Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa lo mdatp strumento da riga di comando per configurare Microsoft Defender per endpoint, eseguire scansioni, gestire le minacce rilevate e controllare lo stato dei prodotti sui dispositivi macOS. Puoi anche raccogliere informazioni diagnostiche, abilitare l'autocompletamento dei comandi, gestire file in quarantena e disinstallare Defender for Endpoint.
Per i requisiti di prodotto e i metodi di distribuzione, vedi Prerequisiti per Microsoft Defender per endpoint su macOS e Microsoft Defender per endpoint su macOS.
Raccogliere informazioni di diagnostica
Se è possibile riprodurre un problema, aumentare il livello di registrazione, eseguire il sistema per qualche tempo e quindi ripristinare il livello di registrazione predefinito.
Imposta il livello di logging a
debug:mdatp log level set --level debugLog level configured successfullyRiprodurre il problema.
Crea un
.ziparchivio che contenga i log diagnostici di Defender for Endpoint. Il comando mostra il percorso di archivio dopo che ha avuto successo:Consiglio
Per impostazione predefinita, i log di diagnostica vengono salvati in
/Library/Application Support/Microsoft/Defender/wdavdiag/. Per usare un'altra directory, aggiungi--path [directory]al comando e sostituisci[directory]con la destinazione.sudo mdatp diagnostic createDiagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"Ripristina il livello di logging al valore predefinito,
info:mdatp log level set --level infoLog level configured successfully
Rivedi i log di installazione
Se l'installazione fallisce, l'installatore potrebbe segnalare solo un guasto generale. Informazioni dettagliate sono disponibili in /Library/Logs/Microsoft/mdatp/install.log. Includi questo file quando apri un caso di supporto Microsoft.
Per ulteriori indicazioni sulla risoluzione dei problemi, consulta Problemi di installazione di Microsoft Defender per endpoint su macOS.
Configurare dalla riga di comando
Configura il formato di output
Lo strumento da riga di comando supporta l'output in formato tabellare e JSON. Usa una delle seguenti opzioni globali con un comando:
--output json--output table
Comandi supportati
La tabella seguente elenca i comandi per scenari comuni. Per visualizzare l'elenco completo dei comandi supportati dalla versione installata del prodotto, esegui mdatp help in Terminal.
| Gruppo | Scenario | Comando |
|---|---|---|
| Configurazione | Attiva o disattiva la modalità passiva | mdatp config passive-mode --value [enabled/disabled] |
| Configurazione | Attiva o disattiva la protezione in tempo reale | mdatp config real-time-protection --value [enabled/disabled] |
| Configurazione | Attiva o disattiva il monitoraggio comportamentale | mdatp config behavior-monitoring --value [enabled/disabled] |
| Configurazione | Attiva o disattiva la protezione nuvola | mdatp config cloud --value [enabled/disabled] |
| Configurazione | Attiva o disattiva la diagnostica cloud | mdatp config cloud-diagnostic --value [enabled/disabled] |
| Configurazione | Attiva o disattiva l'invio automatico dei campioni | mdatp config cloud-automatic-sample-submission --value [enabled/disabled] |
| Configurazione | Blocca, verifica o disattiva la protezione potenzialmente indesiderata delle applicazioni | mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off] |
| Configurazione | Aggiungi o rimuovi un'esclusione antivirus per un processo | mdatp exclusion process [add\|remove] --path [path-to-process] |
| Configurazione | Aggiungi o rimuovi un'esclusione antivirus per un file | mdatp exclusion file [add/remove] --path [path-to-file] |
| Configurazione | Aggiungi o rimuovi un'esclusione antivirus per una directory | mdatp exclusion folder [add/remove] --path [path-to-directory] |
| Configurazione | Aggiungi o rimuovi un'esclusione antivirus per un'estensione di file | mdatp exclusion extension [add/remove] --name [extension] |
| Configurazione | Elencare tutte le esclusioni antivirus | mdatp exclusion list |
| Configurazione | Configurare il grado di parallelismo per le analisi su richiesta | mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64] |
| Configurazione | Attiva o disattiva le scansioni dopo gli aggiornamenti di intelligence di sicurezza | mdatp config scan-after-definition-update --value [enabled/disabled] |
| Configurazione | Attiva o disattiva la scansione degli archivi per le scansioni on-demand | mdatp config scan-archives --value [enabled/disabled] |
| Configurazione | Attiva o disattiva la computazione dell'hash dei file | mdatp config enable-file-hash-computation --value [enabled/disabled] |
| Protezione | Analizzare un percorso | mdatp scan custom --path [path] [--ignore-exclusions] |
| Protezione | Eseguire un'analisi rapida | mdatp scan quick |
| Protezione | Eseguire un'analisi completa | mdatp scan full |
| Protezione | Annullare un'analisi su richiesta in corso | mdatp scan cancel |
| Protezione | Richiedi un aggiornamento dell'intelligence di sicurezza | mdatp definitions update |
| Configurazione | Aggiungere un nome di minaccia all'elenco consentito | mdatp threat allowed add --name [threat-name] |
| Configurazione | Rimuovere un nome di minaccia dall'elenco consentito | mdatp threat allowed remove --name [threat-name] |
| Configurazione | Elencare tutti i nomi di minaccia consentiti | mdatp threat allowed list |
| Cronologia della protezione | Stampare la cronologia di protezione completa | mdatp threat list |
| Cronologia della protezione | Ottenere i dettagli sulle minacce | mdatp threat get --id [threat-id] |
| Gestione della quarantena | Elencare tutti i file in quarantena | mdatp threat quarantine list |
| Gestione della quarantena | Rimuovere tutti i file dalla quarantena | mdatp threat quarantine remove-all |
| Gestione della quarantena | Aggiungere un file rilevato come minaccia alla quarantena | mdatp threat quarantine add --id [threat-id] |
| Gestione della quarantena | Rimuovere un file rilevato come minaccia dalla quarantena | mdatp threat quarantine remove --id [threat-id] |
| Gestione della quarantena | Ripristina un file dalla quarantena. Disponibile in Defender per versioni Endpoint precedenti a 101.23092.0012. |
mdatp threat quarantine restore --id [threat-id] --path [destination-folder] |
| Gestione della quarantena | Ripristina un file dalla quarantena usando l'ID della minaccia. Disponibile in Defender per endpoint versione 101.23092.0012 o successive. |
mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder] |
| Gestione della quarantena | Ripristina un file dalla quarantena usando il suo percorso originale. Disponibile in Defender per endpoint versione 101.23092.0012 o successive. |
mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder] |
| Configurazione della protezione della rete | Configura il livello di applicazione della protezione della rete | mdatp config network-protection enforcement-level --value [block\|audit\|disabled] |
| Gestione della protezione della rete | Verifica che la protezione della rete sia iniziata con successo | mdatp health --field network_protection_status |
| Gestione del controllo dei dispositivi | Verifica se il Controllo dei dispositivi è abilitato e il suo livello di applicazione predefinito | mdatp device-control policy preferences list |
| Gestione del controllo dei dispositivi | Visualizza le regole attive di Controllo dei dispositivi | mdatp device-control policy rules list |
| Gestione del controllo dei dispositivi | Visualizza i gruppi citati dalla policy di Controllo dei Dispositivi | mdatp device-control policy groups list |
| Configurazione | Attiva o disattiva la prevenzione della perdita di dati | mdatp config data_loss_prevention --value [enabled/disabled] |
| Diagnostica | Modificare il livello di log | mdatp log level set --level [error\|warning\|info\|debug] |
| Diagnostica | Generare log di diagnostica | mdatp diagnostic create --path [directory] |
| Sanità | Controllare l'integrità del prodotto | mdatp health |
| Sanità | Controlla un attributo specifico del prodotto, come healthy, licensed, o engine_version |
mdatp health --field [attribute] |
| EDR | Imposta un tag del dispositivo. È supportato solo GROUP. |
mdatp edr tag set --name GROUP --value [name] |
| EDR | Rimuovi un tag di gruppo dal dispositivo | mdatp edr tag remove --tag-name [name] |
| EDR | Aggiungi un ID di gruppo | mdatp edr group-ids --group-id [group] |
Abilita l'autocompletamento in riga di comando
Per abilitare l'autocompletamento in Bash, aggiungi lo script di completamento Defender for Endpoint al tuo profilo Bash, e poi riavvia la sessione Terminal:
echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile
Per abilitare l'autocompletamento in Z shell (zsh), segui questi passaggi:
Controllare se il completamento automatico è abilitato nel dispositivo:
cat ~/.zshrc | grep autoloadSe il comando non produce alcun output, attiva l'autocompletamento nel tuo profilo zsh:
echo "autoload -Uz compinit && compinit" >> ~/.zshrcCrea la cartella di completamento e collega lo script di completamento Defender for Endpoint:
sudo mkdir -p /usr/local/share/zsh/site-functions sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
Gestisci la directory di quarantena dei clienti
Defender per endpoint archivia i file in quarantena in /Library/Application Support/Microsoft/Defender/quarantine/. I nomi dei file utilizzano l'ID di tracciamento delle minacce. Per visualizzare gli ID di tracciamento attuali, esegui mdatp threat list. Usa i mdatp threat quarantine comandi per gestire i file in quarantena invece di modificarli direttamente.
Disinstalla Defender per Endpoint
Prima di disinstallare Defender for Endpoint, stacca il dispositivo e rimuovi o aggiorna le policy che lo gestiscono. Per informazioni sui tag facoltativi per il ritiro dal servizio dei dispositivi, sui requisiti di protezione antimanomissione, sul pacchetto di offboarding e sulla rimozione dei criteri relativi alle estensioni di sistema, vedi Eseguire l'offboarding dei dispositivi Mac.
Puoi disinstallare l'app in modo interattivo o dalla riga di comando. Se gestisci dispositivi con Jamf Pro, distribuisci il profilo offboarding prima di rimuovere l'applicazione. La disinstallazione gestita centralmente non è attualmente disponibile in Microsoft Intune.
Disinstalla in modo interattivo
Nel Finder, apri Applicazioni, clicca Control-Click su Microsoft Defender e poi seleziona Sposta nel Cestino.
Eseguire la disinstallazione dalla riga di comando
Esegui sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' nel Terminale.
Offboard con Jamf Pro prima di disinstallare
Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.
Per rimuovere un dispositivo dalla gestione tramite Jamf Pro prima di rimuovere l’app, segui le istruzioni di Jamf per caricare un profilo di configurazione. Carica il profilo offboarding di Defender for Endpoint senza modificarlo e imposta Preference Domain su com.microsoft.wdav.atp.offboarding.
Nota
Se hai difficoltà a disinstallare Defender for Endpoint e i report contengono un elemento per Microsoft Defender Endpoint Security Extension, segui questi passaggi:
Reinstallare l'app Microsoft Defender.
Trascinare Microsoft Defender.app nel Cestino.
Eseguire il comando seguente nel terminale:
sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hookRiavviare il dispositivo.
Usare il portale di Microsoft Defender
Usa il portale Microsoft Defender per esaminare i rilevamenti e adottare azioni di risposta sui dispositivi. Per ulteriori informazioni, vedere le seguenti risorse: