Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Puoi utilizzare un profilo di configurazione per gestire le preferenze di Microsoft Defender per endpoint in modo coerente su dispositivi macOS gestiti. Le preferenze gestite hanno la precedenza rispetto alle preferenze configurate localmente su un dispositivo e richiedono che i privilegi degli amministratori cambino localmente.
Questo articolo è rivolto agli amministratori di sicurezza che distribuiscono profili di configurazione tramite Microsoft Intune, Jamf Pro o un'altra soluzione di gestione dei dispositivi mobili (MDM). Fornisce informazioni di riferimento e profili di esempio per la configurazione di Defender Antivirus, protezione cloud-delivered, interfaccia utente, rilevamento e risposta degli endpoint (EDR) e protezione contro manomissioni.
Prima di configurare le preferenze, controlla i prerequisiti per Defender for Endpoint su macOS. Per flussi di lavoro completi di distribuzione, vedi Deploy Microsoft Defender per endpoint su macOS. Per configurare le preferenze localmente dall'interfaccia a riga di comando, vedi Configura dalla riga di comando.
Struttura del profilo di configurazione
Il profilo di configurazione utilizza l'XML della property list Apple, costituito da coppie chiave-valore. Ogni tasto è un nome di preferenza. I valori possono essere semplici, come un numero, o complessi, come una lista annidata di preferenze. Salva o carica l'XML nel formato richiesto dal tuo strumento di gestione.
Importante
Testa i profili di configurazione con un gruppo limitato di dispositivi prima di distribuirli in modo ampio. La disposizione del profilo dipende dalla console di gestione che usi. Questo articolo include esempi per Jamf Pro e Microsoft Intune.
Il livello superiore del profilo di configurazione include le preferenze e i dizionari a livello di prodotto per le funzionalità di Defender for Endpoint, il motore antivirus, la protezione cloud-delivered, l'interfaccia utente, il rilevamento e la risposta degli endpoint (EDR) e la protezione contro le manomissioni.
Preferenze di funzionalità
Usa il features dizionario per gestire le singole funzionalità di Defender for Endpoint.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | features |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il dizionario include impostazioni per funzionalità come il monitoraggio del comportamento. |
Configurare il monitoraggio del comportamento
Specifica se il monitoraggio e il blocco del comportamento sono abilitati sul dispositivo.
Nota
Il monitoraggio comportamentale si applica solo quando la protezione in tempo reale è attivata.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | behaviorMonitoring |
| Tipo di dati | Stringa |
| Valori possibili | disabled
|
| Commenti | Disponibile in Microsoft Defender per endpoint nella versione 101.24042.0002 o successiva. |
Preferenze del motore antivirus
Usa il antivirusEngine dizionario per gestire le preferenze di Defender Antivirus.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | antivirusEngine |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il dizionario include impostazioni per il livello di applicazione, calcolo dell'hash dei file, esclusioni di scansione, minacce consentite, impostazioni del tipo di minaccia e conservazione della cronologia di scansione. |
Livello di applicazione per il motore antivirus
Specificare il livello di applicazione del motore antivirus:
-
real_time(predefinito): Abilita la protezione in tempo reale e scansiona i file man mano che vengono accessibili. -
on_demand: Disattiva la protezione in tempo reale e scansiona i file solo su richiesta. -
passive: Disattiva la protezione in tempo reale e la risoluzione automatica delle minacce, attiva la scansione on-demand e gli aggiornamenti di intelligence di sicurezza, e nascondi l'icona del menu di stato.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | enforcementLevel |
| Tipo di dati | Stringa |
| Valori possibili |
real_time (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.10.72 o successiva. |
Configurare la funzionalità di calcolo dell'hash dei file
Specifica se Defender for Endpoint calcola gli hash per i file che scansiona. Il calcolo dell'hash dei file migliora la corrispondenza con le regole degli indicatori dei file ma potrebbe influire sulle prestazioni del dispositivo. Su macOS, questa funzione supporta script e file Mach-O a 32 e 64 bit a partire dalla versione del motore 1.1.20000.2. Per altre informazioni, vedere Creare indicatori per i file.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | enableFileHashComputation |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) |
| Commenti | Disponibile in Defender per Endpoint versione 101.86.81 o versioni successive. |
Eseguire un'analisi dopo l'aggiornamento delle definizioni
Specifica se avviare una scansione del processo dopo che i nuovi aggiornamenti di intelligence di sicurezza sono stati scaricati sul dispositivo. L'abilitazione di questa impostazione attiva un'analisi antivirus nei processi in esecuzione del dispositivo.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | scanAfterDefinitionUpdate |
| Tipo di dati | Booleano |
| Valori possibili |
true (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successive. |
Analizzare gli archivi (solo analisi antivirus su richiesta)
Specifica se scansionare gli archivi durante le scansioni antivirus on-demand.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | scanArchives |
| Tipo di dati | Booleano |
| Valori possibili |
true (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successiva. |
Grado di parallelismo per le analisi su richiesta
Specifica il numero di thread utilizzati per le scansioni on-demand. Il valore influisce sull'uso della CPU e sulla durata della scansione.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | maximumOnDemandScanThreads |
| Tipo di dati | Numero intero |
| Valori possibili |
2 (impostazione predefinita). Usare un intero da 1 fino a 64. |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successiva. |
Criterio di unione per esclusione
Specifica se combinare esclusioni definite dall'amministratore e dall'utente o utilizzare solo esclusioni definite dall'amministratore. Usare admin_only per impedire agli utenti locali di definire esclusioni.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | exclusionsMergePolicy |
| Tipo di dati | Stringa |
| Valori possibili |
merge (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per endpoint nella versione 100.83.73 o versioni successive. |
Esclusioni dalla scansione
Specifica file, cartelle, estensioni di file o processi da escludere dalla scansione. L'array exclusions può contenere più voci in qualsiasi ordine.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | exclusions |
| Tipo di dati | Matrice di dizionari |
| Commenti | Ogni dizionario può contenere $type (tipo di esclusione), path (percorso file o cartella), isDirectory (tipo di percorso), extension (estensione file) o name (nome del processo). |
Tipo di esclusione
Specificare il contenuto escluso dall'analisi in base al tipo.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | $type |
| Tipo di dati | Stringa |
| Valori possibili | excludedPath |
Percorso del contenuto escluso
Specificare il contenuto escluso dall'analisi in base al percorso completo del file.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | path |
| Tipo di dati | Stringa |
| Valori possibili | percorsi validi |
| Commenti | Si applica solo quando $type è excludedPath. |
Tipi di esclusione supportati
Defender for Endpoint su macOS supporta i seguenti tipi di esclusione della scansione antivirus:
| Esclusione | Definizione | Esempi |
|---|---|---|
| Estensione del file | Tutti i file con l'estensione, in qualsiasi punto del dispositivo | .test |
| File | Un file specifico identificato dal percorso completo | /var/log/test.log |
| Cartella | Tutti i file nella cartella specificata (in modo ricorsivo) | /var/log/ |
| Processo | Un processo specifico (specificato dal percorso completo o dal nome del file) e tutti i file da esso aperti | /bin/cat |
Importante
I percorsi di esclusione devono essere collegamenti rigidi, non simbolici. Per determinare se un percorso è un collegamento simbolico, esegui file <path-name>.
Le esclusioni di file, cartelle e processi supportano i caratteri jolly seguenti:
| Wildcard (Carattere jolly) | Descrizione | Esempio | Corrispondenze | Non corrisponde |
|---|---|---|---|---|
| * | Corrisponde a un numero qualsiasi di caratteri, tra cui nessuno (si noti che quando questo carattere jolly viene usato all'interno di un percorso sostituisce una sola cartella) | /var/\*/\*.log |
/var/log/system.log |
/var/log/nested/system.log |
| ? | Corrisponde a qualsiasi carattere singolo | file?.log |
file1.log |
file123.log |
Tipo di percorso di esclusione dalla scansione (file o directory)
In una voce di esclusione della scansione antivirus, utilizzare isDirectory per indicare se il valore path si riferisce a un file o a una directory.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | isDirectory |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) |
| Commenti | Si applica solo quando $type è excludedPath. |
Esclusione dalla scansione: estensione del file
In una voce di esclusione della scansione antivirus, usa extension per escludere i file in base all'estensione del file.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | extension |
| Tipo di dati | Stringa |
| Valori possibili | estensioni di file valide |
| Commenti | Si applica solo quando $type è excludedFileExtension. |
Esclusione di analisi: nome o percorso del processo
In una voce di esclusione di scansione antivirus, usa name per escludere un processo e tutti i file aperti da quel processo dalla scansione. Specificare il processo con il suo nome, come cat, oppure il suo percorso completo, come /bin/cat.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | name |
| Tipo di dati | Stringa |
| Valori possibili | una stringa qualsiasi |
| Commenti | Si applica solo quando $type è excludedFileName. |
Minacce consentite
Specifica per nome le minacce che Defender for Endpoint permette di eseguire.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | allowedThreats |
| Tipo di dati | Matrice di stringhe |
Azioni di minaccia non consentite
Limitare le azioni che gli utenti locali possono intraprendere quando vengono rilevate minacce. Le azioni in questa lista non appaiono nell'interfaccia utente.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | disallowedThreatActions |
| Tipo di dati | Matrice di stringhe |
| Valori possibili |
allow (impedisce agli utenti di consentire minacce)
|
| Commenti | Disponibile in Microsoft Defender per endpoint versione 100.83.73 o successiva. |
Impostazioni del tipo di minaccia
Specificare il modo in cui determinati tipi di minaccia vengono gestiti da Microsoft Defender per endpoint in macOS.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | threatTypeSettings |
| Tipo di dati | Matrice di dizionari |
| Commenti | Ogni voce nella matrice contiene un key (tipo di minaccia, ad esempio potentially_unwanted_application o archive_bomb) e un'azione value da eseguire: audit, blocko off. |
Tipo di minaccia
Specificare i tipi di minaccia.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | key |
| Tipo di dati | Stringa |
| Valori possibili | potentially_unwanted_application |
Procedura da seguire
Specificare l'azione da eseguire quando viene rilevata una minaccia del tipo identificato dall'impostazione key . Scegliere una delle seguenti opzioni:
-
audit: Il dispositivo non è protetto contro questo tipo di minaccia, ma Defender for Endpoint registra la minaccia. -
block: Defender for Endpoint blocca la minaccia e ti notifica nell'interfaccia utente e nel portale Microsoft Defender. -
off: Il dispositivo non è protetto contro questo tipo di minaccia, e Defender for Endpoint non registra la minaccia.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | value |
| Tipo di dati | Stringa |
| Valori possibili |
audit (impostazione predefinita) |
Criterio di unione delle impostazioni del tipo di minaccia
Specificare se combinare impostazioni di minaccia definite dall'amministratore e definite dall'utente oppure utilizzare solo impostazioni definite dall'amministratore. Da usare admin_only per impedire agli utenti locali di definire le impostazioni del tipo di minaccia.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | threatTypeSettingsMergePolicy |
| Tipo di dati | Stringa |
| Valori possibili |
merge (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per endpoint nella versione 100.83.73 o successiva. |
Conservazione della cronologia dell'analisi antivirus (in giorni)
Specifica quanti giorni conservare i risultati nella cronologia delle scansioni sul dispositivo. Quando i risultati scadono, Defender for Endpoint rimuove i risultati della scansione dalla cronologia e rimuove i file associati in quarantena dal disco.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | scanResultsRetentionDays |
| Tipo di dati | Numero intero |
| Valori possibili |
90 (impostazione predefinita). Usare un intero da 1 fino a 180. |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.07.23 o successiva. |
Numero massimo di elementi nella cronologia di analisi antivirus
Specificare il numero massimo di voci da mantenere nella cronologia di analisi. Le voci includono tutte le analisi su richiesta eseguite in passato e tutti i rilevamenti antivirus.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | scanHistoryMaximumItems |
| Tipo di dati | Numero intero |
| Valori possibili |
10000 (impostazione predefinita). Usare un intero da 5000 fino a 15000. |
| Commenti | Disponibile in Microsoft Defender per endpoint versione 101.07.23 o successiva. |
Preferenze di protezione fornite dal cloud
Configura le funzionalità di protezione fornite dal cloud di Microsoft Defender per endpoint su macOS.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | cloudService |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il contenuto del dizionario include le impostazioni per la protezione fornita dal cloud, il livello di raccolta diagnostica, il livello di blocco cloud, gli invii automatici di esempi, gli aggiornamenti di intelligence per la sicurezza e la configurazione del proxy. |
Configura la protezione fornita dal cloud
Specifica se abilitare la protezione fornita dal cloud sul dispositivo. Mantieni questa funzione attiva per una migliore protezione.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | enabled |
| Tipo di dati | Booleano |
| Valori possibili |
true (impostazione predefinita) |
Livello di raccolta dei dati diagnostici
Specifica il livello di dati diagnostici che Defender for Endpoint invia a Microsoft. I dati diagnostici aiutano a mantenere il prodotto sicuro e aggiornato, a diagnosticare e risolvere i problemi e a migliorare il prodotto.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | diagnosticLevel |
| Tipo di dati | Stringa |
| Valori possibili |
optional (impostazione predefinita) |
Configurare il livello di blocco cloud
Specifica con che aggressività Defender for Endpoint blocca e scansiona i file sospetti:
-
normal: Usa il livello di blocco predefinito. -
moderate: Emettere verdetti solo per rilevamenti ad alta fiducia. -
high: Blocca aggressivamente file sconosciuti ottimizzando le prestazioni. Questo livello aumenta la probabilità di bloccare file non dannosi. -
high_plus: Bloccare aggressivamente file sconosciuti e applicare maggiori misure di protezione. Questo livello potrebbe influire sulle prestazioni del dispositivo. -
zero_tolerance: Blocca tutti i programmi sconosciuti.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | cloudBlockLevel |
| Tipo di dati | Stringa |
| Valori possibili |
normal (impostazione predefinita) |
| Commenti | Disponibile in Defender per Endpoint nella versione 101.56.62 o successiva. |
Configura l'invio automatico dei campioni
Specifica quali campioni sospetti che potrebbero contenere minacce vengono inviati a Microsoft:
-
none: Non inviare automaticamente campioni sospetti. -
safe: Inviare automaticamente solo campioni sospetti che non contengono informazioni personali identificabili. Si tratta del valore predefinito. -
all: Invia automaticamente tutti i campioni sospetti.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | automaticSampleSubmissionConsent |
| Tipo di dati | Stringa |
| Valori possibili | none
|
Nota
macOS supporta anche il tasto booleano legacy automaticSampleSubmission. Se un profilo contiene entrambe le chiavi, automaticSampleSubmissionConsent ha la precedenza.
Configurare aggiornamenti automatici di intelligence di sicurezza
Specifica automaticamente se installare automaticamente aggiornamenti di intelligence di sicurezza.
| Sezione | Valore |
|---|---|
| Chiave | automaticDefinitionUpdateEnabled |
| Tipo di dati | Booleano |
| Valori possibili |
true (impostazione predefinita) |
Durata degli aggiornamenti dell'intelligence per la sicurezza (in giorni)
Specificare il numero di giorni dopo i quali gli ultimi aggiornamenti di intelligence di sicurezza installati sono considerati obsoleti.
| Sezione | Valore |
|---|---|
| Chiave | definitionUpdateDue |
| Tipo di dati | Numero intero |
| Valori possibili |
7 (impostazione predefinita). Usare un intero da 1 fino a 30. |
Intervallo di aggiornamento dell'intelligence per la sicurezza (in secondi)
Specifica con quale frequenza Defender for Endpoint controlla gli aggiornamenti di security intelligence, in pochi secondi.
| Sezione | Valore |
|---|---|
| Chiave | definitionUpdatesInterval |
| Tipo di dati | Numero intero |
| Valori possibili |
28800 (predefinito, 8 ore). Usa un numero intero da 60 (1 minuto) fino a 86400 (24 ore). |
| Commenti | Impostare il valore troppo basso potrebbe portare a controlli di aggiornamento di intelligence di sicurezza ripetuti o inutili. |
Proxy per le comunicazioni di Defender per Endpoint
Configura un proxy per Defender per la comunicazione cloud di Endpoint. Se non configuri questa impostazione, Defender for Endpoint utilizza il proxy a livello di sistema.
| Sezione | Valore |
|---|---|
| Chiave | proxy |
| Tipo di dati | Stringa |
| Commenti | Usa il formato http://proxy.server:port o https://proxy.server:port. |
Importante
Una configurazione errata del proxy può compromettere la funzionalità di Defender for Endpoint. Dopo aver applicato le impostazioni proxy, esegui mdatp connectivity test sul dispositivo per testare la connettività.
Preferenze dell'interfaccia utente
Gestire le preferenze per l'interfaccia utente di Microsoft Defender per endpoint in macOS.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | userInterface |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il contenuto del dizionario include le impostazioni per la visibilità dell'icona del menu di stato, l'opzione di feedback e il controllo di accesso della versione consumer. |
Configura l'icona del menu di stato
Specificare se visualizzare o nascondere l'icona del menu di stato nell'angolo superiore destro della schermata.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | hideStatusMenuIcon |
| Tipo di dati | Booleano |
| Valori possibili |
false (impostazione predefinita) |
Configura l'opzione di feedback
Specifica se gli utenti possono inviare feedback a Microsoft selezionando Aiuta>Invia Feedback.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | userInitiatedFeedback |
| Tipo di dati | Stringa |
| Valori possibili |
enabled (impostazione predefinita) |
| Commenti | Disponibile per Microsoft Defender per endpoint nella versione 101.19.61 o successive. |
Gestire l'accesso alla versione per i consumatori di Microsoft Defender
Specificare se gli utenti possono accedere alla versione consumer di Microsoft Defender.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | consumerExperience |
| Tipo di dati | Stringa |
| Valori possibili |
enabled (impostazione predefinita) |
| Commenti | Disponibile in Microsoft Defender per Endpoint nella versione 101.60.18 o successiva. |
Preferenze di rilevamento e risposta degli endpoint
Gestisci le preferenze per la componente di rilevamento e risposta degli endpoint (EDR) di Microsoft Defender per endpoint su macOS.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | edr |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il contenuto del dizionario include le impostazioni per i tag del dispositivo e gli identificatori di gruppo. |
Tag del dispositivo
Specifica un nome e un valore del tag. Il GROUP tag aggiunge il valore specificato alla pagina del dispositivo nel portale Microsoft Defender, dove puoi usarlo per filtrare e raggruppare i dispositivi.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | tags |
| Tipo di dati | Array di dizionari |
| Commenti | Ogni voce nella matrice contiene un key (tipo di tag, ad esempio GROUP) e una value (stringa di tag assegnata al dispositivo). |
Tipo di tag
Specifica il tipo di tag.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | key |
| Tipo di dati | Stringa |
| Valori possibili | GROUP |
Valore del tag
Specifica il valore del tag.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | value |
| Tipo di dati | Stringa |
| Valori possibili | una stringa qualsiasi |
Importante
- Imposta un solo valore per ogni tipo di tag.
- Non ripetere un tipo di tag nello stesso profilo di configurazione.
Identificatore del gruppo
Specifica l'identificatore di gruppo EDR.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | groupIds |
| Tipo di dati | Stringa |
| Commenti | L'identificatore di gruppo assegnato al dispositivo. |
Protezione da manomissioni
Gestisci le preferenze per la componente di protezione antimanomissione di Microsoft Defender per endpoint su macOS.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | tamperProtection |
| Tipo di dati | Dizionario (preferenza annidata) |
| Commenti | Il contenuto del dizionario include le impostazioni per il livello di imposizione e le esclusioni. |
Livello di imposizione
Specifica il livello di applicazione della protezione anti-manomissione.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | enforcementLevel |
| Tipo di dati | Stringa |
| Valori possibili | disabled
|
-
disabled: Disattiva la protezione antimanomissione. Defender per Endpoint non blocca né segnala i tentativi di manomissione. -
audit: Segnala i tentativi di manomissione al cloud senza bloccarli. -
block: Blocca e segnala i tentativi di manomissione al cloud.
Esclusioni
Definire processi che possano modificare gli asset di Microsoft Defender senza che l'attività venga considerata manomissione. Specificare path, teamId, signingId, o una combinazione di questi valori. Puoi anche specificare args di identificare più accuratamente il processo consentito.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | exclusions |
| Tipo di dati | Array di dizionari |
| Commenti | Ogni dizionario può contenere un percorso, un ID del team, un ID di firma e argomenti di processo. |
Percorso
Specifica il percorso esatto dell'eseguibile del processo.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | path |
| Tipo di dati | Stringa |
| Commenti | Per uno script shell, specificare il percorso esatto verso il binario dell'interprete, come /bin/zsh. I caratteri jolly non sono supportati. |
ID del team
Specifica l'ID del team Apple del fornitore.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | teamId |
| Tipo di dati | Stringa |
| Commenti | Ad esempio, l'ID del team Microsoft è UBF8T346G9. |
ID di firma
Specifica l'ID di firma Apple del pacco.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | signingId |
| Tipo di dati | Stringa |
| Commenti | Ad esempio, l'ID segno dell'interprete Ruby è com.apple.ruby. |
Argomenti del processo
Specificare argomenti che, in combinazione con gli altri valori, identificano il processo.
| Sezione | Valore |
|---|---|
| Dominio | com.microsoft.wdav |
| Chiave | args |
| Tipo di dati | Matrice di stringhe |
| Commenti | Gli argomenti del processo devono corrispondere esattamente agli argomenti specificati e fanno distinzione tra maiuscole e minuscole. |
Profilo di configurazione consigliato
Il profilo di configurazione raccomandato fornisce una base delle impostazioni di protezione comunemente utilizzate. Sia la lista delle proprietà di Jamf Pro sia il profilo XML Intune nelle sezioni seguenti applicano queste impostazioni.
Questo profilo di configurazione (o, per Jamf Pro, una lista delle proprietà caricata nelle impostazioni personalizzate) applica le seguenti impostazioni:
- Abilita la protezione in tempo reale.
- Specificare la modalità di gestione dei tipi di minaccia seguenti:
- Blocca eventuali applicazioni indesiderate.
- Controllare le bomb di archivio, che sono file con un elevato tasso di compressione, nei log di Defender per endpoint.
- Abilitare gli aggiornamenti automatici delle funzionalità di intelligence per la sicurezza.
- Abilitare la protezione fornita dal cloud.
- Abilita l'invio automatico dei campioni.
Elenco delle proprietà per il profilo di configurazione consigliato Jamf Pro
Usa la seguente lista delle proprietà in Jamf Pro per il profilo di configurazione consigliato:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Intune profilo consigliato
Usare il codice XML seguente per il profilo di Intune consigliato:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</array>
</dict>
</plist>
Esempio di profilo di configurazione completo
I seguenti modelli Jamf Pro e Intune mostrano un insieme ampliato di preferenze di Microsoft Defender per endpoint. Usali come esempi per scenari avanzati e includi solo le impostazioni richieste dalla tua organizzazione.
Attenzione
I template contengono valori di esempio per esclusioni, minacce consentite, tag, identificatori di gruppo ed esclusioni di protezione da manomissioni. Rivedi e sostituisci o rimuovi questi valori prima del deployment. In particolare, l'inserimento allowedThreats consente l'esecuzione del file di test EICAR.
Elenco delle proprietà per il profilo di configurazione completa Jamf Pro
La seguente lista di proprietà mostra un profilo di configurazione ampliato di Defender for Endpoint per Jamf Pro, inclusi motore antivirus, servizio cloud, EDR, protezione antimanomissione e preferenze dell'interfaccia utente:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>2</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/usr/local/jamf/bin/jamf</string>
<key>teamId</key>
<string>483DWKW443</string>
<key>signingId</key>
<string>com.jamfsoftware.jamf</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</plist>
Intune profilo completo
Il seguente payload di configurazione per dispositivi mobili racchiude tutte le impostazioni disponibili di Defender per Endpoint per macOS in un profilo Intune distribuibile. Include il motore antivirus, il servizio cloud, edR, la protezione antimanomissione e le preferenze dell'interfaccia utente:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint settings</string>
<key>PayloadDescription</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadType</key>
<string>com.microsoft.wdav</string>
<key>PayloadOrganization</key>
<string>Microsoft</string>
<key>PayloadIdentifier</key>
<string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender for Endpoint configuration settings</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>antivirusEngine</key>
<dict>
<key>enforcementLevel</key>
<string>real_time</string>
<key>behaviorMonitoring</key>
<string>enabled</string>
<key>scanAfterDefinitionUpdate</key>
<true/>
<key>scanArchives</key>
<true/>
<key>maximumOnDemandScanThreads</key>
<integer>1</integer>
<key>exclusions</key>
<array>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<false/>
<key>path</key>
<string>/var/log/system.log</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/home</string>
</dict>
<dict>
<key>$type</key>
<string>excludedPath</string>
<key>isDirectory</key>
<true/>
<key>path</key>
<string>/Users/*/git</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileExtension</string>
<key>extension</key>
<string>pdf</string>
</dict>
<dict>
<key>$type</key>
<string>excludedFileName</string>
<key>name</key>
<string>cat</string>
</dict>
</array>
<key>exclusionsMergePolicy</key>
<string>merge</string>
<key>allowedThreats</key>
<array>
<string>EICAR-Test-File (not a virus)</string>
</array>
<key>disallowedThreatActions</key>
<array>
<string>allow</string>
<string>restore</string>
</array>
<key>threatTypeSettings</key>
<array>
<dict>
<key>key</key>
<string>potentially_unwanted_application</string>
<key>value</key>
<string>block</string>
</dict>
<dict>
<key>key</key>
<string>archive_bomb</string>
<key>value</key>
<string>audit</string>
</dict>
</array>
<key>threatTypeSettingsMergePolicy</key>
<string>merge</string>
</dict>
<key>cloudService</key>
<dict>
<key>enabled</key>
<true/>
<key>diagnosticLevel</key>
<string>optional</string>
<key>automaticSampleSubmission</key>
<true/>
<key>automaticDefinitionUpdateEnabled</key>
<true/>
<key>cloudBlockLevel</key>
<string>normal</string>
<key>definitionUpdateDue</key>
<integer>7</integer>
</dict>
<key>edr</key>
<dict>
<key>tags</key>
<array>
<dict>
<key>key</key>
<string>GROUP</string>
<key>value</key>
<string>ExampleTag</string>
</dict>
</array>
</dict>
<key>tamperProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
<key>exclusions</key>
<array>
<dict>
<key>path</key>
<string>/bin/zsh</string>
<key>teamId</key>
<string/>
<key>signingId</key>
<string>com.apple.zsh</string>
<key>args</key>
<array>
<string>/usr/local/bin/test.sh</string>
</array>
</dict>
<dict>
<key>path</key>
<string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
<key>teamId</key>
<string>UBF8T346G9</string>
<key>signingId</key>
<string>IntuneMdmDaemon</string>
</dict>
</array>
</dict>
<key>userInterface</key>
<dict>
<key>hideStatusMenuIcon</key>
<false/>
<key>userInitiatedFeedback</key>
<string>enabled</string>
</dict>
</dict>
</array>
</dict>
</plist>
Convalida dell'elenco di proprietà
La lista delle proprietà deve essere un file valido .plist . Prima di caricare o distribuire il profilo, valida la sua sintassi eseguendo il seguente comando:
plutil -lint com.microsoft.wdav.plist
Se la lista delle proprietà è valida, il comando restituisce codice 0 di uscita e output simili ai seguenti:
com.microsoft.wdav.plist: OK
Se la lista delle proprietà non è valida, il comando restituisce il codice 1 di uscita e mostra un errore che descrive il problema.
Distribuzione del profilo di configurazione
Dopo aver creato e validato il profilo di configurazione, distribuiscilo utilizzando il tuo strumento di gestione. Usalo com.microsoft.wdav come dominio di preferenza o nome del profilo di configurazione personalizzato. Defender for Endpoint non riconosce le preferenze se usi un altro valore.
Implementazione del Jamf Pro
Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.
Per distribuire le preferenze utilizzando lo schema attuale di Jamf Pro o il metodo legacy property-list, consulta Configura le impostazioni di Defender in Jamf Pro. Per maggiori informazioni su Jamf, consulta Distribuzione di profili di configurazione personalizzati per computer tramite il payload Applicazione e impostazioni personalizzate.
distribuzione di Intune
Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.
Per creare e distribuire il profilo di configurazione personalizzato in Intune, vedi Imposta politiche in Microsoft Intune.
Altre soluzioni MDM
Per distribuire il profilo di configurazione utilizzando un'altra soluzione MDM, consulta Deploy Defender per le impostazioni dell'endpoint.
Contenuti correlati
Le seguenti risorse forniscono ulteriori indicazioni sui profili di configurazione macOS e Defender per le impostazioni delle preferenze degli endpoint: