Definir preferências para o Microsoft Defender para Ponto de Extremidade no macOS

Importante

Este artigo é para administradores corporativos que precisam gerenciar Microsoft Defender para Ponto de Extremidade no macOS usando um perfil de configuração implantado por meio do JAMF ou do Intune. Ele abrange preferências para o mecanismo antivírus, proteção entregue na nuvem, EDR (detecção e resposta de ponto de extremidade), proteção contra adulteração e a interface do usuário. Ele também inclui modelos de perfil de configuração recomendados e completos, além de instruções de implantação. Para configurar Defender para Ponto de Extremidade no macOS usando a interface de linha de comando, consulte Configurar na linha de comando.

Resumo

Em organizações empresariais, você pode gerenciar Microsoft Defender para Ponto de Extremidade no macOS por meio de um perfil de configuração. Você implanta esse perfil usando uma das várias ferramentas de gerenciamento. As preferências definidas pela equipe de operações de segurança têm precedência sobre as preferências do dispositivo local. Para alterar as preferências definidas por meio do perfil de configuração, os usuários precisam de permissões de administrador.

Este artigo descreve a estrutura de perfil de configuração. Ele inclui um perfil recomendado para ajudá-lo a começar e explica como implantar o perfil.

Estrutura do perfil de configuração

O perfil de configuração é um arquivo .plist composto por pares chave-valor. Cada chave é o nome de uma preferência. Cada valor depende do tipo de preferência. Os valores podem ser simples (como um número) ou complexos (como uma lista aninhada de preferências).

Cuidado

O esquema do perfil de configuração depende do console de gerenciamento que está a utilizar. As secções seguintes contêm exemplos de perfis de configuração para JAMF e Intune.

O nível superior do perfil de configuração inclui preferências e entradas em todo o produto para subáreas de Microsoft Defender para Ponto de Extremidade, incluindo mecanismo antivírus, proteção entregue na nuvem, interface do usuário, detecção e resposta de ponto de extremidade (EDR) e proteção contra adulterações.

Preferências do motor antivírus

A secção antivírusEngine do perfil de configuração é utilizada para gerir as preferências do componente antivírus do Microsoft Defender para Ponto de Extremidade.

Seção Valor
Domínio com.microsoft.wdav
Chave antivírusEngine
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para nível de imposição, monitoramento de comportamento, computação de hash de arquivo, exclusões de verificação, ameaças permitidas, configurações de tipo de ameaça e retenção de histórico de verificação.

Nível de imposição do motor antivírus

Especifica a preferência de imposição do motor antivírus. Existem três valores para definir o nível de imposição:

  • Em tempo real (real_time): a proteção em tempo real (analisar ficheiros à medida que são acedidos) está ativada.
  • A pedido (on_demand): Files são analisadas apenas a pedido. Neste:
    • A proteção em tempo real está desativada.
  • Passivo (passive): executa o motor antivírus no modo passivo. Neste:
    • A proteção em tempo real está desativada.
    • A análise a pedido está ativada.
    • A remediação automática de ameaças está desativada.
    • As atualizações de informações de segurança estão ativadas.
    • O ícone do menu de estado está oculto.
Seção Valor
Domínio com.microsoft.wdav
Chave enforcementLevel
Tipo de dados Cadeia de caracteres
Valores possíveis real_time (predefinição)

on_demand

passivo

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.10.72 ou superior.

Ativar/desativar a monitorização de comportamento

Determina se a capacidade de monitorização e bloqueio de comportamento está ou não ativada no dispositivo.

Observação

Esta funcionalidade só é aplicável quando a funcionalidade proteção Real-Time está ativada.

Seção Valor
Domínio com.microsoft.wdav
Chave behaviorMonitoring
Tipo de dados Cadeia de caracteres
Valores possíveis desabilitadas

ativado (predefinição)

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.24042.0002 ou superior.

Configurar a funcionalidade de computação hash de ficheiros

Ativa ou desativa a funcionalidade de computação hash de ficheiros. Quando esta funcionalidade está ativada, o Defender para Endpoint calcula os hashes dos ficheiros que analisa para permitir uma melhor correspondência com as regras do indicador. No macOS, apenas os ficheiros de script e Mach-O (32 bits e 64 bits) são considerados para esta computação hash (a partir da versão do motor 1.1.20000.2 ou superior). Ativar esta funcionalidade pode afetar o desempenho do dispositivo. Para obter mais detalhes, veja: Criar indicadores para ficheiros.

Seção Valor
Domínio com.microsoft.wdav
Chave enableFileHashComputation
Tipo de dados booleano
Valores possíveis falso (padrão)

verdadeiro

Comentários Disponível no Defender para Endpoint versão 101.86.81 ou superior.

Executar uma análise após a atualização das definições

Especifica se pretende iniciar uma análise de processo após a transferência de novas atualizações de informações de segurança no dispositivo. Ativar esta definição aciona uma análise antivírus nos processos em execução do dispositivo.

Seção Valor
Domínio com.microsoft.wdav
Chave scanAfterDefinitionUpdate
Tipo de dados booleano
Valores possíveis true (predefinição)

falso

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.41.10 ou superior.

Analisar arquivos (apenas análises antivírus a pedido)

Especifica se pretende analisar arquivos durante análises antivírus a pedido.

Seção Valor
Domínio com.microsoft.wdav
Chave scanArchives
Tipo de dados booleano
Valores possíveis true (predefinição)

falso

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.41.10 ou superior.

Grau de paralelismo para análises a pedido

Especifica o grau de paralelismo para análises a pedido. Isto corresponde ao número de threads utilizados para efetuar a análise e afeta a utilização da CPU e a duração da análise a pedido.

Seção Valor
Domínio com.microsoft.wdav
Chave maximumOnDemandScanThreads
Tipo de dados Número inteiro
Valores possíveis 2 (predefinição). Os valores permitidos são números inteiros entre 1 e 64.
Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.41.10 ou superior.

Política de intercalação de exclusão

Especifique a política de intercalação para exclusões. Pode ser uma combinação de exclusões definidas pelo administrador e definidas pelo utilizador (merge) ou apenas exclusões definidas pelo administrador (admin_only). Esta definição pode ser utilizada para impedir que os utilizadores locais definam as suas próprias exclusões.

Seção Valor
Domínio com.microsoft.wdav
Chave exclusionsMergePolicy
Tipo de dados Cadeia de caracteres
Valores possíveis intercalação (predefinição)

admin_only

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 100.83.73 ou superior.

Exclusões de verificação

Especifique as entidades excluídas de serem analisadas. As exclusões podem ser especificadas por caminhos completos, extensões ou nomes de ficheiros. (As exclusões são especificadas como uma matriz de itens, o administrador pode especificar o número de elementos necessários, por qualquer ordem.)

Seção Valor
Domínio com.microsoft.wdav
Chave exclusões
Tipo de dados Dicionário (preferência aninhada)
Comentários O dicionário contém as chaves $type (tipo de exclusão), path (caminho de arquivo ou pasta), isDirectory (tipo de caminho), extension (extensão de arquivo) e name (nome do processo).
Tipo de exclusão

Especifique o conteúdo excluído de ser analisado por tipo.

Seção Valor
Domínio com.microsoft.wdav
Chave $type
Tipo de dados Cadeia de caracteres
Valores possíveis excludedPath

excludedFileExtension

excludedFileName

Caminho para conteúdo excluído

Especifique o conteúdo excluído de ser analisado pelo caminho completo do ficheiro.

Seção Valor
Domínio com.microsoft.wdav
Chave caminho
Tipo de dados Cadeia de caracteres
Valores possíveis caminhos válidos
Comentários Aplicável apenas se $type for excluídoPath

Tipos de exclusão suportados

A tabela seguinte mostra os tipos de exclusão suportados pelo Defender para Endpoint no macOS.

Exclusão Definição Exemplos
Extensão de arquivo Todos os ficheiros com a extensão, em qualquer lugar no dispositivo .test
Arquivo Um ficheiro específico identificado pelo caminho completo /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Pasta Todos os ficheiros na pasta especificada (recursivamente) /var/log/

/var/*/

Processo Um processo específico (especificado pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos pelo mesmo /bin/cat

cat

c?t

Importante

Os caminhos acima têm de ser ligações fixas, não ligações simbólicas, para serem excluídos com êxito. Pode marcar se um caminho for uma ligação simbólica ao executar file <path-name>.

As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:

Curinga Descrição Exemplo Correspondências Não corresponde
* Corresponde a qualquer número de carateres, incluindo nenhum (tenha em atenção que, quando este caráter universal é utilizado dentro de um caminho, substitui apenas uma pasta) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Corresponde a qualquer caráter individual file?.log file1.log

file2.log

file123.log

Tipo de caminho de exclusão de verificação (arquivo ou diretório)

Em uma entrada de exclusão de verificação de antivírus, use isDirectory para indicar se o valor do caminho se refere a um arquivo ou a um diretório.

Seção Valor
Domínio com.microsoft.wdav
Chave isDirectory
Tipo de dados booleano
Valores possíveis falso (padrão)

verdadeiro

Comentários Aplicável apenas se $type for excluídoPath

Exclusão de verificação: extensão de arquivo

Em uma entrada de exclusão de verificação antivírus, use a extensão para excluir arquivos por extensão de arquivo.

Seção Valor
Domínio com.microsoft.wdav
Chave extensão
Tipo de dados Cadeia de caracteres
Valores possíveis extensões de ficheiro válidas
Comentários Aplicável apenas se $type for excluídoFileExtension

Exclusão de verificação: nome ou caminho do processo

Em uma entrada de exclusão de verificação antivírus, use o nome para excluir um processo e todos os arquivos abertos por esse processo da verificação. O processo pode ser especificado pelo respetivo nome (por exemplo, cat) ou caminho completo (por exemplo, /bin/cat).

Seção Valor
Domínio com.microsoft.wdav
Chave nome
Tipo de dados Cadeia de caracteres
Valores possíveis qualquer cadeia
Comentários Aplicável apenas se $type for excluídoFileName

Ameaças permitidas

Especifique ameaças por nome que não sejam bloqueadas pelo Defender para Endpoint no macOS. Estas ameaças podem ser executadas.

Seção Valor
Domínio com.microsoft.wdav
Chave allowedThreats
Tipo de dados Matriz de cadeias de caracteres

Ações de ameaça não permitidas

Restringe as ações que o utilizador local de um dispositivo pode efetuar quando são detetadas ameaças. As ações incluídas nesta lista não são apresentadas na interface de utilizador.

Seção Valor
Domínio com.microsoft.wdav
Chave disallowedThreatActions
Tipo de dados Matriz de cadeias de caracteres
Valores possíveis permitir (impede os utilizadores de permitir ameaças)

restaurar (impede os utilizadores de restaurar ameaças a partir da quarentena)

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 100.83.73 ou superior.

Configurações do tipo de ameaça

Especifique a forma como determinados tipos de ameaças são processados por Microsoft Defender para Ponto de Extremidade no macOS.

Seção Valor
Domínio com.microsoft.wdav
Chave threatTypeSettings
Tipo de dados Dicionário (preferência aninhada)
Comentários Cada entrada na matriz contém um key (tipo de ameaça, como potentially_unwanted_application ou archive_bomb) e uma value (ação a ser tomada: audit, blockou off).
Tipo de ameaça

Especifique tipos de ameaças.

Seção Valor
Domínio com.microsoft.wdav
Chave chave
Tipo de dados Cadeia de caracteres
Valores possíveis potentially_unwanted_application

archive_bomb

O que fazer

Especifique qual ação tomar quando uma ameaça do tipo identificada pela key configuração for detectada. Escolha dentre as seguintes opções:

  • Auditoria: o dispositivo não está protegido contra este tipo de ameaça, mas é registada uma entrada sobre a ameaça.
  • Bloco: o seu dispositivo está protegido contra este tipo de ameaça e é notificado na interface de utilizador e no portal Microsoft Defender.
  • Desativado: o seu dispositivo não está protegido contra este tipo de ameaça e nada é registado.
Seção Valor
Domínio com.microsoft.wdav
Chave valor
Tipo de dados Cadeia de caracteres
Valores possíveis auditoria (predefinição)

bloquear

desativado

Política de intercalação de definições de tipo de ameaça

Especifique a política de intercalação para definições de tipo de ameaça. Pode ser uma combinação de definições definidas pelo administrador e definidas pelo utilizador (merge) ou apenas definições definidas pelo administrador (admin_only). Esta definição pode ser utilizada para impedir que os utilizadores locais definam as suas próprias definições para diferentes tipos de ameaças.

Seção Valor
Domínio com.microsoft.wdav
Chave threatTypeSettingsMergePolicy
Tipo de dados Cadeia de caracteres
Valores possíveis intercalação (predefinição)

admin_only

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 100.83.73 ou superior.

Retenção do histórico de análises de antivírus (em dias)

Especifique o número de dias que os resultados são retidos no histórico de análises no dispositivo. Os resultados da análise antigos são removidos do histórico. Ficheiros antigos em quarentena que também são removidos do disco.

Seção Valor
Domínio com.microsoft.wdav
Chave scanResultsRetentionDays
Tipo de dados Cadeia de caracteres
Valores possíveis 90 (predefinição). Os valores permitidos são de um dia a 180 dias.
Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.07.23 ou superior.

Número máximo de itens no histórico de análise de antivírus

Especifique o número máximo de entradas a manter no histórico de análises. As entradas incluem todas as análises a pedido realizadas no passado e todas as deteções de antivírus.

Seção Valor
Domínio com.microsoft.wdav
Chave scanHistoryMaximumItems
Tipo de dados Cadeia de caracteres
Valores possíveis 10000 (predefinição). Os valores permitidos são de 5000 itens a 15000 itens.
Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.07.23 ou superior.

Preferências de proteção fornecidas pela cloud

Configure as funcionalidades de proteção baseada na cloud do Microsoft Defender para Ponto de Extremidade no macOS.

Seção Valor
Domínio com.microsoft.wdav
Chave cloudService
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para proteção entregue na nuvem, nível de coleta de diagnóstico, nível de bloco de nuvem, envios automáticos de exemplo, atualizações de inteligência de segurança e configuração de proxy.

Ativar/desativar a proteção fornecida pela cloud

Especifique se pretende ativar ou não a proteção fornecida pela cloud no dispositivo. Para melhorar a segurança dos seus serviços, recomendamos que mantenha esta funcionalidade ativada.

Seção Valor
Domínio com.microsoft.wdav
Chave habilitadas
Tipo de dados booleano
Valores possíveis true (predefinição)

falso

Nível de coleção de diagnóstico

Os dados de diagnóstico são utilizados para manter Microsoft Defender para Ponto de Extremidade seguros e atualizados, detetar, diagnosticar e corrigir problemas e também melhorar o produto. Esta definição determina o nível de diagnóstico enviados por Microsoft Defender para Ponto de Extremidade à Microsoft.

Seção Valor
Domínio com.microsoft.wdav
Chave diagnosticLevel
Tipo de dados Cadeia de caracteres
Valores possíveis opcional (predefinição)

obrigatório

Configurar o nível de bloco da cloud

Esta definição determina o quão agressivo será o Defender para Endpoint ao bloquear e analisar ficheiros suspeitos. Se esta definição estiver ativada, o Defender para Endpoint será mais agressivo ao identificar ficheiros suspeitos para bloquear e analisar; caso contrário, é menos agressivo e, portanto, bloqueia e analisa com menos frequência. Existem cinco valores para definir o nível de bloco da cloud:

  • Normal (normal): o nível de bloqueio predefinido.
  • Moderado (moderate): dá um veredicto apenas para deteções de alta confiança.
  • Alto (high): bloqueia agressivamente ficheiros desconhecidos ao otimizar o desempenho (maior probabilidade de bloquear ficheiros não partilhados).
  • High Plus (high_plus): bloqueia agressivamente ficheiros desconhecidos e aplica medidas de proteção adicionais (podem afetar o desempenho do dispositivo cliente).
  • Tolerância Zero (zero_tolerance): bloqueia todos os programas desconhecidos.
Seção Valor
Domínio com.microsoft.wdav
Chave cloudBlockLevel
Tipo de dados Cadeia de caracteres
Valores possíveis normal (predefinição)

moderado

high

high_plus

zero_tolerance

Comentários Disponível no Defender para Endpoint versão 101.56.62 ou superior.

Ativar/desativar submissões automáticas de exemplo

Determina se as amostras suspeitas (que são susceptíveis de conter ameaças) são enviadas para a Microsoft. Existem três níveis para controlar a submissão de amostras:

  • Nenhum: não são submetidos exemplos suspeitos à Microsoft.
  • Seguro: apenas os exemplos suspeitos que não contenham dados pessoais (PII) são submetidos automaticamente. Este é o valor predefinido para esta definição.
  • Todos: todos os exemplos suspeitos são submetidos à Microsoft.
Descrição Valor
Chave automaticSampleSubmissionConsent
Tipo de dados Cadeia de caracteres
Valores possíveis none

seguro (predefinição)

tudo

Ativar/desativar atualizações automáticas de informações de segurança

Determina se as atualizações de informações de segurança são instaladas automaticamente:

Seção Valor
Chave automaticDefinitionUpdateEnabled
Tipo de dados booleano
Valores possíveis true (predefinição)

falso

Duração das atualizações de informações de segurança para conclusão (em dias)

Determina o número de dias após o qual as últimas atualizações de informações de segurança instaladas são consideradas desatualizadas.

Seção Valor
Chave definitionUpdateDue
Tipo de dados Número inteiro
Valores possíveis 7 (predefinição). Os valores permitidos são números inteiros entre 1 e 30

Intervalo de atualização das informações de segurança (em segundos)

Especifica o intervalo de tempo (em segundos) após o qual as atualizações de informações de segurança serão verificadas.

Seção Valor
Chave definitionUpdatesInterval
Tipo de dados Número inteiro
Valores possíveis 28800 (predefinição, 8 horas). Os valores permitidos são números inteiros entre 60 (1 minuto) e 86400 (24 horas)
Comentários Definir o valor demasiado baixo pode levar a verificações de atualização de informações de segurança repetidas ou desnecessárias.

Proxy para comunicação do Defender para Endpoint

Configure o proxy para todas as comunicações na cloud do Defender para Endpoint. Se não estiver definido, é utilizado o proxy ao nível do sistema.

Seção Valor
Chave proxy
Tipo de dados Cadeia de caracteres
Comentários Formato: "http://proxy.server:port" ou "https://proxy.server:port".

Importante

  • A configuração incorreta do proxy pode interromper MDPE funcionalidade.
  • Pode executar o "teste de conectividade mdatp" no ponto final para testar a conectividade do mde depois de aplicar as definições de proxy.

Preferências de interface de utilizador

Gerir as preferências da interface de utilizador do Microsoft Defender para Ponto de Extremidade no macOS.

Seção Valor
Domínio com.microsoft.wdav
Chave userInterface
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para a visibilidade do ícone de menu de status, a opção de comentários e o controle de entrada da versão do consumidor.

Mostrar/ocultar status ícone de menu

Especifique se pretende mostrar ou ocultar o ícone de menu status no canto superior direito do ecrã.

Seção Valor
Domínio com.microsoft.wdav
Chave hideStatusMenuIcon
Tipo de dados booleano
Valores possíveis falso (padrão)

verdadeiro

Mostrar/ocultar opção para enviar comentários

Especifique se os utilizadores podem submeter comentários à Microsoft acedendo a Help>Send Feedback.

Seção Valor
Domínio com.microsoft.wdav
Chave userInitiatedFeedback
Tipo de dados Cadeia de caracteres
Valores possíveis ativado (predefinição)

desabilitado

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.19.61 ou superior.

Controlar o início de sessão na versão de consumidor do Microsoft Defender

Especifique se os utilizadores podem iniciar sessão na versão de consumidor do Microsoft Defender.

Seção Valor
Domínio com.microsoft.wdav
Chave consumerExperience
Tipo de dados Cadeia de caracteres
Valores possíveis ativado (predefinição)

desabilitado

Comentários Disponível no Microsoft Defender para Ponto de Extremidade versão 101.60.18 ou superior.

Deteção de pontos finais e preferências de resposta

Gerir as preferências do componente de deteção e resposta de pontos finais (EDR) do Microsoft Defender para Ponto de Extremidade no macOS.

Seção Valor
Domínio com.microsoft.wdav
Chave edr
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para marcas de dispositivo e identificadores de grupo.

Marcas de dispositivo

Especifique um nome de etiqueta e o respetivo valor.

  • A etiqueta GROUP marca o dispositivo com o valor especificado. A etiqueta é refletida no portal na página do dispositivo e pode ser utilizada para filtrar e agrupar dispositivos.
Seção Valor
Domínio com.microsoft.wdav
Chave tags
Tipo de dados Dicionário (preferência aninhada)
Comentários Cada entrada na matriz contém um key (tipo de marca, como GROUP) e um value (a cadeia de caracteres de marca atribuída ao dispositivo).
Tipo de etiqueta

Especifica o tipo de etiqueta

Seção Valor
Domínio com.microsoft.wdav
Chave chave
Tipo de dados Cadeia de caracteres
Valores possíveis GROUP
Valor da etiqueta

Especifica o valor da etiqueta

Seção Valor
Domínio com.microsoft.wdav
Chave valor
Tipo de dados Cadeia de caracteres
Valores possíveis qualquer cadeia

Importante

  • Só é possível definir um valor por tipo de etiqueta.
  • Os tipos de etiquetas são exclusivos e não devem ser repetidos no mesmo perfil de configuração.

Identificador de grupo

Identificadores do Grupo EDR

Seção Valor
Domínio com.microsoft.wdav
Chave groupIds
Tipo de dados Cadeia de caracteres
Comentários Identificador de grupo

Proteção contra adulteração

Gerir as preferências do componente de proteção contra adulteração do Microsoft Defender para Ponto de Extremidade no macOS.

Seção Valor
Domínio com.microsoft.wdav
Chave tamperProtection
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para nível de imposição e exclusões.

Nível de imposição

Se a Proteção contra Adulteração estiver ativada e estiver no modo restrito

Seção Valor
Domínio com.microsoft.wdav
Chave enforcementLevel
Tipo de dados Cadeia de caracteres
Comentários Um de "desativado", "auditoria" ou "bloco"

Valores possíveis:

  • desativado – a Proteção contra Adulteração está desativada, sem prevenção de ataques ou comunicação à Cloud
  • auditoria – a Proteção contra Adulteração comunica tentativas de adulteração apenas para a Cloud, mas não as bloqueia
  • block - Proteção contra Adulteração bloqueia e reporta ataques à Cloud

Exclusões

Define processos que são permitidos para alterar o elemento do Microsoft Defender, sem considerar adulteração. O caminho, o teamId, o signingId ou a respetiva combinação têm de ser fornecidos. Os args podem ser fornecidos adicionalmente, para especificar o processo permitido com mais precisão.

Seção Valor
Domínio com.microsoft.wdav
Chave exclusões
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui configurações para caminho, ID da equipe, ID de assinatura e argumentos de processo.
Caminho

Caminho exato do executável do processo.

Seção Valor
Domínio com.microsoft.wdav
Chave caminho
Tipo de dados Cadeia de caracteres
Comentários Se um script de shell for o caminho exato para o binário do intérprete, por exemplo, /bin/zsh. Não são permitidos carateres universais.
ID da equipe

O "Team ID" da Apple do fornecedor.

Seção Valor
Domínio com.microsoft.wdav
Chave teamId
Tipo de dados Cadeia de caracteres
Comentários Por exemplo, UBF8T346G9 para a Microsoft
ID de Assinatura

O "ID de Assinatura" da Apple do pacote.

Seção Valor
Domínio com.microsoft.wdav
Chave signingId
Tipo de dados Cadeia de caracteres
Comentários Por exemplo, com.apple.ruby para o interpretador Ruby
Argumentos do processo

Utilizado em combinação com outros parâmetros para identificar o processo.

Seção Valor
Domínio com.microsoft.wdav
Chave signingId
Tipo de dados Matriz de cadeias de caracteres
Comentários Se especificado, o argumento do processo tem de corresponder exatamente a esses argumentos, sensíveis às maiúsculas e minúsculas

O perfil de configuração recomendado habilita todos os recursos de proteção no Microsoft Defender para Ponto de Extremidade. Tanto a lista de propriedades JAMF quanto o perfil XML do Intune nas subseções a seguir aplicam essas configurações.

Esse perfil de configuração (ou, para JAMF, uma lista de propriedades carregada em configurações personalizadas) será:

  • Ativar a proteção em tempo real (RTP)
  • Especifique a forma como os seguintes tipos de ameaças são processados:
    • As aplicações potencialmente indesejadas (PUA) estão bloqueadas
    • Arquivo bombas (ficheiro com uma elevada taxa de compressão) são auditadas para Microsoft Defender para Ponto de Extremidade registos
  • Ativar atualizações automáticas de informações de segurança
  • Ativar proteção fornecida pela nuvem
  • Ativar a submissão automática de exemplo

Use a seguinte lista de propriedades no JAMF para o perfil de configuração recomendado:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Use o seguinte XML para o perfil recomendado do Intune:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Exemplo de perfil de configuração completo

Os modelos JAMF e Intune a seguir incluem todos os Microsoft Defender para Ponto de Extremidade disponíveis nas configurações do macOS. Use esses modelos para cenários avançados em que você precisa de controle total sobre todas as preferências.

Lista de propriedades do perfil de configuração completo JAMF

A plist completa a seguir mostra um Defender para o perfil de configuração do Ponto de Extremidade para JAMF com todas as configurações disponíveis, incluindo mecanismo antivírus, serviço de nuvem, EDR, proteção contra adulteração e preferências de interface do usuário:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune perfil completo

O conteúdo de configuração móvel a seguir encapsula todos os Defender disponíveis para configurações do MacOS do Ponto de Extremidade em um perfil implantável do Intune. Ele inclui o mecanismo antivírus, o serviço de nuvem, o EDR, a proteção contra adulterações e as preferências de interface do usuário:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validação da lista de propriedades

A lista de propriedades tem de ser um ficheiro .plist válido. Valide a sintaxe plist antes de carregar ou implantar o perfil executando o seguinte comando:

plutil -lint com.microsoft.wdav.plist

Se a plist for válida, você verá uma saída semelhante à seguinte:

com.microsoft.wdav.plist: OK

Se o ficheiro estiver bem formado, o comando acima será exportado OK e devolverá um código de saída de 0. Caso contrário, é apresentado um erro que descreve o problema e o comando devolve um código de saída de 1.

Implementação do perfil de configuração

Depois de criar o perfil de configuração para sua empresa, você poderá implantá-lo por meio do console de gerenciamento. Consulte a implantação do JAMF e a implantação do Intune para obter instruções passo a passo.

Implementação do JAMF

Cuidado

Você deve usar com.microsoft.wdav como o domínio de preferência. Se o domínio estiver incorreto, Microsoft Defender para Ponto de Extremidade não reconhecerá as preferências.

Na consola JAMF, abraPerfis de Configuração de >, navegue para o perfil de configuração que pretende utilizar e, em seguida, selecione Definições Personalizadas. Crie uma entrada com com.microsoft.wdav como o domínio de preferência e carregue o .plist produzido anteriormente.

implementação do Intune

Cuidado

Você deve usar com.microsoft.wdav como o nome do perfil de configuração personalizado. Se o nome estiver incorreto, Microsoft Defender para Ponto de Extremidade não reconhecerá as preferências.

Use as seguintes etapas para implantar o perfil de configuração com o Intune:

  1. AbraPerfis de Configuração de Dispositivos>. Selecione Criar Perfil.

  2. Escolha um nome para o perfil. Altere Platform=macOS para Profile type=Templates e selecione Personalizar na secção nome do modelo. Selecione Configurar.

  3. Guarde o .plist produzido anteriormente como com.microsoft.wdav.xml.

  4. Introduza com.microsoft.wdav como o nome do perfil de configuração personalizada.

  5. Abra o perfil de configuração e carregue o com.microsoft.wdav.xml ficheiro. (Este ficheiro foi criado no passo 3.)

  6. Selecione OK.

  7. Selecione Gerir>Atribuições. No separador Incluir , selecione Atribuir a Todos os Utilizadores & Todos os dispositivos.

O recurso a seguir fornece diretrizes adicionais sobre perfis de configuração do macOS: