Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
mdatp Komut satırı aracını kullanarak Uç Nokta için Microsoft Defender'ı yapılandırmak, taramalar yapmak, tespit edilen tehditleri yönetmek ve macOS cihazlarında ürün sağlığını kontrol etmek için kullanın. Ayrıca tanı bilgisi toplayabilir, komut otomatik tamamlamayı etkinleştirebilir, karantina alınan dosyaları yönetebilir ve Defender for Endpoint'i kaldırabilirsiniz.
Ürün gereksinimleri ve dağıtım yöntemleri için macOS'ta Uç Nokta için Microsoft Defender ve macOS'ta Uç Nokta için Microsoft Defender için Ön Koşullar'a bakınız.
Tanılama bilgilerini toplama
Bir sorunu yeniden üretebiliyorsanız günlük kaydı düzeyini artırın, sistemi bir süre çalıştırın ve ardından günlük kaydı düzeyini varsayılan düzeye geri yükleyin.
Günlükleme düzeyini
debugolarak ayarlayın:mdatp log level set --level debugLog level configured successfullySorunu yeniden oluşturun.
Defender for Endpoint tanılama günlüklerini içeren bir
.ziparşivi oluşturun. Komut, başarılı olduktan sonra arşiv yolunu gösterir:İpucu
Varsayılan olarak, tanılama günlükleri öğesine
/Library/Application Support/Microsoft/Defender/wdavdiag/kaydedilir. Başka bir dizin kullanmak için komuta--path [directory]ekleyin ve[directory]yerine hedefi yazın.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Kayıt seviyesini varsayılan değere geri döndürün:
infomdatp log level set --level infoLog level configured successfully
Kurulum günlüklerini inceleyin
Kurulum başarısız olursa, kurulumcu yalnızca genel bir arıza bildirebilir. Detaylı bilgiler şu adreste /Library/Logs/Microsoft/mdatp/install.logmevcuttur. Microsoft destek vakası açtığınızda bu dosyayı ekleyin.
Daha fazla sorun giderme rehberi için, macOS'ta Uç Nokta için Microsoft Defender kurulum sorunlarını sorun giderme bölümünü inceleyebilirsiniz.
Komut satırından yapılandırma
Çıkış formatını yapılandırma
Komut satırı aracı tablo ve JSON çıkışını destekler. Aşağıdaki küresel seçeneklerden birini komutla kullanın:
--output json--output table
Desteklenen komutlar
Aşağıdaki tablo, yaygın senaryolar için komutları listeler. Yüklü ürün sürümünüzün desteklediği komutların tam listesini görmek için Terminal'de çalıştırın mdatp help .
| Grup | Senaryo | Komut |
|---|---|---|
| Yapılandırma | Pasif modu açıp kapat | mdatp config passive-mode --value [enabled/disabled] |
| Yapılandırma | Gerçek zamanlı korumayı açıp kapatın | mdatp config real-time-protection --value [enabled/disabled] |
| Yapılandırma | Davranış izlemeyi açıp kapat | mdatp config behavior-monitoring --value [enabled/disabled] |
| Yapılandırma | Bulut korumasını açıp kapat | mdatp config cloud --value [enabled/disabled] |
| Yapılandırma | Bulut tanılamayı açıp kapatın | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Yapılandırma | Otomatik örnek gönderimi açıp kapatın | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Yapılandırma | Potansiyel olarak istenmeyen uygulama korumasını engelle, denetleme veya kapatma | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Yapılandırma | Bir işlem için antivirüs dışlaması ekleyin veya kaldırın | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Yapılandırma | Bir dosya için antivirüs istisna etme ekleyin veya kaldırın | mdatp exclusion file [add/remove] --path [path-to-file] |
| Yapılandırma | Bir dizin için antivirüs dışlaması ekleyin veya kaldırın | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Yapılandırma | Bir dosya uzantısı için antivirüs istisnası ekleyin veya kaldırın | mdatp exclusion extension [add/remove] --name [extension] |
| Yapılandırma | Tüm virüsten koruma dışlamalarını listeleme | mdatp exclusion list |
| Yapılandırma | İsteğe bağlı taramalar için paralellik derecesini yapılandırma | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Yapılandırma | Güvenlik istihbaratı güncellemeleri açılıp kapatıldıktan sonra taramaları aç veya kapat | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Yapılandırma | Arşiv taramasını isteğe bağlı taramalar için açıp kapatın | mdatp config scan-archives --value [enabled/disabled] |
| Yapılandırma | Dosya hash hesaplamasını açıp kapatın | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Koruma | Yolu tara | mdatp scan custom --path [path] [--ignore-exclusions] |
| Koruma | Hızlı tarama çalıştırma | mdatp scan quick |
| Koruma | Tam tarama çalıştırma | mdatp scan full |
| Koruma | Devam eden isteğe bağlı taramayı iptal etme | mdatp scan cancel |
| Koruma | Güvenlik bilgileri güncelleştirmesi isteme | mdatp definitions update |
| Yapılandırma | İzin verilenler listesine tehdit adı ekleme | mdatp threat allowed add --name [threat-name] |
| Yapılandırma | İzin verilenler listesinden bir tehdit adını kaldırma | mdatp threat allowed remove --name [threat-name] |
| Yapılandırma | İzin verilen tüm tehdit adlarını listeleme | mdatp threat allowed list |
| Koruma geçmişi | Tam koruma geçmişini yazdırma | mdatp threat list |
| Koruma geçmişi | Tehdit ayrıntılarını alma | mdatp threat get --id [threat-id] |
| Karantina yönetimi | Karantinaya alınan tüm dosyaları listeleme | mdatp threat quarantine list |
| Karantina yönetimi | Tüm dosyaları karantinadan kaldırma | mdatp threat quarantine remove-all |
| Karantina yönetimi | Karantinaya tehdit olarak algılanan bir dosya ekleme | mdatp threat quarantine add --id [threat-id] |
| Karantina yönetimi | Tehdit olarak algılanan bir dosyayı karantinadan kaldırma | mdatp threat quarantine remove --id [threat-id] |
| Karantina yönetimi | Karantinadan bir dosyayı geri getir. Defender for Endpoint'in 101.23092.0012 sürümünden önceki sürümlerinde kullanılabilir. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Karantina yönetimi | Tehdit ID'sini kullanarak bir dosyayı karantinadan geri yüklemek. Defender for Endpoint sürümü 101.23092.0012 veya sonraki sürümlerde kullanılabilir. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Karantina yönetimi | Bir dosyayı karantinadan orijinal yolunu kullanarak geri yüklemek. Defender for Endpoint sürümü 101.23092.0012 veya sonraki sürümlerde kullanılabilir. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Ağ koruma yapılandırması | Ağ koruma uygulama seviyesini yapılandırma | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Ağ koruma yönetimi | Ağ korumasının başarıyla başladığını doğrulayın | mdatp health --field network_protection_status |
| Cihaz Denetimi yönetimi | Cihaz Kontrolü'nün etkin olup olmadığını ve varsayılan uygulama seviyesini görüntüleyin | mdatp device-control policy preferences list |
| Cihaz Denetimi yönetimi | Aktif Cihaz Kontrolü kurallarını görüntüle | mdatp device-control policy rules list |
| Cihaz Denetimi yönetimi | Cihaz Kontrol politikasında referans verilen grupları görüntüleyin | mdatp device-control policy groups list |
| Yapılandırma | Veri kaybı önlemeyi açıp kapat | mdatp config data_loss_prevention --value [enabled/disabled] |
| Tanılama | Günlük kaydı düzeyini değiştir | mdatp log level set --level [error\|warning\|info\|debug] |
| Tanılama | Tanılama günlükleri oluşturma | mdatp diagnostic create --path [directory] |
| Sağlık | Ürünün durumunu kontrol edin | mdatp health |
| Hizmet Durumu | Belirli bir ürün özelliğini kontrol edin, örneğin healthy, licensed, veya engine_version |
mdatp health --field [attribute] |
| EDR | Bir cihaz etiketi kur. Yalnızca GROUP desteklenir. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Cihazdan bir grup etiketini kaldırın | mdatp edr tag remove --tag-name [name] |
| EDR | Grup Kimliği Ekle | mdatp edr group-ids --group-id [group] |
Komut satırı otomatik tamamlamayı etkinleştir
Bash'ta otomatik tamamlamayı etkinleştirmek için, Bash profilinize Defender for Endpoint tamamlama betiklerini ekleyin ve ardından Terminal oturumunu yeniden başlatın:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Z kabuğunda (zsh) otomatik tamamlamayı etkinleştirmek için şu adımları izleyin:
Cihazınızda otomatik tamamlamanın etkinleştirilip etkinleştirilmediğini denetleyin:
cat ~/.zshrc | grep autoloadKomut herhangi bir çıktı vermiyorsa, zsh profilinizde otomatik tamamlamayı etkinleştirin:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcTamamlama dizinini oluşturun ve Defender for Endpoint tamamlama betiklerini bağlayın:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
İstemci karantina dizinini yönetin
Defender for Endpoint, karantinaya alınan dosyaları /Library/Application Support/Microsoft/Defender/quarantine/ içinde depolar. Dosya isimleri tehdit takip kimliğini kullanır. Mevcut takip kimliklerini görmek için mdatp threat listçalıştırın. Dosyaları doğrudan değiştirmek yerine, karantinaya alınan dosyaları yönetmek için mdatp threat quarantine komutlarını kullanın.
Defender for Endpoint'i kaldır
Defender for Endpoint'i kaldırmadan önce, cihazı dışarı çıkarın ve onu yöneten politikaları kaldırın veya güncelleyin. Isteğe bağlı cihaz emekliliği etiketleri, tamper koruma gereksinimleri, devre dışı bırakma paketi ve sistem uzatma politikası temizliği için Offboard Mac cihazlarına bakınız.
Uygulamayı interaktif olarak veya komut satırından kaldırabilirsiniz. Jamf Pro ile cihaz yönetiyorsanız, uygulamayı kaldırmadan önce offboarding profilini açın. Merkezi yönetilen kaldırma şu anda Microsoft Intune'da mevcut değil.
Etkileşimli olarak kaldır
Finder'da Uygulamalar'ı açın, Microsoft Defender'a kontrol tıklayın ve ardından Çöpe Taşın'ı seçin.
Komut satırından kaldırın
Terminal'de çalıştır sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' .
Kaldırmadan önce Jamf Pro'dan çıkarın
Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üçüncü taraf üründür ve Defender for Endpoint aboneliklerine dahil değildir. Jamf Pro kullanmak için kuruluşunuzun ayrı bir Jamf Pro aboneliğine ihtiyacı vardır. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız. Kuruluşunuz Jamf Pro kullanmıyorsa, bu makalede başka bir yapılandırma yöntemi kullanın, varsa.
Uygulamayı kaldırmadan önce Jamf Pro üzerinden bir cihazı kapatmak için Jamf talimatlarını takip ederek yapılandırma profili yükleyin. Defender for Endpoint offboarding profilini değiştirmeden yükleyin ve Preference Domain değerini com.microsoft.wdav.atp.offboarding olarak ayarlayın.
Not
Defender for Endpoint'i kaldırmakta zorlanıyorsanız ve raporlarda Microsoft Defender Endpoint Güvenlik Eklentisi için bir öğe varsa, şu adımları izleyin:
Microsoft Defender uygulamasını yeniden yükleyin.
Microsoft Defender.appÇöp Sepeti'ne sürükleyin.
Terminal'de aşağıdaki komutu çalıştırın:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookCihazı yeniden başlatın.
Microsoft Defender portalını kullanma
Microsoft Defender portalını kullanarak algılamaları inceleyin ve cihazlarda yanıt işlemleri yapın. Daha fazla bilgi için aşağıdaki kaynaklara bakın: