Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird beschrieben, wie Sie Jamf verwenden, um Systemerweiterungen zu genehmigen, den Volldatenträgerzugriff über die Richtliniensteuerung der Datenschutzeinstellungen zu gewähren und die Netzwerkerweiterungsrichtlinie für Microsoft Defender for Endpoint unter macOS zu konfigurieren. Führen Sie die Voraussetzungen für die Bereitstellung von Microsoft Defender for Endpoint aus, bevor Sie diese Verfahren ausführen.
Konfigurieren von Systemerweiterungen in Jamf
Konfigurieren der Jamf-Systemerweiterungsrichtlinie
Führen Sie die folgenden Schritte aus, um die Systemerweiterungen zu genehmigen:
Wählen Sie Computer > Konfigurationsprofile und dann Optionen > Systemerweiterungen aus.
Wählen Sie in der Dropdownliste Systemerweiterungstypen die Option Zulässige Systemerweiterungen aus.
Verwenden Sie UBF8T346G9 für Team-ID.
Fügen Sie der Liste Zulässige Systemerweiterungen die folgenden Bündelbezeichner hinzu:
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Konfigurieren der Richtliniensteuerung der Datenschutzeinstellungen für den vollständigen Datenträgerzugriff
Fügen Sie die folgende Jamf-Payload hinzu, um der Sicherheitserweiterung von Microsoft Defender for Endpoint vollständigen Festplattenzugriff zu gewähren. Die Payload zur Steuerung der Datenschutzpräferenzrichtlinie ist eine Voraussetzung dafür, dass die Erweiterung auf Ihrem Gerät ausgeführt werden kann.
Wählen Sie Optionen > Datenschutzeinstellungen Richtliniensteuerung aus.
Verwenden Sie com.microsoft.wdav.epsext als Bezeichner und die Bundle-ID als Bundle-Typ.
Legen Sie die Codeanforderung auf den folgenden Wert fest:
identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9Legen Sie App oder Dienst auf SystemPolicyAllFiles und den Zugriff auf Zulassen fest.
Konfigurieren der Netzwerkerweiterungsrichtlinie in Jamf
Im Rahmen der Endpunkterkennungs- und -antwortfunktionen untersucht Microsoft Defender for Endpoint unter macOS den Socketdatenverkehr und meldet diese Informationen an das Microsoft Defender-Portal. Die folgende Richtlinie ermöglicht es der Netzwerkerweiterung, Socketdatenverkehr zu prüfen und diese Informationen dem Microsoft Defender Portal zu melden:
Hinweis
Jamf verfügt nicht über integrierte Unterstützung für Inhaltsfilterrichtlinien, die die Voraussetzung für die Aktivierung der Netzwerkerweiterungen sind, die Microsoft Defender for Endpoint unter macOS auf dem Gerät installiert. Darüber hinaus ändert Jamf gelegentlich den Inhalt der bereitgestellten Richtlinien. Aufgrund dieser Einschränkungen stellen die folgenden Schritte eine Problemumgehung bereit, die das Signieren des Konfigurationsprofils umfasst.
- Speichern Sie den folgenden Inhalt mithilfe eines Text-Editors als com.microsoft.network-extension.mobileconfig auf Ihrem Gerät:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
<key>PayloadType</key>
<string>com.apple.webcontent-filter</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
<key>PayloadDisplayName</key>
<string>Approved Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>FilterType</key>
<string>Plugin</string>
<key>UserDefinedName</key>
<string>Microsoft Defender Network Extension</string>
<key>PluginBundleID</key>
<string>com.microsoft.wdav</string>
<key>FilterSockets</key>
<true/>
<key>FilterDataProviderBundleIdentifier</key>
<string>com.microsoft.wdav.netext</string>
<key>FilterDataProviderDesignatedRequirement</key>
<string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
</dict>
</array>
</dict>
</plist>
- Überprüfen Sie, ob der XML-Konfigurationsprofilinhalt ordnungsgemäß in die Datei com.microsoft.network-extension.mobileconfig kopiert wurde, indem Sie das Hilfsprogramm plutil im Terminal ausführen. Mit diesem Befehl wird überprüft, ob die Mobileconfig-Datei eine gültige Eigenschaftsliste (plist) ist:
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig
Mit dem folgenden Befehl wird beispielsweise ein profil überprüft, das im Ordner "Dokumente " gespeichert ist:
$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
- Stellen Sie sicher, dass der Befehl plutil -lintOK ausgibt. Die folgende Beispielausgabe bestätigt, dass die Profildatei gültig ist:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
Befolgen Sie die Anweisungen in den technischen Artikeln von Jamf , um ein Signaturzertifikat mithilfe der integrierten Zertifizierungsstelle von Jamf zu erstellen.
Nachdem das Jamf-Signaturzertifikat auf Ihrem Gerät erstellt und installiert wurde, führen Sie den folgenden Befehl vom Terminal aus, um das Konfigurationsprofil zu signieren. Ersetzen Sie den
<CertificateName>Namen Ihres Signaturzertifikats<PathToFile>durch den Pfad zur nicht signierten mobileconfig-Datei und<PathToSignedFile>durch den gewünschten Ausgabepfad für die signierte Datei:
$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig
Der folgende Befehl signiert z. B. ein profil, das im Ordner "Dokumente " gespeichert ist, mithilfe eines Zertifikats mit dem Namen "SigningCertificate " und speichert die signierte Ausgabe im selben Ordner:
$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
- Navigieren Sie im Jamf-Portal zu Konfigurationsprofile , und wählen Sie die Schaltfläche Hochladen aus. Wählen Sie com.microsoft.network-extension.signed.mobileconfig aus, wenn Sie aufgefordert werden, eine Konfigurationsprofildatei zum Hochladen auszuwählen.