Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve políticas de controlo de dispositivos, regras, entradas, grupos e condições avançadas. Essencialmente, as políticas de controlo de dispositivos definem o acesso para um conjunto de dispositivos. Os dispositivos no âmbito são determinados por uma lista de grupos de dispositivos incluídos e uma lista de grupos de dispositivos excluídos. Uma política aplica-se se o dispositivo estiver em todos os grupos de dispositivos incluídos e nenhum dos grupos de dispositivos excluídos. Se não forem aplicadas políticas, é aplicada a imposição predefinida.
Por predefinição, o controlo de dispositivos está desativado, pelo que o acesso a todos os tipos de dispositivos é permitido. Para saber mais sobre o controle de dispositivos, consulte Controle de dispositivos no Microsoft Defender para Endpoint.
Controlar o comportamento predefinido
Quando o controlo do dispositivo está ativado, está ativado para todos os tipos de dispositivo por predefinição. A imposição predefinida também pode ser alterada de Permitir para Negar. A sua equipa de segurança também pode configurar os tipos de dispositivos que o controlo do dispositivo protege. A tabela seguinte ilustra como várias combinações de definições alteram a decisão de controlo de acesso.
| O controlo do dispositivo está ativado? | Comportamento padrão | Tipos de dispositivo |
|---|---|---|
| Não | O acesso é permitido | - Unidades de CD/DVD - Impressoras - Dispositivos multimédia amovíveis - Dispositivos portáteis Windows |
| Sim | (Não especificado) O acesso é permitido |
- Unidades de CD/DVD - Impressoras - Dispositivos multimédia amovíveis - Dispositivos portáteis Windows |
| Sim | Negar | - Unidades de CD/DVD - Impressoras - Dispositivos multimédia amovíveis - Dispositivos portáteis Windows |
| Sim | Negar impressoras e dispositivos de multimédia amovíveis | - Impressoras e dispositivos multimédia amovíveis (bloqueados) - Unidades de CD/DVD e dispositivos portáteis Windows (permitido) |
Quando os tipos de dispositivo são configurados, o controlo de dispositivos no Defender para Ponto Final ignora os pedidos a outras famílias de dispositivos.
Para saber mais, confira os seguintes artigos:
- Implementar e gerir o controlo de dispositivos com Intune
- Implementar e gerir o controlo de dispositivos com Política de Grupo
Políticas
Para refinar ainda mais o acesso aos dispositivos, o controlo de dispositivos utiliza políticas. Uma política é um conjunto de regras e grupos. A forma como as regras e os grupos são definidos varia ligeiramente entre as experiências de gestão e os sistemas operativos, conforme descrito na tabela seguinte.
| Ferramenta de gestão | Sistema operacional | Como as regras e os grupos são geridos |
|---|---|---|
| Intune – Política de controlo de dispositivos | Windows | Os grupos de dispositivos e impressoras podem ser geridos como definições reutilizáveis e incluídos nas regras. Nem todas as funcionalidades estão disponíveis na política de controlo de dispositivos (veja Implementar e gerir o controlo de dispositivos com Microsoft Intune) |
| Intune – Personalizado | Windows | Cada grupo/regra é armazenado como uma cadeia XML na política de configuração personalizada. O OMA-URI contém o GUID do grupo/regra. O GUID tem de ser gerado. |
| Política de grupo | Windows | Os grupos e regras são definidos em definições XML separadas no Objeto Política de Grupo (veja Implementar e gerir o controlo de dispositivos com Política de Grupo). |
| Intune | Mac | As regras e políticas são combinadas num único JSON e incluídas no mobileconfig ficheiro implementado com Intune |
| JAMF | Mac | As regras e políticas são combinadas num único JSON e configuradas através do JAMF como política de controlo de dispositivos (consulte Controlo de Dispositivos para macOS) |
As regras e os grupos são identificados por Identificadores Globais Exclusivos (GUIDs). Se as políticas de controlo de dispositivos forem implementadas com uma ferramenta de gestão que não Intune, os GUIDs têm de ser gerados. Pode gerar os GUIDs com o PowerShell.
Para obter detalhes sobre o esquema, veja o esquema JSON para Mac.
Usuários
As políticas de controlo de dispositivos podem ser aplicadas a utilizadores e/ou grupos de utilizadores. No Windows, as políticas de controlo de dispositivos podem ter uma condição para direcionar utilizadores ou grupos de utilizadores definidos em Microsoft Entra ID ou Windows Server Active Directory. Pode definir políticas que permitam a utilizadores específicos ter mais ou menos permissões com base nas necessidades empresariais. O controlo de dispositivos analisa ativamente as sessões de utilizador e toma decisões de imposição com base em políticas que visam utilizadores ou grupos específicos. Isto significa que algumas ações, como bloquear um dispositivo ou terminar sessão no perfil de utilizador, podem fazer com que as condições do utilizador não estejam satisfeitas, o que é o comportamento esperado.
Observação
Nos artigos relacionados com o controlo de dispositivos, os grupos de utilizadores são referidos como grupos de utilizadores. O termo grupos refere-se a grupos definidos na política de controlo de dispositivos.
Melhores práticas para utilizar o controlo de dispositivos com utilizadores e grupos de utilizadores
Para criar uma regra para um utilizador individual no Windows, crie uma entrada com uma
Sidcondição para cada utilizador numa regra.Para criar uma regra para um grupo de utilizadores no Windows e Intune, crie uma entrada com uma
Sidcondição para cada grupo de utilizadores numa [regra] e direcione a política para um grupo de máquinas no Intune ou crie uma regra sem condições e direcione a política com Intune para o grupo de utilizadores.No Mac, utilize Intune e direcione a política para um grupo de utilizadores no Microsoft Entra ID.
Aviso
Não use condições de usuário e de grupo de usuários em regras e o direcionamento de grupo de usuários no Intune.
Observação
Se a conectividade de rede representar um problema, use o direcionamento para grupos de usuários no Intune ou grupos locais do Active Directory. As condições de usuário/grupo de usuários que fazem referência ao Microsoft Entra ID somente devem ser usadas em ambientes que tenham uma conexão confiável com o Microsoft Entra ID.
Regras
Uma regra define a lista de grupos incluídos e uma lista de grupos excluídos. Para que a regra seja aplicada, o dispositivo tem de estar em todos os grupos incluídos e nenhum dos grupos excluídos. Se o dispositivo corresponder à regra, as entradas dessa regra serão avaliadas. Uma entrada define as opções de ação e notificação aplicadas, se o pedido corresponder às condições. Se não forem aplicadas regras ou nenhuma entrada corresponder ao pedido, será aplicada a imposição predefinida.
Por exemplo, para permitir o acesso de escrita para alguns dispositivos USB e o acesso de leitura para todos os outros dispositivos USB, utilize as seguintes políticas, grupos e entradas com a imposição predefinida definida para negar.
| Grupo | Descrição |
|---|---|
| Todos os Dispositivos de Armazenamento Amovíveis | Dispositivos de Armazenamento Amovíveis |
| USBs graváveis | Lista de USBs onde o acesso de escrita é permitido |
| Regra | Grupos de Dispositivos Incluídos | Grupos de Dispositivos Excluídos | Entrada |
|---|---|---|---|
| Acesso só de leitura para USBs | Todos os dispositivos de armazenamento amovíveis | USBs graváveis | Acesso Só de Leitura |
| Acesso de escrita para USBs | USBs graváveis | Acesso de gravação |
O nome da regra é apresentado no portal para relatórios e na notificação de alerta para os utilizadores, por isso, certifique-se de que dá nomes descritivos às regras.
Pode configurar regras ao editar políticas no Intune, ao utilizar um ficheiro XML no Windows ou ao utilizar um ficheiro JSON no Mac. Selecione cada separador para obter mais detalhes.
A imagem seguinte ilustra as definições de configuração de uma política de controlo de dispositivos no Intune:
Na captura de ecrã, o ID Incluído e o ID Excluído são as referências a grupos de definições reutilizáveis incluídos e excluídos. Uma política pode ter múltiplas regras.
Intune não respeita a ordem das regras. As regras podem ser avaliadas por qualquer ordem, por isso, certifique-se de que exclui explicitamente grupos de dispositivos que não estão no âmbito da regra.
Entradas
As políticas de controlo de dispositivos definem o acesso (denominado entrada) para um conjunto de dispositivos. As entradas definem as opções de ação e notificação para dispositivos que correspondem à política e às condições definidas na entrada.
| Configuração de entrada | Opções |
|---|---|
| AccessMask | Aplica a ação apenas se as operações de acesso coincidirem com a máscara de acesso - a máscara de acesso é em termos de bits OU dos valores de acesso: 1 - Leitura de Dispositivo - Permite inspecionar metadados no nível do dispositivo e a montagem. Permite a capacidade de ver ficheiros. 2 - Gravação no dispositivo - Concede a permissão de formatar ou reconfigurar o dispositivo. 4 - Execução do Dispositivo - Permite mudar o nome do USB no Explorer (uma forma de execução ao nível do sistema). 8 - Leitura de Ficheiros - Permite a visualização e navegação de conteúdo armazenado no dispositivo externo. 16 - Escrita de Ficheiros - Permite editar, copiar ou eliminar ficheiros e pastas no dispositivo externo. 32 - Execução de Ficheiros - Permite o lançamento de conteúdo executável a partir do dispositivo externo. 64 - Imprimir Por exemplo: Leitura, Escrita e Execução do Dispositivo = 7 (1+2+4) Leitura do Dispositivo, Leitura do Disco = 9 (1+8) |
| Ação | Permitir Negar AuditAllow AuditDeny |
| Notificação | Nenhum (predefinição) É gerado um evento O utilizador recebe uma notificação |
Avaliação de entrada
Existem dois tipos de entradas: entradas de imposição (Permitir/Negar) e entradas de auditoria (AuditAllow/AuditDeny).
As entradas de aplicação de uma regra são avaliadas em ordem até que todas as permissões solicitadas sejam atendidas. Se nenhuma entrada corresponder a uma regra, a regra seguinte é avaliada. Se nenhuma regra corresponder, será aplicada a predefinição.
Entradas de auditoria
Os eventos de auditoria controlam o comportamento quando o controlo do dispositivo impõe uma regra (permitir/negar). O controlo do dispositivo pode apresentar uma notificação ao utilizador final. O utilizador recebe uma notificação que contém o nome da política de controlo do dispositivo e o nome do dispositivo. A notificação é apresentada uma vez a cada hora após o acesso inicial ser negado.
O controle de dispositivo também pode criar um evento que fica disponível no Advanced Hunting.
Importante
Existe um limite de 300 eventos por dispositivo por dia. Os registros de auditoria são processados após a decisão de aplicação ser tomada. Todas as entradas de auditoria correspondentes são avaliadas.
Condições
Uma entrada suporta as seguintes condições opcionais:
- Condição de Usuário/Grupo de Usuários: aplica a ação apenas ao usuário/grupo de usuários identificado pelo SID
Observação
Para grupos de usuários e usuários armazenados no Microsoft Entra ID, utilize o ID do objeto na condição. Para grupos de utilizadores e utilizadores armazenados localmente, utilize o Identificador de Segurança (SID)
Observação
No Windows, o SID do usuário conectado pode ser obtido executando o comando do PowerShell whoami /user.
- Condição do Computador: aplica a ação apenas ao dispositivo/grupo identificado pelo SID
- Condição de Parâmetros: aplica a ação apenas se os parâmetros corresponderem (Ver Condições Avançadas)
As entradas podem ser confinadas a utilizadores e dispositivos específicos. Por exemplo, permitir o acesso de leitura a estes USBs apenas para este utilizador neste dispositivo.
| Policy | Grupos de Dispositivos Incluídos | Grupos de Dispositivos Excluídos | Entrada(s) |
|---|---|---|---|
| Acesso só de leitura para USBs | Todos os dispositivos de armazenamento amovíveis | USBs graváveis | Acesso Só de Leitura |
| Acesso de escrita para USBs | USBs graváveis | Acesso de escrita para o usuário 1 Permissão de gravação para o usuário 2 no grupo de dispositivos A |
Todas as condições na entrada têm de ser verdadeiras para que a ação seja aplicada.
Pode configurar entradas com Intune, um ficheiro XML no Windows ou um ficheiro JSON no Mac. Selecione cada separador para obter mais detalhes.
No Intune, o campo Máscara de acesso tem opções, tais como:
- Ler (Leitura no nível do disco = 1)
- Escrita (Escrita ao Nível do Disco = 2)
- Executar (Execução em Nível de Disco = 4)
- Imprimir (Imprimir = 64).
Nem todas as funcionalidades são apresentadas na interface de utilizador Intune. Para obter mais informações, veja Implementar e gerir o controlo de dispositivos com Intune.
Grupos
Os grupos definem critérios para filtrar objetos pelas respetivas propriedades. O objeto é atribuído ao grupo se as respetivas propriedades corresponderem às propriedades definidas para o grupo.
Observação
Os grupos nesta secção não se referem a grupos de utilizadores.
Por exemplo:
- Os dispositivos USB permitidos são todos os dispositivos que correspondem a qualquer um destes fabricantes
- Os USBs perdidos são todos os dispositivos que correspondem a qualquer um destes números de série
- As impressoras permitidas são todos os dispositivos que correspondem a qualquer um destes VID/PID
As propriedades podem ser correspondidas de quatro formas: MatchAll, MatchAny, MatchExcludeAlle MatchExcludeAny
-
MatchAll: as propriedades têm uma relação "E"; por exemplo, se o administrador definirDeviceIDeInstancePathID, para cada dispositivo USB conectado, o sistema verifica se o USB atende a ambos os valores. -
MatchAny: as propriedades têm uma relação "Ou"; por exemplo, se o administrador inserir DeviceID eInstancePathID, para cada USB conectado, o sistema aplicará a imposição desde que o USB tenha um valor deDeviceIDouInstanceIDidêntico. -
MatchExcludeAll: as propriedades têm uma relação "E"; quaisquer itens que NÃO atendam a elas são incluídos. Por exemplo, se o administrador definirDeviceIDeInstancePathIDe usarMatchExcludeAll, para cada dispositivo USB conectado, o sistema aplicará a restrição desde que o USB não tenha valores idênticos paraDeviceIDeInstanceID. -
MatchExcludeAny: as propriedades têm uma relação "Ou"; quaisquer itens que NÃO atendam a elas são incluídos. Por exemplo, se o administrador definirDeviceIDeInstancePathIDe usarMatchExcludeAny, para cada dispositivo USB conectado, o sistema aplicará a restrição desde que o USB não tenha valores idênticos paraDeviceIDouInstanceID.
Os grupos são utilizados de duas formas: selecionar dispositivos para inclusão/exclusão nas regras e filtrar o acesso por condições avançadas. Esta tabela resume os tipos de grupo e como são utilizados.
| Tipo | Descrição | S/O | Regras de inclusão/exclusão | Condições avançadas |
|---|---|---|---|---|
| Dispositivo (predefinição) | Filtrar dispositivos e impressoras | Windows/Mac | X | |
| Rede | Filtrar condições de rede | Windows | X | |
| Ligação VPN | Filtrar condições de VPN | Windows | X | |
| Arquivo | Filtrar propriedades do ficheiro | Windows | X | |
| Tarefa de Impressão | Filtrar propriedades do ficheiro que está a ser impresso | Windows | X |
Os dispositivos que estão no escopo da política são determinados por uma lista de grupos incluídos e uma lista de grupos excluídos. Uma regra aplica-se se o dispositivo estiver em todos os grupos incluídos e nenhum dos grupos excluídos. Os grupos podem ser compostos a partir das propriedades dos dispositivos. As seguintes propriedades podem ser utilizadas:
| Propriedade | Descrição | Dispositivos Windows | Dispositivos Mac | Impressoras |
|---|---|---|---|---|
FriendlyNameId |
O nome amigável no Gerenciador de Dispositivos do Windows | Y | N | Y |
PrimaryId |
O tipo do dispositivo | Y | Y | Y |
VID_PID |
O ID do Fornecedor é o código de fornecedor de quatro dígitos que o comité USB atribui ao fornecedor. O ID do produto é o código de produto de quatro dígitos que o fornecedor atribui ao dispositivo. Os caracteres curinga têm suporte. Por exemplo, 0751_55E0 |
Y | N | Y |
PrinterConnectionId |
O tipo de ligação da impressora: - USB: uma impressora ligada através da porta USB de um computador. - Network: uma impressora de rede é uma impressora acessível por ligação de rede, tornando-a utilizável por outros computadores ligados à rede.- Corporate: uma impressora empresarial é uma fila de impressão partilhada através do Windows Print Server no local.- Universal: a Impressão Universal é uma solução de impressão moderna que as organizações podem utilizar para gerir a infraestrutura de impressão através de serviços cloud da Microsoft. O que é a Impressão Universal? - Impressão Universal | Microsoft Docs - File: "Microsoft Print to PDF" e "Microsoft XPS Document Writer" ou outras impressoras que usam uma porta FILE: ou PORTPROMPT:- Custom: impressora que não está se conectando pela porta de impressão da Microsoft- Local: impressora que não é de nenhum dos tipos mencionados anteriormente. Por exemplo, imprimir através de RDP ou redirecionar impressoras |
N | N | Y |
BusId |
Informações sobre o dispositivo (para obter mais informações, consulte as secções que se seguem a esta tabela) | Y | N | N |
DeviceId |
Informações sobre o dispositivo (para obter mais informações, consulte as secções que se seguem a esta tabela) | Y | N | N |
HardwareId |
Informações sobre o dispositivo (para obter mais informações, consulte as secções que se seguem a esta tabela) | Y | N | N |
InstancePathId |
Informações sobre o dispositivo (para obter mais informações, consulte as secções que se seguem a esta tabela) | Y | N | N |
SerialNumberId |
Informações sobre o dispositivo (para obter mais informações, consulte as secções que se seguem a esta tabela) | Y | Y | N |
PID |
O ID do Produto é o código de produto de quatro dígitos que o fornecedor atribui ao dispositivo | Y | Y | N |
VID |
O ID do Fornecedor é o código de fornecedor de quatro dígitos que o comité USB atribui ao fornecedor. | Y | Y | N |
DeviceEncryptionStateId |
(Pré-visualização) O estado de encriptação BitLocker de um dispositivo. Os valores válidos são BitlockerEncrypted ou Plain |
Y | N | N |
APFS Encrypted |
Se o dispositivo estiver encriptado pelo APFS | N | Y | N |
Utilizar o Windows Gerenciador de Dispositivos para determinar as propriedades do dispositivo
Para dispositivos Windows, pode utilizar Gerenciador de Dispositivos para compreender as propriedades dos dispositivos.
Abra Gerenciador de Dispositivos, localize o dispositivo, clique com o botão direito do rato em Propriedades e, em seguida, selecione o separador Detalhes.
Na lista de propriedades, selecione Caminho da instância do dispositivo.
O valor mostrado para o caminho da instância do dispositivo é o
InstancePathId, mas também contém outras propriedades:USB\VID_090C&PID_1000\FBH1111183300721{BusId}\{DeviceId}\{SerialNumberId}
As propriedades no gerenciador de dispositivos correspondem aos controles do dispositivo, conforme mostrado na tabela a seguir:
Gerenciador de Dispositivos Controlo de Dispositivos IDs de hardware HardwareIdNome amigável FriendlyNameIdPai VID_PIDDeviceInstancePath InstancePathId
Utilizar relatórios e investigação avançada para determinar as propriedades dos dispositivos
As propriedades do dispositivo têm rótulos ligeiramente diferentes na caça avançada. A tabela a seguir mapeia os rótulos no portal para o propertyId em uma política de controle de dispositivos.
| Propriedade do Portal do Microsoft Defender | ID da propriedade de controle do dispositivo |
|---|---|
| Nome da mídia | FriendlyNameId |
| ID do Fornecedor | HardwareId |
| DeviceId | InstancePathId |
| Número de série | SerialNumberId |
Observação
Certifique-se de que o objeto selecionado tem a Classe de Multimédia correta para a política. Em geral, para armazenamento amovível, utilize Class Name == USB.
Configurar grupos no Intune, XML no Windows ou JSON no Mac
Pode configurar grupos no Intune, através de um ficheiro XML para Windows ou através de um ficheiro JSON no Mac. Selecione cada separador para obter mais detalhes.
Observação
O Group Id no XML e id no JSON é utilizado para identificar o grupo no controlo do dispositivo. Não se trata de uma referência a qualquer outro grupo desse tipo, como, por exemplo, um grupo de usuários no Microsoft Entra ID.
As configurações reutilizáveis no Intune são mapeadas para grupos de dispositivos. Pode configurar definições reutilizáveis no Intune.
Existem dois tipos de grupos: Dispositivo de Impressora e Armazenamento Amovível. A tabela seguinte lista as propriedades destes grupos.
| Tipo de grupo | Propriedades |
|---|---|
| Dispositivo de impressora | - FriendlyNameId- PrimaryId- PrinterConnectionId- VID_PID |
| Repositório removível | - BusId - DeviceId- FriendlyNameId- HardwareId- InstancePathId- PID- PrimaryId- SerialNumberId- VID- VID_PID |
Condições avançadas
As entradas podem ser mais restritas com base nos parâmetros. Os parâmetros aplicam condições avançadas que vão além do dispositivo. Condições avançadas permitem um controle detalhado com base na rede, conexão VPN, arquivo ou trabalho de impressão em avaliação.
Observação
As condições avançadas só são suportadas no formato XML.
Condições de Rede
A tabela seguinte descreve as propriedades do grupo de rede:
| Propriedade | Descrição |
|---|---|
NameId |
O nome da rede. Os caracteres curinga têm suporte. |
NetworkCategoryId |
As opções válidas são Public, Privateou DomainAuthenticated. |
NetworkDomainId |
As opções válidas são NonDomain, Domain, DomainAuthenticated. |
Estas propriedades são adicionadas ao DescriptorIdList de um grupo do tipo Rede. Eis um fragmento de exemplo:
<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30a}" Type="Network" MatchType="MatchAll">
<DescriptorIdList>
<NetworkCategoryId>Public</PathId>
<NetworkDomainId>NonDomain</PathId>
</DescriptorIdList>
</Group>
Em seguida, o grupo é referenciado como parâmetros na entrada, conforme ilustrado no seguinte fragmento:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<Network MatchType="MatchAny">
<GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30a }</GroupId>
</Network>
</Parameters>
</Entry>
Condições de Ligação VPN
A tabela seguinte descreve as condições de ligação VPN:
| Nome | Descrição |
|---|---|
NameId |
O nome da Ligação VPN. Os caracteres curinga têm suporte. |
VPNConnectionStatusId |
Os valores válidos são Connected ou Disconnected. |
VPNServerAddressId |
O valor da cadeia de caracteres do VPNServerAddress. Os caracteres curinga têm suporte. |
VPNDnsSuffixId |
O valor da cadeia de caracteres do VPNDnsSuffix. Os caracteres curinga têm suporte. |
Estas propriedades são adicionadas ao DescriptorIdList de um grupo do tipo VPNConnection, conforme mostrado no fragmento seguinte:
<Group Id="{d633d17d-d1d1-4c73-aa27-c545c343b6d7}" Type="VPNConnection">
<Name>Corporate VPN</Name>
<MatchType>MatchAll</MatchType>
<DescriptorIdList>
<NameId>ContosoVPN</NameId>
<VPNServerAddressId>contosovpn.*.contoso.com</VPNServerAddressId>
<VPNDnsSuffixId>corp.contoso.com</VPNDnsSuffixId>
<VPNConnectionStatusId>Connected</VPNConnectionStatusId>
</DescriptorIdList>
</Group>
Em seguida, o grupo é referenciado como parâmetros numa entrada, conforme ilustrado no seguinte fragmento:
<Entry Id="{27c79875-25d2-4765-aec2-cb2d1000613f}">
<Type>Allow</Type>
<Options>0</Options>
<AccessMask>64</AccessMask>
<Parameters MatchType="MatchAny">
<VPNConnection>
<GroupId>{d633d17d-d1d1-4c73-aa27-c545c343b6d7}</GroupId>
</VPNConnection>
</Parameters>
</Entry>
Em seguida, o grupo é referenciado como parâmetros numa entrada, conforme ilustrado no seguinte fragmento:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<File MatchType="MatchAny">
<GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30f }</GroupId>
</File>
</Parameters>
</Entry>
Condições da Tarefa de Impressão
A tabela seguinte descreve as propriedades PrintJob do grupo:
| Nome | Descrição |
|---|---|
PrintOutputFileNameId |
O caminho do arquivo de destino da saída para imprimir em arquivo. Os caracteres curinga têm suporte. Por exemplo, C:\*\Test.pdf |
PrintDocumentNameId |
O caminho do ficheiro de origem. Os caracteres curinga têm suporte. Este caminho pode não existir. Por exemplo, adicione texto a um novo ficheiro no Bloco de Notas e, em seguida, imprima sem guardar o ficheiro. |
Estas propriedades são adicionadas ao DescriptorIdList de um grupo do tipo PrintJob, conforme ilustrado no seguinte fragmento:
<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30b}" Type="PrintJob" MatchType="MatchAny">
<DescriptorIdList>
<PrintOutputFileNameId>C:\Documents\*.pdf</PrintOutputFileNameId >
<PrintDocumentNameId>*.xlsx</PrintDocumentNameId>
<PrintDocumentNameId>*.docx</PrintDocumentNameId>
</DescriptorIdList>
</Group>
Em seguida, o grupo é referenciado como parâmetros numa entrada, conforme ilustrado no seguinte fragmento:
<Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
<Type>Deny</Type>
<Options>0</Options>
<AccessMask>40</AccessMask>
<Parameters MatchType="MatchAll">
<PrintJob MatchType="MatchAny">
<GroupId>{e5f619a7-5c58-4927-90cd-75da2348a30b}</GroupId>
</PrintJob>
</Parameters>
</Entry>
Próximas etapas
- Exibir eventos e informações de controle de dispositivos no Microsoft Defender para Endpoint
- Implantar e gerenciar o controle de dispositivos no Microsoft Defender para Endpoint com o Microsoft Intune
- Implantar e gerenciar o controle de dispositivo no Microsoft Defender para Endpoint usando a Política de Grupo
- Controlo de Dispositivos para macOS