Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O controlo de dispositivos no Microsoft Defender para Endpoint no macOS ajuda a proteger os dados organizacionais ao gerir o acesso a armazenamento removível e dispositivos ligados. Pode usar o controlo de dispositivos para:
- Auditar, permitir ou impedir o acesso de leitura, escrita ou execução a armazenamento removível.
- Gerir o acesso a dispositivos iOS, dispositivos portáteis, dispositivos encriptados com Apple File System (APFS) e meios Bluetooth, com ou sem exclusões.
Requisitos
Antes de configurar o controlo do dispositivo, certifique-se de que cumpre os seguintes requisitos:
- Uma subscrição que inclui as funcionalidades do Defender for Endpoint Plan 1. Para mais informações sobre licenciamento, consulte:
- Uma versão suportada do macOS. Para mais informações, consulte Microsoft Defender para Endpoint sobre os requisitos do sistema macOS.
- Defender for Endpoint versão
101.96.85(janeiro de 2023) ou posterior. - Defender for Endpoint instalado e integrado nos dispositivos macOS de destino.
Permissions
As permissões necessárias para implementar uma política de Controlo de Dispositivos dependem da ferramenta de gestão:
- Microsoft Intune: Uma conta com a função de Gestor de Políticas e Perfis e âmbito sobre os utilizadores ou dispositivos que recebem a política. Para mais informações, consulte permissões de Política e Gestor de Perfis.
- Jamf Pro: Uma conta que pode atualizar e implementar perfis de configuração de computadores.
Preparar os pontos finais
Antes de implementar uma política de controlo de dispositivos:
- conceder acesso total ao disco a
com.microsoft.dlp.daemon. O perfil de configuração atual de Acesso Completo ao Disco inclui esta permissão. - Nas preferências do Defender for Endpoint, ative a funcionalidade de Prevenção de Perda de Dados (DLP) nomeada
DC_in_dlpdefinindo o seu estado paraenabled.
Execute o seguinte comando no Terminal para verificar a versão do Defender for Endpoint:
mdatp version
Escolha um método de implantação
Use um dos seguintes métodos para implementar ou testar uma política de Controlo de Dispositivos:
Microsoft Intune: Implemente a política nos dispositivos geridos usando um perfil de configuração personalizado do macOS no Intune.
O Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.
Jamf Pro: Implementar a política em dispositivos geridos usando o esquema de preferências Defender for Endpoint num perfil de configuração de computador Jamf Pro.
O Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com o Defender para subscrições do Endpoint. Para informações sobre produtos e subscrições, consulte Jamf Pro.
Testes manuais: Aplique uma política local a um Mac de teste antes de implementar a política em dispositivos geridos.
Compreender as políticas de controlo de dispositivos
Uma política de controlo de dispositivo para macOS é um objeto JSON com três propriedades de topo obrigatórias:
-
settings: Define os tipos de dispositivos permitidos, a imposição predefinida e a hiperligação de notificação. -
groups: Define coleções de dispositivos com base em propriedades como família de dispositivos, ID do fornecedor, ID do produto, número de série ou estado de encriptação. -
rules: Define o comportamento de acesso para um ou mais grupos de dispositivos.
Nota
Use os exemplos de política de Controlo de Dispositivos para compreender as propriedades da política.
Também pode usar os scripts de conversão de políticas de Controlo de Dispositivos para traduzir uma política do Windows para macOS ou uma política da versão 1 do macOS para a versão 2.
Existem problemas conhecidos com o controlo de dispositivos para macOS que os clientes devem considerar ao criar políticas.
Melhores práticas
O Controlo de Dispositivos para macOS e o Controlo de Dispositivos para Windows têm capacidades semelhantes, mas os sistemas operativos oferecem formas diferentes de gerir dispositivos:
O macOS não tem um Gestor de Dispositivos centralizado nem uma visualização de dispositivos. O Controlo de Dispositivos permite ou recusa o acesso a aplicações que interagem com dispositivos. Como resultado, o macOS fornece tipos de acesso mais granulares. Por exemplo, uma
portableDevicepolítica pode permitir ou recusardownload_photos_from_device.Use
generic_read,generic_write, egeneric_executea menos que precise de controlar uma operação específica. As políticas que utilizam tipos de acesso genéricos continuam a cobrir tipos de acesso mais específicos adicionados posteriormente.Para bloquear todas as operações de um tipo de dispositivo, crie uma
denypolítica que utilize tipos de acesso genéricos. Algumas operações podem permanecer disponíveis se a aplicação que realiza a operação não for suportada pelo Controlo de Dispositivos para macOS.
Referência da política de Controlo de Dispositivos
Use as secções seguintes para definir as definições, grupos, consultas, cláusulas, regras, comportamento de aplicação e tipos de acesso numa política de Controlo de Dispositivos.
Definições
Use o objeto settings para ativar tipos de dispositivos, configurar a imposição predefinida e adicionar uma ligação às notificações.
| Property | Descrição | Opções |
|---|---|---|
features |
Ativa ou desativa o Controlo de Dispositivos para tipos específicos de dispositivos. | Para cada tipo de dispositivo, defina disable como false para ativar a proteção ou como true para desativá-la. Este artigo descreve removableMedia, appleDevice, portableDevice, e bluetoothDevice. O valor predefinido é true. |
global |
Define a ação a usar quando nenhuma regra corresponde. | Definir defaultEnforcement para allow (o padrão) ou deny. |
ux |
Adiciona um link para as notificações de Controlo de Dispositivos. | Definir navigationTarget para uma URL, como https://support.contoso.com. |
Grupo
O groups array contém um ou mais objetos do grupo de dispositivos.
| Property | Descrição | Opções |
|---|---|---|
$type |
Identifica o tipo de grupo. | Utilize device. |
id |
Especifica o identificador único do grupo. | Use um identificador universalmente único (UUID). Gera um usando o cmdlet New-Guid ou o uuidgen comando no macOS. |
name |
Especifica um nome amigável para o grupo. | Usa um fio. |
query |
Define os dispositivos incluídos no grupo. | Use uma consulta binária ou unária. |
Consulta
O Controlo de Dispositivo suporta consultas binárias que combinam cláusulas e consultas unárias que anulam outra consulta.
$type valor |
Propriedade obrigatória | Comportamento |
|---|---|---|
all ou and |
clauses |
O dispositivo deve corresponder a todas as cláusulas. |
any ou or |
clauses |
O dispositivo deve corresponder a pelo menos uma cláusula. |
not |
query |
Anula a consulta aninhada. |
Pode aninhar consultas. Para obter mais exemplos, veja políticas de exemplo.
Cláusula
Cada cláusula requer uma $type propriedade e um correspondente value.
Cláusula $type |
Valor | Descrição |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devicesou bluetooth_devices |
Corresponde a uma família de dispositivos suportada. |
vendorId |
Cadeia hexadecimal de quatro dígitos | Corresponde ao ID do fornecedor do dispositivo. |
productId |
Cadeia hexadecimal de quatro dígitos | Corresponde ao identificador do produto do dispositivo. |
serialNumber |
Cordão | Corresponde ao número de série de um dispositivo. A cláusula não corresponde a um dispositivo que não tenha número de série. |
mediaSerialNumber |
Integer | Corresponde ao número de série de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
mediaProductName |
Cordão | Corresponde ao nome do produto de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
mediaApplicationId |
Cordão | Corresponde ao ID da aplicação de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior. |
encryption |
apfs |
Corresponde a um dispositivo de suporte removível encriptado com APFS. |
groupId |
Cadeia UUID | Corresponde a um dispositivo que pertence a outro grupo. Defina o grupo referenciado anteriormente na política. |
A serialNumber cláusula aplica-se a um dispositivo ligado. As cláusulas mediaSerialNumber, mediaProductName e mediaApplicationId aplicam-se a suportes inseridos num dispositivo, como um cartão Secure Digital num leitor de cartões integrado.
Regra de política de acesso
O rules array contém um ou mais objetos de regra de política de acesso.
| Property | Descrição | Opções |
|---|---|---|
id |
Especifica o identificador único da regra. | Use um UUID gerado com New-Guid ou uuidgen. |
name |
Especifica o nome da regra. O nome pode aparecer numa notificação ao utilizador. | Usa um fio. |
includeGroups |
Identifica grupos a que um dispositivo deve pertencer para que a regra se aplique. Se for omitida, a regra aplica-se a todos os dispositivos. | Use os valores do grupo id . Múltiplos grupos usam lógica AND. |
excludeGroups |
Identifica grupos que impedem a aplicação da regra. | Use os valores do grupo id . Vários grupos usam lógica OR. |
entries |
Define o comportamento de fiscalização e os tipos de acesso controlado. | Use um ou mais objetos de entrada. |
Cada entrada suporta as seguintes propriedades:
| Property | Obrigatório | Descrição |
|---|---|---|
$type |
Yes | Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic. |
enforcement |
Yes | Especifica um objeto de imposição allow, deny, auditAllow ou auditDeny. |
access |
Yes | Especifica um ou mais tipos de acesso específicos ou genéricos de dispositivo. |
id |
No | Especifica um UUID opcional para a entrada. |
Aplicação
Um objeto de imposição requer a propriedade $type. Alguns tipos de imposição também suportam ou exigem uma matriz options.
Fiscalização $type |
Valores de options suportados |
Comportamento |
|---|---|---|
allow |
disable_audit_allow |
Permite acesso. A opção impede um evento quando uma entrada correspondente auditAllow também está configurada. |
deny |
disable_audit_deny |
Nega o acesso. A opção impede uma notificação ou evento quando uma entrada correspondente auditDeny também está configurada. |
auditAllow |
send_event |
Envia um evento para acesso permitido. |
auditDeny |
send_event e show_notification |
Envia um evento ou mostra uma notificação de acesso negado. |
Tipos de acesso
Os tipos de acesso suportados dependem da entrada $type.
Entrada $type |
Valor de acesso | Acesso genérico | Descrição |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
Descarrega fotos de um dispositivo iOS para o dispositivo local. |
appleDevice |
download_files_from_device |
generic_read |
Descarrega ficheiros de um dispositivo iOS para o dispositivo local. |
appleDevice |
sync_content_to_device |
generic_write |
Sincroniza o conteúdo do dispositivo local para um dispositivo iOS. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Controla o acesso ao Android Debug Bridge (ADB). |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Aplica-se a todos os tipos de acesso mapeados para leitura genérica. | |
generic |
generic_write |
Aplica-se a todos os tipos de acesso mapeados para escrita genérica. | |
generic |
generic_execute |
Aplica-se a todos os tipos de acesso mapeados para execução genérica. |
Experiência do utilizador final
Quando uma política nega uma operação e a entrada correspondente auditDeny inclui show_notification, o utilizador vê uma notificação de Controlo de Dispositivos que identifica o dispositivo restrito.
Se a política definir settings.ux.navigationTarget, a notificação inclui um link para essa URL.
Verificar Controlo do Dispositivo
Depois de implementar uma política, verifique o estado do Controlo de Dispositivos e confirme que as preferências, regras e grupos esperados estão ativos. Para instruções, consulte Verificar Controlo de Dispositivo.
Ver relatórios de Controlo de Dispositivos
Os eventos de política de Controlo de Dispositivos estão disponíveis no Advanced Hunting e no relatório de Controlo de Dispositivos. Para mais informações, consulte Ver eventos e informações de controlo do dispositivo.
Utilizar exemplos de políticas
Os exemplos de políticas de Controlo de Dispositivos fornecem políticas completas para cenários comuns.
Negar suportes removíveis, exceto dispositivos USB aprovados
O exemplo de negar suportes amovíveis, exceto os da Kingston demonstra como:
- Ative a proteção de suportes amovíveis e defina a imposição predefinida para
allow. - Crie um grupo para todos os suportes removíveis e outro grupo para dispositivos aprovados.
- Negar o acesso à leitura, escrita e execução a meios removíveis, exceto dispositivos do grupo aprovado.
- Auditar operações negadas, enviar eventos e mostrar notificações aos utilizadores.
Problemas conhecidos
Aviso
No macOS 27, um utilizador local pode desativar o acesso ao Bluetooth do Microsoft Defender para Endpoint, mesmo quando um perfil de gestão de dispositivos móveis (MDM) concede a permissão BluetoothAlways a com.microsoft.dlp.agent. Se o utilizador desativar esta permissão, o Controlo de Dispositivos não pode aplicar políticas que restrinjam transferências de ficheiros Bluetooth, embora o perfil MDM possa continuar a reportar que a permissão é permitida.
Se a sua organização depende do Controlo de Dispositivos para restringir transferências de ficheiros Bluetooth:
- Valide a aplicação da política Bluetooth no seu ambiente antes de implementar amplamente o macOS 27.
- Não utilize o estado de instalação ou de permissão do perfil MDM como única confirmação de que a imposição do Bluetooth está ativa.
- Aconselhe os utilizadores a não alterarem a permissão Bluetooth do Microsoft Defender nas
Definições .do Sistema Privacidade & Segurança Bluetooth
Para informações sobre permissões relacionadas controláveis pelo utilizador no macOS 27 e opções de proteção para o contexto do navegador e do site, consulte as alterações DLP do Microsoft Purview Endpoint na visão geral do macOS 27 (pré-visualização). Os modos de proteção descritos nas orientações Purview não impedem os utilizadores de desativar a permissão Bluetooth.
Aviso
O Controlo de Dispositivos no macOS restringe dispositivos Android apenas quando estão ligados em modo Protocolo de Transferência de Imagem (PTP). O Controlo de Dispositivos não restringe Transferência de Ficheiros, USB Tethering ou modos MIDI.
O Controlo de Dispositivos no macOS não impede que software desenvolvido no Xcode seja transferido para um dispositivo externo.