macOS'ta Uç Nokta için Microsoft Defender sistem uzantılarında sorun giderme

Uç Nokta için Microsoft Defender, macOS cihazlarını korumak için uç nokta güvenliği ve ağ sistemi uzantıları kullanır. MacOS bir uzantı onaylamaz veya başlatmazsa, gerçek zamanlı koruma, ağ olay denetimi veya ilgili özellikler kullanılamaz olabilir.

Bu makaledeki semptomları ve komutları kullanarak uzatma ve profil sorunlarını belirleyin. Sonra yapılandırmayı düzeltmek için dağıtıma özel rehberliği kullanın.

Sistem uzantısı belirtilerini belirleyin

macOS menü çubuğundaki Microsoft Defender kalkanı, Defender for Endpoint dikkat gerektirdiğinde bir x rozeti gösterebilir.

Microsoft Defender kalkanında x rozeti olan macOS menü çubuğunun ekran görüntüsü.

Defender menüsünü açmak için kalkanı seçin. Action needed seçeneği, Defender'ın yapılandırma veya kullanıcı onayı gerektirdiğini gösterir.

Microsoft Defender menüsünün ekran görüntüsü, Eylem gerekiyor seçeneği seçilmiş.

Virüs ve tehdit koruma sayfasını açmak için Eylem gerekiyor seçeneğini seçin. Sayfada Microsoft Defender'ın ilgilenilmesi gerekiyor iletisi ve Düzelt düğmesi görüntülenebilir.

Microsoft Defender Virus ve tehdit koruma sayfasının Düzelt butonuyla ekran görüntüsü.

Genel Defender sağlık durumunu gözden geçirmek için Terminal'de aşağıdaki komutu çalıştırın:

mdatp health

Uzantılar veya izinler hazır olmadığında, çıktı sistemin sağlıksız durumda olduğunu, korumanın kullanılamadığını veya Tam Disk Erişimi'nin eksik olduğunu bildirebilir:

healthy                            : false
health_issues                    : ["no active event provider", "network event provider not running", "full disk access has not been granted"]
...
real_time_protection_enabled    : true
real_time_protection_available: false
...
full_disk_access_enabled        : false

Aşağıdaki ekran görüntüsü, koruma alt sistemlerinin kullanılamaması ve Tam Disk Erişimi devre dışı olması nedeniyle sağlıksız bir sonucu gösteriyor:

Mdatp sağlık çıktısının ekran görüntüsü, koruma alt sistemlerinin kullanılamadığını ve Tam Disk Erişiminin devre dışı bırakıldığını gösteriyor.

Sağlık alanlarının açıklamaları için macOS'ta Defender for Endpoint ile ajanın sağlık sorunlarını sorun giderme bölümünü inceleyebilirsiniz.

Sistem uzantılarını teşhis edin

Desteklenen macOS sürümlerinde, bir mobil cihaz yönetim (MDM) profili veya yerel bir yönetici sistem uzantılarını çalıştırmadan önce onaylamalıdır. Defender for Endpoint, Microsoft Team ID UBF8T346G9 ve aşağıdaki sistem uzantılarını kullanır:

  • Uç nokta güvenlik uzantısı: com.microsoft.wdav.epsext.
  • Ağ uzantısı: com.microsoft.wdav.netext.

Uzantıların kurulup kurulmadığını, onaylanıp onaylanmadığını ve çalışıp çalışmadığını belirlemek için aşağıdaki komutları kullanın:

  1. Kayıtlı sistem uzantılarını listeleyin:

    systemextensionsctl list
    

    Systemextensionsctl çıktısının ekran görüntüsü, her iki Defender uzantısı da kullanıcı onayı bekliyor.

    [activated waiting for user] durumu, macOS'un uzantıları yüklediğini ancak yerel onayın beklendiğini gösterir. Sağlıklı ve etkin bir uzantı [activated enabled] bildirir.

  2. Defender'a özgü sistem uzantısı sağlık detaylarını gözden geçirin:

    mdatp health --details system_extensions
    

    Uzantılar kurulduğunda ancak onaylanmadıklarında veya hazır olmadıklarında, çıktı aşağıdaki örneğe benzeyebilir:

    network_extension_enabled                 : false
    network_extension_installed                 : true
    endpoint_security_extension_ready           : false
    endpoint_security_extension_installed        : true
    

Aşağıdaki ekran görüntüsü her iki uzantının da yüklü olduğunu gösteriyor, ancak ağ uzantısı etkinleştirilmemiş ve uç nokta güvenlik eklentisi hazır değil:

Defender sistem uzantısı sağlık ekran görüntüsü, etkin veya hazır olmayan yüklenmiş uzantıları gösteriyor.

Uzantı sağlık sonucu gereken tüm macOS iznlerini tanımlamıyor. Örneğin, mdatp health Tam Disk Erişimi'nin verilmediğini ayrı ayrı bildirebilir. Etkinleştirilmiş Defender ve Microsoft Purview özellikleriniz için gereken sistem uzantılarını ve macOS izinlerini gözden geçirin.

Uzatma ve izin sorunlarını çöz

Uzantıları onaylamak ve gerekli izinleri vermek için dağıtım yönteminizin prosedürünü kullanın:

Yönetilen dağıtımlar için, sistem yapılandırma profillerini Defender uygulama paketinden önce dağıtın. Bu dizi, macOS'un kullanıcı istemlerine güvenmeden uzantıları ve izinleri onaylamasına olanak tanır.

Profil teslimatını doğrulayın

Bireysel profillerde sorun gidermeden önce, macOS için paylaşılan Defender for Endpoint ön koşullarını inceleyin.

MDM profil teslimatını kontrol et.

MDM çözümünüzü kullanarak gerekli cihaz seviyesinde profillerin atandığını ve etkilenen Mac cihazına başarıyla teslim edildiğini doğrulayın. Cihazda, Sistem Ayarları'nı açın, General'i seçin ve ardından Cihaz Yönetimi'ı seçerek yüklü profilleri inceleyin.

Jamf Pro kullanırsanız, sudo jamf policy geçerli politikalar tetiklenir. Jamf politika tetikleyicileri ve yürütülmesi hakkında bilgi için Politika Yönetimi'ne bakınız.

Not

Defender yapılandırma profilleri için tanınabilir isimler kullanın, böylece amaçlarını ve dağıtım halkalarını belirleyebilirsiniz. Örneğin, kullanın FullDiskAccess (piloting) - macOS - Default - MDE.

Gerekli profilleri doğrulayın

Yükleri manuel olarak yeniden oluşturmak yerine Microsoft tarafından korunan mevcut profilleri indirin. Bu yaklaşım, paket tanımlayıcılarında, Takım Kimliklerinde, kod gereksinimlerinde ve yük değerlerinde yazı hatalarını önler.

Her bir yükün profil listesi ve amacı için bakımı yapılan Defender profillerini gözden geçirin.

Terminal'de, mevcut dizine profil indirmek için aşağıdaki sözdizimi kullanın:

curl -O https://URL

Örneğin, bakımlı sistem uzantıları profilini indirin:

curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mobileconfig/profiles/sysext.mobileconfig

Bakımı sürdürülen Defender profillerini inceleyin

Defender for Endpoint macOS profil deposu şu ilgili profilleri içerir:

  • Sistem eklentisi onayı: sysext.mobileconfig, UBF8T346G9 Ekip Kimliği için com.microsoft.wdav.epsext ve com.microsoft.wdav.netext öğelerini onaylar.
  • Ağ filtresi: netfilter.mobileconfig ağ uzantısını Microsoft Defender İçerik Filtresi olarak yapılandırır.
  • Tam Disk Erişimi: fulldisk.mobileconfig gerekli Defender bileşenlerine erişim sağlar.
  • Arka plan hizmetleri: background_services.mobileconfig Defender hizmetlerinin arka planda çalışmasına izin verir.
  • Bildirimler: notif.mobileconfig Defender ve Microsoft AutoUpdate bildirimlerini yapılandırıyor.
  • Erişilebilirlik: accessibility.mobileconfig Bu özellik kullanıldığında Microsoft Purview veri kaybı önleme daemonuna Erişilebilirlik erişimi tanır.

Bu Apple yükleri için tek ölçüt olarak /Library/Managed Preferences altındaki dosyaların varlığını kullanmayın. MDM çözümüyle profil teslimatını doğrulayın, kurulu yapılandırma profillerini inceleyin ve Defender sağlık çıktısını inceleyin.

Kurulu profilleri analiz et

Microsoft analyze_profiles.py scripti, kurulu yapılandırma yüklerini bakımlı Defender profil şablonuyla karşılaştırır. Eksik, tekrarlanmış veya uyumsuz yükleri bildirir ve işe alım ile Defender tercih profillerini kontrol eder.

  1. Defender for Endpoint macOS MDM tools dizinindeki betiği inceleyin.

  2. öğesini açmak için https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py'ı seçin.

  3. analyze_profiles.py kaydetmek istediğiniz dizinden, betiği Terminal’de aşağıdaki komutu çalıştırarak indirin:

    curl -O https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py
    
  4. Aşağıdaki yöntemlerden birini kullanarak betiği yönetici izinleriyle çalıştırın:

    • İndirilen komut dosyasını çalıştırın:

      cd ~/Downloads
      
      sudo python3 analyze_profiles.py
      

      Or

    • Script'i doğrudan web'den çalıştırın:

      curl -sS https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/mdm/analyze_profiles.py | sudo python3 -
      

Bildirilen her sorunu dağıtım bağlamında gözden geçirin. Script, değişiklik gerektirmeyen kasıtlı profil seçimlerini bildirebilir.

Geri bildirim gönderin

Defender uygulamasından ürün geri bildirimi göndermek için Yardım'ı açın ve ardından Geri Bildirim Gönder'i seçin.

Microsoft Defender portalında https://security.microsoft.com, Geri bildirim ver seçeneğini seçin.