Параметры защиты конечных точек macOS в Intune

Важно!

Шаблон защиты конечных точек macOS устарел. Существующие политики остаются неизменными, но вы больше не сможете создавать новые политики с помощью этого шаблона. > Вместо этого можно воспользоваться одним из следующих вариантов:

  • Используйте политики безопасности конечной точки, такие как шифрование диска для Filevault или политика брандмауэра .
  • Используйте каталог параметров для создания новых политик конфигурации для полезных данных FileVault, брандмауэра и управления системными политиками (Gatekeeper). Дополнительные сведения см. в каталоге параметров macOS.

В этой статье представлены параметры защиты конечных точек, которые можно настроить для устройств под управлением macOS. Эти параметры настраиваются с помощью профиля конфигурации устройства macOS для защиты конечных точек в Intune.

Подготовка к работе

Создайте профиль защиты конечной точки macOS.

FileVault

Дополнительные сведения о параметрах Apple FileVault см. в разделе FDEFileVault в материалах для разработчиков Apple.

Важно!

Начиная с macOS 10.15 конфигурация FileVault требует утвержденной пользователем регистрации в MDM.

  • Включение FileVault

    Вы можете включить полное шифрование диска с помощью XTS-AES 128 с FileVault на устройствах под управлением macOS 10.13 и более поздних версий.

    • Не настроено (по умолчанию)
    • Да

    Если параметру "Включить FileVault " присвоено значение "Да", для устройства во время шифрования создается персональный ключ восстановления, и к этому ключу применяются следующие параметры:

    • Расположение депонирования Описание личного ключа восстановления

      Укажите для пользователя короткое сообщение с инструкциями о том, как и где можно получить свой личный ключ восстановления. Этот текст вставляется в сообщение, которое пользователь видит на экране входа в систему, когда его просят ввести личный ключ восстановления, если он забыл пароль.

    • Смена личных ключей восстановления

      Укажите, как часто будет меняться персональный ключ восстановления для устройства. Можно выбрать значение по умолчанию " Не настроено" или значение от 1 до 12 месяцев.

    • Скрыть ключ восстановления

      Выберите, чтобы скрыть личный ключ от пользователя устройства во время шифрования FileVault 2.

      • Не настроено (по умолчанию) — персональный ключ виден пользователю устройства во время шифрования.
      • Да — личный ключ скрывается от пользователя устройства во время шифрования.

      После шифрования пользователи устройств могут просмотреть свой личный ключ восстановления для зашифрованного устройства macOS из следующих расположений:

      • Приложение корпоративного портала для iOS/iPadOS
      • Приложение Intune
      • Веб-сайт корпоративного портала
      • Приложение корпоративного портала Android

      Чтобы просмотреть ключ, в приложении или на веб-сайте перейдите к сведениям о зашифрованном устройстве macOS и выберите "Получить ключ восстановления".

    • Отключить запрос при выходе

      Запретите отображение пользователю запроса на включение FileVault при выходе. Если установлено значение "Отключено", запрос при выходе отключается, а вместо этого запрос выводится пользователю при входе.

      • Не настроено (по умолчанию)
      • Да — отключение запроса при выходе.
    • Количество раз, разрешенных для обхода

      Укажите, сколько раз пользователь может игнорировать запросы на включение FileVault, прежде чем FileVault потребуется для входа пользователя.

      • Не настроено — шифрование на устройстве требуется перед следующим входом в систему.
      • 0 — требовать шифрования устройств при следующем входе пользователя в устройство.
      • От 1 до 10 — разрешить пользователю игнорировать запрос от 1 до 10 раз, прежде чем потребовать шифрования на устройстве.
      • Нет ограничений, всегда спрашивать — пользователю предлагается включить FileVault, но шифрование никогда не требуется.
      • Отключено — отключает функцию.

      Значение этого параметра по умолчанию зависит от настройки параметра "Отключить запрос при выходе". Если для параметра "Отключить запрос при выходе " установлено значение "Не настроено", по умолчанию этот параметр имеет значение "Не настроено". Если для параметра "Отключить запрос при выходе" установлено значение "Да", этот параметр по умолчанию имеет значение 1, а значение "Не настроено" не подходит.

Брандмауэр

Используйте брандмауэр для управления подключениями для отдельного приложения, а не для каждого порта. Использование параметров для каждого приложения упрощает использование преимуществ защиты с помощью брандмауэра. Кроме того, это помогает предотвратить захват нежелательными приложениями сетевых портов, открытых для легальных приложений.

  • Включить брандмауэр

    Включите использование брандмауэра в macOS и настройте обработку входящих подключений в вашей среде.

    • Не настроено (по умолчанию)
    • Да
  • Блокировка всех входящих подключений

    Блокировка всех входящих подключений, за исключением подключений, необходимых для основных интернет-служб, таких как DHCP, Bonjour и IPSec. Эта функция также блокирует все службы общего доступа, такие как общий доступ к файлам и демонстрация экрана. Если вы используете службы общего доступа, оставьте для этого параметра значение "Не настроено".

    • Не настроено (по умолчанию)
    • Да

    Если для параметра "Блокировать все входящие подключения " задано значение "Не настроено", можно настроить, какие приложения могут или не могут получать входящие подключения.

    Разрешенные приложения: настройка списка приложений, которым разрешено получать входящие подключения.

    Заблокированные приложения: настройка списка приложений, для которых заблокированы входящие подключения.

  • Включить скрытый режим

    Чтобы запретить компьютеру отвечать на запросы проверки, включите скрытый режим. Устройство продолжает отвечать на входящие запросы для авторизованных приложений. Неожиданные запросы, такие как ICMP (проверка связи), игнорируются.

    • Не настроено (по умолчанию)
    • Да

Привратник

  • Разрешить приложения, скачанные из этих расположений

    Ограничьте приложения, которые может запускать устройство, в зависимости от того, откуда они были скачаны. Цель состоит в том, чтобы защитить устройства от вредоносных программ и разрешить приложения только из тех источников, которым вы доверяете.

    • Не настроено (по умолчанию)
    • Выпуск из магазина приложений Mac App Store
    • Mac App Store и идентифицированные разработчики
    • В любом месте
  • Не разрешать пользователю переопределять Gatekeeper

    Запрещает пользователям переопределять параметр Gatekeeper и запрещает пользователям нажимать клавишу CONTROL для установки приложения. Если этот параметр включен, пользователи не могут щелкнуть приложение, удерживая нажатой клавишу CONTROL, чтобы установить его.

    • Не настроено (по умолчанию) — пользователи могут устанавливать приложения нажатием клавиши CONTROL.
    • Да — запрещает пользователям устанавливать приложения с помощью щелчка CONTROL.

Дальнейшие действия

Назначьте профиль и отслеживайте его состояние.

Вы также можете настроить защиту конечных точек для Windows.