Configurar o Controlo de Dispositivos do Microsoft Defender para Endpoint no macOS

Crie e valide uma política de Controlo de Dispositivos e depois implemente-a em dispositivos macOS usando Microsoft Intune ou Jamf Pro. Também podes aplicar a política localmente num Mac de teste antes de a implementares em dispositivos geridos. Para informações sobre capacidades de Controlo de Dispositivos, definições de políticas e requisitos, consulte Microsoft Defender para Endpoint Device Control para macOS.

Pré-requisitos

Crie e valide a política de Controlo de Dispositivos

Uma política de Controlo de Dispositivo para macOS é um objeto JSON que contém definições, grupos de dispositivos e regras. Para descrições das propriedades da política, consulte Compreender políticas de Controlo de Dispositivos.

  1. Utilize a negar suportes amovíveis exceto a amostra Kingston ou outro exemplo de política de Controlo de Dispositivos como ponto de partida.

  2. Valide a estrutura da política contra o esquema JSON da política de Controlo de Dispositivos.

  3. Guarde a política como device-control-policy.json na ~/Downloads pasta num Mac de teste que tenha o Defender for Endpoint instalado.

  4. Execute o seguinte comando no Terminal:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Resolva quaisquer erros de validação antes de implementar ou aplicar a política.

Implemente a política usando o Microsoft Intune

Use um perfil de configuração personalizado do macOS para implementar a política através do Intune.

Criar o perfil de configuração Apple

  1. Descarregue o perfil de configuração de exemplo de Controlo de Dispositivos.

  2. No dicionário deviceControl, substitua o valor JSON na cadeia policy pela política de Controlo de Dispositivos validada.

  3. Mantém as dlp definições que ativam a DC_in_dlp funcionalidade.

  4. Guarde o ficheiro como device-control.mobileconfig.

Implementar o perfil de configuração

Crie um perfil de configuração personalizado para macOS no Intune. Para instruções detalhadas, consulte Adicionar definições personalizadas aos dispositivos Apple no Microsoft Intune (o link abre num novo separador).

  1. No separador Políticas dos Dispositivos | Página de configuração no centro de administração Microsoft Intune em https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, selecione Criar>Nova política.

  2. Utilize as seguintes definições:

    • Plataforma: Selecione macOS.
    • Tipo de perfil: selecione Modelos.
    • Nome do modelo: Selecionar Personalizado.
  3. No assistente Personalizado, use as seguintes definições no separador de definições de Configuração:

    • Nome do perfil de configuração: Insira um nome descritivo, como Microsoft Defender device control.
    • Canal de implementação: Selecionar canal de dispositivo.
    • Ficheiro de perfil de configuração: Selecione o device-control.mobileconfig ficheiro que criou.

Implemente a política usando o Jamf Pro

Use o esquema de preferências Defender for Endpoint para adicionar a política de Controlo de Dispositivos a um perfil de configuração de computador Jamf Pro.

  1. Descarregue o esquema atual de preferências do Defender for Endpoint.

  2. Siga as instruções do Jamf para implementar um perfil de configuração personalizado do computador.

  3. Use as seguintes definições específicas do Defender:

    • Domínio de Preferência: Insira com.microsoft.wdav.
    • Esquema: Carregue o ficheiro schema.json descarregado.
    • Propriedade: Adicionar Controlo de Dispositivo e depois adicionar Política de Controlo de Dispositivo.
    • Valor: Cole toda a política de Controlo de Dispositivos em JSON.
    • Âmbito: Selecione o grupo de computadores que contém os dispositivos macOS de destino.
  4. Guarde e implemente o perfil de configuração.

Teste a política manualmente

Use a implementação manual de políticas apenas em ambientes de pré-produção. Para ambientes de produção, implemente o Controlo de Dispositivos utilizando Microsoft Intune ou Jamf Pro.

  1. Aplique a política validada ao Mac de teste:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Para testar alterações na política, edite o ficheiro JSON, valide-o e depois execute novamente o comando para aplicar a política atualizada.

Verificar Controlo do Dispositivo

Depois de implementar ou aplicar a política, use os seguintes comandos no Terminal para verificar o Controlo de Dispositivos num Mac alvo.

  1. Inspecionar o estado do Controlo do Dispositivo:

    mdatp health --details device_control
    

    O comando devolve uma saída semelhante ao seguinte exemplo:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Veja os seguintes valores:

    • active: Lista as versões ativas da política:
      • []: Controlo de Dispositivos não está configurado.
      • ["v1"]: A versão 1 está ativa. A versão 1 está obsoleta e não está coberta nesta documentação.
      • ["v2"]: A versão 2 está ativa.
      • ["v1", "v2"]: Ambas as versões estão ativas. Remova a configuração da versão 1.
    • v1_configured: Indica se uma configuração da versão 1 é aplicada.
    • v1_enforcement_level: Mostra o nível de aplicação quando a versão 1 está ativada.
    • v2_configured: Indica se uma configuração versão 2 é aplicada. Uma configuração funcional reporta true.
    • v2_state: Mostra o estado da versão 2. Uma configuração funcional apresenta enabled.
    • v2_sensor_connection: Mostra a ligação à extensão do sistema. Uma ligação funcional reporta created_ok.
    • v2_full_disk_access: Mostra se o Acesso Completo ao Disco foi aprovado. Se o valor não for approved, o Controlo de Dispositivos pode não impedir algumas ou todas as operações.
  2. Consulte as preferências eficazes de Controlo de Dispositivos:

    mdatp device-control policy preferences list
    

    O comando devolve uma saída semelhante ao seguinte exemplo:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Verifique o valor Imposição Predefinida na saída.

  3. Consulte as regras implementadas:

    mdatp device-control policy rules list
    
  4. Veja os grupos referidos pela política:

    mdatp device-control policy groups list
    
  5. Teste as operações protegidas que a apólice permite, recusa ou audita.

Remover uma política aplicada manualmente

Remova a política local do Mac de testes quando terminar os testes:

mdatp config device-control policy reset