Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo usar Jamf para aprobar extensiones del sistema, conceder acceso completo al disco a través del control de directivas de preferencias de privacidad y configurar la directiva de extensión de red para Microsoft Defender para punto de conexión en macOS. Complete los requisitos previos para implementar Microsoft Defender para punto de conexión antes de seguir estos procedimientos.
Configuración de extensiones del sistema en Jamf
Configure la política de extensiones del sistema de Jamf
Para aprobar las extensiones del sistema, siga estos pasos:
Seleccione Perfiles de configuración de equipos >y, a continuación, seleccione Opciones > Extensiones del sistema.
Seleccione Extensiones de sistema permitidas en la lista desplegable Tipos de extensión del sistema .
Use UBF8T346G9 para el identificador de equipo.
Agregue los siguientes identificadores de agrupación a la lista Extensiones de sistema permitidas :
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Configurar el control de directivas de preferencias de privacidad para el acceso completo al disco
Añada la siguiente carga útil de Jamf para conceder acceso completo al disco a la extensión de seguridad de Microsoft Defender para Endpoint. La carga del control de directivas de preferencias de privacidad es un requisito previo para ejecutar la extensión en el dispositivo.
Seleccione Opciones > Control de directivas de preferencias de privacidad.
Use com.microsoft.wdav.epsext como identificador e ID del paquete como tipo de paquete.
Establezca Requisito de código en el siguiente valor:
identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9Configure Aplicación o servicio como SystemPolicyAllFiles y el acceso como Permitir.
Configuración de la directiva de extensión de red en Jamf
Como parte de las funcionalidades de detección y respuesta de puntos de conexión, Microsoft Defender para punto de conexión en macOS inspecciona el tráfico de socket e informa de esta información al portal de Microsoft Defender. La siguiente directiva permite que la extensión de red inspeccione el tráfico de sockets e informe de esta información al portal de Microsoft Defender:
Nota:
Jamf no tiene soporte integrado para las directivas de filtrado de contenido, que son un requisito previo para habilitar las extensiones de red que Microsoft Defender para punto de conexión en macOS instala en el dispositivo. Además, Jamf a veces cambia el contenido de las directivas que se implementan. Debido a estas limitaciones, los pasos siguientes proporcionan una solución alternativa que implica firmar el perfil de configuración.
- Guarde el siguiente contenido en el dispositivo como com.microsoft.network-extension.mobileconfig mediante un editor de texto:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
<key>PayloadType</key>
<string>com.apple.webcontent-filter</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
<key>PayloadDisplayName</key>
<string>Approved Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>FilterType</key>
<string>Plugin</string>
<key>UserDefinedName</key>
<string>Microsoft Defender Network Extension</string>
<key>PluginBundleID</key>
<string>com.microsoft.wdav</string>
<key>FilterSockets</key>
<true/>
<key>FilterDataProviderBundleIdentifier</key>
<string>com.microsoft.wdav.netext</string>
<key>FilterDataProviderDesignatedRequirement</key>
<string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
</dict>
</array>
</dict>
</plist>
- Compruebe que el contenido del perfil de configuración XML se copió correctamente en el archivo com.microsoft.network-extension.mobileconfig ejecutando la utilidad plutil en terminal. Este comando comprueba si el archivo mobileconfig es una lista de propiedades válida (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig
Por ejemplo, el comando siguiente valida un perfil almacenado en la carpeta Documentos :
$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
- Compruebe que el comando plutil -lint genera aceptar. La siguiente salida de ejemplo confirma que el archivo de perfil es válido:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
Siga las instrucciones de los artículos técnicos de Jamf para crear un certificado de firma mediante la entidad de certificación integrada de Jamf.
Después de crear e instalar el certificado de firma de Jamf en el dispositivo, ejecute el siguiente comando desde el terminal para firmar el perfil de configuración. Reemplace
<CertificateName>por el nombre del certificado de firma,<PathToFile>por la ruta de acceso al archivo mobileconfig sin firmar y<PathToSignedFile>por la ruta de acceso de salida deseada para el archivo firmado:
$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig
Por ejemplo, el siguiente comando firma un perfil almacenado en la carpeta Documentos mediante un certificado denominado SigningCertificate y guarda la salida firmada en la misma carpeta:
$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
- En el portal de Jamf, vaya a Perfiles de configuración y seleccione el botón Cargar . Seleccione com.microsoft.network-extension.signed.mobileconfig cuando se le pida que elija un archivo de perfil de configuración que se va a cargar.