Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Эта статья предназначена для корпоративных администраторов, которым необходимо управлять Microsoft Defender для конечной точки в macOS с помощью профиля конфигурации, развернутого с помощью JAMF или Intune. В ней рассматриваются параметры антивирусной подсистемы, облачной защиты, обнаружения конечных точек и реагирования (EDR), защиты от изменений и пользовательского интерфейса. Он также включает рекомендуемые и полные шаблоны профилей конфигурации, а также инструкции по развертыванию. Чтобы настроить Defender для конечной точки в macOS с помощью интерфейса командной строки, см. статью "Настройка из командной строки".
Сводка
В корпоративных организациях можно управлять Microsoft Defender для конечной точки в macOS с помощью профиля конфигурации. Этот профиль развертывается с помощью одного из нескольких средств управления. Параметры, заданные командой по операциям безопасности, имеют приоритет над настройками локального устройства. Чтобы изменить параметры, заданные с помощью профиля конфигурации, пользователям требуются разрешения администратора.
В этой статье описывается структура профиля конфигурации. Он содержит рекомендуемый профиль, который поможет вам начать работу, и объясняет, как развернуть этот профиль.
Структура профиля конфигурации
Профиль конфигурации — это PLIST-файл , состоящий из пар "ключ-значение". Каждый ключ — это имя предпочтения. Каждое значение зависит от типа предпочтения. Значения могут быть простыми (например, число) или сложными (например, вложенный список предпочтений).
Предостережение
Структура профиля конфигурации зависит от используемой консоли управления. В следующих разделах приведены примеры профилей конфигурации для JAMF и Intune.
Верхний уровень профиля конфигурации включает параметры и записи, относящиеся ко всему продукту, а также записи для подобластей Microsoft Defender для конечной точки, включая антивирусный модуль, облачную защиту, пользовательский интерфейс, обнаружение и реагирование на конечных точках (EDR) и защиту от несанкционированного изменения.
Параметры антивирусного ядра
Раздел antivirusEngine профиля конфигурации используется для управления параметрами антивирусного компонента Microsoft Defender для конечной точки.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | антивирусный движок |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Содержимое словаря включает параметры для уровня применения, мониторинга поведения, вычисления хэша файлов, исключений сканирования, разрешенных угроз, параметров типа угроз и хранения журнала сканирования. |
Уровень принудительного применения для антивирусного ядра
Задает предпочтительный режим применения антивирусного модуля. Существует три значения для установки уровня принудительного применения:
- В режиме реального времени (
real_time): включена защита в режиме реального времени (сканирование файлов при доступе к ним). - По запросу (
on_demand): Файлы сканируются только по запросу. В этом случае:- Защита в режиме реального времени отключена.
- Пассивный (
passive): запускает антивирусную программу в пассивном режиме. В этом случае:- Защита в режиме реального времени отключена.
- Сканирование по запросу включено.
- Автоматическое исправление угроз отключено.
- Обновления аналитики безопасности включены.
- Значок меню "Состояние" скрыт.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | уровень применения |
| Тип данных | String |
| Возможные значения | real_time (по умолчанию) on_demand Пассивный |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.10.72 и выше. |
Включение и отключение мониторинга поведения
Определяет, включена ли на устройстве возможность мониторинга и блокировки поведения.
Примечание.
Эта функция применима, только если включена функция защиты Real-Time.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | мониторинг поведения |
| Тип данных | String |
| Возможные значения | отключено включено (по умолчанию) |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.24042.0002 или более поздней. |
Настройка функции вычисления хэша файлов
Включает или отключает функцию вычисления хэша файлов. Если эта функция включена, Defender для конечной точки вычисляет хэши файлов, которые он сканирует, чтобы обеспечить лучшее сопоставление с правилами индикаторов. В macOS для этого хэш-вычисления учитываются только файлы скрипта и Mach-O (32-разрядные и 64-разрядные) (начиная с версии 1.1.20000.2 или более поздней). Включение этой функции может повлиять на производительность устройства. Дополнительные сведения см. в статье Создание индикаторов для файлов.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Включить вычисление хеша файла |
| Тип данных | Логический тип |
| Возможные значения | false (по умолчанию) true |
| Comments | Доступно в Defender for Endpoint начиная с версии 101.86.81. |
Запуск проверки после обновления определений
Указывает, следует ли запускать проверку процесса после загрузки на устройство новых обновлений аналитики безопасности. Включение этого параметра запускает антивирусную проверку запущенных процессов устройства.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Сканирование после обновления определений |
| Тип данных | Логический тип |
| Возможные значения | true (по умолчанию) false |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней. |
Сканирование архивов (только антивирусная проверка по запросу)
Указывает, следует ли сканировать архивы во время проверки антивирусной программы по запросу.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Сканировать архивы |
| Тип данных | Логический тип |
| Возможные значения | true (по умолчанию) false |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней. |
Степень параллелизма при сканировании по запросу
Указывает степень параллелизма для проверок по запросу. Это соответствует количеству потоков, используемых для проверки, и влияет на загрузку ЦП и длительность проверки по запросу.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | maximumOnDemandScanThreads |
| Тип данных | Целое число |
| Возможные значения | 2 (по умолчанию). Допустимые значения — это целые числа от 1 до 64. |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.41.10 или более поздней. |
Правила слияния исключений
Укажите политику слияния для исключений. Это может быть сочетание исключений, определяемых администратором и пользователем (merge), или только исключений, определенных администратором (admin_only). Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные исключения.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | exclusionsMergePolicy |
| Тип данных | String |
| Возможные значения | merge (по умолчанию) только для администратора |
| Comments | Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше. |
Исключения сканирования
Укажите сущности, исключенные из сканирования. Исключения можно указать полными путями, расширениями или именами файлов. (Исключения указываются в виде массива элементов. Администратор может указать любое необходимое количество элементов в любом порядке.)
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Исключения |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Словарь содержит ключи $type (тип исключения), (путь к файлу или папке), path (тип пути), isDirectoryextension (расширение файла) и name (имя процесса). |
Тип исключения
Укажите содержимое, исключенное из проверки по типу.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | $type |
| Тип данных | String |
| Возможные значения | excludedPath Исключённое расширение файла excludedFileName |
Путь к исключённому содержимому
Укажите содержимое, которое следует исключить из сканирования по полному пути к файлу.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | путь |
| Тип данных | String |
| Возможные значения | допустимые пути |
| Comments | Применимо только в том случае, если $type — excludedPath |
Поддерживаемые типы исключений
В следующей таблице показаны типы исключений, поддерживаемые Defender для конечной точки в macOS.
| Исключения | Определение | Примеры |
|---|---|---|
| Расширение файла | Все файлы с расширением в любом месте устройства | .test |
| Файл | Конкретный файл, определенный по полному пути | /var/log/test.log |
| Папка | Все файлы в указанной папке (рекурсивно) | /var/log/ |
| Процесс | Определенный процесс (указывается полным путем или именем файла) и все файлы, открытые им. | /bin/cat |
Важно!
Чтобы их можно было успешно исключить, указанные выше пути должны быть представлены жёсткими ссылками, а не символическими. Вы можете проверить, является ли путь символьной ссылкой, выполнив команду file <path-name>.
Исключения файлов, папок и процессов поддерживают следующие подстановочные знаки:
| Подстановочный знак | Описание | Пример | Совпадения | Не соответствует |
|---|---|---|---|---|
| * | Соответствует любому количеству любых символов, в том числе отсутствию символов (обратите внимание: если этот подстановочный знак используется в пути, он соответствует только одной папке). | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Соответствует любому отдельному символу | file?.log |
file1.log |
file123.log |
Тип пути исключения сканирования (файл или каталог)
В записи исключения антивирусного сканирования используйте isDirectory, чтобы указать, относится ли значение path к файлу или каталогу.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | isDirectory |
| Тип данных | Логический тип |
| Возможные значения | false (по умолчанию) true |
| Comments | Применимо только в том случае, если $type — excludedPath |
Исключение сканирования: расширение файла
В записи исключения антивирусной проверки используйте extension, чтобы исключить файлы по их расширению.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Расширение |
| Тип данных | String |
| Возможные значения | допустимые расширения файлов |
| Comments | Применимо, только если $typeисключеноFileExtension |
Исключение сканирования: имя процесса или путь
В записи исключения антивирусной проверки используйте имя для исключения процесса и всех файлов, открытых этим процессом. Процесс можно указать по его имени (например, cat) или по полному пути (например, /bin/cat).
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | имя |
| Тип данных | String |
| Возможные значения | любая строка |
| Comments | Применимо только в том случае, если $typeисключеноFileName |
разрешенные угрозы;
Укажите угрозы по названию, которые не блокируются Defender для конечных точек в системе macOS. Запуск этих угроз разрешён.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Разрешенные угрозы |
| Тип данных | Массив строк |
Disallowed threat actions (Запрещенные действия в отношении угроз);
Ограничивает действия, которые может выполнять локальный пользователь устройства при обнаружении угроз. Действия, включенные в этот список, не отображаются в пользовательском интерфейсе.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | disallowedThreatActions |
| Тип данных | Массив строк |
| Возможные значения | разрешить (запрещает пользователям разрешать угрозы) восстановление (запрещает пользователям восстанавливать угрозы из карантина) |
| Comments | Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше. |
параметры типа угрозы.
Укажите, как определенные типы угроз обрабатываются Microsoft Defender для конечной точки в macOS.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Настройки типа угроз |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Каждая запись в массиве содержит ( key тип угрозы, например potentially_unwanted_application или archive_bomb) и value (действие для выполнения: audit, blockили off). |
Тип угрозы
Укажите типы угроз.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | ключ |
| Тип данных | String |
| Возможные значения | потенциально нежелательное приложение архивная_бомба |
Необходимое действие
Укажите действие, выполняемое при обнаружении угрозы типа, определяемого параметром key . Выберите из следующих вариантов.
- Аудит: устройство не защищено от этой угрозы, но запись об угрозе регистрируется.
- Блокировать. Устройство защищено от угроз этого типа, и вы получите уведомление в пользовательском интерфейсе и на портале Microsoft Defender.
- Выкл. Устройство не защищено от угрозы этого типа, и ничего не регистрируется.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | значение |
| Тип данных | String |
| Возможные значения | аудит (по умолчанию) Блок выключено |
Политика слияния параметров типа угроз
Укажите политику слияния для параметров типа угрозы. Это может быть сочетание определяемых администратором и пользователем параметров (merge) или только параметров, определенных администратором (admin_only). Этот параметр можно использовать, чтобы запретить локальным пользователям определять собственные параметры для различных типов угроз.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | threatTypeSettingsMergePolicy |
| Тип данных | String |
| Возможные значения | merge (по умолчанию) только для администратора |
| Comments | Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше. |
Хранение журнала антивирусной проверки (в днях)
Укажите количество дней, в течение которых результаты хранятся в журнале сканирования на устройстве. Старые результаты сканирования удаляются из истории. Старые файлы, помещенные в карантин, которые также удаляются с диска.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Срок хранения результатов сканирования (дни) |
| Тип данных | String |
| Возможные значения | 90 (по умолчанию). Допустимые значения: от одного дня до 180 дней. |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.07.23 и более поздних. |
Максимальное число элементов в журнале антивирусной проверки
Укажите максимальное количество записей, которые будут храниться в журнале сканирования. Записи включают все проверки по запросу, выполненные в прошлом, и все обнаружения антивирусной программы.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Максимальное количество элементов в истории сканирования |
| Тип данных | String |
| Возможные значения | 10000 (по умолчанию). Допустимые значения: от 5000 до 15000 элементов. |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.07.23 и более поздних. |
Параметры защиты, предоставляемые облаком
Настройка облачных функций защиты Microsoft Defender для конечной точки в macOS.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | облачный сервис |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Содержимое словаря включает параметры для облачной защиты, уровня сбора диагностических данных, уровня блока облака, автоматической отправки примеров, обновлений аналитики безопасности и конфигурации прокси-сервера. |
Включение и отключение облачной защиты
Укажите, следует ли включить облачную защиту устройства. Чтобы повысить безопасность служб, рекомендуется оставить эту функцию включенной.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | включено |
| Тип данных | Логический тип |
| Возможные значения | true (по умолчанию) false |
уровень сбора данных диагностики
Диагностические данные используются для обеспечения безопасности и обновления Microsoft Defender для конечной точки, обнаружения, диагностики и устранения проблем, а также для улучшения продукта. Этот параметр определяет уровень диагностических данных, отправляемых из Microsoft Defender для конечных точек в Майкрософт.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | diagnosticLevel |
| Тип данных | String |
| Возможные значения | необязательный (по умолчанию) обязательно |
Настройка уровня облачного блока
Этот параметр определяет, насколько активно Защитник для конечной точки будет блокировать и сканировать подозрительные файлы. Если этот параметр включен, Defender для конечной точки будет более агрессивным при обнаружении подозрительных файлов для блокировки и сканирования. В противном случае он менее агрессивный и, следовательно, блокирует и сканирует с меньшей частотой. Существует пять значений для настройки уровня блока облака:
- Обычный (
normal): уровень блокировки по умолчанию. - Умеренный (
moderate): выносит вердикт только для обнаружений с высокой степенью достоверности. - Высокий (
high): агрессивно блокирует неизвестные файлы, оптимизируя производительность (больше вероятность блокировки невредственных файлов). - Высокий плюс (
high_plus): агрессивно блокирует неизвестные файлы и применяет дополнительные меры защиты (может повлиять на производительность клиентского устройства). - Нулевая терпимость (
zero_tolerance): блокирует все неизвестные программы.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | cloudBlockLevel |
| Тип данных | String |
| Возможные значения | обычный (по умолчанию) умеренный высокий high_plus нулевая_терпимость |
| Comments | Доступно в версии 101.56.62 и выше для Defender for Endpoint. |
Включение и отключение автоматической отправки примеров
Определяет, отправляются ли в корпорацию Майкрософт подозрительные образцы (которые могут содержать угрозы). Существует три уровня управления отправкой примеров:
- Нет: подозрительные примеры не отправляются в корпорацию Майкрософт.
- Безопасно: автоматически отправляются только подозрительные примеры, не содержащие персональных данных. Это значение по умолчанию для этого параметра.
- Все: все подозрительные примеры отправляются в корпорацию Майкрософт.
| Описание | Значение |
|---|---|
| Ключ | Согласие на автоматическую отправку образцов |
| Тип данных | String |
| Возможные значения | нет safe (по умолчанию) все |
Включение и отключение автоматических обновлений аналитики безопасности
Определяет, устанавливаются ли обновления аналитики безопасности автоматически.
| Раздел | Значение |
|---|---|
| Ключ | automaticDefinitionUpdateEnabled |
| Тип данных | Логический тип |
| Возможные значения | true (по умолчанию) false |
Продолжительность обновлений аналитики безопасности (в днях)
Определяет количество дней, по истечении которых последние установленные обновления аналитики безопасности считаются устаревшими.
| Раздел | Значение |
|---|---|
| Ключ | Требуется обновление определения |
| Тип данных | Целое число |
| Возможные значения | 7 (по умолчанию). Допустимые значения — это целые числа от 1 до 30. |
Интервал обновления аналитики безопасности (в секундах)
Указывает интервал времени (в секундах), по истечении которого будут проверяться обновления аналитики безопасности.
| Раздел | Значение |
|---|---|
| Ключ | definitionUpdatesInterval |
| Тип данных | Целое число |
| Возможные значения | 28800 (по умолчанию— 8 часов). Допустимые значения — это целые числа от 60 (1 минута) до 86400 (24 часа). |
| Comments | Если задать слишком низкое значение, это может привести к повторным или ненужным проверкам наличия обновлений аналитических данных системы безопасности. |
Прокси-сервер для обмена данными с Microsoft Defender for Endpoint
Настройте прокси-сервер для всего облачного взаимодействия Microsoft Defender for Endpoint. Если этот параметр не задан, используется прокси-сервер для всей системы.
| Раздел | Значение |
|---|---|
| Ключ | прокси |
| Тип данных | String |
| Comments | Формат: "http://proxy.server:port" или "https://proxy.server:port". |
Важно!
- Неправильная конфигурация прокси-сервера может нарушить функциональность MDE.
- Вы можете запустить "mdatp connectivity test" на конечной точке, чтобы проверить подключение mde после применения параметров прокси-сервера.
Параметры пользовательского интерфейса
Управление настройками пользовательского интерфейса Microsoft Defender для конечной точки в macOS.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | пользовательский интерфейс |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Словарь содержит параметры видимости значка в меню состояния, пункта обратной связи и элемента управления входом в потребительскую версию. |
Значок меню "Показать/ скрыть состояние"
Укажите, следует ли отображать или скрывать значок меню состояния в правом верхнем углу экрана.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | скрыть значок меню состояния |
| Тип данных | Логический тип |
| Возможные значения | false (по умолчанию) true |
Параметр "Показать/ скрыть" для отправки отзывов
Укажите, могут ли пользователи отправлять отзывы в Корпорацию Майкрософт, перейдя по адресу Help>Send Feedback.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | отзыв, инициированный пользователем |
| Тип данных | String |
| Возможные значения | включено (по умолчанию) отключено |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.19.61 и более поздних. |
Управление входом в потребительскую версию Microsoft Defender
Укажите, могут ли пользователи входить в потребительскую версию Microsoft Defender.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | потребительскийОпыт |
| Тип данных | String |
| Возможные значения | включено (по умолчанию) отключено |
| Comments | Доступно в Microsoft Defender для конечной точки версии 101.60.18 или более поздней. |
Параметры обнаружения и реагирования на конечных точках
Управлять настройками компонента обнаружения и реагирования на конечных точках (EDR) в Microsoft Defender для конечной точки на macOS.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Edr |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Содержимое словаря содержит параметры для тегов устройств и идентификаторов групп. |
теги устройств;
Укажите имя тега и его значение.
- Тег GROUP помечает устройство указанным значением. Тег отображается на портале на странице устройства и может использоваться для фильтрации и группировки устройств.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | теги |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Каждая запись в массиве содержит ( key тип тега, например GROUP) и value (строку тега, назначенную устройству). |
Тип тега
Указывает тип тега.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | ключ |
| Тип данных | String |
| Возможные значения | GROUP |
Значение тега
Задает значение тега.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | значение |
| Тип данных | String |
| Возможные значения | любая строка |
Важно!
- Можно задать только одно значение для каждого типа тега.
- Типы тегов уникальны и не должны повторяться в одном профиле конфигурации.
Идентификатор группы
Идентификаторы групп EDR
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | groupIds |
| Тип данных | String |
| Comments | Идентификатор группы |
Защита от несанкционированного изменения
Управление параметрами компонента защиты от подделки Microsoft Defender для конечной точки в macOS.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Защита от несанкционированного изменения |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Содержимое словаря включает параметры для уровня принудительного применения и исключений. |
Enforcement level (Уровень принудительного применения).
Если включена защита от незаконного изменения и если она находится в строгом режиме
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | уровень применения |
| Тип данных | String |
| Comments | Одно из следующих значений: "disabled", "audit" или "block" |
Возможные значения:
- отключено — Защита от подделки выключена, нет защиты от атак и отправки отчетов в облако
- аудит — Tamper Protection сообщает в облако только о попытках несанкционированного изменения, но не блокирует их
- block — защита от подмены блокирует атаки и сообщает о них в облако
Исключения
Определяет процессы, которым разрешено изменять ресурс Microsoft Defender без признания этого вмешательством. Необходимо указать либо путь, либо teamId, либо идентификатор подписи, либо их сочетание. Для более точного указания разрешённого процесса можно дополнительно задать аргументы.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | Исключения |
| Тип данных | Словарь (вложенный параметр) |
| Comments | Содержимое словаря включает параметры для пути, идентификатора команды, идентификатора подписи и аргументов процесса. |
Путь
Точный путь к исполняемому файлу процесса.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | путь |
| Тип данных | String |
| Comments | Если скрипт оболочки — это точный путь к двоичному коду интерпретатора, например /bin/zsh. Подстановочные знаки не допускаются. |
Идентификатор команды
"Идентификатор команды" поставщика от Apple.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | teamId |
| Тип данных | String |
| Comments | Например, UBF8T346G9 для Майкрософт |
Идентификатор подписи
Идентификатор подписи Apple для пакета.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | signingId |
| Тип данных | String |
| Comments | Например, com.apple.ruby для интерпретатора Ruby |
Аргументы процесса
Используется в сочетании с другими параметрами для идентификации процесса.
| Раздел | Значение |
|---|---|
| Домен | com.microsoft.wdav |
| Ключ | signingId |
| Тип данных | Массив строк |
| Comments | Если этот аргумент задан, аргумент process должен точно соответствовать этим аргументам с учетом регистра. |
Рекомендуемый профиль конфигурации
Рекомендуемый профиль конфигурации включает все функции защиты в Microsoft Defender для конечной точки. Список свойств JAMF и XML-профиль Intune в следующих подразделах применяют эти параметры.
Этот профиль конфигурации (или для JAMF список свойств, переданный в пользовательские параметры), будет:
- Включение защиты в режиме реального времени (RTP)
- Укажите способ обработки следующих типов угроз:
- Потенциально нежелательные приложения блокируются
- Архивные бомбы (файлы с высокой степенью сжатия) регистрируются в журналах Microsoft Defender для конечной точки
- Включение автоматических обновлений аналитики безопасности
- Включение облачной защиты
- Включение автоматической отправки образцов
Список свойств для рекомендуемого профиля конфигурации JAMF
Используйте следующий список свойств в JAMF для рекомендуемого профиля конфигурации:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
рекомендуемый профиль Intune
Используйте следующий XML-код для рекомендуемого профиля Intune:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Пример полного профиля конфигурации
Следующие шаблоны JAMF и Intune включают все доступные параметры Microsoft Defender для конечной точки для macOS. Используйте эти шаблоны для расширенных сценариев, где требуется полный контроль над всеми предпочтениями.
Список свойств для полного профиля конфигурации JAMF
Ниже приведён полный файл plist с профилем конфигурации Defender for Endpoint для JAMF, содержащий все доступные параметры, включая антивирусный модуль, облачную службу, EDR, защиту от несанкционированного изменения и параметры пользовательского интерфейса:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune полный профиль
Следующий пакет конфигурации для мобильных устройств объединяет все доступные параметры Defender for Endpoint для macOS в профиль Intune, готовый к развертыванию. Она включает антивирусную подсистему, облачную службу, EDR, защиту от изменения и настройки пользовательского интерфейса:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Проверка списка свойств
Список свойств должен быть допустимым PLIST-файлом . Проверьте синтаксис plist перед отправкой или развертыванием профиля, выполнив следующую команду:
plutil -lint com.microsoft.wdav.plist
Если файл plist корректен, вы увидите вывод, аналогичный следующему:
com.microsoft.wdav.plist: OK
Если файл имеет правильный формат, приведенная выше команда выводит OK и возвращает код выхода .0 В противном случае отображается ошибка, описывающая проблему, и команда возвращает код 1выхода .
Развертывание профиля конфигурации
После создания профиля конфигурации для предприятия его можно развернуть с помощью консоли управления. Пошаговые инструкции см. в статье о развертывании JAMF и развертывании Intune .
Развертывание JAMF
Предостережение
Необходимо использовать com.microsoft.wdav в качестве домена предпочтений. Если домен неверный, Microsoft Defender для конечной точки не распознает настройки.
В консоли JAMF откройтеПрофили конфигурации>, перейдите к профилю конфигурации, который вы хотите использовать, а затем выберите Настраиваемые параметры. Создайте запись с com.microsoft.wdav в качестве предпочтительного домена и отправьте созданный ранее PLIST-файл .
Развертывание Intune
Предостережение
Необходимо использовать com.microsoft.wdav в качестве имени пользовательского профиля конфигурации. Если название указано неверно, Microsoft Defender для конечной точки не сможет распознать эти параметры.
Чтобы развернуть профиль конфигурации с помощью Intune, выполните следующие действия.
Откройте Устройства>Профили конфигурации. Нажмите Создать профиль.
Выберите имя профиля. Измените Platform=macOS на Тип профиля=Шаблоны и выберите Настраиваемый в разделе имя шаблона. Нажмите Настроить.
Сохраните созданный ранее файл .plist как
com.microsoft.wdav.xml.Введите
com.microsoft.wdavв качестве имени пользовательского профиля конфигурации.Откройте профиль конфигурации и загрузите файл
com.microsoft.wdav.xml. (Этот файл был создан на шаге 3.)Нажмите OK.
Выберите Управление>назначениями. На вкладке Включение выберите Назначить всем пользователям и всем устройствам.
Связанные материалы
Следующий ресурс содержит дополнительные рекомендации по профилям конфигурации macOS: