De Microsoft Defender voor Eindpunt instellen voor macOS-beleid in Jamf Pro
Van toepassing op:
- Defender voor Eindpunt op Mac
- Plan 1 voor Microsoft Defender voor Eindpunt
- Plan 2 voor Microsoft Defender voor Eindpunt
Op deze pagina wordt u begeleid bij de stappen die u moet uitvoeren om macOS-beleid in te stellen in Jamf Pro.
U moet de volgende stappen uitvoeren:
- Het onboardingpakket voor Microsoft Defender voor Eindpunt ophalen
- Een configuratieprofiel maken in Jamf Pro met behulp van het onboardingpakket
- Instellingen voor Microsoft Defender voor Eindpunt configureren
- Instellingen voor Microsoft Defender voor Eindpunt meldingen configureren
- Microsoft AutoUpdate (MAU) configureren
- Volledige schijftoegang verlenen tot Microsoft Defender voor Eindpunt
- Kernelextensie goedkeuren voor Microsoft Defender voor Eindpunt
- Systeemextensies goedkeuren voor Microsoft Defender voor Eindpunt
- Netwerkextensie configureren
- Scans plannen met Microsoft Defender voor Eindpunt in macOS
- Microsoft Defender voor Eindpunt implementeren in macOS
Stap 1: het onboardingpakket voor Microsoft Defender voor Eindpunt ophalen
Navigeer in Microsoft 365 Defender naar Instellingen > Eindpunten > Onboarding.
Selecteer macOS als het besturingssysteem en Mobile Apparaatbeheer/Microsoft Intune als implementatiemethode.
Selecteer Onboardingpakket downloaden (WindowsDefenderATPOnboardingPackage.zip).
Extraheren
WindowsDefenderATPOnboardingPackage.zip
.Kopieer het bestand naar de gewenste locatie. Bijvoorbeeld
C:\Users\JaneDoe_or_JohnDoe.contoso\Downloads\WindowsDefenderATPOnboardingPackage_macOS_MDM_contoso\jamf\WindowsDefenderATPOnboarding.plist
.
Stap 2: Een configuratieprofiel maken in Jamf Pro met behulp van het onboardingpakket
Zoek het bestand
WindowsDefenderATPOnboarding.plist
uit de vorige sectie.Meld u aan bij Jamf Pro, navigeer naar ComputersConfiguration > Profiles en selecteer Nieuw.
Voer de volgende gegevens in:
Algemeen:
- Naam: MDE-onboarding voor macOS
- Beschrijving: MDE EDR onboarding voor macOS
- Categorie: Geen
- Distributiemethode: automatisch installeren
- Niveau: Computerniveau
Navigeer naar de pagina Aangepaste Instellingen application & en selecteer Upload > Add.
Selecteer Upload bestand (PLIST-bestand) en voer in Voorkeursdomein het volgende in:
com.microsoft.wdav.atp
.Selecteer Openen en selecteer het onboardingbestand.
Selecteer Upload.
Selecteer het tabblad Bereik .
Selecteer de doelcomputers.
Klik op Opslaan.
Stap 3: Microsoft Defender voor Eindpunt-instellingen configureren
U kunt JAMF Pro GUI gebruiken om afzonderlijke instellingen van de Microsoft Defender voor Eindpunt configuratie te bewerken of de verouderde methode gebruiken door een configuratie-Plist te maken in een teksteditor en deze te uploaden naar JAMF Pro.
Houd er rekening mee dat u exact com.microsoft.wdav
moet gebruiken als voorkeursdomein, Microsoft Defender voor Eindpunt alleen deze naam gebruikt en com.microsoft.wdav.ext
de beheerde instellingen ervan wilt laden.
(De com.microsoft.wdav.ext
versie kan in zeldzame gevallen worden gebruikt wanneer u de GUI-methode wilt gebruiken, maar ook een instelling moet configureren die nog niet aan het schema is toegevoegd.)
GUI-methode
Download het bestand schema.json uit de GitHub-opslagplaats van Defender en sla het bestand op in een lokaal bestand:
curl -o ~/Documents/schema.json https://raw.githubusercontent.com/microsoft/mdatp-xplat/master/macos/schema/schema.json
Maak een nieuw configuratieprofiel onder Computers -> Configuratieprofielen en voer de volgende gegevens in op het tabblad Algemeen :
- Naam: MDATP MDAV-configuratie-instellingen
- Beschrijving:<blank>
- Categorie: Geen (standaard)
- Niveau: Computerniveau (standaard)
- Distributiemethode: Automatisch installeren (standaard)
Schuif omlaag naar het tabblad & Aangepaste Instellingen, selecteer Externe toepassingen, klik op Aangepast schema toevoegen en gebruiken als bron voor het voorkeursdomein.
Voer
com.microsoft.wdav
het voorkeursdomein in, klik op Schema toevoegen en Upload het bestand schema.json dat u in stap 1 hebt gedownload. Klik op Opslaan.Hieronder ziet u alle ondersteunde Microsoft Defender voor Eindpunt configuratie-instellingen, onder Eigenschappen van voorkeursdomein. Klik op Eigenschappen toevoegen/verwijderen om de instellingen te selecteren die u wilt beheren en klik op OK om de wijzigingen op te slaan. (Instellingen niet-geselecteerd wordt niet opgenomen in de beheerde configuratie, kan een eindgebruiker deze instellingen op hun computers configureren.)
Wijzig de waarden van de instellingen in de gewenste waarden. U kunt op Meer informatie klikken om documentatie voor een bepaalde instelling op te halen. (U kunt op Plist Preview klikken om te controleren hoe de configuratie-plist eruitziet. Klik op Formuliereditor om terug te keren naar de visuele editor.)
Selecteer het tabblad Bereik .
Selecteer de computergroep van Contoso.
Selecteer Toevoegen en vervolgens Opslaan.
Selecteer Gereed. U ziet het nieuwe configuratieprofiel.
Microsoft Defender voor Eindpunt voegt nieuwe instellingen toe in de loop van de tijd. Deze nieuwe instellingen worden toegevoegd aan het schema en er wordt een nieuwe versie gepubliceerd naar Github. U hoeft alleen maar updates te hebben om een bijgewerkt schema te downloaden, een bestaand configuratieprofiel te bewerken en het schema bewerken op het tabblad Application & Custom Instellingen.
Verouderde methode
Gebruik de volgende Microsoft Defender voor Eindpunt configuratie-instellingen:
- enableRealTimeProtection
- passiveMode
Notitie
Niet standaard ingeschakeld. Als u van plan bent om een EXTERNE AV voor macOS uit te voeren, stelt u deze
true
in op .- Uitsluitingen
- excludedPath
- excludedFileExtension
- excludedFileName
- exclusionsMergePolicy
- allowedThreats
Notitie
EICAR is op de steekproef, als u een proof-of-concept doorloopt, verwijdert u het vooral als u EICAR test.
- disallowedThreatActions
- potentially_unwanted_application
- archive_bomb
- cloudService
- automaticSampleSubmission
- Tags
- hideStatusMenuIcon
Zie de eigenschappenlijst voor het volledige JAMF-configuratieprofiel voor meer informatie.
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>antivirusEngine</key> <dict> <key>enableRealTimeProtection</key> <true/> <key>passiveMode</key> <false/> <key>exclusions</key> <array> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <false/> <key>path</key> <string>/var/log/system.log</string> </dict> <dict> <key>$type</key> <string>excludedPath</string> <key>isDirectory</key> <true/> <key>path</key> <string>/home</string> </dict> <dict> <key>$type</key> <string>excludedFileExtension</string> <key>extension</key> <string>pdf</string> </dict> <dict> <key>$type</key> <string>excludedFileName</string> <key>name</key> <string>cat</string> </dict> </array> <key>exclusionsMergePolicy</key> <string>merge</string> <key>allowedThreats</key> <array> <string>EICAR-Test-File (not a virus)</string> </array> <key>disallowedThreatActions</key> <array> <string>allow</string> <string>restore</string> </array> <key>threatTypeSettings</key> <array> <dict> <key>key</key> <string>potentially_unwanted_application</string> <key>value</key> <string>block</string> </dict> <dict> <key>key</key> <string>archive_bomb</string> <key>value</key> <string>audit</string> </dict> </array> <key>threatTypeSettingsMergePolicy</key> <string>merge</string> </dict> <key>cloudService</key> <dict> <key>enabled</key> <true/> <key>diagnosticLevel</key> <string>optional</string> <key>automaticSampleSubmission</key> <true/> </dict> <key>edr</key> <dict> <key>tags</key> <array> <dict> <key>key</key> <string>GROUP</string> <key>value</key> <string>ExampleTag</string> </dict> </array> </dict> <key>userInterface</key> <dict> <key>hideStatusMenuIcon</key> <false/> </dict> </dict> </plist>
Sla het bestand op als
MDATP_MDAV_configuration_settings.plist
.Open computers en hun configuratieprofielen in het Jamf-Pro-dashboard. Klik op Nieuw en ga naar het tabblad Algemeen .
Voer de volgende gegevens in:
Algemeen
- Naam: MDATP MDAV-configuratie-instellingen
- Beschrijving:<blank>
- Categorie: Geen (standaard)
- Distributiemethode: Automatisch installeren (standaard)
- Niveau: Computerniveau (standaard)
Selecteer Configureren in Application & Custom Instellingen.
Selecteer Upload bestand (PLIST-bestand).
Voer in
com.microsoft.wdav
Het domein Voorkeuren Upload PLIST-bestand in.Selecteer Bestand kiezen.
Selecteer de MDATP_MDAV_configuration_settings.plist en selecteer Vervolgens Openen.
Selecteer Upload.
Klik op Opslaan.
Het bestand wordt geüpload.
Selecteer het tabblad Bereik .
Selecteer de computergroep van Contoso.
Selecteer Toevoegen en vervolgens Opslaan.
Selecteer Gereed. U ziet het nieuwe configuratieprofiel.
Stap 4: Instellingen voor meldingen configureren
Deze stappen zijn van toepassing op macOS 10.15 (Catalina) of nieuwer.
Selecteer in het Jamf-Pro-dashboard Computers en vervolgens Configuratieprofielen.
Klik op Nieuw en voer de volgende gegevens in voor Opties:
Tabblad Algemeen:
- Naam: MDATP MDAV-meldingsinstellingen
- Beschrijving: macOS 10.15 (Catalina) of nieuwer
- Categorie: Geen (standaard)
- Distributiemethode: Automatisch installeren (standaard)
- Niveau: Computerniveau (standaard)
Tabmeldingen, klik op Toevoegen en voer de volgende waarden in:
- Bundel-id:
com.microsoft.wdav.tray
- Kritieke waarschuwingen: klik op Uitschakelen
- Meldingen: klik op Inschakelen
- Waarschuwingstype banner**: Opnemen en** Tijdelijk selecteren (standaard)
- Meldingen op vergrendelingsscherm: Klik op Verbergen
- Meldingen in meldingencentrum: klik op Weergeven
- Pictogram badge-app: klik op Weergeven
- Bundel-id:
Tabmeldingen, klik op Nog een keer toevoegen, schuif omlaag naar Nieuwe meldingen Instellingen
- Bundel-id:
com.microsoft.autoupdate.fba
- De rest van de instellingen configureren op dezelfde waarden als hierboven
U hebt nu twee 'tabellen' met meldingsconfiguraties, één voor bundel-id: com.microsoft.wdav.tray en een voor bundel-id: com.microsoft.autoupdate.fba. Hoewel u waarschuwingsinstellingen kunt configureren op basis van uw vereisten, moeten bundel-id's precies hetzelfde zijn als eerder beschreven en moet de schakeloptie Opnemen zijn ingeschakeld voor meldingen.
- Bundel-id:
Selecteer het tabblad Bereik en selecteer Vervolgens Toevoegen.
Selecteer de computergroep van Contoso.
Selecteer Toevoegen en vervolgens Opslaan.
Selecteer Gereed. U ziet het nieuwe configuratieprofiel.
Stap 5: Microsoft AutoUpdate (MAU) configureren
Gebruik de volgende Microsoft Defender voor Eindpunt configuratie-instellingen:
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>ChannelName</key> <string>Current</string> <key>HowToCheck</key> <string>AutomaticDownload</string> <key>EnableCheckForUpdatesButton</key> <true/> <key>DisableInsiderCheckbox</key> <false/> <key>SendAllTelemetryEnabled</key> <true/> </dict> </plist>
Sla het op als
MDATP_MDAV_MAU_settings.plist
.Selecteer Algemeen in het Jamf-Pro-dashboard.
Voer de volgende gegevens in:
Algemeen
- Naam: MDATP MDAV MAU-instellingen
- Beschrijving: Microsoft AutoUpdate-instellingen voor MDATP voor macOS
- Categorie: Geen (standaard)
- Distributiemethode: Automatisch installeren (standaard)
- Niveau: Computerniveau (standaard)
Selecteer Configureren in Application & Custom Instellingen.
Selecteer Upload bestand (PLIST-bestand).
Voer in Voorkeursdomein het volgende in:
com.microsoft.autoupdate2
en selecteer vervolgens Upload PLIST-bestand.Selecteer Bestand kiezen.
Selecteer MDATP_MDAV_MAU_settings.plist.
Klik op Opslaan.
Selecteer het tabblad Bereik .
Selecteer Toevoegen.
Selecteer Gereed.
Stap 6: volledige schijftoegang verlenen tot Microsoft Defender voor Eindpunt
Selecteer configuratieprofielen in het Jamf-Pro-dashboard.
Selecteer + Nieuw.
Voer de volgende gegevens in:
Algemeen
- Naam: MDATP MDAV - volledige schijftoegang verlenen tot EDR en AV
- Beschrijving: Op macOS Catalina of nieuwere, de nieuwe Privacy Preferences Policy Control
- Categorie: Geen
- Distributiemethode: Automatisch installeren
- Niveau: Computerniveau
Selecteer Configureren in Beleidsbeheer voor privacyvoorkeuren configureren.
Voer in Privacy Preferences Policy Control de volgende gegevens in:
- Id:
com.microsoft.wdav
- Id-type: bundel-id
- Codevereiste:
identifier "com.microsoft.wdav" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
- Id:
Selecteer + Toevoegen.
Onder App of service: ingesteld op SystemPolicyAllFiles
Onder 'toegang': instellen op Toestaan
Selecteer Opslaan (niet de optie rechtsonder).
Klik op het
+
teken naast App Access om een nieuw item toe te voegen.Voer de volgende gegevens in:
- Id:
com.microsoft.wdav.epsext
- Id-type: bundel-id
- Codevereiste:
identifier "com.microsoft.wdav.epsext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
- Id:
Selecteer + Toevoegen.
Onder App of service: ingesteld op SystemPolicyAllFiles
Onder 'toegang': instellen op Toestaan
Selecteer Opslaan (niet de optie rechtsonder).
Selecteer het tabblad Bereik .
Selecteer + Toevoegen.
Selecteer Computergroepen > onder Groepsnaam > selecteer MachineGroup van Contoso.
Selecteer Toevoegen.
Klik op Opslaan.
Selecteer Gereed.
U kunt ook fulldisk.mobileconfig downloaden en uploaden naar JAMF-configuratieprofielen, zoals beschreven in Het implementeren van aangepaste configuratieprofielen met behulp van Jamf Pro| Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Stap 7: Kernelextensie goedkeuren voor Microsoft Defender voor Eindpunt
Waarschuwing
Apple Silicon -apparaten (M1) bieden geen ondersteuning voor KEXT. De installatie van een configuratieprofiel dat bestaat uit KEXT-beleid mislukt op deze apparaten.
Selecteer + Nieuw in de configuratieprofielen.
Voer de volgende gegevens in:
Algemeen
- Naam: MDATP MDAV-kernelextensie
- Beschrijving: MDATP-kernelextensie (kext)
- Categorie: Geen
- Distributiemethode: automatisch installeren
- Niveau: Computerniveau
Selecteer Configureren in Goedgekeurde kernelextensies configureren.
Voer in Goedgekeurde kernelextensies de volgende gegevens in:
- Weergavenaam: Microsoft Corp.
- Team-id: UBF8T346G9
Selecteer het tabblad Bereik .
Selecteer + Toevoegen.
Selecteer Computergroepen > onder Groepsnaam > selecteer de computergroep van Contoso.
Selecteer + Toevoegen.
Klik op Opslaan.
Selecteer Gereed.
U kunt ook kext.mobileconfig downloaden en uploaden naar JAMF-configuratieprofielen, zoals beschreven in Het implementeren van aangepaste configuratieprofielen met behulp van Jamf Pro| Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Stap 8: Systeemextensies goedkeuren voor Microsoft Defender voor Eindpunt
Selecteer + Nieuw in de configuratieprofielen.
Voer de volgende gegevens in:
Algemeen
- Naam: MDATP MDAV-systeemextensies
- Beschrijving: MDATP-systeemextensies
- Categorie: Geen
- Distributiemethode: automatisch installeren
- Niveau: Computerniveau
Selecteer Configureren in Systeemextensies.
Voer in Systeemextensies de volgende gegevens in:
- Weergavenaam: Microsoft Corp. System Extensions
- Typen systeemextensies: toegestane systeemextensies
- Team-id: UBF8T346G9
- Toegestane systeemextensies:
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Selecteer het tabblad Bereik .
Selecteer + Toevoegen.
Selecteer Computergroepen > onder Groepsnaam > selecteer de computergroep van Contoso.
Selecteer + Toevoegen.
Klik op Opslaan.
Selecteer Gereed.
Stap 9: Netwerkextensie configureren
Als onderdeel van de mogelijkheden voor eindpuntdetectie en -respons inspecteert Microsoft Defender voor Eindpunt in macOS socketverkeer en rapporteert u deze informatie aan de Microsoft 365 Defender-portal. Met het volgende beleid kan de netwerkextensie deze functionaliteit uitvoeren.
Deze stappen zijn van toepassing op macOS 10.15 (Catalina) of nieuwer.
Selecteer in het Jamf-Pro-dashboard Computers en vervolgens Configuratieprofielen.
Klik op Nieuw en voer de volgende gegevens in voor Opties:
Tabblad Algemeen:
- Naam: Microsoft Defender-netwerkextensie
- Beschrijving: macOS 10.15 (Catalina) of nieuwer
- Categorie: Geen (standaard)
- Distributiemethode: Automatisch installeren (standaard)
- Niveau: Computerniveau (standaard)
Filter voor tabinhoud:
- Filternaam: Microsoft Defender-inhoudsfilter
- Id:
com.microsoft.wdav
- Laat het serviceadres, de organisatie, de gebruikersnaam, het wachtwoord, het certificaat leeg (opnemen is niet geselecteerd)
- Filtervolgorde: Inspector
- Socketfilter:
com.microsoft.wdav.netext
- Aangewezen vereiste voor socketfilter:
identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
- Netwerkfiltervelden leeg laten (Opnemen is niet geselecteerd)
Houd er rekening mee dat de exacte waarden voor id, SocketFilter en Socket Filter Designated Requirement exact zijn zoals hierboven is opgegeven.
Selecteer het tabblad Bereik .
Selecteer + Toevoegen.
Selecteer Computergroepen > onder Groepsnaam > selecteer de computergroep van Contoso.
Selecteer + Toevoegen.
Klik op Opslaan.
Selecteer Gereed.
U kunt ook netfilter.mobileconfig downloaden en uploaden naar JAMF-configuratieprofielen, zoals beschreven in Het implementeren van aangepaste configuratieprofielen met behulp van Jamf Pro| Methode 2: Upload een configuratieprofiel naar Jamf Pro.
Stap 10: Scans plannen met Microsoft Defender voor Eindpunt in macOS
Volg de instructies voor het plannen van scans met Microsoft Defender voor Eindpunt in macOS.
Stap 11: Microsoft Defender voor Eindpunt implementeren in macOS
Navigeer naar de locatie waar u hebt opgeslagen
wdav.pkg
.Wijzig de naam in
wdav_MDM_Contoso_200329.pkg
.Open het Jamf Pro-dashboard.
Selecteer uw computer en klik bovenaan op het tandwielpictogram en selecteer vervolgens Computerbeheer.
Voer in Nieuw pakket de volgende gegevens in:
Tabblad Algemeen
- Weergavenaam: laat deze voorlopig leeg. Omdat deze opnieuw wordt ingesteld wanneer u uw pkg kiest.
- Categorie: Geen (standaard)
- Bestandsnaam: Bestand kiezen
Open het bestand en wijs het aan of
wdav.pkg
wdav_MDM_Contoso_200329.pkg
.Selecteer Openen. Stel de weergavenaam in op Microsoft Defender Advanced Threat Protection en Microsoft Defender Antivirus.
Manifestbestand is niet vereist. Microsoft Defender voor Eindpunt werkt zonder manifestbestand.
Tabblad Opties: Standaardwaarden behouden.
Tabblad Beperkingen: Standaardwaarden behouden.
Klik op Opslaan. Het pakket wordt geüpload naar Jamf Pro.
Het kan enkele minuten duren voordat het pakket beschikbaar is voor implementatie.
Navigeer naar de pagina Beleid .
Selecteer + Nieuw om een nieuw beleid te maken.
Voer in het algemeen de volgende gegevens in:
Selecteer Terugkerend inchecken.
Klik op Opslaan.
Selecteer Pakketten > Configureren.
Selecteer de knop Toevoegen naast Microsoft Defender Advanced Threat Protection en Microsoft Defender Antivirus.
Klik op Opslaan.
Selecteer het tabblad Bereik .
Selecteer de doelcomputers.
Bereik
Selecteer Toevoegen.
Zelfbediening
Selecteer Gereed.