macOS'ta Uç Nokta için Microsoft Defender için Cihaz Denetimini Yapılandırma

Bir Cihaz Kontrol politikası oluşturup doğrulayın, ardından Microsoft Intune veya Jamf Pro kullanarak macOS cihazlarına dağıtın. Politikayı yönetilen cihazlara dağıtmadan önce test Mac'te yerel olarak da uygulayabilirsiniz. Cihaz Kontrolü yetenekleri, politika ayarları ve gereksinimleri hakkında bilgi için Uç Nokta için Microsoft Defender Device Control for macOS sayfasına bakınız.

Prerequisites

Cihaz Kontrol politikasını oluşturun ve doğrulayın

macOS için Cihaz Kontrol politikası, ayarlar, cihaz grupları ve kuralları içeren bir JSON nesnedir. Politika özelliklerinin açıklamaları için Cihaz Kontrol Politikalarını Anlamak bölümünü inceleyebilirsiniz.

  1. Kingston örneği hariç çıkarılabilir medyayı engelle veya başka bir Cihaz Denetimi ilkesi örneğini başlangıç noktası olarak kullanın.

  2. Politika yapısını Cihaz Kontrol politikası JSON şemasına göre doğrulayın.

  3. İlkeyi, Defender for Endpoint yüklü bir test Mac'te, ~/Downloads klasörüne device-control-policy.json olarak kaydedin.

  4. Terminal'de aşağıdaki komutu çalıştırın:

    mdatp device-control policy validate --path ~/Downloads/device-control-policy.json
    
  5. Politikayı uygulamadan veya dağıtmadan önce herhangi bir doğrulama hatasını çöz.

Microsoft Intune kullanarak politikayı dağıtın

Politikayı Intune üzerinden dağıtmak için özel bir macOS yapılandırma profili kullanın.

Apple yapılandırma profilini oluştur

  1. Cihaz Kontrolü örnek yapılandırma profilini indirin.

  2. deviceControl sözlüğünde, policy dizesindeki JSON değerini doğrulanmış Cihaz Kontrol politikasıyla değiştirin.

  3. dlp özelliğini etkinleştiren DC_in_dlp ayarları koruyun.

  4. Dosyayı device-control.mobileconfig olarak kaydedin.

Yapılandırma profilini dağıtın

Intune'da özel bir macOS yapılandırma profili oluşturun. Detaylı talimatlar için, Microsoft Intune'da Apple cihazlarına özel ayarlar ekle (bağlantı yeni bir sekmede açılır) bölümüne bakabilirsiniz.

  1. Devices | Microsoft Intune yönetim merkezindeki https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configurationyapılandırma sayfasında Politikalar sekmesinde , Yenipolitikaoluştur> seçeneğini seçin.

  2. Aşağıdaki ayarları kullanın:

    • Platform: macOS'yi seçin.
    • Profil türü: Şablonlar'ı seçin.
    • Şablon adı: Özelleştir'i seçin.
  3. Özel sihirbatında, Yapılandırma ayarları sekmesindeki aşağıdaki ayarları kullanın:

    • Yapılandırma profili adı: Tanımlayıcı bir isim girin, örneğin Microsoft Defender device control.
    • Dağıtım kanalı: Cihaz kanalını seçin.
    • Yapılandırma profil dosyası: Oluşturduğunuz dosyayı seçin device-control.mobileconfig .

Politikayı Jamf Pro kullanarak uygulayın

Jamf Pro bilgisayar yapılandırma profiline Cihaz Kontrol politikasını eklemek için Defender for Endpoint tercih şemasını kullanın.

  1. Mevcut Defender for Endpoint tercih şemasını indirin.

  2. Özel bir bilgisayar yapılandırma profili açmak için Jamf talimatlarını takip edin.

  3. Aşağıdaki Defender'a özgü ayarları kullanın:

    • Tercih Alanı: Girin com.microsoft.wdav.
    • Şema: İndirilen schema.json dosyayı yükleyin.
    • Özellik: Cihaz Kontrolü ekleyin ve ardından Cihaz Kontrol Politikası ekleyin.
    • Değer: Tam Cihaz Kontrol politikası JSON'u yapıştırın.
    • Kapsam: Hedef macOS cihazlarını içeren bilgisayar grubunu seçin.
  4. Yapılandırma profilini kaydedin ve dağıtın.

Poliçeyi manuel olarak test edin

Manuel politika dağıtımını yalnızca ön üretim ortamlarında kullanın. Üretim ortamları için, Microsoft Intune veya Jamf Pro kullanarak Cihaz Kontrolü'nü dağıtın.

  1. Doğrulanmış politikayı test Mac'e uygulayın:

    mdatp config device-control policy set --path ~/Downloads/device-control-policy.json
    
  2. Politika değişikliklerini test etmek için JSON dosyasını düzenleyin, doğrulayın ve ardından güncellenmiş politikayı uygulamak için komutu tekrar çalıştırın.

Cihaz Kontrolünü Doğrulayın

Politikayı dağıttıktan veya uyguladıktan sonra, hedef Mac'te Cihaz Kontrolü'nü doğrulamak için Terminal'de aşağıdaki komutları kullanın.

  1. Cihaz Denetimi durumunu inceleyin:

    mdatp health --details device_control
    

    Komut, aşağıdaki örneğe benzer bir çıktı döndürür:

    active                                      : ["v2"]
    v1_configured                               : false
    v1_enforcement_level                        : unavailable
    v2_configured                               : true
    v2_state                                    : "enabled"
    v2_sensor_connection                        : "created_ok"
    v2_full_disk_access                         : "approved"
    

    Aşağıdaki değerleri gözden geçirin:

    • active: Aktif politika versiyonlarını listeler:
      • []: Cihaz Kontrolü yapılandırılmamış.
      • ["v1"]: Sürüm 1 aktif. Sürüm 1 modası geçmiştir ve bu dokümantasyonda ele alınmamıştır.
      • ["v2"]: Sürüm 2 aktiftir.
      • ["v1", "v2"]: Her iki versiyon da aktiftir. Sürüm 1 yapılandırmasını kaldırın.
    • v1_configured: Bir sürüm 1 yapılandırmasının uygulanıp uygulanmadığını gösterir.
    • v1_enforcement_level: Sürüm 1 etkinleştirildiğinde uygulanan uygulama seviyesini gösterir.
    • v2_configured: Sürüm 2 yapılandırmasının uygulanıp uygulanmadığını gösterir. Çalışan bir yapılandırma true bildirir.
    • v2_state: Sürüm 2 durumunu gösteriyor. Çalışan bir yapılandırma enabled bildirir.
    • v2_sensor_connection: Sistem uzantısı ile bağlantıyı gösterir. Çalışan bir bağlantı created_ok bildirir.
    • v2_full_disk_access: Tam Disk Erişimi'nin onaylanıp onaylanmadığını gösterir. Eğer değer yoksa approved, Cihaz Kontrolü bazı veya tüm işlemleri engellemeyebilir.
  2. Etkili Cihaz Kontrolü tercihlerini görüntüleyin:

    mdatp device-control policy preferences list
    

    Komut, aşağıdaki örneğe benzer bir çıktı döndürür:

    .Preferences
    |-o UX
    | |-o Navigation Target: "https://www.microsoft.com"
    |-o Features
    | |-o Removable Media
    |   |-o Disable: false
    |-o Global
      |-o Default Enforcement: "allow"
    

    Çıktıdaki Varsayılan Zorunlu Kılma değerini gözden geçirin.

  3. Dağıtılan kurallara göz atın:

    mdatp device-control policy rules list
    
  4. Politikada referans verilen gruplara göz atın:

    mdatp device-control policy groups list
    
  5. Poliçenin izin verdiği, reddettiği veya denetim yaptığı korunan işlemleri test edin.

Manuel uygulanan poliçeyi kaldırın

Test Mac'ten yerel politikayı kaldırın: Test yaptıktan sonra yerel politikayı kaldırın:

mdatp config device-control policy reset