Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Pode usar um perfil de configuração para gerir consistentemente as preferências do Microsoft Defender para Endpoint em dispositivos macOS geridos. As preferências geridas têm prioridade sobre as preferências configuradas localmente num dispositivo e exigem que privilégios de administrador sejam alterados localmente.
Este artigo destina-se a administradores de segurança que implementam perfis de configuração através do Microsoft Intune, Jamf Pro ou outra solução de gestão de dispositivos móveis (MDM). Fornece informação de referência e perfis de exemplo para configuração do Defender Antivirus, proteção entregue na cloud, interface de utilizador, deteção e resposta de endpoints (EDR) e proteção contra violações.
Antes de configurares as preferências, revê os pré-requisitos para o Defender for Endpoint no macOS. Para fluxos de trabalho completos de implementação, consulte Deploy Microsoft Defender para Endpoint no macOS. Para configurar preferências localmente a partir da interface de linha de comandos, veja Configurar a partir da linha de comandos.
Estrutura do perfil de configuração
O perfil de configuração utiliza XML de lista de propriedades da Apple, constituído por pares chave-valor. Cada tecla é um nome de preferência. Os valores podem ser simples, como um número, ou complexos, como uma lista aninhada de preferências. Guarde ou carregue o XML no formato exigido pela sua ferramenta de gestão.
Importante
Teste perfis de configuração com um grupo limitado de dispositivos antes de os implementar de forma geral. A disposição do perfil depende da consola de gestão que utiliza. Este artigo inclui exemplos para Jamf Pro e Microsoft Intune.
O nível superior do perfil de configuração inclui preferências e dicionários aplicáveis a todo o produto para as funcionalidades do Defender for Endpoint, o motor antivírus, a proteção fornecida a partir da cloud, a interface de utilizador, a deteção e resposta de endpoint (EDR) e a proteção contra adulteração.
Preferências de funcionalidades
Utilize o dicionário features para gerir funcionalidades específicas do Defender for Endpoint.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | features |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O dicionário inclui definições para funcionalidades como monitorização do comportamento. |
Configurar monitorização de comportamento
Especifique se a monitorização e bloqueio de comportamento estão ativados no dispositivo.
Nota
A monitorização do comportamento aplica-se apenas quando a proteção em tempo real está ativada.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | behaviorMonitoring |
| Tipo de dados | Cadeia |
| Valores possíveis | disabled
|
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.24042.0002 ou posterior. |
Preferências do motor antivírus
Use o antivirusEngine dicionário para gerir as preferências do Defender Antivírus.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | antivirusEngine |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O dicionário inclui definições para o nível de imposição, o cálculo do hash dos ficheiros, as exclusões da análise, as ameaças permitidas, as definições do tipo de ameaça e a retenção do histórico de análises. |
Nível de aplicação do motor antivírus
Especifique o nível de aplicação do motor antivírus:
-
real_time(por defeito): Ativar proteção em tempo real e analisar ficheiros à medida que forem acedidos. -
on_demand: Desligue a proteção em tempo real e escaneie ficheiros apenas a pedido. -
passive: Desligue a proteção em tempo real e a remediação automática de ameaças, ative a varredura sob pedido e as atualizações de inteligência de segurança, e oculte o ícone do menu de estado.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | enforcementLevel |
| Tipo de dados | Cadeia |
| Valores possíveis |
real_time (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.10.72 ou posterior. |
Configurar a funcionalidade de computação hash de ficheiros
Especifique se o Defender for Endpoint calcula hashes dos ficheiros que analisa. O cálculo de hash de ficheiro melhora a correspondência com as regras indicadoras de ficheiros, mas pode afetar o desempenho do dispositivo. No macOS, esta funcionalidade suporta scripts e ficheiros Mach-O de 32 e 64 bits a partir da versão 1.1.20000.2. Para obter mais informações, veja Criar indicadores para ficheiros.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | enableFileHashComputation |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) |
| Comentários | Disponível no Defender para Endpoint na versão 101.86.81 ou posteriores. |
Executar uma análise após a atualização das definições
Especifique se deve iniciar uma análise de processos após o download de novas atualizações de inteligência de segurança no dispositivo. Ativar esta definição aciona uma análise antivírus nos processos em execução do dispositivo.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | scanAfterDefinitionUpdate |
| Tipo de dados | booleano |
| Valores possíveis |
true (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior. |
Analisar arquivos (apenas análises antivírus a pedido)
Especifique se deve analisar ficheiros de arquivo durante análises antivírus a pedido.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | scanArchives |
| Tipo de dados | booleano |
| Valores possíveis |
true (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior. |
Grau de paralelismo para análises a pedido
Especifique o número de threads usados para análises sob demanda. O valor afeta a utilização da CPU e a duração da varredura.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | maximumOnDemandScanThreads |
| Tipo de dados | Número inteiro |
| Valores possíveis |
2 (predefinição). Use um inteiro de 1 até 64. |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior. |
Política de fusão de exclusão
Especifique se deve combinar exclusões definidas pelo administrador e definidas pelo utilizador ou usar apenas exclusões definidas pelo administrador. Use admin_only para impedir que os utilizadores locais definam exclusões.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | exclusionsMergePolicy |
| Tipo de dados | Cadeia |
| Valores possíveis |
merge (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior. |
Analisar exclusões
Especifique ficheiros, pastas, extensões de ficheiros ou processos a excluir da digitalização. O exclusions array pode conter múltiplas entradas em qualquer ordem.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | exclusions |
| Tipo de dados | Conjunto de dicionários |
| Comentários | Cada dicionário pode conter $type (tipo de exclusão), path (caminho de ficheiro ou pasta), isDirectory (tipo de caminho), extension (extensão de ficheiro) ou name (nome do processo). |
Tipo de exclusão
Especifique o conteúdo excluído de ser analisado por tipo.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | $type |
| Tipo de dados | Cadeia |
| Valores possíveis | excludedPath |
Caminho para conteúdo excluído
Especifique o conteúdo excluído de ser analisado pelo caminho completo do ficheiro.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | path |
| Tipo de dados | Cadeia |
| Valores possíveis | caminhos válidos |
| Comentários | Aplica-se apenas quando $type é excludedPath. |
Tipos de exclusão suportados
Defender for Endpoint no macOS suporta os seguintes tipos de exclusão de varredura antivírus:
| Exclusão | Definição | Exemplos |
|---|---|---|
| Extensão de ficheiro | Todos os ficheiros com a extensão, em qualquer lugar no dispositivo | .test |
| Ficheiro | Um ficheiro específico identificado pelo caminho completo | /var/log/test.log |
| Pasta | Todos os ficheiros na pasta especificada (recursivamente) | /var/log/ |
| Processo | Um processo específico (especificado pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos pelo mesmo | /bin/cat |
Importante
Os caminhos de exclusão devem ser ligações duras, não simbólicas. Para determinar se um caminho é uma ligação simbólica, execute file <path-name>.
As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:
| carácter universal | Descrição | Exemplos: | Correspondências | Não corresponde |
|---|---|---|---|---|
| * | Corresponde a qualquer quantidade de caracteres, incluindo nenhum (tenha em atenção que, quando este carácter universal é utilizado num caminho, substitui apenas uma pasta) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Corresponde a qualquer caractere único | file?.log |
file1.log |
file123.log |
Tipo de caminho de exclusão de varredura (ficheiro ou diretório)
Numa entrada de exclusão de varredura antivírus, use isDirectory para indicar se o path valor se refere a um ficheiro ou a um diretório.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | isDirectory |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) |
| Comentários | Aplica-se apenas quando $type é excludedPath. |
Exclusão da análise: extensão de ficheiro
Numa entrada de exclusão por varredura antivírus, use extension para excluir ficheiros por extensão de ficheiro.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | extension |
| Tipo de dados | Cadeia |
| Valores possíveis | extensões de ficheiro válidas |
| Comentários | Aplica-se apenas quando $type é excludedFileExtension. |
Exclusão de varrimento: nome ou caminho do processo
Numa entrada de exclusão por varredura antivírus, use name para excluir um processo e todos os ficheiros abertos por esse processo da varredura. Especifique o processo pelo seu nome, como cat, ou pelo seu caminho completo, como /bin/cat.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | name |
| Tipo de dados | Cadeia |
| Valores possíveis | qualquer sequência de caracteres |
| Comentários | Aplica-se apenas quando $type é excludedFileName. |
Ameaças permitidas
Especifique pelo nome as ameaças que o Defender for Endpoint permite executar.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | allowedThreats |
| Tipo de dados | Matriz de cadeias |
Ações de ameaça não permitidas
Restringa as ações que os utilizadores locais podem tomar quando são detetadas ameaças. As ações desta lista não aparecem na interface do utilizador.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | disallowedThreatActions |
| Tipo de dados | Matriz de cadeias |
| Valores possíveis |
allow (impede utilizadores de permitir ameaças)
|
| Comentários | Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior. |
Definições de tipo de ameaça
Especifique a forma como determinados tipos de ameaças são processados por Microsoft Defender para Endpoint no macOS.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | threatTypeSettings |
| Tipo de dados | Conjunto de dicionários |
| Comentários | Cada entrada no array contém um key (tipo de ameaça, como potentially_unwanted_application ou archive_bomb) e uma value (ação a tomar: audit, block, ou off). |
Tipo de ameaça
Especifique tipos de ameaças.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | key |
| Tipo de dados | Cadeia |
| Valores possíveis | potentially_unwanted_application |
Ação a tomar
Especifique que ação tomar quando é detetada uma ameaça do tipo identificada pela key definição. Escolha uma das seguintes opções:
-
audit: O dispositivo não está protegido contra este tipo de ameaça, mas o Defender for Endpoint regista a ameaça. -
block: O Defender for Endpoint bloqueia a ameaça e notifica-o na interface de utilizador e no portal do Microsoft Defender. -
off: O dispositivo não está protegido contra este tipo de ameaça, e o Defender for Endpoint não regista a ameaça.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | value |
| Tipo de dados | Cadeia |
| Valores possíveis |
audit (predefinição) |
Política de intercalação de definições de tipo de ameaça
Especifique se deve combinar definições de ameaça definidas pelo administrador e definidas pelo utilizador ou usar apenas definições definidas pelo administrador. Use admin_only para impedir que utilizadores locais definam definições de tipos de ameaça.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | threatTypeSettingsMergePolicy |
| Tipo de dados | Cadeia |
| Valores possíveis |
merge (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior. |
Retenção do histórico de análises de antivírus (em dias)
Especifique quantos dias reter os resultados no histórico de análises no dispositivo. Quando os resultados expiram, o Defender for Endpoint remove os resultados da varredura do histórico e remove os ficheiros associados em quarentena do disco.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | scanResultsRetentionDays |
| Tipo de dados | Número inteiro |
| Valores possíveis |
90 (predefinição). Use um inteiro de 1 até 180. |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.07.23 ou posterior. |
Número máximo de itens no histórico de análise de antivírus
Especifique o número máximo de entradas a manter no histórico de análises. As entradas incluem todas as análises a pedido realizadas no passado e todas as deteções de antivírus.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | scanHistoryMaximumItems |
| Tipo de dados | Número inteiro |
| Valores possíveis |
10000 (predefinição). Use um inteiro de 5000 até 15000. |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.07.23 ou posterior. |
Preferências de proteção fornecidas pela cloud
Configure as funcionalidades de proteção entregue na cloud do Microsoft Defender para Endpoint no macOS.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | cloudService |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O conteúdo do dicionário inclui definições para proteção fornecida através da cloud, nível de recolha de diagnósticos, nível de bloqueio da cloud, submissão automática de amostras, atualizações da inteligência de segurança e configuração do proxy. |
Configurar proteção entregue na cloud
Especifique se deve ativar a proteção entregue na cloud no dispositivo. Mantenha esta funcionalidade ativada para melhor proteção.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | enabled |
| Tipo de dados | booleano |
| Valores possíveis |
true (predefinição) |
Nível de recolha de diagnósticos
Especifique o nível de dados de diagnóstico que o Defender for Endpoint envia para a Microsoft. Os dados de diagnóstico ajudam a manter o produto seguro e atualizado, a diagnosticar e corrigir problemas, e a melhorar o produto.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | diagnosticLevel |
| Tipo de dados | Cadeia |
| Valores possíveis |
optional (predefinição) |
Configurar o nível de bloco na nuvem
Especifique quão agressivamente o Defender for Endpoint bloqueia e analisa ficheiros suspeitos:
-
normal: Use o nível de bloqueio padrão. -
moderate: Emitir veredictos apenas para deteções de alta confiança. -
high: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho. Este nível aumenta a probabilidade de bloquear ficheiros não prejudiciais. -
high_plus: Bloquear agressivamente ficheiros desconhecidos e aplicar mais medidas de proteção. Este nível pode afetar o desempenho do dispositivo. -
zero_tolerance: Bloqueia todos os programas desconhecidos.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | cloudBlockLevel |
| Tipo de dados | Cadeia |
| Valores possíveis |
normal (predefinição) |
| Comentários | Disponível no Defender para Endpoint na versão 101.56.62 ou posterior. |
Configurar submissão automática de amostras
Especifique que amostras suspeitas que possam conter ameaças são enviadas à Microsoft:
-
none: Não envie amostras suspeitas automaticamente. -
safe: Submeter automaticamente apenas amostras suspeitas que não contenham informações pessoais identificáveis. Esse valor é o padrão. -
all: Submeter automaticamente todas as amostras suspeitas.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | automaticSampleSubmissionConsent |
| Tipo de dados | Cadeia |
| Valores possíveis | none
|
Nota
O macOS também suporta a antiga chave booleana automaticSampleSubmission. Se um perfil contiver ambas as chaves, automaticSampleSubmissionConsent tem prioridade.
Configurar atualizações automáticas de inteligência de segurança
Especifique automaticamente se deve instalar atualizações de inteligência de segurança.
| Secção | Valor |
|---|---|
| Chave | automaticDefinitionUpdateEnabled |
| Tipo de dados | booleano |
| Valores possíveis |
true (predefinição) |
Prazo para as atualizações de inteligência de segurança (em dias)
Especifique o número de dias após os quais as últimas atualizações de inteligência de segurança instaladas são consideradas desatualizadas.
| Secção | Valor |
|---|---|
| Chave | definitionUpdateDue |
| Tipo de dados | Número inteiro |
| Valores possíveis |
7 (predefinição). Use um inteiro de 1 até 30. |
Intervalo de atualização das informações de segurança (em segundos)
Especifique com que frequência o Defender for Endpoint verifica atualizações de inteligência de segurança, em segundos.
| Secção | Valor |
|---|---|
| Chave | definitionUpdatesInterval |
| Tipo de dados | Número inteiro |
| Valores possíveis |
28800 (padrão, 8 horas). Use um número inteiro de 60 (1 minuto) até 86400 (24 horas). |
| Comentários | Definir o valor demasiado baixo pode levar a verificações repetidas ou desnecessárias de atualização de inteligência de segurança. |
Proxy para comunicação do Defender para Endpoint
Configure um proxy para o Defender para a comunicação na cloud do Endpoint. Se não configurares esta definição, o Defender for Endpoint usa o proxy a nível do sistema.
| Secção | Valor |
|---|---|
| Chave | proxy |
| Tipo de dados | Cadeia |
| Comentários | Use o formato http://proxy.server:port ou https://proxy.server:port. |
Importante
Uma configuração incorreta do proxy pode perturbar a funcionalidade do Defender for Endpoint. Depois de aplicares as definições do proxy, executa mdatp connectivity test no dispositivo para testar a conectividade.
Preferências de interface de utilizador
Gerir as preferências da interface de utilizador do Microsoft Defender para Endpoint no macOS.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | userInterface |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O conteúdo do dicionário inclui definições relativas à visibilidade do ícone do menu de estado, à opção de feedback e ao controlo do início de sessão na versão para consumidor. |
Configurar o ícone do menu de estado
Especifique se pretende mostrar ou ocultar o ícone do menu de estado no canto superior direito do ecrã.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | hideStatusMenuIcon |
| Tipo de dados | booleano |
| Valores possíveis |
false (predefinição) |
Configurar a opção de feedback
Especifique se os utilizadores podem enviar feedback à Microsoft selecionando Ajuda>para Enviar Feedback.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | userInitiatedFeedback |
| Tipo de dados | Cadeia |
| Valores possíveis |
enabled (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.19.61 ou posterior. |
Controlar o início de sessão na versão para consumidores do Microsoft Defender
Especifique se os utilizadores podem iniciar sessão na versão de consumidor do Microsoft Defender.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | consumerExperience |
| Tipo de dados | Cadeia |
| Valores possíveis |
enabled (predefinição) |
| Comentários | Disponível no Microsoft Defender para Endpoint versão 101.60.18 ou posterior. |
Deteção de pontos finais e preferências de resposta
Gerir as preferências do componente de deteção e resposta em pontos finais (EDR) do Microsoft Defender para Endpoint no macOS.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | edr |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O conteúdo do dicionário inclui definições para etiquetas de dispositivo e identificadores de grupo. |
Etiquetas de dispositivo
Especifique um nome e valor da etiqueta. A GROUP etiqueta adiciona o valor especificado à página do dispositivo no portal Microsoft Defender, onde pode ser usada para filtrar e agrupar dispositivos.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | tags |
| Tipo de dados | Conjunto de dicionários |
| Comentários | Cada entrada no array contém um key (tipo de etiqueta, como GROUP) e um value (a cadeia de etiquetas atribuída ao dispositivo). |
Tipo de etiqueta
Especifique o tipo de etiqueta.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | key |
| Tipo de dados | Cadeia |
| Valores possíveis | GROUP |
Valor da etiqueta
Especifique o valor da etiqueta.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | value |
| Tipo de dados | Cadeia |
| Valores possíveis | qualquer sequência de caracteres |
Importante
- Defina apenas um valor para cada tipo de etiqueta.
- Não repita um tipo de etiqueta no mesmo perfil de configuração.
Identificador de grupo
Especifique o identificador de grupo EDR.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | groupIds |
| Tipo de dados | Cadeia |
| Comentários | O identificador de grupo atribuído ao dispositivo. |
Proteção contra adulteração
Gerir as preferências para o componente de proteção contra violações do Microsoft Defender para Endpoint no macOS.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | tamperProtection |
| Tipo de dados | Dicionário (preferência aninhada) |
| Comentários | O conteúdo do dicionário inclui definições para o nível de fiscalização e exclusões. |
Nível de imposição
Especifique o nível de aplicação da proteção contra violações.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | enforcementLevel |
| Tipo de dados | Cadeia |
| Valores possíveis | disabled
|
-
disabled: Desliga a proteção contra violação. O Defender for Endpoint não bloqueia nem reporta tentativas de adulteração. -
audit: Reportar tentativas de manipulação para a cloud sem as bloquear. -
block: Bloquear e comunicar tentativas de adulteração para a cloud.
Exclusões
Defina processos que possam modificar os ativos do Microsoft Defender sem que a atividade seja considerada adulteração. Especifique path, teamId, signingId, ou uma combinação destes valores. Também pode especificar args para identificar o processo permitido com mais precisão.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | exclusions |
| Tipo de dados | Conjunto de dicionários |
| Comentários | Cada dicionário pode conter um caminho, ID de equipa, ID de assinatura e argumentos de processo. |
Caminho
Especifique o caminho exato do executável do processo.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | path |
| Tipo de dados | Cadeia |
| Comentários | Para um script shell, especifique o caminho exato até ao binário do interpretador, como /bin/zsh. Não são suportados carateres joker. |
ID da Equipa
Especifique o ID da equipa Apple do fornecedor.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | teamId |
| Tipo de dados | Cadeia |
| Comentários | Por exemplo, o ID da equipa Microsoft é UBF8T346G9. |
ID de Assinatura
Especifique o ID de assinatura Apple da encomenda.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | signingId |
| Tipo de dados | Cadeia |
| Comentários | Por exemplo, o ID de assinatura do interpretador Ruby é com.apple.ruby. |
Argumentos do processo
Especifique argumentos que, em combinação com os outros valores, identifiquem o processo.
| Secção | Valor |
|---|---|
| Domínio | com.microsoft.wdav |
| Chave | args |
| Tipo de dados | Matriz de cadeias |
| Comentários | Os argumentos do processo devem corresponder exatamente aos argumentos especificados e são sensíveis a maiúsculas minúsculas. |
Perfil de configuração recomendado
O perfil de configuração recomendado fornece uma base das definições de proteção mais usadas. Tanto a lista de propriedades do Jamf Pro como o perfil XML do Intune nas secções seguintes aplicam estas definições.
Este perfil de configuração (ou, no Jamf Pro, uma lista de propriedades carregada em definições personalizadas) aplica as seguintes definições:
- Ative a proteção em tempo real.
- Especifique a forma como os seguintes tipos de ameaças são processados:
- Bloqueia aplicações potencialmente indesejadas.
- Analisar bombas de arquivo, que são ficheiros com uma taxa de compressão elevada, nos registos do Defender for Endpoint.
- Ativar atualizações automáticas de informações de segurança.
- Ativar a proteção fornecida pela cloud.
- Ative a submissão automática de amostras.
Lista de propriedades para o perfil de configuração recomendado do Jamf Pro
Use a seguinte lista de propriedades no Jamf Pro para o perfil de configuração recomendado:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune perfil recomendado
Use o seguinte XML para o perfil Intune recomendado:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Exemplo de perfil de configuração completo
Os seguintes modelos Jamf Pro e Intune demonstram um conjunto alargado de preferências do Microsoft Defender para Endpoint. Use-os como exemplos para cenários avançados e inclua apenas as definições exigidas pela sua organização.
Atenção
Os modelos contêm valores de exemplo para exclusões, ameaças permitidas, etiquetas, identificadores de grupo e exclusões de proteção contra adulterações. Reveja e substitua ou remova esses valores antes da implementação. Em particular, a allowedThreats entrada permite que o ficheiro de teste EICAR seja executado.
Lista de propriedades para o perfil de configuração completa do Jamf Pro
A lista de propriedades seguinte mostra um perfil de configuração expandido do Defender for Endpoint para o Jamf Pro, incluindo motor antivírus, serviço cloud, EDR, proteção contra manipulações e preferências de interface de utilizador:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune perfil completo
A carga útil de configuração móvel seguinte agrega todas as definições disponíveis do Defender for Endpoint para macOS num perfil do Intune passível de implementação. Inclui motor antivírus, serviço cloud, EDR, proteção contra manipulações e preferências de interface de utilizador:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Validação da lista de propriedades
A lista de propriedades deve ser um ficheiro válido .plist . Antes de carregar ou implementar o perfil, valide a sua sintaxe executando o seguinte comando:
plutil -lint com.microsoft.wdav.plist
Se a lista de propriedades for válida, o comando devolve o código de saída 0 e um resultado semelhante ao seguinte:
com.microsoft.wdav.plist: OK
Se a lista de propriedades não for válida, o comando devolve o código 1 de saída e mostra um erro que descreve o problema.
Implementação do perfil de configuração
Depois de criar e validar o perfil de configuração, implemente-o usando a sua ferramenta de gestão. Use com.microsoft.wdav como domínio de preferência ou nome de perfil de configuração personalizado. O Defender for Endpoint não reconhece as preferências se usares outro valor.
Implementação do Jamf Pro
O Jamf Pro é um produto separado de terceiros que não faz parte do Defender for Endpoint e não está incluído nas subscrições do Defender for Endpoint. Para usar o Jamf Pro, a sua organização precisa de uma subscrição separada do Jamf Pro. Para informações sobre produtos e subscrições, consulte Jamf Pro. Se a sua organização não utiliza o Jamf Pro, utilize outro método de configuração neste artigo, se disponível.
Para implementar preferências usando o esquema atual do Jamf Pro ou o método legado da lista de propriedades, consulte Configurar definições do Defender no Jamf Pro. Para mais informações da Jamf, consulte Implementar perfis de configuração personalizados para computadores utilizando o payload de Definições da Aplicação e Personalizadas.
implementação do Intune
O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.
Para criar e implementar o perfil de configuração personalizado no Intune, consulte Definir políticas no Microsoft Intune.
Outras soluções MDM
Para implementar o perfil de configuração com outra solução MDM, consulte Implementar as definições do Defender para Endpoint.
Conteúdo relacionado
Os seguintes recursos fornecem orientações adicionais sobre perfis de configuração do macOS e definições de preferência do Defender para Endpoint: