Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como usar o Jamf para aprovar extensões do sistema, conceder Acesso Total ao Disco através do Controlo de Preferências de Privacidade e configurar a política de extensão de rede para o Microsoft Defender para Endpoint no macOS. Cumpra os pré-requisitos para implementar o Microsoft Defender para Endpoint antes de seguir estes procedimentos.
Configurar extensões de sistema no Jamf
Configurar a política de extensões do sistema Jamf
Para aprovar as extensões do sistema, execute os seguintes passos:
Selecione Perfis de Configuração de Computadores >e, em seguida, selecione Opções > Extensões do Sistema.
Selecione Extensões de Sistema Permitidas na lista pendente Tipos de Extensão do Sistema .
Utilize UBF8T346G9 para o ID de Equipa.
Adicione os seguintes identificadores de pacote à lista Extensões de Sistema Permitidas :
- com.microsoft.wdav.epsext
- com.microsoft.wdav.netext
Configurar o controlo de política das preferências de privacidade para Acesso Completo ao Disco
Adicione o seguinte payload do Jamf para conceder Acesso Total ao Disco à Extensão de Segurança do Microsoft Defender para Endpoint. O payload de Controlo da Política de Preferências de Privacidade é um pré-requisito para executar a extensão no seu dispositivo.
Selecione Opções > Controlo de Política de Preferências de Privacidade.
Utilize com.microsoft.wdav.epsext como identificador e Bundle ID como tipo de bundle.
Defina o Requisito do Código para o seguinte valor:
identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9Defina a Aplicação ou o serviço como SystemPolicyAllFiles e aceda a Permitir.
Configurar a política de Extensão de Rede no Jamf
Como parte das capacidades de Deteção e Resposta de Pontos Finais, Microsoft Defender para Endpoint no macOS inspeciona o tráfego do socket e reporta estas informações ao portal do Microsoft Defender. A seguinte política permite que a extensão de rede inspecione o tráfego dos sockets e reporte esta informação ao portal Microsoft Defender:
Nota
O Jamf não tem suporte integrado para políticas de filtragem de conteúdo, que são um pré-requisito para ativar as extensões de rede que o Microsoft Defender para Endpoint no macOS instala no dispositivo. Além disso, o Jamf por vezes altera o conteúdo das políticas que estão a ser implementadas. Devido a estas limitações, os passos seguintes oferecem uma solução alternativa que envolve a assinatura do perfil de configuração.
- Guarde o seguinte conteúdo no seu dispositivo como com.microsoft.network-extension.mobileconfig com um editor de texto:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
<dict>
<key>PayloadUUID</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
<key>PayloadDisplayName</key>
<string>Microsoft Defender Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>PayloadRemovalDisallowed</key>
<true/>
<key>PayloadScope</key>
<string>System</string>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadUUID</key>
<string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
<key>PayloadType</key>
<string>com.apple.webcontent-filter</string>
<key>PayloadOrganization</key>
<string>Microsoft Corporation</string>
<key>PayloadIdentifier</key>
<string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
<key>PayloadDisplayName</key>
<string>Approved Network Extension</string>
<key>PayloadDescription</key>
<string/>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadEnabled</key>
<true/>
<key>FilterType</key>
<string>Plugin</string>
<key>UserDefinedName</key>
<string>Microsoft Defender Network Extension</string>
<key>PluginBundleID</key>
<string>com.microsoft.wdav</string>
<key>FilterSockets</key>
<true/>
<key>FilterDataProviderBundleIdentifier</key>
<string>com.microsoft.wdav.netext</string>
<key>FilterDataProviderDesignatedRequirement</key>
<string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
</dict>
</array>
</dict>
</plist>
- Verifique se o conteúdo do perfil de configuração XML foi copiado corretamente para o ficheiro com.microsoft.network-extension.mobileconfig , executando a utilitária plutil no terminal. Este comando verifica se o ficheiro mobileconfig é uma lista de propriedades válida (plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig
Por exemplo, o seguinte comando valida um perfil armazenado na pasta Documentos :
$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
- Verifica se o comando plutil -lint responde bem. A seguinte saída de exemplo confirma que o ficheiro de perfil é válido:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
Siga as instruções nos artigos técnicos da Jamf para criar um certificado de assinatura utilizando a autoridade certificadora incorporada da Jamf.
Depois de o certificado de assinatura Jamf ser criado e instalado no seu dispositivo, execute o seguinte comando a partir do terminal para assinar o perfil de configuração. Substitua
<CertificateName>pelo nome do seu certificado de assinatura,<PathToFile>pelo caminho para o ficheiro mobileconfig não assinado, e<PathToSignedFile>pelo caminho de saída desejado para o ficheiro assinado:
$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig
Por exemplo, o seguinte comando assina um perfil armazenado na pasta Documents usando um certificado chamado SigningCertificate e guarda a saída assinada na mesma pasta:
$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
- No portal do Jamf, navegue para Perfis de Configuração e selecione o botão Carregar . Selecione com.microsoft.network-extension.signed.mobileconfig quando solicitado para escolher um ficheiro de perfil de configuração a carregar.