Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
macOS'ta Uç Nokta için Microsoft Defender'te cihaz kontrolü, çıkarılabilir depolama ve bağlı cihazlara erişimi yöneterek organizasyon verilerini korumaya yardımcı olur. Cihaz kontrolünü kullanarak şunları yapabilirsiniz:
- Çıkarılabilir depolamaya okuma, yazma veya yürütülme erişimini denetlemek, izin vermek veya engellemek.
- iOS cihazlarına, taşınabilir cihazlara, Apple Dosya Sistemi (APFS) ile şifrelenmiş cihazlara ve Bluetooth medyaya erişimi yönetin; ister istisna olsun ister olmadan.
Gereksinimler
Cihaz kontrolünü yapılandırmadan önce, aşağıdaki gereksinimleri karşıladığınızdan emin olun:
- Defender for Endpoint Plan 1 özelliklerini içeren bir abonelik. Daha fazla lisanslama bilgisi için bakınız:
- Desteklenen bir macOS sürümü. Daha fazla bilgi için, macOS sistem gereksinimleri üzerine Uç Nokta için Microsoft Defender bölümüne bakınız.
- Defender for Endpoint sürümü
101.96.85(Ocak 2023) veya daha sonra. - Defender for Endpoint hedef macOS cihazlarına yüklendi ve entegre edildi.
Permissions
Bir Cihaz Kontrol politikası uygulamak için gereken izinler, yönetim aracına bağlıdır:
- Microsoft Intune: Politika ve Profil Yöneticisi rolü ve kapsamına sahip bir hesap, poliçeyi alan kullanıcılar veya cihazlar üzerinde geçerlidir. Daha fazla bilgi için Policy and Profile Manager izinlerine bakınız.
- Jamf Pro: Bilgisayar yapılandırma profillerini güncelleyip dağıtabilen bir hesap.
Uç noktalarınızı hazırlama
Bir cihaz kontrol politikası uygulamadan önce:
-
com.microsoft.dlp.daemoniçin Tam Disk Erişimi verin. Mevcut Tam Disk Erişim yapılandırma profili bu izni içermektedir. - Defender for Endpoint tercihlerinde, Veri Kaybı Önleme (DLP) özelliğini
DC_in_dlpetkinleştirin ve durumunu 'enableda ayarlayın.
Defender for Endpoint sürümünü doğrulamak için Terminal'de aşağıdaki komutu çalıştırın:
mdatp version
Dağıtım yöntemi seçme
Bir Cihaz Kontrol politikasını dağıtmak veya test etmek için aşağıdaki yöntemlerden birini kullanın:
Microsoft Intune: Intune özel macOS yapılandırma profili kullanarak yönetilen cihazlara politikayı dağıtın.
Microsoft Intune, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Jamf Pro: Politikayı yönetilen cihazlara Jamf Pro bilgisayar yapılandırma profilinde Defender for Endpoint tercih şemasını kullanarak dağıtın.
Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve Defender for Endpoint aboneliklerine dahil değildir. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız.
Manuel test: Yönetilen cihazlara poliçeyi dağıtmadan önce bir test Mac'e yerel bir politika uygulayın.
Cihaz denetimi ilkelerini anlama
macOS için bir cihaz kontrol politikası, üç gerekli üst düzey özelliğe sahip bir JSON nesnedir:
-
settings: Etkin cihaz türlerini, varsayılan zorunluluğu ve bildirim bağlantısını tanımlar. -
groups: Cihaz ailesi, satıcı kimliği, ürün kimliği, seri numarası veya şifreleme durumu gibi özelliklere dayalı cihaz koleksiyonlarını tanımlar. -
rules: Bir veya daha fazla cihaz grubu için erişim davranışını tanımlar.
Not
Politika özelliklerini anlamak için Cihaz Kontrolü politika örneklerini kullanın.
Ayrıca Cihaz Kontrol politikası dönüştürme betiklerini kullanarak bir Windows politikasını macOS'a veya macOS sürüm 1 politikasını 2. sürüme çevirebilirsiniz.
macOS için cihaz denetiminde müşterilerin ilke oluştururken dikkate alması gereken bilinen sorunlar vardır.
En iyi uygulamalar
macOS için Cihaz Kontrolü ve Windows için Cihaz Kontrolü benzer yeteneklere sahiptir, ancak işletim sistemleri cihazları yönetmek için farklı yollar sunar:
macOS'ta merkezi bir Aygıt Yöneticisi veya cihaz görünümü yok. Cihaz Kontrolü, cihazlarla etkileşime giren uygulamalara erişim sağlar veya reddeder. Sonuç olarak, macOS daha ayrıntılı erişim türleri sunuyor. Örneğin, bir
portableDevicepoliçe izin verebilir veyadownload_photos_from_devicereddedebilir.Belirli bir işlemi kontrol etmeniz gerekmediği sürece ,
generic_readgeneric_write, vegeneric_executekullanın. Genel erişim türleri kullanan politikalar, daha sonra eklenen daha spesifik erişim türlerini kapsamaya devam eder.Bir cihaz tipi için tüm işlemleri engellemek için, genel erişim tiplerini kullanan bir
denypolitika oluşturun. Bazı işlemler, işlemi gerçekleştiren uygulama macOS için Cihaz Kontrolü tarafından desteklenmiyorsa kullanılabilir kalabilir.
Cihaz Kontrol politikası referansı
Aşağıdaki bölümleri kullanarak bir Cihaz Kontrol politikasındaki ayarları, grupları, sorguları, maddeleri, kuralları, uygulama davranışlarını ve erişim türlerini tanımlayın.
Ayarlar
Nesneyi settings cihaz tiplerini etkinleştirmek, varsayılan zorunluluğu yapılandırmak ve bildirimlere bağlantı eklemek için kullanın.
| Property | Açıklama | Seçenekler |
|---|---|---|
features |
Belirli cihaz türleri için Cihaz Kontrolünü etkinleştirir veya devre dışı bırakır. | Her cihaz türü için, korumayı etkinleştirmek üzere true seçeneğini disable olarak, devre dışı bırakmak için ise false olarak ayarlayın. Bu makale appleDevice, portableDevice, removableMedia ve bluetoothDevice'ü açıklar.
true varsayılan değerdir. |
global |
Hiçbir kural eşleşmediğinde kullanılacak eylemi ayarlar. |
defaultEnforcement değerini allow (varsayılan) veya deny olarak ayarlayın. |
ux |
Cihaz Kontrolü bildirimlerine bir bağlantı ekliyor. |
navigationTarget öğesini https://support.contoso.com gibi bir URL olarak ayarlayın. |
Grup
Dizi, groups bir veya daha fazla cihaz-grup nesnesi içerir.
| Property | Açıklama | Seçenekler |
|---|---|---|
$type |
Grup tipini belirler. |
device adresini kullanın. |
id |
Grubun benzersiz tanımlayıcısını belirtir. | Evrensel olarak benzersiz bir tanımlayıcı (UUID) kullanın.
New-Guid komutunu veya macOS'taki uuidgen komutu kullanarak bir tane oluşturun. |
name |
Gruba dostane bir isim belirtir. | Bir dize kullanın. |
query |
Grupta yer alan cihazları tanımlar. | İkili veya tekli sorgu kullanın. |
Sorgu
Cihaz Kontrolü, cümleleri birleştiren ikili sorguları ve başka bir sorguyu geçersiz kılan tek sorguları destekler.
$type Değer |
Zorunlu özellik | Davranış |
|---|---|---|
all veya and |
clauses |
Cihaz her maddeye uymalıdır. |
any veya or |
clauses |
Cihaz en az bir koşulu karşılamalıdır. |
not |
query |
İç içe sorguyu geçersiz kılar. |
Sorguları iç içe yerleştirebilirsiniz. Daha fazla örnek için bkz. örnek ilkeler.
Madde
Her madde bir $type özelliği ve karşılık gelen bir value gerektirir.
Madde $type |
Değer | Açıklama |
|---|---|---|
primaryId |
apple_devices, removable_media_devices, portable_devicesveya bluetooth_devices |
Desteklenen bir cihaz ailesiyle eşleşir. |
vendorId |
Dört haneli onaltılık dizim | Bir cihazın satıcı kimliğiyle eşleşiyor. |
productId |
Dört haneli onaltılık dizim | Bir cihazın ürün kimliğiyle eşleşiyor. |
serialNumber |
String | Bir cihazın seri numarasıyla eşleşir. Bu madde, seri numarası olmayan bir cihazla eşleşmiyor. |
mediaSerialNumber |
Integer | Güvenli Dijital kartın seri numarasıyla eşleşir.
101.26021 veya sonraki sürümlerde kullanılabilir. |
mediaProductName |
String | Güvenli Dijital kartın ürün adıyla eşleşir.
101.26021 veya sonraki sürümlerde kullanılabilir. |
mediaApplicationId |
String | Güvenli Dijital kartın uygulama kimliğiyle eşleşir.
101.26021 sürümünde veya sonraki sürümlerde kullanılabilir. |
encryption |
apfs |
APFS ile şifrelenmiş çıkarılabilir medya cihazıyla eşleşiyor. |
groupId |
UUID dizesi | Başka bir gruba ait bir cihazla eşleşir. Politikanın başlarında referans verilen grubu tanımlayın. |
serialNumber maddesi bağlantılı bir cihaz için geçerlidir. , mediaProductName, ve mediaApplicationId maddeleri, mediaSerialNumberyerleşik kart okuyucusunda bulunan Secure Digital kart gibi bir cihaza yerleştirilen medya için geçerlidir.
Erişim ilkesi kuralı
Dizi, rules bir veya daha fazla erişim politikası kuralı nesnesi içerir.
| Property | Açıklama | Seçenekler |
|---|---|---|
id |
Kural için benzersiz tanımlayıcıyı belirtir. |
New-Guid ile oluşturulan bir UUID kullanın veya uuidgen. |
name |
Kural adını belirtir. İsim, kullanıcı bildiriminde görünebilir. | Bir dize kullanın. |
includeGroups |
Kuralın uygulanabilmesi için bir cihazın ait olması gereken grupları belirler. Eğer çıkarılırsa, kural tüm cihazlar için geçerlidir. | Grup id değerlerini kullanın. Birden fazla grup VE mantığı kullanır. |
excludeGroups |
Kuralın uygulanmasını engelleyen grupları belirler. | Grup id değerlerini kullanın. Birden fazla grup OR mantığı kullanır. |
entries |
Uygulama davranışını ve kontrol edilen erişim türlerini tanımlar. | Bir veya daha fazla giriş nesnesi kullanın. |
Her giriş aşağıdaki özellikleri destekler:
| Property | Zorunlu | Açıklama |
|---|---|---|
$type |
Yes |
bluetoothDevice, generic, removableMedia, portableDevice veya appleDevice belirtir. |
enforcement |
Yes | Bir allow, deny, auditAllow, veya auditDeny zorunlu nesne belirtir. |
access |
Yes | Bir veya daha fazla cihaza özgü veya genel erişim türünü belirtir. |
id |
No | Giriş için isteğe bağlı bir UUID belirtir. |
Zorlama
Bir zorunlu kılma nesnesi, $type özelliğini gerektirir. Bazı uygulama türleri ayrıca options dizisini destekler veya gerektirir.
Zorlama $type |
Desteklenen options değerleri |
Davranış |
|---|---|---|
allow |
disable_audit_allow |
Erişim sağlar. Bu seçenek, eşleşen bir auditAllow girdisi de yapılandırılmışsa bir olayı önler. |
deny |
disable_audit_deny |
Erişim engellenir. Bu seçenek, eşleşen bir auditDeny girdisi de yapılandırıldığında bir bildirimi veya olayı engeller. |
auditAllow |
send_event |
İzin verilen erişim için bir etkinlik gönderir. |
auditDeny |
send_event ve show_notification |
Bir etkinlik gönderir veya reddedilen erişim bildirimi gösterir. |
Erişim türleri
Desteklenen erişim türleri giriş noktasına $typebağlıdır.
Giriş $type |
Erişim değeri | Genel erişim | Açıklama |
|---|---|---|---|
appleDevice |
backup_device |
generic_read |
|
appleDevice |
update_device |
generic_write |
|
appleDevice |
download_photos_from_device |
generic_read |
iOS cihazından yerel cihaza fotoğraf indiriyor. |
appleDevice |
download_files_from_device |
generic_read |
Dosyaları bir iOS cihazından yerel cihaza indiriyor. |
appleDevice |
sync_content_to_device |
generic_write |
Yerel cihazdan gelen içeriği bir iOS cihazına senkronize eder. |
portableDevice |
download_files_from_device |
generic_read |
|
portableDevice |
send_files_to_device |
generic_write |
|
portableDevice |
download_photos_from_device |
generic_read |
|
portableDevice |
debug |
generic_execute |
Android Debug Bridge (ADB) erişimini kontrol eder. |
removableMedia |
read |
generic_read |
|
removableMedia |
write |
generic_write |
|
removableMedia |
execute |
generic_execute |
|
bluetoothDevice |
download_files_from_device |
generic_read |
|
bluetoothDevice |
send_files_to_device |
generic_write |
|
generic |
generic_read |
Genel okumaya eşlenmiş her erişim türü için geçerlidir. | |
generic |
generic_write |
Genel yazıma ile eşlenen her erişim türü için geçerlidir. | |
generic |
generic_execute |
Genel çalıştırma ile eşlenmiş her erişim türüne uygulanır. |
Son kullanıcı deneyimi
Bir politika bir işlemi reddettiğinde ve eşleşen auditDeny girdisi show_notification içerdiğinde, kullanıcı kısıtlanan cihazı belirten bir Cihaz Kontrolü bildirimi görür.
Politika tanımlıyorsa settings.ux.navigationTarget, bildirim o URL'ye bir bağlantı içerir.
Cihaz Kontrolünü Doğrulayın
Bir politika uyguladıktan sonra, Cihaz Kontrol durumunu doğrulayın ve beklenen tercihlerin, kuralların ve grupların aktif olduğunu doğrulayın. Talimatlar için Cihaz Kontrolünü Doğrula.
Cihaz Kontrolü raporlarını görüntüle
Cihaz Kontrolü politikası olayları gelişmiş avlama ve Cihaz Kontrolü raporunda mevcuttur. Daha fazla bilgi için, cihaz kontrol olaylarını ve bilgilerini görüntüle bakabilirsiniz.
Politika örnekleri kullanın
Cihaz Kontrolü politika örnekleri, yaygın senaryolar için tam politikalar sunar.
Onaylı USB cihazlar dışında çıkarılabilir medya reddedin
Kingston hariç çıkarılabilir medyayı engelleme örneği, şunların nasıl yapılacağını gösterir:
- Çıkarılabilir medya korumasını etkinleştirin ve varsayılan zorunluluğu olarak
allowayarlayın. - Tüm çıkarılabilir medya için bir grup, onaylı cihazlar için başka bir grup oluşturun.
- Onaylanan gruptaki cihazlar dışında çıkarılabilir medyaya okuma, yazma ve çalıştırma erişimini reddedin.
- Reddedilen işlemleri denetleyin, olay gönderin ve kullanıcı bildirimlerini gösterin.
Bilinen sorunlar
Uyarı
macOS 27’de, yerel bir kullanıcı, bir mobil cihaz yönetimi (MDM) profili BluetoothAlways iznini com.microsoft.dlp.agent verse bile Uç Nokta için Microsoft Defender’in Bluetooth erişimini kapatabilir. Kullanıcı bu izni kapatırsa, Cihaz Kontrolü Bluetooth dosya transferlerini kısıtlayan politikaları uygulayamaz, ancak MDM profili izin verildiğini bildirmeye devam edebilir.
Kuruluşunuz Bluetooth dosya transferlerini kısıtlamak için Cihaz Kontrolü'ne güveniyorsa:
- macOS 27'yi geniş çapta uygulamaya koymadan önce ortamınızda Bluetooth politika uygulamasını doğrulayın.
- Bluetooth uygulamasının aktif olduğuna dair tek doğrulama olarak MDM profilinin kurulu veya izin verilmiş durumunu kullanmayın.
- Kullanıcılara, Sistem Ayarları Gizlilik ve Güvenlik Bluetooth bölümünde Microsoft Defender Bluetooth iznini değiştirmemelerini tavsiye edin.
macOS 27'deki ilgili kullanıcı tarafından kontrol edilen izinler ve tarayıcı ile web sitesi bağlamı için koruma seçenekleri hakkında bilgi için macOS 27 genel görünümünde (önizleme) Microsoft Purview Endpoint DLP değişikliklerine bakınız. Purview rehberinde tanımlanan koruma modları, kullanıcıların Bluetooth iznini devre dışı bırakmasını engellemez.
Uyarı
macOS'ta Device Control, Android cihazları yalnızca Picture Transfer Protocol (PTP) modunda bağlıyken kısıtlıyor. Cihaz Kontrolü, Dosya Transferi, USB Tethering veya MIDI modlarını kısıtlamıyor.
macOS'ta Device Control, Xcode'da geliştirilen yazılımların harici bir cihaza aktarılmasını engellemez.