設定 macOS 上 適用於端點的 Microsoft Defender 的偏好設定

重要事項

本文是針對需要在 macOS 上使用透過 JAMF 或 Intune 部署的配置檔管理 適用於端點的 Microsoft Defender 的企業管理員。 內容涵蓋防毒引擎、雲端防護、端點偵測與回應(EDR)、防篡改防護,以及使用者介面的偏好。 同時也包含推薦及完整配置檔範本,以及部署說明。 若想在 macOS 上使用命令列介面來設定 Defender for Endpoint,請參見「從命令列設定」。

摘要

在企業組織中,你可以透過設定檔在 macOS 上管理 適用於端點的 Microsoft Defender。 您可使用數種管理工具之一來部署此設定檔。 由安全運營團隊設定的偏好優先於本地裝置偏好。 要透過設定檔更改偏好設定,使用者需要管理員權限。

本文將介紹該配置型態結構。 它包含一個推薦的設定檔,幫助你入門,並說明如何部署該設定檔。

設定描述檔結構

設定檔是一個由鍵值對組成的 .plist 檔案。 每個鍵都是偏好的名稱。 每個數值都取決於偏好的類型。 值可以是簡單的(例如數字)或複雜的(例如巢狀偏好清單)。

注意

設定檔的配置取決於你使用的管理主控台。 以下章節包含 JAMF 與 Intune 的配置檔範例。

配置檔的頂層包含 適用於端點的 Microsoft Defender 產品範圍的偏好設定與子領域的條目,包括防毒引擎、雲端防護、使用者介面、端點偵測與回應(EDR)及防篡改保護。

防毒引擎偏好

設定檔中的防毒引擎區塊用於管理 適用於端點的 Microsoft Defender 防毒元件的偏好設定。

區段
網域 com.microsoft.wdav
金鑰 防毒引擎
資料類型 字典(巢狀偏好設定)
Comments 字典內容包含執行等級、行為監控、檔案雜湊計算、掃描排除、允許的威脅、威脅類型設定及掃描歷史保留等設定。

防毒引擎的強制執行等級

指定防毒引擎的強制執行偏好。 設定執法等級有三個數值:

  • 即時 (real_time):已啟用即時防護(在存取檔案時掃描檔案)。
  • 隨選(on_demand):僅在需要時才掃描檔案。 在這段中:
    • 即時保護已關閉。
  • 被動 (passive) :以被動模式運行防毒引擎。 在這段中:
    • 即時保護已關閉。
    • 按需掃描已開啟。
    • 自動威脅修復功能已關閉。
    • 安全情報更新已開啟。
    • 狀態選單圖示被隱藏了。
區段
網域 com.microsoft.wdav
金鑰 執法層級
資料類型 字串
可能值 real_time (預設)

on_demand

被動

Comments 在適用於端點的 Microsoft Defender 101.10.72 版或更新版本中提供。

啟用/停用行為監控

判斷裝置是否啟用行為監控與阻擋功能。

注意事項

此功能僅在啟用 Real-Time 保護功能時適用。

區段
網域 com.microsoft.wdav
金鑰 行為監控
資料類型 字串
可能值 失能

啟用 (預設)

Comments 適用於端點的 Microsoft Defender 101.24042.0002 版或更新版本提供此功能。

配置檔案雜湊計算功能

啟用或停用檔案雜湊計算功能。 啟用此功能後,Defender for Endpoint 會計算掃描檔案的雜湊值,以更好地與指示規則匹配。 在 macOS 上,只有指令碼和 Mach-O(32 位元與 64 位元)檔案會納入此雜湊計算(適用於引擎版本 1.1.20000.2 或更新版本)。 啟用此功能可能會影響裝置效能。 欲了解更多細節,請參閱: 為檔案建立指示器

區段
網域 com.microsoft.wdav
金鑰 啟用檔案雜湊計算
資料類型 布林值
可能值 否(預設)

沒錯

Comments 可在 Defender for Endpoint 版本 101.86.81 或更高版本中取得。

定義更新後執行掃描

指定在裝置下載新安全情報更新後,是否啟動程序掃描。 啟用此設定會觸發對裝置執行中的程序進行防毒掃描。

區段
網域 com.microsoft.wdav
金鑰 定義更新後掃描
資料類型 布林值
可能值 true(預設)

Comments 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。

掃描封存檔(僅限隨選防毒掃描)

規定是否在按需防毒掃描時掃描檔案。

區段
網域 com.microsoft.wdav
金鑰 掃描檔案
資料類型 布林值
可能值 true(預設)

Comments 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。

按需掃描的平行程度

指定按需掃描的平行程度。 這對應於執行掃描所使用的執行緒數量,並影響 CPU 使用率,以及按需掃描的持續時間。

區段
網域 com.microsoft.wdav
金鑰 最大隨需掃描執行緒數
資料類型 整數
可能值 2 (預設) 。 允許的值為介於 1 到 64 之間的整數。
Comments 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。

排除合併原則

請指定排除項目的合併原則。 這可以是管理員定義與使用者定義排除的組合, (merge) ,或僅是管理員定義的排除, (admin_only) 。 此設定可用來限制本地使用者自行定義排除項目。

區段
網域 com.microsoft.wdav
金鑰 排除事項合併政策
資料類型 字串
可能值 合併 (預設)

admin_only

Comments 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。

掃描排除項目

指定被排除在掃描之外的實體。 排除項目可由完整路徑、副檔名或檔案名稱來指定。 (排除項目以項目陣列指定,管理員可依需求指定任意數量的元素,順序不限 )

區段
網域 com.microsoft.wdav
金鑰 排除事項
資料類型 字典(巢狀偏好設定)
Comments 字典包含鍵 $type (排除類型)、 path (檔案或資料夾路徑)、 isDirectory (路徑類型)、 extension (檔案副檔名)及 name (程序名稱)。
排除類型

依內容類型指定不予掃描的內容。

區段
網域 com.microsoft.wdav
金鑰 $type
資料類型 字串
可能值 排除路徑

排除的檔案副檔名

excludedFileName

通往排除內容的路徑

請指定以完整檔案路徑排除掃描的內容。

區段
網域 com.microsoft.wdav
金鑰 路徑
資料類型 字串
可能值 有效路徑
Comments 僅在 $typeexcludedPath 時適用

支援的排除類型

下表顯示 Defender for Endpoint 在 macOS 上支援的排除類型。

排除 定義 範例
副檔名 裝置上任何位置中具有此副檔名的所有檔案 .test
檔案 由完整路徑識別的特定檔案 /var/log/test.log

/var/log/*.log

/var/log/install.?.log

資料夾 指定資料夾下的所有檔案 (遞迴) /var/log/

/var/*/

程序 特定處理程序(可透過完整路徑或檔案名稱指定)及其所開啟的所有檔案 /bin/cat

cat

c?t

重要事項

上述路徑必須是硬連結,而非符號連結,才能被成功排除。 你可以透過執行 file <path-name>來檢查一條路徑是否為符號連結。

檔案、資料夾及程序排除項目支援以下萬用字元:

萬用字元 描述 範例 相符項目 不相符
* 匹配任意數量的字元,包括不匹配的字元 (請注意,當此通配符被用於路徑時,只會替換一個資料夾) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? 匹配任何單一角色 file?.log file1.log

file2.log

file123.log

掃描排除路徑類型(檔案或目錄)

在防毒掃描排除項目中,使用 isDirectory 指示 路徑 值是指向檔案還是目錄。

區段
網域 com.microsoft.wdav
金鑰 isDirectory
資料類型 布林值
可能值 否(預設)

沒錯

Comments 僅在 $typeexcludedPath 時適用

掃描排除:檔案副檔名

在防毒掃描排除項目中,使用 extension 依檔案副檔名排除檔案。

區段
網域 com.microsoft.wdav
金鑰 副檔名
資料類型 字串
可能值 有效的檔案副檔名
Comments 僅在 $typeexcludedFileExtension 時適用

掃描排除:程序名稱或路徑

在防毒掃描排除項目中,使用 name 可將某個處理程序及該處理程序所開啟的所有檔案排除在掃描之外。 該程序可以用名稱來指定, (例如 cat) ,或全路徑 (/bin/cat ,例如) 。

區段
網域 com.microsoft.wdav
金鑰 名稱
資料類型 字串
可能值 任何字串
Comments 僅當 $typeexcludedFileName 時適用

允許的威脅

請依名稱指定 macOS 上 Defender for Endpoint 無法阻擋的威脅。 這些威脅被允許繼續存在。

區段
網域 com.microsoft.wdav
金鑰 允許的威脅
資料類型 字串陣列

禁止的威脅行動

限制裝置本地使用者在偵測到威脅時可採取的行動。 此清單中包含的動作並未在使用者介面中顯示。

區段
網域 com.microsoft.wdav
金鑰 不允許的威脅動作
資料類型 字串陣列
可能值 允許 (限制使用者允許威脅)

還原(限制使用者從隔離區還原威脅)

Comments 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。

威脅類型設定

請明確說明 macOS 上 適用於端點的 Microsoft Defender 如何處理某些威脅類型。

區段
網域 com.microsoft.wdav
金鑰 威脅類型設定
資料類型 字典(巢狀偏好設定)
Comments 陣列中的每個項目包含一個 key (威脅類型,如 potentially_unwanted_applicationarchive_bomb)和一個 value (採取行動: auditblock、或 off)。
威脅類型

指定威脅類型。

區段
網域 com.microsoft.wdav
金鑰 Key
資料類型 字串
可能值 潛在垃圾應用程式

壓縮檔_炸彈

要採取的動作

請指定當偵測到 key 設定所識別之威脅類型時,應採取何種動作。 從以下選項中選擇:

  • 稽核:你的裝置沒有受到此類威脅的保護,但會記錄有關威脅的紀錄。
  • 封鎖:你的裝置受到此類威脅的保護,並且你會在使用者介面和 Microsoft Defender 入口網站收到通知。
  • 關閉:你的裝置沒有受到這類威脅的保護,且沒有任何紀錄。
區段
網域 com.microsoft.wdav
金鑰 數值
資料類型 字串
可能值 審計 (預設)

封鎖

關閉

威脅類型設定合併政策

請指定威脅類型設定的合併政策。 這可以是管理員自訂與使用者自訂設定 (merge) ,或僅是管理員自訂設定 (admin_only) 。 此設定可用來限制本地使用者自行定義不同威脅類型的設定。

區段
網域 com.microsoft.wdav
金鑰 威脅類型設定合併原則
資料類型 字串
可能值 合併 (預設)

admin_only

Comments 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。

防毒掃描歷史記錄保留期限(天)

請指定掃描紀錄中會保留結果的天數。 舊掃描結果會從歷史中移除。 舊的隔離檔案也會從硬碟中移除。

區段
網域 com.microsoft.wdav
金鑰 掃描結果保留天數
資料類型 字串
可能值 90 (預設) 。 允許的數值從一天到180天不等。
Comments 可於 適用於端點的 Microsoft Defender 版本 101.07.23 或更新版本中使用。

防毒掃描歷史中項目數量最大

指定掃描歷史中要保留的最大條目數量。 這些項目包括過去執行的所有隨選掃描,以及所有防毒偵測結果。

區段
網域 com.microsoft.wdav
金鑰 掃描記錄最大項目數
資料類型 字串
可能值 10000 (預設) 。 允許的物品數量從 5000 件到 15000 件不等。
Comments 可於 適用於端點的 Microsoft Defender 版本 101.07.23 或更新版本中使用。

雲端提供的保護偏好

在 macOS 上設定 適用於端點的 Microsoft Defender 的雲端驅動保護功能。

區段
網域 com.microsoft.wdav
金鑰 雲端服務
資料類型 字典(巢狀偏好設定)
Comments 字典內容包括雲端保護、診斷收集層級、雲端區塊層級、自動樣本提交、安全智慧更新及代理設定。

啟用/停用雲端保護

指定是否在該裝置上啟用雲端提供的保護。 為了提升服務安全性,我們建議保持此功能開啟。

區段
網域 com.microsoft.wdav
金鑰 啟用
資料類型 布林值
可能值 true(預設)

診斷資料收集層級

診斷資料用於保持 適用於端點的 Microsoft Defender 的安全性與最新性,偵測、診斷及修正問題,同時進行產品改進。 此設定會決定 適用於端點的 Microsoft Defender 傳送給 Microsoft 的診斷資料層級。

區段
網域 com.microsoft.wdav
金鑰 診斷層級
資料類型 字串
可能值 可選 (預設)

必需

配置雲端區塊層級

此設定決定了 Defender for Endpoint 在阻擋和掃描可疑檔案時的積極程度。 若開啟此設定,Defender for Endpoint 在識別可疑檔案以阻擋與掃描時會更積極;否則,它會比較不激烈,因此阻擋和掃描的頻率也較低。 設定雲端區塊等級有五個數值:

  • 普通 (normal) :預設的阻擋等級。
  • 中等 (moderate):僅會針對高信賴度的偵測結果做出判定。
  • 高 (high) :積極封鎖未知檔案,同時優化效能 (較高機率阻擋非有害檔案) 。
  • 高 Plus (high_plus) :積極封鎖未知檔案並施加額外保護措施 (可能影響用戶端裝置效能) 。
  • 零容忍 (zero_tolerance) :封鎖所有未知程式。
區段
網域 com.microsoft.wdav
金鑰 雲端區塊層級
資料類型 字串
可能值 正常 (預設)

中等

high_plus

零容忍

Comments 可在 Defender for Endpoint 版本 101.56.62 或更高版本中取得。

啟用/停用自動樣本提交

判斷是否將可能包含威脅的可疑樣本 () 送交Microsoft。 樣本提交的控制分為三個層級:

  • 無:沒有向 Microsoft 提交可疑樣本。
  • 安全:只有不包含個人資料 (個人資訊) 的可疑樣本才會自動提交。 這是這個設定的預設值。
  • 全部:所有可疑樣本都會提交給 Microsoft。
描述
金鑰 自動樣本提交同意
資料類型 字串
可能值

安全 (預設)

全部

啟用/停用自動安全情報更新

判斷安全智慧更新是否自動安裝:

區段
金鑰 已啟用自動定義更新
資料類型 布林值
可能值 true(預設)

安全性情報更新到期前的期間(天)

決定最後安裝的安全性情報更新在多少天後會被視為已過時。

區段
金鑰 定義更新到期
資料類型 整數
可能值 7 (預設) 。 允許的值為介於 1 到 30 之間的整數

安全情報更新間隔 (數秒)

指定檢查安全性情報更新的時間間隔(以秒為單位)。

區段
金鑰 定義更新間隔
資料類型 整數
可能值 28800 (預設,8 小時) 。 允許的數值介於 60 (1 分鐘) 到 86400 (24 小時)
Comments 將值設得太低可能導致反覆或不必要的安全情報更新檢查。

Defender for Endpoint 通訊的 Proxy 伺服器

為 Defender for Endpoint 的所有雲端通訊設定 Proxy。 若未設定,則使用系統整體代理。

區段
金鑰 Proxy
資料類型 字串
Comments 格式:「http://proxy.server:port"或「https://proxy.server:port"」

重要事項

  • 錯誤的代理設定可能會干擾 MDE 的功能。
  • 你可以在端點執行「mdatp connectivity test」,在套用代理設定後測試 mde 連線。

使用者介面偏好

管理 macOS 上 適用於端點的 Microsoft Defender 使用者介面的偏好設定。

區段
網域 com.microsoft.wdav
金鑰 使用者介面
資料類型 字典(巢狀偏好設定)
Comments 字典內容包括狀態選單圖示可見性、回饋選項及消費者版本登入控制的設定。

顯示/隱藏狀態選單圖示

請指定要顯示或隱藏畫面右上角的狀態選單圖示。

區段
網域 com.microsoft.wdav
金鑰 隱藏狀態選單圖示
資料類型 布林值
可能值 否(預設)

沒錯

顯示/隱藏選項以傳送回饋

請指定使用者是否可以向 Microsoft 提交回饋,請前往 Help>Send Feedback

區段
網域 com.microsoft.wdav
金鑰 使用者主動回饋
資料類型 字串
可能值 啟用 (預設)

停用

Comments 可於 適用於端點的 Microsoft Defender 版本 101.19.61 或更高版本中取得。

管理 Microsoft Defender 消費者版的登入

請指定使用者是否可以登入消費者版的 Microsoft Defender。

區段
網域 com.microsoft.wdav
金鑰 消費者體驗
資料類型 字串
可能值 啟用 (預設)

停用

Comments 可於 適用於端點的 Microsoft Defender 版本 101.60.18 或更高版本中取得。

端點偵測與回應偏好

管理 macOS 上適用於端點的 Microsoft Defender 之端點偵測與回應 (EDR) 元件的偏好設定。

區段
網域 com.microsoft.wdav
金鑰 EDR
資料類型 字典(巢狀偏好設定)
Comments 字典內容包含裝置標籤與群組識別碼的設定。

裝置標籤

指定標籤名稱及其值。

  • GROUP 標籤會將裝置標記為指定的值。 該標籤會反映在入口網站的裝置頁面下方,並可用於過濾和分組裝置。
區段
網域 com.microsoft.wdav
金鑰 標記
資料類型 字典(巢狀偏好設定)
Comments 陣列中的每個項目包含一個 key (標籤類型,例如 GROUP)和一個 value (指派給裝置的標籤字串)。
標籤類型

指定標籤類型

區段
網域 com.microsoft.wdav
金鑰 Key
資料類型 字串
可能值 GROUP
標籤價值

指定標籤的值

區段
網域 com.microsoft.wdav
金鑰 數值
資料類型 字串
可能值 任何字串

重要事項

  • 每種標籤類型只能設定一個值。
  • 標籤類型是唯一的,不應該在同一組設定檔重複使用。

群組識別碼

EDR 群組識別碼

區段
網域 com.microsoft.wdav
金鑰 群組ID
資料類型 字串
Comments 群組識別碼

防竄改保護

管理 macOS 上 適用於端點的 Microsoft Defender 防篡改元件的偏好設定。

區段
網域 com.microsoft.wdav
金鑰 防竄改保護
資料類型 字典(巢狀偏好設定)
Comments 字典內容包含執行等級與排除項目的設定。

執法等級

如果已啟用防篡改保護,且其處於嚴格模式

區段
網域 com.microsoft.wdav
金鑰 執法層級
資料類型 字串
Comments 下列其中之一:「停用」、「稽核」或「封鎖」

可能的數值:

  • 停用 - Tamper Protection 已關閉,無法防止攻擊或向雲端報告
  • 稽核 - 防篡改保護僅將篡改嘗試回報到雲端,但不會封鎖這些嘗試
  • 封鎖 - 防竄改保護會同時封鎖攻擊並回報至雲端

排除項目

定義允許變更 Microsoft Defender 資產且不會被視為竄改的處理程序。 必須提供路徑、teamId、signingId 其中之一,或其任意組合。 也可以另外提供參數,以更精確地指定允許的程序。

區段
網域 com.microsoft.wdav
金鑰 排除事項
資料類型 字典(巢狀偏好設定)
Comments 字典內容包含路徑、團隊 ID、簽署 ID 及程序參數的設定。
路徑

程序可執行檔的精確路徑。

區段
網域 com.microsoft.wdav
金鑰 路徑
資料類型 字串
Comments 如果是 shell 腳本,則是直譯器二進位的精確路徑,例如 /bin/zsh。 不允許使用萬用牌。
團隊識別碼

廠商的 Apple「Team ID」(團隊識別碼)

區段
網域 com.microsoft.wdav
金鑰 團隊識別碼
資料類型 字串
Comments 例如, UBF8T346G9 對 Microsoft 來說
簽名識別碼

套件的 Apple「簽署 ID」。

區段
網域 com.microsoft.wdav
金鑰 簽名 ID
資料類型 字串
Comments 例如,com.apple.ruby 表示 Ruby 直譯器
程序參數

與其他參數結合使用以識別製程。

區段
網域 com.microsoft.wdav
金鑰 簽名 ID
資料類型 字串陣列
Comments 若有指定,處理程序引數必須與這些引數完全相符,且區分大小寫

建議的設定檔啟用 適用於端點的 Microsoft Defender 中的所有保護功能。 以下小節的 JAMF 屬性清單與 Intune XML 設定檔皆套用這些設定。

此設定檔(或對 JAMF 而言,是上傳至自訂設定的屬性清單)將:

  • 啟用即時保護 (RTP)
  • 請說明以下威脅類型的處理方式:
    • 潛在垃圾應用程式 (PUA) 會遭到封鎖
    • 封存炸彈(具有高壓縮率的檔案)會記錄到 適用於端點的 Microsoft Defender 記錄中
  • 啟用自動安全情報更新
  • 啟動雲端提供的保護
  • 啟用自動提交樣本

請在 JAMF 中使用下列屬性清單作為建議的設定描述檔:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

建議的 Intune 設定檔請使用下列 XML:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

完整配置檔範例

以下的 JAMF 與 Intune 範本包含所有可用的 macOS 設定中的 適用於端點的 Microsoft Defender。 這些範本用於需要完全掌控每個偏好的進階情境。

JAMF 完整配置檔的屬性清單

以下完整清單展示了 Defender for Endpoint 對 JAMF 的設定檔,包含所有可用設定,包括防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune 完整個人檔案

以下行動裝置設定承載資料會將所有可用的 Defender for Endpoint macOS 設定整合為可部署的 Intune 設定檔。 它包含防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

財產清單驗證

屬性清單必須是有效的 .plist 檔案。 在上傳或部署設定檔前,請執行以下指令來驗證 plist 的語法:

plutil -lint com.microsoft.wdav.plist

如果 plist 有效,你會看到類似以下的輸出:

com.microsoft.wdav.plist: OK

如果檔案格式正確,上述指令會輸出 OK,並回傳 0 的結束碼。 否則,會顯示描述問題的錯誤,指令回傳一個退出碼。1

配置檔部署

一旦你建立了企業的設定檔,就可以透過管理控制台部署它。 請參閱 JAMF 部署Intune 部署 ,了解逐步說明。

JAMF 部署

注意

您必須使用 com.microsoft.wdav 作為偏好設定網域。 如果網域錯誤,適用於端點的 Microsoft Defender 將無法辨識這些偏好設定。

從 JAMF 主控台開啟 電腦>設定檔,導覽到你想使用的設定檔,然後選擇 自訂設定。 建立一個以 com.microsoft.wdav 偏好網域為的條目,並上傳先前產生的 .plist 檔案。

Intune 部署

注意

你必須使用 com.microsoft.wdav 作為自訂設定檔名稱。 如果名稱錯誤,適用於端點的 Microsoft Defender 將無法辨識這些偏好設定。

請依照以下步驟部署 Intune 的設定檔:

  1. 開啟 裝置>設定檔。 選取 建立設定檔

  2. 為個人檔案選擇一個名稱。 將 Platform=macOS 改為 Profile type=Templates ,並在範本名稱區段選擇 自訂 。 選擇 設定

  3. 將先前產生的 .plist 儲存為 com.microsoft.wdav.xml

  4. 輸入 com.microsoft.wdav 自訂 設定檔名稱

  5. 打開設定檔並上傳檔案 com.microsoft.wdav.xml 。 (此檔案是在第 3 步建立的 )

  6. 選取 確定

  7. 選擇 管理>指派。 在 「包含 」標籤中,選擇 「指派給所有使用者 & 所有裝置」。

以下資源提供關於 macOS 設定檔的額外指引: