你可以使用設定檔,在受管理的 macOS 裝置上持續管理 適用於端點的 Microsoft Defender 的偏好設定。 受管理偏好設定優先於本地裝置設定的偏好設定,且需要管理員權限在本地更改。
本文是針對透過 Microsoft Intune、Jamf Pro 或其他行動裝置管理(MDM)解決方案部署配置檔的安全管理員。 它提供參考資訊與範例設定檔,用於配置 Defender 防毒軟體、雲端防護、使用者介面、端點偵測與回應(EDR)及防篡改防護。
在設定偏好設定前,先先確認 macOS 上 Defender for Endpoint 的前置條件。 完整部署工作流程請參閱 macOS 上的 Deploy 適用於端點的 Microsoft Defender。 若要從命令列介面本地設定偏好設定,請參見 「從命令列設定」。
組態設定檔結構
設定檔使用 Apple 屬性列表 XML 由鍵值對組成。 每個鍵都是偏好名稱。 數值可以很簡單,例如數字,也可以是複雜的,例如巢狀的偏好清單。 請以管理工具所需的格式儲存或上傳 XML。
重要事項
在廣泛部署這些設定描述檔之前,請先用一小部分裝置進行測試。 設定檔的配置取決於你使用的管理控制台。 本文包含 Jamf Pro 與 Microsoft Intune 的範例。
配置檔頂層包含產品層級偏好設定與字典,涵蓋 Defender for Endpoint 功能、防毒引擎、雲端防護、使用者介面、端點偵測與回應(EDR)及防篡改防護。
功能偏好
使用features字典來管理 Defender for Endpoint 的各個功能。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | features |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典包含行為監控等功能設定。 |
設定行為監控
請指定裝置是否啟用行為監控與阻擋功能。
注意事項
行為監控僅在啟用即時保護時適用。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | behaviorMonitoring |
| 資料類型 | 字串 |
| 可能值 | disabled
|
| Comments | 可在 適用於端點的 Microsoft Defender 版本 101.24042.0002 或更新版本中取得。 |
防毒引擎偏好
使用antivirusEngine字典來管理 Defender 防毒軟體偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | antivirusEngine |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典包含執行等級、檔案雜湊計算、掃描排除、允許的威脅、威脅類型設定及掃描歷史保留等設定。 |
防毒引擎的強制執行等級
指定防毒引擎的執行等級:
-
real_time(預設):啟用即時保護,並在存取檔案時掃描。 -
on_demand關閉即時保護,僅在需要時掃描檔案。 -
passive關閉即時防護與自動威脅修復,開啟按需掃描與安全情報更新,並隱藏狀態選單圖示。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | enforcementLevel |
| 資料類型 | 字串 |
| 可能值 |
real_time (預設) |
| Comments | 可在 適用於端點的 Microsoft Defender 101.10.72 或更新版本中取得。 |
配置檔案雜湊計算功能
請指定 Defender for Endpoint 是否會計算掃描檔案的雜湊值。 檔案雜湊計算能提升與檔案指示規則的匹配,但可能會影響裝置效能。 在 macOS 上,此功能支援腳本,以及從引擎版本 1.1.20000.2 開始的 32 位元和 64 位元 Mach-O 檔案。 欲了解更多資訊,請參閱 建立檔案指示器。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | enableFileHashComputation |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) |
| Comments | 可在 Defender for Endpoint 101.86.81 或更新版本中取得。 |
定義更新後執行掃描
請指定是否在裝置下載新安全情報更新後啟動程序掃描。 啟用此設定會觸發對裝置執行中的程序進行防毒掃描。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | scanAfterDefinitionUpdate |
| 資料類型 | 布林值 |
| 可能值 |
true (預設) |
| Comments | 可在 適用於端點的 Microsoft Defender 101.41.10 或更新版本中取得。 |
掃描封存檔(僅限隨選防毒掃描)
指定是否在按需防毒掃描時掃描檔案。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | scanArchives |
| 資料類型 | 布林值 |
| 可能值 |
true (預設) |
| Comments | 可在 適用於端點的 Microsoft Defender 101.41.10 或更新版本中取得。 |
按需掃描的平行程度
指定用於按需掃描的執行緒數量。 這個數值會影響 CPU 使用率和掃描時間。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | maximumOnDemandScanThreads |
| 資料類型 | 整數 |
| 可能值 |
2 (預設)。 使用從 1 到 64的整數。 |
| Comments | 可在 適用於端點的 Microsoft Defender 101.41.10 或更新版本中取得。 |
排除合併原則
請指定是否合併管理員定義與使用者定義排除項目,或僅使用管理員定義的排除項目。 用 admin_only 來防止本地使用者定義排除項目。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | exclusionsMergePolicy |
| 資料類型 | 字串 |
| 可能值 |
merge (預設) |
| Comments | 可於 適用於端點的 Microsoft Defender 100.83.73 或更新版本中取得。 |
掃描排除項目
指定檔案、資料夾、副檔名或排除掃描的程序。 陣 exclusions 列可以包含多個項目,順序可任意。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | exclusions |
| 資料類型 | 詞典陣列 |
| Comments | 每個字典可以包含 $type (排除類型)、 path (檔案或資料夾路徑)、 isDirectory (路徑類型)、 extension (檔案副檔名)或 name (程序名稱)。 |
排除類型
依內容類型指定不予掃描的內容。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | $type |
| 資料類型 | 字串 |
| 可能值 | excludedPath |
通往排除內容的路徑
依完整檔案路徑指定要從掃描排除的內容。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | path |
| 資料類型 | 字串 |
| 可能值 | 有效路徑 |
| Comments | 僅在 $type 為 excludedPath 時適用。 |
支援的排除類型
macOS 版的 Defender for Endpoint 支援以下防毒掃描排除類型:
| 排除 | 定義 | 範例 |
|---|---|---|
| 副檔名 | 裝置上任何位置中具有此副檔名的所有檔案 | .test |
| 檔案 | 由完整路徑識別的特定檔案 | /var/log/test.log |
| 資料夾 | 指定資料夾下的所有檔案 (遞迴) | /var/log/ |
| 程序 | 特定處理程序(可透過完整路徑或檔案名稱指定)及其所開啟的所有檔案 | /bin/cat |
重要事項
排除路徑必須是硬連結,而非符號連結。 要判斷路徑是否為符號連結,執行 file <path-name>。
檔案、資料夾及流程排除項目支援以下萬用字元:
| 萬用字元 | 描述 | 範例 | 相符項目 | 不相符 |
|---|---|---|---|---|
| * | 比對任意數量的任何字元,包括零個字元 (請注意,若此萬用字元用於路徑中,僅會取代一個資料夾) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | 比對任何單一字元 | file?.log |
file1.log |
file123.log |
掃描排除路徑類型(檔案或目錄)
在防毒掃描排除項目中,使用 isDirectory 來指出 path 值是檔案還是目錄。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | isDirectory |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) |
| Comments | 僅在 $type 為 excludedPath 時適用。 |
掃描排除:檔案副檔名
在防毒掃描排除項目中,請依 extension 副檔名排除檔案。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | extension |
| 資料類型 | 字串 |
| 可能值 | 有效的檔案副檔名 |
| Comments | 僅在 $type 為 excludedFileExtension 時適用。 |
掃描排除:程序名稱或路徑
在防毒掃描排除項目中,請使用 name 將某一處理程序及該處理程序所開啟的所有檔案排除在掃描之外。 請以程序名稱(如 cat,)或完整路徑(如 )指定程序。/bin/cat
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | name |
| 資料類型 | 字串 |
| 可能值 | 任何字串 |
| Comments | 僅在 $type 為 excludedFileName 時適用。 |
允許的威脅
請指定 Defender for Endpoint 允許執行的威脅名稱。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | allowedThreats |
| 資料類型 | 字串陣列 |
禁止的威脅行動
限制本地用戶在偵測到威脅時可採取的行動。 此清單中的動作不會出現在使用者介面中。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | disallowedThreatActions |
| 資料類型 | 字串陣列 |
| 可能值 |
allow(防止使用者允許威脅)
|
| Comments | 可於 適用於端點的 Microsoft Defender 100.83.73 或更新版本中取得。 |
威脅類型設定
請明確說明 macOS 上 適用於端點的 Microsoft Defender 如何處理某些威脅類型。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | threatTypeSettings |
| 資料類型 | 詞典陣列 |
| Comments | 陣列中的每個項目包含一個 key (威脅類型,如 potentially_unwanted_application 或 archive_bomb)和一個 value (採取行動: audit、 block、或 off)。 |
威脅類型
指定威脅類型。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | key |
| 資料類型 | 字串 |
| 可能值 | potentially_unwanted_application |
要採取的動作
請指定當偵測到 key 設定所識別之威脅類型時,應採取何種動作。 從以下選項中選擇:
-
audit: 裝置並未受到這種威脅類型的保護,但 Defender for Endpoint 會記錄這個威脅。 -
block: Defender for Endpoint 會阻擋威脅,並在使用者介面及 Microsoft Defender 入口網站通知你。 -
off: 裝置沒有針對這種威脅類型做保護,Defender for Endpoint 也不會記錄威脅。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | value |
| 資料類型 | 字串 |
| 可能值 |
audit (預設) |
威脅類型設定合併政策
指定是否結合管理員定義與使用者自訂的威脅類型設定,或僅使用管理員自訂設定。 用 admin_only 來防止本地使用者定義威脅類型設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | threatTypeSettingsMergePolicy |
| 資料類型 | 字串 |
| 可能值 |
merge (預設) |
| Comments | 可於 適用於端點的 Microsoft Defender 100.83.73 或更新版本中取得。 |
防毒掃描歷史記錄保留期限(天)
在裝置掃描紀錄中指定要保留結果的天數。 當結果過期時,Defender for Endpoint 會從歷史紀錄中移除掃描結果,並從磁碟中移除相關的隔離檔案。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | scanResultsRetentionDays |
| 資料類型 | 整數 |
| 可能值 |
90 (預設)。 使用從 1 到 180的整數。 |
| Comments | 可於 適用於端點的 Microsoft Defender 101.07.23 或更新版本中取得。 |
防毒掃描歷史中項目數量最大
指定掃描歷史中要保留的最大條目數量。 這些項目包括過去執行的所有隨選掃描,以及所有防毒偵測結果。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | scanHistoryMaximumItems |
| 資料類型 | 整數 |
| 可能值 |
10000 (預設)。 使用從 5000 到 15000的整數。 |
| Comments | 可於 適用於端點的 Microsoft Defender 101.07.23 或更新版本中取得。 |
雲端提供的保護偏好
在 macOS 上配置 適用於端點的 Microsoft Defender 的雲端保護功能。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | cloudService |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典內容包括雲端保護、診斷收集層級、雲端區塊層級、自動樣本提交、安全智慧更新及代理設定。 |
配置雲端提供保護
請指定是否在裝置上啟用雲端提供的保護。 請持續啟用此功能以提升保護。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | enabled |
| 資料類型 | 布林值 |
| 可能值 |
true (預設) |
診斷資料收集層級
指定 Defender for Endpoint 傳送給 Microsoft 的診斷資料層級。 診斷資料有助於保持產品安全與最新,診斷並修正問題,並改善產品品質。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | diagnosticLevel |
| 資料類型 | 字串 |
| 可能值 |
optional (預設) |
配置雲端區塊層級
說明 Defender for Endpoint 對可疑檔案的阻擋與掃描程度:
-
normal:使用預設的阻擋等級。 -
moderate:僅對高信賴度的偵測結果做出判定。 -
high:積極封鎖未知檔案,同時優化效能。 此等級增加阻擋非有害檔案的機率。 -
high_plus積極封鎖未知檔案並加強防護措施。 這個等級可能會影響裝置效能。 -
zero_tolerance封鎖所有未知程式。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | cloudBlockLevel |
| 資料類型 | 字串 |
| 可能值 |
normal (預設) |
| Comments | 可在 Defender for Endpoint 101.56.62 或更新版本中取得。 |
設定自動樣本提交
請指定哪些可疑樣本可能包含威脅,會送給 Microsoft:
-
none:不要自動提交可疑樣本。 -
safe:自動提交僅包含不具個人身份資訊的可疑樣本。 此值為預設值。 -
all:自動提交所有可疑樣本。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | automaticSampleSubmissionConsent |
| 資料類型 | 字串 |
| 可能值 | none
|
注意事項
macOS 也支援舊版布林鍵 automaticSampleSubmission。 若設定檔包含兩個鍵,則 automaticSampleSubmissionConsent 優先。
設定自動安全情報更新
指定是否要自動安裝安全情報更新。
| 區段 | 值 |
|---|---|
| 金鑰 | automaticDefinitionUpdateEnabled |
| 資料類型 | 布林值 |
| 可能值 |
true (預設) |
安全性情報更新到期前的期間(天)
請指定最後安裝的安全情報更新被視為過時的天數。
| 區段 | 值 |
|---|---|
| 金鑰 | definitionUpdateDue |
| 資料類型 | 整數 |
| 可能值 |
7 (預設)。 使用從 1 到 30的整數。 |
安全情報更新間隔 (數秒)
請指定 Defender for Endpoint 檢查安全性情報更新的頻率,以秒為單位。
| 區段 | 值 |
|---|---|
| 金鑰 | definitionUpdatesInterval |
| 資料類型 | 整數 |
| 可能值 |
28800 (預設為8小時)。 使用一個整數,時間從 60 (1分鐘)到 86400 (24小時)。 |
| Comments | 將數值設得太低可能導致反覆或不必要的安全情報更新檢查。 |
適用於端點的 Defender 通訊使用的 Proxy
為 Defender for Endpoint 雲端通訊設定 Proxy 伺服器。 如果你沒有設定這個設定,Defender for Endpoint 會使用系統整體代理。
| 區段 | 值 |
|---|---|
| 金鑰 | proxy |
| 資料類型 | 字串 |
| Comments | 使用格式 http://proxy.server:port 或 https://proxy.server:port。 |
重要事項
錯誤的代理設定可能會干擾 Defender for Endpoint 的功能。 套用代理設定後,在裝置上執行 mdatp connectivity test 連線測試。
使用者介面偏好
管理 macOS 上 適用於端點的 Microsoft Defender 使用者介面的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | userInterface |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典內容包括狀態選單圖示可見性、回饋選項及消費者版本登入控制的設定。 |
設定狀態選單圖示
請指定要顯示或隱藏畫面右上角的狀態選單圖示。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | hideStatusMenuIcon |
| 資料類型 | 布林值 |
| 可能值 |
false (預設) |
設定回饋選項
請選擇「幫助>傳送回饋」,指定使用者是否可以向 Microsoft 提交回饋。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | userInitiatedFeedback |
| 資料類型 | 字串 |
| 可能值 |
enabled (預設) |
| Comments | 可於 適用於端點的 Microsoft Defender 101.19.61 或更新版本中取得。 |
控制登入消費者版 Microsoft Defender 的權限
請指定使用者是否可以登入消費者版的 Microsoft Defender。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | consumerExperience |
| 資料類型 | 字串 |
| 可能值 |
enabled (預設) |
| Comments | 可於 適用於端點的 Microsoft Defender 101.60.18 或更新版本中取得。 |
端點偵測與回應偏好
管理 macOS 上 適用於端點的 Microsoft Defender 的端點偵測與回應(EDR)元件的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | edr |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典內容包含裝置標籤與群組識別碼的設定。 |
裝置標籤
指定標籤名稱和值。 標籤GROUP會在 Microsoft Defender 入口網站的裝置頁面加入指定的值,你可以用它來篩選和分組裝置。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | tags |
| 資料類型 | 詞典陣列 |
| Comments | 陣列中的每個項目包含一個 key (標籤類型,例如 GROUP)和一個 value (指派給裝置的標籤字串)。 |
標籤類型
請指定標籤類型。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | key |
| 資料類型 | 字串 |
| 可能值 | GROUP |
標籤價值
指定標籤值。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | value |
| 資料類型 | 字串 |
| 可能值 | 任何字串 |
重要事項
- 每種標籤類型只設定一個值。
- 不要在同一設定檔重複標籤類型。
群組識別碼
請指定 EDR 群組識別碼。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | groupIds |
| 資料類型 | 字串 |
| Comments | 指派給裝置的群組識別碼。 |
防竄改保護
管理 macOS 上 適用於端點的 Microsoft Defender 的防篡改元件偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | tamperProtection |
| 資料類型 | 字典 (巢狀偏好設定) |
| Comments | 字典內容包含執行等級與排除項目的設定。 |
執法等級
請指定防篡改的執法程度。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | enforcementLevel |
| 資料類型 | 字串 |
| 可能值 | disabled
|
-
disabled關閉防拆保護。 Defender for Endpoint 不會阻擋或回報竄改嘗試。 -
audit:將竄改嘗試回報至雲端,但不加以封鎖。 -
block:封鎖並向雲端舉報篡改企圖。
排除項目
定義能修改 Microsoft Defender 資產而不被視為篡改的流程。 請指定 path、 teamId、 signingId,或這些數值的組合。 你也可以指定 args 以更精確地識別允許的流程。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | exclusions |
| 資料類型 | 詞典陣列 |
| Comments | 每個字典可以包含路徑、團隊 ID、簽名 ID 和程序參數。 |
路徑
指定程序可執行檔的精確路徑。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | path |
| 資料類型 | 字串 |
| Comments | 對於 shell 腳本,請指定直譯器二進位的精確路徑,例如 /bin/zsh。 不支援萬用字元 (*)。 |
團隊識別碼
請指定廠商的 Apple 團隊編號。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | teamId |
| 資料類型 | 字串 |
| Comments | 例如,Microsoft 團隊 ID 為 UBF8T346G9。 |
簽名識別碼
請指定該套件的 Apple 簽章 ID。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | signingId |
| 資料類型 | 字串 |
| Comments | 例如,Ruby 直譯器的簽名 ID 為 com.apple.ruby。 |
處理程序引數
指定參數,與其他值結合,識別過程。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | args |
| 資料類型 | 字串陣列 |
| Comments | 程序參數必須完全匹配指定的參數,且具有大小寫區分。 |
建議的組態設定檔
推薦的配置檔提供了常用保護設定的基準。 以下章節的 Jamf Pro 屬性清單與 Intune XML 設定檔皆套用這些設定。
此設定檔(或對 Jamf Pro 而言,是上傳至自訂設定中的屬性清單)套用以下設定:
- 啟用即時保護。
- 請說明以下威脅類型的處理方式:
- 封鎖可能不想要的申請。
- 在適用於端點的 Defender 記錄中,稽核封存炸彈(也就是壓縮率很高的檔案)。
- 啟用自動安全情報更新。
- 啟用雲端提供的保護。
- 啟用自動提交樣本。
Jamf Pro 推薦配置檔的屬性清單
請使用以下 Jamf Pro 的屬性清單來取得建議的設定檔:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune 建議的設定檔
建議的 Intune 設定檔請使用下列 XML:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
完整配置檔範例
以下的 Jamf Pro 與 Intune 範本展示了擴充的 適用於端點的 Microsoft Defender 偏好設定。 這些範例可作為進階情境的範例,並只包含組織所需的設定。
注意
這些範本包含排除值、允許威脅、標籤、群組識別碼及防篡改排除的範例值。 部署前請先檢視並替換或移除這些數值。 特別是,該 allowedThreats 項目允許執行 EICAR 測試檔案。
Jamf Pro 完整配置檔的屬性清單
以下屬性清單展示了擴充版的 Jamf Pro Defender for Endpoint 設定檔,包括防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune 完整個人檔案
以下行動裝置設定承載資料會將所有可用的 Defender for Endpoint macOS 設定整合為可部署的 Intune 設定檔。 它包含防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
財產清單驗證
財產清單必須是有效的 .plist 檔案。 在上傳或部署設定檔前,請執行以下指令驗證其語法:
plutil -lint com.microsoft.wdav.plist
若屬性清單有效,指令會回傳退出碼 0 與輸出,類似以下內容:
com.microsoft.wdav.plist: OK
如果屬性清單不正確,指令會回傳退出碼 1 並顯示錯誤說明問題。
組態設定檔部署
建立並驗證設定檔後,使用管理工具部署。 將 com.microsoft.wdav 作為偏好設定網域或自訂組態描述檔名稱。 如果你用其他值,Defender for Endpoint 就不會認出偏好設定。
Jamf Pro 部署
Jamf Pro 是獨立的第三方產品,不包含在 Defender for Endpoint 裡,也不包含在 Defender for Endpoint 的訂閱中。 要使用 Jamf Pro,您的組織需要另外訂閱 Jamf Pro。 有關產品及訂閱資訊,請參見 Jamf Pro。 如果您的組織沒有使用 Jamf Pro,請使用本文中其他設定方法(若有的話)。
若要使用目前的 Jamf Pro 架構或舊有屬性清單方法部署偏好設定,請參閱 Jamf Pro 中的「配置 Defender 設定」。 如需 Jamf 提供的更多資訊,請參閱 使用「應用程式與自訂設定」酬載部署自訂電腦設定描述檔。
Intune 部署
Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
要在 Intune 中建立並部署自訂設定檔,請參見 Microsoft Intune 中的設定政策。
其他 MDM 解決方案
若要使用其他 MDM 解決方案部署設定檔,請參閱「部署 Defender for Endpoint 設定」。
相關內容
以下資源提供更多關於 macOS 設定檔及 Defender for Endpoint 偏好設定的指引: