Share via


엔드포인트용 Microsoft Defender 고객을 위한 JAMF Pro를 사용하여 macOS 디바이스를 규정 준수 솔루션에 온보딩 및 오프보딩

JAMF Pro를 사용하여 macOS 디바이스를 Microsoft Purview 솔루션에 온보딩할 수 있습니다.

중요

macOS 디바이스에 엔드포인트용 Microsoft Defender(MDE)를 배포한 경우 이 절차를 사용합니다.

적용 대상:

E5 고객이 아닌 경우 90일 Microsoft Purview 솔루션 평가판을 사용하여 조직이 데이터 보안 및 규정 준수 요구 사항을 관리하는 데 도움이 되는 추가 Purview 기능을 살펴보세요. Microsoft Purview 규정 준수 포털 평가판 허브에서 지금 시작하세요. 등록 및 평가판 조건에 대한 세부 정보를 알아봅니다.

시작하기 전에

  • macOS 디바이스가 JAMF pro를 통해 관리되고 JAMF Connect 또는 Microsoft Intune 통해 ID(Microsoft Entra 조인된 UPN)와 연결되어 있는지 확인합니다.
  • 선택 사항: macOS 디바이스에 v95+ Edge 브라우저를 설치하여 Edge에서 네이티브 엔드포인트 DLP를 지원합니다.

참고

macOS의 최신 세 가지 주요 릴리스가 지원됩니다.

JAMF Pro를 사용하여 Microsoft Purview 솔루션에 디바이스 온보딩

macOS 디바이스를 규정 준수 솔루션에 온보딩하는 것은 다단계 프로세스입니다.

  1. JAMF PRO 콘솔을 사용하여 기존 MDE 기본 설정 도메인 프로필 업데이트
  2. 전체 디스크 액세스 사용
  3. Microsoft Purview 데이터 손실 방지에 대한 접근성 액세스 사용
  4. macOS 디바이스 확인

필수 구성 요소

다음 파일을 다운로드합니다.

파일 설명
accessibility.mobileconfig 접근성
fulldisk.mobileconfig FDA(전체 디스크 액세스)
schema.json MDE 기본 설정

이러한 개별 파일이 업데이트된 경우 업데이트된 번들 파일을 다운로드하고 설명된 대로 다시 배포해야 합니다.

individual.mobileconfig 파일 대신 번들(mdatp-nokext.mobileconfig) 파일을 다운로드 하는 것이 좋습니다. 번들 파일에는 다음과 같은 필수 파일이 포함됩니다.

  • accessibility.mobileconfig
  • fulldisk.mobileconfig
  • netfilter.mobileconfig
  • sysext.mobileconfig

이러한 파일이 업데이트된 경우 업데이트된 번들을 다운로드하거나 업데이트된 각 파일을 개별적으로 다운로드해야 합니다.

참고

파일을 다운로드하려면 다음을 수행합니다.

  1. 링크를 마우스 오른쪽 단추로 클릭하고 다른 이름으로 링크 저장...을 선택합니다.
  2. 폴더를 선택하고 파일을 저장합니다.

JAMF PRO 콘솔을 사용하여 기존 MDE 기본 설정 도메인 프로필 업데이트

  1. schema.xml 프로필을 방금 다운로드한 schema.json 파일로 업데이트합니다.

  2. MDE 기본 설정 도메인 속성에서 다음 설정을 선택합니다.

    • 기능
      • 데이터 손실 방지 사용: enabled
    • 데이터 손실 방지
      • 기능
        • 클라우드 송신 작업에 대해 지원되는 브라우저만 모니터링하려면 DLP_browser_only_cloud_egressenabled 로 설정합니다.
        • 클라우드 송신 작업에 대한 브라우저 주소 표시줄(네트워크 연결 대신)의 URL만 모니터링하려면 DLP_ax_only_cloud_egressenabled 로 설정합니다.
  3. 범위 탭을 선택합니다.

  4. 이 구성 프로필을 배포할 그룹을 선택합니다.

  5. 저장을 선택합니다.

전체 디스크 액세스 사용

기존 전체 디스크 액세스 프로필을 파일로 fulldisk.mobileconfig 업데이트하려면 JAMF에 업로드 fulldisk.mobileconfig 합니다. 자세한 내용은 Jamf Pro의 macOS 정책에서 엔드포인트용 Microsoft Defender 설정을 참조하세요.

Microsoft Purview 데이터 손실 방지에 대한 접근성 액세스 사용

DLP에 대한 접근성 액세스 권한을 부여하려면 시스템 구성 프로필 배포에 설명된 대로 이전에 다운로드한 파일을 JAMF에 업로드 accessibility.mobileconfig 합니다.

선택 사항: 중요한 데이터가 금지된 도메인을 통과하도록 허용

Microsoft Purview DLP는 모든 이동 단계를 통해 중요한 데이터를 확인합니다. 따라서 중요한 데이터가 허용된 도메인에 게시되거나 전송되지만 금지된 도메인을 통해 이동하는 경우 차단됩니다. 좀 더 자세히 살펴보겠습니다.

Outlook Live(outlook.live.com)를 통해 중요한 데이터를 보내는 것은 허용되지만 중요한 데이터는 microsoft.com 노출되어서는 안 됩니다. 그러나 사용자가 Outlook Live에 액세스하면 다음과 같이 데이터가 백그라운드에서 microsoft.com 통과합니다.

원본에서 대상 URL로의 데이터 흐름을 보여 주는 스크린샷

기본적으로 중요한 데이터가 outlook.live.com 가는 길에 microsoft.com 통과하기 때문에 DLP는 데이터가 공유되지 않도록 자동으로 차단합니다.

그러나 경우에 따라 데이터가 백 엔드에서 통과하는 도메인에 대해 신경을 들이지 않을 수 있습니다. 대신 주소 표시줄에 표시되는 URL로 표시된 대로 데이터가 궁극적으로 끝나는 위치에 대해서만 염려할 수 있습니다. 이 경우 outlook.live.com. 예제 사례에서 중요한 데이터가 차단되지 않도록 하려면 기본 설정을 구체적으로 변경해야 합니다.

따라서 브라우저 및 데이터의 최종 대상(브라우저 주소 표시줄의 URL)만 모니터링하려는 경우 DLP_browser_only_cloud_egress 사용하도록 설정하고 DLP_ax_only_cloud_egress 수 있습니다. 이 작업을 수행하는 방법은 다음과 같습니다.

중요한 데이터가 허용된 도메인으로 가는 길에 금지된 도메인을 통과할 수 있도록 설정을 변경하려면 다음을 수행합니다.

  1. com.microsoft.wdav.mobileconfig 파일을 엽니다.

  2. 다음 예제와 dlp 같이 키 DLP_browser_only_cloud_egress 아래에서 을 사용으로 설정하고 을 사용으로 설정합니다 DLP_ax_only_cloud_egress.

    <key>dlp</key>
         <dict>
             <key>features</key>
             <array>
                <dict>
                    <key>name</key>
                    <string>DLP_browser_only_cloud_egress</string>
                    <key>state</key>
                    <string>enabled</string>
                </dict>
                <dict>
                    <key>name</key>
                    <string>DLP_ax_only_cloud_egress</string>
                    <key>state</key>
                    <string>enabled</string>
                </dict>
             </array>
         </dict>
    

macOS 디바이스 확인

  1. macOS 디바이스를 다시 시작합니다.

  2. 시스템 기본 설정>프로필을 엽니다.

  3. 이제 다음 프로필이 나열됩니다.

    • 접근성
    • 전체 디스크 액세스
    • 커널 확장 프로필
    • Mau
    • MDATP 온보딩
    • MDE 기본 설정
    • 관리 프로필
    • 네트워크 필터
    • 알림
    • 시스템 확장 프로필

JAMF Pro를 사용하여 macOS 디바이스 오프보딩

중요

오프보딩을 사용하면 디바이스가 포털에 센서 데이터 전송을 중지합니다. 그러나 디바이스에 있는 경고에 대한 참조를 포함하여 디바이스의 데이터는 최대 6개월 동안 보존됩니다.

macOS 디바이스를 오프보딩하려면 다음 단계를 수행합니다.

  1. MDE 기본 설정 도메인 속성에서 이러한 설정에 대한 값을 제거합니다.

    • 기능
      • 시스템 확장 사용
      • 데이터 손실 방지 사용
  2. 저장을 선택합니다.