Recursos para Microsoft Defender para punto de conexión en macOS

Utiliza la mdatp herramienta de línea de comandos para configurar Microsoft Defender para punto de conexión, ejecutar escaneos, gestionar amenazas detectadas y comprobar el estado del producto en dispositivos macOS. También puedes recopilar información de diagnóstico, activar la autocompletación de comandos, gestionar archivos en cuarentena y desinstalar Defender para Endpoint.

Para requisitos de producto y métodos de despliegue, consulte Prerrequisitos para Microsoft Defender para punto de conexión en macOS y Microsoft Defender para punto de conexión en macOS.

Recopilación de información de diagnóstico

Si puede reproducir un problema, aumente el nivel de registro, ejecute el sistema durante algún tiempo y, a continuación, restaure el nivel de registro al valor predeterminado.

  1. Establece el nivel de registro a:debug

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Reproduzca el problema.

  3. Crea un .zip archivo que contenga los registros de diagnóstico de Defender para Endpoint. El comando muestra la ruta de archivo después de que tiene éxito:

    Sugerencia

    De forma predeterminada, los registros de diagnóstico se guardan en /Library/Application Support/Microsoft/Defender/wdavdiag/. Para usar otro directorio, añade --path [directory] al comando y reemplaza [directory] por el destino.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Restaura el nivel de registro al valor por defecto, info:

    mdatp log level set --level info
    
    Log level configured successfully
    

Revisa los registros de instalación

Si la instalación falla, el instalador puede reportar solo un fallo general. Información detallada está disponible en /Library/Logs/Microsoft/mdatp/install.log. Incluye este archivo cuando abras un caso de soporte de Microsoft.

Para más orientación sobre la resolución de problemas, consulte Problemas de instalación de Microsoft Defender para punto de conexión en macOS.

Configuración desde la línea de comandos

Configurar el formato de salida

La herramienta de línea de comandos soporta salida de tabla y JSON. Utiliza una de las siguientes opciones globales con un comando:

  • --output json
  • --output table

Comandos compatibles

La siguiente tabla enumera comandos para escenarios comunes. Para ver la lista completa de comandos soportados por la versión instalada del producto, ejecuta mdatp help en Terminal.

Grupo Escenario Comando
Configuración Activa o desactiva el modo pasivo mdatp config passive-mode --value [enabled/disabled]
Configuración Activa o desactiva la protección en tiempo real mdatp config real-time-protection --value [enabled/disabled]
Configuración Activa o desactiva el seguimiento de conducta mdatp config behavior-monitoring --value [enabled/disabled]
Configuración Activa o desactiva la protección de nubes mdatp config cloud --value [enabled/disabled]
Configuración Activa o desactiva el diagnóstico de la nube mdatp config cloud-diagnostic --value [enabled/disabled]
Configuración Activa o desactiva la entrega automática de muestras mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configuración Bloquear, auditar o desactivar la protección de aplicaciones potencialmente no deseadas mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Configuración Añadir o eliminar una exclusión antivirus para un proceso mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Configuración Añadir o eliminar una exclusión antivirus para un archivo mdatp exclusion file [add/remove] --path [path-to-file]
Configuración Añadir o eliminar una exclusión antivirus para un directorio mdatp exclusion folder [add/remove] --path [path-to-directory]
Configuración Añadir o eliminar una exclusión antivirus para una extensión de archivo mdatp exclusion extension [add/remove] --name [extension]
Configuración Enumerar todas las exclusiones de antivirus mdatp exclusion list
Configuración Configurar el grado de paralelismo para los análisis bajo demanda mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configuración Activa o desactiva los escaneos tras actualizaciones de inteligencia de seguridad mdatp config scan-after-definition-update --value [enabled/disabled]
Configuración Activa o desactiva el escaneo de archivos para escaneos bajo demanda mdatp config scan-archives --value [enabled/disabled]
Configuración Activar o desactivar el cálculo de hash de archivo mdatp config enable-file-hash-computation --value [enabled/disabled]
Protección Examen de una ruta de acceso mdatp scan custom --path [path] [--ignore-exclusions]
Protección Ejecución de un examen rápido mdatp scan quick
Protección Ejecución de un examen completo mdatp scan full
Protección Cancelar un análisis bajo demanda en curso mdatp scan cancel
Protección Solicitud de una actualización de inteligencia de seguridad mdatp definitions update
Configuración Agregar un nombre de amenaza a la lista permitida mdatp threat allowed add --name [threat-name]
Configuración Quitar un nombre de amenaza de la lista permitida mdatp threat allowed remove --name [threat-name]
Configuración Enumerar todos los nombres de amenazas permitidos mdatp threat allowed list
Historial de protección Imprimir el historial de protección completo mdatp threat list
Historial de protección Obtener detalles de amenazas mdatp threat get --id [threat-id]
Administración de cuarentena Enumerar todos los archivos en cuarentena mdatp threat quarantine list
Administración de cuarentena Quitar todos los archivos de la cuarentena mdatp threat quarantine remove-all
Administración de cuarentena Adición de un archivo detectado como una amenaza a la cuarentena mdatp threat quarantine add --id [threat-id]
Administración de cuarentena Eliminación de un archivo detectado como amenaza de la cuarentena mdatp threat quarantine remove --id [threat-id]
Administración de cuarentena Restaurar un archivo desde la cuarentena. Disponible en Defender para versiones Endpoint anteriores a 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Administración de cuarentena Restaura un archivo desde la cuarentena mediante el identificador de amenaza. Disponible en Defender for Endpoint, versión 101.23092.0012 o posteriores. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Administración de cuarentena Restaura un archivo de la cuarentena usando su ruta original. Disponible en Defender for Endpoint, versión 101.23092.0012 o posteriores. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Configuración de protección de red Configurar el nivel de aplicación de la protección de red mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Gestión de la protección de red Verifica que la protección de red haya comenzado correctamente mdatp health --field network_protection_status
Administración del control de dispositivos Consulta si el Control de Dispositivos está habilitado y su nivel de aplicación por defecto mdatp device-control policy preferences list
Administración del control de dispositivos Consulta las reglas activas de Control de Dispositivos mdatp device-control policy rules list
Administración del control de dispositivos Consulta los grupos referenciados por la política de Control de Dispositivos mdatp device-control policy groups list
Configuración Activa o desactiva la prevención de pérdida de datos mdatp config data_loss_prevention --value [enabled/disabled]
Diagnóstico Cambio del nivel de registro mdatp log level set --level [error\|warning\|info\|debug]
Diagnóstico Generación de registros de diagnóstico mdatp diagnostic create --path [directory]
Mantenimiento Comprobar el estado del producto mdatp health
Mantenimiento Comprueba un atributo específico del producto, como healthy, licensed, o engine_version mdatp health --field [attribute]
EDR Establece una etiqueta de dispositivo. Solo GROUP es compatible. mdatp edr tag set --name GROUP --value [name]
EDR Elimina una etiqueta de grupo del dispositivo mdatp edr tag remove --tag-name [name]
EDR Añadir un ID de grupo mdatp edr group-ids --group-id [group]

Activar el autocompletado en la línea de comandos

Para activar el autocompletado en Bash, añade el script de finalización de Defender para Endpoint a tu perfil de Bash y luego reinicia la sesión de Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Para activar el autocompletado en la shell Z (zsh), sigue estos pasos:

  1. Compruebe si la función de autocompletar está habilitada en el dispositivo:

    cat ~/.zshrc | grep autoload
    
  2. Si el comando no produce ninguna salida, activa el autocompletado en tu perfil zsh:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Crea el directorio de finalización y enlaza el script de finalización de Defender para Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Gestionar el directorio de cuarentena del cliente

Defender for Endpoint almacena archivos en cuarentena en /Library/Application Support/Microsoft/Defender/quarantine/. Los nombres de archivo utilizan el ID de seguimiento de amenazas. Para ver los IDs de seguimiento actuales, ejecuta mdatp threat list. Utiliza los mdatp threat quarantine comandos para gestionar los archivos en cuarentena en lugar de modificarlos directamente.

Desinstalar Defender para Endpoint

Antes de desinstalar Defender para Endpoint, desconecta el dispositivo y elimina o actualiza las políticas que lo gestionan. Para las etiquetas opcionales de retirada de dispositivos, los requisitos de protección contra alteraciones, el paquete de desincorporación y la limpieza de la directiva de extensiones del sistema, consulte Desincorporar dispositivos Mac.

Puedes desinstalar la app de forma interactiva o desde la línea de comandos. Si gestionas dispositivos con Jamf Pro, despliega el perfil de offboarding antes de eliminar la aplicación. La desinstalación gestionada de forma centralizada no está disponible actualmente en Microsoft Intune.

Desinstalar de forma interactiva

En Finder, abre Aplicaciones, haz clic con la tecla Control pulsada en Microsoft Defender y, a continuación, selecciona Mover a la papelera.

Desinstalar desde la línea de comandos

Ejecuta sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' en Terminal.

Dar de baja en Jamf Pro antes de desinstalar

Jamf Pro es un producto de terceros independiente que no forma parte de Defender para Endpoint y no está incluido en las suscripciones de Defender para Endpoint. Para usar Jamf Pro, tu organización necesita una suscripción separada a Jamf Pro. Para información sobre productos y suscripciones, consulta Jamf Pro. Si tu organización no utiliza Jamf Pro, utiliza otro método de configuración en este artículo, si está disponible.

Para desconectar un dispositivo a través de Jamf Pro antes de eliminar la aplicación, sigue las instrucciones de Jamf para subir un perfil de configuración. Cargue el perfil de desvinculación de Defender para Endpoint sin modificarlo y establezca Preference Domain en com.microsoft.wdav.atp.offboarding.

Nota:

Si tienes problemas para desinstalar Defender para Endpoint y los informes contienen un elemento para Microsoft Defender Endpoint Security Extension, sigue estos pasos:

  1. Vuelva a instalar la aplicación Microsoft Defender.

  2. Arrastre Microsoft Defender.app a la Papelera.

  3. Ejecute el siguiente comando en Terminal:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Reinicie el dispositivo.

Uso del portal de Microsoft Defender

Utiliza el portal de Microsoft Defender para revisar las detecciones y tomar acciones de respuesta en los dispositivos. Para obtener más información, consulte los recursos siguientes: