Impostare le preferenze per Microsoft Defender per endpoint su macOS

Puoi utilizzare un profilo di configurazione per gestire le preferenze di Microsoft Defender per endpoint in modo coerente su dispositivi macOS gestiti. Le preferenze gestite hanno la precedenza rispetto alle preferenze configurate localmente su un dispositivo e richiedono che i privilegi degli amministratori cambino localmente.

Questo articolo è rivolto agli amministratori di sicurezza che distribuiscono profili di configurazione tramite Microsoft Intune, Jamf Pro o un'altra soluzione di gestione dei dispositivi mobili (MDM). Fornisce informazioni di riferimento e profili di esempio per la configurazione di Defender Antivirus, protezione cloud-delivered, interfaccia utente, rilevamento e risposta degli endpoint (EDR) e protezione contro manomissioni.

Prima di configurare le preferenze, controlla i prerequisiti per Defender for Endpoint su macOS. Per flussi di lavoro completi di distribuzione, vedi Deploy Microsoft Defender per endpoint su macOS. Per configurare le preferenze localmente dall'interfaccia a riga di comando, vedi Configura dalla riga di comando.

Struttura del profilo di configurazione

Il profilo di configurazione utilizza l'XML della property list Apple, costituito da coppie chiave-valore. Ogni tasto è un nome di preferenza. I valori possono essere semplici, come un numero, o complessi, come una lista annidata di preferenze. Salva o carica l'XML nel formato richiesto dal tuo strumento di gestione.

Importante

Testa i profili di configurazione con un gruppo limitato di dispositivi prima di distribuirli in modo ampio. La disposizione del profilo dipende dalla console di gestione che usi. Questo articolo include esempi per Jamf Pro e Microsoft Intune.

Il livello superiore del profilo di configurazione include le preferenze e i dizionari a livello di prodotto per le funzionalità di Defender for Endpoint, il motore antivirus, la protezione cloud-delivered, l'interfaccia utente, il rilevamento e la risposta degli endpoint (EDR) e la protezione contro le manomissioni.

Preferenze di funzionalità

Usa il features dizionario per gestire le singole funzionalità di Defender for Endpoint.

Sezione Valore
Dominio com.microsoft.wdav
Chiave features
Tipo di dati Dizionario (preferenza annidata)
Commenti Il dizionario include impostazioni per funzionalità come il monitoraggio del comportamento.

Configurare il monitoraggio del comportamento

Specifica se il monitoraggio e il blocco del comportamento sono abilitati sul dispositivo.

Nota

Il monitoraggio comportamentale si applica solo quando la protezione in tempo reale è attivata.

Sezione Valore
Dominio com.microsoft.wdav
Chiave behaviorMonitoring
Tipo di dati Stringa
Valori possibili disabled

enabled (impostazione predefinita)

Commenti Disponibile in Microsoft Defender per endpoint nella versione 101.24042.0002 o successiva.

Preferenze del motore antivirus

Usa il antivirusEngine dizionario per gestire le preferenze di Defender Antivirus.

Sezione Valore
Dominio com.microsoft.wdav
Chiave antivirusEngine
Tipo di dati Dizionario (preferenza annidata)
Commenti Il dizionario include impostazioni per il livello di applicazione, calcolo dell'hash dei file, esclusioni di scansione, minacce consentite, impostazioni del tipo di minaccia e conservazione della cronologia di scansione.

Livello di applicazione per il motore antivirus

Specificare il livello di applicazione del motore antivirus:

  • real_time (predefinito): Abilita la protezione in tempo reale e scansiona i file man mano che vengono accessibili.
  • on_demand: Disattiva la protezione in tempo reale e scansiona i file solo su richiesta.
  • passive: Disattiva la protezione in tempo reale e la risoluzione automatica delle minacce, attiva la scansione on-demand e gli aggiornamenti di intelligence di sicurezza, e nascondi l'icona del menu di stato.
Sezione Valore
Dominio com.microsoft.wdav
Chiave enforcementLevel
Tipo di dati Stringa
Valori possibili real_time (impostazione predefinita)

on_demand

passive

Commenti Disponibile in Microsoft Defender per endpoint versione 101.10.72 o successiva.

Configurare la funzionalità di calcolo dell'hash dei file

Specifica se Defender for Endpoint calcola gli hash per i file che scansiona. Il calcolo dell'hash dei file migliora la corrispondenza con le regole degli indicatori dei file ma potrebbe influire sulle prestazioni del dispositivo. Su macOS, questa funzione supporta script e file Mach-O a 32 e 64 bit a partire dalla versione del motore 1.1.20000.2. Per altre informazioni, vedere Creare indicatori per i file.

Sezione Valore
Dominio com.microsoft.wdav
Chiave enableFileHashComputation
Tipo di dati Booleano
Valori possibili false (impostazione predefinita)

true

Commenti Disponibile in Defender per Endpoint versione 101.86.81 o versioni successive.

Eseguire un'analisi dopo l'aggiornamento delle definizioni

Specifica se avviare una scansione del processo dopo che i nuovi aggiornamenti di intelligence di sicurezza sono stati scaricati sul dispositivo. L'abilitazione di questa impostazione attiva un'analisi antivirus nei processi in esecuzione del dispositivo.

Sezione Valore
Dominio com.microsoft.wdav
Chiave scanAfterDefinitionUpdate
Tipo di dati Booleano
Valori possibili true (impostazione predefinita)

false

Commenti Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successive.

Analizzare gli archivi (solo analisi antivirus su richiesta)

Specifica se scansionare gli archivi durante le scansioni antivirus on-demand.

Sezione Valore
Dominio com.microsoft.wdav
Chiave scanArchives
Tipo di dati Booleano
Valori possibili true (impostazione predefinita)

false

Commenti Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successiva.

Grado di parallelismo per le analisi su richiesta

Specifica il numero di thread utilizzati per le scansioni on-demand. Il valore influisce sull'uso della CPU e sulla durata della scansione.

Sezione Valore
Dominio com.microsoft.wdav
Chiave maximumOnDemandScanThreads
Tipo di dati Numero intero
Valori possibili 2 (impostazione predefinita). Usare un intero da 1 fino a 64.
Commenti Disponibile in Microsoft Defender per endpoint versione 101.41.10 o successiva.

Criterio di unione per esclusione

Specifica se combinare esclusioni definite dall'amministratore e dall'utente o utilizzare solo esclusioni definite dall'amministratore. Usare admin_only per impedire agli utenti locali di definire esclusioni.

Sezione Valore
Dominio com.microsoft.wdav
Chiave exclusionsMergePolicy
Tipo di dati Stringa
Valori possibili merge (impostazione predefinita)

admin_only

Commenti Disponibile in Microsoft Defender per endpoint nella versione 100.83.73 o versioni successive.

Esclusioni dalla scansione

Specifica file, cartelle, estensioni di file o processi da escludere dalla scansione. L'array exclusions può contenere più voci in qualsiasi ordine.

Sezione Valore
Dominio com.microsoft.wdav
Chiave exclusions
Tipo di dati Matrice di dizionari
Commenti Ogni dizionario può contenere $type (tipo di esclusione), path (percorso file o cartella), isDirectory (tipo di percorso), extension (estensione file) o name (nome del processo).
Tipo di esclusione

Specificare il contenuto escluso dall'analisi in base al tipo.

Sezione Valore
Dominio com.microsoft.wdav
Chiave $type
Tipo di dati Stringa
Valori possibili excludedPath

excludedFileExtension

excludedFileName

Percorso del contenuto escluso

Specificare il contenuto escluso dall'analisi in base al percorso completo del file.

Sezione Valore
Dominio com.microsoft.wdav
Chiave path
Tipo di dati Stringa
Valori possibili percorsi validi
Commenti Si applica solo quando $type è excludedPath.

Tipi di esclusione supportati

Defender for Endpoint su macOS supporta i seguenti tipi di esclusione della scansione antivirus:

Esclusione Definizione Esempi
Estensione del file Tutti i file con l'estensione, in qualsiasi punto del dispositivo .test
File Un file specifico identificato dal percorso completo /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Cartella Tutti i file nella cartella specificata (in modo ricorsivo) /var/log/

/var/*/

Processo Un processo specifico (specificato dal percorso completo o dal nome del file) e tutti i file da esso aperti /bin/cat

cat

c?t

Importante

I percorsi di esclusione devono essere collegamenti rigidi, non simbolici. Per determinare se un percorso è un collegamento simbolico, esegui file <path-name>.

Le esclusioni di file, cartelle e processi supportano i caratteri jolly seguenti:

Wildcard (Carattere jolly) Descrizione Esempio Corrispondenze Non corrisponde
* Corrisponde a un numero qualsiasi di caratteri, tra cui nessuno (si noti che quando questo carattere jolly viene usato all'interno di un percorso sostituisce una sola cartella) /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Corrisponde a qualsiasi carattere singolo file?.log file1.log

file2.log

file123.log

Tipo di percorso di esclusione dalla scansione (file o directory)

In una voce di esclusione della scansione antivirus, utilizzare isDirectory per indicare se il valore path si riferisce a un file o a una directory.

Sezione Valore
Dominio com.microsoft.wdav
Chiave isDirectory
Tipo di dati Booleano
Valori possibili false (impostazione predefinita)

true

Commenti Si applica solo quando $type è excludedPath.

Esclusione dalla scansione: estensione del file

In una voce di esclusione della scansione antivirus, usa extension per escludere i file in base all'estensione del file.

Sezione Valore
Dominio com.microsoft.wdav
Chiave extension
Tipo di dati Stringa
Valori possibili estensioni di file valide
Commenti Si applica solo quando $type è excludedFileExtension.

Esclusione di analisi: nome o percorso del processo

In una voce di esclusione di scansione antivirus, usa name per escludere un processo e tutti i file aperti da quel processo dalla scansione. Specificare il processo con il suo nome, come cat, oppure il suo percorso completo, come /bin/cat.

Sezione Valore
Dominio com.microsoft.wdav
Chiave name
Tipo di dati Stringa
Valori possibili una stringa qualsiasi
Commenti Si applica solo quando $type è excludedFileName.

Minacce consentite

Specifica per nome le minacce che Defender for Endpoint permette di eseguire.

Sezione Valore
Dominio com.microsoft.wdav
Chiave allowedThreats
Tipo di dati Matrice di stringhe

Azioni di minaccia non consentite

Limitare le azioni che gli utenti locali possono intraprendere quando vengono rilevate minacce. Le azioni in questa lista non appaiono nell'interfaccia utente.

Sezione Valore
Dominio com.microsoft.wdav
Chiave disallowedThreatActions
Tipo di dati Matrice di stringhe
Valori possibili allow (impedisce agli utenti di consentire minacce)

restore (impedisce agli utenti di ripristinare le minacce dalla quarantena)

Commenti Disponibile in Microsoft Defender per endpoint versione 100.83.73 o successiva.

Impostazioni del tipo di minaccia

Specificare il modo in cui determinati tipi di minaccia vengono gestiti da Microsoft Defender per endpoint in macOS.

Sezione Valore
Dominio com.microsoft.wdav
Chiave threatTypeSettings
Tipo di dati Matrice di dizionari
Commenti Ogni voce nella matrice contiene un key (tipo di minaccia, ad esempio potentially_unwanted_application o archive_bomb) e un'azione value da eseguire: audit, blocko off.
Tipo di minaccia

Specificare i tipi di minaccia.

Sezione Valore
Dominio com.microsoft.wdav
Chiave key
Tipo di dati Stringa
Valori possibili potentially_unwanted_application

archive_bomb

Procedura da seguire

Specificare l'azione da eseguire quando viene rilevata una minaccia del tipo identificato dall'impostazione key . Scegliere una delle seguenti opzioni:

  • audit: Il dispositivo non è protetto contro questo tipo di minaccia, ma Defender for Endpoint registra la minaccia.
  • block: Defender for Endpoint blocca la minaccia e ti notifica nell'interfaccia utente e nel portale Microsoft Defender.
  • off: Il dispositivo non è protetto contro questo tipo di minaccia, e Defender for Endpoint non registra la minaccia.
Sezione Valore
Dominio com.microsoft.wdav
Chiave value
Tipo di dati Stringa
Valori possibili audit (impostazione predefinita)

block

off

Criterio di unione delle impostazioni del tipo di minaccia

Specificare se combinare impostazioni di minaccia definite dall'amministratore e definite dall'utente oppure utilizzare solo impostazioni definite dall'amministratore. Da usare admin_only per impedire agli utenti locali di definire le impostazioni del tipo di minaccia.

Sezione Valore
Dominio com.microsoft.wdav
Chiave threatTypeSettingsMergePolicy
Tipo di dati Stringa
Valori possibili merge (impostazione predefinita)

admin_only

Commenti Disponibile in Microsoft Defender per endpoint nella versione 100.83.73 o successiva.

Conservazione della cronologia dell'analisi antivirus (in giorni)

Specifica quanti giorni conservare i risultati nella cronologia delle scansioni sul dispositivo. Quando i risultati scadono, Defender for Endpoint rimuove i risultati della scansione dalla cronologia e rimuove i file associati in quarantena dal disco.

Sezione Valore
Dominio com.microsoft.wdav
Chiave scanResultsRetentionDays
Tipo di dati Numero intero
Valori possibili 90 (impostazione predefinita). Usare un intero da 1 fino a 180.
Commenti Disponibile in Microsoft Defender per endpoint versione 101.07.23 o successiva.

Numero massimo di elementi nella cronologia di analisi antivirus

Specificare il numero massimo di voci da mantenere nella cronologia di analisi. Le voci includono tutte le analisi su richiesta eseguite in passato e tutti i rilevamenti antivirus.

Sezione Valore
Dominio com.microsoft.wdav
Chiave scanHistoryMaximumItems
Tipo di dati Numero intero
Valori possibili 10000 (impostazione predefinita). Usare un intero da 5000 fino a 15000.
Commenti Disponibile in Microsoft Defender per endpoint versione 101.07.23 o successiva.

Preferenze di protezione fornite dal cloud

Configura le funzionalità di protezione fornite dal cloud di Microsoft Defender per endpoint su macOS.

Sezione Valore
Dominio com.microsoft.wdav
Chiave cloudService
Tipo di dati Dizionario (preferenza annidata)
Commenti Il contenuto del dizionario include le impostazioni per la protezione fornita dal cloud, il livello di raccolta diagnostica, il livello di blocco cloud, gli invii automatici di esempi, gli aggiornamenti di intelligence per la sicurezza e la configurazione del proxy.

Configura la protezione fornita dal cloud

Specifica se abilitare la protezione fornita dal cloud sul dispositivo. Mantieni questa funzione attiva per una migliore protezione.

Sezione Valore
Dominio com.microsoft.wdav
Chiave enabled
Tipo di dati Booleano
Valori possibili true (impostazione predefinita)

false

Livello di raccolta dei dati diagnostici

Specifica il livello di dati diagnostici che Defender for Endpoint invia a Microsoft. I dati diagnostici aiutano a mantenere il prodotto sicuro e aggiornato, a diagnosticare e risolvere i problemi e a migliorare il prodotto.

Sezione Valore
Dominio com.microsoft.wdav
Chiave diagnosticLevel
Tipo di dati Stringa
Valori possibili optional (impostazione predefinita)

required

Configurare il livello di blocco cloud

Specifica con che aggressività Defender for Endpoint blocca e scansiona i file sospetti:

  • normal: Usa il livello di blocco predefinito.
  • moderate: Emettere verdetti solo per rilevamenti ad alta fiducia.
  • high: Blocca aggressivamente file sconosciuti ottimizzando le prestazioni. Questo livello aumenta la probabilità di bloccare file non dannosi.
  • high_plus: Bloccare aggressivamente file sconosciuti e applicare maggiori misure di protezione. Questo livello potrebbe influire sulle prestazioni del dispositivo.
  • zero_tolerance: Blocca tutti i programmi sconosciuti.
Sezione Valore
Dominio com.microsoft.wdav
Chiave cloudBlockLevel
Tipo di dati Stringa
Valori possibili normal (impostazione predefinita)

moderate

high

high_plus

zero_tolerance

Commenti Disponibile in Defender per Endpoint nella versione 101.56.62 o successiva.

Configura l'invio automatico dei campioni

Specifica quali campioni sospetti che potrebbero contenere minacce vengono inviati a Microsoft:

  • none: Non inviare automaticamente campioni sospetti.
  • safe: Inviare automaticamente solo campioni sospetti che non contengono informazioni personali identificabili. Si tratta del valore predefinito.
  • all: Invia automaticamente tutti i campioni sospetti.
Sezione Valore
Dominio com.microsoft.wdav
Chiave automaticSampleSubmissionConsent
Tipo di dati Stringa
Valori possibili none

safe (impostazione predefinita)

all

Nota

macOS supporta anche il tasto booleano legacy automaticSampleSubmission. Se un profilo contiene entrambe le chiavi, automaticSampleSubmissionConsent ha la precedenza.

Configurare aggiornamenti automatici di intelligence di sicurezza

Specifica automaticamente se installare automaticamente aggiornamenti di intelligence di sicurezza.

Sezione Valore
Chiave automaticDefinitionUpdateEnabled
Tipo di dati Booleano
Valori possibili true (impostazione predefinita)

false

Durata degli aggiornamenti dell'intelligence per la sicurezza (in giorni)

Specificare il numero di giorni dopo i quali gli ultimi aggiornamenti di intelligence di sicurezza installati sono considerati obsoleti.

Sezione Valore
Chiave definitionUpdateDue
Tipo di dati Numero intero
Valori possibili 7 (impostazione predefinita). Usare un intero da 1 fino a 30.

Intervallo di aggiornamento dell'intelligence per la sicurezza (in secondi)

Specifica con quale frequenza Defender for Endpoint controlla gli aggiornamenti di security intelligence, in pochi secondi.

Sezione Valore
Chiave definitionUpdatesInterval
Tipo di dati Numero intero
Valori possibili 28800 (predefinito, 8 ore). Usa un numero intero da 60 (1 minuto) fino a 86400 (24 ore).
Commenti Impostare il valore troppo basso potrebbe portare a controlli di aggiornamento di intelligence di sicurezza ripetuti o inutili.

Proxy per le comunicazioni di Defender per Endpoint

Configura un proxy per Defender per la comunicazione cloud di Endpoint. Se non configuri questa impostazione, Defender for Endpoint utilizza il proxy a livello di sistema.

Sezione Valore
Chiave proxy
Tipo di dati Stringa
Commenti Usa il formato http://proxy.server:port o https://proxy.server:port.

Importante

Una configurazione errata del proxy può compromettere la funzionalità di Defender for Endpoint. Dopo aver applicato le impostazioni proxy, esegui mdatp connectivity test sul dispositivo per testare la connettività.

Preferenze dell'interfaccia utente

Gestire le preferenze per l'interfaccia utente di Microsoft Defender per endpoint in macOS.

Sezione Valore
Dominio com.microsoft.wdav
Chiave userInterface
Tipo di dati Dizionario (preferenza annidata)
Commenti Il contenuto del dizionario include le impostazioni per la visibilità dell'icona del menu di stato, l'opzione di feedback e il controllo di accesso della versione consumer.

Configura l'icona del menu di stato

Specificare se visualizzare o nascondere l'icona del menu di stato nell'angolo superiore destro della schermata.

Sezione Valore
Dominio com.microsoft.wdav
Chiave hideStatusMenuIcon
Tipo di dati Booleano
Valori possibili false (impostazione predefinita)

true

Configura l'opzione di feedback

Specifica se gli utenti possono inviare feedback a Microsoft selezionando Aiuta>Invia Feedback.

Sezione Valore
Dominio com.microsoft.wdav
Chiave userInitiatedFeedback
Tipo di dati Stringa
Valori possibili enabled (impostazione predefinita)

disabled

Commenti Disponibile per Microsoft Defender per endpoint nella versione 101.19.61 o successive.

Gestire l'accesso alla versione per i consumatori di Microsoft Defender

Specificare se gli utenti possono accedere alla versione consumer di Microsoft Defender.

Sezione Valore
Dominio com.microsoft.wdav
Chiave consumerExperience
Tipo di dati Stringa
Valori possibili enabled (impostazione predefinita)

disabled

Commenti Disponibile in Microsoft Defender per Endpoint nella versione 101.60.18 o successiva.

Preferenze di rilevamento e risposta degli endpoint

Gestisci le preferenze per la componente di rilevamento e risposta degli endpoint (EDR) di Microsoft Defender per endpoint su macOS.

Sezione Valore
Dominio com.microsoft.wdav
Chiave edr
Tipo di dati Dizionario (preferenza annidata)
Commenti Il contenuto del dizionario include le impostazioni per i tag del dispositivo e gli identificatori di gruppo.

Tag del dispositivo

Specifica un nome e un valore del tag. Il GROUP tag aggiunge il valore specificato alla pagina del dispositivo nel portale Microsoft Defender, dove puoi usarlo per filtrare e raggruppare i dispositivi.

Sezione Valore
Dominio com.microsoft.wdav
Chiave tags
Tipo di dati Array di dizionari
Commenti Ogni voce nella matrice contiene un key (tipo di tag, ad esempio GROUP) e una value (stringa di tag assegnata al dispositivo).
Tipo di tag

Specifica il tipo di tag.

Sezione Valore
Dominio com.microsoft.wdav
Chiave key
Tipo di dati Stringa
Valori possibili GROUP
Valore del tag

Specifica il valore del tag.

Sezione Valore
Dominio com.microsoft.wdav
Chiave value
Tipo di dati Stringa
Valori possibili una stringa qualsiasi

Importante

  • Imposta un solo valore per ogni tipo di tag.
  • Non ripetere un tipo di tag nello stesso profilo di configurazione.

Identificatore del gruppo

Specifica l'identificatore di gruppo EDR.

Sezione Valore
Dominio com.microsoft.wdav
Chiave groupIds
Tipo di dati Stringa
Commenti L'identificatore di gruppo assegnato al dispositivo.

Protezione da manomissioni

Gestisci le preferenze per la componente di protezione antimanomissione di Microsoft Defender per endpoint su macOS.

Sezione Valore
Dominio com.microsoft.wdav
Chiave tamperProtection
Tipo di dati Dizionario (preferenza annidata)
Commenti Il contenuto del dizionario include le impostazioni per il livello di imposizione e le esclusioni.

Livello di imposizione

Specifica il livello di applicazione della protezione anti-manomissione.

Sezione Valore
Dominio com.microsoft.wdav
Chiave enforcementLevel
Tipo di dati Stringa
Valori possibili disabled

audit

block (impostazione predefinita)

  • disabled: Disattiva la protezione antimanomissione. Defender per Endpoint non blocca né segnala i tentativi di manomissione.
  • audit: Segnala i tentativi di manomissione al cloud senza bloccarli.
  • block: Blocca e segnala i tentativi di manomissione al cloud.

Esclusioni

Definire processi che possano modificare gli asset di Microsoft Defender senza che l'attività venga considerata manomissione. Specificare path, teamId, signingId, o una combinazione di questi valori. Puoi anche specificare args di identificare più accuratamente il processo consentito.

Sezione Valore
Dominio com.microsoft.wdav
Chiave exclusions
Tipo di dati Array di dizionari
Commenti Ogni dizionario può contenere un percorso, un ID del team, un ID di firma e argomenti di processo.
Percorso

Specifica il percorso esatto dell'eseguibile del processo.

Sezione Valore
Dominio com.microsoft.wdav
Chiave path
Tipo di dati Stringa
Commenti Per uno script shell, specificare il percorso esatto verso il binario dell'interprete, come /bin/zsh. I caratteri jolly non sono supportati.
ID del team

Specifica l'ID del team Apple del fornitore.

Sezione Valore
Dominio com.microsoft.wdav
Chiave teamId
Tipo di dati Stringa
Commenti Ad esempio, l'ID del team Microsoft è UBF8T346G9.
ID di firma

Specifica l'ID di firma Apple del pacco.

Sezione Valore
Dominio com.microsoft.wdav
Chiave signingId
Tipo di dati Stringa
Commenti Ad esempio, l'ID segno dell'interprete Ruby è com.apple.ruby.
Argomenti del processo

Specificare argomenti che, in combinazione con gli altri valori, identificano il processo.

Sezione Valore
Dominio com.microsoft.wdav
Chiave args
Tipo di dati Matrice di stringhe
Commenti Gli argomenti del processo devono corrispondere esattamente agli argomenti specificati e fanno distinzione tra maiuscole e minuscole.

Il profilo di configurazione raccomandato fornisce una base delle impostazioni di protezione comunemente utilizzate. Sia la lista delle proprietà di Jamf Pro sia il profilo XML Intune nelle sezioni seguenti applicano queste impostazioni.

Questo profilo di configurazione (o, per Jamf Pro, una lista delle proprietà caricata nelle impostazioni personalizzate) applica le seguenti impostazioni:

  • Abilita la protezione in tempo reale.
  • Specificare la modalità di gestione dei tipi di minaccia seguenti:
    • Blocca eventuali applicazioni indesiderate.
    • Controllare le bomb di archivio, che sono file con un elevato tasso di compressione, nei log di Defender per endpoint.
  • Abilitare gli aggiornamenti automatici delle funzionalità di intelligence per la sicurezza.
  • Abilitare la protezione fornita dal cloud.
  • Abilita l'invio automatico dei campioni.

Usa la seguente lista delle proprietà in Jamf Pro per il profilo di configurazione consigliato:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Usare il codice XML seguente per il profilo di Intune consigliato:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Esempio di profilo di configurazione completo

I seguenti modelli Jamf Pro e Intune mostrano un insieme ampliato di preferenze di Microsoft Defender per endpoint. Usali come esempi per scenari avanzati e includi solo le impostazioni richieste dalla tua organizzazione.

Attenzione

I template contengono valori di esempio per esclusioni, minacce consentite, tag, identificatori di gruppo ed esclusioni di protezione da manomissioni. Rivedi e sostituisci o rimuovi questi valori prima del deployment. In particolare, l'inserimento allowedThreats consente l'esecuzione del file di test EICAR.

Elenco delle proprietà per il profilo di configurazione completa Jamf Pro

La seguente lista di proprietà mostra un profilo di configurazione ampliato di Defender for Endpoint per Jamf Pro, inclusi motore antivirus, servizio cloud, EDR, protezione antimanomissione e preferenze dell'interfaccia utente:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune profilo completo

Il seguente payload di configurazione per dispositivi mobili racchiude tutte le impostazioni disponibili di Defender per Endpoint per macOS in un profilo Intune distribuibile. Include il motore antivirus, il servizio cloud, edR, la protezione antimanomissione e le preferenze dell'interfaccia utente:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Convalida dell'elenco di proprietà

La lista delle proprietà deve essere un file valido .plist . Prima di caricare o distribuire il profilo, valida la sua sintassi eseguendo il seguente comando:

plutil -lint com.microsoft.wdav.plist

Se la lista delle proprietà è valida, il comando restituisce codice 0 di uscita e output simili ai seguenti:

com.microsoft.wdav.plist: OK

Se la lista delle proprietà non è valida, il comando restituisce il codice 1 di uscita e mostra un errore che descrive il problema.

Distribuzione del profilo di configurazione

Dopo aver creato e validato il profilo di configurazione, distribuiscilo utilizzando il tuo strumento di gestione. Usalo com.microsoft.wdav come dominio di preferenza o nome del profilo di configurazione personalizzato. Defender for Endpoint non riconosce le preferenze se usi un altro valore.

Implementazione del Jamf Pro

Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.

Per distribuire le preferenze utilizzando lo schema attuale di Jamf Pro o il metodo legacy property-list, consulta Configura le impostazioni di Defender in Jamf Pro. Per maggiori informazioni su Jamf, consulta Distribuzione di profili di configurazione personalizzati per computer tramite il payload Applicazione e impostazioni personalizzate.

distribuzione di Intune

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.

Per creare e distribuire il profilo di configurazione personalizzato in Intune, vedi Imposta politiche in Microsoft Intune.

Altre soluzioni MDM

Per distribuire il profilo di configurazione utilizzando un'altra soluzione MDM, consulta Deploy Defender per le impostazioni dell'endpoint.

Le seguenti risorse forniscono ulteriori indicazioni sui profili di configurazione macOS e Defender per le impostazioni delle preferenze degli endpoint: