Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wiele organizacji chce blokować określone typy urządzeń USB, takie jak dyski flash USB lub aparaty fotograficzne. Możesz także zezwolić na korzystanie z określonych urządzeń USB, takich jak klawiatura lub mysz.
Użyj wykazu ustawień w usłudze Microsoft Intune, aby skonfigurować te ustawienia w zasadach, a następnie wdróż te zasady na urządzeniach z systemem Windows. Aby uzyskać więcej informacji o katalogu ustawień, zobacz Konfigurowanie ustawień urządzeń w usłudze Microsoft Intune przy użyciu wykazu ustawień.
W tym artykule przedstawiono następujące czynności:
- How to create a settings catalog policy with USB settings in the Intune admin center
- Jak używać pliku dziennika do rozwiązywania problemów z urządzeniami, które nie powinny być blokowane
Ten artykuł dotyczy:
- System Windows
Wymagania wstępne
Wymagania dotyczące ról
Aby skonfigurować zasady wykazu ustawień, zaloguj się do centrum administracyjnego usługi Intune co najmniej przy użyciu roli Menedżer zasad i profilów. Aby uzyskać więcej informacji na temat wbudowanych ról w usłudze Intune, zobacz Kontrola dostępu oparta na rolach (RBAC) with Microsoft Intune.
Tworzenie profilu
Ta zasada zawiera przykład blokowania (lub zezwalania) funkcjom wpływającym na urządzenia USB. Skorzystaj z tych zasad jako punktu wyjścia, a następnie dodaj lub usuń ustawienia stosownie do potrzeb organizacji.
Zaloguj się do centrum administracyjnego usługi Microsoft Intune.
Wybierz kolejno pozycje Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady.
Wprowadź następujące właściwości:
- Platforma: wybierz pozycję Windows 10 i nowsze.
- Typ profilu: wybierz pozycję Katalog ustawień.
Wybierz pozycję Utwórz.
W obszarze Podstawy wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę profilu. Na przykład wpisz Ogranicz urządzenia USB.
- Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
Wybierz pozycję Dalej.
W obszarze Ustawienia konfiguracji wybierz pozycję Dodaj ustawienia. W selektorze ustawień przejdź do pozycji Szablony> administracyjne,Instalacja> urządzeniasystemowego>,Ograniczenia instalacji urządzenia. Wybierz następujące ustawienia:
- Zezwalaj na instalację urządzeń zgodnych z którymkolwiek z tych identyfikatorów urządzeń
- Zezwalaj na instalację urządzeń przy użyciu sterowników zgodnych z następującymi klasami konfiguracji urządzeń
- Uniemożliwianie instalowania urządzeń, które nie zostały opisane w innych ustawieniach zasad
Zamknij selektor ustawień. Skonfiguruj wybrane ustawienia:
Zezwalaj na instalację urządzeń zgodnych z którymkolwiek z tych identyfikatorów urządzeń: wybierz pozycję Włączone. Dodaj identyfikatory urządzeń lub sprzętu, na których chcesz zezwolić.
Aby uzyskać identyfikator urządzenia lub sprzętu, użyj Menedżer urządzeń, znajdź urządzenie i sprawdź jego właściwości. Aby uzyskać szczegółowe instrukcje, zobacz znajdowanie identyfikatora sprzętu na urządzeniu z systemem Windows.
Przydatne informacje o identyfikatorze urządzenia znajdziesz również w temacie Wdrażanie kontroli urządzeń i zarządzanie nią w Ochrona punktu końcowego w usłudze Microsoft Defender z Microsoft Intune.
Zezwalaj na instalowanie urządzeń przy użyciu sterowników zgodnych z następującymi klasami konfiguracji urządzeń: Wybierz pozycję Włączone. Dodaj zdefiniowane przez system klasy konfiguracji urządzeń dostępne dla dostawców , na które chcesz zezwolić.
Na poniższej ilustracji są dozwolone zajęcia Keyboard, Mouse i Multimedia .
Aby uniemożliwić instalację urządzeń, które nie są opisane w innych ustawieniach zasad: wybierz pozycję Włączone.
Po włączeniu i skonfigurowaniu tych ustawień zasady będą wyglądać podobnie do następujących ustawień zasad:
Wybierz pozycję Dalej.
W obszarze Tagi zakresu (opcjonalnie) przypisz tag, aby filtrować profil do określonych grup IT, takich jak
US-NC IT TeamlubJohnGlenn_ITDepartment. Aby uzyskać więcej informacji na temat tagów zakresu, zobacz artykuł Używanie kontroli dostępu opartej na rolach (RBAC) i tagów zakresu w rozproszonej infrastrukturze informatycznej.Wybierz pozycję Dalej.
W obszarze Przypisania wybierz grupy urządzeń, które otrzymują profil. Wybierz pozycję Dalej.
W obszarze Przeglądanie + tworzenie przejrzyj ustawienia. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany.
Sprawdzanie ograniczeń dotyczących urządzeń USB na urządzeniach z systemem Windows
Po wdrożeniu profilu konfiguracji urządzenia na wybranych urządzeniach upewnij się, że działa poprawnie.
Jeśli zostanie zablokowana możliwość zainstalowania urządzenia USB, zostanie wyświetlony komunikat podobny do następującego:
The installation of this device is forbidden by system policy. Contact your system administrator.
W poniższym przykładzie tablet iPad jest blokowany, ponieważ jego identyfikator urządzenia nie znajduje się na liście dozwolonych identyfikatorów urządzeń:
Urządzenie jest zablokowane, ale powinno być dozwolone
Niektóre urządzenia USB mają wiele identyfikatorów GUID, a niektóre z nich często można pominąć w ustawieniach zasad. W efekcie urządzenie USB, na które zezwolisz w ustawieniach, może być na nim zablokowane.
W poniższym przykładzie w ustawieniu Zezwalaj na instalację urządzeń za pomocą sterowników, które są zgodne z następującymi klasami konfiguracji urządzeń , jest wprowadzany identyfikator GUID klasy multimedialnej, a kamera jest blokowana:
Rozwiązanie:
Aby znaleźć identyfikator GUID urządzenia, wykonaj następujące czynności:
Otwórz plik na urządzeniu
%windir%\inf\setupapi.dev.log.W pliku:
Wyszukaj Ograniczoną instalację urządzeń, które nie zostały opisane w zasadach.
W tej sekcji znajdź
Class GUID of device changed to: {GUID}tekst. Dodaj to{GUID}do swoich zasad.W poniższym przykładzie jest wyświetlany
Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}tekst:>>> [Device Install (Hardware initiated) - USB\VID_046D&PID_C534\5&bd89ed7&0&2] >>> Section start 2020/01/20 17:26:03.547 dvi: {Build Driver List} 17:26:03.597 … dvi: {Build Driver List - exit(0x00000000)} 17:26:03.645 dvi: {DIF_SELECTBESTCOMPATDRV} 17:26:03.647 dvi: Default installer: Enter 17:26:03.647 dvi: {Select Best Driver} dvi: Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}. dvi: Selected Driver: dvi: Description - USB Composite Device dvi: InfFile - c:\windows\system32\driverstore\filerepository\usb.inf_amd64_9646056539e4be37\usb.inf dvi: Section - Composite.Dev dvi: {Select Best Driver - exit(0x00000000)} dvi: Default installer: Exit dvi: {DIF_SELECTBESTCOMPATDRV - exit(0x00000000)} 17:26:03.664 dvi: {Core Device Install} 17:26:03.666 dvi: {Install Device - USB\VID_046D&PID_C534\5&BD89ED7&0&2} 17:26:03.667 dvi: Device Status: 0x01806400, Problem: 0x1 (0xc0000361) dvi: Parent device: USB\ROOT_HUB30\4&278ca476&0&0 !!! pol: The device is explicitly restricted by the following policy settings: !!! pol: [-] Restricted installation of devices not described by policy !!! pol: {Device installation policy check [USB\VID_046D&PID_C534\5&BD89ED7&0&2] exit(0xe0000248)} !!! dvi: Installation of device is blocked by policy! ! dvi: Queueing up error report for device install failure. dvi: {Install Device - exit(0xe0000248)} 17:26:03.692 dvi: {Core Device Install - exit(0xe0000248)} 17:26:03.694 <<< Section end 2020/01/20 17:26:03.697 <<< [Exit status: FAILURE(0xe0000248)]
W profilu konfiguracji urządzeń przejdź do ustawienia Zezwalaj na instalację urządzeń za pomocą sterowników zgodnych z tymi klasami konfiguracji urządzeń i dodaj identyfikator GUID klasy z pliku dziennika.
Jeśli problem będzie się powtarzać, powtórz te kroki, aby dodać identyfikatory GUID innych klas, aż urządzenie zostanie pomyślnie zainstalowane.
W naszym przykładzie następujące identyfikatory GUID klas są dodawane do profilu urządzenia:
- Urządzenia magistrali USB (koncentratory i kontrolery hosta):
{36fc9e60-c465-11cf-8056-444553540000} - Urządzenia interfejsu HID (HID):
{745a17a0-74d3-11d0-b6fe-00a0c90f57da} - Kamery:
{ca3e7ab9-b4c3-4ae6-8251-579ef933890f} - Urządzenia do obrazowania:
{6bdd1fc6-810f-11d0-bec7-08002be2092f}
- Urządzenia magistrali USB (koncentratory i kontrolery hosta):
Identyfikatory GUID typowych klas umożliwiające dostęp do urządzeń USB
Klawiatura i mysz: Dodaj następujące identyfikatory GUID do profilu urządzenia:
- Klawiatura:
{4d36e96b-e325-11ce-bfc1-08002be10318} - Mysz:
{4d36e96f-e325-11ce-bfc1-08002be10318}
- Klawiatura:
Aparaty, słuchawki i mikrofony: Dodaj następujące identyfikatory GUID do profilu urządzenia:
- Urządzenia magistrali USB (koncentratory i kontrolery hosta):
{36fc9e60-c465-11cf-8056-444553540000} - Urządzenia interfejsu HID (HID):
{745a17a0-74d3-11d0-b6fe-00a0c90f57da} - Urządzenia multimedialne:
{4d36e96c-e325-11ce-bfc1-08002be10318} - Kamery:
{ca3e7ab9-b4c3-4ae6-8251-579ef933890f} - Urządzenia do obrazowania:
{6bdd1fc6-810f-11d0-bec7-08002be2092f} - Urządzenia systemowe:
{4D36E97D-E325-11CE-BFC1-08002BE10318} - Urządzenia biometryczne:
{53d29ef7-377c-4d14-864b-eb3a85769359} - Ogólne urządzenia programowe:
{62f9c741-b25a-46ce-b54c-9bccce08b6f2}
- Urządzenia magistrali USB (koncentratory i kontrolery hosta):
Słuchawki 3,5 mm: Dodaj następujące identyfikatory GUID do profilu urządzenia:
- Urządzenia multimedialne:
{4d36e96c-e325-11ce-bfc1-08002be10318} - Punkt końcowy audio:
{c166523c-fe0c-4a94-a586-f1a80cfbbf3e}
- Urządzenia multimedialne:
Uwaga
Rzeczywiste identyfikatory GUID mogą się różnić w zależności od urządzenia.