Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come usare Jamf per approvare le estensioni di sistema, concedere l'accesso completo al disco tramite il controllo dei criteri di preferenze sulla privacy e configurare i criteri di estensione di rete per Microsoft Defender per endpoint in macOS. Completare i prerequisiti per la distribuzione di Microsoft Defender per endpoint prima di seguire queste procedure.
Configurare le estensioni di sistema in Jamf
Configurare i criteri delle estensioni di sistema Jamf
Per approvare le estensioni di sistema, seguire questa procedura:
Selezionare Profili di configurazione computer >e quindi opzioni > Estensioni di sistema.
Selezionare Allowed System Extensions (Estensioni di sistema consentite ) dall'elenco a discesa System Extension Types (Tipi di estensione di sistema).
Usa UBF8T346G9 per l'ID del team.
Aggiungere gli identificatori di bundle seguenti all'elenco Delle estensioni di sistema consentite :
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Configurare il controllo dei criteri delle preferenze di privacy per l'accesso completo al disco
Aggiungi il seguente payload Jamf per concedere l'Accesso completo al disco all'estensione di sicurezza di Microsoft Defender per endpoint. Il payload Controllo dei criteri di preferenza della privacy è un prerequisito per eseguire l’estensione sul dispositivo.
Selezionare Opzioni > Privacy Preferences Policy Control.
Utilizzare com.microsoft.wdav.epsext come Identificatore e Bundle ID come tipo di bundle.
Impostare Requisito di codice sul valore seguente:
identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9Impostare App o servizio su SystemPolicyAllFiles e impostare l'accesso su Allow.
Configurare i criteri dell'estensione di rete in Jamf
Come parte delle funzionalità di rilevamento e risposta degli endpoint, Microsoft Defender per endpoint in macOS controlla il traffico socket e segnala queste informazioni al portale di Microsoft Defender. I criteri seguenti consentono all'estensione di rete di esaminare il traffico socket e segnalare queste informazioni al portale di Microsoft Defender:
Nota
Jamf non dispone del supporto integrato per i criteri di filtro dei contenuti, che sono un prerequisito per abilitare le estensioni di rete che Microsoft Defender per Endpoint in macOS installa sul dispositivo. Inoltre, Jamf talvolta modifica il contenuto delle policy in fase di distribuzione. A causa di queste limitazioni, i passaggi seguenti forniscono una soluzione alternativa che comporta la firma del profilo di configurazione.
- Salvare il contenuto seguente nel dispositivo come com.microsoft.network-extension.mobileconfig usando un editor di testo:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
<key>PayloadType</key>
<string>com.apple.webcontent-filter</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
<key>PayloadDisplayName</key>
<string>Approved Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>FilterType</key>
<string>Plugin</string>
<key>UserDefinedName</key>
<string>Microsoft Defender Network Extension</string>
<key>PluginBundleID</key>
<string>com.microsoft.wdav</string>
<key>FilterSockets</key>
<true/>
<key>FilterDataProviderBundleIdentifier</key>
<string>com.microsoft.wdav.netext</string>
<key>FilterDataProviderDesignatedRequirement</key>
<string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
</dict>
</array>
</dict>
</plist>
- Verificare che il contenuto del profilo di configurazione XML sia stato copiato correttamente nel file com.microsoft.network-extension.mobileconfig eseguendo l'utilità plutil nel terminale. Questo comando controlla se il file mobileconfig è un elenco di proprietà valido (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig
Ad esempio, il comando seguente convalida un profilo archiviato nella cartella Documenti :
$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
- Verificare che il comando plutil -lint restituisca OK. L'output di esempio seguente conferma che il file di profilo è valido:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
Seguire le istruzioni riportate negli articoli tecnici di Jamf per creare un certificato di firma usando l'autorità di certificazione predefinita di Jamf.
Dopo aver creato e installato il certificato di firma Jamf nel dispositivo, eseguire il comando seguente dal terminale per firmare il profilo di configurazione. Sostituire
<CertificateName>con il nome del certificato di firma,<PathToFile>con il percorso del file mobileconfig senza segno e<PathToSignedFile>con il percorso di output desiderato per il file firmato:
$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig
Ad esempio, il comando seguente firma un profilo archiviato nella cartella Documenti usando un certificato denominato SigningCertificate e salva l'output firmato nella stessa cartella:
$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
- Nel portale jamf passare a Profili di configurazione e selezionare il pulsante Carica . Selezionare com.microsoft.network-extension.signed.mobileconfig quando viene richiesto di scegliere un file di profilo di configurazione da caricare.