MacOS'ta Uç Nokta için Microsoft Defender tercihlerini ayarlayın

Uç Nokta için Microsoft Defender tercihlerini yönetilen macOS cihazlarında tutarlı şekilde yönetmek için yapılandırma profili kullanabilirsiniz. Yönetilen tercihler, cihazda yerel olarak yapılandırılan tercihlere göre önceliklidir ve yerel olarak değişmek için yönetici ayrıcalıkları gerektirir.

Bu makale, Microsoft Intune, Jamf Pro veya başka bir mobil cihaz yönetimi (MDM) çözümü aracılığıyla yapılandırma profilleri kuran güvenlik yöneticileri içindir. Defender Antivirus, bulut koruması, kullanıcı arayüzü, uç nokta tespit ve müdahale (EDR) ile tamper koruması için referans bilgileri ve örnek profiller sağlar.

Tercihleri yapılandırmadan önce, macOS'ta Defender for Endpoint için ön koşulları gözden geçirin. Tam dağıtım iş akışları için macOS'ta Deploy Uç Nokta için Microsoft Defender bölümüne bakınız. Komut satırı arayüzünden yerel olarak tercihleri yapılandırmak için komut satırından Configure bölümüne bakınız.

Yapılandırma profili yapısı

Yapılandırma profili, anahtar-değer çiftlerinden oluşan Apple mülk listesi XML'i kullanır. Her anahtar bir tercih adıdır. Değerler basit olabilir, örneğin bir sayı, ya da iç içe bir tercih listesi gibi karmaşık olabilir. XML'i yönetim aracınızın gerektirdiği formatta kaydedin veya yükleyin.

Önemli

Yapılandırma profillerini sınırlı bir grup cihazla test et, sonra onları geniş çapta dağıtın. Profil düzeni, kullandığınız yönetim konsoluna bağlıdır. Bu makalede Jamf Pro ve Microsoft Intune için örnekler yer almaktadır.

Yapılandırma profilinin en üst seviyesi, Defender for Endpoint özellikleri, antivirüs motoru, bulut tabanlı koruma, kullanıcı arayüzü, uç nokta tespit ve yanıt (EDR) ile tamper koruması için ürün genelinde tercihler ve sözlükleri içerir.

Özellik tercihleri

features Sözlüğü kullanarak bireysel Defender for Endpoint özelliklerini yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar features
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük, davranış izleme gibi özellikler için ayarlar içerir.

Davranış izlemeyi yapılandırma

Cihazda davranış izleme ve engellemenin etkin olup olmadığını belirtin.

Not

Davranış izleme yalnızca gerçek zamanlı koruma etkinleştirildiğinde geçerlidir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar behaviorMonitoring
Veri türü Dize
Olası değerler disabled

enabled (varsayılan)

Açıklamalar Uç Nokta için Microsoft Defender'in 101.24042.0002 veya sonraki sürümlerinde kullanılabilir.

Virüsten koruma altyapısı tercihleri

Defender Antivirüs tercihlerini yönetmek için sözlüğü antivirusEngine kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar antivirusEngine
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük, uygulama seviyesi, dosya hash hesaplaması, tarama hariç tutmalar, izin verilen tehditler, tehdit türü ayarları ve tarama geçmişi için ayarlar içerir.

Virüsten koruma motoru için uygulama düzeyi

Antivirüs motoru uygulama seviyesini belirtin:

  • real_time (varsayılan): Gerçek zamanlı korumayı etkinleştirin ve dosyalara erişildikçe taranın.
  • on_demand: Gerçek zamanlı korumayı kapatın ve dosyaları sadece talep üzerine taramayın.
  • passive: Gerçek zamanlı koruma ve otomatik tehdit önleme özelliğini kapatın, talep üzerine tarama ve güvenlik istihbaratı güncellemelerini açın, ayrıca durum menüsünü gizleyin.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar enforcementLevel
Veri türü Dize
Olası değerler real_time (varsayılan)

on_demand

passive

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.10.72 veya daha sonrasında mevcuttur.

Dosya karması hesaplama özelliğini yapılandırma

Defender for Endpoint'in tarama yaptığı dosyalar için hash hesaplayıp hesaplamadığını belirtin. Dosya hash hesaplaması, dosya göstergesi kurallarına göre eşleşmeyi iyileştirir, ancak cihaz performansını etkileyebilir. macOS'ta bu özellik, motor sürümü 1.1.20000.2 ile başlayan betikleri ve 32-bit ile 64-bit Mach-O dosyalarını destekler. Daha fazla bilgi için bkz. Dosyalar için gösterge oluşturma.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar enableFileHashComputation
Veri türü Mantıksal
Olası değerler false (varsayılan)

true

Açıklamalar Defender for Endpoint sürüm 101.86.81 veya daha sonrasında mevcuttur.

Tanımlar güncelleştirildikten sonra tarama çalıştırma

Cihazda yeni güvenlik istihbaratı güncellemeleri indirildikten sonra süreç taraması başlatıp başlatılmayacağını belirtin. Bu ayarın etkinleştirilmesi, cihazın çalışan işlemlerinde bir virüsten koruma taraması tetikler.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar scanAfterDefinitionUpdate
Veri türü Mantıksal
Olası değerler true (varsayılan)

false

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur.

Arşivleri tara (yalnızca isteğe bağlı virüsten koruma taramaları)

Talep üzerine antivirüs taramaları sırasında arşivleri taramak isteyip taramayacağınızı belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar scanArchives
Veri türü Mantıksal
Olası değerler true (varsayılan)

false

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur.

İsteğe bağlı taramalar için paralellik derecesi

İstek üzerine taramalar için kullanılan iş parçacığı sayısını belirtin. Değer, CPU kullanımını ve tarama süresini etkiler.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar maximumOnDemandScanThreads
Veri türü Tamsayı
Olası değerler 2 (varsayılan). Bir tam sayı ile 164arasındaki bir sayı kullanın.
Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.41.10 veya daha sonrasında mevcuttur.

Dışlama birleştirme politikası

Yönetici tanımlı ve kullanıcı tanımlı hariç tutmaları birleştirip birleştirmeyeceğinizi veya yalnızca yönetici tanımlı hariç tutmaları mı kullanacağınızı belirtin. Yerel kullanıcıların dışlama tanımlamasını önlemek için admin_only kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar exclusionsMergePolicy
Veri türü Dize
Olası değerler merge (varsayılan)

admin_only

Açıklamalar Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur.

Tarama dışlamaları

Taramadan hariç tutulacak dosyaları, klasörleri, dosya uzantılarını veya süreçleri belirtin. Dizi, exclusions herhangi bir sırayla birden fazla giriş içerebilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar exclusions
Veri türü Sözlükler dizisi
Açıklamalar Her sözlük, (hariç türü), path (dosya veya klasör yolu), isDirectory (yol türü), extension (dosya uzantısı) veya name (süreç adı) içerebilir $type .
Dışlama türü

Türe göre taranmayan içeriği belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar $type
Veri türü Dize
Olası değerler excludedPath

excludedFileExtension

excludedFileName

Dışlanan içeriğin yolu

Tam dosya yolu tarafından taranmayan içeriği belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar path
Veri türü Dize
Olası değerler geçerli yollar
Açıklamalar Yalnızca $typeexcludedPath olduğunda geçerlidir.

Desteklenen dışlama türleri

macOS üzerinde Defender for Endpoint, aşağıdaki antivirüs tarama hariç tutma türlerini destekler:

Dışlama Tanım Örnekler
Dosya uzantısı Uzantılı tüm dosyalar, cihazın herhangi bir yerinde .test
Dosya Tam yol tarafından tanımlanan belirli bir dosya /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Klasör Belirtilen klasör altındaki tüm dosyalar (özyinelemeli olarak) /var/log/

/var/*/

Işlem Belirli bir işlem (tam yoluyla veya dosya adıyla belirtilen) ve bu işlem tarafından açılan tüm dosyalar /bin/cat

cat

c?t

Önemli

Dışlama yolları sembolik bağlantılar değil, sert bağlantılar olmalıdır. Bir yolun sembolik bir bağlantı olup olmadığını belirlemek için çalıştırın file <path-name>.

Dosya, klasör ve işlem dışlamaları aşağıdaki joker karakterleri destekler:

Joker karakter Açıklama Örnek Eşleşmeler Eşleşmiyor
* Hiçbiri de dahil olmak üzere herhangi sayıda karakterle eşleşir (bu joker karakter bir yolda kullanıldığında yalnızca tek bir klasörün yerine geçtiğine dikkat edin) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Herhangi bir tek karakterle eşleşir file?.log file1.log

file2.log

file123.log

Tarama dışlama yolu türü (dosya veya dizin)

Bir antivirüs taraması hariç tutma girişinde, isDirectory değerinin bir dosyaya mı yoksa bir dizine mi başvurduğunu belirtmek için path kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar isDirectory
Veri türü Mantıksal
Olası değerler false (varsayılan)

true

Açıklamalar Yalnızca $typeexcludedPath olduğunda geçerlidir.

Tarama dışlaması: dosya uzantısı

Bir antivirüs taraması hariç tutma girdisinde, dosyaları dosya uzantısına göre hariç tutmak için extension kullanın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar extension
Veri türü Dize
Olası değerler geçerli dosya uzantıları
Açıklamalar Yalnızca $typeexcludedFileExtension olduğunda geçerlidir.

Tarama dışlaması: işlem adı veya yolu

Antivirüs taraması hariç tutma girdisinde, name, bir işlemi ve bu işlem tarafından açılan tüm dosyaları tarama dışında bırakmak için kullanılır. Süreci adı ile belirtin, örneğin cat, veya tam yoluyla, örneğin /bin/cat.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar name
Veri türü Dize
Olası değerler herhangi bir dize
Açıklamalar Yalnızca $typeexcludedFileName olduğunda geçerlidir.

İzin verilen tehditler

Defender for Endpoint'in çalıştırmasına izin verdiği tehditleri isimle belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar allowedThreats
Veri türü Dize dizisi

İzin verilmeyen tehdit eylemleri

Yerel kullanıcıların tehditler tespit edildiğinde alabileceği işlemleri kısıtlayın. Bu listedeki eylemler kullanıcı arayüzünde görünmez.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar disallowedThreatActions
Veri türü Dize dizisi
Olası değerler allow (kullanıcıların tehditlere izin vermesini engeller)

restore (kullanıcıların karantinadan kaynaklanan tehditleri geri getirmesini engeller)

Açıklamalar Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur.

Tehdit türü ayarları

MacOS'ta belirli tehdit türlerinin Uç Nokta için Microsoft Defender tarafından nasıl işleneceğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar threatTypeSettings
Veri türü Sözlükler dizisi
Açıklamalar Dizideki her girdi bir key (veya potentially_unwanted_applicationgibi archive_bomb bir tehdit türü) ve bir value (gerçekleştirme eylemi: audit, blockveya off) içerir.
Tehdit türü

Tehdit türlerini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar key
Veri türü Dize
Olası değerler potentially_unwanted_application

archive_bomb

Gerçekleştirecek eylem

key ayarı tarafından tanımlanan türdeki bir tehdit algılandığında hangi eylemin gerçekleştirileceğini belirtin. Aşağıdaki seçeneklerden birini belirleyin:

  • audit: Cihaz bu tehdit türüne karşı korunmaz, ancak Defender for Endpoint tehdidi kaydeder.
  • block: Defender for Endpoint tehdidi engeller ve kullanıcı arayüzünde ve Microsoft Defender portalında sizi bilgilendirir.
  • off: Cihaz bu tehdit türüne karşı korunmuyor ve Defender for Endpoint tehdidi kaydetmiyor.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar value
Veri türü Dize
Olası değerler audit (varsayılan)

block

off

Tehdit türü ayarları birleştirme ilkesi

Yönetici tanımlı ve kullanıcı tanımlı tehdit tipi ayarlarını birleştirip birleştirmemeyi veya yalnızca yönetici tanımlı ayarları mı kullanmayı belirtin. Yerel kullanıcıların tehdit tipi ayarlarını tanımlamasını engellemek için kullanın admin_only .

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar threatTypeSettingsMergePolicy
Veri türü Dize
Olası değerler merge (varsayılan)

admin_only

Açıklamalar Uç Nokta için Microsoft Defender 100.83.73 veya daha sonraki sürümde mevcuttur.

Virüsten koruma tarama geçmişi saklama (gün olarak)

Cihazın tarama geçmişinde sonuçların kaç gün saklanacağını belirtin. Sonuçlar süresi dolduğunda, Defender for Endpoint tarama sonuçlarını geçmişten kaldırır ve ilgili karantina alınmış dosyaları diskten kaldırır.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar scanResultsRetentionDays
Veri türü Tamsayı
Olası değerler 90 (varsayılan). Bir tam sayı ile 1180arasındaki bir sayı kullanın.
Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.07.23 veya daha sonrasında mevcuttur.

Virüsten koruma tarama geçmişindeki en fazla öğe sayısı

Tarama geçmişinde tutulacak en fazla girdi sayısını belirtin. Girişler, geçmişte gerçekleştirilen tüm isteğe bağlı taramaları ve tüm virüsten koruma algılamalarını içerir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar scanHistoryMaximumItems
Veri türü Tamsayı
Olası değerler 10000 (varsayılan). Bir tam sayı ile 500015000arasındaki bir sayı kullanın.
Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.07.23 veya daha sonrasında mevcuttur.

Bulut tabanlı koruma tercihleri

macOS'ta Uç Nokta için Microsoft Defender'in bulut tabanlı koruma özelliklerini yapılandırın.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar cloudService
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği bulut tabanlı koruma, tanılama toplama düzeyi, bulut blok düzeyi, otomatik örnek gönderimleri, güvenlik bilgileri güncelleştirmeleri ve ara sunucu yapılandırması ayarlarını içerir.

Bulut yoluyla sağlanan korumayı yapılandırma

Cihazda bulut tabanlı korumanın etkinleştirilip etkinleştirilmeyeceğini belirtin. Daha iyi koruma için bu özelliği açık tutun.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar enabled
Veri türü Mantıksal
Olası değerler true (varsayılan)

false

Tanılama toplama düzeyi

Defender for Endpoint'in Microsoft'a gönderdiği tanı veri seviyesini belirtin. Tanı verileri, ürünün güvenli ve güncel kalmasına, sorunları teşhis edip düzeltmesine ve ürünü geliştirmesine yardımcı olur.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar diagnosticLevel
Veri türü Dize
Olası değerler optional (varsayılan)

required

Bulut bloğu düzeyini yapılandırma

Defender for Endpoint'in şüpheli dosyaları ne kadar agresif şekilde bloklayıp taradığını belirtin:

  • normal: Varsayılan engelleme seviyesini kullanın.
  • moderate: Yalnızca güven düzeyi yüksek tespitler için karar verin.
  • high: Performans için optimize ederken bilinmeyen dosyaları agresif bir şekilde engelle. Bu seviye, zararsız dosyaların engellenme olasılığını artırır.
  • high_plus: Bilinmeyen dosyaları agresif şekilde engelle ve daha fazla koruma önlemi uygula. Bu seviye cihaz performansını etkileyebilir.
  • zero_tolerance: Tüm bilinmeyen programları engelle.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar cloudBlockLevel
Veri türü Dize
Olası değerler normal (varsayılan)

moderate

high

high_plus

zero_tolerance

Açıklamalar Defender for Endpoint sürüm 101.56.62 veya daha sonrasında mevcuttur.

Otomatik örnek gönderimini yapılandırın

Hangi şüpheli örneklerin tehdit içerebileceğini belirtin: Microsoft'a gönderilecek:

  • none: Şüpheli örnekleri otomatik olarak göndermeyin.
  • safe: Yalnızca kişisel tanımlayıcı bilgi içermeyen şüpheli örnekleri otomatik olarak gönderin. Bu değer varsayılandır.
  • all: Tüm şüpheli örnekleri otomatik olarak gönderin.
Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar automaticSampleSubmissionConsent
Veri türü Dize
Olası değerler none

safe (varsayılan)

all

Not

macOS ayrıca eski Boolean anahtarını automaticSampleSubmissionda destekler. Bir profil her iki anahtarı içeriyorsa, automaticSampleSubmissionConsent öncelik alır.

Otomatik güvenlik istihbarat güncellemelerini yapılandırın

Güvenlik istihbaratı güncellemelerini otomatik olarak yükleyip yüklemeyeceğinizi belirtin.

Bölüm Değer
Anahtar automaticDefinitionUpdateEnabled
Veri türü Mantıksal
Olası değerler true (varsayılan)

false

Güvenlik bilgileri güncelleştirmelerinin süresi (gün cinsinden)

Son kurulan güvenlik istihbarat güncellemelerinin kaç gün sonra güncel sayıldığını belirtin.

Bölüm Değer
Anahtar definitionUpdateDue
Veri türü Tamsayı
Olası değerler 7 (varsayılan). Bir tam sayı ile 130arasındaki bir sayı kullanın.

Güvenlik bilgileri güncelleştirme aralığı (saniye cinsinden)

Defender for Endpoint'in güvenlik istihbarat güncellemelerini ne sıklıkla kontrol ettiğini saniyeler içinde belirtin.

Bölüm Değer
Anahtar definitionUpdatesInterval
Veri türü Tamsayı
Olası değerler 28800 (varsayılan, 8 saat). (1 dakika) ile 86400 (24 saat) arasında bir tam sayı 60 kullanın.
Açıklamalar Değeri çok düşük ayarlamak, güvenlik istihbaratı güncellemelerinin tekrarlanmasına veya gereksiz şekilde yapılmasına yol açabilir.

Uç Nokta için Defender iletişim proxy'si

Defender for Endpoint bulut iletişimi için bir proxy yapılandırın. Bu ayarı yapılandırmazsanız, Defender for Endpoint sistem çapında proxy kullanır.

Bölüm Değer
Anahtar proxy
Veri türü Dize
Açıklamalar http://proxy.server:port veya https://proxy.server:port biçimini kullanın.

Önemli

Yanlış bir proxy yapılandırması, Defender for Endpoint işlevselliğini bozabilir. Proxy ayarlarını uyguladıktan sonra, cihazda bağlantı test etmek için çalıştırın mdatp connectivity test .

Kullanıcı arabirimi tercihleri

macOS'ta Uç Nokta için Microsoft Defender kullanıcı arabiriminin tercihlerini yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar userInterface
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği durum menüsü simgesi görünürlüğü, geri bildirim seçeneği ve tüketici sürümü oturum açma denetimi ayarlarını içerir.

Durum menüsünü simgesini yapılandırma

Ekranın sağ üst köşesindeki durum menüsü simgesinin gösterilip gösterilmeyeceğini veya gizleneceğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar hideStatusMenuIcon
Veri türü Mantıksal
Olası değerler false (varsayılan)

true

Geri besleme seçeneğini yapılandır

Kullanıcıların Microsoft'a geri bildirim gönderip gönderemeyeceğini Yardım>Gönder seçeneğini seçerek belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar userInitiatedFeedback
Veri türü Dize
Olası değerler enabled (varsayılan)

disabled

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.19.61 veya daha sonrasında mevcuttur.

Microsoft Defender tüketici sürümünde oturum açmayı denetleme

Kullanıcıların Microsoft Defender tüketici sürümünde oturum açıp açamayacağını belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar consumerExperience
Veri türü Dize
Olası değerler enabled (varsayılan)

disabled

Açıklamalar Uç Nokta için Microsoft Defender sürüm 101.60.18 veya daha sonrasında mevcuttur.

Uç nokta algılama ve yanıt tercihleri

macOS'ta Uç Nokta için Microsoft Defender'in endpoint detection and response (EDR) bileşeni için tercihleri yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar edr
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği, cihaz etiketleri ve grup tanımlayıcıları için ayarları içerir.

Cihaz etiketleri

Bir etiket adı ve değeri belirtin. Etiket, GROUP belirtilen değeri Microsoft Defender portalındaki cihaz sayfasına ekler; burada cihazları filtrelemek ve gruplamak için kullanılabilir.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar tags
Veri türü Sözlükler dizisi
Açıklamalar Dizideki her girdi bir key (etiket türü, gibi GROUP) ve bir value (cihaza atanan etiket dizesi) içerir.
Etiket türü

Etiket türünü belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar key
Veri türü Dize
Olası değerler GROUP
Etiketin değeri

Etiket değerini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar value
Veri türü Dize
Olası değerler herhangi bir dize

Önemli

  • Her etiket türü için sadece bir değer ayarlayın.
  • Aynı yapılandırma profilinde bir etiket türünü tekrarlamayın.

Grup tanımlayıcısı

EDR grup tanımlayıcısını belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar groupIds
Veri türü Dize
Açıklamalar Cihaza atanan grup tanımlayıcısı.

Kurcalamaya karşı koruma

macOS'ta Uç Nokta için Microsoft Defender'in tamper koruma bileşeni için tercihleri yönetin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar tamperProtection
Veri türü Sözlük (alt tercih)
Açıklamalar Sözlük içeriği, uygulama düzeyi ve hariç tutmalar için ayarlar içerir.

Zorlama düzeyi

Tamper koruma uygulama seviyesini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar enforcementLevel
Veri türü Dize
Olası değerler disabled

audit

block (varsayılan)

  • disabled: Kurcalamaya karşı korumayı kapatın. Defender for Endpoint, müdahale girişimlerini engellemez veya rapor etmez.
  • audit: Müdahale girişimlerini engellemeden buluta bildirin.
  • block: Kurcalama girişimlerini engelleyin ve buluta bildirin.

Dışlamalar

Microsoft Defender varlıklarını değiştirebilen süreçleri tanımlayın, ancak bu etkinlik müdahale olarak kabul edilmez. , teamId, signingId, veya bu değerlerin kombinasyonunu belirtinpath. İzin verilen süreci daha kesin olarak tanımlamak için de belirtebilirsiniz args .

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar exclusions
Veri türü Sözlükler dizisi
Açıklamalar Her sözlükte bir yol, takım kimliği, imza kimliği ve süreç argümanları bulunabilir.
Yol

İşlemin yürütülebilir dosyasının tam yolunu belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar path
Veri türü Dize
Açıklamalar Bir shell betiği için, yorumlayıcı ikili için tam yolu belirtin, örneğin /bin/zsh. Joker karakterler desteklenmez.
Ekip Kimliği

Satıcının Apple takım kimliğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar teamId
Veri türü Dize
Açıklamalar Örneğin, Microsoft takım kimliği UBF8T346G9.
İmzalama Kimliği

Paketin Apple imza kimliğini belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar signingId
Veri türü Dize
Açıklamalar Örneğin, Ruby yorumlayıcısının işaret kimliği .com.apple.ruby
İşlem argümanları

Diğer değerlerle birlikte süreci tanımlayan argümanları belirtin.

Bölüm Değer
Etki alanı com.microsoft.wdav
Anahtar args
Veri türü Dize dizisi
Açıklamalar Süreç argümanları belirtilen argümanlarla tam olarak eşleşmeli ve beve duyarlı olmalıdır.

Önerilen yapılandırma profili, yaygın kullanılan koruma ayarlarının temel seviyesini sağlar. Hem Jamf Pro özellik listesi hem de aşağıdaki bölümlerdeki Intune XML profili bu ayarları uygular.

Bu yapılandırma profili (veya Jamf Pro için özel ayarlara yüklenen bir özellik listesi) aşağıdaki ayarları uygular:

  • Gerçek zamanlı korumayı etkinleştirin.
  • Aşağıdaki tehdit türlerinin nasıl işleneceğini belirtin:
    • Potansiyel olarak istenmeyen uygulamaları engelle.
    • Yüksek sıkıştırma oranına sahip dosyalar olan arşiv bombalarını Defender for Endpoint loglarında denetim yapın.
  • Otomatik güvenlik bilgileri güncelleştirmelerini etkinleştirin.
  • Bulut tabanlı korumayı etkinleştirin.
  • Otomatik örnek gönderimini etkinleştirin.

Önerilen yapılandırma profili için Jamf Pro'daki aşağıdaki özellik listesini kullanın:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Önerilen Intune profili için aşağıdaki XML'yi kullanın:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Tam yapılandırma profili örneği

Aşağıdaki Jamf Pro ve Intune şablonları, Uç Nokta için Microsoft Defender tercihlerinin genişletilmiş bir setini göstermektedir. Bunları gelişmiş senaryolar için örnek olarak kullanın ve sadece organizasyonunuzun gerektirdiği ayarları ekleyin.

Dikkat

Şablonlar, hariç tutmalar, izin verilen tehditler, etiketler, grup tanımlayıcıları ve kurcalamaya karşı koruma hariç tutmaları için örnek değerler içerir. Bu değerleri dağıtmadan önce gözden geçirin ve değiştirin veya kaldırın. Özellikle, allowedThreats girdisi EICAR test dosyasının çalıştırılmasına izin verir.

Jamf Pro tam yapılandırma profilinin özellik listesi

Aşağıdaki özellik listesi, Jamf Pro için genişletilmiş Defender for Endpoint yapılandırma profilini göstermektedir; antivirüs motoru, bulut servisi, EDR, tamper koruması ve kullanıcı arayüzü tercihlerini içerir:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Tam profil Intune

Aşağıdaki mobil yapılandırma yükü, Defender for Endpoint için kullanılabilen tüm macOS ayarlarını dağıtıma hazır bir Intune profilinde bir araya getirir. Virüsten koruma altyapısı, bulut hizmeti, EDR, kurcalama koruması ve kullanıcı arabirimi tercihlerini içerir:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Özellik listesi doğrulama

Mülk listesi geçerli .plist bir dosya olmalıdır. Profili yüklemeden veya dağıtmadan önce, aşağıdaki komutu çalıştırarak sözdizimi doğrulan:

plutil -lint com.microsoft.wdav.plist

Özellik listesi geçerliyse, komut aşağıdaki gibi çıkış kodu 0 ve çıktıyı döndürür:

com.microsoft.wdav.plist: OK

Özellik listesi geçerli değilse, komut çıkış kodu 1 döndürür ve sorunu tanımlayan bir hata gösterir.

Yapılandırma profili dağıtımı

Yapılandırma profilini oluşturup doğruladıktan sonra, yönetim aracınızı kullanarak dağıtın. Tercih alanı veya özel yapılandırma profili adı olarak kullanın com.microsoft.wdav . Defender for Endpoint, başka bir değer kullanırsanız tercihleri tanımıyor.

Jamf Pro dağıtımı

Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üçüncü taraf üründür ve Defender for Endpoint aboneliklerine dahil değildir. Jamf Pro kullanmak için kuruluşunuzun ayrı bir Jamf Pro aboneliğine ihtiyacı vardır. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız. Kuruluşunuz Jamf Pro kullanmıyorsa, bu makalede başka bir yapılandırma yöntemi kullanın, varsa.

Mevcut Jamf Pro şemasını veya eski özellik listesi yöntemini kullanarak tercihleri dağıtmak için Jamf Pro'da Defender ayarlarını Yapılandır bölümüne bakınız. Jamf'tan daha fazla bilgi için, Uygulama ve Özel Ayarlar Yükü Kullanarak Özel Bilgisayar Yapılandırma Profillerinin Dağıtımı bölümünü inceleyebilirsiniz.

Intune dağıtımı

Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Intune'da özel yapılandırma profilini oluşturmak ve dağıtmak için Microsoft Intune'da Politikaları Ayarla'na bakınız.

Diğer MDM çözümleri

Yapılandırma profilini başka bir MDM çözümü kullanarak dağıtmak için Deploy Defender for Endpoint ayarlarına bakınız.

Aşağıdaki kaynaklar, macOS yapılandırma profilleri ve Defender for Endpoint tercih ayarları için daha fazla rehberlik sağlar: