Microsoft Defender para Endpoint Device Control para macOS

O controlo de dispositivos no Microsoft Defender para Endpoint no macOS ajuda a proteger os dados organizacionais ao gerir o acesso a armazenamento removível e dispositivos ligados. Pode usar o controlo de dispositivos para:

  • Auditar, permitir ou impedir o acesso de leitura, escrita ou execução a armazenamento removível.
  • Gerir o acesso a dispositivos iOS, dispositivos portáteis, dispositivos encriptados com Apple File System (APFS) e meios Bluetooth, com ou sem exclusões.

Requisitos

Antes de configurar o controlo do dispositivo, certifique-se de que cumpre os seguintes requisitos:

Permissions

As permissões necessárias para implementar uma política de Controlo de Dispositivos dependem da ferramenta de gestão:

  • Microsoft Intune: Uma conta com a função de Gestor de Políticas e Perfis e âmbito sobre os utilizadores ou dispositivos que recebem a política. Para mais informações, consulte permissões de Política e Gestor de Perfis.
  • Jamf Pro: Uma conta que pode atualizar e implementar perfis de configuração de computadores.

Preparar os pontos finais

Antes de implementar uma política de controlo de dispositivos:

  • conceder acesso total ao disco a com.microsoft.dlp.daemon. O perfil de configuração atual de Acesso Completo ao Disco inclui esta permissão.
  • Nas preferências do Defender for Endpoint, ative a funcionalidade de Prevenção de Perda de Dados (DLP) nomeada DC_in_dlp definindo o seu estado para enabled.

Execute o seguinte comando no Terminal para verificar a versão do Defender for Endpoint:

mdatp version

Escolha um método de implantação

Use um dos seguintes métodos para implementar ou testar uma política de Controlo de Dispositivos:

  • Microsoft Intune: Implemente a política nos dispositivos geridos usando um perfil de configuração personalizado do macOS no Intune.

    O Microsoft Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Para obter mais informações, veja licenciamento Microsoft Intune.

  • Jamf Pro: Implementar a política em dispositivos geridos usando o esquema de preferências Defender for Endpoint num perfil de configuração de computador Jamf Pro.

    O Jamf Pro é um produto separado que não faz parte do Defender para Endpoint e não está incluído com o Defender para subscrições do Endpoint. Para informações sobre produtos e subscrições, consulte Jamf Pro.

  • Testes manuais: Aplique uma política local a um Mac de teste antes de implementar a política em dispositivos geridos.

Compreender as políticas de controlo de dispositivos

Uma política de controlo de dispositivo para macOS é um objeto JSON com três propriedades de topo obrigatórias:

  • settings: Define os tipos de dispositivos permitidos, a imposição predefinida e a hiperligação de notificação.
  • groups: Define coleções de dispositivos com base em propriedades como família de dispositivos, ID do fornecedor, ID do produto, número de série ou estado de encriptação.
  • rules: Define o comportamento de acesso para um ou mais grupos de dispositivos.

Nota

Use os exemplos de política de Controlo de Dispositivos para compreender as propriedades da política.

Também pode usar os scripts de conversão de políticas de Controlo de Dispositivos para traduzir uma política do Windows para macOS ou uma política da versão 1 do macOS para a versão 2.

Existem problemas conhecidos com o controlo de dispositivos para macOS que os clientes devem considerar ao criar políticas.

Melhores práticas

O Controlo de Dispositivos para macOS e o Controlo de Dispositivos para Windows têm capacidades semelhantes, mas os sistemas operativos oferecem formas diferentes de gerir dispositivos:

  • O macOS não tem um Gestor de Dispositivos centralizado nem uma visualização de dispositivos. O Controlo de Dispositivos permite ou recusa o acesso a aplicações que interagem com dispositivos. Como resultado, o macOS fornece tipos de acesso mais granulares. Por exemplo, uma portableDevice política pode permitir ou recusar download_photos_from_device.

  • Use generic_read, generic_write, e generic_execute a menos que precise de controlar uma operação específica. As políticas que utilizam tipos de acesso genéricos continuam a cobrir tipos de acesso mais específicos adicionados posteriormente.

  • Para bloquear todas as operações de um tipo de dispositivo, crie uma deny política que utilize tipos de acesso genéricos. Algumas operações podem permanecer disponíveis se a aplicação que realiza a operação não for suportada pelo Controlo de Dispositivos para macOS.

Referência da política de Controlo de Dispositivos

Use as secções seguintes para definir as definições, grupos, consultas, cláusulas, regras, comportamento de aplicação e tipos de acesso numa política de Controlo de Dispositivos.

Definições

Use o objeto settings para ativar tipos de dispositivos, configurar a imposição predefinida e adicionar uma ligação às notificações.

Property Descrição Opções
features Ativa ou desativa o Controlo de Dispositivos para tipos específicos de dispositivos. Para cada tipo de dispositivo, defina disable como false para ativar a proteção ou como true para desativá-la. Este artigo descreve removableMedia, appleDevice, portableDevice, e bluetoothDevice. O valor predefinido é true.
global Define a ação a usar quando nenhuma regra corresponde. Definir defaultEnforcement para allow (o padrão) ou deny.
ux Adiciona um link para as notificações de Controlo de Dispositivos. Definir navigationTarget para uma URL, como https://support.contoso.com.

Grupo

O groups array contém um ou mais objetos do grupo de dispositivos.

Property Descrição Opções
$type Identifica o tipo de grupo. Utilize device.
id Especifica o identificador único do grupo. Use um identificador universalmente único (UUID). Gera um usando o cmdlet New-Guid ou o uuidgen comando no macOS.
name Especifica um nome amigável para o grupo. Usa um fio.
query Define os dispositivos incluídos no grupo. Use uma consulta binária ou unária.

Consulta

O Controlo de Dispositivo suporta consultas binárias que combinam cláusulas e consultas unárias que anulam outra consulta.

$type valor Propriedade obrigatória Comportamento
all ou and clauses O dispositivo deve corresponder a todas as cláusulas.
any ou or clauses O dispositivo deve corresponder a pelo menos uma cláusula.
not query Anula a consulta aninhada.

Pode aninhar consultas. Para obter mais exemplos, veja políticas de exemplo.

Cláusula

Cada cláusula requer uma $type propriedade e um correspondente value.

Cláusula $type Valor Descrição
primaryId apple_devices, removable_media_devices, portable_devicesou bluetooth_devices Corresponde a uma família de dispositivos suportada.
vendorId Cadeia hexadecimal de quatro dígitos Corresponde ao ID do fornecedor do dispositivo.
productId Cadeia hexadecimal de quatro dígitos Corresponde ao identificador do produto do dispositivo.
serialNumber Cordão Corresponde ao número de série de um dispositivo. A cláusula não corresponde a um dispositivo que não tenha número de série.
mediaSerialNumber Integer Corresponde ao número de série de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
mediaProductName Cordão Corresponde ao nome do produto de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
mediaApplicationId Cordão Corresponde ao ID da aplicação de um cartão Secure Digital. Disponível na versão 101.26021 ou posterior.
encryption apfs Corresponde a um dispositivo de suporte removível encriptado com APFS.
groupId Cadeia UUID Corresponde a um dispositivo que pertence a outro grupo. Defina o grupo referenciado anteriormente na política.

A serialNumber cláusula aplica-se a um dispositivo ligado. As cláusulas mediaSerialNumber, mediaProductName e mediaApplicationId aplicam-se a suportes inseridos num dispositivo, como um cartão Secure Digital num leitor de cartões integrado.

Regra de política de acesso

O rules array contém um ou mais objetos de regra de política de acesso.

Property Descrição Opções
id Especifica o identificador único da regra. Use um UUID gerado com New-Guid ou uuidgen.
name Especifica o nome da regra. O nome pode aparecer numa notificação ao utilizador. Usa um fio.
includeGroups Identifica grupos a que um dispositivo deve pertencer para que a regra se aplique. Se for omitida, a regra aplica-se a todos os dispositivos. Use os valores do grupo id . Múltiplos grupos usam lógica AND.
excludeGroups Identifica grupos que impedem a aplicação da regra. Use os valores do grupo id . Vários grupos usam lógica OR.
entries Define o comportamento de fiscalização e os tipos de acesso controlado. Use um ou mais objetos de entrada.

Cada entrada suporta as seguintes propriedades:

Property Obrigatório Descrição
$type Yes Especifica removableMedia, appleDevice, portableDevice, bluetoothDevice, ou generic.
enforcement Yes Especifica um objeto de imposição allow, deny, auditAllow ou auditDeny.
access Yes Especifica um ou mais tipos de acesso específicos ou genéricos de dispositivo.
id No Especifica um UUID opcional para a entrada.

Aplicação

Um objeto de imposição requer a propriedade $type. Alguns tipos de imposição também suportam ou exigem uma matriz options.

Fiscalização $type Valores de options suportados Comportamento
allow disable_audit_allow Permite acesso. A opção impede um evento quando uma entrada correspondente auditAllow também está configurada.
deny disable_audit_deny Nega o acesso. A opção impede uma notificação ou evento quando uma entrada correspondente auditDeny também está configurada.
auditAllow send_event Envia um evento para acesso permitido.
auditDeny send_event e show_notification Envia um evento ou mostra uma notificação de acesso negado.

Tipos de acesso

Os tipos de acesso suportados dependem da entrada $type.

Entrada $type Valor de acesso Acesso genérico Descrição
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read Descarrega fotos de um dispositivo iOS para o dispositivo local.
appleDevice download_files_from_device generic_read Descarrega ficheiros de um dispositivo iOS para o dispositivo local.
appleDevice sync_content_to_device generic_write Sincroniza o conteúdo do dispositivo local para um dispositivo iOS.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Controla o acesso ao Android Debug Bridge (ADB).
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Aplica-se a todos os tipos de acesso mapeados para leitura genérica.
generic generic_write Aplica-se a todos os tipos de acesso mapeados para escrita genérica.
generic generic_execute Aplica-se a todos os tipos de acesso mapeados para execução genérica.

Experiência do utilizador final

Quando uma política nega uma operação e a entrada correspondente auditDeny inclui show_notification, o utilizador vê uma notificação de Controlo de Dispositivos que identifica o dispositivo restrito.

Se a política definir settings.ux.navigationTarget, a notificação inclui um link para essa URL.

Verificar Controlo do Dispositivo

Depois de implementar uma política, verifique o estado do Controlo de Dispositivos e confirme que as preferências, regras e grupos esperados estão ativos. Para instruções, consulte Verificar Controlo de Dispositivo.

Ver relatórios de Controlo de Dispositivos

Os eventos de política de Controlo de Dispositivos estão disponíveis no Advanced Hunting e no relatório de Controlo de Dispositivos. Para mais informações, consulte Ver eventos e informações de controlo do dispositivo.

Utilizar exemplos de políticas

Os exemplos de políticas de Controlo de Dispositivos fornecem políticas completas para cenários comuns.

Negar suportes removíveis, exceto dispositivos USB aprovados

O exemplo de negar suportes amovíveis, exceto os da Kingston demonstra como:

  • Ative a proteção de suportes amovíveis e defina a imposição predefinida para allow.
  • Crie um grupo para todos os suportes removíveis e outro grupo para dispositivos aprovados.
  • Negar o acesso à leitura, escrita e execução a meios removíveis, exceto dispositivos do grupo aprovado.
  • Auditar operações negadas, enviar eventos e mostrar notificações aos utilizadores.

Problemas conhecidos

Aviso

No macOS 27, um utilizador local pode desativar o acesso ao Bluetooth do Microsoft Defender para Endpoint, mesmo quando um perfil de gestão de dispositivos móveis (MDM) concede a permissão BluetoothAlways a com.microsoft.dlp.agent. Se o utilizador desativar esta permissão, o Controlo de Dispositivos não pode aplicar políticas que restrinjam transferências de ficheiros Bluetooth, embora o perfil MDM possa continuar a reportar que a permissão é permitida.

Se a sua organização depende do Controlo de Dispositivos para restringir transferências de ficheiros Bluetooth:

  • Valide a aplicação da política Bluetooth no seu ambiente antes de implementar amplamente o macOS 27.
  • Não utilize o estado de instalação ou de permissão do perfil MDM como única confirmação de que a imposição do Bluetooth está ativa.
  • Aconselhe os utilizadores a não alterarem a permissão Bluetooth do Microsoft Defender nas Definições do Sistema Privacidade & Segurança Bluetooth.

Para informações sobre permissões relacionadas controláveis pelo utilizador no macOS 27 e opções de proteção para o contexto do navegador e do site, consulte as alterações DLP do Microsoft Purview Endpoint na visão geral do macOS 27 (pré-visualização). Os modos de proteção descritos nas orientações Purview não impedem os utilizadores de desativar a permissão Bluetooth.

Aviso

O Controlo de Dispositivos no macOS restringe dispositivos Android apenas quando estão ligados em modo Protocolo de Transferência de Imagem (PTP). O Controlo de Dispositivos não restringe Transferência de Ficheiros, USB Tethering ou modos MIDI.

O Controlo de Dispositivos no macOS não impede que software desenvolvido no Xcode seja transferido para um dispositivo externo.