- Vorhandene lokale Administratorrechte entziehen.
- Beibehaltene Benutzer.
- Beibehaltene Benutzer manuell hinzufügen.
- Beibehaltene Benutzer per CSV hinzufügen.
- Benutzereingabe umschalten.
- Best Practices zum Hinzufügen beibehaltener Benutzer.
- Wann werden Administratorrechte wiederhergestellt?
- Wichtiges macOS-Verhalten.
- Weitere Verbesserungen mit 3.5.8 PROD.
Wir freuen uns, die Verfügbarkeit des neuen Production (PROD) Heimdal MAC 3.5.8 Agent bekannt zu geben, der jetzt in Ihrem Heimdal Dashboard unter „Guide -> Download and Install“ zum Download bereitsteht. Diese Version wird in den kommenden Wochen außerdem schrittweise über unseren Selbstaktualisierungsmechanismus ausgerollt.
Mit dem macOS-Build 3.5.8 PROD macht Heimdal einen weiteren wichtigen Schritt auf dem Weg zu einem wirklich einheitlichen, plattformübergreifenden Sicherheitserlebnis.
Unser strategischer plattformübergreifender Produktansatz stellt weiterhin sicher, dass Kunden unabhängig von ihrer Umgebung von denselben leistungsstarken Funktionen profitieren. Diese Version bringt die seit Langem etablierte Windows-PEDM-Funktionalität mit der Einführung von „Vorhandene lokale Administratorrechte entziehen“ auf macOS.
Diese neue Funktion wurde für Compliance, Kontrolle und eine mühelose Härtung der Sicherheit entwickelt und ermöglicht es Unternehmen, unnötige Berechtigungen auf macOS-Geräten mit nur einem Klick zu entfernen.
In Kombination mit einer übersichtlichen, konsistenten UX über alle Plattformen hinweg können IT-Teams damit die Berechtigungsverwaltung optimieren, das Risiko verringern und Sicherheitsrichtlinien nahtlos durchsetzen. So wird die Produktivität gesteigert und gleichzeitig ein höchstes Schutzniveau gewährleistet.
Vorhandene lokale Administratorrechte entziehen
Das neu implementierte Kontrollkästchen befindet sich unter „Endpoint Settings -> Mac OS GPs -> auf eine GP klicken -> Privilege Elevation and Delegation Management -> Additional settings“.
Wenn „Vorhandene lokale Administratorrechte entziehen“ aktiviert ist, überprüft der macOS-Agent automatisch, welche Benutzer auf den Geräten innerhalb der Zielgruppenrichtlinie derzeit über Administratorrechte verfügen.
Anschließend setzt er die Regel durch, indem er diese Konten aus der lokalen Administratorgruppe entfernt. Wenn bestimmte Benutzer oder Geräte von dieser Durchsetzung ausgenommen werden müssen, können sie einfach zur Liste „Beibehaltene Benutzer“ hinzugefügt werden, wodurch eine vollständige Kontrolle mit minimalem Aufwand gewährleistet wird.
Für jedes lokale Administratorkonto wird Heimdal:
- überprüfen, ob der Benutzer oder das Gerät unter „Beibehaltene Benutzer“ aufgeführt ist.
- die Administratorrechte für Benutzer beibehalten, die mit der Liste der beibehaltenen Benutzer übereinstimmen.
- die Administratorrechte für Benutzer entfernen, die nicht mit der Liste der beibehaltenen Benutzer übereinstimmen.
- eine lokale Aufzeichnung der Benutzerrücknahmen führen, damit die Rechte später wiederhergestellt werden können, falls sich die Richtlinie ändert.
Dadurch lässt sich die Anzahl dauerhafter lokaler Administratoren auf macOS-Geräten reduzieren, während genehmigte Ausnahmen weiterhin möglich sind.
Beibehaltene Benutzer
Der Abschnitt „Beibehaltene Benutzer“ dient als „Allowlist“ für diese Funktion und gewährleistet Flexibilität und Kontrolle. Jeder hier hinzugefügte Benutzer oder jedes hinzugefügte Gerät ist abhängig von der Definition des Eintrags automatisch von der Entfernung der Administratorrechte ausgenommen.
Zur Optimierung der Verwaltung unterstützt der Abschnitt mehrere Vorgänge, darunter:
- CSV-Import für das Hinzufügen mehrerer Einträge.
- Manuelle Eingabe.
- Suche für schnelles Nachschlagen in der Liste der beibehaltenen Benutzer.
- Bearbeiten zum Anpassen vorhandener Einträge.
- Löschen zum einfachen Bereinigen der Liste.
- Seitennummerierung für eine reibungslosere Navigation und bessere Leistung bei der Verwaltung großer Datenmengen
Hinweis: Da sich Hostnamen ändern können, was zu Abweichungen führen kann, muss die Beibehaltung von Administratorrechten anhand von Seriennummern erfolgen, um eine präzise und sichere Geräteidentifizierung zu gewährleisten.
Die Liste „Beibehaltene Benutzer“ ermöglicht eine detaillierte Kontrolle darüber, welche macOS-Benutzer lokale Administratorrechte behalten, wenn die Funktion „Vorhandene lokale Administratorrechte entziehen“ aktiviert ist.
Diese „Allowlist“ unterstützt mehrere Ausnahmetypen und ermöglicht Ihnen:
- einen bestimmten Benutzer auf einem bestimmten Mac beizubehalten,
- alle Benutzer auf einem bestimmten Mac beizubehalten oder
- einen Benutzernamen global beizubehalten, indem Gerätekennungen leer gelassen werden.
Der macOS-Agent wertet drei Felder aus, um zu bestimmen, ob ein Benutzer Administratorrechte behalten soll: Seriennummer, Plattform-UUID (Universally Unique Identifier) und Benutzername.
Diese Indikatoren arbeiten zusammen, um eine präzise und zuverlässige Zuordnung zu gewährleisten.
Der Geräteabgleich erfolgt anhand der Seriennummer des Hostnamens und der Plattform-UUID. Beide werden exakt, jedoch ohne Beachtung der Groß-/Kleinschreibung, verglichen.
Wenn eines der beiden Felder leer bleibt, fungiert der „Ausschluss“ als Platzhalter und ermöglicht eine flexible Zielbestimmung.
Das Feld „Benutzername“ ist optional und unterstützt ebenfalls Platzhaltermuster (* und ?).
- Wenn „Benutzername“ leer ist, gilt die Regel auf Geräteebene – alle Benutzer auf dem Gerät werden beibehalten.
- Wenn ein „Benutzername“ angegeben ist, gilt die Regel nur für diesen bestimmten Benutzer.
Dieses Zuordnungssystem gewährleistet eine präzise Beibehaltung und bietet Administratoren gleichzeitig vollständige Kontrolle über den Geltungsbereich.
Beibehaltene Benutzer manuell hinzufügen
Sie können Benutzer- oder Geräte-„Ausschlüsse“ direkt über das Dashboard hinzufügen:
- Navigieren Sie zu „Endpoint Settings -> Mac OS GPs -> auf eine GP klicken -> Registerkarte Privilege Elevation and Delegation Management -> Additional settings -> Revoke existing local admin rights (enabled)“.
- Öffnen Sie den Abschnitt „Beibehaltene Benutzer“.
- Wählen Sie eine oder mehrere Kennungen aus:
o Seriennummer (Feld mit automatischer Vervollständigung) für einen bestimmten macOS-Hostnamen.
o Plattform-UUID für eine noch präzisere Geräteausrichtung – wird automatisch generiert, wenn „Benutzereingabe umschalten“ deaktiviert ist, basierend auf der Auswahl von Seriennummer und Benutzername; Freitext, wenn „Benutzereingabe umschalten“ aktiviert ist.
o Benutzername (Feld mit automatischer Vervollständigung) für die Beibehaltung auf Benutzerebene. - Klicken Sie auf „Hinzufügen“, um die Regel zu erstellen.
Beibehaltene Benutzer per CSV hinzufügen
Für Massenaktualisierungen unterstützt das Heimdal Dashboard den CSV-Import:
1. Gehen Sie zu „Beibehaltene Benutzer“.
2. Klicken Sie auf das Feld „Ausschlüsse – .CSV-Datei“ und laden Sie Ihre Datei hoch.
3. Wählen Sie „Importieren“ aus.
4. Bestätigen Sie, dass alle Einträge in der Tabelle angezeigt werden.
Eine herunterladbare Beispiel-CSV-Datei ist direkt in der Benutzeroberfläche verfügbar, um die korrekte Formatierung sicherzustellen.
Benutzereingabe umschalten
Wenn diese Option aktiviert ist, ändert die Option „Benutzereingabe umschalten“, wie Benutzerkennungen bei der manuellen Erstellung beibehaltene Einträge eingegeben werden (die Felder für Seriennummer, Benutzername und Plattform-UUID werden zu Freitextfeldern).
Sie ermöglicht es Administratoren, die Methode zur Benutzeridentifizierung vor dem Hinzufügen einer neuen Ausnahme schnell anzupassen, wodurch mehr Flexibilität bei der Regelerstellung entsteht.
Best Practices zum Hinzufügen beibehaltener Benutzer
Für optimale Kontrolle und möglichst wenige unbeabsichtigte weitreichende Ausnahmen:
- Verwenden Sie Seriennummer + Plattform-UUID, um alle Benutzer auf einem bestimmten Mac-Hostnamen beizubehalten.
- Verwenden Sie Seriennummer + Plattform-UUID + Benutzername für eine Ausnahme für einen einzelnen Benutzer auf einem bestimmten Gerät.
- Verwenden Sie nur den Benutzernamen für eine umfassendere, benutzernamenbasierte Beibehaltung über mehrere Geräte hinweg (nur empfohlen, wenn dies beabsichtigt ist).
Wenn Sie unsicher sind, ist die präziseste Regel die Angabe aller drei Felder.
Wann werden Administratorrechte wiederhergestellt?
Wenn einem Benutzer zuvor die lokalen Administratorrechte entzogen wurden (durch die Verwendung der Funktion „Vorhandene lokale Administratorrechte entziehen“), kann Heimdal diese Rechte unter den folgenden Bedingungen automatisch wiederherstellen:
- Das PEDM-Modul ist in der Gruppenrichtlinie deaktiviert.
- „Vorhandene lokale Administratorrechte entziehen“ ist deaktiviert.
- Der Benutzer wird zur Liste „Beibehaltene Benutzer“ hinzugefügt.
- Das Gerät wird auf Geräteebene zur Liste „Beibehaltene Benutzer“ hinzugefügt.
Der Heimdal-macOS-Agent überprüft, ob der Benutzer erfolgreich wieder zur lokalen Administratorgruppe hinzugefügt wurde, bevor er diesen Benutzer aus der Liste zur Nachverfolgung der Wiederherstellung entfernt.
Wichtiges macOS-Verhalten
Die Funktion berücksichtigt mehrere plattformspezifische Regeln unter macOS:
- Administratorrechte werden vollständig durch die Mitgliedschaft in der lokalen Administratorgruppe bestimmt.
- Die aktuelle Mitgliedschaft in lokalen Gruppen gilt als alleinige Quelle der Wahrheit.
- Systemkonten (z. B. root und interne Konten, die mit _ beginnen) werden automatisch übersprungen.
- Ein vollständig beibehaltenes Gerät setzt die Entzugsdurchsetzung für diesen bestimmten macOS-Computer außer Kraft.
- Lokale Konten, die nicht mehr existieren, werden aus der Nachverfolgung entfernt, anstatt wiederhergestellt zu werden.
Weitere Verbesserungen mit 3.5.8 PROD
Die Version 3.5.8 Prod bietet außerdem eine Reihe von Stabilitätsverbesserungen und plattformübergreifenden Fehlerbehebungen.
Besonders hervorzuheben sind wesentliche Verbesserungen bei der Behandlung von Fehlalarmen in Next Gen AV/XProtect, mehrere kleinere Fehlerbehebungen im DNS-Sicherheitsmodul sowie die Behebung eines Problems, bei dem die Benutzeroberfläche des Heimdal-macOS-Agenten für jede einzelne Benachrichtigung wiederholt angezeigt wurde.
Benachrichtigungen werden jetzt dauerhaft in der Benutzeroberfläche des Heimdal MAC Agent angezeigt, bis sie geschlossen werden. Dadurch wird ein deutlich reibungsloseres und weniger störendes Benutzererlebnis gewährleistet.