Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Шаблон защиты конечных точек macOS устарел. Существующие политики остаются неизменными, но вы больше не сможете создавать новые политики с помощью этого шаблона. > Вместо этого можно воспользоваться одним из следующих вариантов:
- Используйте политики безопасности конечной точки, такие как шифрование диска для Filevault или политика брандмауэра .
- Используйте каталог параметров для создания новых политик конфигурации для полезных данных FileVault, брандмауэра и управления системными политиками (Gatekeeper). Дополнительные сведения см. в каталоге параметров macOS.
В этой статье представлены параметры защиты конечных точек, которые можно настроить для устройств под управлением macOS. Эти параметры настраиваются с помощью профиля конфигурации устройства macOS для защиты конечных точек в Intune.
Подготовка к работе
Создайте профиль защиты конечной точки macOS.
FileVault
Дополнительные сведения о параметрах Apple FileVault см. в разделе FDEFileVault в материалах для разработчиков Apple.
Важно!
Начиная с macOS 10.15 конфигурация FileVault требует утвержденной пользователем регистрации в MDM.
Включение FileVault
Вы можете включить полное шифрование диска с помощью XTS-AES 128 с FileVault на устройствах под управлением macOS 10.13 и более поздних версий.
- Не настроено (по умолчанию)
- Да
Если параметру "Включить FileVault " присвоено значение "Да", для устройства во время шифрования создается персональный ключ восстановления, и к этому ключу применяются следующие параметры:
Расположение депонирования Описание личного ключа восстановления
Укажите для пользователя короткое сообщение с инструкциями о том, как и где можно получить свой личный ключ восстановления. Этот текст вставляется в сообщение, которое пользователь видит на экране входа в систему, когда его просят ввести личный ключ восстановления, если он забыл пароль.
Смена личных ключей восстановления
Укажите, как часто будет меняться персональный ключ восстановления для устройства. Можно выбрать значение по умолчанию " Не настроено" или значение от 1 до 12 месяцев.
Скрыть ключ восстановления
Выберите, чтобы скрыть личный ключ от пользователя устройства во время шифрования FileVault 2.
- Не настроено (по умолчанию) — персональный ключ виден пользователю устройства во время шифрования.
- Да — личный ключ скрывается от пользователя устройства во время шифрования.
После шифрования пользователи устройств могут просмотреть свой личный ключ восстановления для зашифрованного устройства macOS из следующих расположений:
- Приложение корпоративного портала для iOS/iPadOS
- Приложение Intune
- Веб-сайт корпоративного портала
- Приложение корпоративного портала Android
Чтобы просмотреть ключ, в приложении или на веб-сайте перейдите к сведениям о зашифрованном устройстве macOS и выберите "Получить ключ восстановления".
Отключить запрос при выходе
Запретите отображение пользователю запроса на включение FileVault при выходе. Если установлено значение "Отключено", запрос при выходе отключается, а вместо этого запрос выводится пользователю при входе.
- Не настроено (по умолчанию)
- Да — отключение запроса при выходе.
Количество раз, разрешенных для обхода
Укажите, сколько раз пользователь может игнорировать запросы на включение FileVault, прежде чем FileVault потребуется для входа пользователя.
- Не настроено — шифрование на устройстве требуется перед следующим входом в систему.
- 0 — требовать шифрования устройств при следующем входе пользователя в устройство.
- От 1 до 10 — разрешить пользователю игнорировать запрос от 1 до 10 раз, прежде чем потребовать шифрования на устройстве.
- Нет ограничений, всегда спрашивать — пользователю предлагается включить FileVault, но шифрование никогда не требуется.
- Отключено — отключает функцию.
Значение этого параметра по умолчанию зависит от настройки параметра "Отключить запрос при выходе". Если для параметра "Отключить запрос при выходе " установлено значение "Не настроено", по умолчанию этот параметр имеет значение "Не настроено". Если для параметра "Отключить запрос при выходе" установлено значение "Да", этот параметр по умолчанию имеет значение 1, а значение "Не настроено" не подходит.
Брандмауэр
Используйте брандмауэр для управления подключениями для отдельного приложения, а не для каждого порта. Использование параметров для каждого приложения упрощает использование преимуществ защиты с помощью брандмауэра. Кроме того, это помогает предотвратить захват нежелательными приложениями сетевых портов, открытых для легальных приложений.
Включить брандмауэр
Включите использование брандмауэра в macOS и настройте обработку входящих подключений в вашей среде.
- Не настроено (по умолчанию)
- Да
Блокировка всех входящих подключений
Блокировка всех входящих подключений, за исключением подключений, необходимых для основных интернет-служб, таких как DHCP, Bonjour и IPSec. Эта функция также блокирует все службы общего доступа, такие как общий доступ к файлам и демонстрация экрана. Если вы используете службы общего доступа, оставьте для этого параметра значение "Не настроено".
- Не настроено (по умолчанию)
- Да
Если для параметра "Блокировать все входящие подключения " задано значение "Не настроено", можно настроить, какие приложения могут или не могут получать входящие подключения.
Разрешенные приложения: настройка списка приложений, которым разрешено получать входящие подключения.
Добавление приложений по идентификатору пакета. Введите идентификатор пакета приложения.
Чтобы получить идентификатор набора приложений, выполните указанные ниже действия.
- Используйте приложение "Терминал" и AppleScript:
osascript -e 'id of app "AppName". - На веб-сайте Apple есть список встроенных приложений Apple.
- Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
- Используйте приложение "Терминал" и AppleScript:
Добавление приложения Store: выберите приложение Store, которое вы ранее добавили в Intune. Дополнительные сведения см. в статье Добавление приложений в Microsoft Intune.
Заблокированные приложения: настройка списка приложений, для которых заблокированы входящие подключения.
Добавление приложений по идентификатору пакета. Введите идентификатор пакета приложения.
Чтобы получить идентификатор набора приложений, выполните указанные ниже действия.
- Используйте приложение "Терминал" и AppleScript:
osascript -e 'id of app "AppName". - На веб-сайте Apple есть список встроенных приложений Apple.
- Для приложений, добавленных в Intune, можно использовать Центр администрирования Intune.
- Используйте приложение "Терминал" и AppleScript:
Добавление приложения Store: выберите приложение Store, которое вы ранее добавили в Intune. Дополнительные сведения см. в статье Добавление приложений в Microsoft Intune.
Включить скрытый режим
Чтобы запретить компьютеру отвечать на запросы проверки, включите скрытый режим. Устройство продолжает отвечать на входящие запросы для авторизованных приложений. Неожиданные запросы, такие как ICMP (проверка связи), игнорируются.
- Не настроено (по умолчанию)
- Да
Привратник
Разрешить приложения, скачанные из этих расположений
Ограничьте приложения, которые может запускать устройство, в зависимости от того, откуда они были скачаны. Цель состоит в том, чтобы защитить устройства от вредоносных программ и разрешить приложения только из тех источников, которым вы доверяете.
- Не настроено (по умолчанию)
- Выпуск из магазина приложений Mac App Store
- Mac App Store и идентифицированные разработчики
- В любом месте
Не разрешать пользователю переопределять Gatekeeper
Запрещает пользователям переопределять параметр Gatekeeper и запрещает пользователям нажимать клавишу CONTROL для установки приложения. Если этот параметр включен, пользователи не могут щелкнуть приложение, удерживая нажатой клавишу CONTROL, чтобы установить его.
- Не настроено (по умолчанию) — пользователи могут устанавливать приложения нажатием клавиши CONTROL.
- Да — запрещает пользователям устанавливать приложения с помощью щелчка CONTROL.
Дальнейшие действия
Назначьте профиль и отслеживайте его состояние.
Вы также можете настроить защиту конечных точек для Windows.