macOS'ta Uç Nokta için Microsoft Defender kaynakları

mdatp Komut satırı aracını kullanarak Uç Nokta için Microsoft Defender'ı yapılandırmak, taramalar yapmak, tespit edilen tehditleri yönetmek ve macOS cihazlarında ürün sağlığını kontrol etmek için kullanın. Ayrıca tanı bilgisi toplayabilir, komut otomatik tamamlamayı etkinleştirebilir, karantina alınan dosyaları yönetebilir ve Defender for Endpoint'i kaldırabilirsiniz.

Ürün gereksinimleri ve dağıtım yöntemleri için macOS'ta Uç Nokta için Microsoft Defender ve macOS'ta Uç Nokta için Microsoft Defender için Ön Koşullar'a bakınız.

Tanılama bilgilerini toplama

Bir sorunu yeniden üretebiliyorsanız günlük kaydı düzeyini artırın, sistemi bir süre çalıştırın ve ardından günlük kaydı düzeyini varsayılan düzeye geri yükleyin.

  1. Günlükleme düzeyini debug olarak ayarlayın:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Sorunu yeniden oluşturun.

  3. Defender for Endpoint tanılama günlüklerini içeren bir .zip arşivi oluşturun. Komut, başarılı olduktan sonra arşiv yolunu gösterir:

    İpucu

    Varsayılan olarak, tanılama günlükleri öğesine /Library/Application Support/Microsoft/Defender/wdavdiag/kaydedilir. Başka bir dizin kullanmak için komuta --path [directory] ekleyin ve [directory] yerine hedefi yazın.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Kayıt seviyesini varsayılan değere geri döndürün: info

    mdatp log level set --level info
    
    Log level configured successfully
    

Kurulum günlüklerini inceleyin

Kurulum başarısız olursa, kurulumcu yalnızca genel bir arıza bildirebilir. Detaylı bilgiler şu adreste /Library/Logs/Microsoft/mdatp/install.logmevcuttur. Microsoft destek vakası açtığınızda bu dosyayı ekleyin.

Daha fazla sorun giderme rehberi için, macOS'ta Uç Nokta için Microsoft Defender kurulum sorunlarını sorun giderme bölümünü inceleyebilirsiniz.

Komut satırından yapılandırma

Çıkış formatını yapılandırma

Komut satırı aracı tablo ve JSON çıkışını destekler. Aşağıdaki küresel seçeneklerden birini komutla kullanın:

  • --output json
  • --output table

Desteklenen komutlar

Aşağıdaki tablo, yaygın senaryolar için komutları listeler. Yüklü ürün sürümünüzün desteklediği komutların tam listesini görmek için Terminal'de çalıştırın mdatp help .

Grup Senaryo Komut
Yapılandırma Pasif modu açıp kapat mdatp config passive-mode --value [enabled/disabled]
Yapılandırma Gerçek zamanlı korumayı açıp kapatın mdatp config real-time-protection --value [enabled/disabled]
Yapılandırma Davranış izlemeyi açıp kapat mdatp config behavior-monitoring --value [enabled/disabled]
Yapılandırma Bulut korumasını açıp kapat mdatp config cloud --value [enabled/disabled]
Yapılandırma Bulut tanılamayı açıp kapatın mdatp config cloud-diagnostic --value [enabled/disabled]
Yapılandırma Otomatik örnek gönderimi açıp kapatın mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Yapılandırma Potansiyel olarak istenmeyen uygulama korumasını engelle, denetleme veya kapatma mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Yapılandırma Bir işlem için antivirüs dışlaması ekleyin veya kaldırın mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Yapılandırma Bir dosya için antivirüs istisna etme ekleyin veya kaldırın mdatp exclusion file [add/remove] --path [path-to-file]
Yapılandırma Bir dizin için antivirüs dışlaması ekleyin veya kaldırın mdatp exclusion folder [add/remove] --path [path-to-directory]
Yapılandırma Bir dosya uzantısı için antivirüs istisnası ekleyin veya kaldırın mdatp exclusion extension [add/remove] --name [extension]
Yapılandırma Tüm virüsten koruma dışlamalarını listeleme mdatp exclusion list
Yapılandırma İsteğe bağlı taramalar için paralellik derecesini yapılandırma mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Yapılandırma Güvenlik istihbaratı güncellemeleri açılıp kapatıldıktan sonra taramaları aç veya kapat mdatp config scan-after-definition-update --value [enabled/disabled]
Yapılandırma Arşiv taramasını isteğe bağlı taramalar için açıp kapatın mdatp config scan-archives --value [enabled/disabled]
Yapılandırma Dosya hash hesaplamasını açıp kapatın mdatp config enable-file-hash-computation --value [enabled/disabled]
Koruma Yolu tara mdatp scan custom --path [path] [--ignore-exclusions]
Koruma Hızlı tarama çalıştırma mdatp scan quick
Koruma Tam tarama çalıştırma mdatp scan full
Koruma Devam eden isteğe bağlı taramayı iptal etme mdatp scan cancel
Koruma Güvenlik bilgileri güncelleştirmesi isteme mdatp definitions update
Yapılandırma İzin verilenler listesine tehdit adı ekleme mdatp threat allowed add --name [threat-name]
Yapılandırma İzin verilenler listesinden bir tehdit adını kaldırma mdatp threat allowed remove --name [threat-name]
Yapılandırma İzin verilen tüm tehdit adlarını listeleme mdatp threat allowed list
Koruma geçmişi Tam koruma geçmişini yazdırma mdatp threat list
Koruma geçmişi Tehdit ayrıntılarını alma mdatp threat get --id [threat-id]
Karantina yönetimi Karantinaya alınan tüm dosyaları listeleme mdatp threat quarantine list
Karantina yönetimi Tüm dosyaları karantinadan kaldırma mdatp threat quarantine remove-all
Karantina yönetimi Karantinaya tehdit olarak algılanan bir dosya ekleme mdatp threat quarantine add --id [threat-id]
Karantina yönetimi Tehdit olarak algılanan bir dosyayı karantinadan kaldırma mdatp threat quarantine remove --id [threat-id]
Karantina yönetimi Karantinadan bir dosyayı geri getir. Defender for Endpoint'in 101.23092.0012 sürümünden önceki sürümlerinde kullanılabilir. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Karantina yönetimi Tehdit ID'sini kullanarak bir dosyayı karantinadan geri yüklemek. Defender for Endpoint sürümü 101.23092.0012 veya sonraki sürümlerde kullanılabilir. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Karantina yönetimi Bir dosyayı karantinadan orijinal yolunu kullanarak geri yüklemek. Defender for Endpoint sürümü 101.23092.0012 veya sonraki sürümlerde kullanılabilir. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Ağ koruma yapılandırması Ağ koruma uygulama seviyesini yapılandırma mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Ağ koruma yönetimi Ağ korumasının başarıyla başladığını doğrulayın mdatp health --field network_protection_status
Cihaz Denetimi yönetimi Cihaz Kontrolü'nün etkin olup olmadığını ve varsayılan uygulama seviyesini görüntüleyin mdatp device-control policy preferences list
Cihaz Denetimi yönetimi Aktif Cihaz Kontrolü kurallarını görüntüle mdatp device-control policy rules list
Cihaz Denetimi yönetimi Cihaz Kontrol politikasında referans verilen grupları görüntüleyin mdatp device-control policy groups list
Yapılandırma Veri kaybı önlemeyi açıp kapat mdatp config data_loss_prevention --value [enabled/disabled]
Tanılama Günlük kaydı düzeyini değiştir mdatp log level set --level [error\|warning\|info\|debug]
Tanılama Tanılama günlükleri oluşturma mdatp diagnostic create --path [directory]
Sağlık Ürünün durumunu kontrol edin mdatp health
Hizmet Durumu Belirli bir ürün özelliğini kontrol edin, örneğin healthy, licensed, veya engine_version mdatp health --field [attribute]
EDR Bir cihaz etiketi kur. Yalnızca GROUP desteklenir. mdatp edr tag set --name GROUP --value [name]
EDR Cihazdan bir grup etiketini kaldırın mdatp edr tag remove --tag-name [name]
EDR Grup Kimliği Ekle mdatp edr group-ids --group-id [group]

Komut satırı otomatik tamamlamayı etkinleştir

Bash'ta otomatik tamamlamayı etkinleştirmek için, Bash profilinize Defender for Endpoint tamamlama betiklerini ekleyin ve ardından Terminal oturumunu yeniden başlatın:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Z kabuğunda (zsh) otomatik tamamlamayı etkinleştirmek için şu adımları izleyin:

  1. Cihazınızda otomatik tamamlamanın etkinleştirilip etkinleştirilmediğini denetleyin:

    cat ~/.zshrc | grep autoload
    
  2. Komut herhangi bir çıktı vermiyorsa, zsh profilinizde otomatik tamamlamayı etkinleştirin:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Tamamlama dizinini oluşturun ve Defender for Endpoint tamamlama betiklerini bağlayın:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

İstemci karantina dizinini yönetin

Defender for Endpoint, karantinaya alınan dosyaları /Library/Application Support/Microsoft/Defender/quarantine/ içinde depolar. Dosya isimleri tehdit takip kimliğini kullanır. Mevcut takip kimliklerini görmek için mdatp threat listçalıştırın. Dosyaları doğrudan değiştirmek yerine, karantinaya alınan dosyaları yönetmek için mdatp threat quarantine komutlarını kullanın.

Defender for Endpoint'i kaldır

Defender for Endpoint'i kaldırmadan önce, cihazı dışarı çıkarın ve onu yöneten politikaları kaldırın veya güncelleyin. Isteğe bağlı cihaz emekliliği etiketleri, tamper koruma gereksinimleri, devre dışı bırakma paketi ve sistem uzatma politikası temizliği için Offboard Mac cihazlarına bakınız.

Uygulamayı interaktif olarak veya komut satırından kaldırabilirsiniz. Jamf Pro ile cihaz yönetiyorsanız, uygulamayı kaldırmadan önce offboarding profilini açın. Merkezi yönetilen kaldırma şu anda Microsoft Intune'da mevcut değil.

Etkileşimli olarak kaldır

Finder'da Uygulamalar'ı açın, Microsoft Defender'a kontrol tıklayın ve ardından Çöpe Taşın'ı seçin.

Komut satırından kaldırın

Terminal'de çalıştır sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' .

Kaldırmadan önce Jamf Pro'dan çıkarın

Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üçüncü taraf üründür ve Defender for Endpoint aboneliklerine dahil değildir. Jamf Pro kullanmak için kuruluşunuzun ayrı bir Jamf Pro aboneliğine ihtiyacı vardır. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız. Kuruluşunuz Jamf Pro kullanmıyorsa, bu makalede başka bir yapılandırma yöntemi kullanın, varsa.

Uygulamayı kaldırmadan önce Jamf Pro üzerinden bir cihazı kapatmak için Jamf talimatlarını takip ederek yapılandırma profili yükleyin. Defender for Endpoint offboarding profilini değiştirmeden yükleyin ve Preference Domain değerini com.microsoft.wdav.atp.offboarding olarak ayarlayın.

Not

Defender for Endpoint'i kaldırmakta zorlanıyorsanız ve raporlarda Microsoft Defender Endpoint Güvenlik Eklentisi için bir öğe varsa, şu adımları izleyin:

  1. Microsoft Defender uygulamasını yeniden yükleyin.

  2. Microsoft Defender.appÇöp Sepeti'ne sürükleyin.

  3. Terminal'de aşağıdaki komutu çalıştırın:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Cihazı yeniden başlatın.

Microsoft Defender portalını kullanma

Microsoft Defender portalını kullanarak algılamaları inceleyin ve cihazlarda yanıt işlemleri yapın. Daha fazla bilgi için aşağıdaki kaynaklara bakın: