Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrola urządzeń w Ochrona punktu końcowego w usłudze Microsoft Defender pomaga zespołom bezpieczeństwa zarządzać dostępem do wymiennych nośników, drukarek i innych urządzeń peryferyjnych na urządzeniach z systemem Windows. Ten artykuł opisuje, jak włączyć i skonfigurować sterowanie urządzeniem.
Konfiguruj kontrolę urządzeń w Microsoft Intune
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Zobacz grupy sterowania urządzeniami w Intune
W Intune grupy kontroli urządzeń są wyświetlane jako ustawienia wielokrotnego użytku.
- Na stronie Zabezpieczenia punktów końcowych | Omówienie w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, przejdź do Zarządzanie>Redukcja powierzchni ataku.
- Na stronie Zabezpieczenia punktu końcowego | Redukcja powierzchni ataku wybierz kartę Ustawienia wielokrotnego użytku.
Konfiguruj kontrolę urządzeń w Intune za pomocą polityk bezpieczeństwa punktów końcowych
Aby skonfigurować kontrolę urządzeń w Microsoft Intune, użyj polityki redukcji powierzchni ataków na bezpieczeństwo punktów końcowych. Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityk bezpieczeństwa punktów końcowych lub Modyfikacja istniejących polityk (linki otwierają nowe karty w dokumentacji Intune).
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ zasad: Przejdź do pozycji Zarządzaj>Redukcja powierzchni ataku na stronie Zabezpieczenia punktów końcowych | Przegląd w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz zasady. - Platforma: wybierz pozycję Windows. Obecnie profil Device Control nie jest obsługiwany dla urządzeń Windows Server zarządzanych przez zarządzanie ustawieniami bezpieczeństwa w Defender for Endpoint, mimo że ta polityka dotyczy wyświetlania Windows Server.
- Profil: wybierz pozycję Kontrola urządzenia.
Gdy tworzysz lub modyfikujesz politykę, użyj tych konkretnych ustawień na zakładce Ustawienia Konfiguracji :
Sekcja Defender: Zobacz ustawienie Zezwalaj na skanowanie dysków wymiennych podczas pełnego skanowania.
Sekcja Kontrola urządzeń: Konfiguruj niestandardowe polityki z ustawieniami wielokrotnego użytku. Każdy wiersz w tej sekcji reprezentuje politykę sterowania urządzeniami. Nazwa polityki pojawia się w powiadomieniach użytkownika, zaawansowanym polowaniu oraz raportach.
Wybierz
Dodaj tak, aby dodać politykę. Skonfiguruj następujące ustawienia:- Nazwa: wprowadź unikatową nazwę.
- Dołączony identyfikator: Wybierz ustawienia wielokrotnego użytku, do których obowiązuje polityka.
- Wyłączony identyfikator: Wybierz ustawienia wielokrotnego użytku, które polityka wyklucza.
- Typ,Opcje i Dostęp do maski: Konfiguruj akcję, powiadomienia użytkownika i zachowanie zdarzeń oraz zezwalaj na uprawnienia.
Aby uzyskać informacje o dodawaniu grup ustawień wielokrotnego użytku do polityki, zobacz Dodaj grupy do profilu Device Control. Aby uzyskać informacje o regułach sterowania urządzeniami, zobacz przegląd sterowania urządzeniami: Reguły.
Dodaj politykę Zezwalaj lub Odrzucaj podczas dodawania polityki audytu, aby uniknąć nieoczekiwanych rezultatów.
Important
Jeśli konfigurujesz tylko polityki audytu, uprawnienia są dziedziczone z domyślnego ustawienia egzekwowania.
Intune nie zachowuje kolejności polityk pokazanych w interfejsie użytkownika do egzekwowania polityk. Stosuj nieprzeciężające się polityki Zezwalaj i Odrzucaj , wyraźnie dodając urządzenia do wykluczenia. Nie możesz zmienić domyślnego ustawienia egzekwowania w graficznym interfejsie Intune. Jeśli zmienisz domyślny tryb wymuszania na
Deny, używając innej metody, i utworzysz zasadęAllowdla określonych urządzeń, wszystkie pozostałe urządzenia zostaną zablokowane.Ograniczenia instalacji urządzeń: zobacz Ustawienia instalacji urządzenia .
Dostęp do magazynu wymiennego: zobacz Ustawienia dostępu do magazynu wymiennego .
Ochrona danych: zobacz Zezwalaj na bezpośrednie ustawienia dostępu do pamięci .
Dma Guard: zobacz ustawienia zasad wyliczania urządzeń.
Pamięć: Zobacz ustawienia Odmowa dostępu do zapisu na dyskach wymiennych.
Łączność: Zobacz Zezwól połączenie USB i Zezwól ustawienia Bluetooth .
Bluetooth: Konfiguruj ustawienia związane z połączeniami Bluetooth i usługami. Zobacz Zasady CSP — Bluetooth.
System: Zobacz ustawienia Zezwalaj na użycie karty pamięci.
Napiwek
Nie musisz konfigurować wszystkich dostępnych ustawień jednocześnie. Rozważ rozpoczęcie od ustawień Device Control .
Skonfiguruj kontrolę urządzeń w Intune przy użyciu niestandardowych profili z identyfikatorami URI OMA i zasadami CSP
Chociaż zaleca się politykę bezpieczeństwa punktów końcowych, można także skonfigurować kontrolę urządzeń w Intune, używając niestandardowych profili zawierających ustawienia Open Mobile Alliance Uniform Resource Identifier (OMA-URI) od dostawcy usług konfiguracyjnych Defender (CSP).
Instrukcje dotyczące tworzenia i przypisania niestandardowego profilu można znaleźć w artykule Użyj niestandardowych ustawień urządzenia w Microsoft Intune. Aby uzyskać informacje o polach OMA-URI w niestandardowych profilach systemu Windows, zobacz Dodawanie ustawień niestandardowych dla urządzeń z systemem Windows w Microsoft Intune.
Important
Korzystanie z ustawień Intune OMA-URI do konfiguracji sterowania urządzeniami wymaga zarządzania obciążeniem konfiguracji urządzeń przez Intune, jeśli urządzenie jest współzarządzane z Configuration Manager. Aby uzyskać więcej informacji, zobacz Jak przełączyć obciążenia programu Configuration Manager do usługi Intune.
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
- Platforma: wybierz pozycję Windows 10 i nowsze.
- Typ profilu: Wybierz Szablony, a następnie wybierz Własne.
Podczas tworzenia lub modyfikacji polityki dodaj wiersz dla każdego ustawienia na zakładce Ustawienia Konfiguracji . Użyj następujących wartości OMA-URI dla ustawień sterowania urządzeniami:
-
Domyślne egzekwowanie kontroli urządzeń: Określa, jakie decyzje są podejmowane podczas kontroli dostępu urządzeń, gdy żadna z reguł polityki się nie zgadza.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - Typ danych: Liczba całkowita
-
Wartości:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
Typy urządzeń: Określa typy urządzeń, identyfikowane przez ich główne ID, które mają włączoną ochronę kontroli urządzenia. Oddziel wiele identyfikatorów rodzin produktów znakiem „|”, bez spacji.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - Typ danych: Ciąg
-
Wartości:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
Włącz kontrolę urządzenia: Włącza lub wyłącza kontrolę nad urządzeniem na urządzeniu.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - Typ danych: Liczba całkowita
-
Wartości:
- Wyłącz =
0 - Włącz =
1
- Wyłącz =
-
OMA-URI:
Tworz polityki z OMA-URI
Podczas tworzenia zasad za pomocą identyfikatora OMA-URI w Intune utwórz jeden plik XML dla każdej zasady. Najlepszą praktyką jest korzystanie z profilu Device Control do tworzenia niestandardowych polityk.
W okienku Dodawanie wiersza określ następujące ustawienia:
- W polu Nazwa wpisz
Allow Read Activity. - W polu OMA-URI wpisz
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Użyj poleceniaNew-GuidPowerShell, aby wygenerować GUID zastępujący[PolicyRule Id]. Użyj tego samego identyfikatora GUID dla wartościPolicyRule Idw pliku XML zasad. - W polu Typ danych wybierz pozycję Ciąg (plik XML) i użyj niestandardowego kodu XML.
Parametry umożliwiają ustawianie warunków dla określonych wpisów. Dla przykładu zobacz plik XML polityki Allow Read dotyczący pamięci wymiennej.
Note
Komentarze używające notacji komentarzy XML <!-- COMMENT --> mogą być stosowane w plikach XML reguł i grup, ale muszą znajdować się wewnątrz pierwszego znacznika XML, a nie w pierwszym wierszu pliku XML.
Utwórz grupy za pomocą OMA-URI
Podczas tworzenia grup z identyfikatorem OMA-URI w Intune utwórz jeden plik XML dla każdej grupy. Najlepszym rozwiązaniem jest użycie ustawień wielokrotnego użytku do definiowania grup.
W okienku Dodawanie wiersza określ następujące ustawienia:
- W polu Nazwa wpisz
Any Removable Storage Group. - W polu OMA-URI wpisz
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Użyj poleceniaNew-GuidPowerShell, aby wygenerować GUID zastępujący[GroupId]. Użyj tego samego GUID dla wartości grupyIdw pliku XML grupy. - W polu Typ danych wybierz pozycję Ciąg (plik XML) i użyj niestandardowego kodu XML.
Note
Komentarze w notacji komentarzy XML <!-- COMMENT --> mogą być stosowane w plikach XML reguł i grup, ale muszą znajdować się wewnątrz pierwszego znacznika XML, a nie w pierwszym wierszu pliku XML.
Konfiguruj sterowanie urządzeniami w portalu Microsoft Defender
Jeśli Twoja organizacja zarządza politykami bezpieczeństwa punktów końcowych w portalu Microsoft Defender, możesz skonfigurować kontrolę urządzeń na tych samych zasadach bezpieczeństwa punktów końcowych, które stosuje Intune.
Important
Polityki kontroli urządzeń utworzone w portalu Defender dotyczą wyłącznie urządzeń zarejestrowanych w Intune. Nie dotyczą one urządzeń zarządzanych przez zarządzanie ustawieniami bezpieczeństwa Defender for Endpoint, które nie są zarejestrowane w Intune.
Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityki bezpieczeństwa punktu końcowego lub Edytuj politykę bezpieczeństwa punktu końcowego (linki otwierają nowe zakładki).
Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:
- Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: Wybierz kontrolę urządzenia.
Podczas tworzenia lub modyfikacji polityki używaj tych samych ustawień opisanych w sekcji Konfiguruj kontrolę urządzenia w Intune, używając polityk bezpieczeństwa punktów końcowych na zakładce Ustawienia konfiguracji .
Konfiguruj sterowanie urządzeniami w Polityce Grupy
Warning
Jeśli zarządzasz kontrolą urządzeń za pomocą Intune lub innej usługi zarządzania urządzeniami mobilnymi, usuń konfliktowe ustawienia Polityki Grupy. Ustawienie ControlPolicyConflict nie ma zastosowania do Defender CSP.
Aby skonfigurować ustawienia sterowania urządzeniami w Polityce Grupowej, postępuj zgodnie z następującymi krokami:
W obszarze Centralne zasady grupy otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.
W drzewie konsoli GPMC rozwiń Obiekty Polityki Grupy w lesie i domenie, które zawierają Obiekt Polityki Grupy (GPO), który chcesz edytować.
Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do pozycji Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus.
Ustawienia sterowania urządzeniami są dostępne w następujących lokalizacjach:
- Funkcje:
- Sterowanie urządzeniem:
Aby otworzyć i skonfigurować ustawienie, użyj dowolnej z następujących metod:
- Kliknij dwukrotnie ustawienie.
- Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
- Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
Napiwek
Można również skonfigurować Zasady grupy lokalnie na poszczególnych urządzeniach za pomocą Edytora lokalnych zasad grup (gpedit.msc). Przejdź do tej samej podstawowej ścieżki: Konfiguracja> komputeraSzablony administracyjne>Windows Components>Microsoft Defender Antivirus, a następnie wybierz Funkcje lub Kontrola urządzeń, w zależności od ustawienia.
Note
Jeśli nie widzisz ustawień zasad grupy dotyczących kontroli urządzeń, dodaj Szablony administracyjne zasad grupy (ADMX). Możesz pobrać WindowsDefender.adml i WindowsDefender.admx z przykładów sterowania urządzeniami Ochrona punktu końcowego w usłudze Microsoft Defender na GitHub.
Włączenie sterowania urządzeniami w Polityce Grupy
Aby umożliwić kontrolę dostępu do pamięci wymiennej, postępuj zgodnie z następującymi krokami:
W drzewku polityk antywirusowych Microsoft Defender wybierz Funkcje.
W panelu szczegółów elementu Funkcje otwórz ustawienie Sterowanie urządzeniami.
W oknie Kontrola urządzenia wybierz pozycję Włączone.
Konfiguruj domyślne egzekwowanie w Polityce Grupy
Możesz ustawić domyślny dostęp na Deny lub Allow dla wszystkich funkcji sterowania urządzeniem, w tym RemovableMediaDevices, CdRomDevices, WpdDevices i PrinterDevices.
Na przykład możesz mieć politykę Deny lub Allow dla RemovableMediaDevices, ale nie dla CdRomDevices lub WpdDevices. Jeśli ustawisz domyślne egzekwowanie na Deny, dostęp do odczytu, zapisu i wykonywania dla CdRomDevices i WpdDevices zostanie zablokowany. Jeśli chcesz zarządzać tylko pamięcią masową, stwórz politykę Allow dla drukarek. W przeciwnym razie domyślne egzekwowanie również odmawia dostępu do drukarek.
Aby ustawić domyślne egzekwowanie odmowy, postępuj zgodnie z następującymi krokami:
W drzewie polityk antywirusowych Microsoft Defender wybierz Kontrola urządzeń.
W panelu szczegółów Device Control otwórz ustawienie Wybierz Domyślną Politykę Egzekwowania Kontroli Urządzeń .
W oknie Wybierz Domyślną Politykę Egzekwowania Kontroli Urządzenia skonfiguruj następujące opcje:
- Wybierz pozycję Włączone.
- W Opcjach wybierz Domyślne Odrzucenie.
Konfiguruj typy urządzeń w Polityce Grupowej
Aby skonfigurować typy urządzeń, do których stosuje się politykę sterowania urządzeniami, należy postępować zgodnie z następującymi krokami:
W drzewie polityk antywirusowych Microsoft Defender wybierz Kontrola urządzeń.
W panelu szczegółów w Kontroli urządzeń otwórz opcję Włącz kontrolę urządzeń dla określonych typów urządzeń .
W oknie Włącz kontrolę urządzeń dla określonych typów urządzeń skonfiguruj następujące opcje:
- Wybierz pozycję Włączone.
- W Opcjach, w polu Włącz sterowanie urządzeniami dla konkretnych typów urządzeń , określ identyfikatory rodziny produktów, oddzielone potokiem (
|). Wpisz wartość jako pojedynczy ciąg bez spacji. W przeciwnym razie silnik sterowania urządzenia mógłby błędnie odczytać tę wartość. Identyfikatory rodziny produktów obejmująRemovableMediaDevices,CdRomDevices,WpdDevices, orazPrinterDevices.
Zdefiniuj grupy sterowania urządzeniami w Polityce Grupy
Stwórz i wdroż jeden plik XML dla każdej grupy pamięci wymiennej:
Użyj właściwości w swojej grupie pamięci wymiennej, aby utworzyć plik XML. Upewnij się, że węzeł główny to
PolicyGroups. Przykład:<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>Zapisz plik XML na udziale sieciowym.
W drzewie polityk antywirusowych Microsoft Defender wybierz Kontrola urządzeń.
W panelu szczegółów w Kontroli urządzeń otwórz ustawienie Definiuj grupy polityki sterowania urządzeniami .
W oknie Definiuj grupy polityki sterowania urządzeniami skonfiguruj następujące opcje:
- Wybierz pozycję Włączone.
- W sekcji Opcje, w polu Definiuj grupy polityk tutaj , określ ścieżkę pliku network share, która zawiera dane grup XML.
Przykład, który definiuje dowolną pamięć wymienną, CD-ROM, urządzenia przenośne Windows oraz zatwierdzone grupy USB, zobacz plik XML grupy pamięci wymiennej.
Note
Możesz używać komentarzy XML w tym formacie <!--COMMENT--> w plikach reguł i grup. Umieść komentarze wewnątrz pierwszego tagu XML, a nie na pierwszej linii pliku XML.
Zdefiniowanie polityk sterowania urządzeniami w Polityce Grupy
Stwórz i wdroż jeden plik XML dla każdej reguły polityki dostępu do pamięci wymiennej:
Użyj właściwości reguły zasad dostępu do nośników wymiennych, aby utworzyć plik XML. Upewnij się, że węzeł główny to
PolicyRules. Przykład:<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>Zapisz plik XML na udostępnieniu sieciowym.
W drzewie polityk antywirusowych Microsoft Defender wybierz Kontrola urządzeń.
W panelu szczegółów funkcji Kontrola urządzeń otwórz ustawienie Definiuj reguły zasad kontroli urządzeń.
W oknie Definiuj reguły polityki sterowania urządzenia , skonfiguruj następujące opcje:
- Wybierz pozycję Włączone.
- W sekcji Opcje, w polu Definiuj reguły polityki , określ ścieżkę pliku network share, która zawiera dane reguł XML.
Walidacja plików XML sterujących urządzeniami za pomocą MpCmdRun
Narzędzie wiersza poleceń MpCmdRun może weryfikować pliki XML używane do wdrożeń polityk grupowych. Walidacja wykrywa błędy składniowe, które silnik sterowania może napotkać podczas analizowania ustawień.
Aby zweryfikować pliki XML, należy postępować zgodnie z następującymi krokami:
W wierszu polecenia z podwyższonym poziomem uprawnień (okno wiersza polecenia otwarte przez wybranie pozycji Uruchom jako administrator) uruchom następujące polecenia. Zastąp przykładowe ścieżki plików XML ścieżkami do plików XML reguł i grup.
Napiwek
Pierwsze polecenie zmienia katalog na najnowszą wersję <wersji platformy ochrony przed złośliwym oprogramowaniem> w
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
Jeśli nie ma żadnych błędów, zostaną wyświetlone następujące dane wyjściowe:
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
Aby wychwycić dowody plików skopiowanych lub wydrukowanych, użyj Endpoint DLP.
Możesz używać komentarzy XML w tym formacie <!-- COMMENT --> w plikach reguł i grup. Umieść komentarze wewnątrz pierwszego tagu XML, a nie na pierwszej linii pliku XML.