重要事項
本文是針對需要在 macOS 上使用透過 JAMF 或 Intune 部署的配置檔管理 適用於端點的 Microsoft Defender 的企業管理員。 內容涵蓋防毒引擎、雲端防護、端點偵測與回應(EDR)、防篡改防護,以及使用者介面的偏好。 同時也包含推薦及完整配置檔範本,以及部署說明。 若想在 macOS 上使用命令列介面來設定 Defender for Endpoint,請參見「從命令列設定」。
摘要
在企業組織中,你可以透過設定檔在 macOS 上管理 適用於端點的 Microsoft Defender。 您可使用數種管理工具之一來部署此設定檔。 由安全運營團隊設定的偏好優先於本地裝置偏好。 要透過設定檔更改偏好設定,使用者需要管理員權限。
本文將介紹該配置型態結構。 它包含一個推薦的設定檔,幫助你入門,並說明如何部署該設定檔。
設定描述檔結構
設定檔是一個由鍵值對組成的 .plist 檔案。 每個鍵都是偏好的名稱。 每個數值都取決於偏好的類型。 值可以是簡單的(例如數字)或複雜的(例如巢狀偏好清單)。
注意
設定檔的配置取決於你使用的管理主控台。 以下章節包含 JAMF 與 Intune 的配置檔範例。
配置檔的頂層包含 適用於端點的 Microsoft Defender 產品範圍的偏好設定與子領域的條目,包括防毒引擎、雲端防護、使用者介面、端點偵測與回應(EDR)及防篡改保護。
防毒引擎偏好
設定檔中的防毒引擎區塊用於管理 適用於端點的 Microsoft Defender 防毒元件的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 防毒引擎 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包含執行等級、行為監控、檔案雜湊計算、掃描排除、允許的威脅、威脅類型設定及掃描歷史保留等設定。 |
防毒引擎的強制執行等級
指定防毒引擎的強制執行偏好。 設定執法等級有三個數值:
- 即時 (
real_time):已啟用即時防護(在存取檔案時掃描檔案)。 - 隨選(
on_demand):僅在需要時才掃描檔案。 在這段中:- 即時保護已關閉。
- 被動 (
passive) :以被動模式運行防毒引擎。 在這段中:- 即時保護已關閉。
- 按需掃描已開啟。
- 自動威脅修復功能已關閉。
- 安全情報更新已開啟。
- 狀態選單圖示被隱藏了。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 執法層級 |
| 資料類型 | 字串 |
| 可能值 | real_time (預設) on_demand 被動 |
| Comments | 在適用於端點的 Microsoft Defender 101.10.72 版或更新版本中提供。 |
啟用/停用行為監控
判斷裝置是否啟用行為監控與阻擋功能。
注意事項
此功能僅在啟用 Real-Time 保護功能時適用。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 行為監控 |
| 資料類型 | 字串 |
| 可能值 | 失能 啟用 (預設) |
| Comments | 適用於端點的 Microsoft Defender 101.24042.0002 版或更新版本提供此功能。 |
配置檔案雜湊計算功能
啟用或停用檔案雜湊計算功能。 啟用此功能後,Defender for Endpoint 會計算掃描檔案的雜湊值,以更好地與指示規則匹配。 在 macOS 上,只有指令碼和 Mach-O(32 位元與 64 位元)檔案會納入此雜湊計算(適用於引擎版本 1.1.20000.2 或更新版本)。 啟用此功能可能會影響裝置效能。 欲了解更多細節,請參閱: 為檔案建立指示器。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 啟用檔案雜湊計算 |
| 資料類型 | 布林值 |
| 可能值 | 否(預設) 沒錯 |
| Comments | 可在 Defender for Endpoint 版本 101.86.81 或更高版本中取得。 |
定義更新後執行掃描
指定在裝置下載新安全情報更新後,是否啟動程序掃描。 啟用此設定會觸發對裝置執行中的程序進行防毒掃描。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 定義更新後掃描 |
| 資料類型 | 布林值 |
| 可能值 | true(預設) 假 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。 |
掃描封存檔(僅限隨選防毒掃描)
規定是否在按需防毒掃描時掃描檔案。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 掃描檔案 |
| 資料類型 | 布林值 |
| 可能值 | true(預設) 假 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。 |
按需掃描的平行程度
指定按需掃描的平行程度。 這對應於執行掃描所使用的執行緒數量,並影響 CPU 使用率,以及按需掃描的持續時間。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 最大隨需掃描執行緒數 |
| 資料類型 | 整數 |
| 可能值 | 2 (預設) 。 允許的值為介於 1 到 64 之間的整數。 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.41.10 或更高版本中取得。 |
排除合併原則
請指定排除項目的合併原則。 這可以是管理員定義與使用者定義排除的組合, (merge) ,或僅是管理員定義的排除, (admin_only) 。 此設定可用來限制本地使用者自行定義排除項目。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 排除事項合併政策 |
| 資料類型 | 字串 |
| 可能值 | 合併 (預設) admin_only |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。 |
掃描排除項目
指定被排除在掃描之外的實體。 排除項目可由完整路徑、副檔名或檔案名稱來指定。 (排除項目以項目陣列指定,管理員可依需求指定任意數量的元素,順序不限 )
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 排除事項 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典包含鍵 $type (排除類型)、 path (檔案或資料夾路徑)、 isDirectory (路徑類型)、 extension (檔案副檔名)及 name (程序名稱)。 |
排除類型
依內容類型指定不予掃描的內容。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | $type |
| 資料類型 | 字串 |
| 可能值 | 排除路徑 排除的檔案副檔名 excludedFileName |
通往排除內容的路徑
請指定以完整檔案路徑排除掃描的內容。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 路徑 |
| 資料類型 | 字串 |
| 可能值 | 有效路徑 |
| Comments | 僅在 $type 為 excludedPath 時適用 |
支援的排除類型
下表顯示 Defender for Endpoint 在 macOS 上支援的排除類型。
| 排除 | 定義 | 範例 |
|---|---|---|
| 副檔名 | 裝置上任何位置中具有此副檔名的所有檔案 | .test |
| 檔案 | 由完整路徑識別的特定檔案 | /var/log/test.log |
| 資料夾 | 指定資料夾下的所有檔案 (遞迴) | /var/log/ |
| 程序 | 特定處理程序(可透過完整路徑或檔案名稱指定)及其所開啟的所有檔案 | /bin/cat |
重要事項
上述路徑必須是硬連結,而非符號連結,才能被成功排除。 你可以透過執行 file <path-name>來檢查一條路徑是否為符號連結。
檔案、資料夾及程序排除項目支援以下萬用字元:
| 萬用字元 | 描述 | 範例 | 相符項目 | 不相符 |
|---|---|---|---|---|
| * | 匹配任意數量的字元,包括不匹配的字元 (請注意,當此通配符被用於路徑時,只會替換一個資料夾) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | 匹配任何單一角色 | file?.log |
file1.log |
file123.log |
掃描排除路徑類型(檔案或目錄)
在防毒掃描排除項目中,使用 isDirectory 指示 路徑 值是指向檔案還是目錄。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | isDirectory |
| 資料類型 | 布林值 |
| 可能值 | 否(預設) 沒錯 |
| Comments | 僅在 $type 為 excludedPath 時適用 |
掃描排除:檔案副檔名
在防毒掃描排除項目中,使用 extension 依檔案副檔名排除檔案。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 副檔名 |
| 資料類型 | 字串 |
| 可能值 | 有效的檔案副檔名 |
| Comments | 僅在 $type 為 excludedFileExtension 時適用 |
掃描排除:程序名稱或路徑
在防毒掃描排除項目中,使用 name 可將某個處理程序及該處理程序所開啟的所有檔案排除在掃描之外。 該程序可以用名稱來指定, (例如 cat) ,或全路徑 (/bin/cat ,例如) 。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 名稱 |
| 資料類型 | 字串 |
| 可能值 | 任何字串 |
| Comments | 僅當 $type 為 excludedFileName 時適用 |
允許的威脅
請依名稱指定 macOS 上 Defender for Endpoint 無法阻擋的威脅。 這些威脅被允許繼續存在。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 允許的威脅 |
| 資料類型 | 字串陣列 |
禁止的威脅行動
限制裝置本地使用者在偵測到威脅時可採取的行動。 此清單中包含的動作並未在使用者介面中顯示。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 不允許的威脅動作 |
| 資料類型 | 字串陣列 |
| 可能值 | 允許 (限制使用者允許威脅) 還原(限制使用者從隔離區還原威脅) |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。 |
威脅類型設定
請明確說明 macOS 上 適用於端點的 Microsoft Defender 如何處理某些威脅類型。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 威脅類型設定 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 陣列中的每個項目包含一個 key (威脅類型,如 potentially_unwanted_application 或 archive_bomb)和一個 value (採取行動: audit、 block、或 off)。 |
威脅類型
指定威脅類型。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | Key |
| 資料類型 | 字串 |
| 可能值 | 潛在垃圾應用程式 壓縮檔_炸彈 |
要採取的動作
請指定當偵測到 key 設定所識別之威脅類型時,應採取何種動作。 從以下選項中選擇:
- 稽核:你的裝置沒有受到此類威脅的保護,但會記錄有關威脅的紀錄。
- 封鎖:你的裝置受到此類威脅的保護,並且你會在使用者介面和 Microsoft Defender 入口網站收到通知。
- 關閉:你的裝置沒有受到這類威脅的保護,且沒有任何紀錄。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 數值 |
| 資料類型 | 字串 |
| 可能值 | 審計 (預設) 封鎖 關閉 |
威脅類型設定合併政策
請指定威脅類型設定的合併政策。 這可以是管理員自訂與使用者自訂設定 (merge) ,或僅是管理員自訂設定 (admin_only) 。 此設定可用來限制本地使用者自行定義不同威脅類型的設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 威脅類型設定合併原則 |
| 資料類型 | 字串 |
| 可能值 | 合併 (預設) admin_only |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 100.83.73 或更高版本中取得。 |
防毒掃描歷史記錄保留期限(天)
請指定掃描紀錄中會保留結果的天數。 舊掃描結果會從歷史中移除。 舊的隔離檔案也會從硬碟中移除。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 掃描結果保留天數 |
| 資料類型 | 字串 |
| 可能值 | 90 (預設) 。 允許的數值從一天到180天不等。 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.07.23 或更新版本中使用。 |
防毒掃描歷史中項目數量最大
指定掃描歷史中要保留的最大條目數量。 這些項目包括過去執行的所有隨選掃描,以及所有防毒偵測結果。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 掃描記錄最大項目數 |
| 資料類型 | 字串 |
| 可能值 | 10000 (預設) 。 允許的物品數量從 5000 件到 15000 件不等。 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.07.23 或更新版本中使用。 |
雲端提供的保護偏好
在 macOS 上設定 適用於端點的 Microsoft Defender 的雲端驅動保護功能。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 雲端服務 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包括雲端保護、診斷收集層級、雲端區塊層級、自動樣本提交、安全智慧更新及代理設定。 |
啟用/停用雲端保護
指定是否在該裝置上啟用雲端提供的保護。 為了提升服務安全性,我們建議保持此功能開啟。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 啟用 |
| 資料類型 | 布林值 |
| 可能值 | true(預設) 假 |
診斷資料收集層級
診斷資料用於保持 適用於端點的 Microsoft Defender 的安全性與最新性,偵測、診斷及修正問題,同時進行產品改進。 此設定會決定 適用於端點的 Microsoft Defender 傳送給 Microsoft 的診斷資料層級。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 診斷層級 |
| 資料類型 | 字串 |
| 可能值 | 可選 (預設) 必需 |
配置雲端區塊層級
此設定決定了 Defender for Endpoint 在阻擋和掃描可疑檔案時的積極程度。 若開啟此設定,Defender for Endpoint 在識別可疑檔案以阻擋與掃描時會更積極;否則,它會比較不激烈,因此阻擋和掃描的頻率也較低。 設定雲端區塊等級有五個數值:
- 普通 (
normal) :預設的阻擋等級。 - 中等 (
moderate):僅會針對高信賴度的偵測結果做出判定。 - 高 (
high) :積極封鎖未知檔案,同時優化效能 (較高機率阻擋非有害檔案) 。 - 高 Plus (
high_plus) :積極封鎖未知檔案並施加額外保護措施 (可能影響用戶端裝置效能) 。 - 零容忍 (
zero_tolerance) :封鎖所有未知程式。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 雲端區塊層級 |
| 資料類型 | 字串 |
| 可能值 | 正常 (預設) 中等 高 high_plus 零容忍 |
| Comments | 可在 Defender for Endpoint 版本 101.56.62 或更高版本中取得。 |
啟用/停用自動樣本提交
判斷是否將可能包含威脅的可疑樣本 () 送交Microsoft。 樣本提交的控制分為三個層級:
- 無:沒有向 Microsoft 提交可疑樣本。
- 安全:只有不包含個人資料 (個人資訊) 的可疑樣本才會自動提交。 這是這個設定的預設值。
- 全部:所有可疑樣本都會提交給 Microsoft。
| 描述 | 值 |
|---|---|
| 金鑰 | 自動樣本提交同意 |
| 資料類型 | 字串 |
| 可能值 | 無 安全 (預設) 全部 |
啟用/停用自動安全情報更新
判斷安全智慧更新是否自動安裝:
| 區段 | 值 |
|---|---|
| 金鑰 | 已啟用自動定義更新 |
| 資料類型 | 布林值 |
| 可能值 | true(預設) 假 |
安全性情報更新到期前的期間(天)
決定最後安裝的安全性情報更新在多少天後會被視為已過時。
| 區段 | 值 |
|---|---|
| 金鑰 | 定義更新到期 |
| 資料類型 | 整數 |
| 可能值 | 7 (預設) 。 允許的值為介於 1 到 30 之間的整數 |
安全情報更新間隔 (數秒)
指定檢查安全性情報更新的時間間隔(以秒為單位)。
| 區段 | 值 |
|---|---|
| 金鑰 | 定義更新間隔 |
| 資料類型 | 整數 |
| 可能值 | 28800 (預設,8 小時) 。 允許的數值介於 60 (1 分鐘) 到 86400 (24 小時) |
| Comments | 將值設得太低可能導致反覆或不必要的安全情報更新檢查。 |
Defender for Endpoint 通訊的 Proxy 伺服器
為 Defender for Endpoint 的所有雲端通訊設定 Proxy。 若未設定,則使用系統整體代理。
| 區段 | 值 |
|---|---|
| 金鑰 | Proxy |
| 資料類型 | 字串 |
| Comments | 格式:「http://proxy.server:port"或「https://proxy.server:port"」 |
重要事項
- 錯誤的代理設定可能會干擾 MDE 的功能。
- 你可以在端點執行「mdatp connectivity test」,在套用代理設定後測試 mde 連線。
使用者介面偏好
管理 macOS 上 適用於端點的 Microsoft Defender 使用者介面的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 使用者介面 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包括狀態選單圖示可見性、回饋選項及消費者版本登入控制的設定。 |
顯示/隱藏狀態選單圖示
請指定要顯示或隱藏畫面右上角的狀態選單圖示。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 隱藏狀態選單圖示 |
| 資料類型 | 布林值 |
| 可能值 | 否(預設) 沒錯 |
顯示/隱藏選項以傳送回饋
請指定使用者是否可以向 Microsoft 提交回饋,請前往 Help>Send Feedback。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 使用者主動回饋 |
| 資料類型 | 字串 |
| 可能值 | 啟用 (預設) 停用 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.19.61 或更高版本中取得。 |
管理 Microsoft Defender 消費者版的登入
請指定使用者是否可以登入消費者版的 Microsoft Defender。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 消費者體驗 |
| 資料類型 | 字串 |
| 可能值 | 啟用 (預設) 停用 |
| Comments | 可於 適用於端點的 Microsoft Defender 版本 101.60.18 或更高版本中取得。 |
端點偵測與回應偏好
管理 macOS 上適用於端點的 Microsoft Defender 之端點偵測與回應 (EDR) 元件的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | EDR |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包含裝置標籤與群組識別碼的設定。 |
裝置標籤
指定標籤名稱及其值。
- GROUP 標籤會將裝置標記為指定的值。 該標籤會反映在入口網站的裝置頁面下方,並可用於過濾和分組裝置。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 標記 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 陣列中的每個項目包含一個 key (標籤類型,例如 GROUP)和一個 value (指派給裝置的標籤字串)。 |
標籤類型
指定標籤類型
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | Key |
| 資料類型 | 字串 |
| 可能值 | GROUP |
標籤價值
指定標籤的值
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 數值 |
| 資料類型 | 字串 |
| 可能值 | 任何字串 |
重要事項
- 每種標籤類型只能設定一個值。
- 標籤類型是唯一的,不應該在同一組設定檔重複使用。
群組識別碼
EDR 群組識別碼
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 群組ID |
| 資料類型 | 字串 |
| Comments | 群組識別碼 |
防竄改保護
管理 macOS 上 適用於端點的 Microsoft Defender 防篡改元件的偏好設定。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 防竄改保護 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包含執行等級與排除項目的設定。 |
執法等級
如果已啟用防篡改保護,且其處於嚴格模式
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 執法層級 |
| 資料類型 | 字串 |
| Comments | 下列其中之一:「停用」、「稽核」或「封鎖」 |
可能的數值:
- 停用 - Tamper Protection 已關閉,無法防止攻擊或向雲端報告
- 稽核 - 防篡改保護僅將篡改嘗試回報到雲端,但不會封鎖這些嘗試
- 封鎖 - 防竄改保護會同時封鎖攻擊並回報至雲端
排除項目
定義允許變更 Microsoft Defender 資產且不會被視為竄改的處理程序。 必須提供路徑、teamId、signingId 其中之一,或其任意組合。 也可以另外提供參數,以更精確地指定允許的程序。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 排除事項 |
| 資料類型 | 字典(巢狀偏好設定) |
| Comments | 字典內容包含路徑、團隊 ID、簽署 ID 及程序參數的設定。 |
路徑
程序可執行檔的精確路徑。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 路徑 |
| 資料類型 | 字串 |
| Comments | 如果是 shell 腳本,則是直譯器二進位的精確路徑,例如 /bin/zsh。 不允許使用萬用牌。 |
團隊識別碼
廠商的 Apple「Team ID」(團隊識別碼)
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 團隊識別碼 |
| 資料類型 | 字串 |
| Comments | 例如, UBF8T346G9 對 Microsoft 來說 |
簽名識別碼
套件的 Apple「簽署 ID」。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 簽名 ID |
| 資料類型 | 字串 |
| Comments | 例如,com.apple.ruby 表示 Ruby 直譯器 |
程序參數
與其他參數結合使用以識別製程。
| 區段 | 值 |
|---|---|
| 網域 | com.microsoft.wdav |
| 金鑰 | 簽名 ID |
| 資料類型 | 字串陣列 |
| Comments | 若有指定,處理程序引數必須與這些引數完全相符,且區分大小寫 |
推薦配置檔
建議的設定檔啟用 適用於端點的 Microsoft Defender 中的所有保護功能。 以下小節的 JAMF 屬性清單與 Intune XML 設定檔皆套用這些設定。
此設定檔(或對 JAMF 而言,是上傳至自訂設定的屬性清單)將:
- 啟用即時保護 (RTP)
- 請說明以下威脅類型的處理方式:
- 潛在垃圾應用程式 (PUA) 會遭到封鎖
- 封存炸彈(具有高壓縮率的檔案)會記錄到 適用於端點的 Microsoft Defender 記錄中
- 啟用自動安全情報更新
- 啟動雲端提供的保護
- 啟用自動提交樣本
JAMF 推薦配置檔的屬性清單
請在 JAMF 中使用下列屬性清單作為建議的設定描述檔:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune 推薦設定檔
建議的 Intune 設定檔請使用下列 XML:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
完整配置檔範例
以下的 JAMF 與 Intune 範本包含所有可用的 macOS 設定中的 適用於端點的 Microsoft Defender。 這些範本用於需要完全掌控每個偏好的進階情境。
JAMF 完整配置檔的屬性清單
以下完整清單展示了 Defender for Endpoint 對 JAMF 的設定檔,包含所有可用設定,包括防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune 完整個人檔案
以下行動裝置設定承載資料會將所有可用的 Defender for Endpoint macOS 設定整合為可部署的 Intune 設定檔。 它包含防毒引擎、雲端服務、EDR、防篡改防護及使用者介面偏好設定:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
財產清單驗證
屬性清單必須是有效的 .plist 檔案。 在上傳或部署設定檔前,請執行以下指令來驗證 plist 的語法:
plutil -lint com.microsoft.wdav.plist
如果 plist 有效,你會看到類似以下的輸出:
com.microsoft.wdav.plist: OK
如果檔案格式正確,上述指令會輸出 OK,並回傳 0 的結束碼。 否則,會顯示描述問題的錯誤,指令回傳一個退出碼。1
配置檔部署
一旦你建立了企業的設定檔,就可以透過管理控制台部署它。 請參閱 JAMF 部署 與 Intune 部署 ,了解逐步說明。
JAMF 部署
注意
您必須使用 com.microsoft.wdav 作為偏好設定網域。 如果網域錯誤,適用於端點的 Microsoft Defender 將無法辨識這些偏好設定。
從 JAMF 主控台開啟 電腦>設定檔,導覽到你想使用的設定檔,然後選擇 自訂設定。 建立一個以 com.microsoft.wdav 偏好網域為的條目,並上傳先前產生的 .plist 檔案。
Intune 部署
注意
你必須使用 com.microsoft.wdav 作為自訂設定檔名稱。 如果名稱錯誤,適用於端點的 Microsoft Defender 將無法辨識這些偏好設定。
請依照以下步驟部署 Intune 的設定檔:
開啟 裝置>設定檔。 選取 建立設定檔。
為個人檔案選擇一個名稱。 將 Platform=macOS 改為 Profile type=Templates ,並在範本名稱區段選擇 自訂 。 選擇 設定。
將先前產生的 .plist 儲存為
com.microsoft.wdav.xml。輸入
com.microsoft.wdav自訂 設定檔名稱。打開設定檔並上傳檔案
com.microsoft.wdav.xml。 (此檔案是在第 3 步建立的 )選取 確定。
選擇 管理>指派。 在 「包含 」標籤中,選擇 「指派給所有使用者 & 所有裝置」。
相關內容
以下資源提供關於 macOS 設定檔的額外指引: