TIntuneIntune'da çekirdek ve sistem uzantılarını yapılandırmak ve kullanmak için macOS cihaz ayarları

Önemli

Bu şablon Ağustos 2024 hizmet sürümünde (2408) kullanım dışı bırakılmıştır. Mevcut ilkeler çalışmaya devam eder. Ancak bu şablonu kullanarak yeni ilkeler oluşturamazsınız.

Bunun yerine, Sistem Genişletmesi verisini ayarlayan yeni politikalar oluşturmak için ayarlar kataloğunu kullanın. Ayarlar kataloğu hakkında daha fazla bilgi edinmek için macOS ayarlar kataloğuna gidin.

Not

Bu makalede, macOS cihazlarında denetleyebileceğiniz farklı çekirdek ve sistem uzantısı ayarları açıklanmaktadır. Mobil aygıt yönetimi (MDM) çözümünüzün bir parçası olarak, aygıtlarınıza genişletme eklemek ve uzantıları yönetmek için bu ayarları kullanın.

Bu özellik şu platformlarda geçerlidir:

  • macOS

TIntuneIntune'daki uzantılar ve önkoşullar hakkında daha fazla bilgi edinmek için macOS uzantıları ekleme bölümüne gidin.

Bu ayarlar IntuneIntune'da bir cihaz yapılandırma profiline eklenir ve ardından macOS cihazlarınıza atanır veya dağıtılır.

Başlamadan önce

Çekirdek uzantıları

Bu özellik şu platformlarda geçerlidir:

  • macOS 10.13.2 ve üstü

Bilmeniz gerekenler

  • Çekirdek genişletmeleri, Apple Silicon üzerinde çalışan macOS cihazları olan M1 çipli macOS cihazlarında çalışmaz. Bu davranış, tahmini varış süresi olmayan bilinen bir sorundur.

  • 10.15 ve daha yeni sürümleri çalıştıran tüm macOS cihazları için sistem uzantılarını kullanmanızı öneririz (bu makalede). Çekirdek uzantıları ayarlarını kullanıyorsanız M1 yongalarına sahip macOS aygıtlarının çekirdek uzantıları profilini almasını engellemeyi göz önünde bulundurun.

Ayarlar şunlar için geçerlidir: Kullanıcı onaylı cihaz kaydı, Otomatik cihaz kaydı

Not

Ekip tanımlayıcıları ve çekirdek uzantıları eklemeniz gerekmez. Birini veya diğerini yapılandırabilirsiniz.

  • Kullanıcı Geçersiz Kılmalarına İzin Ver: Evet , kullanıcıların yapılandırma profilinde yer almayan çekirdek uzantılarını onaylamasına olanak tanır. Yapılandırılmadı (varsayılan) olarak ayarlandığında, IntuneIntune bu ayarı değiştirmez veya güncelleştirmez. Varsayılan olarak, işletim sistemi kullanıcıların yapılandırma profilinde yer almayan uzantılara izin vermesini engelleyebilir. Yani, yalnızca yapılandırma profilindeki uzantılara izin verilir.

    Bu özellik hakkında daha fazla bilgi için, kullanıcı onaylı çekirdek uzantısı yükleme sayfasına gidin (Apple'ın web sitesini açar).

  • İzin Verilen Ekip Tanımlayıcıları: Bir veya daha fazla ekip kimliğine izin vermek için bu ayarı kullanın. Girdiğiniz ekip kimlikleri ile imzalanan tüm çekirdek uzantılarına izin verilir ve güvenilir. Başka bir deyişle, belirli bir geliştirici veya iş ortağı olabilen aynı ekip kimliği içindeki tüm çekirdek uzantılarına izin vermek için bu seçeneği kullanın.

    Yüklenecek geçerli ve imzalı çekirdek uzantılarının takım tanımlayıcısını girin. Birden fazla ekip tanımlayıcısı ekleyebilirsiniz. Ekip tanımlayıcısı alfasayısal (harfler ve sayılar) olmalı ve 10 karakterden oluşmalıdır. Örneğin, girin ABCDE12345.

    Ekip tanımlayıcısı ekledikten sonra bu tanımlayıcı da silinebilir.

    Ekip Kimliğinizi bulun (Apple'ın web sitesini açar) daha fazla bilgi içerir.

    İpucu

    Ekip Kimliği, yerel KextPolicy veritabanında depolanır. Ekip Kimliğini, aynı uygulamanın yüklü olduğu bir macOS cihazından komutu kullanarak sqlite3 alabilirsiniz:

    1. macOS cihazında Terminal uygulamasını açın ve aşağıdaki betiği çalıştırın:

      sudo /Volumes/Macintosh\ HD/usr/bin/sqlite3 /Volumes/Macintosh\ HD/var/db/SystemPolicyConfiguration/KextPolicy "SELECT * from kext_policy"

      • Örneğimizde, birim adı Macintosh HD'dir. Komut dosyasını birim adınızla güncelleştirin.
      • Kök erişiminiz olduğundan ve cihazda bir SUDO komut çalıştırabildiğinizden emin olun.
    2. Sonucu gözden geçirin. İlk giriş, Ekip Kimliğidir. Örneğimizde, Ekip Kimliği PXPZ95SK77:

      PXPZ95SK77|com.paloaltonetworks.kext.pangpd|1|Palo Alto Networks|5

  • İzin Verilen Çekirdek Uzantıları: Belirli çekirdek uzantılarına izin vermek için bu ayarı kullanın. Yalnızca girdiğiniz çekirdek uzantılarına izin verilir veya güvenilir.

    Yüklenecek çekirdek uzantısının paket tanımlayıcısını ve takım tanımlayıcısını girin. İmzalanmamış eski çekirdek uzantıları için boş bir takım tanımlayıcısı kullanın. Birden çok çekirdek uzantısı ekleyebilirsiniz. Ekip tanımlayıcısı alfasayısal (harfler ve sayılar) olmalı ve 10 karakterden oluşmalıdır. Örneğin, Paket Kimliği ve ABCDE12345Ekip tanımlayıcısı için girincom.contoso.appname.macos.

    İpucu

    macOS cihazında çekirdek uzantısının (Kext) Paket Kimliğini edinmek için şunları yapabilirsiniz:

    1. Terminal uygulamasında 'yi çalıştırın kextstat | grep -v com.appleve çıktıyı not edin. İstediğiniz yazılımı veya Kext'i yükleyin. Yeniden çalıştırın kextstat | grep -v com.apple ve değişiklikleri arayın.

      Terminal uygulamasında, kextstat işletim sistemindeki tüm çekirdek uzantıları listelenir.

    2. Cihazda bir Kext'in Bilgi Özellik Listesi dosyasını (Info.plist) açın. Paket kimliği gösterilir. Her Kext'in içinde depolanan bir Info.plist dosyası vardır.

Sistem uzantıları

Bu özellik şu platformlarda geçerlidir:

  • macOS 10.15 ve üstü

Ayarlar şunlar için geçerlidir: Kullanıcı onaylı cihaz kaydı, Otomatik cihaz kaydı

Not

İzin verilen sistem uzantıları ve İzin verilen ekip tanımlayıcıları için aynı Ekip Kimliğinin eklenmesi hataya ve profilin başarısız olmasına neden olabilir. Her iki ayara da aynı Ekip Tanımlayıcısını eklemeyin.

  • Kullanıcı Geçersiz Kılmalarını Engelle: Evet , kullanıcıların izin verilenler listesinde olmayan sistem uzantılarını onaylamasını engeller. Yapılandırılmadı (varsayılan) olarak ayarlandığında, IntuneIntune bu ayarı değiştirmez veya güncelleştirmez. Varsayılan olarak, işletim sistemi kullanıcıların yapılandırma profiline dahil olmayan bilinmeyen uzantıları onaylamasına izin verebilir. Yani, yapılandırma profilinde yer almayan uzantılara izin verilir.

  • İzin verilen takım tanımlayıcıları: Bir veya daha fazla takım kimliğine izin vermek için bu ayarı kullanın. Girdiğiniz ekip kimlikleri ile imzalanmış tüm sistem uzantılarına her zaman izin verilir ve güvenilir. Başka bir deyişle, belirli bir geliştirici veya iş ortağı olabilecek tüm sistem uzantılarının aynı ekip kimliği içinde olmasına izin vermek için bu seçeneği kullanın.

    Yüklenecek geçerli ve imzalı sistem uzantılarının Takım tanımlayıcısını girin. Birden fazla ekip tanımlayıcısı ekleyebilirsiniz. Ekip tanımlayıcısı alfasayısal (harfler ve sayılar) olmalı ve 10 karakterden oluşmalıdır. Örneğin, girin ABCDE12345.

    Ekip tanımlayıcısı ekledikten sonra bu tanımlayıcı da silinebilir.

    Ekip Kimliğinizi bulun (Apple'ın web sitesini açar) daha fazla bilgi içerir.

    İpucu

    Ekip Kimliğini, uygulamanın yüklü olduğu Mac bilgisayardan da alabilirsiniz

    Terminal uygulamasında şunu çalıştırın:

    systemextensionsctl list

    ve şu çıktıyı not edin:

    Örneğin; UBF8T346G9 com.microsoft.wdav.netext (101.04.48/101.04.48) Uç Nokta için Microsoft Defender Network Extension

    İlk giriş, ihtiyacınız olan Ekip Kimliğidir. UBF8T346G9 Örneğimizde

  • İzin verilen sistem uzantıları: Belirli sistem uzantılarına her zaman izin vermek için bu ayarı kullanın. Yalnızca girdiğiniz sistem uzantılarına izin verilir veya güvenilir.

    Yüklenecek sistem uzantısının Paket tanımlayıcısını ve Takım tanımlayıcısını girin. İmzalanmamış eski sistem uzantıları için boş bir ekip tanımlayıcısı kullanın. Birden fazla sistem uzantısı ekleyebilirsiniz. Ekip tanımlayıcısı alfasayısal (harfler ve sayılar) olmalı ve 10 karakterden oluşmalıdır. Örneğin, Paket Kimliği ve ABCDE12345Ekip tanımlayıcısı için girincom.contoso.appname.macos.

  • İzin verilen sistem uzantısı türleri: Ekip Kimliği'ni ve söz konusu Ekip Kimliği'ne izin vermek için sistem uzantısı türlerini girin:

    • Ekip tanımlayıcısı: Belirli uzantı türlerine izin vermek istediğiniz başka bir sistem uzantısının Ekip Kimliğini girin. Veya İzin verilen sistem uzantıları'na eklediğiniz bir Ekip Kimliği girin.

    • İzin verilen sistem uzantısı türleri: Her bir Ekip Kimliği için izin verilecek sistem uzantısı türlerini seçin. Seçenekleriniz:

      • Tümünü seçme
      • Sürücü uzantıları
      • Ağ uzantıları
      • Uç nokta güvenlik uzantıları

      Bu uzantı türleri hakkında daha fazla bilgi için Sistem Uzantıları'na (Apple'ın web sitesini açar) gidin.

      İzin verilen sistem uzantıları listesinden bir ekip kimliği ekleyebilir ve belirli bir uzantı türüne izin verebilirsiniz. Uzantı izin verilmeyen bir türse, uzantı çalışmayabilir.

      Bir Ekip Kimliği'nin tüm uzantı türlerine izin vermek için Ekip Kimliği'ni İzin verilen sistem uzantıları listesine ekleyin. Ekip Kimliği'ni İzin verilen sistem uzantısı türleri listesine eklemeyin. Başka bir deyişle, bir ekip kimliği İzin verilen sistem uzantıları listesinde yer alıyor ve İzin verilen sistem uzantısı türleri listesinde yer almıyorsa, bu ekip kimliği için tüm uzantı türlerine izin veriliyor demektir.

Profili atayın ve durumunu izleyin.