Definir preferências para o Microsoft Defender para Endpoint no macOS

Pode usar um perfil de configuração para gerir consistentemente as preferências do Microsoft Defender para Endpoint em dispositivos macOS geridos. As preferências geridas têm prioridade sobre as preferências configuradas localmente num dispositivo e exigem que privilégios de administrador sejam alterados localmente.

Este artigo destina-se a administradores de segurança que implementam perfis de configuração através do Microsoft Intune, Jamf Pro ou outra solução de gestão de dispositivos móveis (MDM). Fornece informação de referência e perfis de exemplo para configuração do Defender Antivirus, proteção entregue na cloud, interface de utilizador, deteção e resposta de endpoints (EDR) e proteção contra violações.

Antes de configurares as preferências, revê os pré-requisitos para o Defender for Endpoint no macOS. Para fluxos de trabalho completos de implementação, consulte Deploy Microsoft Defender para Endpoint no macOS. Para configurar preferências localmente a partir da interface de linha de comandos, veja Configurar a partir da linha de comandos.

Estrutura do perfil de configuração

O perfil de configuração utiliza XML de lista de propriedades da Apple, constituído por pares chave-valor. Cada tecla é um nome de preferência. Os valores podem ser simples, como um número, ou complexos, como uma lista aninhada de preferências. Guarde ou carregue o XML no formato exigido pela sua ferramenta de gestão.

Importante

Teste perfis de configuração com um grupo limitado de dispositivos antes de os implementar de forma geral. A disposição do perfil depende da consola de gestão que utiliza. Este artigo inclui exemplos para Jamf Pro e Microsoft Intune.

O nível superior do perfil de configuração inclui preferências e dicionários aplicáveis a todo o produto para as funcionalidades do Defender for Endpoint, o motor antivírus, a proteção fornecida a partir da cloud, a interface de utilizador, a deteção e resposta de endpoint (EDR) e a proteção contra adulteração.

Preferências de funcionalidades

Utilize o dicionário features para gerir funcionalidades específicas do Defender for Endpoint.

Secção Valor
Domínio com.microsoft.wdav
Chave features
Tipo de dados Dicionário (preferência aninhada)
Comentários O dicionário inclui definições para funcionalidades como monitorização do comportamento.

Configurar monitorização de comportamento

Especifique se a monitorização e bloqueio de comportamento estão ativados no dispositivo.

Nota

A monitorização do comportamento aplica-se apenas quando a proteção em tempo real está ativada.

Secção Valor
Domínio com.microsoft.wdav
Chave behaviorMonitoring
Tipo de dados Cadeia
Valores possíveis disabled

enabled (predefinição)

Comentários Disponível no Microsoft Defender para Endpoint versão 101.24042.0002 ou posterior.

Preferências do motor antivírus

Use o antivirusEngine dicionário para gerir as preferências do Defender Antivírus.

Secção Valor
Domínio com.microsoft.wdav
Chave antivirusEngine
Tipo de dados Dicionário (preferência aninhada)
Comentários O dicionário inclui definições para o nível de imposição, o cálculo do hash dos ficheiros, as exclusões da análise, as ameaças permitidas, as definições do tipo de ameaça e a retenção do histórico de análises.

Nível de aplicação do motor antivírus

Especifique o nível de aplicação do motor antivírus:

  • real_time (por defeito): Ativar proteção em tempo real e analisar ficheiros à medida que forem acedidos.
  • on_demand: Desligue a proteção em tempo real e escaneie ficheiros apenas a pedido.
  • passive: Desligue a proteção em tempo real e a remediação automática de ameaças, ative a varredura sob pedido e as atualizações de inteligência de segurança, e oculte o ícone do menu de estado.
Secção Valor
Domínio com.microsoft.wdav
Chave enforcementLevel
Tipo de dados Cadeia
Valores possíveis real_time (predefinição)

on_demand

passive

Comentários Disponível no Microsoft Defender para Endpoint versão 101.10.72 ou posterior.

Configurar a funcionalidade de computação hash de ficheiros

Especifique se o Defender for Endpoint calcula hashes dos ficheiros que analisa. O cálculo de hash de ficheiro melhora a correspondência com as regras indicadoras de ficheiros, mas pode afetar o desempenho do dispositivo. No macOS, esta funcionalidade suporta scripts e ficheiros Mach-O de 32 e 64 bits a partir da versão 1.1.20000.2. Para obter mais informações, veja Criar indicadores para ficheiros.

Secção Valor
Domínio com.microsoft.wdav
Chave enableFileHashComputation
Tipo de dados booleano
Valores possíveis false (predefinição)

true

Comentários Disponível no Defender para Endpoint na versão 101.86.81 ou posteriores.

Executar uma análise após a atualização das definições

Especifique se deve iniciar uma análise de processos após o download de novas atualizações de inteligência de segurança no dispositivo. Ativar esta definição aciona uma análise antivírus nos processos em execução do dispositivo.

Secção Valor
Domínio com.microsoft.wdav
Chave scanAfterDefinitionUpdate
Tipo de dados booleano
Valores possíveis true (predefinição)

false

Comentários Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior.

Analisar arquivos (apenas análises antivírus a pedido)

Especifique se deve analisar ficheiros de arquivo durante análises antivírus a pedido.

Secção Valor
Domínio com.microsoft.wdav
Chave scanArchives
Tipo de dados booleano
Valores possíveis true (predefinição)

false

Comentários Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior.

Grau de paralelismo para análises a pedido

Especifique o número de threads usados para análises sob demanda. O valor afeta a utilização da CPU e a duração da varredura.

Secção Valor
Domínio com.microsoft.wdav
Chave maximumOnDemandScanThreads
Tipo de dados Número inteiro
Valores possíveis 2 (predefinição). Use um inteiro de 1 até 64.
Comentários Disponível no Microsoft Defender para Endpoint versão 101.41.10 ou posterior.

Política de fusão de exclusão

Especifique se deve combinar exclusões definidas pelo administrador e definidas pelo utilizador ou usar apenas exclusões definidas pelo administrador. Use admin_only para impedir que os utilizadores locais definam exclusões.

Secção Valor
Domínio com.microsoft.wdav
Chave exclusionsMergePolicy
Tipo de dados Cadeia
Valores possíveis merge (predefinição)

admin_only

Comentários Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior.

Analisar exclusões

Especifique ficheiros, pastas, extensões de ficheiros ou processos a excluir da digitalização. O exclusions array pode conter múltiplas entradas em qualquer ordem.

Secção Valor
Domínio com.microsoft.wdav
Chave exclusions
Tipo de dados Conjunto de dicionários
Comentários Cada dicionário pode conter $type (tipo de exclusão), path (caminho de ficheiro ou pasta), isDirectory (tipo de caminho), extension (extensão de ficheiro) ou name (nome do processo).
Tipo de exclusão

Especifique o conteúdo excluído de ser analisado por tipo.

Secção Valor
Domínio com.microsoft.wdav
Chave $type
Tipo de dados Cadeia
Valores possíveis excludedPath

excludedFileExtension

excludedFileName

Caminho para conteúdo excluído

Especifique o conteúdo excluído de ser analisado pelo caminho completo do ficheiro.

Secção Valor
Domínio com.microsoft.wdav
Chave path
Tipo de dados Cadeia
Valores possíveis caminhos válidos
Comentários Aplica-se apenas quando $type é excludedPath.

Tipos de exclusão suportados

Defender for Endpoint no macOS suporta os seguintes tipos de exclusão de varredura antivírus:

Exclusão Definição Exemplos
Extensão de ficheiro Todos os ficheiros com a extensão, em qualquer lugar no dispositivo .test
Ficheiro Um ficheiro específico identificado pelo caminho completo /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Pasta Todos os ficheiros na pasta especificada (recursivamente) /var/log/

/var/*/

Processo Um processo específico (especificado pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos pelo mesmo /bin/cat

cat

c?t

Importante

Os caminhos de exclusão devem ser ligações duras, não simbólicas. Para determinar se um caminho é uma ligação simbólica, execute file <path-name>.

As exclusões de ficheiros, pastas e processos suportam os seguintes carateres universais:

carácter universal Descrição Exemplos: Correspondências Não corresponde
* Corresponde a qualquer quantidade de caracteres, incluindo nenhum (tenha em atenção que, quando este carácter universal é utilizado num caminho, substitui apenas uma pasta) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Corresponde a qualquer caractere único file?.log file1.log

file2.log

file123.log

Tipo de caminho de exclusão de varredura (ficheiro ou diretório)

Numa entrada de exclusão de varredura antivírus, use isDirectory para indicar se o path valor se refere a um ficheiro ou a um diretório.

Secção Valor
Domínio com.microsoft.wdav
Chave isDirectory
Tipo de dados booleano
Valores possíveis false (predefinição)

true

Comentários Aplica-se apenas quando $type é excludedPath.

Exclusão da análise: extensão de ficheiro

Numa entrada de exclusão por varredura antivírus, use extension para excluir ficheiros por extensão de ficheiro.

Secção Valor
Domínio com.microsoft.wdav
Chave extension
Tipo de dados Cadeia
Valores possíveis extensões de ficheiro válidas
Comentários Aplica-se apenas quando $type é excludedFileExtension.

Exclusão de varrimento: nome ou caminho do processo

Numa entrada de exclusão por varredura antivírus, use name para excluir um processo e todos os ficheiros abertos por esse processo da varredura. Especifique o processo pelo seu nome, como cat, ou pelo seu caminho completo, como /bin/cat.

Secção Valor
Domínio com.microsoft.wdav
Chave name
Tipo de dados Cadeia
Valores possíveis qualquer sequência de caracteres
Comentários Aplica-se apenas quando $type é excludedFileName.

Ameaças permitidas

Especifique pelo nome as ameaças que o Defender for Endpoint permite executar.

Secção Valor
Domínio com.microsoft.wdav
Chave allowedThreats
Tipo de dados Matriz de cadeias

Ações de ameaça não permitidas

Restringa as ações que os utilizadores locais podem tomar quando são detetadas ameaças. As ações desta lista não aparecem na interface do utilizador.

Secção Valor
Domínio com.microsoft.wdav
Chave disallowedThreatActions
Tipo de dados Matriz de cadeias
Valores possíveis allow (impede utilizadores de permitir ameaças)

restore (impede os utilizadores de restaurar ameaças vindas da quarentena)

Comentários Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior.

Definições de tipo de ameaça

Especifique a forma como determinados tipos de ameaças são processados por Microsoft Defender para Endpoint no macOS.

Secção Valor
Domínio com.microsoft.wdav
Chave threatTypeSettings
Tipo de dados Conjunto de dicionários
Comentários Cada entrada no array contém um key (tipo de ameaça, como potentially_unwanted_application ou archive_bomb) e uma value (ação a tomar: audit, block, ou off).
Tipo de ameaça

Especifique tipos de ameaças.

Secção Valor
Domínio com.microsoft.wdav
Chave key
Tipo de dados Cadeia
Valores possíveis potentially_unwanted_application

archive_bomb

Ação a tomar

Especifique que ação tomar quando é detetada uma ameaça do tipo identificada pela key definição. Escolha uma das seguintes opções:

  • audit: O dispositivo não está protegido contra este tipo de ameaça, mas o Defender for Endpoint regista a ameaça.
  • block: O Defender for Endpoint bloqueia a ameaça e notifica-o na interface de utilizador e no portal do Microsoft Defender.
  • off: O dispositivo não está protegido contra este tipo de ameaça, e o Defender for Endpoint não regista a ameaça.
Secção Valor
Domínio com.microsoft.wdav
Chave value
Tipo de dados Cadeia
Valores possíveis audit (predefinição)

block

off

Política de intercalação de definições de tipo de ameaça

Especifique se deve combinar definições de ameaça definidas pelo administrador e definidas pelo utilizador ou usar apenas definições definidas pelo administrador. Use admin_only para impedir que utilizadores locais definam definições de tipos de ameaça.

Secção Valor
Domínio com.microsoft.wdav
Chave threatTypeSettingsMergePolicy
Tipo de dados Cadeia
Valores possíveis merge (predefinição)

admin_only

Comentários Disponível no Microsoft Defender para Endpoint versão 100.83.73 ou posterior.

Retenção do histórico de análises de antivírus (em dias)

Especifique quantos dias reter os resultados no histórico de análises no dispositivo. Quando os resultados expiram, o Defender for Endpoint remove os resultados da varredura do histórico e remove os ficheiros associados em quarentena do disco.

Secção Valor
Domínio com.microsoft.wdav
Chave scanResultsRetentionDays
Tipo de dados Número inteiro
Valores possíveis 90 (predefinição). Use um inteiro de 1 até 180.
Comentários Disponível no Microsoft Defender para Endpoint versão 101.07.23 ou posterior.

Número máximo de itens no histórico de análise de antivírus

Especifique o número máximo de entradas a manter no histórico de análises. As entradas incluem todas as análises a pedido realizadas no passado e todas as deteções de antivírus.

Secção Valor
Domínio com.microsoft.wdav
Chave scanHistoryMaximumItems
Tipo de dados Número inteiro
Valores possíveis 10000 (predefinição). Use um inteiro de 5000 até 15000.
Comentários Disponível no Microsoft Defender para Endpoint versão 101.07.23 ou posterior.

Preferências de proteção fornecidas pela cloud

Configure as funcionalidades de proteção entregue na cloud do Microsoft Defender para Endpoint no macOS.

Secção Valor
Domínio com.microsoft.wdav
Chave cloudService
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui definições para proteção fornecida através da cloud, nível de recolha de diagnósticos, nível de bloqueio da cloud, submissão automática de amostras, atualizações da inteligência de segurança e configuração do proxy.

Configurar proteção entregue na cloud

Especifique se deve ativar a proteção entregue na cloud no dispositivo. Mantenha esta funcionalidade ativada para melhor proteção.

Secção Valor
Domínio com.microsoft.wdav
Chave enabled
Tipo de dados booleano
Valores possíveis true (predefinição)

false

Nível de recolha de diagnósticos

Especifique o nível de dados de diagnóstico que o Defender for Endpoint envia para a Microsoft. Os dados de diagnóstico ajudam a manter o produto seguro e atualizado, a diagnosticar e corrigir problemas, e a melhorar o produto.

Secção Valor
Domínio com.microsoft.wdav
Chave diagnosticLevel
Tipo de dados Cadeia
Valores possíveis optional (predefinição)

required

Configurar o nível de bloco na nuvem

Especifique quão agressivamente o Defender for Endpoint bloqueia e analisa ficheiros suspeitos:

  • normal: Use o nível de bloqueio padrão.
  • moderate: Emitir veredictos apenas para deteções de alta confiança.
  • high: Bloqueia agressivamente ficheiros desconhecidos enquanto otimiza o desempenho. Este nível aumenta a probabilidade de bloquear ficheiros não prejudiciais.
  • high_plus: Bloquear agressivamente ficheiros desconhecidos e aplicar mais medidas de proteção. Este nível pode afetar o desempenho do dispositivo.
  • zero_tolerance: Bloqueia todos os programas desconhecidos.
Secção Valor
Domínio com.microsoft.wdav
Chave cloudBlockLevel
Tipo de dados Cadeia
Valores possíveis normal (predefinição)

moderate

high

high_plus

zero_tolerance

Comentários Disponível no Defender para Endpoint na versão 101.56.62 ou posterior.

Configurar submissão automática de amostras

Especifique que amostras suspeitas que possam conter ameaças são enviadas à Microsoft:

  • none: Não envie amostras suspeitas automaticamente.
  • safe: Submeter automaticamente apenas amostras suspeitas que não contenham informações pessoais identificáveis. Esse valor é o padrão.
  • all: Submeter automaticamente todas as amostras suspeitas.
Secção Valor
Domínio com.microsoft.wdav
Chave automaticSampleSubmissionConsent
Tipo de dados Cadeia
Valores possíveis none

safe (predefinição)

all

Nota

O macOS também suporta a antiga chave booleana automaticSampleSubmission. Se um perfil contiver ambas as chaves, automaticSampleSubmissionConsent tem prioridade.

Configurar atualizações automáticas de inteligência de segurança

Especifique automaticamente se deve instalar atualizações de inteligência de segurança.

Secção Valor
Chave automaticDefinitionUpdateEnabled
Tipo de dados booleano
Valores possíveis true (predefinição)

false

Prazo para as atualizações de inteligência de segurança (em dias)

Especifique o número de dias após os quais as últimas atualizações de inteligência de segurança instaladas são consideradas desatualizadas.

Secção Valor
Chave definitionUpdateDue
Tipo de dados Número inteiro
Valores possíveis 7 (predefinição). Use um inteiro de 1 até 30.

Intervalo de atualização das informações de segurança (em segundos)

Especifique com que frequência o Defender for Endpoint verifica atualizações de inteligência de segurança, em segundos.

Secção Valor
Chave definitionUpdatesInterval
Tipo de dados Número inteiro
Valores possíveis 28800 (padrão, 8 horas). Use um número inteiro de 60 (1 minuto) até 86400 (24 horas).
Comentários Definir o valor demasiado baixo pode levar a verificações repetidas ou desnecessárias de atualização de inteligência de segurança.

Proxy para comunicação do Defender para Endpoint

Configure um proxy para o Defender para a comunicação na cloud do Endpoint. Se não configurares esta definição, o Defender for Endpoint usa o proxy a nível do sistema.

Secção Valor
Chave proxy
Tipo de dados Cadeia
Comentários Use o formato http://proxy.server:port ou https://proxy.server:port.

Importante

Uma configuração incorreta do proxy pode perturbar a funcionalidade do Defender for Endpoint. Depois de aplicares as definições do proxy, executa mdatp connectivity test no dispositivo para testar a conectividade.

Preferências de interface de utilizador

Gerir as preferências da interface de utilizador do Microsoft Defender para Endpoint no macOS.

Secção Valor
Domínio com.microsoft.wdav
Chave userInterface
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui definições relativas à visibilidade do ícone do menu de estado, à opção de feedback e ao controlo do início de sessão na versão para consumidor.

Configurar o ícone do menu de estado

Especifique se pretende mostrar ou ocultar o ícone do menu de estado no canto superior direito do ecrã.

Secção Valor
Domínio com.microsoft.wdav
Chave hideStatusMenuIcon
Tipo de dados booleano
Valores possíveis false (predefinição)

true

Configurar a opção de feedback

Especifique se os utilizadores podem enviar feedback à Microsoft selecionando Ajuda>para Enviar Feedback.

Secção Valor
Domínio com.microsoft.wdav
Chave userInitiatedFeedback
Tipo de dados Cadeia
Valores possíveis enabled (predefinição)

disabled

Comentários Disponível no Microsoft Defender para Endpoint versão 101.19.61 ou posterior.

Controlar o início de sessão na versão para consumidores do Microsoft Defender

Especifique se os utilizadores podem iniciar sessão na versão de consumidor do Microsoft Defender.

Secção Valor
Domínio com.microsoft.wdav
Chave consumerExperience
Tipo de dados Cadeia
Valores possíveis enabled (predefinição)

disabled

Comentários Disponível no Microsoft Defender para Endpoint versão 101.60.18 ou posterior.

Deteção de pontos finais e preferências de resposta

Gerir as preferências do componente de deteção e resposta em pontos finais (EDR) do Microsoft Defender para Endpoint no macOS.

Secção Valor
Domínio com.microsoft.wdav
Chave edr
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui definições para etiquetas de dispositivo e identificadores de grupo.

Etiquetas de dispositivo

Especifique um nome e valor da etiqueta. A GROUP etiqueta adiciona o valor especificado à página do dispositivo no portal Microsoft Defender, onde pode ser usada para filtrar e agrupar dispositivos.

Secção Valor
Domínio com.microsoft.wdav
Chave tags
Tipo de dados Conjunto de dicionários
Comentários Cada entrada no array contém um key (tipo de etiqueta, como GROUP) e um value (a cadeia de etiquetas atribuída ao dispositivo).
Tipo de etiqueta

Especifique o tipo de etiqueta.

Secção Valor
Domínio com.microsoft.wdav
Chave key
Tipo de dados Cadeia
Valores possíveis GROUP
Valor da etiqueta

Especifique o valor da etiqueta.

Secção Valor
Domínio com.microsoft.wdav
Chave value
Tipo de dados Cadeia
Valores possíveis qualquer sequência de caracteres

Importante

  • Defina apenas um valor para cada tipo de etiqueta.
  • Não repita um tipo de etiqueta no mesmo perfil de configuração.

Identificador de grupo

Especifique o identificador de grupo EDR.

Secção Valor
Domínio com.microsoft.wdav
Chave groupIds
Tipo de dados Cadeia
Comentários O identificador de grupo atribuído ao dispositivo.

Proteção contra adulteração

Gerir as preferências para o componente de proteção contra violações do Microsoft Defender para Endpoint no macOS.

Secção Valor
Domínio com.microsoft.wdav
Chave tamperProtection
Tipo de dados Dicionário (preferência aninhada)
Comentários O conteúdo do dicionário inclui definições para o nível de fiscalização e exclusões.

Nível de imposição

Especifique o nível de aplicação da proteção contra violações.

Secção Valor
Domínio com.microsoft.wdav
Chave enforcementLevel
Tipo de dados Cadeia
Valores possíveis disabled

audit

block (predefinição)

  • disabled: Desliga a proteção contra violação. O Defender for Endpoint não bloqueia nem reporta tentativas de adulteração.
  • audit: Reportar tentativas de manipulação para a cloud sem as bloquear.
  • block: Bloquear e comunicar tentativas de adulteração para a cloud.

Exclusões

Defina processos que possam modificar os ativos do Microsoft Defender sem que a atividade seja considerada adulteração. Especifique path, teamId, signingId, ou uma combinação destes valores. Também pode especificar args para identificar o processo permitido com mais precisão.

Secção Valor
Domínio com.microsoft.wdav
Chave exclusions
Tipo de dados Conjunto de dicionários
Comentários Cada dicionário pode conter um caminho, ID de equipa, ID de assinatura e argumentos de processo.
Caminho

Especifique o caminho exato do executável do processo.

Secção Valor
Domínio com.microsoft.wdav
Chave path
Tipo de dados Cadeia
Comentários Para um script shell, especifique o caminho exato até ao binário do interpretador, como /bin/zsh. Não são suportados carateres joker.
ID da Equipa

Especifique o ID da equipa Apple do fornecedor.

Secção Valor
Domínio com.microsoft.wdav
Chave teamId
Tipo de dados Cadeia
Comentários Por exemplo, o ID da equipa Microsoft é UBF8T346G9.
ID de Assinatura

Especifique o ID de assinatura Apple da encomenda.

Secção Valor
Domínio com.microsoft.wdav
Chave signingId
Tipo de dados Cadeia
Comentários Por exemplo, o ID de assinatura do interpretador Ruby é com.apple.ruby.
Argumentos do processo

Especifique argumentos que, em combinação com os outros valores, identifiquem o processo.

Secção Valor
Domínio com.microsoft.wdav
Chave args
Tipo de dados Matriz de cadeias
Comentários Os argumentos do processo devem corresponder exatamente aos argumentos especificados e são sensíveis a maiúsculas minúsculas.

O perfil de configuração recomendado fornece uma base das definições de proteção mais usadas. Tanto a lista de propriedades do Jamf Pro como o perfil XML do Intune nas secções seguintes aplicam estas definições.

Este perfil de configuração (ou, no Jamf Pro, uma lista de propriedades carregada em definições personalizadas) aplica as seguintes definições:

  • Ative a proteção em tempo real.
  • Especifique a forma como os seguintes tipos de ameaças são processados:
    • Bloqueia aplicações potencialmente indesejadas.
    • Analisar bombas de arquivo, que são ficheiros com uma taxa de compressão elevada, nos registos do Defender for Endpoint.
  • Ativar atualizações automáticas de informações de segurança.
  • Ativar a proteção fornecida pela cloud.
  • Ative a submissão automática de amostras.

Use a seguinte lista de propriedades no Jamf Pro para o perfil de configuração recomendado:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Use o seguinte XML para o perfil Intune recomendado:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Exemplo de perfil de configuração completo

Os seguintes modelos Jamf Pro e Intune demonstram um conjunto alargado de preferências do Microsoft Defender para Endpoint. Use-os como exemplos para cenários avançados e inclua apenas as definições exigidas pela sua organização.

Atenção

Os modelos contêm valores de exemplo para exclusões, ameaças permitidas, etiquetas, identificadores de grupo e exclusões de proteção contra adulterações. Reveja e substitua ou remova esses valores antes da implementação. Em particular, a allowedThreats entrada permite que o ficheiro de teste EICAR seja executado.

Lista de propriedades para o perfil de configuração completa do Jamf Pro

A lista de propriedades seguinte mostra um perfil de configuração expandido do Defender for Endpoint para o Jamf Pro, incluindo motor antivírus, serviço cloud, EDR, proteção contra manipulações e preferências de interface de utilizador:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune perfil completo

A carga útil de configuração móvel seguinte agrega todas as definições disponíveis do Defender for Endpoint para macOS num perfil do Intune passível de implementação. Inclui motor antivírus, serviço cloud, EDR, proteção contra manipulações e preferências de interface de utilizador:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Validação da lista de propriedades

A lista de propriedades deve ser um ficheiro válido .plist . Antes de carregar ou implementar o perfil, valide a sua sintaxe executando o seguinte comando:

plutil -lint com.microsoft.wdav.plist

Se a lista de propriedades for válida, o comando devolve o código de saída 0 e um resultado semelhante ao seguinte:

com.microsoft.wdav.plist: OK

Se a lista de propriedades não for válida, o comando devolve o código 1 de saída e mostra um erro que descreve o problema.

Implementação do perfil de configuração

Depois de criar e validar o perfil de configuração, implemente-o usando a sua ferramenta de gestão. Use com.microsoft.wdav como domínio de preferência ou nome de perfil de configuração personalizado. O Defender for Endpoint não reconhece as preferências se usares outro valor.

Implementação do Jamf Pro

O Jamf Pro é um produto separado de terceiros que não faz parte do Defender for Endpoint e não está incluído nas subscrições do Defender for Endpoint. Para usar o Jamf Pro, a sua organização precisa de uma subscrição separada do Jamf Pro. Para informações sobre produtos e subscrições, consulte Jamf Pro. Se a sua organização não utiliza o Jamf Pro, utilize outro método de configuração neste artigo, se disponível.

Para implementar preferências usando o esquema atual do Jamf Pro ou o método legado da lista de propriedades, consulte Configurar definições do Defender no Jamf Pro. Para mais informações da Jamf, consulte Implementar perfis de configuração personalizados para computadores utilizando o payload de Definições da Aplicação e Personalizadas.

implementação do Intune

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.

Para criar e implementar o perfil de configuração personalizado no Intune, consulte Definir políticas no Microsoft Intune.

Outras soluções MDM

Para implementar o perfil de configuração com outra solução MDM, consulte Implementar as definições do Defender para Endpoint.

Os seguintes recursos fornecem orientações adicionais sobre perfis de configuração do macOS e definições de preferência do Defender para Endpoint: