Risorse relative a Microsoft Defender per endpoint per macOS

Usa lo mdatp strumento da riga di comando per configurare Microsoft Defender per endpoint, eseguire scansioni, gestire le minacce rilevate e controllare lo stato dei prodotti sui dispositivi macOS. Puoi anche raccogliere informazioni diagnostiche, abilitare l'autocompletamento dei comandi, gestire file in quarantena e disinstallare Defender for Endpoint.

Per i requisiti di prodotto e i metodi di distribuzione, vedi Prerequisiti per Microsoft Defender per endpoint su macOS e Microsoft Defender per endpoint su macOS.

Raccogliere informazioni di diagnostica

Se è possibile riprodurre un problema, aumentare il livello di registrazione, eseguire il sistema per qualche tempo e quindi ripristinare il livello di registrazione predefinito.

  1. Imposta il livello di logging a debug:

    mdatp log level set --level debug
    
    Log level configured successfully
    
  2. Riprodurre il problema.

  3. Crea un .zip archivio che contenga i log diagnostici di Defender for Endpoint. Il comando mostra il percorso di archivio dopo che ha avuto successo:

    Consiglio

    Per impostazione predefinita, i log di diagnostica vengono salvati in /Library/Application Support/Microsoft/Defender/wdavdiag/. Per usare un'altra directory, aggiungi --path [directory] al comando e sostituisci [directory] con la destinazione.

    sudo mdatp diagnostic create
    
    Diagnostic file created: "/Library/Application Support/Microsoft/Defender/wdavdiag/932e68a8-8f2e-4ad0-a7f2-65eb97c0de01.zip"
    
  4. Ripristina il livello di logging al valore predefinito, info:

    mdatp log level set --level info
    
    Log level configured successfully
    

Rivedi i log di installazione

Se l'installazione fallisce, l'installatore potrebbe segnalare solo un guasto generale. Informazioni dettagliate sono disponibili in /Library/Logs/Microsoft/mdatp/install.log. Includi questo file quando apri un caso di supporto Microsoft.

Per ulteriori indicazioni sulla risoluzione dei problemi, consulta Problemi di installazione di Microsoft Defender per endpoint su macOS.

Configurare dalla riga di comando

Configura il formato di output

Lo strumento da riga di comando supporta l'output in formato tabellare e JSON. Usa una delle seguenti opzioni globali con un comando:

  • --output json
  • --output table

Comandi supportati

La tabella seguente elenca i comandi per scenari comuni. Per visualizzare l'elenco completo dei comandi supportati dalla versione installata del prodotto, esegui mdatp help in Terminal.

Gruppo Scenario Comando
Configurazione Attiva o disattiva la modalità passiva mdatp config passive-mode --value [enabled/disabled]
Configurazione Attiva o disattiva la protezione in tempo reale mdatp config real-time-protection --value [enabled/disabled]
Configurazione Attiva o disattiva il monitoraggio comportamentale mdatp config behavior-monitoring --value [enabled/disabled]
Configurazione Attiva o disattiva la protezione nuvola mdatp config cloud --value [enabled/disabled]
Configurazione Attiva o disattiva la diagnostica cloud mdatp config cloud-diagnostic --value [enabled/disabled]
Configurazione Attiva o disattiva l'invio automatico dei campioni mdatp config cloud-automatic-sample-submission --value [enabled/disabled]
Configurazione Blocca, verifica o disattiva la protezione potenzialmente indesiderata delle applicazioni mdatp threat policy set --type potentially_unwanted_application --action [block\|audit\|off]
Configurazione Aggiungi o rimuovi un'esclusione antivirus per un processo mdatp exclusion process [add\|remove] --path [path-to-process]

mdatp exclusion process [add\|remove] --name [process-name]

Configurazione Aggiungi o rimuovi un'esclusione antivirus per un file mdatp exclusion file [add/remove] --path [path-to-file]
Configurazione Aggiungi o rimuovi un'esclusione antivirus per una directory mdatp exclusion folder [add/remove] --path [path-to-directory]
Configurazione Aggiungi o rimuovi un'esclusione antivirus per un'estensione di file mdatp exclusion extension [add/remove] --name [extension]
Configurazione Elencare tutte le esclusioni antivirus mdatp exclusion list
Configurazione Configurare il grado di parallelismo per le analisi su richiesta mdatp config maximum-on-demand-scan-threads --value [numerical-value-between-1-and-64]
Configurazione Attiva o disattiva le scansioni dopo gli aggiornamenti di intelligence di sicurezza mdatp config scan-after-definition-update --value [enabled/disabled]
Configurazione Attiva o disattiva la scansione degli archivi per le scansioni on-demand mdatp config scan-archives --value [enabled/disabled]
Configurazione Attiva o disattiva la computazione dell'hash dei file mdatp config enable-file-hash-computation --value [enabled/disabled]
Protezione Analizzare un percorso mdatp scan custom --path [path] [--ignore-exclusions]
Protezione Eseguire un'analisi rapida mdatp scan quick
Protezione Eseguire un'analisi completa mdatp scan full
Protezione Annullare un'analisi su richiesta in corso mdatp scan cancel
Protezione Richiedi un aggiornamento dell'intelligence di sicurezza mdatp definitions update
Configurazione Aggiungere un nome di minaccia all'elenco consentito mdatp threat allowed add --name [threat-name]
Configurazione Rimuovere un nome di minaccia dall'elenco consentito mdatp threat allowed remove --name [threat-name]
Configurazione Elencare tutti i nomi di minaccia consentiti mdatp threat allowed list
Cronologia della protezione Stampare la cronologia di protezione completa mdatp threat list
Cronologia della protezione Ottenere i dettagli sulle minacce mdatp threat get --id [threat-id]
Gestione della quarantena Elencare tutti i file in quarantena mdatp threat quarantine list
Gestione della quarantena Rimuovere tutti i file dalla quarantena mdatp threat quarantine remove-all
Gestione della quarantena Aggiungere un file rilevato come minaccia alla quarantena mdatp threat quarantine add --id [threat-id]
Gestione della quarantena Rimuovere un file rilevato come minaccia dalla quarantena mdatp threat quarantine remove --id [threat-id]
Gestione della quarantena Ripristina un file dalla quarantena. Disponibile in Defender per versioni Endpoint precedenti a 101.23092.0012. mdatp threat quarantine restore --id [threat-id] --path [destination-folder]
Gestione della quarantena Ripristina un file dalla quarantena usando l'ID della minaccia. Disponibile in Defender per endpoint versione 101.23092.0012 o successive. mdatp threat quarantine restore threat-id --id [threat-id] --destination-path [destination-folder]
Gestione della quarantena Ripristina un file dalla quarantena usando il suo percorso originale. Disponibile in Defender per endpoint versione 101.23092.0012 o successive. mdatp threat quarantine restore threat-path --path [threat-original-path] --destination-path [destination-folder]
Configurazione della protezione della rete Configura il livello di applicazione della protezione della rete mdatp config network-protection enforcement-level --value [block\|audit\|disabled]
Gestione della protezione della rete Verifica che la protezione della rete sia iniziata con successo mdatp health --field network_protection_status
Gestione del controllo dei dispositivi Verifica se il Controllo dei dispositivi è abilitato e il suo livello di applicazione predefinito mdatp device-control policy preferences list
Gestione del controllo dei dispositivi Visualizza le regole attive di Controllo dei dispositivi mdatp device-control policy rules list
Gestione del controllo dei dispositivi Visualizza i gruppi citati dalla policy di Controllo dei Dispositivi mdatp device-control policy groups list
Configurazione Attiva o disattiva la prevenzione della perdita di dati mdatp config data_loss_prevention --value [enabled/disabled]
Diagnostica Modificare il livello di log mdatp log level set --level [error\|warning\|info\|debug]
Diagnostica Generare log di diagnostica mdatp diagnostic create --path [directory]
Sanità Controllare l'integrità del prodotto mdatp health
Sanità Controlla un attributo specifico del prodotto, come healthy, licensed, o engine_version mdatp health --field [attribute]
EDR Imposta un tag del dispositivo. È supportato solo GROUP. mdatp edr tag set --name GROUP --value [name]
EDR Rimuovi un tag di gruppo dal dispositivo mdatp edr tag remove --tag-name [name]
EDR Aggiungi un ID di gruppo mdatp edr group-ids --group-id [group]

Abilita l'autocompletamento in riga di comando

Per abilitare l'autocompletamento in Bash, aggiungi lo script di completamento Defender for Endpoint al tuo profilo Bash, e poi riavvia la sessione Terminal:

echo "source /Applications/Microsoft\ Defender.app/Contents/Resources/Tools/mdatp_completion.bash" >> ~/.bash_profile

Per abilitare l'autocompletamento in Z shell (zsh), segui questi passaggi:

  1. Controllare se il completamento automatico è abilitato nel dispositivo:

    cat ~/.zshrc | grep autoload
    
  2. Se il comando non produce alcun output, attiva l'autocompletamento nel tuo profilo zsh:

    echo "autoload -Uz compinit && compinit" >> ~/.zshrc
    
  3. Crea la cartella di completamento e collega lo script di completamento Defender for Endpoint:

    sudo mkdir -p /usr/local/share/zsh/site-functions
    
    sudo ln -svf "/Applications/Microsoft Defender.app/Contents/Resources/Tools/mdatp_completion.zsh" /usr/local/share/zsh/site-functions/_mdatp
    

Gestisci la directory di quarantena dei clienti

Defender per endpoint archivia i file in quarantena in /Library/Application Support/Microsoft/Defender/quarantine/. I nomi dei file utilizzano l'ID di tracciamento delle minacce. Per visualizzare gli ID di tracciamento attuali, esegui mdatp threat list. Usa i mdatp threat quarantine comandi per gestire i file in quarantena invece di modificarli direttamente.

Disinstalla Defender per Endpoint

Prima di disinstallare Defender for Endpoint, stacca il dispositivo e rimuovi o aggiorna le policy che lo gestiscono. Per informazioni sui tag facoltativi per il ritiro dal servizio dei dispositivi, sui requisiti di protezione antimanomissione, sul pacchetto di offboarding e sulla rimozione dei criteri relativi alle estensioni di sistema, vedi Eseguire l'offboarding dei dispositivi Mac.

Puoi disinstallare l'app in modo interattivo o dalla riga di comando. Se gestisci dispositivi con Jamf Pro, distribuisci il profilo offboarding prima di rimuovere l'applicazione. La disinstallazione gestita centralmente non è attualmente disponibile in Microsoft Intune.

Disinstalla in modo interattivo

Nel Finder, apri Applicazioni, clicca Control-Click su Microsoft Defender e poi seleziona Sposta nel Cestino.

Eseguire la disinstallazione dalla riga di comando

Esegui sudo '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' nel Terminale.

Offboard con Jamf Pro prima di disinstallare

Jamf Pro è un prodotto separato di terze parti che non fa parte di Defender for Endpoint e non è incluso con gli abbonamenti di Defender for Endpoint. Per utilizzare Jamf Pro, la tua organizzazione ha bisogno di un abbonamento separato a Jamf Pro. Per informazioni su prodotti e abbonamenti, vedi Jamf Pro. Se la tua organizzazione non utilizza Jamf Pro, utilizza un altro metodo di configurazione in questo articolo, se disponibile.

Per rimuovere un dispositivo dalla gestione tramite Jamf Pro prima di rimuovere l’app, segui le istruzioni di Jamf per caricare un profilo di configurazione. Carica il profilo offboarding di Defender for Endpoint senza modificarlo e imposta Preference Domain su com.microsoft.wdav.atp.offboarding.

Nota

Se hai difficoltà a disinstallare Defender for Endpoint e i report contengono un elemento per Microsoft Defender Endpoint Security Extension, segui questi passaggi:

  1. Reinstallare l'app Microsoft Defender.

  2. Trascinare Microsoft Defender.app nel Cestino.

  3. Eseguire il comando seguente nel terminale:

    sudo '/Library/Application Support/Microsoft/Defender/uninstall/install_helper' execute --path '/Library/Application Support/Microsoft/Defender/uninstall/uninstall' --args --post-uninstall-hook
    
  4. Riavviare il dispositivo.

Usare il portale di Microsoft Defender

Usa il portale Microsoft Defender per esaminare i rilevamenti e adottare azioni di risposta sui dispositivi. Per ulteriori informazioni, vedere le seguenti risorse: