Настройка параметров Microsoft Defender для конечной точки в macOS

Важно!

Эта статья предназначена для корпоративных администраторов, которым необходимо управлять Microsoft Defender для конечной точки в macOS с помощью профиля конфигурации, развернутого с помощью JAMF или Intune. В ней рассматриваются параметры антивирусной подсистемы, облачной защиты, обнаружения конечных точек и реагирования (EDR), защиты от изменений и пользовательского интерфейса. Он также включает рекомендуемые и полные шаблоны профилей конфигурации, а также инструкции по развертыванию. Чтобы настроить Defender для конечной точки в macOS с помощью интерфейса командной строки, см. статью "Настройка из командной строки".

Сводка

В корпоративных организациях можно управлять Microsoft Defender для конечной точки в macOS с помощью профиля конфигурации. Этот профиль развертывается с помощью одного из нескольких средств управления. Параметры, заданные командой по операциям безопасности, имеют приоритет над настройками локального устройства. Чтобы изменить параметры, заданные с помощью профиля конфигурации, пользователям требуются разрешения администратора.

В этой статье описывается структура профиля конфигурации. Он содержит рекомендуемый профиль, который поможет вам начать работу, и объясняет, как развернуть этот профиль.

Структура профиля конфигурации

Профиль конфигурации — это PLIST-файл , состоящий из пар "ключ-значение". Каждый ключ — это имя предпочтения. Каждое значение зависит от типа предпочтения. Значения могут быть простыми (например, число) или сложными (например, вложенный список предпочтений).

Предостережение

Структура профиля конфигурации зависит от используемой консоли управления. В следующих разделах приведены примеры профилей конфигурации для JAMF и Intune.

Верхний уровень профиля конфигурации включает параметры и записи, относящиеся ко всему продукту, а также записи для подобластей Microsoft Defender для конечной точки, включая антивирусный модуль, облачную защиту, пользовательский интерфейс, обнаружение и реагирование на конечных точках (EDR) и защиту от несанкционированного изменения.

Параметры антивирусного ядра

Раздел antivirusEngine профиля конфигурации используется для управления параметрами антивирусного компонента Microsoft Defender для конечной точки.

Раздел Значение
Домен com.microsoft.wdav
Ключ антивирусный движок
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для уровня применения, мониторинга поведения, вычисления хэша файлов, исключений сканирования, разрешенных угроз, параметров типа угроз и хранения журнала сканирования.

Уровень принудительного применения для антивирусного ядра

Задает предпочтительный режим применения антивирусного модуля. Существует три значения для установки уровня принудительного применения:

  • В режиме реального времени (real_time): включена защита в режиме реального времени (сканирование файлов при доступе к ним).
  • По запросу (on_demand): Файлы сканируются только по запросу. В этом случае:
    • Защита в режиме реального времени отключена.
  • Пассивный (passive): запускает антивирусную программу в пассивном режиме. В этом случае:
    • Защита в режиме реального времени отключена.
    • Сканирование по запросу включено.
    • Автоматическое исправление угроз отключено.
    • Обновления аналитики безопасности включены.
    • Значок меню "Состояние" скрыт.
Раздел Значение
Домен com.microsoft.wdav
Ключ уровень применения
Тип данных String
Возможные значения real_time (по умолчанию)

on_demand

Пассивный

Comments Доступно в Microsoft Defender для конечной точки версии 101.10.72 и выше.

Включение и отключение мониторинга поведения

Определяет, включена ли на устройстве возможность мониторинга и блокировки поведения.

Примечание.

Эта функция применима, только если включена функция защиты Real-Time.

Раздел Значение
Домен com.microsoft.wdav
Ключ мониторинг поведения
Тип данных String
Возможные значения отключено

включено (по умолчанию)

Comments Доступно в Microsoft Defender для конечной точки версии 101.24042.0002 или более поздней.

Настройка функции вычисления хэша файлов

Включает или отключает функцию вычисления хэша файлов. Если эта функция включена, Defender для конечной точки вычисляет хэши файлов, которые он сканирует, чтобы обеспечить лучшее сопоставление с правилами индикаторов. В macOS для этого хэш-вычисления учитываются только файлы скрипта и Mach-O (32-разрядные и 64-разрядные) (начиная с версии 1.1.20000.2 или более поздней). Включение этой функции может повлиять на производительность устройства. Дополнительные сведения см. в статье Создание индикаторов для файлов.

Раздел Значение
Домен com.microsoft.wdav
Ключ Включить вычисление хеша файла
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Comments Доступно в Defender for Endpoint начиная с версии 101.86.81.

Запуск проверки после обновления определений

Указывает, следует ли запускать проверку процесса после загрузки на устройство новых обновлений аналитики безопасности. Включение этого параметра запускает антивирусную проверку запущенных процессов устройства.

Раздел Значение
Домен com.microsoft.wdav
Ключ Сканирование после обновления определений
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней.

Сканирование архивов (только антивирусная проверка по запросу)

Указывает, следует ли сканировать архивы во время проверки антивирусной программы по запросу.

Раздел Значение
Домен com.microsoft.wdav
Ключ Сканировать архивы
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней.

Степень параллелизма при сканировании по запросу

Указывает степень параллелизма для проверок по запросу. Это соответствует количеству потоков, используемых для проверки, и влияет на загрузку ЦП и длительность проверки по запросу.

Раздел Значение
Домен com.microsoft.wdav
Ключ maximumOnDemandScanThreads
Тип данных Целое число
Возможные значения 2 (по умолчанию). Допустимые значения — это целые числа от 1 до 64.
Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней.

Правила слияния исключений

Укажите политику слияния для исключений. Это может быть сочетание исключений, определяемых администратором и пользователем (merge), или только исключений, определенных администратором (admin_only). Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные исключения.

Раздел Значение
Домен com.microsoft.wdav
Ключ exclusionsMergePolicy
Тип данных String
Возможные значения merge (по умолчанию)

только для администратора

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

Исключения сканирования

Укажите сущности, исключенные из сканирования. Исключения можно указать полными путями, расширениями или именами файлов. (Исключения указываются в виде массива элементов. Администратор может указать любое необходимое количество элементов в любом порядке.)

Раздел Значение
Домен com.microsoft.wdav
Ключ Исключения
Тип данных Словарь (вложенный параметр)
Comments Словарь содержит ключи $type (тип исключения), (путь к файлу или папке), path (тип пути), isDirectoryextension (расширение файла) и name (имя процесса).
Тип исключения

Укажите содержимое, исключенное из проверки по типу.

Раздел Значение
Домен com.microsoft.wdav
Ключ $type
Тип данных String
Возможные значения excludedPath

Исключённое расширение файла

excludedFileName

Путь к исключённому содержимому

Укажите содержимое, которое следует исключить из сканирования по полному пути к файлу.

Раздел Значение
Домен com.microsoft.wdav
Ключ путь
Тип данных String
Возможные значения допустимые пути
Comments Применимо только в том случае, если $typeexcludedPath

Поддерживаемые типы исключений

В следующей таблице показаны типы исключений, поддерживаемые Defender для конечной точки в macOS.

Исключения Определение Примеры
Расширение файла Все файлы с расширением в любом месте устройства .test
Файл Конкретный файл, определенный по полному пути /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Папка Все файлы в указанной папке (рекурсивно) /var/log/

/var/*/

Процесс Определенный процесс (указывается полным путем или именем файла) и все файлы, открытые им. /bin/cat

cat

c?t

Важно!

Чтобы их можно было успешно исключить, указанные выше пути должны быть представлены жёсткими ссылками, а не символическими. Вы можете проверить, является ли путь символьной ссылкой, выполнив команду file <path-name>.

Исключения файлов, папок и процессов поддерживают следующие подстановочные знаки:

Подстановочный знак Описание Пример Совпадения Не соответствует
* Соответствует любому количеству любых символов, в том числе отсутствию символов (обратите внимание: если этот подстановочный знак используется в пути, он соответствует только одной папке). /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Соответствует любому отдельному символу file?.log file1.log

file2.log

file123.log

Тип пути исключения сканирования (файл или каталог)

В записи исключения антивирусного сканирования используйте isDirectory, чтобы указать, относится ли значение path к файлу или каталогу.

Раздел Значение
Домен com.microsoft.wdav
Ключ isDirectory
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Comments Применимо только в том случае, если $typeexcludedPath

Исключение сканирования: расширение файла

В записи исключения антивирусной проверки используйте extension, чтобы исключить файлы по их расширению.

Раздел Значение
Домен com.microsoft.wdav
Ключ Расширение
Тип данных String
Возможные значения допустимые расширения файлов
Comments Применимо, только если $typeисключеноFileExtension

Исключение сканирования: имя процесса или путь

В записи исключения антивирусной проверки используйте имя для исключения процесса и всех файлов, открытых этим процессом. Процесс можно указать по его имени (например, cat) или по полному пути (например, /bin/cat).

Раздел Значение
Домен com.microsoft.wdav
Ключ имя
Тип данных String
Возможные значения любая строка
Comments Применимо только в том случае, если $typeисключеноFileName

разрешенные угрозы;

Укажите угрозы по названию, которые не блокируются Defender для конечных точек в системе macOS. Запуск этих угроз разрешён.

Раздел Значение
Домен com.microsoft.wdav
Ключ Разрешенные угрозы
Тип данных Массив строк

Disallowed threat actions (Запрещенные действия в отношении угроз);

Ограничивает действия, которые может выполнять локальный пользователь устройства при обнаружении угроз. Действия, включенные в этот список, не отображаются в пользовательском интерфейсе.

Раздел Значение
Домен com.microsoft.wdav
Ключ disallowedThreatActions
Тип данных Массив строк
Возможные значения разрешить (запрещает пользователям разрешать угрозы)

восстановление (запрещает пользователям восстанавливать угрозы из карантина)

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

параметры типа угрозы.

Укажите, как определенные типы угроз обрабатываются Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ Настройки типа угроз
Тип данных Словарь (вложенный параметр)
Comments Каждая запись в массиве содержит ( key тип угрозы, например potentially_unwanted_application или archive_bomb) и value (действие для выполнения: audit, blockили off).
Тип угрозы

Укажите типы угроз.

Раздел Значение
Домен com.microsoft.wdav
Ключ ключ
Тип данных String
Возможные значения потенциально нежелательное приложение

архивная_бомба

Необходимое действие

Укажите действие, выполняемое при обнаружении угрозы типа, определяемого параметром key . Выберите из следующих вариантов.

  • Аудит: устройство не защищено от этой угрозы, но запись об угрозе регистрируется.
  • Блокировать. Устройство защищено от угроз этого типа, и вы получите уведомление в пользовательском интерфейсе и на портале Microsoft Defender.
  • Выкл. Устройство не защищено от угрозы этого типа, и ничего не регистрируется.
Раздел Значение
Домен com.microsoft.wdav
Ключ значение
Тип данных String
Возможные значения аудит (по умолчанию)

Блок

выключено

Политика слияния параметров типа угроз

Укажите политику слияния для параметров типа угрозы. Это может быть сочетание определяемых администратором и пользователем параметров (merge) или только параметров, определенных администратором (admin_only). Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные параметры для различных типов угроз.

Раздел Значение
Домен com.microsoft.wdav
Ключ threatTypeSettingsMergePolicy
Тип данных String
Возможные значения merge (по умолчанию)

только для администратора

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

Хранение журнала антивирусной проверки (в днях)

Укажите количество дней, в течение которых результаты хранятся в журнале сканирования на устройстве. Старые результаты сканирования удаляются из истории. Старые файлы, помещенные в карантин, которые также удаляются с диска.

Раздел Значение
Домен com.microsoft.wdav
Ключ Срок хранения результатов сканирования (дни)
Тип данных String
Возможные значения 90 (по умолчанию). Допустимые значения: от одного дня до 180 дней.
Comments Доступно в Microsoft Defender для конечной точки версии 101.07.23 и более поздних.

Максимальное число элементов в журнале антивирусной проверки

Укажите максимальное количество записей, которые будут храниться в журнале сканирования. Записи включают все проверки по запросу, выполненные в прошлом, и все обнаружения антивирусной программы.

Раздел Значение
Домен com.microsoft.wdav
Ключ Максимальное количество элементов в истории сканирования
Тип данных String
Возможные значения 10000 (по умолчанию). Допустимые значения: от 5000 до 15000 элементов.
Comments Доступно в Microsoft Defender для конечной точки версии 101.07.23 и более поздних.

Параметры защиты, предоставляемые облаком

Настройка облачных функций защиты Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ облачный сервис
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для облачной защиты, уровня сбора диагностических данных, уровня блока облака, автоматической отправки примеров, обновлений аналитики безопасности и конфигурации прокси-сервера.

Включение и отключение облачной защиты

Укажите, следует ли включить облачную защиту устройства. Чтобы повысить безопасность служб, рекомендуется оставить эту функцию включенной.

Раздел Значение
Домен com.microsoft.wdav
Ключ включено
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

уровень сбора данных диагностики

Диагностические данные используются для обеспечения безопасности и обновления Microsoft Defender для конечной точки, обнаружения, диагностики и устранения проблем, а также для улучшения продукта. Этот параметр определяет уровень диагностических данных, отправляемых из Microsoft Defender для конечных точек в Майкрософт.

Раздел Значение
Домен com.microsoft.wdav
Ключ diagnosticLevel
Тип данных String
Возможные значения необязательный (по умолчанию)

обязательно

Настройка уровня облачного блока

Этот параметр определяет, насколько активно Защитник для конечной точки будет блокировать и сканировать подозрительные файлы. Если этот параметр включен, Defender для конечной точки будет более агрессивным при обнаружении подозрительных файлов для блокировки и сканирования. В противном случае он менее агрессивный и, следовательно, блокирует и сканирует с меньшей частотой. Существует пять значений для настройки уровня блока облака:

  • Обычный (normal): уровень блокировки по умолчанию.
  • Умеренный (moderate): выносит вердикт только для обнаружений с высокой степенью достоверности.
  • Высокий (high): агрессивно блокирует неизвестные файлы, оптимизируя производительность (больше вероятность блокировки невредственных файлов).
  • Высокий плюс (high_plus): агрессивно блокирует неизвестные файлы и применяет дополнительные меры защиты (может повлиять на производительность клиентского устройства).
  • Нулевая терпимость (zero_tolerance): блокирует все неизвестные программы.
Раздел Значение
Домен com.microsoft.wdav
Ключ cloudBlockLevel
Тип данных String
Возможные значения обычный (по умолчанию)

умеренный

высокий

high_plus

нулевая_терпимость

Comments Доступно в версии 101.56.62 и выше для Defender for Endpoint.

Включение и отключение автоматической отправки примеров

Определяет, отправляются ли в корпорацию Майкрософт подозрительные образцы (которые могут содержать угрозы). Существует три уровня управления отправкой примеров:

  • Нет: подозрительные примеры не отправляются в корпорацию Майкрософт.
  • Безопасно: автоматически отправляются только подозрительные примеры, не содержащие персональных данных. Это значение по умолчанию для этого параметра.
  • Все: все подозрительные примеры отправляются в корпорацию Майкрософт.
Описание Значение
Ключ Согласие на автоматическую отправку образцов
Тип данных String
Возможные значения нет

safe (по умолчанию)

все

Включение и отключение автоматических обновлений аналитики безопасности

Определяет, устанавливаются ли обновления аналитики безопасности автоматически.

Раздел Значение
Ключ automaticDefinitionUpdateEnabled
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Продолжительность обновлений аналитики безопасности (в днях)

Определяет количество дней, по истечении которых последние установленные обновления аналитики безопасности считаются устаревшими.

Раздел Значение
Ключ Требуется обновление определения
Тип данных Целое число
Возможные значения 7 (по умолчанию). Допустимые значения — это целые числа от 1 до 30.

Интервал обновления аналитики безопасности (в секундах)

Указывает интервал времени (в секундах), по истечении которого будут проверяться обновления аналитики безопасности.

Раздел Значение
Ключ definitionUpdatesInterval
Тип данных Целое число
Возможные значения 28800 (по умолчанию— 8 часов). Допустимые значения — это целые числа от 60 (1 минута) до 86400 (24 часа).
Comments Если задать слишком низкое значение, это может привести к повторным или ненужным проверкам наличия обновлений аналитических данных системы безопасности.

Прокси-сервер для обмена данными с Microsoft Defender for Endpoint

Настройте прокси-сервер для всего облачного взаимодействия Microsoft Defender for Endpoint. Если этот параметр не задан, используется прокси-сервер для всей системы.

Раздел Значение
Ключ прокси
Тип данных String
Comments Формат: "http://proxy.server:port" или "https://proxy.server:port".

Важно!

  • Неправильная конфигурация прокси-сервера может нарушить функциональность MDE.
  • Вы можете запустить "mdatp connectivity test" на конечной точке, чтобы проверить подключение mde после применения параметров прокси-сервера.

Параметры пользовательского интерфейса

Управление настройками пользовательского интерфейса Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ пользовательский интерфейс
Тип данных Словарь (вложенный параметр)
Comments Словарь содержит параметры видимости значка в меню состояния, пункта обратной связи и элемента управления входом в потребительскую версию.

Значок меню "Показать/ скрыть состояние"

Укажите, следует ли отображать или скрывать значок меню состояния в правом верхнем углу экрана.

Раздел Значение
Домен com.microsoft.wdav
Ключ скрыть значок меню состояния
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Параметр "Показать/ скрыть" для отправки отзывов

Укажите, могут ли пользователи отправлять отзывы в Корпорацию Майкрософт, перейдя по адресу Help>Send Feedback.

Раздел Значение
Домен com.microsoft.wdav
Ключ отзыв, инициированный пользователем
Тип данных String
Возможные значения включено (по умолчанию)

отключено

Comments Доступно в Microsoft Defender для конечной точки версии 101.19.61 и более поздних.

Управление входом в потребительскую версию Microsoft Defender

Укажите, могут ли пользователи входить в потребительскую версию Microsoft Defender.

Раздел Значение
Домен com.microsoft.wdav
Ключ потребительскийОпыт
Тип данных String
Возможные значения включено (по умолчанию)

отключено

Comments Доступно в Microsoft Defender для конечной точки версии 101.60.18 или более поздней.

Параметры обнаружения и реагирования на конечных точках

Управлять настройками компонента обнаружения и реагирования на конечных точках (EDR) в Microsoft Defender для конечной точки на macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ Edr
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря содержит параметры для тегов устройств и идентификаторов групп.

теги устройств;

Укажите имя тега и его значение.

  • Тег GROUP помечает устройство указанным значением. Тег отображается на портале на странице устройства и может использоваться для фильтрации и группировки устройств.
Раздел Значение
Домен com.microsoft.wdav
Ключ теги
Тип данных Словарь (вложенный параметр)
Comments Каждая запись в массиве содержит ( key тип тега, например GROUP) и value (строку тега, назначенную устройству).
Тип тега

Указывает тип тега.

Раздел Значение
Домен com.microsoft.wdav
Ключ ключ
Тип данных String
Возможные значения GROUP
Значение тега

Задает значение тега.

Раздел Значение
Домен com.microsoft.wdav
Ключ значение
Тип данных String
Возможные значения любая строка

Важно!

  • Можно задать только одно значение для каждого типа тега.
  • Типы тегов уникальны и не должны повторяться в одном профиле конфигурации.

Идентификатор группы

Идентификаторы групп EDR

Раздел Значение
Домен com.microsoft.wdav
Ключ groupIds
Тип данных String
Comments Идентификатор группы

Защита от несанкционированного изменения

Управление параметрами компонента защиты от подделки Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ Защита от несанкционированного изменения
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для уровня принудительного применения и исключений.

Enforcement level (Уровень принудительного применения).

Если включена защита от незаконного изменения и если она находится в строгом режиме

Раздел Значение
Домен com.microsoft.wdav
Ключ уровень применения
Тип данных String
Comments Одно из следующих значений: "disabled", "audit" или "block"

Возможные значения:

  • отключено — Защита от подделки выключена, нет защиты от атак и отправки отчетов в облако
  • аудит — Tamper Protection сообщает в облако только о попытках несанкционированного изменения, но не блокирует их
  • block — защита от подмены блокирует атаки и сообщает о них в облако

Исключения

Определяет процессы, которым разрешено изменять ресурс Microsoft Defender без признания этого вмешательством. Необходимо указать либо путь, либо teamId, либо идентификатор подписи, либо их сочетание. Для более точного указания разрешённого процесса можно дополнительно задать аргументы.

Раздел Значение
Домен com.microsoft.wdav
Ключ Исключения
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для пути, идентификатора команды, идентификатора подписи и аргументов процесса.
Путь

Точный путь к исполняемому файлу процесса.

Раздел Значение
Домен com.microsoft.wdav
Ключ путь
Тип данных String
Comments Если скрипт оболочки — это точный путь к двоичному коду интерпретатора, например /bin/zsh. Подстановочные знаки не допускаются.
Идентификатор команды

"Идентификатор команды" поставщика от Apple.

Раздел Значение
Домен com.microsoft.wdav
Ключ teamId
Тип данных String
Comments Например, UBF8T346G9 для Майкрософт
Идентификатор подписи

Идентификатор подписи Apple для пакета.

Раздел Значение
Домен com.microsoft.wdav
Ключ signingId
Тип данных String
Comments Например, com.apple.ruby для интерпретатора Ruby
Аргументы процесса

Используется в сочетании с другими параметрами для идентификации процесса.

Раздел Значение
Домен com.microsoft.wdav
Ключ signingId
Тип данных Массив строк
Comments Если этот аргумент задан, аргумент process должен точно соответствовать этим аргументам с учетом регистра.

Рекомендуемый профиль конфигурации включает все функции защиты в Microsoft Defender для конечной точки. Список свойств JAMF и XML-профиль Intune в следующих подразделах применяют эти параметры.

Этот профиль конфигурации (или для JAMF список свойств, переданный в пользовательские параметры), будет:

  • Включение защиты в режиме реального времени (RTP)
  • Укажите способ обработки следующих типов угроз:
    • Потенциально нежелательные приложения блокируются
    • Архивные бомбы (файлы с высокой степенью сжатия) регистрируются в журналах Microsoft Defender для конечной точки
  • Включение автоматических обновлений аналитики безопасности
  • Включение облачной защиты
  • Включение автоматической отправки образцов

Используйте следующий список свойств в JAMF для рекомендуемого профиля конфигурации:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Используйте следующий XML-код для рекомендуемого профиля Intune:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Пример полного профиля конфигурации

Следующие шаблоны JAMF и Intune включают все доступные параметры Microsoft Defender для конечной точки для macOS. Используйте эти шаблоны для расширенных сценариев, где требуется полный контроль над всеми предпочтениями.

Список свойств для полного профиля конфигурации JAMF

Ниже приведён полный файл plist с профилем конфигурации Defender for Endpoint для JAMF, содержащий все доступные параметры, включая антивирусный модуль, облачную службу, EDR, защиту от несанкционированного изменения и параметры пользовательского интерфейса:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune полный профиль

Следующий пакет конфигурации для мобильных устройств объединяет все доступные параметры Defender for Endpoint для macOS в профиль Intune, готовый к развертыванию. Она включает антивирусную подсистему, облачную службу, EDR, защиту от изменения и настройки пользовательского интерфейса:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Проверка списка свойств

Список свойств должен быть допустимым PLIST-файлом . Проверьте синтаксис plist перед отправкой или развертыванием профиля, выполнив следующую команду:

plutil -lint com.microsoft.wdav.plist

Если файл plist корректен, вы увидите вывод, аналогичный следующему:

com.microsoft.wdav.plist: OK

Если файл имеет правильный формат, приведенная выше команда выводит OK и возвращает код выхода .0 В противном случае отображается ошибка, описывающая проблему, и команда возвращает код 1выхода .

Развертывание профиля конфигурации

После создания профиля конфигурации для предприятия его можно развернуть с помощью консоли управления. Пошаговые инструкции см. в статье о развертывании JAMF и развертывании Intune .

Развертывание JAMF

Предостережение

Необходимо использовать com.microsoft.wdav в качестве домена предпочтений. Если домен неверный, Microsoft Defender для конечной точки не распознает настройки.

В консоли JAMF откройтеПрофили конфигурации>, перейдите к профилю конфигурации, который вы хотите использовать, а затем выберите Настраиваемые параметры. Создайте запись с com.microsoft.wdav в качестве предпочтительного домена и отправьте созданный ранее PLIST-файл .

Развертывание Intune

Предостережение

Необходимо использовать com.microsoft.wdav в качестве имени пользовательского профиля конфигурации. Если название указано неверно, Microsoft Defender для конечной точки не сможет распознать эти параметры.

Чтобы развернуть профиль конфигурации с помощью Intune, выполните следующие действия.

  1. Откройте Устройства>Профили конфигурации. Нажмите Создать профиль.

  2. Выберите имя профиля. Измените Platform=macOS на Тип профиля=Шаблоны и выберите Настраиваемый в разделе имя шаблона. Нажмите Настроить.

  3. Сохраните созданный ранее файл .plist как com.microsoft.wdav.xml.

  4. Введите com.microsoft.wdavв качестве имени пользовательского профиля конфигурации.

  5. Откройте профиль конфигурации и загрузите файл com.microsoft.wdav.xml. (Этот файл был создан на шаге 3.)

  6. Нажмите OK.

  7. Выберите Управление>назначениями. На вкладке Включение выберите Назначить всем пользователям и всем устройствам.

Следующий ресурс содержит дополнительные рекомендации по профилям конфигурации macOS: