Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O controle de dispositivos no Microsoft Defender para Ponto de Extremidade no macOS ajuda a proteger os dados organizacionais ao gerenciar o acesso a armazenamento removível e dispositivos conectados. Você pode usar o controle de dispositivo para:
- Auditar, permitir ou impedir leitura, gravação ou execução de acesso a armazenamento removível.
- Gerencie o acesso a dispositivos iOS, dispositivos portáteis, dispositivos criptografados pelo Apple File System (APFS) e mídias Bluetooth, com ou sem exclusões.
Requisitos
Antes de configurar o controle do dispositivo, certifique-se de atender aos seguintes requisitos:
- Uma assinatura que inclui recursos do Defender para o Endpoint Plan 1. Para mais informações sobre licenciamento, veja:
- Uma versão suportada do macOS. Para mais informações, veja Microsoft Defender para Ponto de Extremidade sobre requisitos de sistema do macOS.
- versão
101.96.85do Defender para Endpoint (janeiro de 2023) ou mais recente. - Defender for Endpoint instalado e integrado nos dispositivos macOS de destino.
Permissions
As permissões necessárias para implantar uma política de Controle de Dispositivos dependem da ferramenta de gerenciamento:
- Microsoft Intune: Uma conta com a função Policy and Profile Manager e escopo sobre os usuários ou dispositivos que recebem a política. Para mais informações, veja permissões de Política e Gerenciador de Perfis.
- Jamf Pro: Uma conta que pode atualizar e implantar perfis de configuração de computadores.
Preparar os pontos de extremidade
Antes de implantar uma política de controle de dispositivo:
- conceda acesso total ao disco para
com.microsoft.dlp.daemon. O perfil atual de configuração de Acesso Completo ao Disco inclui essa permissão. - Nas preferências do Defender para Endpoint, ative o recurso de Prevenção de Perda de Dados (DLP) nomeado
DC_in_dlpdefinindo seu estado paraenabled.
Execute o seguinte comando no Terminal para verificar a versão do Defender para Endpoint:
mdatp version
Escolher um método de implantação
Use um dos seguintes métodos para implantar ou testar uma política de Controle de Dispositivo:
Microsoft Intune: Implante a política em dispositivos gerenciados usando um perfil de configuração personalizado do macOS no Intune.
Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Para obter mais informações, confira Licenciamento do Microsoft Intune.
Jamf Pro: Implante a política em dispositivos gerenciados usando o esquema de preferência Defender for Endpoint em um perfil de configuração de computador Jamf Pro.
Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com as assinaturas do Defender para Endpoint. Para informações sobre produtos e assinaturas, veja Jamf Pro.
Testes manuais: Aplique uma política local a um Mac de teste antes de implantar a política em dispositivos gerenciados.
Compreender as políticas de controlo de dispositivos
Uma política de controle de dispositivo para macOS é um objeto JSON com três propriedades de nível superior obrigatórias:
-
settings: Define tipos de dispositivos habilitados, aplicação padrão e o link de notificação. -
groups: Define coleções de dispositivos com base em propriedades como família de dispositivos, ID do fornecedor, ID do produto, número de série ou estado da criptografia. -
rules: Define o comportamento de acesso para um ou mais grupos de dispositivos.
Observação
Use os exemplos de políticas de Controle de Dispositivos para entender as propriedades da política.
Você também pode usar os scripts de conversão de políticas de Controle de Dispositivos para traduzir uma política do Windows para o macOS ou uma política do macOS versão 1 para a versão 2.
Existem problemas conhecidos com o controle de dispositivo para macOS que os clientes devem considerar ao criar políticas.
Práticas recomendadas
O Device Control para macOS e o Device Control para Windows têm capacidades semelhantes, mas os sistemas operacionais oferecem maneiras diferentes de gerenciar dispositivos:
O macOS não tem um Gerenciador de Dispositivos centralizado nem uma visualização de dispositivos. O Controle de Dispositivos permite ou nega acesso para aplicações que interagem com dispositivos. Como resultado, o macOS oferece tipos de acesso mais granulares. Por exemplo, uma
portableDevicepolítica pode permitir ou bloqueardownload_photos_from_device.Use
generic_read,generic_write, egeneric_executea menos que você precise controlar uma operação específica. Políticas que utilizam tipos de acesso genéricos continuam cobrindo tipos de acesso mais específicos adicionados posteriormente.Para bloquear todas as operações de um tipo de dispositivo, crie uma
denypolítica que use tipos de acesso genéricos. Algumas operações podem permanecer disponíveis se a aplicação que realiza a operação não for suportada pelo Controle de Dispositivos para macOS.
Referência da política de Controle de Dispositivos
Use as seções a seguir para definir as configurações, grupos, consultas, cláusulas, regras, comportamento de aplicação e tipos de acesso em uma política de Controle de Dispositivo.
Configurações
Use o settings objeto para habilitar tipos de dispositivos, configurar a fiscalização padrão e adicionar um link para notificações.
| Property | Descrição | Opções |
|---|---|---|
features |
Ativa ou desativa o Controle de Dispositivos para tipos específicos de dispositivos. | Para cada tipo de dispositivo, defina disable como false para habilitar a proteção ou como true para desativá-la. Este artigo descreve removableMedia, appleDevice, portableDevice, e bluetoothDevice. O valor padrão é true. |
global |
Define a ação para usar quando nenhuma regra corresponde. | Defina defaultEnforcement para allow (o padrão) ou deny. |
ux |
Adiciona um link para as notificações de Controle de Dispositivos. | Definir navigationTarget para uma URL, como https://support.contoso.com. |
Grupo
O groups array contém um ou mais objetos do grupo de dispositivos.
| Property | Descrição | Opções |
|---|---|---|
$type |
Identifica o tipo de grupo. | Use device. |
id |
Especifica o identificador único do grupo. | Use um identificador universalmente único (UUID). Gerar um usando o cmdlet New-Guid ou o uuidgen comando no macOS. |
name |
Especifica um nome amigável para o grupo. | Use uma cadeia de caracteres. |
query |
Define os dispositivos incluídos no grupo. | Use uma consulta binária ou unária. |
Consulta
O Controle de Dispositivos suporta consultas binárias que combinam cláusulas e consultas unárias que negam outra consulta.
$type valor |
Propriedade obrigatória | Behavior |
|---|---|---|
all ou and |
clauses |
O dispositivo deve corresponder a todas as cláusulas. |
any ou or |
clauses |
O dispositivo deve corresponder a pelo menos uma cláusula. |
not |
query |
Nega a consulta aninhada. |
Você pode aninhar consultas. Para obter mais exemplos, consulte políticas de exemplo.
Cláusula
Cada cláusula requer uma $type propriedade e um correspondente value.
Cláusula $type |
Value | Descrição |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devicesou bluetooth_devices |
Corresponde a uma família de dispositivos suportada. |
vendorId |
Cadeia hexadecimal de quatro dígitos | Corresponde ao ID do fornecedor do dispositivo. |
productId |
Cadeia hexadecimal de quatro dígitos | Corresponde ao ID de produto de um dispositivo. |
serialNumber |
String | Corresponde ao número de série de um dispositivo. A cláusula não corresponde a um dispositivo que não tem número de série. |
mediaSerialNumber |
Integer | Corresponde ao número de série de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
mediaProductName |
String | Corresponde ao nome do produto de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
mediaApplicationId |
String | Corresponde ao ID da aplicação de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
encryption |
apfs |
Corresponde a um dispositivo de mídia removível criptografado com APFS. |
groupId |
Cadeia de caracteres UUID | Corresponde a um dispositivo que pertence a outro grupo. Defina o grupo referenciado anteriormente na política. |
A serialNumber cláusula se aplica a um dispositivo conectado. As cláusulas mediaSerialNumber, mediaProductName e mediaApplicationId se aplicam a mídias inseridas em um dispositivo, como um cartão Secure Digital em um leitor de cartões integrado.
Regra de política de acesso
O rules array contém um ou mais objetos de regra de política de acesso.
| Property | Descrição | Opções |
|---|---|---|
id |
Especifica o identificador único da regra. | Use um UUID gerado com New-Guid ou uuidgen. |
name |
Especifica o nome da regra. O nome pode aparecer em uma notificação ao usuário. | Use um barbante. |
includeGroups |
Identifica grupos aos quais um dispositivo deve pertencer para que a regra se aplique. Se omitida, a regra se aplica a todos os dispositivos. | Use valores de grupo id . Vários grupos usam lógica AND. |
excludeGroups |
Identifica grupos que impedem a aplicação da regra. | Use valores de grupo id . Vários grupos usam lógica OR. |
entries |
Define o comportamento de fiscalização e os tipos de acesso controlado. | Use um ou mais objetos de entrada. |
Cada entrada suporta as seguintes propriedades:
| Property | Obrigatório | Descrição |
|---|---|---|
$type |
Yes | Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic. |
enforcement |
Yes | Especifica um allow, deny, auditAllow ou auditDeny objeto de imposição. |
access |
Yes | Especifica um ou mais tipos de acesso específicos ou genéricos de dispositivo. |
id |
No | Especifica um UUID opcional para a entrada. |
Aplicação
Um objeto de imposição requer a propriedade $type. Alguns tipos de imposição também suportam ou exigem um array options.
Fiscalização $type |
Valores suportados de options |
Behavior |
|---|---|---|
allow |
disable_audit_allow |
Permite acesso. A opção impede um evento quando uma entrada correspondente auditAllow também está configurada. |
deny |
disable_audit_deny |
Nega acesso. A opção impede uma notificação ou evento quando uma entrada correspondente auditDeny também está configurada. |
auditAllow |
send_event |
Envia um evento para acesso permitido. |
auditDeny |
send_event e show_notification |
Envia um evento ou exibe uma notificação de acesso negado. |
Tipos de acesso
Os tipos de acesso suportados dependem da entrada $type.
Entrada $type |
Valor de acesso | Acesso genérico | Descrição |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Baixa fotos de um dispositivo iOS para o dispositivo local. |
appleDevice |
download_files_from_device |
generic_read |
Baixa arquivos de um dispositivo iOS para o dispositivo local. |
appleDevice |
sync_content_to_device |
generic_write |
Sincroniza o conteúdo do dispositivo local para um dispositivo iOS. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Controle o acesso ao Android Debug Bridge (ADB). |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Aplica-se a todo tipo de acesso mapeado para leitura genérica. | |
generic |
generic_write |
Aplica-se a todos os tipos de acesso mapeados para escrita genérica. | |
generic |
generic_execute |
Aplica-se a todo tipo de acesso mapeado para execução genérica. |
Experiência do usuário final
Quando uma política nega uma operação e a entrada correspondente auditDeny inclui show_notification, o usuário vê uma notificação de Controle de Dispositivo que identifica o dispositivo restrito.
Se a política definir settings.ux.navigationTarget, a notificação inclui um link para essa URL.
Verificar o Controle do Dispositivo
Após implantar uma política, verifique o status do Controle de Dispositivos e confirme que as preferências, regras e grupos esperados estão ativos. Para instruções, veja Verificar Controle de Dispositivo.
Veja relatórios de Controle de Dispositivos
Os eventos da política de Controle de Dispositivos estão disponíveis na busca avançada e no relatório de Controle de Dispositivos. Para mais informações, veja Ver eventos e informações de controle de dispositivo.
Use exemplos de políticas
Os exemplos de políticas de Controle de Dispositivos fornecem políticas completas para cenários comuns.
Negar mídia removível, exceto dispositivos USB aprovados
O exemplo de bloqueio de mídia removível, exceto Kingston demonstra como:
- Ative a proteção de mídia removível e defina a aplicação padrão para
allow. - Crie um grupo para todos os meios removíveis e outro para dispositivos aprovados.
- Nege acesso à leitura, gravação e execução a mídias removíveis, exceto dispositivos do grupo aprovado.
- Audite operações negadas, envie eventos e mostre notificações aos usuários.
Problemas conhecidos
Aviso
No macOS 27, um usuário local pode desativar o acesso ao Bluetooth para o Microsoft Defender para Ponto de Extremidade mesmo quando um perfil de gerenciamento de dispositivos móveis (MDM) concede a permissão BluetoothAlways para com.microsoft.dlp.agent. Se o usuário desativar essa permissão, o Controle de Dispositivos não pode aplicar políticas que restrinjam transferências de arquivos Bluetooth, embora o perfil MDM possa continuar informando que a permissão é permitida.
Se sua organização depende do Controle de Dispositivos para restringir transferências de arquivos Bluetooth:
- Valide a aplicação da política Bluetooth no seu ambiente antes de implantar amplamente o macOS 27.
- Não use o status de instalação ou permissão do perfil MDM como a única confirmação de que a imposição do Bluetooth está ativa.
- Oriente os usuários a não alterarem a permissão Bluetooth do Microsoft Defender nas
Configurações .do Sistema Privacidade & Segurança Bluetooth
Para informações sobre permissões relacionadas controláveis pelo usuário no macOS 27 e opções de proteção para o contexto do navegador e do site, veja Mudanças DLP do Microsoft Purview Endpoint na visão geral do macOS 27 (prévia). Os modos de proteção descritos nas orientações do Purview não impedem os usuários de desativar a permissão Bluetooth.
Aviso
O Controle de Dispositivos no macOS restringe dispositivos Android apenas quando estão conectados no modo Picture Transfer Protocol (PTP). O Controle de Dispositivos não restringe Transferência de Arquivos, Conexão USB ou modos MIDI.
O Controle de Dispositivos no macOS não impede que softwares desenvolvidos no Xcode sejam transferidos para um dispositivo externo.