Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uç Nokta için Microsoft Defender tercihlerini yönetilen macOS cihazlarında tutarlı şekilde yönetmek için yapılandırma profili kullanabilirsiniz. Yönetilen tercihler, cihazda yerel olarak yapılandırılan tercihlere göre önceliklidir ve yerel olarak değişmek için yönetici ayrıcalıkları gerektirir.
Bu makale, Microsoft Intune, Jamf Pro veya başka bir mobil cihaz yönetimi (MDM) çözümü aracılığıyla yapılandırma profilleri kuran güvenlik yöneticileri içindir. Defender Antivirus, bulut koruması, kullanıcı arayüzü, uç nokta tespit ve müdahale (EDR) ile tamper koruması için referans bilgileri ve örnek profiller sağlar.
Tercihleri yapılandırmadan önce, macOS'ta Defender for Endpoint için ön koşulları gözden geçirin. Tam dağıtım iş akışları için macOS'ta Deploy Uç Nokta için Microsoft Defender bölümüne bakınız. Komut satırı arayüzünden yerel olarak tercihleri yapılandırmak için komut satırından Configure bölümüne bakınız.
Yapılandırma profili yapısı
Yapılandırma profili, anahtar-değer çiftlerinden oluşan Apple mülk listesi XML'i kullanır. Her anahtar bir tercih adıdır. Değerler basit olabilir, örneğin bir sayı, ya da iç içe bir tercih listesi gibi karmaşık olabilir. XML'i yönetim aracınızın gerektirdiği formatta kaydedin veya yükleyin.
Önemli
Yapılandırma profillerini sınırlı bir grup cihazla test et, sonra onları geniş çapta dağıtın. Profil düzeni, kullandığınız yönetim konsoluna bağlıdır. Bu makalede Jamf Pro ve Microsoft Intune için örnekler yer almaktadır.
Yapılandırma profilinin en üst seviyesi, Defender for Endpoint özellikleri, antivirüs motoru, bulut tabanlı koruma, kullanıcı arayüzü, uç nokta tespit ve yanıt (EDR) ile tamper koruması için ürün genelinde tercihler ve sözlükleri içerir.
Özellik tercihleri
features Sözlüğü kullanarak bireysel Defender for Endpoint özelliklerini yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | features |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük, davranış izleme gibi özellikler için ayarlar içerir. |
Davranış izlemeyi yapılandırma
Cihazda davranış izleme ve engellemenin etkin olup olmadığını belirtin.
Not
Davranış izleme yalnızca gerçek zamanlı koruma etkinleştirildiğinde geçerlidir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | behaviorMonitoring |
| Veri türü | Dize |
| Olası değerler | disabled
|
| Açıklamalar | Uç Nokta için Microsoft Defender'in 101.24042.0002 veya sonraki sürümlerinde kullanılabilir. |
Virüsten koruma altyapısı tercihleri
Defender Antivirüs tercihlerini yönetmek için sözlüğü antivirusEngine kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | antivirusEngine |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük, uygulama seviyesi, dosya hash hesaplaması, tarama hariç tutmalar, izin verilen tehditler, tehdit türü ayarları ve tarama geçmişi için ayarlar içerir. |
Virüsten koruma motoru için uygulama düzeyi
Antivirüs motoru uygulama seviyesini belirtin:
-
real_time(varsayılan): Gerçek zamanlı korumayı etkinleştirin ve dosyalara erişildikçe taranın. -
on_demand: Gerçek zamanlı korumayı kapatın ve dosyaları sadece talep üzerine taramayın. -
passive: Gerçek zamanlı koruma ve otomatik tehdit önleme özelliğini kapatın, talep üzerine tarama ve güvenlik istihbaratı güncellemelerini açın, ayrıca durum menüsünü gizleyin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | enforcementLevel |
| Veri türü | Dize |
| Olası değerler |
real_time (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.10.72 veya daha sonrasında mevcuttur. |
Dosya karması hesaplama özelliğini yapılandırma
Defender for Endpoint'in tarama yaptığı dosyalar için hash hesaplayıp hesaplamadığını belirtin. Dosya hash hesaplaması, dosya göstergesi kurallarına göre eşleşmeyi iyileştirir, ancak cihaz performansını etkileyebilir. macOS'ta bu özellik, motor sürümü 1.1.20000.2 ile başlayan betikleri ve 32-bit ile 64-bit Mach-O dosyalarını destekler. Daha fazla bilgi için bkz. Dosyalar için gösterge oluşturma.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | enableFileHashComputation |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) |
| Açıklamalar | Defender for Endpoint sürüm 101.86.81 veya daha sonrasında mevcuttur. |
Tanımlar güncelleştirildikten sonra tarama çalıştırma
Cihazda yeni güvenlik istihbaratı güncellemeleri indirildikten sonra süreç taraması başlatıp başlatılmayacağını belirtin. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | scanAfterDefinitionUpdate |
| Veri türü | Mantıksal |
| Olası değerler |
true (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur. |
Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)
Talep üzerine antivirüs taramaları sırasında arşivleri taramak isteyip taramayacağınızı belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | scanArchives |
| Veri türü | Mantıksal |
| Olası değerler |
true (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur. |
İsteğe bağlı taramalar için paralellik derecesi
İstek üzerine taramalar için kullanılan iş parçacığı sayısını belirtin. Değer, CPU kullanımını ve tarama süresini etkiler.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | maximumOnDemandScanThreads |
| Veri türü | Tamsayı |
| Olası değerler |
2 (varsayılan). Bir tam sayı ile 164arasındaki bir sayı kullanın. |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur. |
Dışlama birleştirme politikası
Yönetici tanımlı ve kullanıcı tanımlı hariç tutmaları birleştirip birleştirmeyeceğinizi veya yalnızca yönetici tanımlı hariç tutmaları mı kullanacağınızı belirtin. Yerel kullanıcıların dışlama tanımlamasını önlemek için admin_only kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | exclusionsMergePolicy |
| Veri türü | Dize |
| Olası değerler |
merge (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur. |
Tarama dışlamaları
Taramadan hariç tutulacak dosyaları, klasörleri, dosya uzantılarını veya süreçleri belirtin. Dizi, exclusions herhangi bir sırayla birden fazla giriş içerebilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | exclusions |
| Veri türü | Sözlükler dizisi |
| Açıklamalar | Her sözlük, (hariç türü), path (dosya veya klasör yolu), isDirectory (yol türü), extension (dosya uzantısı) veya name (süreç adı) içerebilir $type . |
Dışlama türü
Türe göre taranmayan içeriği belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | $type |
| Veri türü | Dize |
| Olası değerler | excludedPath |
Dışlanan içeriğin yolu
Tam dosya yolu tarafından taranmayan içeriği belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | path |
| Veri türü | Dize |
| Olası değerler | geçerli yollar |
| Açıklamalar | Yalnızca $typeexcludedPath olduğunda geçerlidir. |
Desteklenen dışlama türleri
macOS üzerinde Defender for Endpoint, aşağıdaki antivirüs tarama hariç tutma türlerini destekler:
| Dışlama | Tanım | Örnekler |
|---|---|---|
| Dosya uzantısı | Uzantılı tüm dosyalar, cihazın herhangi bir yerinde | .test |
| Dosya | Tam yol tarafından tanımlanan belirli bir dosya | /var/log/test.log |
| Klasör | Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) | /var/log/ |
| Işlem | Belirli bir işlem (tam yoluyla veya dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar | /bin/cat |
Önemli
Dışlama yolları sembolik bağlantılar değil, sert bağlantılar olmalıdır. Bir yolun sembolik bir bağlantı olup olmadığını belirlemek için çalıştırın file <path-name>.
Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:
| Joker karakter | Açıklama | Örnek | Eşleşmeler | Eşleşmiyor |
|---|---|---|---|---|
| * | Hiçbiri de dahil olmak üzere herhangi sayıda karakterle eşleşir (bu joker karakter bir yolda kullanıldığında yalnızca tek bir klasörün yerine geçtiğine dikkat edin) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Herhangi bir tek karakterle eşleşir | file?.log |
file1.log |
file123.log |
Tarama dışlama yolu türü (dosya veya dizin)
Bir antivirüs taraması hariç tutma girişinde, isDirectory değerinin bir dosyaya mı yoksa bir dizine mi başvurduğunu belirtmek için path kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | isDirectory |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) |
| Açıklamalar | Yalnızca $typeexcludedPath olduğunda geçerlidir. |
Tarama dışlaması: dosya uzantısı
Bir antivirüs taraması hariç tutma girdisinde, dosyaları dosya uzantısına göre hariç tutmak için extension kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | extension |
| Veri türü | Dize |
| Olası değerler | geçerli dosya uzantıları |
| Açıklamalar | Yalnızca $typeexcludedFileExtension olduğunda geçerlidir. |
Tarama dışlaması: işlem adı veya yolu
Antivirüs taraması hariç tutma girdisinde, name, bir işlemi ve bu işlem tarafından açılan tüm dosyaları tarama dışında bırakmak için kullanılır. Süreci adı ile belirtin, örneğin cat, veya tam yoluyla, örneğin /bin/cat.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | name |
| Veri türü | Dize |
| Olası değerler | herhangi bir dize |
| Açıklamalar | Yalnızca $typeexcludedFileName olduğunda geçerlidir. |
İzin verilen tehditler
Defender for Endpoint'in çalıştırmasına izin verdiği tehditleri isimle belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | allowedThreats |
| Veri türü | Dize dizisi |
İzin verilmeyen tehdit eylemleri
Yerel kullanıcıların tehditler tespit edildiğinde alabileceği işlemleri kısıtlayın. Bu listedeki eylemler kullanıcı arayüzünde görünmez.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | disallowedThreatActions |
| Veri türü | Dize dizisi |
| Olası değerler |
allow (kullanıcıların tehditlere izin vermesini engeller)
|
| Açıklamalar | Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur. |
Tehdit türü ayarları
MacOS'ta belirli tehdit türlerinin Uç Nokta için Microsoft Defender tarafından nasıl işleneceğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | threatTypeSettings |
| Veri türü | Sözlükler dizisi |
| Açıklamalar | Dizideki her girdi bir key (veya potentially_unwanted_applicationgibi archive_bomb bir tehdit türü) ve bir value (gerçekleştirme eylemi: audit, blockveya off) içerir. |
Tehdit türü
Tehdit türlerini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | key |
| Veri türü | Dize |
| Olası değerler | potentially_unwanted_application |
Gerçekleştirecek eylem
key ayarı tarafından tanımlanan türdeki bir tehdit algılandığında hangi eylemin gerçekleştirileceğini belirtin. Aşağıdaki seçeneklerden birini belirleyin:
-
audit: Cihaz bu tehdit türüne karşı korunmaz, ancak Defender for Endpoint tehdidi kaydeder. -
block: Defender for Endpoint tehdidi engeller ve kullanıcı arayüzünde ve Microsoft Defender portalında sizi bilgilendirir. -
off: Cihaz bu tehdit türüne karşı korunmuyor ve Defender for Endpoint tehdidi kaydetmiyor.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | value |
| Veri türü | Dize |
| Olası değerler |
audit (varsayılan) |
Tehdit türü ayarları birleştirme ilkesi
Yönetici tanımlı ve kullanıcı tanımlı tehdit tipi ayarlarını birleştirip birleştirmemeyi veya yalnızca yönetici tanımlı ayarları mı kullanmayı belirtin. Yerel kullanıcıların tehdit tipi ayarlarını tanımlamasını engellemek için kullanın admin_only .
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | threatTypeSettingsMergePolicy |
| Veri türü | Dize |
| Olası değerler |
merge (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur. |
Virüsten koruma tarama geçmişi saklama (gün olarak)
Cihazın tarama geçmişinde sonuçların kaç gün saklanacağını belirtin. Sonuçlar süresi dolduğunda, Defender for Endpoint tarama sonuçlarını geçmişten kaldırır ve ilgili karantina alınmış dosyaları diskten kaldırır.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | scanResultsRetentionDays |
| Veri türü | Tamsayı |
| Olası değerler |
90 (varsayılan). Bir tam sayı ile 1180arasındaki bir sayı kullanın. |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.07.23 veya daha sonrasında mevcuttur. |
Virüsten koruma tarama geçmişindeki en fazla öğe sayısı
Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, geçmişte gerçekleştirilen tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | scanHistoryMaximumItems |
| Veri türü | Tamsayı |
| Olası değerler |
10000 (varsayılan). Bir tam sayı ile 500015000arasındaki bir sayı kullanın. |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.07.23 veya daha sonrasında mevcuttur. |
Bulut tabanlı koruma tercihleri
macOS'ta Uç Nokta için Microsoft Defender'in bulut tabanlı koruma özelliklerini yapılandırın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | cloudService |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği bulut tabanlı koruma, tanılama toplama düzeyi, bulut blok düzeyi, otomatik örnek gönderimleri, güvenlik bilgileri güncelleştirmeleri ve ara sunucu yapılandırması ayarlarını içerir. |
Bulut yoluyla sağlanan korumayı yapılandırma
Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmeyeceğini belirtin. Daha iyi koruma için bu özelliği açık tutun.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | enabled |
| Veri türü | Mantıksal |
| Olası değerler |
true (varsayılan) |
Tanılama toplama düzeyi
Defender for Endpoint'in Microsoft'a gönderdiği tanı veri seviyesini belirtin. Tanı verileri, ürünün güvenli ve güncel kalmasına, sorunları teşhis edip düzeltmesine ve ürünü geliştirmesine yardımcı olur.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | diagnosticLevel |
| Veri türü | Dize |
| Olası değerler |
optional (varsayılan) |
Bulut bloğu düzeyini yapılandırma
Defender for Endpoint'in şüpheli dosyaları ne kadar agresif şekilde bloklayıp taradığını belirtin:
-
normal: Varsayılan engelleme seviyesini kullanın. -
moderate: Yalnızca güven düzeyi yüksek tespitler için karar verin. -
high: Performans için optimize ederken bilinmeyen dosyaları agresif bir şekilde engelle. Bu seviye, zararsız dosyaların engellenme olasılığını artırır. -
high_plus: Bilinmeyen dosyaları agresif şekilde engelle ve daha fazla koruma önlemi uygula. Bu seviye cihaz performansını etkileyebilir. -
zero_tolerance: Tüm bilinmeyen programları engelle.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | cloudBlockLevel |
| Veri türü | Dize |
| Olası değerler |
normal (varsayılan) |
| Açıklamalar | Defender for Endpoint sürüm 101.56.62 veya daha sonrasında mevcuttur. |
Otomatik örnek gönderimini yapılandırın
Hangi şüpheli örneklerin tehdit içerebileceğini belirtin: Microsoft'a gönderilecek:
-
none: Şüpheli örnekleri otomatik olarak göndermeyin. -
safe: Yalnızca kişisel tanımlayıcı bilgi içermeyen şüpheli örnekleri otomatik olarak gönderin. Bu değer varsayılandır. -
all: Tüm şüpheli örnekleri otomatik olarak gönderin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | automaticSampleSubmissionConsent |
| Veri türü | Dize |
| Olası değerler | none
|
Not
macOS ayrıca eski Boolean anahtarını automaticSampleSubmissionda destekler. Bir profil her iki anahtarı içeriyorsa, automaticSampleSubmissionConsent öncelik alır.
Otomatik güvenlik istihbarat güncellemelerini yapılandırın
Güvenlik istihbaratı güncellemelerini otomatik olarak yükleyip yüklemeyeceğinizi belirtin.
| Bölüm | Değer |
|---|---|
| Anahtar | automaticDefinitionUpdateEnabled |
| Veri türü | Mantıksal |
| Olası değerler |
true (varsayılan) |
Güvenlik bilgileri güncelleştirmelerinin süresi (gün cinsinden)
Son kurulan güvenlik istihbarat güncellemelerinin kaç gün sonra güncel sayıldığını belirtin.
| Bölüm | Değer |
|---|---|
| Anahtar | definitionUpdateDue |
| Veri türü | Tamsayı |
| Olası değerler |
7 (varsayılan). Bir tam sayı ile 130arasındaki bir sayı kullanın. |
Güvenlik bilgileri güncelleştirme aralığı (saniye cinsinden)
Defender for Endpoint'in güvenlik istihbarat güncellemelerini ne sıklıkla kontrol ettiğini saniyeler içinde belirtin.
| Bölüm | Değer |
|---|---|
| Anahtar | definitionUpdatesInterval |
| Veri türü | Tamsayı |
| Olası değerler |
28800 (varsayılan, 8 saat). (1 dakika) ile 86400 (24 saat) arasında bir tam sayı 60 kullanın. |
| Açıklamalar | Değeri çok düşük ayarlamak, güvenlik istihbaratı güncellemelerinin tekrarlanmasına veya gereksiz şekilde yapılmasına yol açabilir. |
Uç Nokta için Defender iletişim proxy'si
Defender for Endpoint bulut iletişimi için bir proxy yapılandırın. Bu ayarı yapılandırmazsanız, Defender for Endpoint sistem çapında proxy kullanır.
| Bölüm | Değer |
|---|---|
| Anahtar | proxy |
| Veri türü | Dize |
| Açıklamalar |
http://proxy.server:port veya https://proxy.server:port biçimini kullanın. |
Önemli
Yanlış bir proxy yapılandırması, Defender for Endpoint işlevselliğini bozabilir. Proxy ayarlarını uyguladıktan sonra, cihazda bağlantı test etmek için çalıştırın mdatp connectivity test .
Kullanıcı arabirimi tercihleri
macOS'ta Uç Nokta için Microsoft Defender kullanıcı arabiriminin tercihlerini yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | userInterface |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği durum menüsü simgesi görünürlüğü, geri bildirim seçeneği ve tüketici sürümü oturum açma denetimi ayarlarını içerir. |
Durum menüsünü simgesini yapılandırma
Ekranın sağ üst köşesindeki durum menüsü simgesinin gösterilip gösterilmeyeceğini veya gizleneceğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | hideStatusMenuIcon |
| Veri türü | Mantıksal |
| Olası değerler |
false (varsayılan) |
Geri besleme seçeneğini yapılandır
Kullanıcıların Microsoft'a geri bildirim gönderip gönderemeyeceğini Yardım>Gönder seçeneğini seçerek belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | userInitiatedFeedback |
| Veri türü | Dize |
| Olası değerler |
enabled (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.19.61 veya daha sonrasında mevcuttur. |
Microsoft Defender tüketici sürümünde oturum açmayı denetleme
Kullanıcıların Microsoft Defender tüketici sürümünde oturum açıp açamayacağını belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | consumerExperience |
| Veri türü | Dize |
| Olası değerler |
enabled (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.60.18 veya daha sonrasında mevcuttur. |
Uç nokta algılama ve yanıt tercihleri
macOS'ta Uç Nokta için Microsoft Defender'in endpoint detection and response (EDR) bileşeni için tercihleri yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | edr |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği, cihaz etiketleri ve grup tanımlayıcıları için ayarları içerir. |
Cihaz etiketleri
Bir etiket adı ve değeri belirtin. Etiket, GROUP belirtilen değeri Microsoft Defender portalındaki cihaz sayfasına ekler; burada cihazları filtrelemek ve gruplamak için kullanılabilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | tags |
| Veri türü | Sözlükler dizisi |
| Açıklamalar | Dizideki her girdi bir key (etiket türü, gibi GROUP) ve bir value (cihaza atanan etiket dizesi) içerir. |
Etiket türü
Etiket türünü belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | key |
| Veri türü | Dize |
| Olası değerler | GROUP |
Etiketin değeri
Etiket değerini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | value |
| Veri türü | Dize |
| Olası değerler | herhangi bir dize |
Önemli
- Her etiket türü için sadece bir değer ayarlayın.
- Aynı yapılandırma profilinde bir etiket türünü tekrarlamayın.
Grup tanımlayıcısı
EDR grup tanımlayıcısını belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | groupIds |
| Veri türü | Dize |
| Açıklamalar | Cihaza atanan grup tanımlayıcısı. |
Kurcalamaya karşı koruma
macOS'ta Uç Nokta için Microsoft Defender'in tamper koruma bileşeni için tercihleri yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | tamperProtection |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği, uygulama düzeyi ve hariç tutmalar için ayarlar içerir. |
Zorlama düzeyi
Tamper koruma uygulama seviyesini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | enforcementLevel |
| Veri türü | Dize |
| Olası değerler | disabled
|
-
disabled: Kurcalamaya karşı korumayı kapatın. Defender for Endpoint, müdahale girişimlerini engellemez veya rapor etmez. -
audit: Müdahale girişimlerini engellemeden buluta bildirin. -
block: Kurcalama girişimlerini engelleyin ve buluta bildirin.
Dışlamalar
Microsoft Defender varlıklarını değiştirebilen süreçleri tanımlayın, ancak bu etkinlik müdahale olarak kabul edilmez. , teamId, signingId, veya bu değerlerin kombinasyonunu belirtinpath. İzin verilen süreci daha kesin olarak tanımlamak için de belirtebilirsiniz args .
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | exclusions |
| Veri türü | Sözlükler dizisi |
| Açıklamalar | Her sözlükte bir yol, takım kimliği, imza kimliği ve süreç argümanları bulunabilir. |
Yol
İşlemin yürütülebilir dosyasının tam yolunu belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | path |
| Veri türü | Dize |
| Açıklamalar | Bir shell betiği için, yorumlayıcı ikili için tam yolu belirtin, örneğin /bin/zsh. Joker karakterler desteklenmez. |
Ekip Kimliği
Satıcının Apple takım kimliğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | teamId |
| Veri türü | Dize |
| Açıklamalar | Örneğin, Microsoft takım kimliği UBF8T346G9. |
İmzalama Kimliği
Paketin Apple imza kimliğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | signingId |
| Veri türü | Dize |
| Açıklamalar | Örneğin, Ruby yorumlayıcısının işaret kimliği .com.apple.ruby |
İşlem argümanları
Diğer değerlerle birlikte süreci tanımlayan argümanları belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | args |
| Veri türü | Dize dizisi |
| Açıklamalar | Süreç argümanları belirtilen argümanlarla tam olarak eşleşmeli ve beve duyarlı olmalıdır. |
Önerilen yapılandırma profili
Önerilen yapılandırma profili, yaygın kullanılan koruma ayarlarının temel seviyesini sağlar. Hem Jamf Pro özellik listesi hem de aşağıdaki bölümlerdeki Intune XML profili bu ayarları uygular.
Bu yapılandırma profili (veya Jamf Pro için özel ayarlara yüklenen bir özellik listesi) aşağıdaki ayarları uygular:
- Gerçek zamanlı korumayı etkinleştirin.
- Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
- Potansiyel olarak istenmeyen uygulamaları engelle.
- Yüksek sıkıştırma oranına sahip dosyalar olan arşiv bombalarını Defender for Endpoint loglarında denetim yapın.
- Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirin.
- Bulut tabanlı korumayı etkinleştirin.
- Otomatik örnek gönderimini etkinleştirin.
Jamf Pro için önerilen yapılandırma profili özellik listesi
Önerilen yapılandırma profili için Jamf Pro'daki aşağıdaki özellik listesini kullanın:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune için önerilen profil
Önerilen Intune profili için aşağıdaki XML'yi kullanın:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Tam yapılandırma profili örneği
Aşağıdaki Jamf Pro ve Intune şablonları, Uç Nokta için Microsoft Defender tercihlerinin genişletilmiş bir setini göstermektedir. Bunları gelişmiş senaryolar için örnek olarak kullanın ve sadece organizasyonunuzun gerektirdiği ayarları ekleyin.
Dikkat
Şablonlar, hariç tutmalar, izin verilen tehditler, etiketler, grup tanımlayıcıları ve kurcalamaya karşı koruma hariç tutmaları için örnek değerler içerir. Bu değerleri dağıtmadan önce gözden geçirin ve değiştirin veya kaldırın. Özellikle, allowedThreats girdisi EICAR test dosyasının çalıştırılmasına izin verir.
Jamf Pro tam yapılandırma profilinin özellik listesi
Aşağıdaki özellik listesi, Jamf Pro için genişletilmiş Defender for Endpoint yapılandırma profilini göstermektedir; antivirüs motoru, bulut servisi, EDR, tamper koruması ve kullanıcı arayüzü tercihlerini içerir:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Tam profil Intune
Aşağıdaki mobil yapılandırma yükü, Defender for Endpoint için kullanılabilen tüm macOS ayarlarını dağıtıma hazır bir Intune profilinde bir araya getirir. Virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihlerini içerir:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Özellik listesi doğrulama
Mülk listesi geçerli .plist bir dosya olmalıdır. Profili yüklemeden veya dağıtmadan önce, aşağıdaki komutu çalıştırarak sözdizimi doğrulan:
plutil -lint com.microsoft.wdav.plist
Özellik listesi geçerliyse, komut aşağıdaki gibi çıkış kodu 0 ve çıktıyı döndürür:
com.microsoft.wdav.plist: OK
Özellik listesi geçerli değilse, komut çıkış kodu 1 döndürür ve sorunu tanımlayan bir hata gösterir.
Yapılandırma profili dağıtımı
Yapılandırma profilini oluşturup doğruladıktan sonra, yönetim aracınızı kullanarak dağıtın. Tercih alanı veya özel yapılandırma profili adı olarak kullanın com.microsoft.wdav . Defender for Endpoint, başka bir değer kullanırsanız tercihleri tanımıyor.
Jamf Pro dağıtımı
Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üçüncü taraf üründür ve Defender for Endpoint aboneliklerine dahil değildir. Jamf Pro kullanmak için kuruluşunuzun ayrı bir Jamf Pro aboneliğine ihtiyacı vardır. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız. Kuruluşunuz Jamf Pro kullanmıyorsa, bu makalede başka bir yapılandırma yöntemi kullanın, varsa.
Mevcut Jamf Pro şemasını veya eski özellik listesi yöntemini kullanarak tercihleri dağıtmak için Jamf Pro'da Defender ayarlarını Yapılandır bölümüne bakınız. Jamf'tan daha fazla bilgi için, Uygulama ve Özel Ayarlar Yükü Kullanarak Özel Bilgisayar Yapılandırma Profillerinin Dağıtımı bölümünü inceleyebilirsiniz.
Intune dağıtımı
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Intune'da özel yapılandırma profilini oluşturmak ve dağıtmak için Microsoft Intune'da Politikaları Ayarla'na bakınız.
Diğer MDM çözümleri
Yapılandırma profilini başka bir MDM çözümü kullanarak dağıtmak için Deploy Defender for Endpoint ayarlarına bakınız.
İlgili içerik
Aşağıdaki kaynaklar, macOS yapılandırma profilleri ve Defender for Endpoint tercih ayarları için daha fazla rehberlik sağlar: