MacOS'ta Uç Nokta için Microsoft Defender tercihlerini ayarlayın

Önemli

Bu makale, JAMF veya Intune aracılığıyla dağıtılan bir yapılandırma profilini kullanarak macOS'ta Uç Nokta için Microsoft Defender yönetmesi gereken kuruluş yöneticilerine yöneliktir. Virüsten koruma altyapısı, bulut tabanlı koruma, uç nokta algılama ve yanıt (EDR), kurcalama koruması ve kullanıcı arabirimi tercihlerini kapsar. Ayrıca önerilen ve tam yapılandırma profili şablonlarının yanı sıra dağıtım yönergelerini de içerir. Bunun yerine komut satırı arabirimini kullanarak macOS üzerinde Uç Nokta için Defender yapılandırmak için bkz. Komut satırından yapılandırma.

Özet

Kurumsal kuruluşlarda, bir yapılandırma profili aracılığıyla macOS üzerinde Uç Nokta için Microsoft Defender yönetebilirsiniz. Bu profili çeşitli yönetim araçlarından birini kullanarak dağıtabilirsiniz. Güvenlik operasyonları ekibiniz tarafından ayarlanan tercihler yerel cihaz tercihlerinden önceliklidir. Yapılandırma profili aracılığıyla ayarlanan tercihleri değiştirmek için kullanıcıların yönetici izinlerine sahip olması gerekir.

Bu makalede yapılandırma profili yapısı açıklanmaktadır. Başlamanıza yardımcı olması için önerilen bir profil içerir ve profilin nasıl dağıtılacağı açıklanır.

Yapılandırma profili yapısı

Yapılandırma profili, anahtar-değer çiftlerinden oluşan bir .plist dosyasıdır. Her anahtar bir tercihin adıdır. Her değer tercih türüne bağlıdır. Değerler basit (sayı gibi) veya karmaşık (iç içe yerleştirilmiş tercih listesi gibi) olabilir.

Dikkat

Yapılandırma profilinin düzeni, kullandığınız yönetim konsoluna bağlıdır. Aşağıdaki bölümlerde JAMF ve Intune için yapılandırma profilleri örnekleri yer almaktadır.

Yapılandırma profilinin en üst düzeyi virüsten koruma altyapısı, bulut tabanlı koruma, kullanıcı arabirimi, uç nokta algılama ve yanıt (EDR) ve kurcalama koruması gibi Uç Nokta için Microsoft Defender alt öğeleri için ürün genelinde tercihleri ve girişleri içerir.

Virüsten koruma altyapısı tercihleri

Yapılandırma profilinin antivirusEngine bölümü, Uç Nokta için Microsoft Defender virüsten koruma bileşeninin tercihlerini yönetmek için kullanılır.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar antivirüs motoru
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği zorlama düzeyi, davranış izleme, dosya karması hesaplaması, tarama dışlamaları, izin verilen tehditler, tehdit türü ayarları ve tarama geçmişi saklama ayarlarını içerir.

Virüsten koruma motoru için uygulama düzeyi

Virüsten koruma motorunun uygulama tercihini belirtir. Zorlama düzeyini ayarlamak için üç değer vardır:

  • Gerçek zamanlı (real_time): Gerçek zamanlı koruma (erişilen dosyaları tara) etkinleştirilir.
  • İsteğe bağlı (on_demand): Dosyalar yalnızca gerektiğinde taranır. Burada:
    • Gerçek zamanlı koruma kapalıdır.
  • Pasif (passive): Virüsten koruma altyapısını pasif modda çalıştırır. Burada:
    • Gerçek zamanlı koruma kapalıdır.
    • İsteğe bağlı tarama açıktır.
    • Otomatik tehdit düzeltme kapalı.
    • Güvenlik bilgileri güncelleştirmeleri açıktır.
    • Durum menüsü simgesi gizlenir.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Uygulama düzeyi
Veri türü Dize
Olası değerler real_time (varsayılan)

isteğe_bağlı

Pasif

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.10.72 ve sonraki sürümlerde kullanılabilir.

Davranış izlemeyi etkinleştirme/devre dışı bırakma

Cihazda davranış izleme ve engelleme özelliğinin etkinleştirilip etkinleştirilmediğini belirler.

Not

Bu özellik yalnızca Real-Time Koruma özelliği etkinleştirildiğinde geçerlidir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Davranış izleme
Veri türü Dize
Olası değerler Devre dışı

etkin (varsayılan)

Açıklamalar Uç Nokta için Microsoft Defender'ın 101.24042.0002 veya üzerindeki sürümünde kullanılabilir.

Dosya karması hesaplama özelliğini yapılandırma

Dosya karması hesaplama özelliğini etkinleştirir veya devre dışı bırakır. Bu özellik etkinleştirildiğinde Uç Nokta için Defender, gösterge kurallarıyla daha iyi eşleşme sağlamak için taramış olduğu dosyaların karmalarını hesaplar. macOS'ta, bu karma hesaplama için yalnızca betik ve Mach-O (32 bit ve 64 bit) dosyaları dikkate alınır (altyapı sürümü 1.1.20000.2 veya üzeri). Bu özelliğin etkinleştirilmesi cihaz performansını etkileyebilir. Daha fazla ayrıntı için bkz. Dosyalar için gösterge oluşturma.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar enableFileHashComputation
Veri türü Mantıksal
Olası değerler false (varsayılan)

doğru

Açıklamalar Defender for Endpoint sürüm 101.86.81 ve üzeri sürümlerde kullanılabilir.

Tanımlar güncelleştirildikten sonra tarama çalıştırma

Cihaza yeni güvenlik bilgileri güncelleştirmeleri indirildikten sonra işlem taraması başlatılıp başlatılmayacağını belirtir. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Tanım güncellemesinden sonra tara
Veri türü Mantıksal
Olası değerler true (varsayılan)

False

Açıklamalar Uç Nokta için Microsoft Defender’in 101.41.10 ve sonraki sürümlerinde kullanılabilir.

Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)

İsteğe bağlı virüsten koruma taramaları sırasında arşivlerin taranıp taranmayacağını belirtir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Arşivleri tara
Veri türü Mantıksal
Olası değerler true (varsayılan)

False

Açıklamalar Uç Nokta için Microsoft Defender'in 101.41.10 veya üzeri sürümlerinde kullanılabilir.

İsteğe bağlı taramalar için paralellik derecesi

İsteğe bağlı taramalar için paralellik derecesini belirtir. Bu, taramayı gerçekleştirmek için kullanılan iş parçacığı sayısına karşılık gelir ve CPU kullanımını ve isteğe bağlı tarama süresini etkiler.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar maximumOnDemandScanThreads
Veri türü Tamsayı
Olası değerler 2 (varsayılan). İzin verilen değerler 1 ile 64 arasındaki tamsayılardır.
Açıklamalar Uç Nokta için Microsoft Defender'ın 101.41.10 ve sonraki sürümlerinde kullanılabilir.

Dışlama birleştirme politikası

Dışlamalar için birleştirme ilkesini belirtin. Bu, yönetici tanımlı ve kullanıcı tanımlı dışlamaların (merge) veya yalnızca yönetici tanımlı dışlamaların (admin_only) birleşimi olabilir. Bu ayar, yerel kullanıcıların kendi dışlamalarını tanımlamasını kısıtlamak için kullanılabilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar exclusionsMergePolicy
Veri türü Dize
Olası değerler merge (varsayılan)

admin_only

Açıklamalar Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Tarama dışlamaları

Taranmayan varlıkları belirtin. Dışlamalar tam yollar, uzantılar veya dosya adlarıyla belirtilebilir. (Dışlamalar bir öğe dizisi olarak belirtilir, yönetici gerektiği kadar öğeyi herhangi bir sırada belirtebilir.)

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Dışlamalar
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük anahtarları $type (dışlama türü), path (dosya veya klasör yolu), (yol türü), isDirectoryextension (dosya uzantısı) ve name (işlem adı) içerir.
Dışlama türü

Türe göre taranmayan içeriği belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar $type
Veri türü Dize
Olası değerler excludedPath

hariç tutulan dosya uzantısı

excludedFileName

Dışlanan içeriğin yolu

Tam dosya yolu tarafından taranmayan içeriği belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar yol
Veri türü Dize
Olası değerler geçerli yollar
Açıklamalar Yalnızca $typeexcludedPath olduğunda uygulanabilir

Desteklenen dışlama türleri

Aşağıdaki tabloda, macOS üzerinde Uç Nokta için Defender tarafından desteklenen dışlama türleri gösterilmektedir.

Dışlama Tanım Örnekler
Dosya uzantısı Uzantılı tüm dosyalar, cihazın herhangi bir yerinde .test
Dosya Tam yol tarafından tanımlanan belirli bir dosya /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Klasör Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) /var/log/

/var/*/

Işlem Belirli bir işlem (tam yoluyla veya dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar /bin/cat

cat

c?t

Önemli

Yukarıdaki yolların başarıyla dışlanması için sembolik bağlantılar değil sabit bağlantılar olması gerekir. komutunu çalıştırarak file <path-name>yolun sembolik bir bağlantı olup olmadığını de kontrol edebilirsiniz.

Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:

Joker karakter Açıklama Örnek Eşleşmeler Eşleşmiyor
* Hiçbiri de dahil olmak üzere herhangi sayıda karakterle eşleşir (bu joker karakter bir yolda kullanıldığında yalnızca tek bir klasörün yerine geçtiğine dikkat edin) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Herhangi bir tek karakterle eşleşir file?.log file1.log

file2.log

file123.log

Tarama dışlama yolu türü (dosya veya dizin)

Bir virüsten koruma taraması dışlama girdisinde, isDirectory öğesini, path değerinin bir dosyayı mı yoksa bir dizini mi ifade ettiğini belirtmek için kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar isDirectory
Veri türü Mantıksal
Olası değerler false (varsayılan)

doğru

Açıklamalar Yalnızca $typeexcludedPath olduğunda uygulanabilir

Tarama dışlaması: dosya uzantısı

Virüsten koruma taraması dışlama girdisinde, dosyaları dosya uzantısına göre dışlamak için uzantıyı kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Uzantısı
Veri türü Dize
Olası değerler geçerli dosya uzantıları
Açıklamalar Yalnızca $typeexcludedFileExtension olduğunda geçerlidir

Tarama dışlaması: işlem adı veya yolu

Virüsten koruma taraması dışlama girdisinde, bir işlemi ve bu işlem tarafından açılan tüm dosyaları taramanın dışında tutmak için adı kullanın. İşlem adıyla (örneğin, cat) veya tam yoluyla (örneğin, /bin/cat) belirtilebilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Adı
Veri türü Dize
Olası değerler herhangi bir dize
Açıklamalar Yalnızca $typeexcludedFileName olduğunda geçerlidir

İzin verilen tehditler

macOS'ta Microsoft Defender for Endpoint tarafından engellenmeyen tehdit adlarını belirtin. Bu tehditlerin çalışmasına izin verilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar İzin Verilen Tehditler
Veri türü Dize dizisi

İzin verilmeyen tehdit eylemleri

Bir cihazın yerel kullanıcısının tehdit algılandığında gerçekleştirebileceği eylemleri kısıtlar. Bu listede yer alan eylemler kullanıcı arabiriminde görüntülenmez.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar izin verilmeyen tehdit eylemleri
Veri türü Dize dizisi
Olası değerler İzin ver (kullanıcıların tehditlere izin vermesini kısıtlar)

geri yükle (kullanıcıların karantinadan tehditleri geri yüklemesini kısıtlar)

Açıklamalar Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Tehdit türü ayarları

MacOS'ta belirli tehdit türlerinin Uç Nokta için Microsoft Defender tarafından nasıl işleneceğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar threatTypeSettings
Veri türü Sözlük (alt tercih)
Açıklamalar Dizideki her girdi bir key (veya potentially_unwanted_applicationgibi archive_bomb bir tehdit türü) ve bir value (gerçekleştirme eylemi: audit, blockveya off) içerir.
Tehdit türü

Tehdit türlerini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Anahtar
Veri türü Dize
Olası değerler istenmeyen olabilecek uygulama

arşiv_bomba

Gerçekleştirecek eylem

key ayarı tarafından tanımlanan türdeki bir tehdit algılandığında hangi eylemin gerçekleştirileceğini belirtin. Aşağıdaki seçeneklerden birini belirleyin:

  • Denetim: Cihazınız bu tür tehditlere karşı korunmaz, ancak tehditle ilgili bir giriş günlüğe kaydedilir.
  • Engelle: Cihazınız bu tür tehditlere karşı korunur ve kullanıcı arabiriminde ve Microsoft Defender portalında size bildirilir.
  • Kapalı: Cihazınız bu tür tehditlere karşı korunmaz ve hiçbir şey günlüğe kaydedilmez.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Değer
Veri türü Dize
Olası değerler denetim (varsayılan)

Blok

kapalı

Tehdit türü ayarları birleştirme ilkesi

Tehdit türü ayarları için birleştirme ilkesini belirtin. Bu, yönetici tanımlı ve kullanıcı tanımlı ayarların () veya yalnızca yönetici tanımlı ayarların (mergeadmin_only) bir birleşimi olabilir. Bu ayar, yerel kullanıcıların farklı tehdit türleri için kendi ayarlarını tanımlamasını kısıtlamak için kullanılabilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar threatTypeSettingsMergePolicy
Veri türü Dize
Olası değerler merge (varsayılan)

admin_only

Açıklamalar Uç Nokta için Microsoft Defender sürüm 100.83.73 ve sonraki sürümlerde kullanılabilir.

Virüsten koruma tarama geçmişi saklama (gün olarak)

Sonuçların cihazdaki tarama geçmişinde tutulacağını gün sayısını belirtin. Eski tarama sonuçları geçmişten kaldırılır. Diskten de silinen eski karantinadaki dosyalar.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Tarama Sonuçlarını Saklama Günleri
Veri türü Dize
Olası değerler 90 (varsayılan). İzin verilen değerler bir günden 180 güne kadardır.
Açıklamalar Uç Nokta için Microsoft Defender'ın 101.07.23 ve üzeri sürümlerinde kullanılabilir.

Virüsten koruma tarama geçmişindeki en fazla öğe sayısı

Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, geçmişte gerçekleştirilen tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Tarama geçmişindeki maksimum öğe sayısı
Veri türü Dize
Olası değerler 10000 (varsayılan). İzin verilen değerler 5000 öğeden 15000 öğeye kadardır.
Açıklamalar Uç Nokta için Microsoft Defender'ın 101.07.23 ve üzeri sürümlerinde sunulmaktadır.

Bulut tabanlı koruma tercihleri

macOS üzerinde Uç Nokta için Microsoft Defender bulut tabanlı koruma özelliklerini yapılandırın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar cloudService
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği bulut tabanlı koruma, tanılama toplama düzeyi, bulut blok düzeyi, otomatik örnek gönderimleri, güvenlik bilgileri güncelleştirmeleri ve ara sunucu yapılandırması ayarlarını içerir.

Bulut tabanlı korumayı etkinleştirme/devre dışı bırakma

Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmeyeceğini belirtin. Hizmetlerinizin güvenliğini artırmak için bu özelliği açık tutmanızı öneririz.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Etkin
Veri türü Mantıksal
Olası değerler true (varsayılan)

False

Tanılama toplama düzeyi

Tanılama verileri, Uç Nokta için Microsoft Defender güvenli ve güncel tutmak, sorunları algılamak, tanılamak ve düzeltmek ve ayrıca ürün geliştirmeleri yapmak için kullanılır. Bu ayar, Uç Nokta için Microsoft Defender tarafından Microsoft'a gönderilen tanılama düzeyini belirler.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar tanılamaDüzeyi
Veri türü Dize
Olası değerler isteğe bağlı (varsayılan)

Gerekli

Bulut bloğu düzeyini yapılandırma

Bu ayar, Uç Nokta için Defender'ın şüpheli dosyaları engelleme ve tarama konusunda ne kadar agresif olacağını belirler. Bu ayar açıksa, engellenecek ve taranacak şüpheli dosyaları tanımlarken Uç Nokta için Defender daha agresif olacaktır; aksi takdirde, daha az agresiftir ve bu nedenle daha az sıklıkta engelleyip tarayın. Bulut bloğu düzeyini ayarlamak için beş değer vardır:

  • Normal (normal): Varsayılan engelleme düzeyi.
  • Orta (moderate): Yalnızca yüksek güvenilirlik algılamaları için karar verir.
  • Yüksek (high): Performans için optimize ederken bilinmeyen dosyaları agresif olarak engeller (zararsız dosyaları engelleme olasılığı daha yüksektir).
  • High Plus (high_plus): Bilinmeyen dosyaları agresif bir şekilde engeller ve ek koruma önlemleri uygular (istemci cihaz performansını etkileyebilir).
  • Sıfır Tolerans (zero_tolerance): Tüm bilinmeyen programları engeller.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar cloudBlockLevel
Veri türü Dize
Olası değerler normal (varsayılan)

Orta

Yüksek

high_plus

sıfır_tolerans

Açıklamalar Defender for Endpoint sürüm 101.56.62 ve üzeri sürümlerde kullanılabilir.

Otomatik örnek gönderimlerini etkinleştirme/devre dışı bırakma

Şüpheli örneklerin (tehdit içerme olasılığı yüksek) Microsoft'a gönderilip gönderilmeyeceğini belirler. Örnek gönderimini denetlemek için üç düzey vardır:

  • Hiçbiri: Microsoft'a şüpheli örnek gönderilmez.
  • Güvenli: Yalnızca kişisel veriler (PII) içermeyen şüpheli örnekler otomatik olarak gönderilir. Bu ayar için varsayılan değer budur.
  • Tümü: Tüm şüpheli örnekler Microsoft'a gönderilir.
Açıklama Değer
Anahtar Otomatik örnek gönderimi onayı
Veri türü Dize
Olası değerler yok

güvenli (varsayılan)

Tüm

Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme/devre dışı bırakma

Güvenlik zekası güncelleştirmelerinin otomatik olarak yüklenip yüklenmediğini belirler:

Bölüm Değer
Anahtar Otomatik tanım güncelleştirmesi etkin
Veri türü Mantıksal
Olası değerler true (varsayılan)

False

Güvenlik bilgileri güncelleştirmelerinin süresi (gün cinsinden)

Son yüklenen güvenlik bilgileri güncelleştirmelerinin güncel olmayan olarak kabul edildiği gün sayısını belirler.

Bölüm Değer
Anahtar Tanım güncellemesi gerekiyor
Veri türü Tamsayı
Olası değerler 7 (varsayılan). İzin verilen değerler 1 ile 30 arasındaki tamsayılardır

Güvenlik bilgileri güncelleştirme aralığı (saniye cinsinden)

Güvenlik bilgileri güncelleştirmelerinin denetleneceği zaman aralığını (saniye cinsinden) belirtir.

Bölüm Değer
Anahtar definitionUpdatesInterval
Veri türü Tamsayı
Olası değerler 28800 (varsayılan, 8 saat). İzin verilen değerler 60 (1 dakika) ile 86400 (24 saat) arasındaki tamsayılardır
Açıklamalar Değerin çok düşük ayarlanması, yinelenen veya gereksiz güvenlik bilgileri güncelleştirme denetimlerine neden olabilir.

Uç Nokta için Defender iletişim proxy'si

Defender for Endpoint’in tüm bulut iletişimi için proxy’yi yapılandırın. Ayarlanmadıysa, sistem genelinde ara sunucu kullanılır.

Bölüm Değer
Anahtar vekil sunucu
Veri türü Dize
Açıklamalar Biçim: "http://proxy.server:port" veya "https://proxy.server:port".

Önemli

  • Hatalı ara sunucu yapılandırması MDE işlevselliği kesintiye uğratabilir.
  • Ara sunucu ayarlarını uyguladıktan sonra mde bağlantısını test etmek için uç noktada "mdatp bağlantı testi" çalıştırabilirsiniz.

Kullanıcı arabirimi tercihleri

macOS'ta Uç Nokta için Microsoft Defender kullanıcı arabiriminin tercihlerini yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar kullanıcı arayüzü
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği durum menüsü simgesi görünürlüğü, geri bildirim seçeneği ve tüketici sürümü oturum açma denetimi ayarlarını içerir.

Durum menüsü simgesini göster / gizle

Ekranın sağ üst köşesindeki durum menüsü simgesinin gösterilip gösterilmeyeceğini veya gizleneceğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar hideStatusMenuIcon
Veri türü Mantıksal
Olası değerler false (varsayılan)

doğru

Geri bildirim göndermek için göster /gizle seçeneği

Kullanıcıların Help>Send Feedback bölümüne giderek Microsoft'a geri bildirim gönderip gönderemeyeceğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar userInitiatedFeedback
Veri türü Dize
Olası değerler etkin (varsayılan)

Devre dışı

Açıklamalar Uç Nokta için Microsoft Defender'ın 101.19.61 ve üzeri sürümlerinde kullanılabilir.

Microsoft Defender tüketici sürümünde oturum açmayı denetleme

Kullanıcıların Microsoft Defender tüketici sürümünde oturum açıp açamayacağını belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Tüketici deneyimi
Veri türü Dize
Olası değerler etkin (varsayılan)

Devre dışı

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.60.18 veya sonraki sürümlerde kullanılabilir.

Uç nokta algılama ve yanıt tercihleri

macOS üzerinde Uç Nokta için Microsoft Defender uç nokta algılama ve yanıt (EDR) bileşeninin tercihlerini yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Edr
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği, cihaz etiketleri ve grup tanımlayıcıları için ayarları içerir.

Cihaz etiketleri

Bir etiket adı ve değerini belirtin.

  • GROUP etiketi, cihazı belirtilen değerle işaretler. Etiket portalda cihaz sayfasının altında yansıtılır ve cihazları filtrelemek ve gruplandırma için kullanılabilir.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Etiketler
Veri türü Sözlük (alt tercih)
Açıklamalar Dizideki her girdi bir key (etiket türü, gibi GROUP) ve bir value (cihaza atanan etiket dizesi) içerir.
Etiket türü

Etiket türünü belirtir

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Anahtar
Veri türü Dize
Olası değerler GROUP
Etiketin değeri

Etiketin değerini belirtir

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Değer
Veri türü Dize
Olası değerler herhangi bir dize

Önemli

  • Etiket türü başına yalnızca bir değer ayarlanabilir.
  • Etiketlerin türü benzersizdir ve aynı yapılandırma profilinde tekrar edilmemelidir.

Grup tanımlayıcısı

EDR Grubu tanımlayıcıları

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar groupId'ler
Veri türü Dize
Açıklamalar Grup tanımlayıcısı

Kurcalamaya karşı koruma

macOS üzerinde Uç Nokta için Microsoft Defender kurcalama koruması bileşeninin tercihlerini yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar kurcalama Koruması
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği, uygulama düzeyi ve hariç tutmalar için ayarlar içerir.

Zorlama düzeyi

Kurcalama Koruması etkinse ve katı moddaysa

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Uygulama düzeyi
Veri türü Dize
Açıklamalar 'Devre dışı', 'denetim' veya 'blok' türünden biri

Olası değerler:

  • devre dışı - Kurcalama Koruması kapalı, saldırıları önleme veya Buluta raporlama yok
  • denetim - Kurcalama Koruması, kurcalama girişimlerini yalnızca Bulut’a bildirir, ancak bunları engellemez
  • block - Kurcalamaya Karşı Koruma, saldırıları hem engeller hem de Cloud'a bildirir

Dışlamalar

Microsoft Defender varlığında, kurcalama olarak değerlendirilmeden değişiklik yapmasına izin verilen işlemleri tanımlar. path, teamId, signingId veya bunların bir kombinasyonu sağlanmalıdır. İzin verilen işlemi daha ayrıntılı belirtmek için ek olarak argümanlar da sağlanabilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar Dışlamalar
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriğinde yol, ekip kimliği, imzalama kimliği ve işlem argümanları için ayarlar yer alır.
Yol

İşlemin yürütülebilir dosyasının tam dosya yolu.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar yol
Veri türü Dize
Açıklamalar Bir kabuk betiğinde yorumlayıcı yürütülebilir dosyasının tam yolu belirtilmişse, örneğin /bin/zsh. Joker karakterlere izin verilmez.
Ekip Kimliği

Satıcının Apple Takım Kimliği.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar teamId
Veri türü Dize
Açıklamalar Örneğin, UBF8T346G9 Microsoft için
İmzalama Kimliği

Paketin Apple’a ait "İmzalama Kimliği".

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar signingId
Veri türü Dize
Açıklamalar Örneğin, com.apple.ruby Ruby yorumlayıcısı için
İşlem argümanları

İşlemi tanımlamak için diğer parametrelerle birlikte kullanılır.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar signingId
Veri türü Dize dizisi
Açıklamalar Belirtilirse, işlem bağımsız değişkeni bu bağımsız değişkenlerle tam olarak eşleşmelidir; büyük/küçük harfe duyarlı olmalıdır.

Önerilen yapılandırma profili, Uç Nokta için Microsoft Defender'deki tüm koruma özelliklerini etkinleştirir. Aşağıdaki alt bölümlerde hem JAMF özellik listesi hem de Intune XML profili bu ayarları uygular.

Bu yapılandırma profili (veya JAMF için özel ayarlara yüklenen özellik listesi) şunları yapacaktır:

  • Gerçek zamanlı korumayı etkinleştirme (RTP)
  • Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
    • İstenmeyebilecek uygulamalar (PUA) engellendi
    • Arşiv bombaları (yüksek sıkıştırma oranına sahip dosya) Uç Nokta için Microsoft Defender günlüklerine kaydedilir
  • Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirme
  • Bulut tabanlı korumayı etkinleştirme
  • Otomatik örnek göndermeyi etkinleştirme

Önerilen yapılandırma profili için JAMF'de aşağıdaki özellik listesini kullanın:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Önerilen Intune profili için aşağıdaki XML'yi kullanın:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Tam yapılandırma profili örneği

Aşağıdaki JAMF ve Intune şablonları macOS ayarlarında kullanılabilen tüm Uç Nokta için Microsoft Defender içerir. Her tercih üzerinde tam denetime ihtiyacınız olan gelişmiş senaryolar için bu şablonları kullanın.

JAMF tam yapılandırma profili için özellik listesi

Aşağıdaki tam plist, virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihleri dahil olmak üzere mevcut tüm ayarları içeren, JAMF için bir Defender for Endpoint yapılandırma profilini gösterir:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Tam profil Intune

Aşağıdaki mobil yapılandırma yükü, Defender for Endpoint için kullanılabilen tüm macOS ayarlarını dağıtıma hazır bir Intune profilinde bir araya getirir. Virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihlerini içerir:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Özellik listesi doğrulama

Özellik listesi geçerli bir .plist dosyası olmalıdır. Aşağıdaki komutu çalıştırarak, profili yüklemeden veya dağıtmadan önce plist söz dizimini doğrulayın:

plutil -lint com.microsoft.wdav.plist

Plist geçerliyse aşağıdakine benzer bir çıkış görürsünüz:

com.microsoft.wdav.plist: OK

Dosya iyi biçimlenmişse, yukarıdaki komut çıktı olarak OK verir ve 0 çıkış kodunu döndürür. Aksi takdirde, sorunu açıklayan bir hata görüntülenir ve komutu çıkış 1kodunu döndürür.

Yapılandırma profili dağıtımı

Kuruluşunuz için yapılandırma profilini derledikten sonra yönetim konsolunuz aracılığıyla dağıtabilirsiniz. Adım adım yönergeler için bkz. JAMF dağıtımı ve Intune dağıtımı .

JAMF dağıtımı

Dikkat

Tercih etki alanı olarak com.microsoft.wdav kullanmanız gerekir. Etki alanı yanlışsa Uç Nokta için Microsoft Defender tercihleri tanımaz.

JAMF konsolundan Bilgisayar>Yapılandırma Profilleri'ni açın, kullanmak istediğiniz yapılandırma profiline gidin ve Özel Ayarlar'ı seçin. com.microsoft.wdav öğesini tercih etki alanı olarak kullanarak bir giriş oluşturun ve daha önce oluşturulan .plist dosyasını yükleyin.

Intune dağıtımı

Dikkat

Özel yapılandırma profili adı olarak kullanmanız com.microsoft.wdav gerekir. Ad yanlışsa, Uç Nokta için Microsoft Defender tercihleri tanımaz.

Yapılandırma profilini Intune ile dağıtmak için aşağıdaki adımları kullanın:

  1. Cihaz>Yapılandırma Profillerini açın. Profil Oluştur'u seçin.

  2. Profil için bir ad seçin. Platform=macOS'uProfil türü=Şablonlar olarak değiştirin ve şablon adı bölümünde Özel'i seçin. Yapılandır'ı seçin.

  3. Daha önce üretilen .plist dosyasını olarak com.microsoft.wdav.xmlkaydedin.

  4. Özel yapılandırma profili adı olarak com.microsoft.wdav girin.

  5. Yapılandırma profilini açın ve com.microsoft.wdav.xml dosyasını yükleyin. (Bu dosya 3. adımda oluşturulmuştur.)

  6. Tamam'ı seçin.

  7. Yönet>Atamaları seçin. Ekle sekmesinde Tüm Kullanıcılara Ata & Tüm cihazlar'ı seçin.

Aşağıdaki kaynak, macOS yapılandırma profilleri hakkında ek yönergeler sağlar: