Jean-Sébastien DUCHENE Blog's

Actualité, Tips, Articles sur l'ensemble des Technologies Microsoft (Microsoft Intune, ConfigMgr, Microsoft Defender, Microsoft Purview, Microsoft Azure, Windows...)

Dans un précédent article, je vous annonçais le changement à venir pour Endpoint DLP sur macOS 27 (Golden Gate). Pour rappel, et comme le confirme le message MC1448378, macOS 27 (Golden Gate) désactive par défaut les autorisations Accessibility et autorise les utilisateurs à les désactiver, y compris lorsque le paramètre est imposé via une solution MDM. [microsofttouch.fr]

Pourquoi est-ce important : Microsoft Purview Endpoint DLP s'appuie sur les autorisations Accessibility pour appliquer certains contrôles liés aux navigateurs. Il convient de réaliser les actions décrites ci-dessous pour maintenir la protection sur les postes concernés.

Je vous recommande d'agir dès que possible afin de disposer d'une protection dès le jour 0 sur macOS 27 (Golden Gate). Gardez à l'esprit que ces changements ne fonctionneront que pour la version Stable de macOS 27 (Golden Gate), dont la sortie est prévue par Apple en septembre.

Contrôles Endpoint DLP concernés

  • Upload vers un domaine de service cloud restreint (Upload to a restricted cloud service domain)
  • Coller (paste) vers les navigateurs pris en charge (Paste to supported browsers)

Si Accessibility est désactivé, ces contrôles ne peuvent pas être appliqués sans le client Endpoint DLP et la configuration décrits ci-dessous.

Aucun impact : les postes qui n'exécutent pas macOS 27, les postes macOS 27 sur lesquels Accessibility reste activé, ainsi que le navigateur Edge, ne sont pas concernés.

Action requise : mettre à niveau le client Endpoint DLP, [Optionnel] configurer Accessibility via votre solution MDM, puis vérifier le statut de l'autorisation dans le portail Microsoft Purview.

Étape 1 – Mettre à niveau le client Endpoint DLP

Installez le client Endpoint DLP version 101.26072 ou ultérieure sur tous les postes macOS 27 concernés. Pour cela, vous pouvez configurer Microsoft AutoUpdate sur les postes ou récupérer les binaires dans le portail Purview que vous pouvez ensuite packager/déployer avec Microsoft Intune : 

Cette version assure la protection des scénarios d'upload et de paste concernés lorsque Accessibility est indisponible. Les versions antérieures ne peuvent pas appliquer ces contrôles lorsque Accessibility est désactivé.

Étape 2 – Configurer Accessibility via MDM

  • Activer Accessibility pour Endpoint DLP. macOS 27 désactivant Accessibility par défaut, vous devez activer ce paramètre via votre solution MDM.
    • Si vous utilisez le client Endpoint DLP version 101.26072 ou ultérieure et que l'activation d'Accessibility est déjà en place (accessibility.mobileconfig sur GitHub – microsoft/mdatp-xplat) déployée dans votre organisation lors de l'onboarding macOS, alors vous êtes déjà couvert sur ce point.
    • Si ce n'est pas le cas, vous devez utiliser le fichier mobileconfig et le déployer avec Microsoft Intune sous la forme d'une stratégie de configuration (Custom)

  • [Optionnel] Personnaliser l'application (enforcement) pour les uploads vers les domaines de service cloud restreints et les actions de paste dans les navigateurs pris en charge. Si vous ne personnalisez pas ces paramètres, le client Endpoint DLP version 101.26072 ou ultérieure bloque par défaut les actions concernées lorsque Accessibility est indisponible.

Configurez les paramètres suivants dans le preference domain Microsoft Defender for Endpoint. Vous pouvez récupérer le fichier mobileconfig mis à jour avec cette section sur : mdatp-xplat/macos/settings/data_loss_prevention/accessibility/com.microsoft.wdav.mobileconfig at master · microsoft/mdatp-xplat · GitHub. Chargez le avec Microsoft Intune sous la forme d'une stratégie de configuration (Custom)

 
<key> features</key>
<dict>
    <key>dataLossPrevention</key>
    <string>enabled</string>
</dict>
<key>dlp</key>
<dict>
    <key>accessibility</key>
    <dict>
        <key>enforcement</key>
        <dict>
            <key>unallowedBrowserMode</key>
            <string>enforce</string>
            <key>pasteToBrowserMode</key>
            <string>enforce</string>
        </dict>
        <key>notification</key>
        <dict>
            <key>customMessage</key>
            <string>Please enable Accessibility permissions to comply with IT Policy</string>
        </dict>
    </dict>
</dict>

Étape 3 – Vérifier le statut de l'appareil

Pour consulter le statut des autorisations Endpoint DLP d'un poste dans le portail Microsoft Purview :

  • Accédez à Settings > Device Onboarding > Devices.
  • Sélectionnez le poste concerné.
  • Dans le volet de détails de l'appareil, examinez Accessibility sous Configuration status.

Vérification : confirmez que Accessibility remonte bien le statut de configuration attendu pour chaque poste macOS 27 concerné.

Informations complémentaires

Pour plus d'informations, consultez Microsoft Purview Endpoint DLP on macOS 27 (Preview) sur Microsoft Learn.

Note sur la documentation : l'exemple XML actuel de Microsoft Learn contient un problème connu lié à l'élément <key>notification</key>. L'exemple présenté dans cet article reflète la configuration attendue ; l'article Learn sera mis à jour.

Facebook Like