Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza la mdatp herramienta de línea de comandos para configurar Microsoft Defender para punto de conexión, ejecutar escaneos, gestionar amenazas detectadas y comprobar el estado del producto en dispositivos macOS. También puedes recopilar información de diagnóstico, activar la autocompletación de comandos, gestionar archivos en cuarentena y desinstalar Defender para Endpoint.
Para requisitos de producto y métodos de despliegue, consulte Prerrequisitos para Microsoft Defender para punto de conexión en macOS y Microsoft Defender para punto de conexión en macOS.
Recopilación de información de diagnóstico
Si puede reproducir un problema, aumente el nivel de registro, ejecute el sistema durante algún tiempo y, a continuación, restaure el nivel de registro al valor predeterminado.
Establece el nivel de registro a:
debugmdatp log level set --level debugLog level configured successfullyReproduzca el problema.
Crea un
.ziparchivo que contenga los registros de diagnóstico de Defender para Endpoint. El comando muestra la ruta de archivo después de que tiene éxito:Sugerencia
De forma predeterminada, los registros de diagnóstico se guardan en
/Library/Application Support/Microsoft/Defender/wdavdiag/. Para usar otro directorio, añade--path [directory]al comando y reemplaza[directory]por el destino.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Restaura el nivel de registro al valor por defecto,
info:mdatp log level set --level infoLog level configured successfully
Revisa los registros de instalación
Si la instalación falla, el instalador puede reportar solo un fallo general. Información detallada está disponible en /Library/Logs/Microsoft/mdatp/install.log. Incluye este archivo cuando abras un caso de soporte de Microsoft.
Para más orientación sobre la resolución de problemas, consulte Problemas de instalación de Microsoft Defender para punto de conexión en macOS.
Configuración desde la línea de comandos
Configurar el formato de salida
La herramienta de línea de comandos soporta salida de tabla y JSON. Utiliza una de las siguientes opciones globales con un comando:
--output json--output table
Comandos compatibles
La siguiente tabla enumera comandos para escenarios comunes. Para ver la lista completa de comandos soportados por la versión instalada del producto, ejecuta mdatp help en Terminal.
| Grupo | Escenario | Comando |
|---|---|---|
| Configuración | Activa o desactiva el modo pasivo | mdatp config passive-mode --value [enabled/disabled] |
| Configuración | Activa o desactiva la protección en tiempo real | mdatp config real-time-protection --value [enabled/disabled] |
| Configuración | Activa o desactiva el seguimiento de conducta | mdatp config behavior-monitoring --value [enabled/disabled] |
| Configuración | Activa o desactiva la protección de nubes | mdatp config cloud --value [enabled/disabled] |
| Configuración | Activa o desactiva el diagnóstico de la nube | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Configuración | Activa o desactiva la entrega automática de muestras | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Configuración | Bloquear, auditar o desactivar la protección de aplicaciones potencialmente no deseadas | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Configuración | Añadir o eliminar una exclusión antivirus para un proceso | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Configuración | Añadir o eliminar una exclusión antivirus para un archivo | mdatp exclusion file [add/remove] --path [path-to-file] |
| Configuración | Añadir o eliminar una exclusión antivirus para un directorio | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Configuración | Añadir o eliminar una exclusión antivirus para una extensión de archivo | mdatp exclusion extension [add/remove] --name [extension] |
| Configuración | Enumerar todas las exclusiones de antivirus | mdatp exclusion list |
| Configuración | Configurar el grado de paralelismo para los análisis bajo demanda | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Configuración | Activa o desactiva los escaneos tras actualizaciones de inteligencia de seguridad | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Configuración | Activa o desactiva el escaneo de archivos para escaneos bajo demanda | mdatp config scan-archives --value [enabled/disabled] |
| Configuración | Activar o desactivar el cálculo de hash de archivo | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Protección | Examen de una ruta de acceso | mdatp scan custom --path [path] [--ignore-exclusions] |
| Protección | Ejecución de un examen rápido | mdatp scan quick |
| Protección | Ejecución de un examen completo | mdatp scan full |
| Protección | Cancelar un análisis bajo demanda en curso | mdatp scan cancel |
| Protección | Solicitud de una actualización de inteligencia de seguridad | mdatp definitions update |
| Configuración | Agregar un nombre de amenaza a la lista permitida | mdatp threat allowed add --name [threat-name] |
| Configuración | Quitar un nombre de amenaza de la lista permitida | mdatp threat allowed remove --name [threat-name] |
| Configuración | Enumerar todos los nombres de amenazas permitidos | mdatp threat allowed list |
| Historial de protección | Imprimir el historial de protección completo | mdatp threat list |
| Historial de protección | Obtener detalles de amenazas | mdatp threat get --id [threat-id] |
| Administración de cuarentena | Enumerar todos los archivos en cuarentena | mdatp threat quarantine list |
| Administración de cuarentena | Quitar todos los archivos de la cuarentena | mdatp threat quarantine remove-all |
| Administración de cuarentena | Adición de un archivo detectado como una amenaza a la cuarentena | mdatp threat quarantine add --id [threat-id] |
| Administración de cuarentena | Eliminación de un archivo detectado como amenaza de la cuarentena | mdatp threat quarantine remove --id [threat-id] |
| Administración de cuarentena | Restaurar un archivo desde la cuarentena. Disponible en Defender para versiones Endpoint anteriores a 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Administración de cuarentena | Restaura un archivo desde la cuarentena mediante el identificador de amenaza. Disponible en Defender for Endpoint, versión 101.23092.0012 o posteriores. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Administración de cuarentena | Restaura un archivo de la cuarentena usando su ruta original. Disponible en Defender for Endpoint, versión 101.23092.0012 o posteriores. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Configuración de protección de red | Configurar el nivel de aplicación de la protección de red | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Gestión de la protección de red | Verifica que la protección de red haya comenzado correctamente | mdatp health --field network_protection_status |
| Administración del control de dispositivos | Consulta si el Control de Dispositivos está habilitado y su nivel de aplicación por defecto | mdatp device-control policy preferences list |
| Administración del control de dispositivos | Consulta las reglas activas de Control de Dispositivos | mdatp device-control policy rules list |
| Administración del control de dispositivos | Consulta los grupos referenciados por la política de Control de Dispositivos | mdatp device-control policy groups list |
| Configuración | Activa o desactiva la prevención de pérdida de datos | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnóstico | Cambio del nivel de registro | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnóstico | Generación de registros de diagnóstico | mdatp diagnostic create --path [directory] |
| Mantenimiento | Comprobar el estado del producto | mdatp health |
| Mantenimiento | Comprueba un atributo específico del producto, como healthy, licensed, o engine_version |
mdatp health --field [attribute] |
| EDR | Establece una etiqueta de dispositivo. Solo GROUP es compatible. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Elimina una etiqueta de grupo del dispositivo | mdatp edr tag remove --tag-name [name] |
| EDR | Añadir un ID de grupo | mdatp edr group-ids --group-id [group] |
Activar el autocompletado en la línea de comandos
Para activar el autocompletado en Bash, añade el script de finalización de Defender para Endpoint a tu perfil de Bash y luego reinicia la sesión de Terminal:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Para activar el autocompletado en la shell Z (zsh), sigue estos pasos:
Compruebe si la función de autocompletar está habilitada en el dispositivo:
cat ~/.zshrc | grep autoloadSi el comando no produce ninguna salida, activa el autocompletado en tu perfil zsh:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcCrea el directorio de finalización y enlaza el script de finalización de Defender para Endpoint:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Gestionar el directorio de cuarentena del cliente
Defender for Endpoint almacena archivos en cuarentena en /Library/Application Support/Microsoft/Defender/quarantine/. Los nombres de archivo utilizan el ID de seguimiento de amenazas. Para ver los IDs de seguimiento actuales, ejecuta mdatp threat list. Utiliza los mdatp threat quarantine comandos para gestionar los archivos en cuarentena en lugar de modificarlos directamente.
Desinstalar Defender para Endpoint
Antes de desinstalar Defender para Endpoint, desconecta el dispositivo y elimina o actualiza las políticas que lo gestionan. Para las etiquetas opcionales de retirada de dispositivos, los requisitos de protección contra alteraciones, el paquete de desincorporación y la limpieza de la directiva de extensiones del sistema, consulte Desincorporar dispositivos Mac.
Puedes desinstalar la app de forma interactiva o desde la línea de comandos. Si gestionas dispositivos con Jamf Pro, despliega el perfil de offboarding antes de eliminar la aplicación. La desinstalación gestionada de forma centralizada no está disponible actualmente en Microsoft Intune.
Desinstalar de forma interactiva
En Finder, abre Aplicaciones, haz clic con la tecla Control pulsada en Microsoft Defender y, a continuación, selecciona Mover a la papelera.
Desinstalar desde la línea de comandos
Ejecuta sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' en Terminal.
Dar de baja en Jamf Pro antes de desinstalar
Jamf Pro es un producto de terceros independiente que no forma parte de Defender para Endpoint y no está incluido en las suscripciones de Defender para Endpoint. Para usar Jamf Pro, tu organización necesita una suscripción separada a Jamf Pro. Para información sobre productos y suscripciones, consulta Jamf Pro. Si tu organización no utiliza Jamf Pro, utiliza otro método de configuración en este artículo, si está disponible.
Para desconectar un dispositivo a través de Jamf Pro antes de eliminar la aplicación, sigue las instrucciones de Jamf para subir un perfil de configuración. Cargue el perfil de desvinculación de Defender para Endpoint sin modificarlo y establezca Preference Domain en com.microsoft.wdav.atp.offboarding.
Nota:
Si tienes problemas para desinstalar Defender para Endpoint y los informes contienen un elemento para Microsoft Defender Endpoint Security Extension, sigue estos pasos:
Vuelva a instalar la aplicación Microsoft Defender.
Arrastre Microsoft Defender.app a la Papelera.
Ejecute el siguiente comando en Terminal:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookReinicie el dispositivo.
Uso del portal de Microsoft Defender
Utiliza el portal de Microsoft Defender para revisar las detecciones y tomar acciones de respuesta en los dispositivos. Para obtener más información, consulte los recursos siguientes: