Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue. Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit les modifications récentes et les étapes à suivre par les administrateurs pour déployer le connecteur Mac 1.14 et les versions ultérieures.
Il est vivement recommandé de déployer le connecteur Mac avec un profil MDM qui accorde les approbations requises. Les profils MDM doivent être installés avant l'installation, la mise à niveau ou le retrait du connecteur Mac pour que les autorisations nécessaires soient reconnues. Reportez-vous à la section Problèmes connus plus loin dans ce document si MDM ne peut pas être utilisé.
La version 1.14 du connecteur Mac a introduit des modifications nécessitant une attention particulière :
Le connecteur Mac 1.14 ou version ultérieure est requis pour assurer la protection des terminaux sur macOS 11 et versions ultérieures. Les connecteurs Mac plus anciens ne fonctionnent pas sur ces versions de macOS.
La version 1.16 du connecteur Mac a introduit la prise en charge de Cisco Orbital sur le matériel Intel. Orbital peut être activé dans la politique avec le niveau Advantage ou Premier et est installé automatiquement quand activé et installé sur une version de système d'exploitation prise en charge et le matériel pris en charge. La version 1.20 du connecteur Mac intègre la prise en charge du matériel Cisco Orbital sur silicium Apple, dont la sortie est prévue avec Orbital Node 1.21. Reportez-vous aux sections Cisco Orbital de ce document pour plus de détails sur la façon d'accorder les autorisations d'accès disque complètes supplémentaires requises pour Orbital.
Cisco Secure Endpoint Mac Connector 1.14.0 prend en charge les versions macOS :
Cisco Secure Endpoint Mac Connector 1.14.1 prend en charge les versions macOS :
La prise en charge de Cisco Orbital sur le matériel Intel a été introduite dans la version 1.16.0 du connecteur Mac Secure Endpoint. La prise en charge de Cisco Orbital sur le matériel en silicium Apple a été introduite dans la version 1.20.0 du connecteur Mac Secure Endpoint.
Consultez le Tableau de compatibilité du système d'exploitation pour connaître la compatibilité actuelle du connecteur Mac.
Le connecteur Mac 1.14 a introduit des modifications importantes dans trois domaines :
MacOS 12 a introduit une option MDM pour permettre la suppression des extensions macOS du connecteur sans invite pour les mots de passe utilisateur.
Le connecteur Mac utilise les extensions système ou les extensions de noyau héritées pour surveiller les activités du système, selon les besoins de la version macOS. Sur macOS 11, les extensions système remplacent les anciennes extensions de noyau qui ne sont pas prises en charge dans macOS 11 et versions ultérieures. L'approbation de l'utilisateur est requise sur toutes les versions de macOS avant que l'un ou l'autre type d'extension soit autorisé à s'exécuter. Sans approbation, certaines fonctions de connecteur, telles que l'analyse des fichiers à l'accès et le moniteur d'accès réseau, ne sont pas disponibles.
Le connecteur Mac 1.14 introduit deux nouvelles extensions système macOS :
Les deux anciennes extensions du noyau, ampfileop.kext
et ampnetworkflow.kext
, sont incluses pour la rétrocompatibilité sur les versions plus anciennes de macOS qui ne prennent pas en charge les nouvelles extensions système macOS.
Les approbations requises pour macOS 11** et versions ultérieures :
** La version 1.14.0 du connecteur Mac nécessitait également ces approbations sur macOS 10.15. Ces approbations ne sont plus requises sur macOS 10.15 pour le connecteur Mac 1.14.1 ou ultérieur.
Les approbations requises pour macOS 10.14 et macOS 10.15 :
Ces approbations peuvent être accordées dans les préférences de sécurité et de confidentialité macOS sur le terminal, ou via les profils MDM (Mobile Device Management ou gestion des appareils mobiles).
Les extensions système et noyau peuvent être approuvées manuellement à partir du volet des préférences de sécurité et de confidentialité de macOS.
REMARQUE : les extensions macOS ne peuvent pas être approuvées rétroactivement via MDM. Si le profil MDM n'est pas déployé avant l'installation du connecteur, les approbations ne sont pas accordées et une intervention supplémentaire est requise sous l'une des deux formes suivantes :
1. Approbation manuelle des extensions macOS sur les terminaux dont le profil de gestion a été déployé rétroactivement.
2. Mettez à niveau le connecteur Mac vers une version plus récente que celle actuellement déployée. Les terminaux dont le profil de gestion a été déployé reconnaissent rétroactivement le profil de gestion après une mise à niveau et obtiennent l'approbation une fois la mise à niveau terminée.
Les extensions Secure Endpoint peuvent être approuvées avec un profil de gestion avec les charges utiles et propriétés suivantes :
Charge Utile | Propriété | Valeur |
Extensions système | ExtensionsSystèmeAutorisées | com.cisco.endpoint.svc.securityextension, com.cisco.endpoint.svc.networkextension |
TypesExtensionSystèmeAutorisés | ExtensionSécuritéTerminaux, ExtensionRéseau | |
IdentificateursÉquipeAutorisés | DE8Y96K9QP | |
ExtensionsNoyauPolitiqueSystème | ExtensionsNoyauAutorisées | com.cisco.amp.fileop, com.cisco.amp.nke |
IdentificateursÉquipeAutorisés | TDNYQP7VRK | |
FiltreContenuWeb | FiltreAutomatiqueActivé | falsifié |
FilterDataProviderBundleIdentifier | com.cisco.endpoint.svc.networkextension | |
FilterDataProviderDesignatedRequirement | anchor apple generic and identifier "com.cisco.endpoint.svc.networkextension" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* existing */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* existing */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* existing */ and certificate leaf[subject.OU] = DE9Y96K QP) | |
CatégorieFiltre | cloison pare-feu | |
FiltrerNavigateurs | falsifié | |
PaquetsFiltres | falsifié | |
FilterSockets | vrai | |
IDbundlePlugin | com.cisco.endpoint.svc | |
NomDéfiniUtilisateur | Cisco Secure Endpoint Filter (AMP Network Extension si la version du connecteur est antérieure à 1.18.0) |
MacOS 12 et versions ultérieures permet de marquer les extensions macOS comme amovibles avec la propriété RemovableSystemExtensions comme décrit ci-dessous.
REMARQUE : lorsque l'autorisation d'accès amovible Extension macOS est autorisée, tout utilisateur ou processus disposant de privilèges racine peut supprimer l'extension sans être invité à saisir le mot de passe utilisateur. Ainsi, la propriété RemovableSystemExtensions ne doit être utilisée que lorsque l'administrateur souhaite automatiser la désinstallation du connecteur.
REMARQUE : les extensions macOS ne peuvent pas être supprimées rétroactivement via MDM. Si le profil MDM n'est pas déployé avant la désinstallation du connecteur, l'approbation de la suppression des extensions macOS n'est pas accordée et l'utilisateur doit entrer manuellement un mot de passe sur le terminal pendant le processus de désinstallation du connecteur pour supprimer les extensions macOS.
Les extensions Secure Endpoint peuvent être supprimées lors de la désinstallation du connecteur lorsqu'un profil de gestion avec la propriété RemovableSystemExtensions ajoutée à la charge utile SystemExtensions est installé. La propriété RemovableSystemExtensions doit contenir les identificateurs d'ensemble des deux extensions Secure Endpoint :
Charge Utile | Propriété | Valeur |
Extensions système | ExtensionsSystèmeAmovibles | com.cisco.endpoint.svc.securityextension, com.cisco.endpoint.svc.networkextension |
MacOS 15 et versions ultérieures autorise les extensions macOS :
REMARQUE : les clés non amovibles doivent être appliquées uniquement aux périphériques macOS Sequoia 15. Ce paramètre de gestion ne sera pas appliqué lors de la mise à jour des anciennes versions de macOS vers macOS Sequoia 15.
REMARQUE : la clé NonRemovableSystemExtensions ne peut pas être utilisée avec la clé RemovableSystemExtensions ; l'installation du profil échouera.
REMARQUE : la clé NonRemovableFromUISystemExtensions peut être utilisée avec la clé RemovableSystemExtensions.
Les propriétés non amovibles doivent contenir les identificateurs de bundle des deux extensions Secure Endpoint :
Charge Utile | Propriété | Valeur |
Extensions système | ExtensionsSystèmeUISnonAmovibles | com.cisco.endpoint.svc.securityextension, com.cisco.endpoint.svc.networkextension |
ExtensionsSystèmeNonAmovibles | com.cisco.endpoint.svc.securityextension, com.cisco.endpoint.svc.networkextension |
MacOS 10.14 et versions ultérieures nécessitent une approbation avant qu'une application puisse accéder à des parties du système de fichiers qui contiennent des données utilisateur personnelles (par exemple, Contacts, Photos, Calendrier et autres applications). Certaines fonctions de connecteur, telles que l'analyse des fichiers à l'accès, ne peuvent pas analyser ces fichiers sans approbation.
Les versions précédentes des connecteurs Mac nécessitaient que l'utilisateur accorde un accès disque complet au programme ampdaemon
. Le connecteur Mac 1.14 nécessite un accès complet au disque pour :
Le connecteur Mac 1.16.0 et les versions ultérieures nécessitent un accès disque complet supplémentaire pour :
Le connecteur Mac 1.18 et les versions ultérieures nécessitent un accès complet au disque pour :
Le programme ampdaemon
ne nécessite plus l'accès complet au disque avec le connecteur Mac version 1.14 et plus récente.
Les approbations d'accès complet au disque peuvent être accordées dans les préférences de sécurité et de confidentialité macOS sur le terminal, ou via les profils MDM (Mobile Device Management ou gestion des appareils mobiles).
L'accès complet au disque peut être approuvé manuellement à partir du volet des préférences de sécurité et de confidentialité de macOS.
L'accès complet au disque peut être approuvé manuellement à partir du volet des préférences de sécurité et de confidentialité de macOS.
L'accès complet au disque peut être approuvé manuellement à partir du volet des préférences de sécurité et de confidentialité de macOS.
REMARQUE : les extensions macOS ne peuvent pas être approuvées rétroactivement via MDM. Si le profil MDM n'est pas déployé avant l'installation du connecteur, les approbations ne sont pas accordées et une intervention supplémentaire est requise sous l'une des deux formes suivantes :
1. Approbation manuelle des extensions macOS sur les terminaux dont le profil de gestion a été déployé rétroactivement.
2. Mettez à niveau le connecteur Mac vers une version plus récente que celle actuellement déployée. Les terminaux dont le profil de gestion a été déployé reconnaissent rétroactivement le profil de gestion après la mise à niveau et obtiennent l'approbation une fois la mise à niveau terminée.
L'accès au disque complet peut être approuvé par une charge utile Contrôle de la politique de préférences de confidentialité du profil de gestion avec une propriété SystemPolicyAllFiles avec deux entrées, une pour le service de point de terminaison sécurisé (AMP for Endpoints Service pour les versions de connecteur antérieures à 1.18.0)
et une pour le Moniteur système de point de terminaison sécurisé (AMP Security Extension pour les versions de connecteur antérieures à 1.18.0)
:
Description | Propriété | Valeur |
Secure Endpoint Service (AMP for Endpoints Service) | Autorisé | vrai |
CodeRequirement | anchor apple générique et identificateur « com.cisco.endpoint.svc » et (certificat leaf[field.1.2.840.113635.100.6.1.9] /* existe */ ou certificat 1[field.1.2.840.113635.100.6.2.6] /* existe */ et certificat leaf[field.1.2.840.113635.100.6.1.13] /* existe */ et certificat leaf[subject.OU] = DE8Y96K QP) | |
Identifiant | com.cisco.endpoint.svc | |
IdentifierType | bundleID | |
Moniteur système de point d'extrémité sécurisé (AMP Security Extension) | Autorisé | vrai |
CodeRequirement | anchor apple generic and identifier "com.cisco.endpoint.svc.securityextension" and (certificate leaf[field.1.2.840.113635.100.6.1.9] /* existing */ or certificate 1[field.1.2.840.113635.100.6.2.6] /* existing */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* existing */ and certificate leaf[subject.OU] = 6DE8Y9 K9QP) | |
Identifiant | com.cisco.endpoint.svc.securityextension | |
IdentifierType | bundleID |
Si votre déploiement inclut des ordinateurs équipés d'un connecteur version 1.12.7 ou antérieure, cette entrée supplémentaire est toujours requise pour accorder un accès complet au disque à ampdaemon
pour ces ordinateurs :
Description | Propriété | Valeur |
ampdaemon | Autorisé | vrai |
CodeRequirement | identifier ampdaemon et anchor apple générique et certificat 1[field.1.2.840.113635.100.6.2.6] /* existe */ et certificat leaf[field.1.2.840.113635.100.6.1.13] /* existe */ et certificat leaf[subject.OU] = TDNYQP7VRK | |
Identifiant | /opt/cisco/amp/ampdaemon | |
IdentifierType | sentier |
Si votre déploiement inclut des ordinateurs équipés du connecteur Mac Cisco Secure Endpoint versions 1.16.0 ou ultérieures, sur des ordinateurs équipés de macOS 10.15 ou ultérieures, et si Orbital est activé dans la stratégie, cette entrée supplémentaire est toujours requise pour accorder un accès disque complet à Orbital pour ces ordinateurs :
Description | Propriété | Valeur |
Orbite Cisco | Autorisé | vrai |
CodeRequirement | anchor apple générique et identificateur « com.cisco.endpoint.orbital.app » et (certificat leaf[field.1.2.840.113635.100.6.1.9] /* existing */ ou certificate 1[field.1.2.840.113635.100.6.2.6] /* existing */ et certificat leaf[field.1.2.840.113635.100.6.1.13] /* existing */ et certificat leaf[subject.OU] = DE8Y96K QQU ). | |
Identifiant | com.cisco.endpoint.orbital.app | |
IdentifierType | bundleID |
Cet exemple de profil de configuration MDM peut être utilisé comme référence.
http://www.apple.com/DTDs/PropertyList-1.0.dtd">
Le connecteur Mac 1.14 apporte deux modifications à la structure du répertoire :
Cisco AMP
en Cisco AMP for Endpoints
.ampcli
a été déplacé de /opt/cisco/amp
vers /Applications/Cisco AMP for Endpoints/AMP for Endpoints Connector.app/Contents/MacOS
. Le répertoire /opt/cisco/amp
contient un lien symbolique vers le programme ampcli
à son nouvel emplacement.La structure de répertoires complète pour les versions 1.14.0 à 1.16.2 du connecteur Mac est la suivante :
├── Applications │ └── Cisco AMP for Endpoints │ └── AMP for Endpoints Connector.app │ │ └── Contents │ │ └──MacOS │ │ │ └── AMP for Endpoints Service.app │ │ └── Contents │ │ └──MacOS │ │ └── ampcli │ │ └── ampdaemon
│ │ └── amscansvc
│ │ └── ampcreport
│ │ └── ampupdater
│ │ └── SupportTool │ │
│ └── Support Tool.app
├── Library │ ├── Application Support │ │ └── Cisco │ │ └── AMP for Endpoints Connector │ │ └── SupportTool │ └── Logs │ └── Cisco ├── Users │ └── * │ └── Library │ └── Logs │ └── Cisco └── opt └── cisco └── amp └── ampcli
Le connecteur Mac 1.18 introduit une modification dans la structure de répertoires des applications :
Cisco AMP for Endpoints
en Cisco Secure Endpoint
.La structure de répertoires complète pour les versions 1.18.0 et ultérieures du connecteur Mac est la suivante :
├── Applications
| └── Cisco Secure Endpoint
| └──Secure Endpoint Connector.app
| | └── Contents
| | └── MacOS
| |
| └── Secure Endpoint Service.app
| | └── Contents
| | └── MacOS
| | └── ampcli
| | └── ampdaemon
| | └── ampscansvc
| | └── ampcreport
| | └── ampupdater
| | └── SupportTool
| |
| └── Support Tool.app
systemextensionsctl
list peut être utilisée pour déterminer les extensions du système qui doivent être approuvées. Extensions système avec l'état [activé en attente de l'utilisateur]
dans ce résultat sont affichés comme "Développeur d'espace réservé" dans la page de préférences macOS montrée précédemment. Si plus de deux entrées « Espace réservé au développeur » sont affichées dans la page des préférences, désinstallez tous les logiciels qui utilisent des extensions système (y compris le connecteur Mac) de sorte qu'aucune extension système n'ait besoin d'une approbation, puis réinstallez le connecteur Mac.com.cisco.endpoint.svc.networkextension
.com.cisco.endpoint.svc.securityextension
. https://github.com/microsoft/shell-intune-samples/tree/master/macOS/Apps/Cisco%20AMP
REMARQUE : les configurations MDM existantes pour les versions de connecteur antérieures à 1.18.0 fonctionnent sans intervention pour les mises à niveau vers les versions de connecteur 1.18.0 et ultérieures. Voir Rebranding Mac de point de terminaison sécurisé pour plus d'informations.
1er déc. 2020
9 nov. 2020
3 nov. 2020
3 juin 2021
13 oct. 2021
25 février 2022
Révision | Date de publication | Commentaires |
---|---|---|
5.0 |
03-Oct-2022 |
Balises corrigées dans l'exemple de profil de configuration MDM. |
4.0 |
01-Sep-2022 |
- Ajout à la section de conseil, indiquant que le connecteur Mac 1.20 introduit la prise en charge orbitale sur le matériel Apple en silicium
- Modifications pour la conformité à CCW |
3.0 |
28-Feb-2022 |
Rebranding du connecteur |
2.0 |
13-Oct-2021 |
Ajout d'informations sur les extensions système amovibles |
1.0 |
12-Aug-2021 |
Première publication |