Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Crie e valide uma política de Controlo de Dispositivos e depois implemente-a em dispositivos macOS usando Microsoft Intune ou Jamf Pro. Também podes aplicar a política localmente num Mac de teste antes de a implementares em dispositivos geridos. Para informações sobre capacidades de Controlo de Dispositivos, definições de políticas e requisitos, consulte Microsoft Defender para Endpoint Device Control para macOS.
Pré-requisitos
- Conclusão dos requisitos de Controlo de Dispositivos e preparação do endpoint.
- Revise as permissões necessárias para a sua ferramenta de gestão.
- Os requisitos para o seu método de implantação:
Microsoft Intune: Uma subscrição do Intune e o Defender for Endpoint instalado e configurado através do Intune.
O Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.
Jamf Pro: Uma subscrição do Jamf Pro, Defender for Endpoint instalado e configurado com o Jamf Pro e Acesso total ao disco concedido com o Jamf Pro.
O Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com o Defender para subscrições do Endpoint. Para informações sobre produtos e subscrições, consulte Jamf Pro.
Importante
A Microsoft fornece informações sobre o Jamf Pro para suportar cenários de integração, mas não fornece suporte para resolução de problemas deste produto de terceiros. Para questões específicas do Jamf Pro, contacte o suporte da Jamf.
Testes manuais: Defender for Endpoint, versão
101.23082.0018ou posterior, instalado e integrado manualmente num Mac de teste que não tenha uma política de Controlo de Dispositivos gerida por gestão de dispositivos móveis (MDM).
Crie e valide a política de Controlo de Dispositivos
Uma política de Controlo de Dispositivo para macOS é um objeto JSON que contém definições, grupos de dispositivos e regras. Para descrições das propriedades da política, consulte Compreender políticas de Controlo de Dispositivos.
Utilize a negar suportes amovíveis exceto a amostra Kingston ou outro exemplo de política de Controlo de Dispositivos como ponto de partida.
Valide a estrutura da política contra o esquema JSON da política de Controlo de Dispositivos.
Guarde a política como
device-control-policy.jsonna~/Downloadspasta num Mac de teste que tenha o Defender for Endpoint instalado.Execute o seguinte comando no Terminal:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonResolva quaisquer erros de validação antes de implementar ou aplicar a política.
Implemente a política usando o Microsoft Intune
Use um perfil de configuração personalizado do macOS para implementar a política através do Intune.
Criar o perfil de configuração Apple
Descarregue o perfil de configuração de exemplo de Controlo de Dispositivos.
No dicionário
deviceControl, substitua o valor JSON na cadeiapolicypela política de Controlo de Dispositivos validada.Mantém as
dlpdefinições que ativam aDC_in_dlpfuncionalidade.Guarde o ficheiro como
device-control.mobileconfig.
Implementar o perfil de configuração
Crie um perfil de configuração personalizado para macOS no Intune. Para instruções detalhadas, consulte Adicionar definições personalizadas aos dispositivos Apple no Microsoft Intune (o link abre num novo separador).
No separador Políticas dos Dispositivos | Página de configuração no centro de administração Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecione
Criar>
Nova política.Utilize as seguintes definições:
- Plataforma: Selecione macOS.
- Tipo de perfil: selecione Modelos.
- Nome do modelo: Selecionar Personalizado.
No assistente Personalizado, use as seguintes definições no separador de definições de Configuração:
-
Nome do perfil de configuração: Insira um nome descritivo, como
Microsoft Defender device control. - Canal de implementação: Selecionar canal de dispositivo.
-
Ficheiro de perfil de configuração: Selecione o
device-control.mobileconfigficheiro que criou.
-
Nome do perfil de configuração: Insira um nome descritivo, como
Implemente a política usando o Jamf Pro
Use o esquema de preferências Defender for Endpoint para adicionar a política de Controlo de Dispositivos a um perfil de configuração de computador Jamf Pro.
Descarregue o esquema atual de preferências do Defender for Endpoint.
Siga as instruções do Jamf para implementar um perfil de configuração personalizado do computador.
Use as seguintes definições específicas do Defender:
-
Domínio de Preferência: Insira
com.microsoft.wdav. -
Esquema: Carregue o ficheiro
schema.jsondescarregado. - Propriedade: Adicionar Controlo de Dispositivo e depois adicionar Política de Controlo de Dispositivo.
- Valor: Cole toda a política de Controlo de Dispositivos em JSON.
- Âmbito: Selecione o grupo de computadores que contém os dispositivos macOS de destino.
-
Domínio de Preferência: Insira
Guarde e implemente o perfil de configuração.
Teste a política manualmente
Use a implementação manual de políticas apenas em ambientes de pré-produção. Para ambientes de produção, implemente o Controlo de Dispositivos utilizando Microsoft Intune ou Jamf Pro.
Aplique a política validada ao Mac de teste:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPara testar alterações na política, edite o ficheiro JSON, valide-o e depois execute novamente o comando para aplicar a política atualizada.
Verificar Controlo do Dispositivo
Depois de implementar ou aplicar a política, use os seguintes comandos no Terminal para verificar o Controlo de Dispositivos num Mac alvo.
Inspecionar o estado do Controlo do Dispositivo:
mdatp health --details device_controlO comando devolve uma saída semelhante ao seguinte exemplo:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Veja os seguintes valores:
-
active: Lista as versões ativas da política:-
[]: Controlo de Dispositivos não está configurado. -
["v1"]: A versão 1 está ativa. A versão 1 está obsoleta e não está coberta nesta documentação. -
["v2"]: A versão 2 está ativa. -
["v1", "v2"]: Ambas as versões estão ativas. Remova a configuração da versão 1.
-
-
v1_configured: Indica se uma configuração da versão 1 é aplicada. -
v1_enforcement_level: Mostra o nível de aplicação quando a versão 1 está ativada. -
v2_configured: Indica se uma configuração versão 2 é aplicada. Uma configuração funcional reportatrue. -
v2_state: Mostra o estado da versão 2. Uma configuração funcional apresentaenabled. -
v2_sensor_connection: Mostra a ligação à extensão do sistema. Uma ligação funcional reportacreated_ok. -
v2_full_disk_access: Mostra se o Acesso Completo ao Disco foi aprovado. Se o valor não forapproved, o Controlo de Dispositivos pode não impedir algumas ou todas as operações.
-
Consulte as preferências eficazes de Controlo de Dispositivos:
mdatp device-control policy preferences listO comando devolve uma saída semelhante ao seguinte exemplo:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Verifique o valor Imposição Predefinida na saída.
Consulte as regras implementadas:
mdatp device-control policy rules listVeja os grupos referidos pela política:
mdatp device-control policy groups listTeste as operações protegidas que a apólice permite, recusa ou audita.
Remover uma política aplicada manualmente
Remova a política local do Mac de testes quando terminar os testes:
mdatp config device-control policy reset