Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use a mdatp ferramenta de linha de comandos para configurar o Microsoft Defender para Endpoint, executar análises, gerir ameaças detetadas e verificar o estado do produto em dispositivos macOS. Também pode recolher informações de diagnóstico, ativar a autocompletação de comandos, gerir ficheiros em quarentena e desinstalar o Defender for Endpoint.
Para requisitos do produto e métodos de implementação, veja Pré-requisitos para Microsoft Defender para Endpoint no macOS e Microsoft Defender para Endpoint no macOS.
Coletar informações de diagnóstico
Se conseguir reproduzir um problema, aumente o nível de registo, execute o sistema durante algum tempo e, em seguida, restaure o nível de registo para a predefinição.
Defina o nível de registo para
debug:mdatp log level set --level debugLog level configured successfullyReproduza o problema.
Crie um
.ziparquivo que contenha os registos de diagnóstico do Defender for Endpoint. O comando mostra o caminho de arquivo após este ter sucesso:Sugestão
Por predefinição, os registos de diagnóstico são guardados em
/Library/Application Support/Microsoft/Defender/wdavdiag/. Para usar outro diretório, adicione--path [directory]ao comando e substitua[directory]pelo destino.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Restaurar o nível de registo ao valor predefinido,
info:mdatp log level set --level infoLog level configured successfully
Rever os registos de instalação
Se a instalação falhar, o instalador pode reportar apenas uma falha geral. Informação detalhada está disponível em /Library/Logs/Microsoft/mdatp/install.log. Inclua este ficheiro quando abrir um caso de suporte da Microsoft.
Para mais orientações de resolução de problemas, consulte Problemas de instalação do Microsoft Defender para Endpoint no macOS.
Configurar a partir da linha de comandos
Configurar o formato de saída
A ferramenta de linha de comandos suporta saída de tabela e JSON. Use uma das seguintes opções globais com um comando:
--output json--output table
Comandos suportados
A tabela seguinte lista comandos para cenários comuns. Para ver a lista completa de comandos suportados pela versão do produto instalada, execute mdatp help no Terminal.
| Grupo | Cenário | Comando |
|---|---|---|
| Configuração | Ativar ou desligar o modo passivo | mdatp config passive-mode --value [enabled/disabled] |
| Configuração | Ligue ou desligue a proteção em tempo real | mdatp config real-time-protection --value [enabled/disabled] |
| Configuração | Ativar ou desativar a monitorização do comportamento | mdatp config behavior-monitoring --value [enabled/disabled] |
| Configuração | Ativar ou desativar a proteção de nuvens | mdatp config cloud --value [enabled/disabled] |
| Configuração | Ativar ou desligar o diagnóstico da nuvem | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Configuração | Ativar ou desativar a submissão automática de amostras | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Configuração | Bloquear, auditar ou desativar a proteção de aplicações potencialmente indesejadas | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Configuração | Adicionar ou remover uma exclusão antivírus para um processo | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Configuração | Adicionar ou remover uma exclusão antivírus para um ficheiro | mdatp exclusion file [add/remove] --path [path-to-file] |
| Configuração | Adicionar ou remover uma exclusão antivírus para um diretório | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Configuração | Adicionar ou remover uma exclusão antivírus para uma extensão de ficheiro | mdatp exclusion extension [add/remove] --name [extension] |
| Configuração | Listar todas as exclusões de antivírus | mdatp exclusion list |
| Configuração | Configurar o grau de paralelismo para análises a pedido | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Configuração | Ative ou desative as varreduras após atualizações de inteligência de segurança | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Configuração | Ative ou desative a verificação de ficheiros de arquivo para verificações a pedido | mdatp config scan-archives --value [enabled/disabled] |
| Configuração | Ativar ou desativar o cálculo de hash de ficheiros | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Proteção | Verificar um caminho | mdatp scan custom --path [path] [--ignore-exclusions] |
| Proteção | Executar uma análise rápida | mdatp scan quick |
| Proteção | Executar uma análise completa | mdatp scan full |
| Proteção | Cancelar uma análise a pedido em curso | mdatp scan cancel |
| Proteção | Pedir uma atualização de informações de segurança | mdatp definitions update |
| Configuração | Adicionar um nome de ameaça à lista de elementos permitidos | mdatp threat allowed add --name [threat-name] |
| Configuração | Remover um nome da ameaça da lista de permissões | mdatp threat allowed remove --name [threat-name] |
| Configuração | Listar todos os nomes de ameaças permitidos | mdatp threat allowed list |
| Histórico de proteção | Imprimir o histórico de proteção completo | mdatp threat list |
| Histórico de proteção | Obter detalhes sobre ameaças | mdatp threat get --id [threat-id] |
| Gestão de quarentena | Listar todos os ficheiros em quarentena | mdatp threat quarantine list |
| Gestão de quarentena | Remover todos os ficheiros da quarentena | mdatp threat quarantine remove-all |
| Gestão de quarentena | Adicionar um ficheiro detetado como uma ameaça à quarentena | mdatp threat quarantine add --id [threat-id] |
| Gestão de quarentena | Remover um ficheiro detetado como uma ameaça da quarentena | mdatp threat quarantine remove --id [threat-id] |
| Gestão de quarentena | Restaurar um ficheiro da quarentena. Disponível no Defender para versões Endpoint anteriores a 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Gestão de quarentena | Restaure um ficheiro da quarentena utilizando o ID da ameaça. Disponível na versão 101.23092.0012 ou posterior do Defender para Endpoint. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Gestão de quarentena | Restaure um ficheiro da quarentena usando o seu caminho original. Disponível na versão 101.23092.0012 ou posterior do Defender para Endpoint. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Configuração de proteção de rede | Configurar o nível de aplicação da proteção da rede | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Gestão de proteção de rede | Verifique se a proteção da rede começou com sucesso | mdatp health --field network_protection_status |
| Gestão do Controlo de Dispositivos | Veja se o Controlo de Dispositivo está ativado e o seu nível de aplicação predefinido | mdatp device-control policy preferences list |
| Gestão do Controlo de Dispositivos | Consulte as regras ativas de Controlo de Dispositivos | mdatp device-control policy rules list |
| Gestão do Controlo de Dispositivos | Veja os grupos referenciados pela política de Controlo de Dispositivos | mdatp device-control policy groups list |
| Configuração | Ativar ou desativar a prevenção de perda de dados | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnósticos | Alterar o nível de registo | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnósticos | Gerar registos de diagnóstico | mdatp diagnostic create --path [directory] |
| Estado | Verificar o estado de funcionamento do produto | mdatp health |
| Estado | Verifique um atributo específico do produto, como healthy, licensed, ou engine_version |
mdatp health --field [attribute] |
| EDR | Define uma etiqueta de dispositivo. Só o GROUP é suportado. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Remover uma etiqueta de grupo do dispositivo | mdatp edr tag remove --tag-name [name] |
| EDR | Adicionar um ID de grupo | mdatp edr group-ids --group-id [group] |
Ativar a autocompletação da linha de comandos
Para ativar a autocompletação no Bash, adiciona o script de conclusão do Defender for Endpoint ao teu perfil Bash e depois reinicia a sessão do Terminal:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Para permitir a autocompletação no shell Z (zsh), siga estes passos:
Verifique se a conclusão automática está ativada no seu dispositivo:
cat ~/.zshrc | grep autoloadSe o comando não produzir qualquer saída, ativa a autocompletação no teu perfil zsh:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcCrie o diretório de conclusão e ligue o script de conclusão do Defender for Endpoint:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Gerir o diretório de quarentena do cliente
O Defender for Endpoint armazena ficheiros em quarentena em /Library/Application Support/Microsoft/Defender/quarantine/. Os nomes dos ficheiros usam o ID de rastreamento de ameaças. Para ver os IDs de rastreio atuais, execute mdatp threat list. Use os mdatp threat quarantine comandos para gerir ficheiros em quarentena em vez de os modificar diretamente.
Desinstalar o Defender para o Endpoint
Antes de desinstalar o Defender for Endpoint, desligue o dispositivo e remova ou atualize as políticas que o gerem. Para as etiquetas opcionais de desativação de dispositivos, os requisitos de proteção contra adulteração, o pacote de desativação e a limpeza da política de extensão do sistema, consulte Desativar dispositivos Mac.
Podes desinstalar a aplicação de forma interativa ou pela linha de comandos. Se gerir dispositivos com o Jamf Pro, implemente o perfil de offboarding antes de remover a aplicação. A desinstalação gerida centralmente não está atualmente disponível no Microsoft Intune.
Desinstalar de forma interativa
No Finder, abre Aplicações, clica Controlo no Microsoft Defender e depois seleciona Mover para o Lixo.
Desinstalar a partir da linha de comando
Executa sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' no Terminal.
Remova do Jamf Pro antes de desinstalar
O Jamf Pro é um produto separado de terceiros que não faz parte do Defender for Endpoint e não está incluído nas subscrições do Defender for Endpoint. Para usar o Jamf Pro, a sua organização precisa de uma subscrição separada do Jamf Pro. Para informações sobre produtos e subscrições, consulte Jamf Pro. Se a sua organização não utiliza o Jamf Pro, utilize outro método de configuração neste artigo, se disponível.
Para desconectar um dispositivo através do Jamf Pro antes de remover a aplicação, siga as instruções do Jamf para carregar um perfil de configuração. Carregue o perfil de offboarding do Defender for Endpoint sem o modificar, e defina o Domínio de Preferência para com.microsoft.wdav.atp.offboarding.
Nota
Se tiver dificuldades em desinstalar o Defender for Endpoint e os relatórios conterem um item para a Extensão de Segurança do Microsoft Defender Endpoint, siga estes passos:
Reinstale a aplicação Microsoft Defender.
Arraste Microsoft Defender.app para o Lixo.
Execute o seguinte comando no Terminal:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookReinicie o dispositivo.
Usar o portal do Microsoft Defender
Use o portal Microsoft Defender para rever deteções e tomar ações de resposta nos dispositivos. Para mais informações, consulte os seguintes recursos: