Настройка параметров Microsoft Defender для конечной точки в macOS

Вы можете использовать профиль конфигурации для стабильного управления настройками Microsoft Defender для конечной точки на управляемых устройствах macOS. Управляемые предпочтения имеют приоритет над локально настроенными на устройстве и требуют локального изменения прав администратора.

Эта статья предназначена для администраторов безопасности, которые внедряют конфигурационные профили через Microsoft Intune, Jamf Pro или другое решение для управления мобильными устройствами (MDM). Содержит справочную информацию и примеры профилей для настройки антивируса Defender, облачной защиты, пользовательского интерфейса, обнаружения и реагирования на конечных точках (EDR), а также защиты от подделки.

Перед настройкой настроек ознакомьтесь с требованиями для Defender for Endpoint на macOS. Полные рабочие процессы развертывания смотрите в разделе Deploy Microsoft Defender для конечной точки on macOS. Для локальной настройки настроек через интерфейс командной строки см. раздел «Наладить из командной строки».

Структура профиля конфигурации

Профиль конфигурации использует XML списка свойств Apple, состоящий из пар ключ-значение. Каждая клавиша — это имя предпочтений. Значения могут быть простыми, например, числом, или сложными, например, вложенным списком предпочтений. Сохраните или загрузите XML в формате, необходимом для вашего инструмента управления.

Важно!

Тестируйте профили конфигурации с ограниченным набором устройств перед тем, как широко их развернуть. Расположение профиля зависит от управляющей консоли, которую вы используете. В этой статье приведены примеры для Jamf Pro и Microsoft Intune.

Верхний уровень конфигурационного профиля включает предпочтения и словари для всего продукта для функций Defender for Endpoint, антивирусного движка, облачной защиты, пользовательского интерфейса, обнаружения и реагирования конечных точек (EDR), а также защиты от вскрытия.

Настройки функций

Используйте словарь features для управления отдельными функциями Defender for Endpoint.

Раздел Значение
Домен com.microsoft.wdav
Ключ features
Тип данных Словарь (вложенный параметр)
Comments Словарь включает настройки таких функций, как мониторинг поведения.

Настройка мониторинга поведения

Укажите, включены ли мониторинг и блокировка поведения на устройстве.

Примечание.

Мониторинг поведения применяется только при включении защиты в реальном времени.

Раздел Значение
Домен com.microsoft.wdav
Ключ behaviorMonitoring
Тип данных String
Возможные значения disabled

enabled (по умолчанию)

Comments Доступно в Microsoft Defender для конечной точки версии 101.24042.0002 и новее.

Параметры антивирусного ядра

Используйте antivirusEngineсловарь для управления параметрами антивируса Defender.

Раздел Значение
Домен com.microsoft.wdav
Ключ antivirusEngine
Тип данных Словарь (вложенный параметр)
Comments Словарь включает настройки уровня применения, вычисления хеша файлов, исключений сканирования, разрешённых угроз, типов угроз и сохранения истории сканирования.

Уровень принудительного применения для антивирусного ядра

Укажите уровень применения антивирусного движка:

  • real_time (по умолчанию): Включить защиту в реальном времени и сканировать файлы по мере их доступа.
  • on_demand: Отключите защиту в реальном времени и сканируйте файлы только по запросу.
  • passive: Отключите защиту в реальном времени и автоматическое устранение угроз, включите сканирование по требованию и обновления разведки безопасности, а также спрячьте значок статусного меню.
Раздел Значение
Домен com.microsoft.wdav
Ключ enforcementLevel
Тип данных String
Возможные значения real_time (по умолчанию)

on_demand

passive

Comments Доступно в Microsoft Defender для конечной точки версии 101.10.72 и выше.

Настройка функции вычисления хэша файлов

Укажите, вычисляет ли Defender for Endpoint хеши для файлов, которые он сканирует. Вычисление хеша файлов улучшает сопоставление с правилами индикатора файлов, но может повлиять на производительность устройства. На macOS эта функция поддерживает скрипты и 32-битные и 64-битные Mach-O-файлы, начиная с версии движка 1.1.20000.2. Дополнительные сведения см. в разделе Создание индикаторов для файлов.

Раздел Значение
Домен com.microsoft.wdav
Ключ enableFileHashComputation
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Comments Доступно в версии Defender for Endpoint 101.86.81 и новее.

Запуск проверки после обновления определений

Укажите, следует ли запускать сканирование процессов после загрузки на устройство новых обновлений аналитики безопасности. Включение этого параметра запускает антивирусную проверку запущенных процессов устройства.

Раздел Значение
Домен com.microsoft.wdav
Ключ scanAfterDefinitionUpdate
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или выше.

Сканирование архивов (только антивирусная проверка по запросу)

Укажите, нужно ли сканировать архивы во время сканирования антивирусов по требованию.

Раздел Значение
Домен com.microsoft.wdav
Ключ scanArchives
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или выше.

Степень параллелизма при сканировании по запросу

Укажите количество потоков, используемых для сканирования по требованию. Это значение влияет на использование процессора и длительность сканирования.

Раздел Значение
Домен com.microsoft.wdav
Ключ maximumOnDemandScanThreads
Тип данных Целое число
Возможные значения 2 (по умолчанию). Используйте целое число от 1 до 64 включительно.
Comments Доступно в Microsoft Defender для конечной точки версии 101.41.10 или выше.

Правила слияния исключений

Укажите, нужно ли объединять администраторские и пользовательские исключения или использовать только исключения, определённые администратором. Используйте admin_only для предотвращения определения исключений локальными пользователями.

Раздел Значение
Домен com.microsoft.wdav
Ключ exclusionsMergePolicy
Тип данных String
Возможные значения merge (по умолчанию)

admin_only

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

Исключения сканирования

Укажите файлы, папки, расширения или процессы для исключения из сканирования. Массив exclusions может содержать несколько записей в любом порядке.

Раздел Значение
Домен com.microsoft.wdav
Ключ exclusions
Тип данных Набор словарей
Comments Каждый словарь может содержать $type (тип исключения), path (путь к файлу или папке), isDirectory (тип пути), extension (расширение файла) или name (имя процесса).
Тип исключения

Укажите содержимое, исключенное из проверки по типу.

Раздел Значение
Домен com.microsoft.wdav
Ключ $type
Тип данных String
Возможные значения excludedPath

excludedFileExtension

excludedFileName

Путь к исключённому содержимому

Укажите содержимое, которое следует исключить из сканирования по полному пути к файлу.

Раздел Значение
Домен com.microsoft.wdav
Ключ path
Тип данных String
Возможные значения допустимые пути
Comments Применяется только, если $typeexcludedPath.

Поддерживаемые типы исключений

Defender for Endpoint на macOS поддерживает следующие типы исключения для сканирования антивирусов:

Исключения Определение Примеры
Расширение файла Все файлы с расширением в любом месте устройства .test
Файл Конкретный файл, определенный по полному пути /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Папка Все файлы в указанной папке (рекурсивно) /var/log/

/var/*/

Процесс Определенный процесс (указывается полным путем или именем файла) и все файлы, открытые им. /bin/cat

cat

c?t

Важно!

Пути исключения должны быть жёсткими, а не символическими. Чтобы определить, является ли путь символической связью, выполните file <path-name>.

Исключения файлов, папок и процессов поддерживают следующие подстановочные знаки:

Подстановочный знак Описание Пример Совпадения Не соответствует
* Соответствует любому количеству любых символов, в том числе отсутствию символов (обратите внимание: если этот подстановочный знак используется в пути, он соответствует только одной папке). /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Соответствует любому отдельному символу file?.log file1.log

file2.log

file123.log

Тип пути исключения сканирования (файл или каталог)

В записи исключения антивирусного сканирования используйте isDirectory для указания, относится path ли значение к файлу или к каталогу.

Раздел Значение
Домен com.microsoft.wdav
Ключ isDirectory
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Comments Применяется только, если $type имеет значение excludedPath.

Исключение сканирования: расширение файла

В записи исключения антивирусного сканирования используйте extension для исключения файлов по расширению файла.

Раздел Значение
Домен com.microsoft.wdav
Ключ extension
Тип данных String
Возможные значения допустимые расширения файлов
Comments Применяется, только если $typeexcludedFileExtension.

Исключение сканирования: имя процесса или путь

В записи исключения для антивирусного сканирования используйте name для исключения процесса и всех файлов, открытых этим процессом, из сканирования. Укажите процесс по названию, например cat, или по полному пути, например /bin/cat.

Раздел Значение
Домен com.microsoft.wdav
Ключ name
Тип данных String
Возможные значения любая строка
Comments Применяется, только если $typeexcludedFileName.

разрешенные угрозы;

Укажите по названию угрозы, которые Defender for Endpoint позволяет запускать.

Раздел Значение
Домен com.microsoft.wdav
Ключ allowedThreats
Тип данных Массив строк

Disallowed threat actions (Запрещенные действия в отношении угроз);

Ограничить действия локальных пользователей при обнаружении угроз. Действия в этом списке не отображаются в пользовательском интерфейсе.

Раздел Значение
Домен com.microsoft.wdav
Ключ disallowedThreatActions
Тип данных Массив строк
Возможные значения allow (предотвращает допуск угроз пользователями)

restore (не позволяет пользователям восстанавливать угрозы из карантина)

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

параметры типа угрозы.

Укажите, как определенные типы угроз обрабатываются Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ threatTypeSettings
Тип данных Набор словарей
Comments Каждая запись в массиве содержит ( key тип угрозы, например potentially_unwanted_application или archive_bomb) и value (действие для выполнения: audit, blockили off).
Тип угрозы

Укажите типы угроз.

Раздел Значение
Домен com.microsoft.wdav
Ключ key
Тип данных String
Возможные значения potentially_unwanted_application

archive_bomb

Необходимое действие

Укажите действие, выполняемое при обнаружении угрозы типа, определяемого параметром key . Выберите из следующих вариантов.

  • audit: Устройство не защищено от такого типа угрозы, но Defender for Endpoint фиксирует угрозу.
  • block: Defender for Endpoint блокирует угрозу и уведомляет вас в пользовательском интерфейсе и портале Microsoft Defender.
  • off: Устройство не защищено от такого типа угрозы, и Defender for Endpoint не регистрирует угрозу.
Раздел Значение
Домен com.microsoft.wdav
Ключ value
Тип данных String
Возможные значения audit (по умолчанию)

block

off

Политика слияния параметров типа угроз

Укажите, нужно ли совмещать настройки типа угрозы, определённые администратором, и пользовательский тип, или использовать только настройки, определённые администратором. Используйте admin_only для предотвращения определения типов угроз локальными пользователями.

Раздел Значение
Домен com.microsoft.wdav
Ключ threatTypeSettingsMergePolicy
Тип данных String
Возможные значения merge (по умолчанию)

admin_only

Comments Доступно в Microsoft Defender для конечной точки версии 100.83.73 и выше.

Хранение журнала антивирусной проверки (в днях)

Укажите, сколько дней нужно сохранять результаты в истории сканирования на устройстве. Когда результаты истекают, Defender for Endpoint удаляет результаты сканирования из истории и удаляет связанные с ними изолированные файлы с диска.

Раздел Значение
Домен com.microsoft.wdav
Ключ scanResultsRetentionDays
Тип данных Целое число
Возможные значения 90 (по умолчанию). Используйте целое число от 1 до 180 включительно.
Comments Доступно в Microsoft Defender для конечной точки версии 101.07.23 и выше.

Максимальное число элементов в журнале антивирусной проверки

Укажите максимальное количество записей, которые будут храниться в журнале сканирования. Записи включают все проверки по запросу, выполненные в прошлом, и все обнаружения антивирусной программы.

Раздел Значение
Домен com.microsoft.wdav
Ключ scanHistoryMaximumItems
Тип данных Целое число
Возможные значения 10000 (по умолчанию). Используйте целое число от 5000 до 15000 включительно.
Comments Доступно в Microsoft Defender для конечной точки версии 101.07.23 и выше.

Параметры защиты, предоставляемые облаком

Настройте облачные функции защиты Microsoft Defender для конечной точки на macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ cloudService
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для облачной защиты, уровня сбора диагностических данных, уровня блока облака, автоматической отправки примеров, обновлений аналитики безопасности и конфигурации прокси-сервера.

Настройка защиты в облаке

Укажите, стоит ли включать облачную защиту на устройстве. Оставьте эту функцию включённой для лучшей защиты.

Раздел Значение
Домен com.microsoft.wdav
Ключ enabled
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

уровень сбора данных диагностики

Укажите уровень диагностических данных, которые Defender for Endpoint отправляет в Microsoft. Диагностические данные помогают поддерживать продукт в безопасности и актуальности, диагностировать и устранять проблемы, а также улучшать продукт.

Раздел Значение
Домен com.microsoft.wdav
Ключ diagnosticLevel
Тип данных String
Возможные значения optional (по умолчанию)

required

Настройка уровня облачного блока

Уточните, насколько агрессивно Defender для Endpoint блокирует и сканирует подозрительные файлы:

  • normal: Используйте стандартный уровень блокировки.
  • moderate: Выносите вердикты только для обнаружений с высокой степенью уверенности.
  • high: Агрессивно блокируйте неизвестные файлы, оптимизируя их для производительности. Этот уровень увеличивает вероятность блокировки невредоносных файлов.
  • high_plus: Агрессивно блокируйте неизвестные файлы и применяйте дополнительные меры защиты. Этот уровень может повлиять на производительность устройства.
  • zero_tolerance: Заблокировать все неизвестные программы.
Раздел Значение
Домен com.microsoft.wdav
Ключ cloudBlockLevel
Тип данных String
Возможные значения normal (по умолчанию)

moderate

high

high_plus

zero_tolerance

Comments Доступно в версии Defender for Endpoint 101.56.62 и новее.

Настройка автоматической подачи образцов

Уточните, какие подозрительные образцы, которые могут содержать угрозы, отправляются Microsoft:

  • none: Не отправляйте подозрительные образцы автоматически.
  • safe: Автоматически отправляйте только подозрительные образцы, не содержащие личной информации. Это значение является значением по умолчанию.
  • all: Автоматически отправлять все подозрительные образцы.
Раздел Значение
Домен com.microsoft.wdav
Ключ automaticSampleSubmissionConsent
Тип данных String
Возможные значения none

safe (по умолчанию)

all

Примечание.

macOS также поддерживает устаревший булевый ключ automaticSampleSubmission. Если профиль содержит оба ключа, приоритет имеет automaticSampleSubmissionConsent.

Настройка автоматических обновлений разведки безопасности

Укажите, нужно ли автоматически устанавливать обновления разведки безопасности.

Раздел Значение
Ключ automaticDefinitionUpdateEnabled
Тип данных Логический тип
Возможные значения true (по умолчанию)

false

Продолжительность обновлений аналитики безопасности (в днях)

Укажите количество дней, после которых последние установленные обновления разведки безопасности считаются устаревшими.

Раздел Значение
Ключ definitionUpdateDue
Тип данных Целое число
Возможные значения 7 (по умолчанию). Используйте целое число от 1 до 30 включительно.

Интервал обновления аналитики безопасности (в секундах)

Укажите, как часто Defender for Endpoint проверяет наличие обновлений аналитики безопасности, в секундах.

Раздел Значение
Ключ definitionUpdatesInterval
Тип данных Целое число
Возможные значения 28800 (по умолчанию — 8 часов). Используйте целое число от 60 (1 минута) до 86400 (24 часа).
Comments Установка слишком низкого значения может привести к повторным или ненужным проверкам наличия обновлений аналитики безопасности.

Прокси-сервер для обмена данными с Microsoft Defender for Endpoint

Настройте прокси для облачной связи Defender for Endpoint. Если вы не настроите эту настановку, Defender for Endpoint использует системный прокси.

Раздел Значение
Ключ proxy
Тип данных String
Comments Используйте формат http://proxy.server:port или https://proxy.server:port.

Важно!

Неправильная конфигурация прокси может нарушить работу Defender for Endpoint. После того как вы установите настройки прокси, запустите mdatp connectivity test на устройстве для проверки подключения.

Параметры пользовательского интерфейса

Управление настройками пользовательского интерфейса Microsoft Defender для конечной точки в macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ userInterface
Тип данных Словарь (вложенный параметр)
Comments Словарь содержит параметры видимости значка в меню состояния, пункта обратной связи и элемента управления входом в потребительскую версию.

Настройте иконку меню статуса

Укажите, следует ли отображать или скрывать значок меню состояния в правом верхнем углу экрана.

Раздел Значение
Домен com.microsoft.wdav
Ключ hideStatusMenuIcon
Тип данных Логический тип
Возможные значения false (по умолчанию)

true

Настройте опцию обратной связи

Укажите, могут ли пользователи отправлять отзывы в Microsoft, выбрав Help>Send Feedback.

Раздел Значение
Домен com.microsoft.wdav
Ключ userInitiatedFeedback
Тип данных String
Возможные значения enabled (по умолчанию)

disabled

Comments Доступно в Microsoft Defender для конечной точки версии 101.19.61 и выше.

Управление входом в потребительскую версию Microsoft Defender

Укажите, могут ли пользователи входить в потребительскую версию Microsoft Defender.

Раздел Значение
Домен com.microsoft.wdav
Ключ consumerExperience
Тип данных String
Возможные значения enabled (по умолчанию)

disabled

Comments Доступно в Microsoft Defender для конечной точки версии 101.60.18 или выше.

Параметры обнаружения и реагирования на конечных точках

Управляйте параметрами компонента обнаружения и реагирования на конечной точке (EDR) в Microsoft Defender для конечной точки для macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ edr
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря содержит параметры для тегов устройств и идентификаторов групп.

теги устройств;

Укажите имя и значение тега. GROUP Тег добавляет указанное значение на страницу устройства в портале Microsoft Defender, где его можно использовать для фильтрации и группировки устройств.

Раздел Значение
Домен com.microsoft.wdav
Ключ tags
Тип данных Набор словарей
Comments Каждая запись в массиве содержит ( key тип тега, например GROUP) и value (строку тега, назначенную устройству).
Тип тега

Укажите тип тега.

Раздел Значение
Домен com.microsoft.wdav
Ключ key
Тип данных String
Возможные значения GROUP
Значение тега

Укажите значение тега.

Раздел Значение
Домен com.microsoft.wdav
Ключ value
Тип данных String
Возможные значения любая строка

Важно!

  • Установите только одно значение для каждого типа тега.
  • Не повторяйте тип тега в одном и том же профиле конфигурации.

Идентификатор группы

Укажите идентификатор группы EDR.

Раздел Значение
Домен com.microsoft.wdav
Ключ groupIds
Тип данных String
Comments Идентификатор группы, присвоенный устройству.

Защита от несанкционированного изменения

Управление параметрами компонента защиты от несанкционированного изменения в Microsoft Defender для конечной точки на macOS.

Раздел Значение
Домен com.microsoft.wdav
Ключ tamperProtection
Тип данных Словарь (вложенный параметр)
Comments Содержимое словаря включает параметры для уровня принудительного применения и исключений.

Enforcement level (Уровень принудительного применения).

Укажите уровень применения защиты от подделки.

Раздел Значение
Домен com.microsoft.wdav
Ключ enforcementLevel
Тип данных String
Возможные значения disabled

audit

block (по умолчанию)

  • disabled: Отключите защиту от вмешательства. Defender for Endpoint не блокирует и не сообщает о попытках вмешательства.
  • audit: Сообщайте о попытках вмешательства в облако, не блокируя их.
  • block: Блокируйте попытки несанкционированного изменения и сообщайте о них в облако.

Исключения

Определите процессы, которые могут изменять активы Microsoft Defender без того, чтобы эта активность считалась вмешательством. Укажите path, teamId, signingId, или комбинацию этих значений. Вы также можете указать args, чтобы точнее идентифицировать разрешённый процесс.

Раздел Значение
Домен com.microsoft.wdav
Ключ exclusions
Тип данных Набор словарей
Comments Каждый словарь может содержать путь, ID команды, идентификатор подписи и аргументы процесса.
Путь

Укажите точный путь к исполняемому файлу процесса.

Раздел Значение
Домен com.microsoft.wdav
Ключ path
Тип данных String
Comments Для скрипта оболочки укажите точный путь к бинарному файлу интерпретатора, например /bin/zsh. Подстановочные знаки не поддерживаются.
Идентификатор команды

Укажите Apple Team ID поставщика.

Раздел Значение
Домен com.microsoft.wdav
Ключ teamId
Тип данных String
Comments Например, идентификатор команды Microsoft — UBF8T346G9.
Идентификатор подписи

Укажите Apple Signing ID пакета.

Раздел Значение
Домен com.microsoft.wdav
Ключ signingId
Тип данных String
Comments Например, идентификатор подписи интерпретатора Ruby — это com.apple.ruby.
Аргументы процесса

Указывайте аргументы, которые в сочетании с другими значениями идентифицируют процесс.

Раздел Значение
Домен com.microsoft.wdav
Ключ args
Тип данных Массив строк
Comments Аргументы процесса должны точно совпадать с указанными аргументами и быть чувствительными к регистру.

Рекомендуемый конфигурационный профиль предоставляет базовый уровень наиболее используемых настроек защиты. Как список свойств Jamf Pro, так и профиль Intune XML в следующих разделах применяют эти настройки.

Этот профиль конфигурации (или, для Jamf Pro, список свойств, загруженный в пользовательские настройки) применяет следующие настройки:

  • Включите защиту в реальном времени.
  • Укажите способ обработки следующих типов угроз:
    • Блокируйте потенциально нежелательные приложения.
    • Проводите аудит архивов-бомб, то есть файлов с высокой степенью сжатия, в журналах Defender for Endpoint.
  • Включите автоматические обновления аналитики безопасности.
  • Включите облачную защиту.
  • Включите автоматическую отправку образца.

Используйте следующий список свойств в Jamf Pro для рекомендуемого профиля конфигурации:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Используйте следующий XML-код для рекомендуемого профиля Intune:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Пример полного профиля конфигурации

Следующие шаблоны Jamf Pro и Intune демонстрируют расширенный набор предпочтений Microsoft Defender для Endpoint. Используйте их как примеры для сложных сценариев и включайте только те настройки, которые требуются вашей организации.

Предостережение

Шаблоны содержат примеры значений для исключений, разрешённых угроз, тегов, идентификаторов групп и исключений для защиты от несанкционированного изменения. Проверьте и замените или удалите эти значения перед развертыванием. В частности, запись allowedThreats позволяет запускать тестовый файл EICAR.

Список свойств для полного профиля конфигурации Jamf Pro

Следующий список свойств демонстрирует расширенный профиль конфигурации Defender for Endpoint для Jamf Pro, включая антивирусный движок, облачный сервис, EDR, защиту от вскрытия и настройки пользовательского интерфейса:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune полный профиль

Следующий пакет конфигурации для мобильных устройств объединяет все доступные параметры Defender for Endpoint для macOS в профиль Intune, готовый к развертыванию. Она включает антивирусную подсистему, облачную службу, EDR, защиту от изменения и настройки пользовательского интерфейса:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Проверка списка свойств

Список свойств должен быть корректным .plist файлом. Перед загрузкой или развертыванием профиля проверьте его синтаксис, выполнив следующую команду:

plutil -lint com.microsoft.wdav.plist

Если список свойств валиден, команда возвращает код 0 выхода и вывод, аналогичный следующему:

com.microsoft.wdav.plist: OK

Если список свойств невалиден, команда возвращает код 1 выхода и показывает ошибку, описывающую проблему.

Развертывание профиля конфигурации

После создания и проверки конфигурационного профиля разверните его с помощью инструмента управления. Используйте com.microsoft.wdav как предпочтительный домен или имя пользовательского конфигурационного профиля. Defender for Endpoint не распознаёт настройки, если вы используете другое значение.

Развертывание Jamf Pro

Jamf Pro — это отдельный сторонний продукт, который не входит в Defender for Endpoint и не входит в подписку Defender for Endpoint. Чтобы пользоваться Jamf Pro, вашей организации нужна отдельная подписка на Jamf Pro. Для информации о продуктах и подписках см. Jamf Pro. Если ваша организация не использует Jamf Pro, используйте другой способ настройки из этой статьи, если он доступен.

Чтобы развернуть параметры с использованием текущей схемы Jamf Pro или устаревшего метода списка свойств (property list), см. «Настройка параметров Defender в Jamf Pro». Дополнительные сведения от Jamf см. в разделе «Развертывание пользовательских профилей конфигурации компьютеров с помощью полезной нагрузки “Приложение и пользовательские настройки”».

Развертывание Intune

Microsoft Intune — это рекомендуемое средство для настройки и развертывания функций Microsoft Defender для конечной точки на устройствах. Однако Intune — это отдельный продукт, который не является частью Defender for Endpoint и включён не во все подписки. Чтобы использовать Intune, вам нужна подписка, в которую входит Intune, или вы можете приобрести Intune отдельно как отдельную подписку или дополнение. Если у вас нет Intune, можно использовать любой из других методов в этой статье. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.

Чтобы создать и развернуть пользовательский профиль конфигурации в Intune, смотрите раздел «Set policies» в Microsoft Intune.

Другие решения MDM

Чтобы развернуть профиль конфигурации с помощью другого решения MDM, см. Развертывание параметров Defender for Endpoint.

Следующие ресурсы содержат дополнительные рекомендации по конфигурационным профилям macOS и настройкам предпочтений Defender for Endpoint: