Uç Nokta için Microsoft Defender Device Control for macOS

macOS'ta Uç Nokta için Microsoft Defender'te cihaz kontrolü, çıkarılabilir depolama ve bağlı cihazlara erişimi yöneterek organizasyon verilerini korumaya yardımcı olur. Cihaz kontrolünü kullanarak şunları yapabilirsiniz:

  • Çıkarılabilir depolamaya okuma, yazma veya yürütülme erişimini denetlemek, izin vermek veya engellemek.
  • iOS cihazlarına, taşınabilir cihazlara, Apple Dosya Sistemi (APFS) ile şifrelenmiş cihazlara ve Bluetooth medyaya erişimi yönetin; ister istisna olsun ister olmadan.

Gereksinimler

Cihaz kontrolünü yapılandırmadan önce, aşağıdaki gereksinimleri karşıladığınızdan emin olun:

Permissions

Bir Cihaz Kontrol politikası uygulamak için gereken izinler, yönetim aracına bağlıdır:

  • Microsoft Intune: Politika ve Profil Yöneticisi rolü ve kapsamına sahip bir hesap, poliçeyi alan kullanıcılar veya cihazlar üzerinde geçerlidir. Daha fazla bilgi için Policy and Profile Manager izinlerine bakınız.
  • Jamf Pro: Bilgisayar yapılandırma profillerini güncelleyip dağıtabilen bir hesap.

Uç noktalarınızı hazırlama

Bir cihaz kontrol politikası uygulamadan önce:

  • com.microsoft.dlp.daemon için Tam Disk Erişimi verin. Mevcut Tam Disk Erişim yapılandırma profili bu izni içermektedir.
  • Defender for Endpoint tercihlerinde, Veri Kaybı Önleme (DLP) özelliğini DC_in_dlp etkinleştirin ve durumunu 'enableda ayarlayın.

Defender for Endpoint sürümünü doğrulamak için Terminal'de aşağıdaki komutu çalıştırın:

mdatp version

Dağıtım yöntemi seçme

Bir Cihaz Kontrol politikasını dağıtmak veya test etmek için aşağıdaki yöntemlerden birini kullanın:

  • Microsoft Intune: Intune özel macOS yapılandırma profili kullanarak yönetilen cihazlara politikayı dağıtın.

    Microsoft Intune, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

  • Jamf Pro: Politikayı yönetilen cihazlara Jamf Pro bilgisayar yapılandırma profilinde Defender for Endpoint tercih şemasını kullanarak dağıtın.

    Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üründür ve Defender for Endpoint aboneliklerine dahil değildir. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız.

  • Manuel test: Yönetilen cihazlara poliçeyi dağıtmadan önce bir test Mac'e yerel bir politika uygulayın.

Cihaz denetimi ilkelerini anlama

macOS için bir cihaz kontrol politikası, üç gerekli üst düzey özelliğe sahip bir JSON nesnedir:

  • settings: Etkin cihaz türlerini, varsayılan zorunluluğu ve bildirim bağlantısını tanımlar.
  • groups: Cihaz ailesi, satıcı kimliği, ürün kimliği, seri numarası veya şifreleme durumu gibi özelliklere dayalı cihaz koleksiyonlarını tanımlar.
  • rules: Bir veya daha fazla cihaz grubu için erişim davranışını tanımlar.

Not

Politika özelliklerini anlamak için Cihaz Kontrolü politika örneklerini kullanın.

Ayrıca Cihaz Kontrol politikası dönüştürme betiklerini kullanarak bir Windows politikasını macOS'a veya macOS sürüm 1 politikasını 2. sürüme çevirebilirsiniz.

macOS için cihaz denetiminde müşterilerin ilke oluştururken dikkate alması gereken bilinen sorunlar vardır.

En iyi uygulamalar

macOS için Cihaz Kontrolü ve Windows için Cihaz Kontrolü benzer yeteneklere sahiptir, ancak işletim sistemleri cihazları yönetmek için farklı yollar sunar:

  • macOS'ta merkezi bir Aygıt Yöneticisi veya cihaz görünümü yok. Cihaz Kontrolü, cihazlarla etkileşime giren uygulamalara erişim sağlar veya reddeder. Sonuç olarak, macOS daha ayrıntılı erişim türleri sunuyor. Örneğin, bir portableDevice poliçe izin verebilir veya download_photos_from_devicereddedebilir.

  • Belirli bir işlemi kontrol etmeniz gerekmediği sürece , generic_readgeneric_write, ve generic_execute kullanın. Genel erişim türleri kullanan politikalar, daha sonra eklenen daha spesifik erişim türlerini kapsamaya devam eder.

  • Bir cihaz tipi için tüm işlemleri engellemek için, genel erişim tiplerini kullanan bir deny politika oluşturun. Bazı işlemler, işlemi gerçekleştiren uygulama macOS için Cihaz Kontrolü tarafından desteklenmiyorsa kullanılabilir kalabilir.

Cihaz Kontrol politikası referansı

Aşağıdaki bölümleri kullanarak bir Cihaz Kontrol politikasındaki ayarları, grupları, sorguları, maddeleri, kuralları, uygulama davranışlarını ve erişim türlerini tanımlayın.

Ayarlar

Nesneyi settings cihaz tiplerini etkinleştirmek, varsayılan zorunluluğu yapılandırmak ve bildirimlere bağlantı eklemek için kullanın.

Property Açıklama Seçenekler
features Belirli cihaz türleri için Cihaz Kontrolünü etkinleştirir veya devre dışı bırakır. Her cihaz türü için, korumayı etkinleştirmek üzere true seçeneğini disable olarak, devre dışı bırakmak için ise false olarak ayarlayın. Bu makale appleDevice, portableDevice, removableMedia ve bluetoothDevice'ü açıklar. true varsayılan değerdir.
global Hiçbir kural eşleşmediğinde kullanılacak eylemi ayarlar. defaultEnforcement değerini allow (varsayılan) veya deny olarak ayarlayın.
ux Cihaz Kontrolü bildirimlerine bir bağlantı ekliyor. navigationTarget öğesini https://support.contoso.com gibi bir URL olarak ayarlayın.

Grup

Dizi, groups bir veya daha fazla cihaz-grup nesnesi içerir.

Property Açıklama Seçenekler
$type Grup tipini belirler. device adresini kullanın.
id Grubun benzersiz tanımlayıcısını belirtir. Evrensel olarak benzersiz bir tanımlayıcı (UUID) kullanın. New-Guid komutunu veya macOS'taki uuidgen komutu kullanarak bir tane oluşturun.
name Gruba dostane bir isim belirtir. Bir dize kullanın.
query Grupta yer alan cihazları tanımlar. İkili veya tekli sorgu kullanın.

Sorgu

Cihaz Kontrolü, cümleleri birleştiren ikili sorguları ve başka bir sorguyu geçersiz kılan tek sorguları destekler.

$type Değer Zorunlu özellik Davranış
all veya and clauses Cihaz her maddeye uymalıdır.
any veya or clauses Cihaz en az bir koşulu karşılamalıdır.
not query İç içe sorguyu geçersiz kılar.

Sorguları iç içe yerleştirebilirsiniz. Daha fazla örnek için bkz. örnek ilkeler.

Madde

Her madde bir $type özelliği ve karşılık gelen bir value gerektirir.

Madde $type Değer Açıklama
primaryId apple_devices, removable_media_devices, portable_devicesveya bluetooth_devices Desteklenen bir cihaz ailesiyle eşleşir.
vendorId Dört haneli onaltılık dizim Bir cihazın satıcı kimliğiyle eşleşiyor.
productId Dört haneli onaltılık dizim Bir cihazın ürün kimliğiyle eşleşiyor.
serialNumber String Bir cihazın seri numarasıyla eşleşir. Bu madde, seri numarası olmayan bir cihazla eşleşmiyor.
mediaSerialNumber Integer Güvenli Dijital kartın seri numarasıyla eşleşir. 101.26021 veya sonraki sürümlerde kullanılabilir.
mediaProductName String Güvenli Dijital kartın ürün adıyla eşleşir. 101.26021 veya sonraki sürümlerde kullanılabilir.
mediaApplicationId String Güvenli Dijital kartın uygulama kimliğiyle eşleşir. 101.26021 sürümünde veya sonraki sürümlerde kullanılabilir.
encryption apfs APFS ile şifrelenmiş çıkarılabilir medya cihazıyla eşleşiyor.
groupId UUID dizesi Başka bir gruba ait bir cihazla eşleşir. Politikanın başlarında referans verilen grubu tanımlayın.

serialNumber maddesi bağlantılı bir cihaz için geçerlidir. , mediaProductName, ve mediaApplicationId maddeleri, mediaSerialNumberyerleşik kart okuyucusunda bulunan Secure Digital kart gibi bir cihaza yerleştirilen medya için geçerlidir.

Erişim ilkesi kuralı

Dizi, rules bir veya daha fazla erişim politikası kuralı nesnesi içerir.

Property Açıklama Seçenekler
id Kural için benzersiz tanımlayıcıyı belirtir. New-Guid ile oluşturulan bir UUID kullanın veya uuidgen.
name Kural adını belirtir. İsim, kullanıcı bildiriminde görünebilir. Bir dize kullanın.
includeGroups Kuralın uygulanabilmesi için bir cihazın ait olması gereken grupları belirler. Eğer çıkarılırsa, kural tüm cihazlar için geçerlidir. Grup id değerlerini kullanın. Birden fazla grup VE mantığı kullanır.
excludeGroups Kuralın uygulanmasını engelleyen grupları belirler. Grup id değerlerini kullanın. Birden fazla grup OR mantığı kullanır.
entries Uygulama davranışını ve kontrol edilen erişim türlerini tanımlar. Bir veya daha fazla giriş nesnesi kullanın.

Her giriş aşağıdaki özellikleri destekler:

Property Zorunlu Açıklama
$type Yes bluetoothDevice, generic, removableMedia, portableDevice veya appleDevice belirtir.
enforcement Yes Bir allow, deny, auditAllow, veya auditDeny zorunlu nesne belirtir.
access Yes Bir veya daha fazla cihaza özgü veya genel erişim türünü belirtir.
id No Giriş için isteğe bağlı bir UUID belirtir.

Zorlama

Bir zorunlu kılma nesnesi, $type özelliğini gerektirir. Bazı uygulama türleri ayrıca options dizisini destekler veya gerektirir.

Zorlama $type Desteklenen options değerleri Davranış
allow disable_audit_allow Erişim sağlar. Bu seçenek, eşleşen bir auditAllow girdisi de yapılandırılmışsa bir olayı önler.
deny disable_audit_deny Erişim engellenir. Bu seçenek, eşleşen bir auditDeny girdisi de yapılandırıldığında bir bildirimi veya olayı engeller.
auditAllow send_event İzin verilen erişim için bir etkinlik gönderir.
auditDeny send_event ve show_notification Bir etkinlik gönderir veya reddedilen erişim bildirimi gösterir.

Erişim türleri

Desteklenen erişim türleri giriş noktasına $typebağlıdır.

Giriş $type Erişim değeri Genel erişim Açıklama
appleDevice backup_device generic_read
appleDevice update_device generic_write
appleDevice download_photos_from_device generic_read iOS cihazından yerel cihaza fotoğraf indiriyor.
appleDevice download_files_from_device generic_read Dosyaları bir iOS cihazından yerel cihaza indiriyor.
appleDevice sync_content_to_device generic_write Yerel cihazdan gelen içeriği bir iOS cihazına senkronize eder.
portableDevice download_files_from_device generic_read
portableDevice send_files_to_device generic_write
portableDevice download_photos_from_device generic_read
portableDevice debug generic_execute Android Debug Bridge (ADB) erişimini kontrol eder.
removableMedia read generic_read
removableMedia write generic_write
removableMedia execute generic_execute
bluetoothDevice download_files_from_device generic_read
bluetoothDevice send_files_to_device generic_write
generic generic_read Genel okumaya eşlenmiş her erişim türü için geçerlidir.
generic generic_write Genel yazıma ile eşlenen her erişim türü için geçerlidir.
generic generic_execute Genel çalıştırma ile eşlenmiş her erişim türüne uygulanır.

Son kullanıcı deneyimi

Bir politika bir işlemi reddettiğinde ve eşleşen auditDeny girdisi show_notification içerdiğinde, kullanıcı kısıtlanan cihazı belirten bir Cihaz Kontrolü bildirimi görür.

Politika tanımlıyorsa settings.ux.navigationTarget, bildirim o URL'ye bir bağlantı içerir.

Cihaz Kontrolünü Doğrulayın

Bir politika uyguladıktan sonra, Cihaz Kontrol durumunu doğrulayın ve beklenen tercihlerin, kuralların ve grupların aktif olduğunu doğrulayın. Talimatlar için Cihaz Kontrolünü Doğrula.

Cihaz Kontrolü raporlarını görüntüle

Cihaz Kontrolü politikası olayları gelişmiş avlama ve Cihaz Kontrolü raporunda mevcuttur. Daha fazla bilgi için, cihaz kontrol olaylarını ve bilgilerini görüntüle bakabilirsiniz.

Politika örnekleri kullanın

Cihaz Kontrolü politika örnekleri, yaygın senaryolar için tam politikalar sunar.

Onaylı USB cihazlar dışında çıkarılabilir medya reddedin

Kingston hariç çıkarılabilir medyayı engelleme örneği, şunların nasıl yapılacağını gösterir:

  • Çıkarılabilir medya korumasını etkinleştirin ve varsayılan zorunluluğu olarak allowayarlayın.
  • Tüm çıkarılabilir medya için bir grup, onaylı cihazlar için başka bir grup oluşturun.
  • Onaylanan gruptaki cihazlar dışında çıkarılabilir medyaya okuma, yazma ve çalıştırma erişimini reddedin.
  • Reddedilen işlemleri denetleyin, olay gönderin ve kullanıcı bildirimlerini gösterin.

Bilinen sorunlar

Uyarı

macOS 27’de, yerel bir kullanıcı, bir mobil cihaz yönetimi (MDM) profili BluetoothAlways iznini com.microsoft.dlp.agent verse bile Uç Nokta için Microsoft Defender’in Bluetooth erişimini kapatabilir. Kullanıcı bu izni kapatırsa, Cihaz Kontrolü Bluetooth dosya transferlerini kısıtlayan politikaları uygulayamaz, ancak MDM profili izin verildiğini bildirmeye devam edebilir.

Kuruluşunuz Bluetooth dosya transferlerini kısıtlamak için Cihaz Kontrolü'ne güveniyorsa:

  • macOS 27'yi geniş çapta uygulamaya koymadan önce ortamınızda Bluetooth politika uygulamasını doğrulayın.
  • Bluetooth uygulamasının aktif olduğuna dair tek doğrulama olarak MDM profilinin kurulu veya izin verilmiş durumunu kullanmayın.
  • Kullanıcılara, Sistem Ayarları Gizlilik ve Güvenlik Bluetooth bölümünde Microsoft Defender Bluetooth iznini değiştirmemelerini tavsiye edin.

macOS 27'deki ilgili kullanıcı tarafından kontrol edilen izinler ve tarayıcı ile web sitesi bağlamı için koruma seçenekleri hakkında bilgi için macOS 27 genel görünümünde (önizleme) Microsoft Purview Endpoint DLP değişikliklerine bakınız. Purview rehberinde tanımlanan koruma modları, kullanıcıların Bluetooth iznini devre dışı bırakmasını engellemez.

Uyarı

macOS'ta Device Control, Android cihazları yalnızca Picture Transfer Protocol (PTP) modunda bağlıyken kısıtlıyor. Cihaz Kontrolü, Dosya Transferi, USB Tethering veya MIDI modlarını kısıtlamıyor.

macOS'ta Device Control, Xcode'da geliştirilen yazılımların harici bir cihaza aktarılmasını engellemez.