Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bir Cihaz Kontrol politikası oluşturup doğrulayın, ardından Microsoft Intune veya Jamf Pro kullanarak macOS cihazlarına dağıtın. Politikayı yönetilen cihazlara dağıtmadan önce test Mac'te yerel olarak da uygulayabilirsiniz. Cihaz Kontrolü yetenekleri, politika ayarları ve gereksinimleri hakkında bilgi için Uç Nokta için Microsoft Defender Device Control for macOS sayfasına bakınız.
Prerequisites
- Cihaz Kontrolü gereksinimlerinin tamamlanması ve uç nokta hazırlığı.
- Yönetim aracınız için gereken izinleri gözden geçirin.
- Dağıtım yönteminizin gereksinimleri:
Microsoft Intune: Intune aboneliği ve Intune kullanılarak kurulan ve entegre edilen Defender for Endpoint.
Microsoft Intune, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Jamf Pro: Jamf Pro aboneliği, Jamf Pro kullanılarak kurulan ve entegre edilen Defender for Endpoint ile Jamf Pro ile sağlanan Tam Disk Erişimi.
Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve Defender for Endpoint aboneliklerine dahil değildir. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız.
Important
Microsoft, entegrasyon senaryolarını desteklemek için Jamf Pro hakkında bilgi sağlar ancak bu üçüncü taraf ürün için sorun giderme desteği sağlamaz. Jamf Pro'ya özgü sorunlar için Jamf destek ile iletişime geçin.
Manuel test: Defender for Endpoint versiyonu
101.23082.0018veya daha sonrası, mobil cihaz yönetimi (MDM) tarafından yönetilen Cihaz Kontrol politikası olmayan bir test Mac'te manuel olarak kurulup entegre edilir.
Cihaz Kontrol politikasını oluşturun ve doğrulayın
macOS için Cihaz Kontrol politikası, ayarlar, cihaz grupları ve kuralları içeren bir JSON nesnedir. Politika özelliklerinin açıklamaları için Cihaz Kontrol Politikalarını Anlamak bölümünü inceleyebilirsiniz.
Kingston örneği hariç çıkarılabilir medyayı engelle veya başka bir Cihaz Denetimi ilkesi örneğini başlangıç noktası olarak kullanın.
Politika yapısını Cihaz Kontrol politikası JSON şemasına göre doğrulayın.
İlkeyi, Defender for Endpoint yüklü bir test Mac'te,
~/Downloadsklasörünedevice-control-policy.jsonolarak kaydedin.Terminal'de aşağıdaki komutu çalıştırın:
mdatp device-control policy validate --path ~/Downloads/device-control-policy.jsonPolitikayı uygulamadan veya dağıtmadan önce herhangi bir doğrulama hatasını çöz.
Microsoft Intune kullanarak politikayı dağıtın
Politikayı Intune üzerinden dağıtmak için özel bir macOS yapılandırma profili kullanın.
Apple yapılandırma profilini oluştur
deviceControlsözlüğünde,policydizesindeki JSON değerini doğrulanmış Cihaz Kontrol politikasıyla değiştirin.dlpözelliğini etkinleştirenDC_in_dlpayarları koruyun.Dosyayı
device-control.mobileconfigolarak kaydedin.
Yapılandırma profilini dağıtın
Intune'da özel bir macOS yapılandırma profili oluşturun. Detaylı talimatlar için, Microsoft Intune'da Apple cihazlarına özel ayarlar ekle (bağlantı yeni bir sekmede açılır) bölümüne bakabilirsiniz.
Devices | Microsoft Intune yönetim merkezindeki https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationyapılandırma sayfasında Politikalar sekmesinde , Yenipolitikaoluştur>
seçeneğini
seçin.Aşağıdaki ayarları kullanın:
- Platform: macOS'yi seçin.
- Profil türü: Şablonlar'ı seçin.
- Şablon adı: Özelleştir'i seçin.
Özel sihirbatında, Yapılandırma ayarları sekmesindeki aşağıdaki ayarları kullanın:
-
Yapılandırma profili adı: Tanımlayıcı bir isim girin, örneğin
Microsoft Defender device control. - Dağıtım kanalı: Cihaz kanalını seçin.
-
Yapılandırma profil dosyası: Oluşturduğunuz dosyayı seçin
device-control.mobileconfig.
-
Yapılandırma profili adı: Tanımlayıcı bir isim girin, örneğin
Politikayı Jamf Pro kullanarak uygulayın
Jamf Pro bilgisayar yapılandırma profiline Cihaz Kontrol politikasını eklemek için Defender for Endpoint tercih şemasını kullanın.
Mevcut Defender for Endpoint tercih şemasını indirin.
Özel bir bilgisayar yapılandırma profili açmak için Jamf talimatlarını takip edin.
Aşağıdaki Defender'a özgü ayarları kullanın:
-
Tercih Alanı: Girin
com.microsoft.wdav. -
Şema: İndirilen
schema.jsondosyayı yükleyin. - Özellik: Cihaz Kontrolü ekleyin ve ardından Cihaz Kontrol Politikası ekleyin.
- Değer: Tam Cihaz Kontrol politikası JSON'u yapıştırın.
- Kapsam: Hedef macOS cihazlarını içeren bilgisayar grubunu seçin.
-
Tercih Alanı: Girin
Yapılandırma profilini kaydedin ve dağıtın.
Poliçeyi manuel olarak test edin
Manuel politika dağıtımını yalnızca ön üretim ortamlarında kullanın. Üretim ortamları için, Microsoft Intune veya Jamf Pro kullanarak Cihaz Kontrolü'nü dağıtın.
Doğrulanmış politikayı test Mac'e uygulayın:
mdatp config device-control policy set --path ~/Downloads/device-control-policy.jsonPolitika değişikliklerini test etmek için JSON dosyasını düzenleyin, doğrulayın ve ardından güncellenmiş politikayı uygulamak için komutu tekrar çalıştırın.
Cihaz Kontrolünü Doğrulayın
Politikayı dağıttıktan veya uyguladıktan sonra, hedef Mac'te Cihaz Kontrolü'nü doğrulamak için Terminal'de aşağıdaki komutları kullanın.
Cihaz Denetimi durumunu inceleyin:
mdatp health --details device_controlKomut, aşağıdaki örneğe benzer bir çıktı döndürür:
active : ["v2"] v1_configured : false v1_enforcement_level : unavailable v2_configured : true v2_state : "enabled" v2_sensor_connection : "created_ok" v2_full_disk_access : "approved"Aşağıdaki değerleri gözden geçirin:
-
active: Aktif politika versiyonlarını listeler:-
[]: Cihaz Kontrolü yapılandırılmamış. -
["v1"]: Sürüm 1 aktif. Sürüm 1 modası geçmiştir ve bu dokümantasyonda ele alınmamıştır. -
["v2"]: Sürüm 2 aktiftir. -
["v1", "v2"]: Her iki versiyon da aktiftir. Sürüm 1 yapılandırmasını kaldırın.
-
-
v1_configured: Bir sürüm 1 yapılandırmasının uygulanıp uygulanmadığını gösterir. -
v1_enforcement_level: Sürüm 1 etkinleştirildiğinde uygulanan uygulama seviyesini gösterir. -
v2_configured: Sürüm 2 yapılandırmasının uygulanıp uygulanmadığını gösterir. Çalışan bir yapılandırmatruebildirir. -
v2_state: Sürüm 2 durumunu gösteriyor. Çalışan bir yapılandırmaenabledbildirir. -
v2_sensor_connection: Sistem uzantısı ile bağlantıyı gösterir. Çalışan bir bağlantıcreated_okbildirir. -
v2_full_disk_access: Tam Disk Erişimi'nin onaylanıp onaylanmadığını gösterir. Eğer değer yoksaapproved, Cihaz Kontrolü bazı veya tüm işlemleri engellemeyebilir.
-
Etkili Cihaz Kontrolü tercihlerini görüntüleyin:
mdatp device-control policy preferences listKomut, aşağıdaki örneğe benzer bir çıktı döndürür:
.Preferences |-o UX | |-o Navigation Target: "https://www.microsoft.com" |-o Features | |-o Removable Media | |-o Disable: false |-o Global |-o Default Enforcement: "allow"Çıktıdaki Varsayılan Zorunlu Kılma değerini gözden geçirin.
Dağıtılan kurallara göz atın:
mdatp device-control policy rules listPolitikada referans verilen gruplara göz atın:
mdatp device-control policy groups listPoliçenin izin verdiği, reddettiği veya denetim yaptığı korunan işlemleri test edin.
Manuel uygulanan poliçeyi kaldırın
Test Mac'ten yerel politikayı kaldırın: Test yaptıktan sonra yerel politikayı kaldırın:
mdatp config device-control policy reset