Intune baseada em Microsoft Defender para Endpoint no macOS

Aplica-se a:

Este tópico descreve como implementar Microsoft Defender para Endpoint nas macOS a Intune. Uma implementação bem-sucedida exige a conclusão de todos os passos seguintes:

  1. Transferir o pacote de ida e receção
  2. Configuração do dispositivo de cliente
  3. Aprovar extensões do sistema
  4. Criar perfis de Configuração do Sistema
  5. Publicar aplicação

Pré-requisitos e requisitos de sistema

Antes de começar, consulte a página Microsoft Defender para Endpoint página macOS para obter uma descrição dos pré-requisitos e requisitos do sistema para a versão de software atual.

Descrição geral

A seguinte tabela resume os passos que teria de seguir para implementar e gerir Microsoft Defender para Endpoint no Macs, através do Intune. Abaixo, estão disponíveis mais passos detalhados.



Passo Nomes de ficheiro de exemplo BundleIdentifier
Transferir o pacote de ida e receção WindowsDefenderATPOnboarding__MDATP_wdav.atp.xml com.microsoft.wdav.atp
Aprovar Extensão de Sistema para Microsoft Defender para Endpoint MDATP_SysExt.xml N/D
Aprovar Extensão Kernel para Microsoft Defender para Endpoint MDATP_KExt.xml N/D
Conceder acesso total ao disco Microsoft Defender para Endpoint MDATP_tcc_Catalina_or_newer.xml com.microsoft.wdav.tcc
Política de Extensão de Rede MDATP_NetExt.xml N/D
Configurar o Microsoft AutoUpdate (MAU) MDATP_Microsoft_AutoUpdate.xml com.microsoft.autoupdate2
Microsoft Defender para Endpoint definições de configuração

Nota: Se estiver a planear executar uma av. de terceiros para macOS, defina passiveMode para true.

MDATP_WDAV_and_exclusion_settings_Preferences.xml com.microsoft.wdav
Configurar as Microsoft Defender para Endpoint e a Atualização Automática do MS (MAU) MDATP_MDAV_Tray_and_AutoUpdate2.mobileconfig com.microsoft.autoupdate2 ou com.microsoft.wdav.tray

Transferir o pacote de ida e receção

Transfira os pacotes de ida e Microsoft 365 Defender portal:

  1. No portal Microsoft 365 Defender, vá a Endpoints > Definições Gestão de dispositivos > > Onboarding.

  2. Defina o sistema operativo macOS o método de implementação para Dispositivos móveis Gestão de Dispositivos/Microsoft Intune.

    A página de definições de Iva

  3. Selecione Descarregar pacote de ida e receção. Guarde-oWindowsDefenderATPOnboardingPackage.zip no mesmo diretório.

  4. Extraia os conteúdos do .zip ficheiro:

    unzip WindowsDefenderATPOnboardingPackage.zip
    
    Archive:  WindowsDefenderATPOnboardingPackage.zip
    warning:  WindowsDefenderATPOnboardingPackage.zip appears to use backslashes as path separators
      inflating: intune/kext.xml
      inflating: intune/WindowsDefenderATPOnboarding.xml
      inflating: jamf/WindowsDefenderATPOnboarding.plist
    

Criar perfis de Configuração do Sistema

O próximo passo é criar perfis de configuração de sistema que Microsoft Defender para Endpoint necessidades. No centro de Microsoft Endpoint Manager, abra perfis de > Configuração de Dispositivos.

Blob onboarding

Este perfil contém as informações de licença Microsoft Defender para Endpoint. Sem este perfil, Microsoft Defender para Endpoint irá comunicar que não está licenciado.

  1. Selecione Criar Perfil em Perfis de Configuração.

  2. Selecione= Plataforma macOS, Tipo de=perfil Modelos. Nome do modelo= Personalizado. Clique em Criar.

  3. Selecionar um nome para o perfil (por exemplo, "Inserção em Defender para a Cloud ou Endpoint para macOS". Clique em Seguinte.

  4. Selecionar um nome para o nome de perfil de configuração (por exemplo, "Defender para iboarding de pontos finais para macOS".

  5. Selecionar um canal de implementação.

  6. Selecione intune/WindowsDefenderATPOnboarding.xml que extraiu do pacote de ativação acima como ficheiro de perfil de configuração.

  7. Clique em Seguinte.

  8. Atribuir dispositivos no separador Tarefa . Clique em Seguinte.

  9. Rever e Criar.

  10. Abra perfis > de Configuração de Dispositivos. Aí poderá ver o seu perfil criado.

Aprovar Extensões de Sistema

Este perfil é necessário para macOS 10.15 (Catalina) ou mais novo. Será ignorada em antigas macOS.

  1. Selecione Criar Perfil em Perfis de Configuração.

  2. Selecione= Plataforma macOS, Tipo de=perfil Modelos. Nome do modelo= Extensões. Clique em Criar.

  3. No separador Noções Básicas , dê um nome a este novo perfil.

  4. No separador Definições de Configuração , expanda Extensões de Sistema e adicione as seguintes entradas na secção Extensões de sistema permitidas :

    Identificador de pacote Identificador de equipa
    com.microsoft.wdav.epsext UBF8T346G9
    com.microsoft.wdav.netext UBF8T346G9
  5. No separador Tarefas , atribuir este perfil a Todos os & Todos os dispositivos.

  6. Reveja e crie este perfil de configuração.

Extensões Kernel

Este perfil é necessário para o macOS 10.15 (Catalina) ou mais antigo. Será ignorada em versos mais macOS.

Atenção

Os dispositivos Apple Silicon (M1) não suportam KEXT. A instalação de um perfil de configuração que consista em políticas KEXT irá falhar nestes dispositivos.

  1. Selecione Criar Perfil em Perfis de Configuração.

  2. Selecione= Plataforma macOS, Tipo de=perfil Modelos. Nome do modelo= Extensões. Clique em Criar.

  3. No separador Noções Básicas , dê um nome a este novo perfil.

  4. No separador Definições de Configuração , expanda Extensões de Kernel.

  5. Defina o identificador de Equipa para UBF8T346G9 e clique em Seguinte.

  6. No separador Tarefas , atribuir este perfil a Todos os & Todos os dispositivos.

  7. Reveja e crie este perfil de configuração.

Acesso Total ao Disco

Atenção

macOS 10.15 (Catalina) contém novas melhorias de segurança e privacidade. A partir desta versão, por predefinição, as aplicações não podem aceder a determinadas localizações no disco (como Documentos, Transferências, Ambiente de Trabalho, etc.) sem consentimento explícito. Na ausência deste consentimento, o Microsoft Defender para Endpoint não consegue proteger totalmente o seu dispositivo.

Este perfil de configuração concede Acesso Total ao Disco Microsoft Defender para Endpoint. Se tiver configurado anteriormente Microsoft Defender para Endpoint através Intune, recomendamos que atualize a implementação com este perfil de configuração.

Transfira fulldisk.mobileconfig a partir do nosso GitHub repositório.

Siga as instruções para Ativar o blob acima, utilizando "Defender para Acesso a Disco Total do Ponto Final" como nome de perfil e transferiu fulldisk.mobileconfig como nome de perfil de Configuração.

Filtro de Rede

Como parte das funcionalidades de Deteção e Resposta de Pontos Finais, Microsoft Defender para Endpoint no macOS inspeciona o tráfego de receção e reporta estas informações ao portal Microsoft 365 Defender Rede. A política seguinte permite que a extensão de rede execute esta funcionalidade.

Transfira o netfilter.mobileconfig a partir do nosso repositório GitHub de transferências.

Siga as instruções para Ativar o blob acima, utilizando "Defender para Filtro de Rede de Pontos Finais" como nome de perfil e netfilter.mobileconfig como nome de perfil de Configuração.

Notificações

Este perfil é utilizado para permitir que o Microsoft Defender para Endpoint no macOS e a Atualização Automática da Microsoft apresentarem notificações na IU no macOS 10.15 (Catalina) ou mais recente.

Transfira o noif.mobileconfig a partir do nosso repositório GitHub dados.

Siga as instruções para Iboarding blob acima, utilizando "Defender para Notificações de Ponto Final" como nome de perfil e transferiu notif.mobileconfig como Nome de perfil de configuração.

Ver Estado

Assim que as Intune dos dispositivos inscritos estiverem propagadas, pode vê-las listadas em Monitorizar Estado > do Dispositivo:

Publicar aplicação

Este passo permite implementar um Microsoft Defender para Endpoint nos máquinas inscritos.

  1. No centro Microsoft Endpoint Manager de administração, abra aplicações.

  2. Selecione Por plataforma > macOS > Adicionar.

  3. Selecione Tipo de= aplicação macOS, clique em Selecionar.

  4. Mantenha os valores predefinido e clique em Seguinte.

  5. Adicione tarefas e clique em Seguinte.

  6. Rever e Criar.

  7. Pode visitar a plataforma Aplicações > por > macOS para vê-lo na lista de todas as aplicações.

Para obter mais informações, consulte Adicionar Microsoft Defender para Endpoint dispositivos macOS utilizando Microsoft Intune.)

Atenção

Tem de criar todos os perfis de configuração necessários e empurrá-los para todos os máquinas, conforme explicado acima.

Configuração do dispositivo de cliente

Não precisa de aprovisionamentos especiais para um dispositivo Mac para além de uma instalação Portal da Empresa padrão.

  1. Confirme a gestão de dispositivos.

    Selecione Abrir Preferências do Sistema, localize Perfil de Gestão na lista e selecione Aprovar.... O seu Perfil de Gestão seria apresentado como Verificado:

    A página de perfil Gestão

  2. Selecione Continuar e conclua a inscrição.

    Agora pode inscrever mais dispositivos. Também pode inscrever os pacotes de aplicações mais tarde, depois de terminar o aprovisionamento da configuração do sistema e dos pacotes de aplicações.

  3. No Intune, abra Gerir Dispositivos > Todos > os dispositivos. Aqui pode ver o seu dispositivo entre os listados:

Verificar o estado do dispositivo cliente

  1. Após implementar os perfis de configuração nos seus dispositivos, abra os Perfis de Preferências > de Sistema no seu dispositivo Mac.

    A página Perfis de Preferências do Sistema

  2. Verifique se os seguintes perfis de configuração estão presentes e instalados. O Perfil de Gestão deve ser o Intune de sistema. Wdav-config e wdav-kext são perfis de configuração de sistema que foram adicionados em Intune:

    A página Perfis

  3. Também deverá ver o Microsoft Defender para Endpoint de Ícones no canto superior direito:

Resolução de Problemas

Problema: Nenhuma licença encontrada.

Solução: Siga os passos acima para criar um perfil de dispositivo com o WindowsDefenderATPOnboarding.xml.

Problemas de instalação do registo

Para obter mais informações sobre como localizar o registo gerado automaticamente que é criado pelo instalador quando ocorre um erro, consulte Problemas de instalação do registo.

Desinstalar

Consulte Desintalação para obter detalhes sobre como Microsoft Defender para Endpoint dados macOS dos dispositivos cliente.