Recursos para Microsoft Defender para Endpoint no macOS

Use a mdatp ferramenta de linha de comandos para configurar o Microsoft Defender para Endpoint, executar análises, gerir ameaças detetadas e verificar o estado do produto em dispositivos macOS. Também pode recolher informações de diagnóstico, ativar a autocompletação de comandos, gerir ficheiros em quarentena e desinstalar o Defender for Endpoint.

Para requisitos do produto e métodos de implementação, veja Pré-requisitos para Microsoft Defender para Endpoint no macOS e Microsoft Defender para Endpoint no macOS.

Coletar informações de diagnóstico

Se conseguir reproduzir um problema, aumente o nível de registo, execute o sistema durante algum tempo e, em seguida, restaure o nível de registo para a predefinição.

  1. Defina o nível de registo para debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reproduza o problema.

  3. Crie um .zip arquivo que contenha os registos de diagnóstico do Defender for Endpoint. O comando mostra o caminho de arquivo após este ter sucesso:

    Sugestão

    Por predefinição, os registos de diagnóstico são guardados em /Library/Application Support/Microsoft/Defender/wdavdiag/. Para usar outro diretório, adicione --path [directory] ao comando e substitua [directory] pelo destino.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Restaurar o nível de registo ao valor predefinido, info:

    mdatp log level set --level info
    
    Log level configured successfully
    

Rever os registos de instalação

Se a instalação falhar, o instalador pode reportar apenas uma falha geral. Informação detalhada está disponível em /Library/Logs/Microsoft/mdatp/install.log. Inclua este ficheiro quando abrir um caso de suporte da Microsoft.

Para mais orientações de resolução de problemas, consulte Problemas de instalação do Microsoft Defender para Endpoint no macOS.

Configurar a partir da linha de comandos

Configurar o formato de saída

A ferramenta de linha de comandos suporta saída de tabela e JSON. Use uma das seguintes opções globais com um comando:

  • --output json
  • --output table

Comandos suportados

A tabela seguinte lista comandos para cenários comuns. Para ver a lista completa de comandos suportados pela versão do produto instalada, execute mdatp help no Terminal.

Grupo Cenário Comando
Configuração Ativar ou desligar o modo passivo mdatp config passive-mode --value [enabled/disabled]
Configuração Ligue ou desligue a proteção em tempo real mdatp config real-time-protection --value [enabled/disabled]
Configuração Ativar ou desativar a monitorização do comportamento mdatp config behavior-monitoring --value [enabled/disabled]
Configuração Ativar ou desativar a proteção de nuvens mdatp config cloud --value [enabled/disabled]
Configuração Ativar ou desligar o diagnóstico da nuvem mdatp config cloud-diagnostic --value [enabled/disabled]
Configuração Ativar ou desativar a submissão automática de amostras mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configuração Bloquear, auditar ou desativar a proteção de aplicações potencialmente indesejadas mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Configuração Adicionar ou remover uma exclusão antivírus para um processo mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Configuração Adicionar ou remover uma exclusão antivírus para um ficheiro mdatp exclusion file [add/remove] --path [path-to-file]
Configuração Adicionar ou remover uma exclusão antivírus para um diretório mdatp exclusion folder [add/remove] --path [path-to-directory]
Configuração Adicionar ou remover uma exclusão antivírus para uma extensão de ficheiro mdatp exclusion extension [add/remove] --name [extension]
Configuração Listar todas as exclusões de antivírus mdatp exclusion list
Configuração Configurar o grau de paralelismo para análises a pedido mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configuração Ative ou desative as varreduras após atualizações de inteligência de segurança mdatp config scan-after-definition-update --value [enabled/disabled]
Configuração Ative ou desative a verificação de ficheiros de arquivo para verificações a pedido mdatp config scan-archives --value [enabled/disabled]
Configuração Ativar ou desativar o cálculo de hash de ficheiros mdatp config enable-file-hash-computation --value [enabled/disabled]
Proteção Verificar um caminho mdatp scan custom --path [path] [--ignore-exclusions]
Proteção Executar uma análise rápida mdatp scan quick
Proteção Executar uma análise completa mdatp scan full
Proteção Cancelar uma análise a pedido em curso mdatp scan cancel
Proteção Pedir uma atualização de informações de segurança mdatp definitions update
Configuração Adicionar um nome de ameaça à lista de elementos permitidos mdatp threat allowed add --name [threat-name]
Configuração Remover um nome da ameaça da lista de permissões mdatp threat allowed remove --name [threat-name]
Configuração Listar todos os nomes de ameaças permitidos mdatp threat allowed list
Histórico de proteção Imprimir o histórico de proteção completo mdatp threat list
Histórico de proteção Obter detalhes sobre ameaças mdatp threat get --id [threat-id]
Gestão de quarentena Listar todos os ficheiros em quarentena mdatp threat quarantine list
Gestão de quarentena Remover todos os ficheiros da quarentena mdatp threat quarantine remove-all
Gestão de quarentena Adicionar um ficheiro detetado como uma ameaça à quarentena mdatp threat quarantine add --id [threat-id]
Gestão de quarentena Remover um ficheiro detetado como uma ameaça da quarentena mdatp threat quarantine remove --id [threat-id]
Gestão de quarentena Restaurar um ficheiro da quarentena. Disponível no Defender para versões Endpoint anteriores a 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Gestão de quarentena Restaure um ficheiro da quarentena utilizando o ID da ameaça. Disponível na versão 101.23092.0012 ou posterior do Defender para Endpoint. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Gestão de quarentena Restaure um ficheiro da quarentena usando o seu caminho original. Disponível na versão 101.23092.0012 ou posterior do Defender para Endpoint. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Configuração de proteção de rede Configurar o nível de aplicação da proteção da rede mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Gestão de proteção de rede Verifique se a proteção da rede começou com sucesso mdatp health --field network_protection_status
Gestão do Controlo de Dispositivos Veja se o Controlo de Dispositivo está ativado e o seu nível de aplicação predefinido mdatp device-control policy preferences list
Gestão do Controlo de Dispositivos Consulte as regras ativas de Controlo de Dispositivos mdatp device-control policy rules list
Gestão do Controlo de Dispositivos Veja os grupos referenciados pela política de Controlo de Dispositivos mdatp device-control policy groups list
Configuração Ativar ou desativar a prevenção de perda de dados mdatp config data_loss_prevention --value [enabled/disabled]
Diagnósticos Alterar o nível de registo mdatp log level set --level [error\|warning\|info\|debug]
Diagnósticos Gerar registos de diagnóstico mdatp diagnostic create --path [directory]
Estado Verificar o estado de funcionamento do produto mdatp health
Estado Verifique um atributo específico do produto, como healthy, licensed, ou engine_version mdatp health --field [attribute]
EDR Define uma etiqueta de dispositivo. Só o GROUP é suportado. mdatp edr tag set --name GROUP --value [name]
EDR Remover uma etiqueta de grupo do dispositivo mdatp edr tag remove --tag-name [name]
EDR Adicionar um ID de grupo mdatp edr group-ids --group-id [group]

Ativar a autocompletação da linha de comandos

Para ativar a autocompletação no Bash, adiciona o script de conclusão do Defender for Endpoint ao teu perfil Bash e depois reinicia a sessão do Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Para permitir a autocompletação no shell Z (zsh), siga estes passos:

  1. Verifique se a conclusão automática está ativada no seu dispositivo:

    cat ~/.zshrc | grep autoload
    
  2. Se o comando não produzir qualquer saída, ativa a autocompletação no teu perfil zsh:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Crie o diretório de conclusão e ligue o script de conclusão do Defender for Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Gerir o diretório de quarentena do cliente

O Defender for Endpoint armazena ficheiros em quarentena em /Library/Application Support/Microsoft/Defender/quarantine/. Os nomes dos ficheiros usam o ID de rastreamento de ameaças. Para ver os IDs de rastreio atuais, execute mdatp threat list. Use os mdatp threat quarantine comandos para gerir ficheiros em quarentena em vez de os modificar diretamente.

Desinstalar o Defender para o Endpoint

Antes de desinstalar o Defender for Endpoint, desligue o dispositivo e remova ou atualize as políticas que o gerem. Para as etiquetas opcionais de desativação de dispositivos, os requisitos de proteção contra adulteração, o pacote de desativação e a limpeza da política de extensão do sistema, consulte Desativar dispositivos Mac.

Podes desinstalar a aplicação de forma interativa ou pela linha de comandos. Se gerir dispositivos com o Jamf Pro, implemente o perfil de offboarding antes de remover a aplicação. A desinstalação gerida centralmente não está atualmente disponível no Microsoft Intune.

Desinstalar de forma interativa

No Finder, abre Aplicações, clica Controlo no Microsoft Defender e depois seleciona Mover para o Lixo.

Desinstalar a partir da linha de comando

Executa sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' no Terminal.

Remova do Jamf Pro antes de desinstalar

O Jamf Pro é um produto separado de terceiros que não faz parte do Defender for Endpoint e não está incluído nas subscrições do Defender for Endpoint. Para usar o Jamf Pro, a sua organização precisa de uma subscrição separada do Jamf Pro. Para informações sobre produtos e subscrições, consulte Jamf Pro. Se a sua organização não utiliza o Jamf Pro, utilize outro método de configuração neste artigo, se disponível.

Para desconectar um dispositivo através do Jamf Pro antes de remover a aplicação, siga as instruções do Jamf para carregar um perfil de configuração. Carregue o perfil de offboarding do Defender for Endpoint sem o modificar, e defina o Domínio de Preferência para com.microsoft.wdav.atp.offboarding.

Nota

Se tiver dificuldades em desinstalar o Defender for Endpoint e os relatórios conterem um item para a Extensão de Segurança do Microsoft Defender Endpoint, siga estes passos:

  1. Reinstale a aplicação Microsoft Defender.

  2. Arraste Microsoft Defender.app para o Lixo.

  3. Execute o seguinte comando no Terminal:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Reinicie o dispositivo.

Usar o portal do Microsoft Defender

Use o portal Microsoft Defender para rever deteções e tomar ações de resposta nos dispositivos. Para mais informações, consulte os seguintes recursos: