Festlegen von Einstellungen für Microsoft Defender für Endpunkt unter macOS

Wichtig

Dieser Artikel richtet sich an Unternehmensadministratoren, die Microsoft Defender for Endpoint unter macOS mithilfe eines über JAMF oder Intune bereitgestellten Konfigurationsprofils verwalten müssen. Es behandelt Einstellungen für das Antivirenmodul, den über die Cloud bereitgestellten Schutz, die Endpunkterkennung und -reaktion (EDR), den Manipulationsschutz und die Benutzeroberfläche. Sie enthält außerdem empfohlene und vollständige Konfigurationsprofilvorlagen sowie Bereitstellungsanweisungen. Informationen zum Konfigurieren von Defender for Endpoint unter macOS über die Befehlszeilenschnittstelle finden Sie stattdessen unter Konfigurieren über die Befehlszeile.

Zusammenfassung

In Unternehmensorganisationen können Sie Microsoft Defender for Endpoint unter macOS über ein Konfigurationsprofil verwalten. Sie stellen dieses Profil mithilfe eines von mehreren Verwaltungstools bereit. Von Ihrem Sicherheitsbetriebsteam festgelegte Einstellungen haben Vorrang vor lokalen Geräteeinstellungen. Um einstellungen zu ändern, die über das Konfigurationsprofil festgelegt wurden, benötigen Benutzer Administratorberechtigungen.

In diesem Artikel wird die Konfigurationsprofilstruktur beschrieben. Es enthält ein empfohlenes Profil, das Ihnen bei den ersten Schritten hilft, und erläutert, wie Sie das Profil bereitstellen.

Struktur des Konfigurationsprofils

Das Konfigurationsprofil ist eine PLIST-Datei aus Schlüssel-Wert-Paaren. Jeder Schlüssel ist der Name einer Einstellung. Der jeweilige Wert hängt von der Art der Präferenz ab. Werte können einfach (z. B. eine Zahl) oder komplex (z. B. eine geschachtelte Liste von Einstellungen) sein.

Achtung

Das Layout des Konfigurationsprofils hängt von der Verwaltungskonsole ab, die Sie verwenden. Die folgenden Abschnitte enthalten Beispiele für Konfigurationsprofile für JAMF und Intune.

Die oberste Ebene des Konfigurationsprofils umfasst produktweite Einstellungen und Einträge für Unterbereiche von Microsoft Defender for Endpoint, einschließlich Antivirenmodul, über die Cloud bereitgestellter Schutz, Benutzeroberfläche, Endpunkterkennung und -reaktion (EDR) und Manipulationsschutz.

Einstellungen der Antiviren-Engine

Der Abschnitt antivirusEngine des Konfigurationsprofils wird verwendet, um die Einstellungen der Antivirenkomponente von Microsoft Defender for Endpoint zu verwalten.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Antiviren-Engine
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Inhalt des Wörterbuchs umfasst Einstellungen für die Erzwingungsstufe, die Verhaltensüberwachung, die Berechnung des Dateihashs, Scanausschlüsse, zulässige Bedrohungen, Bedrohungstypeinstellungen und die Aufbewahrungsdauer des Scanverlaufs.

Erzwingungsstufe für die Antiviren-Engine

Gibt die Präferenz für die Erzwingung des Antivirenmoduls an. Es gibt drei Werte zum Festlegen der Erzwingungsstufe:

  • Echtzeitschutz (real_time): Echtzeitschutz (Scannen von Dateien beim Zugriff) ist aktiviert.
  • Bei Bedarf (on_demand): Dateien werden nur bei Bedarf überprüft. In diesem Fall:
    • Der Echtzeitschutz ist deaktiviert.
  • Passiv (passive): Führt die Antiviren-Engine im passiven Modus aus. In diesem Fall:
    • Der Echtzeitschutz ist deaktiviert.
    • Der Scan bei Bedarf ist aktiviert.
    • Die automatische Bedrohungsbehebung ist deaktiviert.
    • Security Intelligence-Updates sind aktiviert.
    • Das Statusmenüsymbol ist ausgeblendet.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Durchsetzungsstufe
Datentyp String
Mögliche Werte real_time (Voreinstellung)

on_demand

passiv

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.10.72 oder höher.

Aktivieren/Deaktivieren der Verhaltensüberwachung

Bestimmt, ob die Funktion zur Verhaltensüberwachung und -blockierung auf dem Gerät aktiviert ist oder nicht.

Hinweis

Dieses Feature gilt nur, wenn Real-Time Schutz aktiviert ist.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Verhaltensüberwachung
Datentyp String
Mögliche Werte deaktiviert

aktiviert (Standard)

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.24042.0002 oder höher.

Konfigurieren der Dateihashberechnungsfunktion

Aktiviert oder deaktiviert die Dateihashberechnungsfunktion. Wenn dieses Feature aktiviert ist, berechnet Defender für Endpunkt Hashes für Dateien, die überprüft werden, um eine bessere Übereinstimmung mit den Indikatorregeln zu ermöglichen. Unter macOS werden nur die Skript- und Mach-O-Dateien (32 Bit und 64 Bit) für diese Hashberechnung berücksichtigt (ab Modulversion 1.1.20000.2 oder höher). Die Aktivierung dieses Features kann sich auf die Geräteleistung auswirken. Weitere Informationen finden Sie unter Erstellen von Indikatoren für Dateien.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel enableFileHashComputation
Datentyp Boolean
Mögliche Werte false (Standardwert)

true

Kommentare Verfügbar in Defender for Endpoint ab Version 101.86.81.

Ausführen einer Überprüfung nach dem Aktualisieren von Definitionen

Gibt an, ob eine Prozessüberprüfung gestartet werden soll, nachdem neue Security Intelligence-Updates auf das Gerät heruntergeladen wurden. Wenn Sie diese Einstellung aktivieren, wird eine Antivirenüberprüfung für die ausgeführten Prozesse des Geräts ausgelöst.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Nach Definitionsaktualisierung scannen
Datentyp Boolean
Mögliche Werte wahr (Standardwert)

false

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder höher.

Scannen von Archiven (nur bedarfsgesteuerte Antivirenscans)

Gibt an, ob Archive bei bedarfsgesteuerten Antivirenscans überprüft werden sollen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Archive scannen
Datentyp Boolean
Mögliche Werte wahr (Standardwert)

false

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder höher.

Grad der Parallelität bei bedarfsgesteuerten Scans

Gibt den Grad der Parallelität für bedarfsgesteuerte Scans an. Dies entspricht der Anzahl der Threads, die zum Durchführen der Überprüfung verwendet werden, und wirkt sich auf die CPU-Auslastung und die Dauer der bedarfsgesteuerten Überprüfung aus.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel maximumOnDemandScanThreads
Datentyp Integer
Mögliche Werte 2 (Standard). Zulässige Werte sind ganze Zahlen zwischen 1 und 64.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.41.10 oder höher.

Ausschluss- und Zusammenführungsrichtlinie

Geben Sie die Zusammenführungsrichtlinie für Ausschlüsse an. Dies kann eine Kombination aus vom Administrator definierten und benutzerdefinierten Ausschlüssen (merge) oder nur administratordefinierte Ausschlüsse (admin_only) sein. Diese Einstellung kann verwendet werden, um lokale Benutzer daran zu hindern, ihre eigenen Ausschlüsse zu definieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel exclusionsMergePolicy
Datentyp String
Mögliche Werte Zusammenführen (Standard)

admin_only

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder höher.

Scan-Ausschlüsse

Geben Sie Entitäten an, die von der Überprüfung ausgeschlossen sind. Ausschlüsse können durch vollständige Pfade, Erweiterungen oder Dateinamen angegeben werden. (Ausschlüsse werden als Array von Elementen angegeben, der Administrator kann beliebig viele Elemente in beliebiger Reihenfolge angeben.)

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Ausschlüsse
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Das Wörterbuch enthält die Schlüssel $type (Ausschlusstyp), path (Datei- oder Ordnerpfad), isDirectory (Pfadtyp), extension (Dateierweiterung) und name (Prozessname).
Art des Ausschlusses

Geben Sie den Inhalt an, der von der Überprüfung ausgeschlossen wird, nach Typ.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel $type
Datentyp String
Mögliche Werte excludedPath

excludedFileExtension

excludedFileName

Pfad zu ausgeschlossenen Inhalten

Geben Sie inhalte an, die von der Überprüfung ausgeschlossen werden, indem Sie den vollständigen Dateipfad angeben.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Pfad
Datentyp String
Mögliche Werte Gültige Pfade
Kommentare Gilt nur, wenn $typeexcludedPath ist

Unterstützte Ausschlusstypen

In der folgenden Tabelle sind die Ausschlusstypen aufgeführt, die von Defender für Endpunkt unter macOS unterstützt werden.

Ausschluss Definition Beispiele
Dateierweiterung Alle Dateien mit der Erweiterung, überall auf dem Gerät .test
Datei Eine bestimmte Datei, die durch den vollständigen Pfad identifiziert wird /var/log/test.log

/var/log/*.log

/var/log/install.?.log

Ordner Alle Dateien im angegebenen Ordner (rekursiv) /var/log/

/var/*/

Prozess Ein bestimmter Prozess (entweder durch den vollständigen Pfad oder Dateinamen angegeben) und alle dateien, die von diesem geöffnet werden /bin/cat

cat

c?t

Wichtig

Die oben genannten Pfade müssen feste Links und keine symbolischen Verknüpfungen sein, um erfolgreich ausgeschlossen zu werden. Sie können überprüfen, ob ein Pfad eine symbolische Verknüpfung ist, indem Sie ausführen file <path-name>.

Datei-, Ordner- und Prozessausschlüsse unterstützen die folgenden Wildcards:

Platzhalter Beschreibung Beispiel Übereinstimmungen Stimmt nicht überein
* Entspricht einer beliebigen Anzahl von Zeichen, einschließlich kein Zeichen (beachten Sie, dass dieser Platzhalter nur einen Ordner ersetzt, wenn er innerhalb eines Pfads verwendet wird). /var/\*/\*.log /var/log/system.log /var/log/nested/system.log
? Entspricht jedem einzelnen Zeichen file?.log file1.log

file2.log

file123.log

Scan-Ausschlusspfadtyp (Datei oder Verzeichnis)

Verwenden Sie in einem Antivirenscan-Ausschlusseintrag isDirectory , um anzugeben, ob sich der Pfadwert auf eine Datei oder ein Verzeichnis bezieht.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel isDirectory
Datentyp Boolean
Mögliche Werte false (Standardwert)

true

Kommentare Gilt nur, wenn $typeexcludedPath ist

Scanausschluss: Dateierweiterung

Verwenden Sie in einem Ausschlusseintrag für einen Antivirenscan Dateierweiterung, um Dateien nach Dateierweiterung auszuschließen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Erweiterung
Datentyp String
Mögliche Werte Gültige Dateierweiterungen
Kommentare Gilt nur, wenn $typeausgeschlossen IstFileExtension

Scanausschluss: Prozessname oder Pfad

Verwenden Sie in einem Antivirenscan-Ausschlusseintrag den Namen , um einen Prozess und alle Dateien auszuschließen, die von diesem Prozess beim Scannen geöffnet wurden. Der Prozess kann entweder über seinen Namen (z. B cat. ) oder den vollständigen Pfad (z. B /bin/cat. ) angegeben werden.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Name
Datentyp String
Mögliche Werte beliebige Zeichenfolge
Kommentare Gilt nur, wenn $type den Wert excludedFileName hat

Zulässige Bedrohungen

Geben Sie Bedrohungen anhand des Namens an, die nicht von Defender für Endpunkt unter macOS blockiert werden. Diese Bedrohungen werden zur Ausführung zugelassen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Zugelassene Bedrohungen
Datentyp Array aus Zeichenfolgen

Unzulässige Bedrohungsaktionen

Schränkt die Aktionen ein, die der lokale Benutzer eines Geräts ausführen kann, wenn Bedrohungen erkannt werden. Die in dieser Liste enthaltenen Aktionen werden nicht auf der Benutzeroberfläche angezeigt.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel disallowedThreatActions
Datentyp Array aus Zeichenfolgen
Mögliche Werte allow (hindert Benutzer daran, Bedrohungen zuzulassen)

wiederherstellen (verhindert, dass Benutzer Bedrohungen aus der Quarantäne wiederherstellen)

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder höher.

Einstellungen für Bedrohungstypen

Geben Sie an, wie bestimmte Bedrohungstypen von Microsoft Defender for Endpoint unter macOS behandelt werden.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Einstellungen für Bedrohungstypen
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Jeder Eintrag im Array enthält einen key (Bedrohungstyp, z. B. potentially_unwanted_application oder archive_bomb) und eine value (auszuführende Aktion: audit, block oder off).
Bedrohungstyp

Geben Sie Bedrohungstypen an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Schlüssel
Datentyp String
Mögliche Werte potenziell_unerwünschte_Anwendung

Archivbombe

Zu ergreifende Maßnahme

Geben Sie an, welche Aktion ausgeführt werden soll, wenn eine Bedrohung des typs erkannt wird, der durch die key Einstellung identifiziert wird. Wählen Sie aus den folgenden Optionen aus:

  • Überwachung: Ihr Gerät ist nicht vor dieser Art von Bedrohung geschützt, aber ein Eintrag zur Bedrohung wird protokolliert.
  • Blockieren: Ihr Gerät ist vor dieser Art von Bedrohung geschützt, und Sie werden über die Benutzeroberfläche und das Microsoft Defender-Portal benachrichtigt.
  • Aus: Ihr Gerät ist nicht vor dieser Art von Bedrohung geschützt, und es wird nichts protokolliert.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Wert
Datentyp String
Mögliche Werte Überwachung (Standard)

Block

Aus

Zusammenführungsrichtlinie für Bedrohungstypeinstellungen

Geben Sie die Zusammenführungsrichtlinie für Einstellungen für Bedrohungstypen an. Dies kann eine Kombination aus vom Administrator definierten und benutzerdefinierten Einstellungen (merge) oder nur aus vom Administrator definierten Einstellungen (admin_only) sein. Diese Einstellung kann verwendet werden, um lokale Benutzer daran zu hindern, ihre eigenen Einstellungen für verschiedene Bedrohungstypen zu definieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel threatTypeSettingsMergePolicy
Datentyp String
Mögliche Werte Zusammenführen (Standard)

admin_only

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 100.83.73 oder höher.

Aufbewahrung des Verlaufs der Antivirenüberprüfung (in Tagen)

Geben Sie die Anzahl der Tage an, für die ergebnisse im Scanverlauf auf dem Gerät aufbewahrt werden. Alte Scanergebnisse werden aus dem Verlauf entfernt. Alte unter Quarantäne gestellte Dateien, die ebenfalls vom Datenträger entfernt werden.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Aufbewahrungsdauer für Scanergebnisse in Tagen
Datentyp String
Mögliche Werte 90 (Standard). Zulässige Werte liegen zwischen einem Tag und 180 Tagen.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder höher.

Maximale Anzahl von Elementen im Verlauf der Antivirenüberprüfung

Geben Sie die maximale Anzahl von Einträgen an, die im Scanverlauf beibehalten werden sollen. Zu den Einträgen gehören alle in der Vergangenheit durchgeführten bedarfsgesteuerten Überprüfungen sowie alle Antivirenerkennungen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel scanHistoryMaximumItems
Datentyp String
Mögliche Werte 10000 (Standardwert). Zulässige Werte reichen von 5000 bis 15.000 Elementen.
Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.07.23 oder höher.

Über die Cloud bereitgestellte Schutzeinstellungen

Konfigurieren Sie die cloudgesteuerten Schutzfunktionen von Microsoft Defender for Endpoint unter macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel cloudService
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Inhalt des Wörterbuchs umfasst Einstellungen für den cloudbasierten Schutz, die Stufe der Diagnosedatenerfassung, die Cloudblockierungsstufe, die automatische Übermittlung von Beispielen, Sicherheitsintelligenzupdates und die Proxykonfiguration.

Aktivieren/Deaktivieren des von der Cloud bereitgestellten Schutzes

Geben Sie an, ob der cloudbasierte Schutz auf dem Gerät aktiviert werden soll oder nicht. Um die Sicherheit Ihrer Dienste zu verbessern, empfehlen wir, dieses Feature aktiviert zu lassen.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel aktiviert
Datentyp Boolean
Mögliche Werte wahr (Standardwert)

false

Sammlungsebene von Diagnosedaten

Diagnosedaten werden verwendet, um Microsoft Defender for Endpoint sicher und auf dem neuesten Stand zu halten, Probleme zu erkennen, zu diagnostizieren und zu beheben sowie Produktverbesserungen vorzunehmen. Diese Einstellung bestimmt die Ebene der Diagnose, die von Microsoft Defender for Endpoint an Microsoft gesendet werden.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Diagnosestufe
Datentyp String
Mögliche Werte optional (Voreinstellung)

erforderlich

Cloud-Blockebene konfigurieren

Diese Einstellung bestimmt, wie aggressiv Defender für Endpunkt beim Blockieren und Scannen verdächtiger Dateien ist. Wenn diese Einstellung aktiviert ist, geht Defender for Endpoint beim Erkennen verdächtiger Dateien, die blockiert und gescannt werden sollen, aggressiver vor; andernfalls ist das Verhalten weniger aggressiv und Dateien werden entsprechend seltener blockiert und gescannt. Es gibt fünf Werte zum Festlegen der Cloudblockebene:

  • Normal (normal): Die Standardblockierungsstufe.
  • Moderate (moderate): Gibt nur für Erkennungen mit hoher Zuverlässigkeit eine Bewertung aus.
  • Hoch (high): Blockiert aggressiv unbekannte Dateien, während die Leistung optimiert wird (größere Wahrscheinlichkeit, dass nichtharmische Dateien blockiert werden).
  • High Plus (high_plus): Sperrt unbekannte Dateien aggressiv und wendet zusätzliche Schutzmaßnahmen an (kann sich auf die Leistung des Clientgeräts auswirken).
  • Zero Tolerance (zero_tolerance): Blockiert alle unbekannten Programme.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel cloudBlockLevel
Datentyp String
Mögliche Werte normal (Standard)

mäßig

Hoch

high_plus

zero_tolerance

Kommentare Verfügbar in Defender for Endpoint, Version 101.56.62 oder höher.

Aktivieren/Deaktivieren automatischer Beispielübermittlungen

Bestimmt, ob verdächtige Stichproben (die wahrscheinlich Bedrohungen enthalten) an Microsoft gesendet werden. Es gibt drei Ebenen für die Steuerung der Beispielübermittlung:

  • Keine: Es werden keine verdächtigen Stichproben an Microsoft übermittelt.
  • Sicher: Nur verdächtige Stichproben, die keine personenbezogenen Daten (PII) enthalten, werden automatisch übermittelt. Dies ist der Standardwert für diese Einstellung.
  • Alle: Alle verdächtigen Stichproben werden an Microsoft übermittelt.
Beschreibung Wert
Schlüssel Einwilligung zur automatischen Übermittlung von Beispieldaten
Datentyp String
Mögliche Werte keine

Sicher (Standard)

alle

Aktivieren/Deaktivieren automatischer Security Intelligence-Updates

Bestimmt, ob Security Intelligence-Updates automatisch installiert werden:

Abschnitt Wert
Schlüssel automatischeDefinitionsaktualisierungAktiviert
Datentyp Boolean
Mögliche Werte wahr (Standardwert)

false

Dauer für fällige Security Intelligence-Updates (in Tagen)

Bestimmt die Anzahl der Tage, nach denen die zuletzt installierten Security Intelligence-Updates als veraltet betrachtet werden.

Abschnitt Wert
Schlüssel definitionUpdateDue
Datentyp Integer
Mögliche Werte 7 (Standard). Zulässige Werte sind ganze Zahlen zwischen 1 und 30.

Aktualisierungsintervall für Sicherheitsinformationen (in Sekunden)

Gibt das Zeitintervall (in Sekunden) an, nach dem Security Intelligence-Updates überprüft werden.

Abschnitt Wert
Schlüssel definitionUpdatesInterval
Datentyp Integer
Mögliche Werte 28800 (Standard, 8 Stunden). Zulässige Werte sind ganze Zahlen zwischen 60 (1 Minute) und 86400 (24 Stunden)
Kommentare Wenn Sie den Wert zu niedrig festlegen, kann dies zu wiederholten oder unnötigen Überprüfungen von Security Intelligence-Updates führen.

Proxy für die Defender for Endpoint-Kommunikation

Konfigurieren Sie den Proxy für die gesamte Cloud-Kommunikation von Defender for Endpoint. Wenn nicht festgelegt, wird der systemweite Proxy verwendet.

Abschnitt Wert
Schlüssel Proxy
Datentyp String
Kommentare Format: "http://proxy.server:port" oder "https://proxy.server:port".

Wichtig

  • Eine falsche Proxykonfiguration kann MDE Funktionalität stören.
  • Sie können den "mdatp-Konnektivitätstest" auf dem Endpunkt ausführen, um die MDE-Konnektivität nach dem Anwenden von Proxyeinstellungen zu testen.

Einstellungen für die Benutzeroberfläche

Verwalten Sie die Einstellungen für die Benutzeroberfläche von Microsoft Defender for Endpoint unter macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Benutzeroberfläche
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Die Wörterbuchinhalte umfassen Einstellungen für die Sichtbarkeit des Symbols des Statusmenüs, die Feedback-Option und die Steuerung der Anmeldung für die Consumer-Version.

Statusmenüsymbol anzeigen/ausblenden

Geben Sie an, ob das status Menüsymbol in der oberen rechten Ecke des Bildschirms ein- oder ausgeblendet werden soll.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel hideStatusMenuIcon
Datentyp Boolean
Mögliche Werte false (Standardwert)

true

Option zum Senden von Feedback ein-/ausblenden

Geben Sie an, ob Benutzer Feedback an Microsoft senden können, indem Sie zu Help>Send Feedbackwechseln.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel userInitiatedFeedback
Datentyp String
Mögliche Werte aktiviert (Standard)

deaktiviert

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.19.61 oder höher.

Anmeldung für die Consumer-Version von Microsoft Defender steuern

Geben Sie an, ob sich Benutzer bei der Consumerversion von Microsoft Defender anmelden können.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel consumerExperience
Datentyp String
Mögliche Werte aktiviert (Standard)

deaktiviert

Kommentare Verfügbar in Microsoft Defender for Endpoint Version 101.60.18 oder höher.

Einstellungen für Endpunkterkennung und -antwort

Verwalten Sie die Einstellungen der EDR-Komponente (Endpoint Detection and Response) von Microsoft Defender for Endpoint unter macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Edr
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Wörterbuchinhalt enthält Einstellungen für Gerätetags und Gruppenbezeichner.

Gerätekennzeichnungen

Geben Sie einen Tagnamen und dessen Wert an.

  • Das GROUP-Tag markiert das Gerät mit dem angegebenen Wert. Das Tag wird im Portal unter der Geräteseite angezeigt und kann zum Filtern und Gruppieren von Geräten verwendet werden.
Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Stichwörter
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Jeder Eintrag im Array enthält ein key (einen Tag-Typ, z. B. GROUP) und eine value (die dem Gerät zugewiesene Tag-Zeichenfolge).
Tagtyp

Gibt den Tagtyp an

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Schlüssel
Datentyp String
Mögliche Werte GROUP
Wert des Tags

Gibt den Wert des Tags an.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Wert
Datentyp String
Mögliche Werte beliebige Zeichenfolge

Wichtig

  • Es kann nur ein Wert pro Tagtyp festgelegt werden.
  • Der Typ der Tags ist eindeutig und sollte nicht im gleichen Konfigurationsprofil wiederholt werden.

Gruppenbezeichner

EDR-Gruppenbezeichner

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel groupIds
Datentyp String
Kommentare Gruppenbezeichner

Schutz vor Manipulation

Verwalten Sie die Einstellungen der Manipulationsschutzkomponente von Microsoft Defender for Endpoint unter macOS.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel tamperProtection
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Wörterbuchinhalt enthält Einstellungen für Erzwingungsstufe und Ausschlüsse.

Erzwingungsstufe

Wenn der Manipulationsschutz aktiviert ist und wenn er sich im strikten Modus befindet

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Durchsetzungsstufe
Datentyp String
Kommentare Entweder „deaktiviert“, "überwachen“ oder „blockierenׅ“

Mögliche Werte:

  • Deaktiviert – Manipulationsschutz ist deaktiviert, kein Schutz vor Angriffen und keine Berichterstattung an die Cloud
  • audit: Manipulationsschutz meldet Manipulationsversuche nur an die Cloud, blockiert sie jedoch nicht.
  • block - Manipulationsschutz blockiert sowohl Angriffe als auch meldet sie an die Cloud

Ausschlüsse

Definiert Prozesse, die Microsoft Defender-Ressourcen ändern dürfen, ohne dass dies als Manipulation betrachtet wird. Entweder muss path, teamId, signingId oder eine Kombination davon angegeben werden. Argumente können zusätzlich bereitgestellt werden, um den zulässigen Prozess genauer zu beschreiben.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Ausschlüsse
Datentyp Wörterbuch (verschachtelte Präferenz)
Kommentare Der Wörterbuchinhalt enthält Einstellungen für Pfad, Team-ID, Signatur-ID und Prozessargumente.
Pfad

Der genaue Pfad des ausführbaren Prozesses.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel Pfad
Datentyp String
Kommentare Bei einem Shellskript ist es der genaue Pfad zur Binärdatei des Interpreters, zum Beispiel /bin/zsh. Es sind keine Wildcards zulässig.
Team-ID

Die „Team-ID“ des Anbieters bei Apple.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel teamId
Datentyp String
Kommentare Beispielsweise UBF8T346G9 für Microsoft
Signatur-ID

Apples "Signatur-ID" des Pakets.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel signingId
Datentyp String
Kommentare Beispiel com.apple.ruby : für Ruby-Interpreter
Prozessargumente

Wird in Kombination mit anderen Parametern verwendet, um den Prozess zu identifizieren.

Abschnitt Wert
Domäne com.microsoft.wdav
Schlüssel signingId
Datentyp Array aus Zeichenfolgen
Kommentare Falls angegeben, muss das Prozessargument exakt mit diesen Argumenten übereinstimmen; dabei ist die Groß-/Kleinschreibung zu beachten.

Das empfohlene Konfigurationsprofil ermöglicht alle Schutzfeatures in Microsoft Defender for Endpoint. Sowohl die JAMF-Eigenschaftsliste als auch das Intune-XML-Profil in den folgenden Unterabschnitten wenden diese Einstellungen an.

Dieses Konfigurationsprofil (bzw. bei JAMF eine in die benutzerdefinierten Einstellungen hochgeladene Property-List) bewirkt Folgendes:

  • Aktivieren des Echtzeitschutzes (Real-Time Protection, RTP)
  • Geben Sie an, wie die folgenden Bedrohungstypen behandelt werden:
    • Potenziell unerwünschte Anwendungen (PUA) werden blockiert
    • Archivbomben (Datei mit hoher Komprimierungsrate) werden in den Protokollen von Microsoft Defender for Endpoint erfasst
  • Aktivieren automatischer Security Intelligence-Updates
  • Aus der Cloud bereitgestellten Schutz aktivieren
  • Aktivieren der automatischen Beispielübermittlung

Verwenden Sie die folgende Eigenschaftsliste in JAMF für das empfohlene Konfigurationsprofil:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Verwenden Sie den folgenden XML-Code für das empfohlene Intune-Profil:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Beispiel für ein vollständiges Konfigurationsprofil

Die folgenden JAMF- und Intune-Vorlagen enthalten alle verfügbaren Microsoft Defender for Endpoint unter macOS-Einstellungen. Verwenden Sie diese Vorlagen für erweiterte Szenarien, in denen Sie die volle Kontrolle über jede Einstellung benötigen.

Eigenschaftenliste für das vollständige JAMF-Konfigurationsprofil

Die folgende vollständige plist zeigt ein Defender for Endpoint-Konfigurationsprofil für JAMF mit allen verfügbaren Einstellungen, einschließlich Antivirenmodul, Clouddienst, EDR, Manipulationsschutz und Benutzeroberflächeneinstellungen:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>antivirusEngine</key>
    <dict>
        <key>enforcementLevel</key>
        <string>real_time</string>
        <key>scanAfterDefinitionUpdate</key>
        <true/>
        <key>scanArchives</key>
        <true/>
        <key>maximumOnDemandScanThreads</key>
        <integer>2</integer>
        <key>exclusions</key>
        <array>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <false/>
                <key>path</key>
                <string>/var/log/system.log</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/home</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedPath</string>
                <key>isDirectory</key>
                <true/>
                <key>path</key>
                <string>/Users/*/git</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileExtension</string>
                <key>extension</key>
                <string>pdf</string>
            </dict>
            <dict>
                <key>$type</key>
                <string>excludedFileName</string>
                <key>name</key>
                <string>cat</string>
            </dict>
        </array>
        <key>exclusionsMergePolicy</key>
        <string>merge</string>
        <key>allowedThreats</key>
        <array>
            <string>EICAR-Test-File (not a virus)</string>
        </array>
        <key>disallowedThreatActions</key>
        <array>
            <string>allow</string>
            <string>restore</string>
        </array>
        <key>threatTypeSettings</key>
        <array>
            <dict>
                <key>key</key>
                <string>potentially_unwanted_application</string>
                <key>value</key>
                <string>block</string>
            </dict>
            <dict>
                <key>key</key>
                <string>archive_bomb</string>
                <key>value</key>
                <string>audit</string>
            </dict>
        </array>
        <key>threatTypeSettingsMergePolicy</key>
        <string>merge</string>
    </dict>
    <key>cloudService</key>
    <dict>
        <key>enabled</key>
        <true/>
        <key>diagnosticLevel</key>
        <string>optional</string>
        <key>automaticSampleSubmission</key>
        <true/>
        <key>automaticDefinitionUpdateEnabled</key>
        <true/>
        <key>cloudBlockLevel</key>
        <string>normal</string>
        <key>definitionUpdateDue</key>
        <integer>7</integer>
    </dict>
    <key>edr</key>
    <dict>
        <key>tags</key>
        <array>
            <dict>
                <key>key</key>
                <string>GROUP</string>
                <key>value</key>
                <string>ExampleTag</string>
            </dict>
        </array>
    </dict>
    <key>tamperProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
        <key>exclusions</key>
        <array>
        <dict>
            <key>path</key>
            <string>/bin/zsh</string>
            <key>teamId</key>
            <string/>
            <key>signingId</key>
            <string>com.apple.zsh</string>
            <key>args</key>
            <array>
            <string>/usr/local/bin/test.sh</string>
            </array>
        </dict>
        <dict>
            <key>path</key>
            <string>/usr/local/jamf/bin/jamf</string>
            <key>teamId</key>
            <string>483DWKW443</string>
            <key>signingId</key>
            <string>com.jamfsoftware.jamf</string>
        </dict>
        </array>            
    </dict>
    <key>userInterface</key>
    <dict>
        <key>hideStatusMenuIcon</key>
        <false/>
        <key>userInitiatedFeedback</key>
        <string>enabled</string>
    </dict>
</dict>
</plist>

Intune vollständiges Profil

Die folgende Payload für die mobile Konfiguration fasst alle verfügbaren macOS-Einstellungen für Defender for Endpoint in einem bereitstellbaren Intune-Profil zusammen. Es umfasst Antivirenmodul, Clouddienst, EDR, Manipulationsschutz und Benutzeroberflächeneinstellungen:

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft</string>
        <key>PayloadIdentifier</key>
        <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender for Endpoint settings</string>
        <key>PayloadDescription</key>
        <string>Microsoft Defender for Endpoint configuration settings</string>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadType</key>
                <string>com.microsoft.wdav</string>
                <key>PayloadOrganization</key>
                <string>Microsoft</string>
                <key>PayloadIdentifier</key>
                <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                <key>PayloadDisplayName</key>
                <string>Microsoft Defender for Endpoint configuration settings</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>antivirusEngine</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>real_time</string>
                    <key>behaviorMonitoring</key>
                    <string>enabled</string>
                    <key>scanAfterDefinitionUpdate</key>
                    <true/>
                    <key>scanArchives</key>
                    <true/>
                    <key>maximumOnDemandScanThreads</key>
                    <integer>1</integer>
                    <key>exclusions</key>
                    <array>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <false/>
                            <key>path</key>
                            <string>/var/log/system.log</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/home</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedPath</string>
                            <key>isDirectory</key>
                            <true/>
                            <key>path</key>
                            <string>/Users/*/git</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileExtension</string>
                            <key>extension</key>
                            <string>pdf</string>
                        </dict>
                        <dict>
                            <key>$type</key>
                            <string>excludedFileName</string>
                            <key>name</key>
                            <string>cat</string>
                        </dict>
                    </array>
                    <key>exclusionsMergePolicy</key>
                    <string>merge</string>
                    <key>allowedThreats</key>
                    <array>
                        <string>EICAR-Test-File (not a virus)</string>
                    </array>
                    <key>disallowedThreatActions</key>
                    <array>
                        <string>allow</string>
                        <string>restore</string>
                    </array>
                    <key>threatTypeSettings</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>potentially_unwanted_application</string>
                            <key>value</key>
                            <string>block</string>
                        </dict>
                        <dict>
                            <key>key</key>
                            <string>archive_bomb</string>
                            <key>value</key>
                            <string>audit</string>
                        </dict>
                    </array>
                    <key>threatTypeSettingsMergePolicy</key>
                    <string>merge</string>
                </dict>
                <key>cloudService</key>
                <dict>
                    <key>enabled</key>
                    <true/>
                    <key>diagnosticLevel</key>
                    <string>optional</string>
                    <key>automaticSampleSubmission</key>
                    <true/>
                    <key>automaticDefinitionUpdateEnabled</key>
                    <true/>
                    <key>cloudBlockLevel</key>
                    <string>normal</string>
                    <key>definitionUpdateDue</key>
                    <integer>7</integer>
                </dict>
                <key>edr</key>
                <dict>
                    <key>tags</key>
                    <array>
                        <dict>
                            <key>key</key>
                            <string>GROUP</string>
                            <key>value</key>
                            <string>ExampleTag</string>
                        </dict>
                    </array>
                </dict>
                <key>tamperProtection</key>
                <dict>
                    <key>enforcementLevel</key>
                    <string>block</string>
                    <key>exclusions</key>
                    <array>
                    <dict>
                        <key>path</key>
                        <string>/bin/zsh</string>
                        <key>teamId</key>
                        <string/>
                        <key>signingId</key>
                        <string>com.apple.zsh</string>
                        <key>args</key>
                        <array>
                        <string>/usr/local/bin/test.sh</string>
                        </array>
                    </dict>
                    <dict>
                        <key>path</key>
                        <string>/Library/Intune/Microsoft Intune Agent.app/Contents/MacOS/IntuneMdmDaemon</string>
                        <key>teamId</key>
                        <string>UBF8T346G9</string>
                        <key>signingId</key>
                        <string>IntuneMdmDaemon</string>
                    </dict>
                    </array>            
                </dict>
                <key>userInterface</key>
                <dict>
                    <key>hideStatusMenuIcon</key>
                    <false/>
                    <key>userInitiatedFeedback</key>
                    <string>enabled</string>
                </dict>
            </dict>
        </array>
    </dict>
</plist>

Überprüfung der Eigenschaftenliste

Die Eigenschaftenliste muss eine gültige PLIST-Datei sein. Überprüfen Sie die plist-Syntax vor dem Hochladen oder Bereitstellen des Profils, indem Sie den folgenden Befehl ausführen:

plutil -lint com.microsoft.wdav.plist

Wenn die plist gültig ist, sehen Sie eine Ausgabe wie die folgende:

com.microsoft.wdav.plist: OK

Wenn die Datei wohlgeformt ist, gibt der obige Befehl OK aus und gibt den Exitcode 0 zurück. Andernfalls wird ein Fehler angezeigt, der das Problem beschreibt, und der Befehl gibt den Exitcode zurück 1.

Bereitstellung von Konfigurationsprofilen

Nachdem Sie das Konfigurationsprofil für Ihr Unternehmen erstellt haben, können Sie es über Ihre Verwaltungskonsole bereitstellen. Schrittweise Anleitungen finden Sie unter JAMF-Bereitstellung und Intune-Bereitstellung .

JAMF-Bereitstellung

Achtung

Sie müssen com.microsoft.wdav als Einstellungsdomäne verwenden. Wenn die Domäne falsch ist, erkennt Microsoft Defender for Endpoint die Einstellungen nicht.

Öffnen Sie in der JAMF-Konsole Computer>Konfigurationsprofile, navigieren Sie zu dem Konfigurationsprofil, das Sie verwenden möchten, und wählen Sie dann Benutzerdefinierte Einstellungen aus. Erstellen Sie einen Eintrag mit com.microsoft.wdav als Einstellungsdomäne, und laden Sie die zuvor erstellte PLIST hoch.

Bereitstellung von Intune

Achtung

Sie müssen com.microsoft.wdav als Namen des benutzerdefinierten Konfigurationsprofils verwenden. Wenn der Name falsch ist, erkennt Microsoft Defender for Endpoint die Einstellungen nicht.

Führen Sie die folgenden Schritte aus, um das Konfigurationsprofil mit Intune bereitzustellen:

  1. Öffnen SieGerätekonfigurationsprofile>. Wählen Sie Profil erstellen.

  2. Wählen Sie einen Namen für das Profil aus. Ändern Sie Platform=macOS in Profiltyp=Vorlagen , und wählen Sie im Abschnitt Vorlagenname die Option Benutzerdefiniert aus. Wählen Sie Konfigurieren aus.

  3. Speichern Sie die zuvor erstellte .plist als com.microsoft.wdav.xml.

  4. Geben Sie com.microsoft.wdav als Namen des benutzerdefinierten Konfigurationsprofils ein.

  5. Öffnen Sie das Konfigurationsprofil, und laden Sie die com.microsoft.wdav.xml Datei hoch. (Diese Datei wurde in Schritt 3 erstellt.)

  6. Wählen Sie OK aus.

  7. Wählen Sie Verwalten>Zuweisungen aus. Wählen Sie auf der Registerkarte Einschließen die Option Allen Benutzern und allen Geräten zuweisen aus.

Die folgende Ressource enthält zusätzliche Anleitungen zu macOS-Konfigurationsprofilen: