使用 Jamf 管理系统扩展

本文介绍如何使用 Jamf 批准系统扩展、通过隐私首选项策略控制授予完整磁盘访问权限,以及如何为 macOS 上的Microsoft Defender for Endpoint配置网络扩展策略。 按照以下过程操作之前,请完成部署Microsoft Defender for Endpoint的先决条件。

在 Jamf 中配置系统扩展

配置 Jamf 系统扩展策略

若要批准系统扩展,请执行以下步骤:

  1. 选择“ 计算机 > 配置文件”,然后选择“ 选项 > 系统扩展”。

  2. “系统扩展类型” 下拉列表中选择 “允许的系统扩展”

  3. UBF8T346G9 用于团队 ID。

  4. 将以下捆绑标识符添加到 “允许的系统扩展 ”列表:

    • com.microsoft.wdav.epsext
    • com.microsoft.wdav.netext

    在 Jamf 中批准系统扩展。

为完整磁盘访问配置隐私首选项策略控制

添加以下 Jamf 负载,以向 Microsoft Defender for Endpoint 安全扩展授予“完全磁盘访问”权限。 “隐私偏好设置策略控制”负载是在您的设备上运行该扩展的先决条件。

  1. 选择 选项 > 隐私首选项策略控制

  2. com.microsoft.wdav.epsext 用作标识符,并将 Bundle ID 用作捆绑包类型。

  3. 将代码要求设置为以下值:

    identifier com.microsoft.wdav.epsext and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9
    
  4. “应用或服务 ”设置为 “SystemPolicyAllFiles” ,并将“访问权限”设置为 “允许”。

    隐私首选项策略控制。

在 Jamf 中配置网络扩展策略

作为终结点检测和响应功能的一部分,macOS 上的Microsoft Defender for Endpoint会检查套接字流量,并将此信息报告给Microsoft Defender门户。 以下策略允许网络扩展检查套接字流量,并将此信息报告给Microsoft Defender门户:

注意

Jamf 没有对内容筛选策略的内置支持,这是启用Microsoft Defender for Endpoint安装在设备上的 macOS 上的网络扩展的先决条件。 此外,Jamf 有时会更改要部署的策略的内容。 由于这些限制,以下步骤提供了一种涉及对配置文件进行签名的解决方法。

  1. 使用文本编辑器将以下内容以 com.microsoft.network-extension.mobileconfig 的形式保存到设备:
   <?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1">
    <dict>
        <key>PayloadUUID</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadType</key>
        <string>Configuration</string>
        <key>PayloadOrganization</key>
        <string>Microsoft Corporation</string>
        <key>PayloadIdentifier</key>
        <string>DA2CC794-488B-4AFF-89F7-6686A7E7B8AB</string>
        <key>PayloadDisplayName</key>
        <string>Microsoft Defender Network Extension</string>
        <key>PayloadDescription</key>
        <string/>
        <key>PayloadVersion</key>
        <integer>1</integer>
        <key>PayloadEnabled</key>
        <true/>
        <key>PayloadRemovalDisallowed</key>
        <true/>
        <key>PayloadScope</key>
        <string>System</string>
        <key>PayloadContent</key>
        <array>
            <dict>
                <key>PayloadUUID</key>
                <string>2BA070D9-2233-4827-AFC1-1F44C8C8E527</string>
                <key>PayloadType</key>
                <string>com.apple.webcontent-filter</string>
                <key>PayloadOrganization</key>
                <string>Microsoft Corporation</string>
                <key>PayloadIdentifier</key>
                <string>CEBF7A71-D9A1-48BD-8CCF-BD9D18EC155A</string>
                <key>PayloadDisplayName</key>
                <string>Approved Network Extension</string>
                <key>PayloadDescription</key>
                <string/>
                <key>PayloadVersion</key>
                <integer>1</integer>
                <key>PayloadEnabled</key>
                <true/>
                <key>FilterType</key>
                <string>Plugin</string>
                <key>UserDefinedName</key>
                <string>Microsoft Defender Network Extension</string>
                <key>PluginBundleID</key>
                <string>com.microsoft.wdav</string>
                <key>FilterSockets</key>
                <true/>
                <key>FilterDataProviderBundleIdentifier</key>
                <string>com.microsoft.wdav.netext</string>
                <key>FilterDataProviderDesignatedRequirement</key>
                <string>identifier "com.microsoft.wdav.netext" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = UBF8T346G9</string>
            </dict>
        </array>
    </dict>
</plist>
  1. 通过在终端中运行 plutil 实用工具,验证 XML 配置文件内容是否已正确复制到 com.microsoft.network-extension.mobileconfig 文件中。 此命令检查 mobileconfig 文件是否为有效的属性列表(plist):
$ plutil -lint <PathToFile>/com.microsoft.network-extension.mobileconfig

例如,以下命令验证存储在 Documents 文件夹中的配置文件:

$ plutil -lint ~/Documents/com.microsoft.network-extension.mobileconfig
  1. 验证 plutil -lint 命令是否输出 正常。 以下示例输出确认配置文件有效:
<PathToFile>/com.microsoft.network-extension.mobileconfig: OK
  1. 按照 Jamf 技术文章 中的说明,使用 Jamf 的内置证书颁发机构创建签名证书。

  2. 在设备上创建并安装 Jamf 签名证书后,从终端运行以下命令以对配置文件进行签名。 将 <CertificateName> 替换为您的签名证书名称,将 <PathToFile> 替换为未签名的 mobileconfig 文件路径,并将 <PathToSignedFile> 替换为已签名文件的目标输出路径:

$ security cms -S -N "<CertificateName>" -i <PathToFile>/com.microsoft.network-extension.mobileconfig -o <PathToSignedFile>/com.microsoft.network-extension.signed.mobileconfig

例如,以下命令使用名为SignedCertificate 的证书对存储在 Documents 文件夹中的配置文件进行签名,并将签名的输出保存到同一文件夹中:

$ security cms -S -N "SigningCertificate" -i ~/Documents/com.microsoft.network-extension.mobileconfig -o ~/Documents/com.microsoft.network-extension.signed.mobileconfig
  1. 在 Jamf 门户中,导航到 “配置文件” ,然后选择“ 上传 ”按钮。 当系统提示选择要上传的配置文件文件时,请选择 com.microsoft.network-extension.signed.mobileconfig