Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Bu makale, JAMF veya Intune aracılığıyla dağıtılan bir yapılandırma profilini kullanarak macOS'ta Uç Nokta için Microsoft Defender yönetmesi gereken kuruluş yöneticilerine yöneliktir. Virüsten koruma altyapısı, bulut tabanlı koruma, uç nokta algılama ve yanıt (EDR), kurcalama koruması ve kullanıcı arabirimi tercihlerini kapsar. Ayrıca önerilen ve tam yapılandırma profili şablonlarının yanı sıra dağıtım yönergelerini de içerir. Bunun yerine komut satırı arabirimini kullanarak macOS üzerinde Uç Nokta için Defender yapılandırmak için bkz. Komut satırından yapılandırma.
Özet
Kurumsal kuruluşlarda, bir yapılandırma profili aracılığıyla macOS üzerinde Uç Nokta için Microsoft Defender yönetebilirsiniz. Bu profili çeşitli yönetim araçlarından birini kullanarak dağıtabilirsiniz. Güvenlik operasyonları ekibiniz tarafından ayarlanan tercihler yerel cihaz tercihlerinden önceliklidir. Yapılandırma profili aracılığıyla ayarlanan tercihleri değiştirmek için kullanıcıların yönetici izinlerine sahip olması gerekir.
Bu makalede yapılandırma profili yapısı açıklanmaktadır. Başlamanıza yardımcı olması için önerilen bir profil içerir ve profilin nasıl dağıtılacağı açıklanır.
Yapılandırma profili yapısı
Yapılandırma profili, anahtar-değer çiftlerinden oluşan bir .plist dosyasıdır. Her anahtar bir tercihin adıdır. Her değer tercih türüne bağlıdır. Değerler basit (sayı gibi) veya karmaşık (iç içe yerleştirilmiş tercih listesi gibi) olabilir.
Dikkat
Yapılandırma profilinin düzeni, kullandığınız yönetim konsoluna bağlıdır. Aşağıdaki bölümlerde JAMF ve Intune için yapılandırma profilleri örnekleri yer almaktadır.
Yapılandırma profilinin en üst düzeyi virüsten koruma altyapısı, bulut tabanlı koruma, kullanıcı arabirimi, uç nokta algılama ve yanıt (EDR) ve kurcalama koruması gibi Uç Nokta için Microsoft Defender alt öğeleri için ürün genelinde tercihleri ve girişleri içerir.
Virüsten koruma altyapısı tercihleri
Yapılandırma profilinin antivirusEngine bölümü, Uç Nokta için Microsoft Defender virüsten koruma bileşeninin tercihlerini yönetmek için kullanılır.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | antivirüs motoru |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği zorlama düzeyi, davranış izleme, dosya karması hesaplaması, tarama dışlamaları, izin verilen tehditler, tehdit türü ayarları ve tarama geçmişi saklama ayarlarını içerir. |
Virüsten koruma motoru için uygulama düzeyi
Virüsten koruma motorunun uygulama tercihini belirtir. Zorlama düzeyini ayarlamak için üç değer vardır:
- Gerçek zamanlı (
real_time): Gerçek zamanlı koruma (erişilen dosyaları tara) etkinleştirilir. - İsteğe bağlı (
on_demand): Dosyalar yalnızca gerektiğinde taranır. Burada:- Gerçek zamanlı koruma kapalıdır.
- Pasif (
passive): Virüsten koruma altyapısını pasif modda çalıştırır. Burada:- Gerçek zamanlı koruma kapalıdır.
- İsteğe bağlı tarama açıktır.
- Otomatik tehdit düzeltme kapalı.
- Güvenlik bilgileri güncelleştirmeleri açıktır.
- Durum menüsü simgesi gizlenir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Uygulama düzeyi |
| Veri türü | Dize |
| Olası değerler | real_time (varsayılan) isteğe_bağlı Pasif |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.10.72 ve sonraki sürümlerde kullanılabilir. |
Davranış izlemeyi etkinleştirme/devre dışı bırakma
Cihazda davranış izleme ve engelleme özelliğinin etkinleştirilip etkinleştirilmediğini belirler.
Not
Bu özellik yalnızca Real-Time Koruma özelliği etkinleştirildiğinde geçerlidir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Davranış izleme |
| Veri türü | Dize |
| Olası değerler | Devre dışı etkin (varsayılan) |
| Açıklamalar | Uç Nokta için Microsoft Defender'ın 101.24042.0002 veya üzerindeki sürümünde kullanılabilir. |
Dosya karması hesaplama özelliğini yapılandırma
Dosya karması hesaplama özelliğini etkinleştirir veya devre dışı bırakır. Bu özellik etkinleştirildiğinde Uç Nokta için Defender, gösterge kurallarıyla daha iyi eşleşme sağlamak için taramış olduğu dosyaların karmalarını hesaplar. macOS'ta, bu karma hesaplama için yalnızca betik ve Mach-O (32 bit ve 64 bit) dosyaları dikkate alınır (altyapı sürümü 1.1.20000.2 veya üzeri). Bu özelliğin etkinleştirilmesi cihaz performansını etkileyebilir. Daha fazla ayrıntı için bkz. Dosyalar için gösterge oluşturma.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | enableFileHashComputation |
| Veri türü | Mantıksal |
| Olası değerler | false (varsayılan) doğru |
| Açıklamalar | Defender for Endpoint sürüm 101.86.81 ve üzeri sürümlerde kullanılabilir. |
Tanımlar güncelleştirildikten sonra tarama çalıştırma
Cihaza yeni güvenlik bilgileri güncelleştirmeleri indirildikten sonra işlem taraması başlatılıp başlatılmayacağını belirtir. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Tanım güncellemesinden sonra tara |
| Veri türü | Mantıksal |
| Olası değerler | true (varsayılan) False |
| Açıklamalar | Uç Nokta için Microsoft Defender’in 101.41.10 ve sonraki sürümlerinde kullanılabilir. |
Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)
İsteğe bağlı virüsten koruma taramaları sırasında arşivlerin taranıp taranmayacağını belirtir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Arşivleri tara |
| Veri türü | Mantıksal |
| Olası değerler | true (varsayılan) False |
| Açıklamalar | Uç Nokta için Microsoft Defender'in 101.41.10 veya üzeri sürümlerinde kullanılabilir. |
İsteğe bağlı taramalar için paralellik derecesi
İsteğe bağlı taramalar için paralellik derecesini belirtir. Bu, taramayı gerçekleştirmek için kullanılan iş parçacığı sayısına karşılık gelir ve CPU kullanımını ve isteğe bağlı tarama süresini etkiler.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | maximumOnDemandScanThreads |
| Veri türü | Tamsayı |
| Olası değerler | 2 (varsayılan). İzin verilen değerler 1 ile 64 arasındaki tamsayılardır. |
| Açıklamalar | Uç Nokta için Microsoft Defender'ın 101.41.10 ve sonraki sürümlerinde kullanılabilir. |
Dışlama birleştirme politikası
Dışlamalar için birleştirme ilkesini belirtin. Bu, yönetici tanımlı ve kullanıcı tanımlı dışlamaların (merge) veya yalnızca yönetici tanımlı dışlamaların (admin_only) birleşimi olabilir. Bu ayar, yerel kullanıcıların kendi dışlamalarını tanımlamasını kısıtlamak için kullanılabilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | exclusionsMergePolicy |
| Veri türü | Dize |
| Olası değerler | merge (varsayılan) admin_only |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir. |
Tarama dışlamaları
Taranmayan varlıkları belirtin. Dışlamalar tam yollar, uzantılar veya dosya adlarıyla belirtilebilir. (Dışlamalar bir öğe dizisi olarak belirtilir, yönetici gerektiği kadar öğeyi herhangi bir sırada belirtebilir.)
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Dışlamalar |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük anahtarları $type (dışlama türü), path (dosya veya klasör yolu), (yol türü), isDirectoryextension (dosya uzantısı) ve name (işlem adı) içerir. |
Dışlama türü
Türe göre taranmayan içeriği belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | $type |
| Veri türü | Dize |
| Olası değerler | excludedPath hariç tutulan dosya uzantısı excludedFileName |
Dışlanan içeriğin yolu
Tam dosya yolu tarafından taranmayan içeriği belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | yol |
| Veri türü | Dize |
| Olası değerler | geçerli yollar |
| Açıklamalar | Yalnızca $typeexcludedPath olduğunda uygulanabilir |
Desteklenen dışlama türleri
Aşağıdaki tabloda, macOS üzerinde Uç Nokta için Defender tarafından desteklenen dışlama türleri gösterilmektedir.
| Dışlama | Tanım | Örnekler |
|---|---|---|
| Dosya uzantısı | Uzantılı tüm dosyalar, cihazın herhangi bir yerinde | .test |
| Dosya | Tam yol tarafından tanımlanan belirli bir dosya | /var/log/test.log |
| Klasör | Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) | /var/log/ |
| Işlem | Belirli bir işlem (tam yoluyla veya dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar | /bin/cat |
Önemli
Yukarıdaki yolların başarıyla dışlanması için sembolik bağlantılar değil sabit bağlantılar olması gerekir. komutunu çalıştırarak file <path-name>yolun sembolik bir bağlantı olup olmadığını de kontrol edebilirsiniz.
Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:
| Joker karakter | Açıklama | Örnek | Eşleşmeler | Eşleşmiyor |
|---|---|---|---|---|
| * | Hiçbiri de dahil olmak üzere herhangi sayıda karakterle eşleşir (bu joker karakter bir yolda kullanıldığında yalnızca tek bir klasörün yerine geçtiğine dikkat edin) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Herhangi bir tek karakterle eşleşir | file?.log |
file1.log |
file123.log |
Tarama dışlama yolu türü (dosya veya dizin)
Bir virüsten koruma taraması dışlama girdisinde, isDirectory öğesini, path değerinin bir dosyayı mı yoksa bir dizini mi ifade ettiğini belirtmek için kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | isDirectory |
| Veri türü | Mantıksal |
| Olası değerler | false (varsayılan) doğru |
| Açıklamalar | Yalnızca $typeexcludedPath olduğunda uygulanabilir |
Tarama dışlaması: dosya uzantısı
Virüsten koruma taraması dışlama girdisinde, dosyaları dosya uzantısına göre dışlamak için uzantıyı kullanın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Uzantısı |
| Veri türü | Dize |
| Olası değerler | geçerli dosya uzantıları |
| Açıklamalar | Yalnızca $typeexcludedFileExtension olduğunda geçerlidir |
Tarama dışlaması: işlem adı veya yolu
Virüsten koruma taraması dışlama girdisinde, bir işlemi ve bu işlem tarafından açılan tüm dosyaları taramanın dışında tutmak için adı kullanın. İşlem adıyla (örneğin, cat) veya tam yoluyla (örneğin, /bin/cat) belirtilebilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Adı |
| Veri türü | Dize |
| Olası değerler | herhangi bir dize |
| Açıklamalar | Yalnızca $typeexcludedFileName olduğunda geçerlidir |
İzin verilen tehditler
macOS'ta Microsoft Defender for Endpoint tarafından engellenmeyen tehdit adlarını belirtin. Bu tehditlerin çalışmasına izin verilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | İzin Verilen Tehditler |
| Veri türü | Dize dizisi |
İzin verilmeyen tehdit eylemleri
Bir cihazın yerel kullanıcısının tehdit algılandığında gerçekleştirebileceği eylemleri kısıtlar. Bu listede yer alan eylemler kullanıcı arabiriminde görüntülenmez.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | izin verilmeyen tehdit eylemleri |
| Veri türü | Dize dizisi |
| Olası değerler | İzin ver (kullanıcıların tehditlere izin vermesini kısıtlar) geri yükle (kullanıcıların karantinadan tehditleri geri yüklemesini kısıtlar) |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir. |
Tehdit türü ayarları
MacOS'ta belirli tehdit türlerinin Uç Nokta için Microsoft Defender tarafından nasıl işleneceğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | threatTypeSettings |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Dizideki her girdi bir key (veya potentially_unwanted_applicationgibi archive_bomb bir tehdit türü) ve bir value (gerçekleştirme eylemi: audit, blockveya off) içerir. |
Tehdit türü
Tehdit türlerini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Anahtar |
| Veri türü | Dize |
| Olası değerler | istenmeyen olabilecek uygulama arşiv_bomba |
Gerçekleştirecek eylem
key ayarı tarafından tanımlanan türdeki bir tehdit algılandığında hangi eylemin gerçekleştirileceğini belirtin. Aşağıdaki seçeneklerden birini belirleyin:
- Denetim: Cihazınız bu tür tehditlere karşı korunmaz, ancak tehditle ilgili bir giriş günlüğe kaydedilir.
- Engelle: Cihazınız bu tür tehditlere karşı korunur ve kullanıcı arabiriminde ve Microsoft Defender portalında size bildirilir.
- Kapalı: Cihazınız bu tür tehditlere karşı korunmaz ve hiçbir şey günlüğe kaydedilmez.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Değer |
| Veri türü | Dize |
| Olası değerler | denetim (varsayılan) Blok kapalı |
Tehdit türü ayarları birleştirme ilkesi
Tehdit türü ayarları için birleştirme ilkesini belirtin. Bu, yönetici tanımlı ve kullanıcı tanımlı ayarların () veya yalnızca yönetici tanımlı ayarların (mergeadmin_only) bir birleşimi olabilir. Bu ayar, yerel kullanıcıların farklı tehdit türleri için kendi ayarlarını tanımlamasını kısıtlamak için kullanılabilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | threatTypeSettingsMergePolicy |
| Veri türü | Dize |
| Olası değerler | merge (varsayılan) admin_only |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir. |
Virüsten koruma tarama geçmişi saklama (gün olarak)
Sonuçların cihazdaki tarama geçmişinde tutulacağını gün sayısını belirtin. Eski tarama sonuçları geçmişten kaldırılır. Diskten de silinen eski karantinadaki dosyalar.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Tarama Sonuçlarını Saklama Günleri |
| Veri türü | Dize |
| Olası değerler | 90 (varsayılan). İzin verilen değerler bir günden 180 güne kadardır. |
| Açıklamalar | Uç Nokta için Microsoft Defender'ın 101.07.23 ve üzeri sürümlerinde kullanılabilir. |
Virüsten koruma tarama geçmişindeki en fazla öğe sayısı
Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, geçmişte gerçekleştirilen tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Tarama geçmişindeki maksimum öğe sayısı |
| Veri türü | Dize |
| Olası değerler | 10000 (varsayılan). İzin verilen değerler 5000 öğeden 15000 öğeye kadardır. |
| Açıklamalar | Uç Nokta için Microsoft Defender'ın 101.07.23 ve üzeri sürümlerinde sunulmaktadır. |
Bulut tabanlı koruma tercihleri
macOS üzerinde Uç Nokta için Microsoft Defender bulut tabanlı koruma özelliklerini yapılandırın.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | cloudService |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği bulut tabanlı koruma, tanılama toplama düzeyi, bulut blok düzeyi, otomatik örnek gönderimleri, güvenlik bilgileri güncelleştirmeleri ve ara sunucu yapılandırması ayarlarını içerir. |
Bulut tabanlı korumayı etkinleştirme/devre dışı bırakma
Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmeyeceğini belirtin. Hizmetlerinizin güvenliğini artırmak için bu özelliği açık tutmanızı öneririz.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Etkin |
| Veri türü | Mantıksal |
| Olası değerler | true (varsayılan) False |
Tanılama toplama düzeyi
Tanılama verileri, Uç Nokta için Microsoft Defender güvenli ve güncel tutmak, sorunları algılamak, tanılamak ve düzeltmek ve ayrıca ürün geliştirmeleri yapmak için kullanılır. Bu ayar, Uç Nokta için Microsoft Defender tarafından Microsoft'a gönderilen tanılama düzeyini belirler.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | tanılamaDüzeyi |
| Veri türü | Dize |
| Olası değerler | isteğe bağlı (varsayılan) Gerekli |
Bulut bloğu düzeyini yapılandırma
Bu ayar, Uç Nokta için Defender'ın şüpheli dosyaları engelleme ve tarama konusunda ne kadar agresif olacağını belirler. Bu ayar açıksa, engellenecek ve taranacak şüpheli dosyaları tanımlarken Uç Nokta için Defender daha agresif olacaktır; aksi takdirde, daha az agresiftir ve bu nedenle daha az sıklıkta engelleyip tarayın. Bulut bloğu düzeyini ayarlamak için beş değer vardır:
- Normal (
normal): Varsayılan engelleme düzeyi. - Orta (
moderate): Yalnızca yüksek güvenilirlik algılamaları için karar verir. - Yüksek (
high): Performans için optimize ederken bilinmeyen dosyaları agresif olarak engeller (zararsız dosyaları engelleme olasılığı daha yüksektir). - High Plus (
high_plus): Bilinmeyen dosyaları agresif bir şekilde engeller ve ek koruma önlemleri uygular (istemci cihaz performansını etkileyebilir). - Sıfır Tolerans (
zero_tolerance): Tüm bilinmeyen programları engeller.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | cloudBlockLevel |
| Veri türü | Dize |
| Olası değerler | normal (varsayılan) Orta Yüksek high_plus sıfır_tolerans |
| Açıklamalar | Defender for Endpoint sürüm 101.56.62 ve üzeri sürümlerde kullanılabilir. |
Otomatik örnek gönderimlerini etkinleştirme/devre dışı bırakma
Şüpheli örneklerin (tehdit içerme olasılığı yüksek) Microsoft'a gönderilip gönderilmeyeceğini belirler. Örnek gönderimini denetlemek için üç düzey vardır:
- Hiçbiri: Microsoft'a şüpheli örnek gönderilmez.
- Güvenli: Yalnızca kişisel veriler (PII) içermeyen şüpheli örnekler otomatik olarak gönderilir. Bu ayar için varsayılan değer budur.
- Tümü: Tüm şüpheli örnekler Microsoft'a gönderilir.
| Açıklama | Değer |
|---|---|
| Anahtar | Otomatik örnek gönderimi onayı |
| Veri türü | Dize |
| Olası değerler | yok güvenli (varsayılan) Tüm |
Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme/devre dışı bırakma
Güvenlik zekası güncelleştirmelerinin otomatik olarak yüklenip yüklenmediğini belirler:
| Bölüm | Değer |
|---|---|
| Anahtar | Otomatik tanım güncelleştirmesi etkin |
| Veri türü | Mantıksal |
| Olası değerler | true (varsayılan) False |
Güvenlik bilgileri güncelleştirmelerinin süresi (gün cinsinden)
Son yüklenen güvenlik bilgileri güncelleştirmelerinin güncel olmayan olarak kabul edildiği gün sayısını belirler.
| Bölüm | Değer |
|---|---|
| Anahtar | Tanım güncellemesi gerekiyor |
| Veri türü | Tamsayı |
| Olası değerler | 7 (varsayılan). İzin verilen değerler 1 ile 30 arasındaki tamsayılardır |
Güvenlik bilgileri güncelleştirme aralığı (saniye cinsinden)
Güvenlik bilgileri güncelleştirmelerinin denetleneceği zaman aralığını (saniye cinsinden) belirtir.
| Bölüm | Değer |
|---|---|
| Anahtar | definitionUpdatesInterval |
| Veri türü | Tamsayı |
| Olası değerler | 28800 (varsayılan, 8 saat). İzin verilen değerler 60 (1 dakika) ile 86400 (24 saat) arasındaki tamsayılardır |
| Açıklamalar | Değerin çok düşük ayarlanması, yinelenen veya gereksiz güvenlik bilgileri güncelleştirme denetimlerine neden olabilir. |
Uç Nokta için Defender iletişim proxy'si
Defender for Endpoint’in tüm bulut iletişimi için proxy’yi yapılandırın. Ayarlanmadıysa, sistem genelinde ara sunucu kullanılır.
| Bölüm | Değer |
|---|---|
| Anahtar | vekil sunucu |
| Veri türü | Dize |
| Açıklamalar | Biçim: "http://proxy.server:port" veya "https://proxy.server:port". |
Önemli
- Hatalı ara sunucu yapılandırması MDE işlevselliği kesintiye uğratabilir.
- Ara sunucu ayarlarını uyguladıktan sonra mde bağlantısını test etmek için uç noktada "mdatp bağlantı testi" çalıştırabilirsiniz.
Kullanıcı arabirimi tercihleri
macOS'ta Uç Nokta için Microsoft Defender kullanıcı arabiriminin tercihlerini yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | kullanıcı arayüzü |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği durum menüsü simgesi görünürlüğü, geri bildirim seçeneği ve tüketici sürümü oturum açma denetimi ayarlarını içerir. |
Durum menüsü simgesini göster / gizle
Ekranın sağ üst köşesindeki durum menüsü simgesinin gösterilip gösterilmeyeceğini veya gizleneceğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | hideStatusMenuIcon |
| Veri türü | Mantıksal |
| Olası değerler | false (varsayılan) doğru |
Geri bildirim göndermek için göster /gizle seçeneği
Kullanıcıların Help>Send Feedback bölümüne giderek Microsoft'a geri bildirim gönderip gönderemeyeceğini belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | userInitiatedFeedback |
| Veri türü | Dize |
| Olası değerler | etkin (varsayılan) Devre dışı |
| Açıklamalar | Uç Nokta için Microsoft Defender'ın 101.19.61 ve üzeri sürümlerinde kullanılabilir. |
Microsoft Defender tüketici sürümünde oturum açmayı denetleme
Kullanıcıların Microsoft Defender tüketici sürümünde oturum açıp açamayacağını belirtin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Tüketici deneyimi |
| Veri türü | Dize |
| Olası değerler | etkin (varsayılan) Devre dışı |
| Açıklamalar | Uç Nokta için Microsoft Defender sürüm 101.60.18 veya sonraki sürümlerde kullanılabilir. |
Uç nokta algılama ve yanıt tercihleri
macOS üzerinde Uç Nokta için Microsoft Defender uç nokta algılama ve yanıt (EDR) bileşeninin tercihlerini yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Edr |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği, cihaz etiketleri ve grup tanımlayıcıları için ayarları içerir. |
Cihaz etiketleri
Bir etiket adı ve değerini belirtin.
- GROUP etiketi, cihazı belirtilen değerle işaretler. Etiket portalda cihaz sayfasının altında yansıtılır ve cihazları filtrelemek ve gruplandırma için kullanılabilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Etiketler |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Dizideki her girdi bir key (etiket türü, gibi GROUP) ve bir value (cihaza atanan etiket dizesi) içerir. |
Etiket türü
Etiket türünü belirtir
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Anahtar |
| Veri türü | Dize |
| Olası değerler | GROUP |
Etiketin değeri
Etiketin değerini belirtir
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Değer |
| Veri türü | Dize |
| Olası değerler | herhangi bir dize |
Önemli
- Etiket türü başına yalnızca bir değer ayarlanabilir.
- Etiketlerin türü benzersizdir ve aynı yapılandırma profilinde tekrar edilmemelidir.
Grup tanımlayıcısı
EDR Grubu tanımlayıcıları
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | groupId'ler |
| Veri türü | Dize |
| Açıklamalar | Grup tanımlayıcısı |
Kurcalamaya karşı koruma
macOS üzerinde Uç Nokta için Microsoft Defender kurcalama koruması bileşeninin tercihlerini yönetin.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | kurcalama Koruması |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriği, uygulama düzeyi ve hariç tutmalar için ayarlar içerir. |
Zorlama düzeyi
Kurcalama Koruması etkinse ve katı moddaysa
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Uygulama düzeyi |
| Veri türü | Dize |
| Açıklamalar | 'Devre dışı', 'denetim' veya 'blok' türünden biri |
Olası değerler:
- devre dışı - Kurcalama Koruması kapalı, saldırıları önleme veya Buluta raporlama yok
- denetim - Kurcalama Koruması, kurcalama girişimlerini yalnızca Bulut’a bildirir, ancak bunları engellemez
- block - Kurcalamaya Karşı Koruma, saldırıları hem engeller hem de Cloud'a bildirir
Dışlamalar
Microsoft Defender varlığında, kurcalama olarak değerlendirilmeden değişiklik yapmasına izin verilen işlemleri tanımlar. path, teamId, signingId veya bunların bir kombinasyonu sağlanmalıdır. İzin verilen işlemi daha ayrıntılı belirtmek için ek olarak argümanlar da sağlanabilir.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | Dışlamalar |
| Veri türü | Sözlük (alt tercih) |
| Açıklamalar | Sözlük içeriğinde yol, ekip kimliği, imzalama kimliği ve işlem argümanları için ayarlar yer alır. |
Yol
İşlemin yürütülebilir dosyasının tam dosya yolu.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | yol |
| Veri türü | Dize |
| Açıklamalar | Bir kabuk betiğinde yorumlayıcı yürütülebilir dosyasının tam yolu belirtilmişse, örneğin /bin/zsh. Joker karakterlere izin verilmez. |
Ekip Kimliği
Satıcının Apple Takım Kimliği.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | teamId |
| Veri türü | Dize |
| Açıklamalar | Örneğin, UBF8T346G9 Microsoft için |
İmzalama Kimliği
Paketin Apple’a ait "İmzalama Kimliği".
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | signingId |
| Veri türü | Dize |
| Açıklamalar | Örneğin, com.apple.ruby Ruby yorumlayıcısı için |
İşlem argümanları
İşlemi tanımlamak için diğer parametrelerle birlikte kullanılır.
| Bölüm | Değer |
|---|---|
| Etki alanı | com.microsoft.wdav |
| Anahtar | signingId |
| Veri türü | Dize dizisi |
| Açıklamalar | Belirtilirse, işlem bağımsız değişkeni bu bağımsız değişkenlerle tam olarak eşleşmelidir; büyük/küçük harfe duyarlı olmalıdır. |
Önerilen yapılandırma profili
Önerilen yapılandırma profili, Uç Nokta için Microsoft Defender'deki tüm koruma özelliklerini etkinleştirir. Aşağıdaki alt bölümlerde hem JAMF özellik listesi hem de Intune XML profili bu ayarları uygular.
Bu yapılandırma profili (veya JAMF için özel ayarlara yüklenen özellik listesi) şunları yapacaktır:
- Gerçek zamanlı korumayı etkinleştirme (RTP)
- Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
- İstenmeyebilecek uygulamalar (PUA) engellendi
- Arşiv bombaları (yüksek sıkıştırma oranına sahip dosya) Uç Nokta için Microsoft Defender günlüklerine kaydedilir
- Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme
- Bulut tabanlı korumayı etkinleştirme
- Otomatik örnek göndermeyi etkinleştirme
JAMF önerilen yapılandırma profili için özellik listesi
Önerilen yapılandırma profili için JAMF'de aşağıdaki özellik listesini kullanın:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune için önerilen profil
Önerilen Intune profili için aşağıdaki XML'yi kullanın:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Tam yapılandırma profili örneği
Aşağıdaki JAMF ve Intune şablonları macOS ayarlarında kullanılabilen tüm Uç Nokta için Microsoft Defender içerir. Her tercih üzerinde tam denetime ihtiyacınız olan gelişmiş senaryolar için bu şablonları kullanın.
JAMF tam yapılandırma profili için özellik listesi
Aşağıdaki tam plist, virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihleri dahil olmak üzere mevcut tüm ayarları içeren, JAMF için bir Defender for Endpoint yapılandırma profilini gösterir:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Tam profil Intune
Aşağıdaki mobil yapılandırma yükü, Defender for Endpoint için kullanılabilen tüm macOS ayarlarını dağıtıma hazır bir Intune profilinde bir araya getirir. Virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihlerini içerir:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Özellik listesi doğrulama
Özellik listesi geçerli bir .plist dosyası olmalıdır. Aşağıdaki komutu çalıştırarak, profili yüklemeden veya dağıtmadan önce plist söz dizimini doğrulayın:
plutil -lint com.microsoft.wdav.plist
Plist geçerliyse aşağıdakine benzer bir çıkış görürsünüz:
com.microsoft.wdav.plist: OK
Dosya iyi biçimlenmişse, yukarıdaki komut çıktı olarak OK verir ve 0 çıkış kodunu döndürür. Aksi takdirde, sorunu açıklayan bir hata görüntülenir ve komutu çıkış 1kodunu döndürür.
Yapılandırma profili dağıtımı
Kuruluşunuz için yapılandırma profilini derledikten sonra yönetim konsolunuz aracılığıyla dağıtabilirsiniz. Adım adım yönergeler için bkz. JAMF dağıtımı ve Intune dağıtımı .
JAMF dağıtımı
Dikkat
Tercih etki alanı olarak com.microsoft.wdav kullanmanız gerekir. Etki alanı yanlışsa Uç Nokta için Microsoft Defender tercihleri tanımaz.
JAMF konsolundan Bilgisayar>Yapılandırma Profilleri'ni açın, kullanmak istediğiniz yapılandırma profiline gidin ve Özel Ayarlar'ı seçin.
com.microsoft.wdav öğesini tercih etki alanı olarak kullanarak bir giriş oluşturun ve daha önce oluşturulan .plist dosyasını yükleyin.
Intune dağıtımı
Dikkat
Özel yapılandırma profili adı olarak kullanmanız com.microsoft.wdav gerekir. Ad yanlışsa, Uç Nokta için Microsoft Defender tercihleri tanımaz.
Yapılandırma profilini Intune ile dağıtmak için aşağıdaki adımları kullanın:
Cihaz>Yapılandırma Profillerini açın. Profil Oluştur'u seçin.
Profil için bir ad seçin. Platform=macOS'uProfil türü=Şablonlar olarak değiştirin ve şablon adı bölümünde Özel'i seçin. Yapılandır'ı seçin.
Daha önce üretilen .plist dosyasını olarak
com.microsoft.wdav.xmlkaydedin.Özel yapılandırma profili adı olarak
com.microsoft.wdavgirin.Yapılandırma profilini açın ve
com.microsoft.wdav.xmldosyasını yükleyin. (Bu dosya 3. adımda oluşturulmuştur.)Tamam'ı seçin.
Yönet>Atamaları seçin. Ekle sekmesinde Tüm Kullanıcılara Ata & Tüm cihazlar'ı seçin.
İlgili içerik
Aşağıdaki kaynak, macOS yapılandırma profilleri hakkında ek yönergeler sağlar: