配置并验证 Microsoft Defender for Endpoint 在 macOS 上的排除项

使用排除功能防止 macOS 上的 Microsoft Defender for Endpoint 扫描受信任的文件、文件夹、进程和文件扩展名。 排除项适用于按需扫描、实时保护(RTP)和行为监控(BM),同时保留端点检测与响应(EDR)可视性。

杀毒排除仅适用于杀毒功能,不适用于EDR。 被排除在防病毒扫描之外的文件仍可能触发 EDR 警报和其他检测。

排除功能有助于避免错误检测,或缓解 macOS 上 Defender for Endpoint 带来的性能问题。 为了识别排除的过程、路径或扩展,可以使用 实时保护统计

警告

定义排除项会降低 macOS 上 Defender for Endpoint 提供的保护。 在添加排除前评估风险,只排除你确信无恶意的文件。

重要

如果要并行运行多个安全解决方案,请参阅 性能、配置和支持注意事项

你可能已经为已加入 Microsoft Defender for Endpoint 的设备配置了相互安全排除项。 如果仍需要设置相互排除以避免冲突,请参阅将Microsoft Defender for Endpoint添加到现有解决方案的排除列表

支持的排除类型

macOS 版的 Defender for Endpoint 支持以下排除类型:

  • 文件扩展名:设备上任何指定扩展名的文件。

    • 示例.test
  • 文件:通过完整路径标识的特定文件。

    • 示例
      • /var/log/test.log
      • /var/log/*.log
      • /var/log/install.?.log
  • 文件夹:递归地包含指定文件夹内的所有文件。

    • 示例
      • /var/log/
      • /var/*/
  • 进程:特定进程,通过其完整路径或文件名标识,以及该进程打开的所有文件。 我们建议使用完整路径。

    • 示例
      • /bin/cat
      • cat
      • c?t

重要

排除路径必须是硬链路,而非符号链路。 要检查路径是否为符号链,运行 file <path-name>

文件、文件夹和进程排除项支持的通配符

在定义文件、文件夹和进程排除时,可以使用以下万用符模式:

  • 星号(*:匹配任意数量的字符,包括无字符。 如果路径末尾没有使用该通配符,它只替代一个文件夹。

    • * 通配符出现在路径末尾时,它会匹配该通配符父节点下的所有文件和子文件夹。
    • 示例
      • /var/*/tmp:
        • 包括/var/def/tmp/var/abc/tmp 中的文件及其子文件夹。
        • 不包括/var/abc/log/var/def/log
      • /var/*/:
        • 包括/var 及其子文件夹中的文件。
  • 问号(?:匹配任意单个字符。

    • 示例file?.log
      • 包括file1.logfile2.log
      • 不包括file123.log

注意

macOS 上的 Defender for Endpoint 在评估排除项时会尝试解析固链接。 当排除项包含通配符,或者位于 Data 卷上的目标文件不存在时,硬链接解析无法进行。

添加防病毒排除项的最佳做法

请采用以下做法来限制杀毒软件排除对安全的影响:

  • 将提交者、日期、申请、理由及排除细节记录在仅安全管理员可访问的中央位置。
  • 为每个排除条款设定一个有效期。 如果独立软件厂商确认无法调整应用以防止错误检测或高CPU使用率,排除可能无需过期。
  • 不要自动复制其他反恶意软件产品的排除内容。 这些排除条款可能不适用于macOS上的Defender for Endpoint。
  • 对于已知且不频繁变化的应用文件,可以考虑使用 文件哈希允许指示器 ,而不是杀毒排除。
  • 如果需要排除杀毒软件,请尽可能具体。 当文件或完整进程路径满足要求时,避免对文件夹和文件扩展名进行广泛的排除。

配置排除项

请使用以下方法之一配置排除项。

使用配置文件配置排除项

使用Microsoft Intune、Jamf Pro或其他移动设备管理解决方案来部署包含排除项的配置配置文件。 有关偏好键、支持的值和配置文件示例,请参见 在 macOS 上为 Microsoft Defender for Endpoint 设置偏好设置

使用 Defender for Endpoint 安全设置管理配置排除项

注意

在开始之前,请先阅读Defender for Endpoint安全设置管理的前提条件

您可以使用 Microsoft Intune 管理中心或 Microsoft Defender 门户,将排除行为作为终端安全策略管理,并将策略分配给 Microsoft Entra 组。 如果您是首次使用安全设置管理,请完成以下步骤:

步骤1:启用macOS的安全设置管理

在 Microsoft Defender 门户https://security.microsoft.com/securitysettings/endpoints/configuration_management执行范围页面,在启用配置管理部分,选择 macOS 设备,然后选择以下值之一:

  • 选择在已标记的设备上,以使用所选设备测试安全设置管理。 给每个测试设备添加标签 MDE-Management 。 关于说明和其他标签方法,请参见 创建和管理设备标签
  • 选择 “所有设备 ”以注册所有符合条件的macOS设备。

大多数设备在几分钟内注册并应用分配的政策,尽管有些设备可能需要长达24小时。

步骤2:创建Microsoft Entra设备组

基于macOS操作系统类型创建一个动态的Microsoft Entra设备组。 动态成员会自动添加匹配设备,所以你不需要手动维护群组成员。 欲了解更多信息,请参见创建 Microsoft Entra 组以管理安全设置

步骤3:创建macOS排除策略

详细说明请参见 “创建端点安全策略 ”(链接在新标签页打开)。

当你在 Defender 门户https://security.microsoft.com/policy-inventory?osPlatform=Mac端点安全策略页面的 macOS 策略标签页创建策略时,请使用以下具体设置:

  • 选择平台:选择 macOS
  • 选择模板:选择 Microsoft Defender 杀毒软件排除选项

在策略创建向导中,使用以下设置:

  • 配置 选项卡:
    • 杀毒引擎 部分,选择 添加
    • 在类型中,选择路径文件扩展名文件名
    • “附加设置”中,选择 配置实例,然后添加排除选项。
  • 分配标签:分配组限制适用于通过Defender for Endpoint安全设置管理管理的设备。 有关详细信息,请参阅 “工作分配”步骤

在 Defender for Endpoint 应用中配置排除项

如果您的管理员允许用户自定义排除,请按照以下步骤直接在 Defender for Endpoint 应用中添加排除功能:

  1. 打开 Defender for Endpoint 应用。

  2. “管理设置”中,选择 添加或移除排除......

    Defender for Endpoint 应用中管理排除条款页面的截图。

  3. 选择排除类型,然后按照提示操作。

管理员可以使用偏好 exclusionsMergePolicy 设置来允许或阻止用户自定义的排除。 更多信息请参见 排除合并政策

使用命令行配置排除项

如果你的管理员允许用户自定义排除,你可以在终端管理排除。 要查看可用的子命令和选项,请执行以下 mdatp exclusion 命令:

mdatp exclusion

命令语法

以下语法总结了可用的排除子命令、选项和值:

mdatp exclusion {extension {add|remove} --name <extension> | file {add|remove} --path <file-path> | folder {add|remove} --path <folder-path> | process {add|remove} {--path <process-path> | --name <process-name>} | list}

当排除值包含万用符时,用双引号包住该值。 这种语法可防止 shell 在 mdatp 处理通配符之前展开通配符。

添加或删除排除的文件扩展名

以下命令用于添加和移除 .txt 文件扩展名排除:

mdatp exclusion extension add --name .txt

mdatp exclusion extension remove --name .txt

添加或移除文件排除项

以下命令用于添加和删除文件排除项:

mdatp exclusion file add --path /var/log/dummy.log

mdatp exclusion file remove --path /var/log/dummy.log

添加或移除文件夹排除项

以下命令可添加和删除文件夹排除项:

mdatp exclusion folder add --path /var/log/

mdatp exclusion folder remove --path /var/log/

以下命令添加一个使用通配符的文件夹排除项:

mdatp exclusion folder add --path "/var/*/tmp"

添加或移除工艺排除项

你可以通过进程的完整路径或文件名来识别。 我们建议使用完整路径。 以下命令可通过完整路径添加和删除进程排除项:

mdatp exclusion process add --path /bin/cat

mdatp exclusion process remove --path /bin/cat

完整命令参考,请参见macOS资源上的Microsoft Defender for Endpoint

使用 EICAR 测试文件验证排除

EICAR测试文件是一个小型、无害的文本文件,包含一个被杀毒软件识别为恶意软件的标准字符串。 你可以用它来安全确认排除程序是否有效,无需使用真正的恶意软件。 macOS 版的 Defender for Endpoint 是通过文件内容来检测文件,而不是文件名。

在测试排除之前,先确认是否启用了实时保护。 执行以下命令并确认返回 true

mdatp health --field real_time_protection_enabled

创建EICAR测试文件时,使其文件名、扩展名或位置与你想验证的排除对象相符:

  • 使用特定文件名或在特定文件夹中创建文件以验证文件和文件夹的排除。
  • 使用任何带有排除扩展名的文件名来验证文件扩展名的排除。

如果 Defender for Endpoint 检测到该文件,排除功能就无法生效。 如果文件存在且 Defender for Endpoint 检测不到,排除功能就有效。

这些步骤旨在验证文件、文件夹和文件扩展名的排除。 他们没有提供用于判断进程排除项的通用测试方法,因为这些排除项取决于创建或打开该文件的进程。

请使用以下方法之一创建符合排除条款的EICAR测试文件:

  • 在可访问互联网的情况下:用与你的排除项匹配的文件名或路径替换 test.txt,然后运行以下命令:

    curl -o test.txt https://secure.eicar.org/eicar.com.txt
    
  • 无网络连接:更改 test.txt 为与你排除的文件名或路径一致,然后执行以下命令:

    echo 'X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*' > test.txt
    

以下文章提供了关于在macOS上配置和管理Defender for Endpoint的更多信息: