您可以使用配置文件在托管的macOS设备上统一管理Microsoft Defender for Endpoint的偏好设置。 托管偏好设置优先于设备本地配置的偏好设置,并且需要管理员权限在本地更改。
本文面向通过Microsoft Intune、Jamf Pro或其他移动设备管理(MDM)解决方案部署配置配置文件的安全管理员。 它提供了参考信息和示例配置文件,用于配置 Defender 杀毒软件、云端防护、用户界面、端点检测与响应(EDR)以及防篡改。
在配置偏好设置之前,请先在macOS上阅读Defender for Endpoint的前置条件。 完整的部署工作流程请参见 macOS 上的部署 Microsoft Defender for Endpoint。 要从命令行界面本地配置偏好设置,请参见 “从命令行配置”。
配置文件结构
配置描述文件使用由键-值对构成的 Apple 属性列表 XML 格式。 每个密钥都是一个偏好名称。 值可以很简单,比如数字,也可以很复杂,比如嵌套的偏好列表。 请保存或上传管理工具要求的XML格式。
重要
在广泛部署设备之前,先用有限的设备组测试配置配置文件。 配置文件布局取决于你使用的管理控制台。 本文包含Jamf Pro和Microsoft Intune的示例。
配置配置文件的顶层包括 Defender for Endpoint 功能的全产品偏好和词典、杀毒引擎、云端保护、用户界面、终端检测与响应(EDR)以及防篡改保护。
功能偏好
使用features字典来管理 Defender for Endpoint 的各项功能。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | features |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 该词典包含行为监控等功能的设置。 |
配置行为监控
请指定设备是否启用了行为监控和屏蔽功能。
注意
行为监控仅在启用实时保护时适用。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | behaviorMonitoring |
| 数据类型 | 字符串 |
| 可能的值 | disabled
|
| 注释 | 可在 Microsoft Defender for Endpoint 版本 101.24042.0002 或更高版本中提供。 |
防病毒引擎首选项
使用antivirusEngine词典管理 Defender 杀毒软件的偏好设置。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | antivirusEngine |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 该词典包含执行级别、文件哈希计算、扫描排除、允许的威胁、威胁类型设置和扫描历史保留等设置。 |
防病毒引擎的实施级别
指定杀毒引擎的强制执行级别:
-
real_time(默认):启用实时保护,并在访问文件时扫描。 -
on_demand关闭实时保护,只按需扫描文件。 -
passive关闭实时保护和自动威胁修复,开启按需扫描和安全情报更新,并隐藏状态菜单图标。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | enforcementLevel |
| 数据类型 | 字符串 |
| 可能的值 |
real_time (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 101.10.72 或更高版本中提供。 |
配置文件哈希计算功能
请指定 Defender for Endpoint 是否会为扫描的文件计算哈希值。 文件哈希计算提升了与文件指示规则的匹配,但可能影响设备性能。 在macOS上,此功能支持脚本以及从引擎版本1.1.20000.2开始的32位和64位 Mach-O 文件。 有关详细信息,请参阅 为文件创建指示器。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | enableFileHashComputation |
| 数据类型 | 布尔 |
| 可能的值 |
false (默认) |
| 注释 | 可在 Defender for Endpoint 101.86.81 或更高版本中提供。 |
更新定义后运行扫描
指定是否在设备下载新安全智能更新后启动进程扫描。 启用此设置会在设备的正在运行的进程上触发防病毒扫描。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | scanAfterDefinitionUpdate |
| 数据类型 | 布尔 |
| 可能的值 |
true (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 101.41.10 或更高版本中提供。 |
扫描存档(仅按需防病毒扫描)
在按需杀毒扫描时指定是否扫描档案。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | scanArchives |
| 数据类型 | 布尔 |
| 可能的值 |
true (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 101.41.10 或更高版本中提供。 |
按需扫描的并行度
指定按需扫描所需的线程数量。 该数值影响CPU使用率和扫描时长。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | maximumOnDemandScanThreads |
| 数据类型 | 整数 |
| 可能的值 |
2 (默认值)。 使用从 1 到 64 的整数。 |
| 注释 | 可在 Microsoft Defender for Endpoint 101.41.10 或更高版本中提供。 |
排除合并策略
指定是否结合管理员定义和用户自定义排除,或仅使用管理员定义的排除。 用于 admin_only 防止本地用户定义排除项。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | exclusionsMergePolicy |
| 数据类型 | 字符串 |
| 可能的值 |
merge (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 100.83.73 或更高版本中提供。 |
扫描排除项
指定文件、文件夹、文件扩展名或排除扫描的进程。 数 exclusions 组可以包含任意顺序的多个条目。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | exclusions |
| 数据类型 | 词典阵列 |
| 注释 | 每个字典可以包含 $type (排除类型)、 path (文件或文件夹路径)、 isDirectory (路径类型)、 extension (文件扩展名)或 name (进程名称)。 |
排除类型
指定按类型扫描中排除的内容。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | $type |
| 数据类型 | 字符串 |
| 可能的值 | excludedPath |
已排除内容的路径
指定完整文件路径要排除扫描的内容。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | path |
| 数据类型 | 字符串 |
| 可能的值 | 有效路径 |
| 注释 | 仅当 $type 为 excludedPath 时适用。 |
支持的排除类型
macOS 版 Defender for Endpoint 支持以下杀毒扫描排除类型:
| 排除 | 定义 | 示例 |
|---|---|---|
| 文件扩展名 | 设备中的任何位置带有该扩展名的所有文件 | .test |
| 文件 | 由完整路径标识的特定文件 | /var/log/test.log |
| 文件夹 | 指定文件夹下的所有文件(递归) | /var/log/ |
| 流程 | 通过完整路径或文件名指定的特定进程,以及该进程打开的所有文件 | /bin/cat |
重要
排除路径必须是硬链路,而非符号链路。 要判断一条路径是否是符号链,运行 file <path-name>。
文件、文件夹和进程排除项支持使用以下通配符:
| 通配符 | 说明 | 示例 | 匹配 | 不匹配 |
|---|---|---|---|---|
| * | 匹配任意数量的任意字符,包括无(请注意,当在路径中使用此通配符时,它仅替换一个文件夹) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | 匹配任何单个字符 | file?.log |
file1.log |
file123.log |
扫描排除路径类型(文件或目录)
在杀毒软件扫描排除项中,用 isDirectory 表示该值指向 path 文件还是目录。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | isDirectory |
| 数据类型 | 布尔 |
| 可能的值 |
false (默认) |
| 注释 | 仅当 $type 为 excludedPath 时适用。 |
扫描排除:文件扩展名
在杀毒扫描排除项中,可以用 extension 文件扩展名排除文件。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | extension |
| 数据类型 | 字符串 |
| 可能的值 | 有效的文件扩展名 |
| 注释 | 仅当 $type 为 excludedFileExtension 时适用。 |
扫描排除:进程名称或路径
在防病毒扫描排除项中,使用 name 可将某个进程及该进程打开的所有文件排除在扫描范围之外。 用进程名称(如 cat,)或完整路径(如 )指定进程。/bin/cat
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | name |
| 数据类型 | 字符串 |
| 可能的值 | 任何字符串 |
| 注释 | 仅当 $type 为 excludedFileName 时适用。 |
允许的威胁
请按名称指定 Defender for Endpoint 允许运行的威胁。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | allowedThreats |
| 数据类型 | 字符串数组 |
不允许的威胁操作
限制本地用户在检测到威胁时可采取的行动。 该列表中的动作不会出现在用户界面中。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | disallowedThreatActions |
| 数据类型 | 字符串数组 |
| 可能的值 |
allow(阻止用户允许威胁)
|
| 注释 | 可在 Microsoft Defender for Endpoint 100.83.73 或更高版本中提供。 |
威胁类型设置
指定 macOS 上的Microsoft Defender for Endpoint如何处理某些威胁类型。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | threatTypeSettings |
| 数据类型 | 词典阵列 |
| 注释 | 数组中的每个条目都包含一个 key (威胁类型,如 potentially_unwanted_application 或 archive_bomb)和一个 value (要执行的操作: audit、 block或 off)。 |
威胁类型
指定威胁类型。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | key |
| 数据类型 | 字符串 |
| 可能的值 | potentially_unwanted_application |
要采取的措施
指定检测到设置标识 key 的类型威胁时要执行的操作。 从以下选项中选择:
-
audit: 设备没有针对这种威胁类型进行保护,但 Defender for Endpoint 会记录该威胁。 -
block: Defender for Endpoint 会屏蔽威胁,并在用户界面和 Microsoft Defender 门户中通知你。 -
off: 设备没有针对这种威胁类型进行保护,Defender for Endpoint 也不会记录威胁。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | value |
| 数据类型 | 字符串 |
| 可能的值 |
audit (默认) |
威胁类型设置合并策略
指定是否合并管理员定义和用户定义的威胁类型设置,或仅使用管理员定义的设置。 用于 admin_only 防止本地用户定义威胁类型设置。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | threatTypeSettingsMergePolicy |
| 数据类型 | 字符串 |
| 可能的值 |
merge (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 100.83.73 或更高版本中提供。 |
防病毒扫描历史记录保留期 (天)
在设备的扫描历史中指定要保留结果的天数。 当结果过期时,Defender for Endpoint 会从历史中删除扫描结果,并从磁盘中移除相关的隔离文件。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | scanResultsRetentionDays |
| 数据类型 | 整数 |
| 可能的值 |
90 (默认值)。 使用从 1 到 180 的整数。 |
| 注释 | 可在 Microsoft Defender for Endpoint 101.07.23 或更高版本中提供。 |
防病毒扫描历史记录中的最大项目数
指定要在扫描历史记录中保留的最大条目数。 条目包括过去执行的所有按需扫描和所有防病毒检测。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | scanHistoryMaximumItems |
| 数据类型 | 整数 |
| 可能的值 |
10000 (默认值)。 使用从 5000 到 15000 的整数。 |
| 注释 | 可在 Microsoft Defender for Endpoint 101.07.23 或更高版本中提供。 |
云提供的保护首选项
在macOS上配置Microsoft Defender for Endpoint的云端保护功能。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | cloudService |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 字典内容包括云提供的保护、诊断收集级别、云块级别、自动示例提交、安全智能更新和代理配置的设置。 |
配置云端保护
指定是否启用设备云端保护。 请保持此功能开启以获得更好保护。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | enabled |
| 数据类型 | 布尔 |
| 可能的值 |
true (默认) |
诊断数据收集级别
请指定 Defender for Endpoint 向 Microsoft 发送的诊断数据层级。 诊断数据有助于保持产品安全和最新,诊断和修复问题,并改进产品。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | diagnosticLevel |
| 数据类型 | 字符串 |
| 可能的值 |
optional (默认) |
配置云块级别
具体说明 Defender for Endpoint 在阻断和扫描可疑文件时的积极程度:
-
normal:使用默认的阻挡等级。 -
moderate:仅对高置信度的检测结果作出判定。 -
high:在优化性能的同时积极屏蔽未知文件。 这个级别会增加阻挡无害文件的可能性。 -
high_plus:积极屏蔽未知文件并采取更多保护措施。 这个级别可能会影响设备性能。 -
zero_tolerance:封锁所有未知程序。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | cloudBlockLevel |
| 数据类型 | 字符串 |
| 可能的值 |
normal (默认) |
| 注释 | 可在 Defender for Endpoint 101.56.62 或更高版本中提供。 |
配置自动样本提交
请指定哪些可能包含威胁的可疑样本会发送给Microsoft:
-
none:不要自动提交可疑样本。 -
safe:自动提交仅包含不具个人身份信息的可疑样本。 此值为默认值。 -
all:自动提交所有可疑样本。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | automaticSampleSubmissionConsent |
| 数据类型 | 字符串 |
| 可能的值 | none
|
注意
macOS 也支持遗留的布尔键 automaticSampleSubmission。 如果配置文件同时包含这两个键,则 automaticSampleSubmissionConsent 具有更高优先级。
配置自动安全情报更新
指定是否自动安装安全情报更新。
| 节 | 值 |
|---|---|
| 键 | automaticDefinitionUpdateEnabled |
| 数据类型 | 布尔 |
| 可能的值 |
true (默认) |
安全智能更新到期前的持续时间(天)
请指定在多少天后,最近安装的安全智能更新将被视为已过时。
| 节 | 值 |
|---|---|
| 键 | definitionUpdateDue |
| 数据类型 | 整数 |
| 可能的值 |
7 (默认值)。 使用从 1 到 30 的整数。 |
安全智能更新间隔 (秒)
指定 Defender for Endpoint 检查安全情报更新的频率,每秒为单位。
| 节 | 值 |
|---|---|
| 键 | definitionUpdatesInterval |
| 数据类型 | 整数 |
| 可能的值 |
28800 (默认为8小时)。 使用一个整数,时间从 60 (1分钟)到 86400 (24小时)。 |
| 注释 | 将该值设得太低可能导致反复或不必要的安全情报更新检查。 |
用于 Defender for Endpoint 通信的代理
为Defender for Endpoint云通信配置代理。 如果你不配置这个设置,Defender for Endpoint 会使用系统范围的代理。
| 节 | 值 |
|---|---|
| 键 | proxy |
| 数据类型 | 字符串 |
| 注释 | 请使用格式 http://proxy.server:port 或 https://proxy.server:port。 |
重要
错误的代理配置可能会干扰 Defender for Endpoint 的功能。 应用代理设置后,在设备上运行 mdatp connectivity test 以测试连接。
用户界面首选项
管理 macOS 上Microsoft Defender for Endpoint用户界面的首选项。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | userInterface |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 字典内容包括状态菜单图标可见性、反馈选项和使用者版本登录控件的设置。 |
配置状态菜单图标
指定是显示还是隐藏屏幕右上角的状态菜单图标。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | hideStatusMenuIcon |
| 数据类型 | 布尔 |
| 可能的值 |
false (默认) |
配置反馈选项
通过选择“帮助>发送反馈”来指定用户是否可以向 Microsoft 提交反馈。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | userInitiatedFeedback |
| 数据类型 | 字符串 |
| 可能的值 |
enabled (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 101.19.61 或更高版本中提供。 |
控制 Microsoft Defender 使用者版本的登录
指定用户是否可以登录到Microsoft Defender的使用者版本。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | consumerExperience |
| 数据类型 | 字符串 |
| 可能的值 |
enabled (默认) |
| 注释 | 可在 Microsoft Defender for Endpoint 101.60.18 或更高版本中提供。 |
终端检测和响应偏好设置
管理macOS上Microsoft Defender for Endpoint端点检测与响应(EDR)组件的偏好设置。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | edr |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 字典内容包括设备标记和组标识符的设置。 |
设备标记
指定标签名称和值。 标签GROUP会在 Microsoft Defender 门户的设备页面添加指定的值,你可以用它来筛选和分组设备。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | tags |
| 数据类型 | 词典阵列 |
| 注释 | 数组中的每个条目都包含一个 key (标记类型,如 GROUP)和一个 value (分配给设备的标记字符串)。 |
标记的类型
指定标签类型。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | key |
| 数据类型 | 字符串 |
| 可能的值 | GROUP |
标签的值
指定标签值。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | value |
| 数据类型 | 字符串 |
| 可能的值 | 任何字符串 |
重要
- 每种标签类型只设置一个值。
- 不要在同一配置配置文件里重复标签类型。
组标识符
请指定EDR组标识符。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | groupIds |
| 数据类型 | 字符串 |
| 注释 | 分配给设备的组标识符。 |
篡改防护
管理macOS上Microsoft Defender for Endpoint防篡改组件的偏好设置。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | tamperProtection |
| 数据类型 | 字典(嵌套首选项) |
| 注释 | 字典内容包括强制级别和排除项的设置。 |
强制级别
请指定防篡改的执法等级。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | enforcementLevel |
| 数据类型 | 字符串 |
| 可能的值 | disabled
|
-
disabled关闭防篡改保护。 Defender for Endpoint 不会阻止或报告篡改尝试。 -
audit:向云端报告篡改尝试,但不阻止它们。 -
block:阻止篡改企图并向云端上报。
排除项
定义能够修改 Microsoft Defender 资产而不被视为篡改的流程。 指定 path、 teamId、 signingId或这些值的组合。 你也可以指定 args 更精确地识别允许的流程。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | exclusions |
| 数据类型 | 词典阵列 |
| 注释 | 每个词典可以包含路径、团队ID、签名ID和进程参数。 |
路径
指定进程可执行文件的完整路径。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | path |
| 数据类型 | 字符串 |
| 注释 | 对于shell脚本,指定解释器二进制的精确路径,例如 /bin/zsh。 不支持通配符。 |
团队 ID
请指定供应商的苹果团队ID。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | teamId |
| 数据类型 | 字符串 |
| 注释 | 例如,Microsoft 团队 ID 是 UBF8T346G9。 |
签名标识
请指定包裹的苹果签名ID。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | signingId |
| 数据类型 | 字符串 |
| 注释 | 例如,Ruby 解释器的签名 ID 为 com.apple.ruby。 |
进程参数
指定参数,与其他值结合识别过程。
| 节 | 值 |
|---|---|
| 域 | com.microsoft.wdav |
| 键 | args |
| 数据类型 | 字符串数组 |
| 注释 | 进程参数必须完全匹配指定的参数,并且区分大小写。 |
推荐的配置方案
推荐的配置文件提供了常用保护设置的基线。 Jamf Pro 属性列表和以下章节中的 Intune XML 配置文件都应用了这些设置。
该配置描述文件(或者,对于 Jamf Pro,指上传到“自定设置”中的属性列表)包含以下设置:
- 启用实时保护。
- 指定如何处理以下威胁类型:
- 阻止潜在有害应用程序。
- 审计归档炸弹,即高压缩率的文件,出现在Defender for Endpoint日志中。
- 启用自动安全智能更新。
- 启用云提供的保护。
- 启用自动样本提交。
Jamf Pro 推荐配置配置文件的属性列表
请使用Jamf Pro中的以下属性列表来获取推荐的配置配置文件:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune 建议的配置文件
将以下 XML 用于建议的 Intune 配置文件:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
完整配置文件示例
以下 Jamf Pro 和 Intune 模板展示了扩展的 Microsoft Defender for Endpoint 偏好设置。 将它们用作高级方案的示例,并且仅包含你的组织所需的设置。
警告
模板包含排除项、允许的威胁、标签、组标识以及篡改防护排除项的示例值。 部署前请检查并替换或删除这些数值。 特别是,该 allowedThreats 条目允许运行EICAR测试文件。
Jamf Pro 完整配置文件的属性列表
以下属性列表展示了 Jamf Pro 的扩展版 Defender for Endpoint 配置配置文件,包括杀毒引擎、云服务、EDR、防篡改保护和用户界面偏好:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune完整配置文件
以下移动配置负载将 Defender for Endpoint 的所有可用 macOS 设置封装到一个可部署的 Intune 配置文件中。 它包括防病毒引擎、云服务、EDR、篡改保护和用户界面首选项:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
属性列表验证
财产清单必须是有效的 .plist 文件。 在上传或部署配置文件之前,请执行以下命令验证其语法:
plutil -lint com.microsoft.wdav.plist
如果属性列表有效,命令返回退出代码 0 和输出内容如下:
com.microsoft.wdav.plist: OK
如果属性列表无效,命令返回退出代码 1 并显示错误描述问题。
配置文件部署
创建并验证配置文件后,使用管理工具部署。 作为偏好域名或自定义配置配置文件名称使用 com.microsoft.wdav 。 如果你使用其他值,Defender for Endpoint 不会识别偏好设置。
Jamf Pro 部署
Jamf Pro 是一个独立的第三方产品,不包含在 Defender for Endpoint 中,也不包含在 Defender for Endpoint 订阅中。 要使用 Jamf Pro,您的组织需要单独订阅 Jamf Pro。 有关产品和订阅信息,请参见 Jamf Pro。 如果您的组织不使用 Jamf Pro,请使用本文中其他配置方法(如有的话)。
如需使用当前的 Jamf Pro 模式或遗留属性列表方法部署偏好设置,请参见 Jamf Pro 中的配置 Defender 设置。 有关 Jamf 的更多信息,请参阅 使用“应用程序和自定义设置”负载部署自定义计算机配置描述文件。
Intune 部署
Microsoft Intune 是用于配置 Defender for Endpoint 功能并将其分发到设备的推荐工具。 但是,Intune 是一个单独的产品,不属于 Endpoint Defender,它不包括在所有订阅中。 若要使用 Intune,需要一个包含它的订阅,也可以单独将其作为独立订阅或附加产品购买。 如果没有 Intune,可以使用本文中的其他任何方法。 有关详细信息,请参阅 Microsoft Intune 许可。
要在 Intune 中创建和部署自定义配置配置文件,请参见 Microsoft Intune 中的设置策略。
其他MDM解决方案
如需使用其他 MDM 解决方案部署配置文件,请参阅部署 Defender for Endpoint 设置。
相关内容
以下资源为macOS配置配置文件和Defender for Endpoint的偏好设置提供了更多指导: