Добавление расширений системы и ядра macOS в Intune

На устройствах macOS можно добавить расширения ядра и системные расширения. Расширения ядра и системные расширения позволяют пользователям устанавливать расширения приложений, расширяющие собственные возможности операционной системы. Расширения ядра выполняют свой код на уровне ядра. Системные расширения выполняются в строго контролируемом пространстве пользователя.

Примечание.

Расширения ядра macOS заменяются системными расширениями. Дополнительные сведения см. в разделе Совет по поддержке: использование системных расширений вместо расширений ядра для macOS Catalina 10.15 в Intune.

Чтобы добавить расширения, которые всегда могут загружаться на устройствах, используйте Microsoft Intune. Intune использует профили конфигурации для создания и настройки этих параметров для вашей организации. После добавления этих функций в политику вы отправляете или развертываете политику на устройствах macOS в организации.

Данная функция применяется к:

  • macOS

В этой статье описаны системные расширения и расширения ядра. Здесь также показано, как создать политику конфигурации устройств с помощью расширений ядра в Intune.

Системные расширения

Системные расширения выполняются в пользовательском пространстве и не получают доступа к ядру. Их цель — повысить безопасность, обеспечить больший контроль конечным пользователям и ограничить атаки на уровне ядра. Эти расширения могут быть следующими:

  • Расширения драйверов, в том числе драйверы для USB, сетевые карты (NIC), последовательные контроллеры и устройства интерфейса пользователя (HID)
  • Сетевые расширения, включая фильтры содержимого, прокси-серверы DNS и VPN-клиенты
  • Расширения безопасности конечных точек, включая обнаружение конечных точек, ответ конечной точки и антивирусную программу

Системные расширения входят в пакет приложения и устанавливаются из приложения. В частности, вы пишете системное расширение, а затем упаковывайте его в пакет приложения. Дополнительные сведения см. в разделе Расширения системы (откроется веб-сайт Apple).

Когда приложение с системным расширением будет готово, его можно развернуть с помощью Microsoft Intune. Дополнительные сведения см. в статье Добавление приложений в Microsoft Intune.

Расширения ядра

Примечание.

Расширения ядра macOS заменяются системными расширениями. Дополнительные сведения см. в разделе Совет по поддержке: использование системных расширений вместо расширений ядра для macOS Catalina 10.15 в Intune.

Расширения ядра добавляют функции на уровне ядра. Эти функции получают доступ к частям ОС, к которым обычные программы не могут получить доступ. Их можно использовать, если у вашей организации есть определенные потребности или требования, которые недоступны в приложении или функции устройства.

Например, у вас есть программа проверки на вирусы, которая проверяет устройство на наличие вредоносного содержимого. Вы можете добавить расширение ядра этой программы проверки вирусов в качестве разрешенного расширения ядра в Intune. Затем назначьте расширение устройствам macOS.

С помощью этой функции администраторы могут разрешить пользователям переопределять расширения ядра, добавлять идентификаторы команд и добавлять определенные расширения ядра в Intune.

Дополнительные сведения о расширениях ядра см. в разделе Расширения ядра (откроется веб-сайт Apple).

Важно!

Расширения ядра не работают на устройствах macOS с микросхемой M1, которые являются устройствами macOS, работающими на кремнии Apple. Это известная проблема без ETA. Возможно, вы можете заставить их работать, но это не рекомендуется. Дополнительные сведения см . в разделе Расширения ядра в macOS (откроется веб-сайт Apple).

Для любых устройств macOS под управлением версии 10.15 и более поздней версии рекомендуется использовать системные расширения (в этой статье). Если вы используете параметры расширений ядра, рассмотрите возможность исключения устройств macOS с микросхемами M1 из получения профиля расширений ядра.

Предварительные требования

Что необходимо знать

  • Можно добавить неподписанные устаревшие расширения ядра и системные расширения.
  • Обязательно введите правильный идентификатор команды и идентификатор пакета расширения. Intune не проверяет значения, которые вы вводите. Если ввести неправильные сведения, расширение не будет работать на устройстве. Идентификатор команды содержит ровно 10 буквенно-цифровых символов.

Примечание.

Apple выпустила информацию о подписывание и нотариализации для всего программного обеспечения. В macOS 10.14.5 и более новых версиях расширения ядра, развернутые с помощью Intune, не должны соответствовать политике нотации Apple.

Сведения об этой политике заверения, а также о любых обновлениях или изменениях см. в следующих ресурсах:

Создание политики расширения ядра

  1. Войдите в Центр администрирования Microsoft Intune.

  2. ВыберитеКонфигурация>устройств>Создать.

  3. Укажите следующие свойства:

    • Платформа: выберите macOS
    • Тип профиля: выберите Шаблоны>Расширения.
  4. Нажмите Создать.

  5. В разделе Основные укажите следующие свойства.

    • Имя: введите понятное имя для политики. Назначьте имена политикам, чтобы можно было легко различать их. Например, хорошее имя политики — проверка macOS-AV с помощью расширений ядра.
    • Описание: введите описание политики. Этот необязательный параметр, но мы рекомендуем его использовать.
  6. Нажмите кнопку Далее.

  7. В разделе Параметры конфигурации настройте параметры:

  8. Нажмите кнопку Далее.

  9. В поле Теги области (необязательно) назначьте тег для фильтрации профиля по конкретным ИТ-группам, например US-NC IT Team или JohnGlenn_ITDepartment. Дополнительные сведения о тегах область см. в статье Использование тегов RBAC и область для распределенной ИТ-службы.

    Нажмите кнопку Далее.

  10. В поле Назначения выберите пользователей или группы, которые будет принимать ваш профиль. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

    Нажмите кнопку Далее.

  11. Проверьте параметры в окне Проверка и создание. При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке профилей.

Ресурсы

Не забудьте назначить профиль и отслеживать его состояние.