Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano zasady kontroli urządzeń, reguły, wpisy, grupy i zaawansowane warunki. Zasadniczo zasady kontroli urządzeń definiują dostęp dla zestawu urządzeń. Urządzenia, które znajdują się w zakresie, są określane przez listę uwzględnionych grup urządzeń i listę wykluczonych grup urządzeń. Zasady mają zastosowanie, jeśli urządzenie znajduje się we wszystkich uwzględnionych grupach urządzeń i nie ma żadnej z wykluczonych grup urządzeń. Jeśli nie zostaną zastosowane żadne zasady, zostanie zastosowane domyślne wymuszanie.
Domyślnie kontrolka urządzenia jest wyłączona, więc dostęp do wszystkich typów urządzeń jest dozwolony. Aby dowiedzieć się więcej o funkcji kontroli urządzeń, zobacz Kontrola urządzeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.
Kontrolowanie zachowania domyślnego
Gdy kontrolka urządzenia jest włączona, jest domyślnie włączona dla wszystkich typów urządzeń. Domyślne wymuszanie można również zmienić z Zezwalaj na Odmów. Twój zespół ds. zabezpieczeń może również skonfigurować typy urządzeń chronionych przez kontrolę urządzenia. W poniższej tabeli pokazano, jak różne kombinacje ustawień zmieniają decyzję o kontroli dostępu.
| Czy kontrola urządzenia jest włączona? | Działanie domyślne | Typy urządzeń |
|---|---|---|
| Nie | Dostęp jest dozwolony | - Dyski CD/DVD -Drukarki — Wymienne urządzenia multimedialne — Urządzenia przenośne z systemem Windows |
| Tak | (Nie określono) Dostęp jest dozwolony |
- Dyski CD/DVD -Drukarki — Wymienne urządzenia multimedialne — Urządzenia przenośne z systemem Windows |
| Tak | Odmów | - Dyski CD/DVD -Drukarki — Wymienne urządzenia multimedialne — Urządzenia przenośne z systemem Windows |
| Tak | Odmowa dostępu do urządzeń nośników wymiennych i drukarek | - Drukarki i wymienne urządzenia multimedialne (zablokowane) - Dyski CD/DVD i urządzenia przenośne z systemem Windows (dozwolone) |
Po skonfigurowaniu typów urządzeń kontrola urządzenia w usłudze Defender for Endpoint ignoruje żądania do innych rodzin urządzeń.
Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
Zasady
Aby jeszcze dokładniej kontrolować dostęp do urządzeń, kontrola urządzeń wykorzystuje zasady. Zasady to zestaw reguł i grup. Sposób definiowania reguł i grup różni się nieznacznie między środowiskami zarządzania i systemami operacyjnymi, zgodnie z opisem w poniższej tabeli.
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
| Narzędzie do zarządzania | System operacyjny | Jak zarządzane są reguły i grupy |
|---|---|---|
| Intune: Polityka sterowania urządzeniami | Windows | Grupami urządzeń i drukarek można zarządzać jako ustawieniami wielokrotnego użytku i uwzględniać je w regułach. Nie wszystkie funkcje są dostępne w polityce sterowania urządzeniami (zobacz Konfiguruj kontrolę urządzenia w Microsoft Intune) |
| Portal Microsoft Defender: Polityka kontroli urządzeń | Windows | Używa tej samej polityki bezpieczeństwa punktów końcowych co Intune i dotyczy tylko urządzeń zarejestrowanych w Intune. Zobacz Konfiguruj kontrolę urządzenia w portalu Microsoft Defender. |
| Intune: Niestandardowe | Windows | Każda grupa/reguła jest przechowywana jako ciąg XML w niestandardowych zasadach konfiguracji. OMA-URI zawiera identyfikator GUID grupy lub reguły. Identyfikator GUID musi zostać wygenerowany. |
| Zasady grupy | Windows | Grupy i reguły są definiowane w oddzielnych ustawieniach XML w obiekcie polityki grupy (zobacz Konfiguruj kontrolę urządzenia z polityką grupową). |
| Intune | Mac | Reguły i zasady są łączone w pojedynczy kod JSON i uwzględniane w mobileconfig pliku wdrożonym przy użyciu Intune |
| JAMF | Mac | Reguły i zasady są łączone w pojedynczy kod JSON i konfigurowane przy użyciu narzędzia JAMF jako zasad sterowania urządzeniami (zobacz Device Control for macOS) |
Reguły i grupy są identyfikowane za pomocą globalnego unikatowego identyfikatora (GUID). Jeśli zasady sterowania urządzeniami są wdrażane przy użyciu narzędzia do zarządzania innego niż Intune, muszą zostać wygenerowane identyfikatory GUID. Identyfikatory GUID można wygenerować przy użyciu programu PowerShell.
Aby uzyskać szczegółowe informacje o schemacie, zobacz schemat JSON dla komputerów Mac.
Użytkownicy
Zasady sterowania urządzeniami mogą być stosowane do użytkowników i/lub grup użytkowników. W systemie Windows zasady kontroli urządzeń mogą mieć warunek przeznaczony dla użytkowników lub grup użytkowników zdefiniowanych w Microsoft Entra ID lub Windows Server Active Directory. Można zdefiniować zasady, które zezwalają określonym użytkownikom na posiadanie większej lub mniejszej liczby uprawnień w zależności od potrzeb biznesowych. Kontrola urządzeń aktywnie monitoruje sesje użytkowników i podejmuje decyzje o egzekwowaniu na podstawie zasad skierowanych do określonych użytkowników lub grup. Oznacza to, że niektóre akcje, takie jak zablokowanie urządzenia lub wylogowanie się z profilu użytkownika, mogą spowodować niezadowolenie warunków użytkownika, co jest oczekiwanym zachowaniem.
Uwaga
W artykułach związanych z kontrolą urządzenia grupy użytkowników są nazywane grupami użytkowników. Termin grupy odnosi się do grup zdefiniowanych w zasadach sterowania urządzeniami.
Najlepsze rozwiązania dotyczące używania kontroli urządzeń z użytkownikami i grupami użytkowników
Aby utworzyć regułę dla pojedynczego użytkownika w systemie Windows, utwórz wpis z warunkiem
Siddla każdego użytkownika w regule.Aby utworzyć regułę dla grupy użytkowników w systemie Windows i Intune, utwórz wpis z warunkiem
Siddla każdej grupy użytkowników w [regule] i skieruj zasady do grupy maszyn w Intune lub utwórz regułę bez warunków i ukiekuj zasady Intune do grupy użytkowników.Na komputerze Mac użyj Intune i skieruj zasady do grupy użytkowników w Microsoft Entra ID.
Ostrzeżenie
Nie używaj jednocześnie warunków użytkownika/grupy użytkowników w regułach oraz kierowania do grup użytkowników w Intune.
Uwaga
Jeśli problemem jest łączność sieciowa, użyj kierowania do grup użytkowników w Intune lub lokalnych grup usługi Active Directory. Warunki dotyczące użytkownika/grupy użytkowników, które odwołują się do Microsoft Entra ID, powinny być używane tylko w środowiskach, w których istnieje niezawodne połączenie z Microsoft Entra ID.
Reguły
Reguła definiuje listę uwzględnionych grup i listę wykluczonych grup. Aby reguła została zastosowana, urządzenie musi znajdować się we wszystkich uwzględnionych grupach i żadnej z wykluczonych grup. Jeśli urządzenie pasuje do reguły, wówczas analizowane są wpisy dla tej reguły. Wpis definiuje zastosowane opcje akcji i powiadomień, jeśli żądanie jest zgodne z warunkami. Jeśli żadne reguły nie zostaną zastosowane lub żadne wpisy nie będą zgodne z żądaniem, zostanie zastosowane domyślne wymuszanie.
Aby na przykład zezwolić na dostęp do zapisu dla niektórych urządzeń USB i dostęp do odczytu dla wszystkich innych urządzeń USB, użyj następujących zasad, grup i wpisów z domyślnym wymuszaniem ustawionym na odmowę.
| Grupa | Opis |
|---|---|
| Wszystkie wymienne urządzenia magazynujące | Wymienne urządzenia magazynujące |
| Pamięci USB z możliwością zapisu | Lista obiektów USB, dla których dostęp do zapisu jest dozwolony |
| Reguły | Dołączone grupy urządzeń | Wykluczone grupy urządzeń | Wpis |
|---|---|---|---|
| Dostęp tylko do odczytu dla urządzeń USB | Wszystkie wymienne urządzenia magazynujące | Pamięci USB z możliwością zapisu | Dostęp tylko do odczytu |
| Dostęp do zapisu dla urządzeń USB | Pamięci USB z możliwością zapisu | Dostęp do zapisu |
Nazwa reguły pojawia się w portalu raportowania oraz w powiadomieniach toast wyświetlanych użytkownikom, dlatego pamiętaj, aby nadawać regułom opisowe nazwy.
Reguły można skonfigurować, edytując zasady w Intune, używając pliku XML w systemie Windows lub używając pliku JSON na komputerze Mac. Wybierz każdą kartę, aby uzyskać więcej szczegółów.
Na poniższej ilustracji przedstawiono ustawienia konfiguracji zasad sterowania urządzeniami w Intune:
Na zrzucie ekranu dołączony identyfikator i wykluczony identyfikator są odwołaniami do dołączonych i wykluczonych grup ustawień wielokrotnego użytku. Zasady mogą mieć wiele reguł.
Intune nie uwzględnia kolejności reguł. Reguły można ocenić w dowolnej kolejności, dlatego należy jawnie wykluczyć grupy urządzeń, które nie są w zakresie reguły.
Wpisy
Zasady kontroli urządzeń definiują dostęp (nazywany wpisem) dla zestawu urządzeń. Wpisy definiują opcje akcji i powiadomień dla urządzeń zgodnych z zasadami i warunkami zdefiniowanymi we wpisie.
| Ustawienia wpisu | Opcje |
|---|---|
| Maska dostępu | Stosuje akcję tylko wtedy, gdy operacje dostępu odpowiadają masce dostępu — maska dostępu jest sumą bitową OR wartości dostępu: 1 — Odczyt urządzenia — umożliwia sprawdzanie metadanych urządzenia i montowanie. Umożliwia wyświetlanie plików. 2 — Zapis urządzenia — umożliwia formatowanie lub ponowne konfigurowanie urządzenia. 4 — Wykonywanie urządzenia — umożliwia zmianę nazwy USB w Eksploratorze (forma wykonywania na poziomie systemu). 8 — Odczyt pliku — umożliwia wyświetlanie i przeglądanie przechowywanej zawartości na urządzeniu zewnętrznym. 16 — Zapisywanie plików — umożliwia edytowanie, kopiowanie lub usuwanie plików i folderów na urządzeniu zewnętrznym. 32 — Wykonywanie pliku — umożliwia uruchamianie zawartości wykonywalnej z urządzenia zewnętrznego. 64 — Drukowanie Przykład: Odczyt, zapis i wykonywanie dla urządzenia = 7 (1+2+4) Odczyt urządzenia, Odczyt dysku = 9 (1+8) |
| Akcja | Zezwól Odmów AuditAllow AuditDeny |
| Powiadomienie | Brak (wartość domyślna) Generowane jest zdarzenie Użytkownik otrzymuje powiadomienie |
Ocena wpisów
Występują dwa rodzaje wpisów: wpisy wymuszające (Zezwól/Odmów) oraz wpisy inspekcyjne (AuditAllow/AuditDeny).
Wpisy egzekwowania dla reguły są sprawdzane w kolejności aż do dopasowania wszystkich żądanych uprawnień. Jeśli żadne wpisy nie pasują do reguły, następna reguła zostanie oceniona. Jeśli żadne reguły nie są zgodne, zostanie zastosowana wartość domyślna.
Wpisy inspekcji
Zdarzenia inspekcji kontrolują zachowanie, gdy kontrolka urządzenia wymusza regułę (zezwalaj/odmawiaj). Kontrolka urządzenia może wyświetlać powiadomienie użytkownikowi końcowemu. Użytkownik otrzymuje powiadomienie zawierające nazwę zasad kontroli urządzenia i nazwę urządzenia. Powiadomienie jest wyświetlane raz na godzinę po odmowie początkowego dostępu.
Kontrola urządzeń może również utworzyć zdarzenie, które jest dostępne w funkcji Advanced Hunting.
Ważna
Istnieje limit 300 zdarzeń na urządzenie dziennie. Wpisy inspekcji są przetwarzane po podjęciu decyzji o wymuszaniu. Oceniane są wszystkie powiązane wpisy audytu.
Warunki
Wpis może zawierać następujące opcjonalne warunki:
- Warunek użytkownika/grupy użytkowników: stosuje tę akcję tylko do użytkownika/grupy użytkowników wskazanych przez identyfikator SID
Uwaga
W przypadku grup użytkowników i użytkowników przechowywanych w Microsoft Entra ID użyj identyfikatora obiektu w warunku. W przypadku grup użytkowników i użytkowników przechowywanych lokalnie użyj identyfikatora zabezpieczeń (SID)
Uwaga
W systemie Windows wpisy Device Control wykorzystujące identyfikator użytkownika lub grupy Microsoft Entra wymagają nieinteraktywnego dostępu do Microsoft Graph w celu rozwiązania przynależności do grupy. Polityka dostępu warunkowego, która wymaga interaktywnej uwierzytelniania dla tego żądania, może zapobiec dopasowaniu warunku Sid .
Uwaga
W systemie Windows identyfikator SID zalogowanego użytkownika można pobrać, uruchamiając polecenie whoami /userprogramu PowerShell .
- Warunek maszyny: stosuje akcję tylko do urządzenia/grupy zidentyfikowanej przez identyfikator SID
- Warunek parametrów: stosuje akcję tylko wtedy, gdy parametry są zgodne (zobacz Warunki zaawansowane)
Wpisy mogą być dalej ograniczone do określonych użytkowników i urządzeń. Na przykład zezwalaj na dostęp do odczytu do tych usb dla tego użytkownika tylko na tym urządzeniu.
| Policy | Dołączone grupy urządzeń | Wykluczone grupy urządzeń | Wpis(y) |
|---|---|---|---|
| Dostęp tylko do odczytu dla urządzeń USB | Wszystkie wymienne urządzenia magazynujące | Pamięci USB z możliwością zapisu | Dostęp tylko do odczytu |
| Dostęp do zapisu dla urządzeń USB | Pamięci USB z możliwością zapisu | Dostęp do zapisu dla użytkownika 1 Uprawnienie do zapisu dla użytkownika 2 dla grupy urządzeń A |
Wszystkie warunki we wpisie muszą być prawdziwe, aby akcja została zastosowana.
Wpisy można skonfigurować przy użyciu Intune, pliku XML w systemie Windows lub pliku JSON na komputerze Mac. Wybierz każdą kartę, aby uzyskać więcej szczegółów.
W Intune pole Maska dostępu zawiera opcje, takie jak:
- Odczyt (odczyt na poziomie dysku = 1)
- Zapis (zapis na poziomie dysku = 2)
- Execute (Wykonanie na poziomie dysku = 4)
- Drukuj (Drukuj = 64).
Nie wszystkie funkcje są wyświetlane w interfejsie użytkownika Intune. Więcej informacji można znaleźć w artykule Konfiguruj sterowanie urządzeniem w Microsoft Intune.
Grupy
Grupy definiują kryteria filtrowania obiektów według ich właściwości. Obiekt jest przypisywany do grupy, jeśli jej właściwości są zgodne z właściwościami zdefiniowanymi dla grupy.
Uwaga
Grupy w tej sekcji nie odwołują się do grup użytkowników.
Przykład:
- Dozwolone są wszystkie urządzenia USB pochodzące od dowolnego z tych producentów
- Utracone urządzenia USB to wszystkie urządzenia, których numery seryjne odpowiadają któremukolwiek z tych numerów seryjnych
- Dozwolone drukarki to wszystkie urządzenia, które odpowiadają dowolnemu z tych identyfikatorów VID/PID.
Właściwości można dopasować na cztery sposoby: MatchAll, MatchAny, MatchExcludeAll, i MatchExcludeAny
-
MatchAll: Właściwości pozostają w relacji „AND”; na przykład jeśli administrator ustawiDeviceIDiInstancePathID, system sprawdza dla każdego podłączonego urządzenia USB, czy urządzenie USB spełnia oba warunki. -
MatchAny: właściwości są powiązane relacją „lub”; na przykład jeśli administrator określi DeviceID iInstancePathID, system egzekwuje to dla każdego podłączonego urządzenia USB, o ile urządzenie USB ma identyczną wartośćDeviceIDlubInstanceID. -
MatchExcludeAll: Właściwości są połączone relacją „AND”, a wszystkie elementy, które NIE spełniają tych warunków, są uwzględniane. Jeśli na przykład administrator umieściDeviceIDiInstancePathIDoraz użyjeMatchExcludeAll, system egzekwuje to dla każdego podłączonego urządzenia USB, o ile urządzenie USB nie ma jednocześnie identycznych wartościDeviceIDiInstanceID. -
MatchExcludeAny: Właściwości są połączone relacją „lub”; uwzględnione są wszystkie elementy, które ich NIE spełniają. Jeśli na przykład administrator umieszczaDeviceIDiInstancePathIDoraz używa poleceniaMatchExcludeAny, system wymusza to dla każdego podłączonego urządzenia USB, o ile urządzenie USB nie ma ani takiej samej wartościDeviceID, aniInstanceID.
Grupy są używane na dwa sposoby: wybieranie urządzeń do dołączania/wykluczania w regułach oraz filtrowanie dostępu pod kątem zaawansowanych warunków. Ta tabela zawiera podsumowanie typów grup i sposobu ich użycia.
| Typ | Opis | O/S | Dołączanie/wykluczanie reguł | Warunki zaawansowane |
|---|---|---|---|---|
| Urządzenie (domyślne) | Filtrowanie urządzeń i drukarek | Windows/Mac | X | |
| Sieć | Filtrowanie warunków sieciowych | Windows | X | |
| Połączenie sieci VPN | Filtrowanie warunków sieci VPN | Windows | X | |
| Plik | Filtrowanie właściwości pliku | Windows | X | |
| Zadanie drukowania | Filtrowanie właściwości drukowanego pliku | Windows | X |
Urządzenia objęte zasadami są określane przez listę uwzględnionych grup i listę wykluczonych grup. Reguła ma zastosowanie, jeśli urządzenie znajduje się we wszystkich uwzględnionych grupach i nie ma żadnej z wykluczonych grup. Grupy mogą być składane z właściwości urządzeń. Można użyć następujących właściwości:
| Właściwość | Opis | Urządzenia z systemem Windows | Urządzenia mac | Drukarki |
|---|---|---|---|---|
FriendlyNameId |
Przyjazna nazwa w Menedżerze urządzeń systemu Windows | Y | N | Y |
PrimaryId |
Typ urządzenia | Y | Y | Y |
VID_PID |
Identyfikator dostawcy to czterocyfrowy kod dostawcy przypisywany przez komitet USB do dostawcy. Identyfikator produktu to czterocyfrowy kod produktu przypisany do urządzenia przez dostawcę. Obsługiwane są symbole wieloznaczne. Na przykład 0751_55E0 |
Y | N | Y |
PrinterConnectionId |
Typ połączenia drukarki: - USB: Drukarka podłączona za pośrednictwem portu USB komputera. - Network: Drukarka sieciowa to drukarka, która jest dostępna przez połączenie sieciowe, dzięki czemu jest dostępna dla innych komputerów połączonych z siecią.- Corporate: Drukarka firmowa to kolejka wydruku współużytkowana za pośrednictwem lokalnego programu Windows Print Server.- Universal: Universal Print to nowoczesne rozwiązanie do drukowania, którego organizacje mogą używać do zarządzania infrastrukturą drukowania za pośrednictwem usług w chmurze firmy Microsoft. Co to jest universal print? — Drukowanie uniwersalne | Microsoft Docs - File: „Microsoft Print to PDF” i „Microsoft XPS Document Writer” lub inne drukarki korzystające z portu FILE: lub PORTPROMPT:- Custom: drukarka, która nie łączy się za pośrednictwem portu wydruku firmy Microsoft- Local: drukarka nie należy do żadnego z wcześniej wymienionych typów. Na przykład drukowanie za pośrednictwem protokołu RDP lub przekierowanie drukarek |
N | N | Y |
BusId |
Informacje o urządzeniu (aby uzyskać więcej informacji, zobacz sekcje, które są zgodne z tą tabelą) | Y | N | N |
DeviceId |
Informacje o urządzeniu (aby uzyskać więcej informacji, zobacz sekcje, które są zgodne z tą tabelą) | Y | N | N |
HardwareId |
Informacje o urządzeniu (aby uzyskać więcej informacji, zobacz sekcje, które są zgodne z tą tabelą) | Y | N | N |
InstancePathId |
Informacje o urządzeniu (aby uzyskać więcej informacji, zobacz sekcje, które są zgodne z tą tabelą) | Y | N | N |
SerialNumberId |
Informacje o urządzeniu (aby uzyskać więcej informacji, zobacz sekcje, które są zgodne z tą tabelą) | Y | Y | N |
PID |
Identyfikator produktu to czterocyfrowy kod produktu przypisany do urządzenia przez dostawcę | Y | Y | N |
VID |
Identyfikator dostawcy to czterocyfrowy kod dostawcy przypisywany przez komitet USB do dostawcy. | Y | Y | N |
DeviceEncryptionStateId |
(Wersja zapoznawcza) Stan szyfrowania urządzenia funkcją BitLocker. Prawidłowe wartości to BitlockerEncrypted lub Plain |
Y | N | N |
APFS Encrypted |
Jeśli urządzenie jest szyfrowane za pomocą protokołu APFS | N | Y | N |
Określanie właściwości urządzenia przy użyciu Menedżer urządzeń systemu Windows
W przypadku urządzeń z systemem Windows możesz użyć Menedżer urządzeń, aby poznać właściwości urządzeń.
Otwórz Menedżer urządzeń, znajdź urządzenie, kliknij prawym przyciskiem myszy pozycję Właściwości, a następnie wybierz kartę Szczegóły.
Na liście Właściwości wybierz pozycję Ścieżka wystąpienia urządzenia.
Wartość wyświetlana dla ścieżki instancji urządzenia to wartość
InstancePathId, ale zawiera ona również inne właściwości:USB\VID_090C&PID_1000\FBH1111183300721{BusId}\{DeviceId}\{SerialNumberId}
Właściwości menedżera urządzeń są mapowane na kontrolkę urządzenia, jak pokazano w poniższej tabeli:
Menedżer urządzeń Kontrola urządzenia Identyfikatory sprzętu HardwareIdPrzyjazna nazwa FriendlyNameIdElement nadrzędny VID_PIDDeviceInstancePath InstancePathId
Używanie raportów i zaawansowanego wyszukiwania zagrożeń do określania właściwości urządzeń
Właściwości urządzenia mają nieco inne etykiety w zaawansowanym polowaniu. Poniższa tabela przyporządkowuje etykiety w portalu do propertyId w zasadzie sterowania urządzeniami.
| właściwość portalu Microsoft Defender | Identyfikator właściwości sterowania urządzeniem |
|---|---|
| Nazwa medium | FriendlyNameId |
| Identyfikator dostawcy | HardwareId |
| DeviceId | InstancePathId |
| Serial Number (Numer seryjny) | SerialNumberId |
Uwaga
Upewnij się, że wybrany obiekt ma prawidłową klasę nośnika dla tej polityki. Ogólnie w przypadku pamięci wymiennej użyj Class Name == USB.
Konfigurowanie grup w Intune, XML w systemie Windows lub JSON na komputerach Mac
Grupy można skonfigurować w Intune, przy użyciu pliku XML dla systemu Windows lub przy użyciu pliku JSON na komputerze Mac. Wybierz każdą kartę, aby uzyskać więcej szczegółów.
Uwaga
Elementy Group Id w formacie XML i id JSON służą do identyfikowania grupy w ramach kontroli urządzenia. Nie jest to odwołanie do żadnego innego elementu, takiego jak grupa użytkowników w Microsoft Entra ID.
Ustawienia wielokrotnego użycia w Intune są mapowane na grupy urządzeń. Ustawienia wielokrotnego użytku można skonfigurować w Intune.
Istnieją dwa rodzaje grup: Urządzenie drukujące i Nośnik wymienny. W poniższej tabeli wymieniono właściwości tych grup.
| Typ grupy | Właściwości |
|---|---|
| Urządzenie drukarki | - FriendlyNameId- PrimaryId- PrinterConnectionId- VID_PID |
| Pamięć wymienna | - BusId - DeviceId- FriendlyNameId- HardwareId- InstancePathId- PID- PrimaryId- SerialNumberId- VID- VID_PID |
Warunki zaawansowane
Wpisy mogą być dodatkowo ograniczone na podstawie parametrów. Parametry stosują zaawansowane warunki, które wykraczają poza urządzenie. Zaawansowane warunki umożliwiają precyzyjne sterowanie na podstawie oceny sieci, połączenia sieci VPN, pliku lub zadania drukowania.
Uwaga
Warunki zaawansowane są obsługiwane tylko w formacie XML.
Warunki sieciowe
W poniższej tabeli opisano właściwości grupy sieciowej:
| Właściwość | Opis |
|---|---|
NameId |
Nazwa sieci. Obsługiwane są symbole wieloznaczne. |
NetworkCategoryId |
Prawidłowe opcje to Public, Privatelub DomainAuthenticated. |
NetworkDomainId |
Prawidłowe opcje to NonDomain, Domain, DomainAuthenticated. |
Te właściwości są dodawane do DescriptorIdList grupy typu Network. Oto przykładowy fragment kodu:
<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30a}" Type="Network" MatchType="MatchAll">
<DescriptorIdList>
<NetworkCategoryId>Public</PathId>
<NetworkDomainId>NonDomain</PathId>
</DescriptorIdList>
</Group>
Grupa jest następnie używana jako jeden z parametrów we wpisie, jak pokazano w poniższym fragmencie kodu:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<Network MatchType="MatchAny">
<GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30a }</GroupId>
</Network>
</Parameters>
</Entry>
Warunki połączenia sieci VPN
W poniższej tabeli opisano warunki połączenia sieci VPN:
| Name (Nazwa) | Opis |
|---|---|
NameId |
Nazwa połączenia sieci VPN. Obsługiwane są symbole wieloznaczne. |
VPNConnectionStatusId |
Prawidłowe wartości to Connected lub Disconnected. |
VPNServerAddressId |
Wartość ciągu znaków VPNServerAddress. Obsługiwane są symbole wieloznaczne. |
VPNDnsSuffixId |
Wartość ciągu znaków VPNDnsSuffix. Obsługiwane są symbole wieloznaczne. |
Te właściwości są dodawane do DescriptorIdList grupy typu VPNConnection, jak pokazano w poniższym fragmencie kodu:
<Group Id="{d633d17d-d1d1-4c73-aa27-c545c343b6d7}" Type="VPNConnection">
<Name>Corporate VPN</Name>
<MatchType>MatchAll</MatchType>
<DescriptorIdList>
<NameId>ContosoVPN</NameId>
<VPNServerAddressId>contosovpn.*.contoso.com</VPNServerAddressId>
<VPNDnsSuffixId>corp.contoso.com</VPNDnsSuffixId>
<VPNConnectionStatusId>Connected</VPNConnectionStatusId>
</DescriptorIdList>
</Group>
Następnie do grupy odwołuje się jako do parametrów we wpisie, jak pokazano w poniższym fragmencie kodu:
<Entry Id="{27c79875-25d2-4765-aec2-cb2d1000613f}">
<Type>Allow</Type>
<Options>0</Options>
<AccessMask>64</AccessMask>
<Parameters MatchType="MatchAny">
<VPNConnection>
<GroupId>{d633d17d-d1d1-4c73-aa27-c545c343b6d7}</GroupId>
</VPNConnection>
</Parameters>
</Entry>
Następnie do grupy odwołuje się we wpisie jako do parametrów, jak pokazano w poniższym fragmencie kodu:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<File MatchType="MatchAny">
<GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30f }</GroupId>
</File>
</Parameters>
</Entry>
Warunki zadania drukowania
W poniższej tabeli opisano właściwości grupy PrintJob:
| Name (Nazwa) | Opis |
|---|---|
PrintOutputFileNameId |
Ścieżka pliku docelowego danych wyjściowych do drukowania w pliku. Obsługiwane są symbole wieloznaczne. Na przykład C:\*\Test.pdf |
PrintDocumentNameId |
Ścieżka pliku źródłowego. Obsługiwane są symbole wieloznaczne. Ta ścieżka może nie istnieć. Na przykład dodaj tekst do nowego pliku w Notatniku, a następnie drukuj bez zapisywania pliku. |
Te właściwości są dodawane do DescriptorIdList grupy typu PrintJob, jak pokazano w poniższym fragmencie kodu:
<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30b}" Type="PrintJob" MatchType="MatchAny">
<DescriptorIdList>
<PrintOutputFileNameId>C:\Documents\*.pdf</PrintOutputFileNameId >
<PrintDocumentNameId>*.xlsx</PrintDocumentNameId>
<PrintDocumentNameId>*.docx</PrintDocumentNameId>
</DescriptorIdList>
</Group>
Następnie do grupy odwołuje się we wpisie jako do parametrów, jak pokazano w poniższym fragmencie kodu:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<PrintJob MatchType="MatchAny">
<GroupId>{e5f619a7-5c58-4927-90cd-75da2348a30b}</GroupId>
</PrintJob>
</Parameters>
</Entry>