Begränsa USB-enheter och tillåt specifika USB-enheter med hjälp av inställningskatalogen i Microsoft Intune

Många organisationer vill blockera vissa typer av USB-enheter, som USB-minnen eller kameror. Du kanske också vill tillåta vissa USB-enheter, till exempel tangentbord eller mus.

Använd inställningskatalogen i Microsoft Intune för att konfigurera inställningarna i en princip och distribuera sedan principen till dina Windows-enheter. Mer information om inställningskatalogen finns i Använda inställningskatalogen för att konfigurera enhetsinställningar i Microsoft Intune.

I den här artikeln får du lära dig följande:

  • Skapa en princip för inställningskatalog med USB-inställningar i Intune administrationscenter
  • Så här använder du en loggfil för att felsöka enheter som inte ska blockeras

Den här artikeln gäller för:

  • Windows

Förhandskrav

Rollkrav

Om du vill konfigurera principen för inställningskatalogen loggar du åtminstone in på Intune administrationscenter med rollen Princip- och profilhanterare. Mer information om de inbyggda rollerna i Intune finns i Rollbaserad åtkomstkontroll (RBAC) med Microsoft Intune.

Skapa profilen

Den här principen är ett exempel på hur du blockerar (eller tillåter) funktioner som påverkar USB-enheter. Använd principen som utgångspunkt och lägg sedan till eller ta bort inställningar för din organisation efter behov.

  1. Logga in på Microsoft Intune administrationscenter.

  2. Välj Enheter>Hantera enheter>Konfiguration>Skapa>Ny princip.

  3. Ange följande egenskaper:

    • Plattform: Välj Windows 10 och senare.
    • Profiltyp: Välj Katalog för inställningar.
  4. Välj Skapa.

  5. Ange följande egenskaper i Grundinställningar:

    • Namn: Ange ett beskrivande namn på profilen. Ange till exempel Begränsa USB-enheter.
    • Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
  6. Välj Nästa.

  7. I konfigurationsinställningarna väljer du Lägg till inställningar. I inställningsväljaren går du till Administrativa mallar>Systemenhetsinstallation>>Begränsningar för installation av enhet. Välj följande inställningar:

    • Tillåt installation av enheter som matchar något av dessa Enhets-ID:n
    • Tillåt installation av enheter med drivrutiner som matchar dessa enhetskonfigurationsklasser
    • Förhindra installation av enheter som inte beskrivs av andra principinställningar

    Skärmbild av inställningarna för begränsningar för enhetsinstallation i inställningskatalogen i Microsoft Intune.

  8. Stäng väljaren för inställningar. Konfigurera de inställningar du har valt:

    När du aktiverar och konfigurerar de här inställningarna ser principen ut ungefär som följande principinställningar:

    Skärmbild av begränsa USB-inställningar som konfigurerats i inställningskatalogen i Microsoft Intune.

  9. Välj Nästa.

  10. Under Omfångstaggar (valfritt), tilldelar du en tagg för att filtrera profilen till specifika IT-grupper, till exempel US-NC IT Team eller JohnGlenn_ITDepartment. Mer information om omfångstaggar finns i Använda rollbaserad åtkomstkontroll (RBAC) och omfångstaggar för distribuerade IT-.

    Välj Nästa.

  11. I Tilldelningar väljer du de enhetsgrupper som tar emot profilen. Välj Nästa.

  12. Granska inställningarna under Granska + skapa. När du väljer Skapa sparas ändringarna och profilen tilldelas.

Kontrollera USB-enhetsbegränsningar på Windows-enheter

När du har distribuerat enhetskonfigurationsprofilen till dina målenheter bekräftar du att den fungerar korrekt.

Om en USB-enhet inte kan installeras visas ett meddelande som liknar följande meddelande:

The installation of this device is forbidden by system policy. Contact your system administrator.

I följande exempel blockeras iPad eftersom dess enhets-ID inte finns i listan över tillåtna enhets-ID:n:

Skärmbild som visar en enhet som blockeras av en Intune princip.

En enhet är blockerad men bör tillåtas

Vissa USB-enheter har flera GUID och det är vanligt att vissa GUID saknas i principinställningarna. Det gör att en USB-enhet som du tillåter i inställningarna kan blockeras på enheten.

I följande exempel, i inställningen Tillåt installation av enheter med drivrutiner som matchar dessa enhetsinstallationsklasser , anges klassen GUID för multimedia och kameran blockeras:

Skärmbild som visar meddelandet Windows kan inte hitta kameran på en Windows-enhet.

Skärmbild som visar att kameran blockeras av ett grupprincipmeddelande på en Windows-enhet.

Lösning:

Så här hittar du GUID för enheten:

  1. Öppna %windir%\inf\setupapi.dev.log filen på enheten.

  2. I filen:

    1. Sök efter Begränsad installation av enheter som inte beskrivs av principen.

    2. Sök efter texten Class GUID of device changed to: {GUID} i det här avsnittet. Lägg till detta {GUID} i principen.

      I följande exempel visas Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000} texten:

      >>>  [Device Install (Hardware initiated) - USB\VID_046D&PID_C534\5&bd89ed7&0&2]
      >>>  Section start 2020/01/20 17:26:03.547
      dvi: {Build Driver List} 17:26:03.597
      …
      dvi: {Build Driver List - exit(0x00000000)} 17:26:03.645
      dvi: {DIF_SELECTBESTCOMPATDRV} 17:26:03.647
      dvi:      Default installer: Enter 17:26:03.647
      dvi:           {Select Best Driver}
      dvi:                Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}.
      dvi:                Selected Driver:
      dvi:                     Description - USB Composite Device
      dvi:                     InfFile     - c:\windows\system32\driverstore\filerepository\usb.inf_amd64_9646056539e4be37\usb.inf
      dvi:                     Section     - Composite.Dev
      dvi:           {Select Best Driver - exit(0x00000000)}
      dvi:      Default installer: Exit
      dvi: {DIF_SELECTBESTCOMPATDRV - exit(0x00000000)} 17:26:03.664
      dvi: {Core Device Install} 17:26:03.666
      dvi:      {Install Device - USB\VID_046D&PID_C534\5&BD89ED7&0&2} 17:26:03.667
      dvi:           Device Status: 0x01806400, Problem: 0x1 (0xc0000361)
      dvi:           Parent device: USB\ROOT_HUB30\4&278ca476&0&0
      !!! pol:           The device is explicitly restricted by the following policy settings:
      !!! pol:           [-] Restricted installation of devices not described by policy
      !!! pol:      {Device installation policy check [USB\VID_046D&PID_C534\5&BD89ED7&0&2] exit(0xe0000248)}
      !!! dvi:      Installation of device is blocked by policy!
      !   dvi:      Queueing up error report for device install failure.
      dvi: {Install Device - exit(0xe0000248)} 17:26:03.692
      dvi: {Core Device Install - exit(0xe0000248)} 17:26:03.694
      <<<  Section end 2020/01/20 17:26:03.697
      <<<  [Exit status: FAILURE(0xe0000248)]
      
  3. I enhetskonfigurationsprofilen går du till inställningen Tillåt installation av enheter med drivrutiner som matchar dessa enhetskonfigurationsklasser och lägger till klass-GUID från loggfilen.

  4. Om problemet kvarstår upprepar du de här stegen för att lägga till de andra klass-GUID:erna tills enheten har installerats.

    I vårt exempel läggs följande klass-GUID till i enhetsprofilen:

    • USB Bus-enheter (hubbar och värdstyrenheter): {36fc9e60-c465-11cf-8056-444553540000}
    • HID-enheter (Human Interface Devices): {745a17a0-74d3-11d0-b6fe-00a0c90f57da}
    • Kameraenheter: {ca3e7ab9-b4c3-4ae6-8251-579ef933890f}
    • Bildenheter: {6bdd1fc6-810f-11d0-bec7-08002be2092f}

Vanliga klass-GUID för att tillåta USB-enheter

  • Tangentbord och mus: Lägg till följande GUID i enhetsprofilen:

    • Tangentbord: {4d36e96b-e325-11ce-bfc1-08002be10318}
    • Mus: {4d36e96f-e325-11ce-bfc1-08002be10318}
  • Kameror, hörlurar och mikrofoner: Lägg till följande GUID i enhetsprofilen:

    • USB Bus-enheter (hubbar och värdstyrenheter): {36fc9e60-c465-11cf-8056-444553540000}
    • HID-enheter (Human Interface Devices): {745a17a0-74d3-11d0-b6fe-00a0c90f57da}
    • Multimedieenheter: {4d36e96c-e325-11ce-bfc1-08002be10318}
    • Kameraenheter: {ca3e7ab9-b4c3-4ae6-8251-579ef933890f}
    • Bildenheter: {6bdd1fc6-810f-11d0-bec7-08002be2092f}
    • Systemenheter: {4D36E97D-E325-11CE-BFC1-08002BE10318}
    • Biometriska enheter: {53d29ef7-377c-4d14-864b-eb3a85769359}
    • Generiska programvaruenheter: {62f9c741-b25a-46ce-b54c-9bccce08b6f2}
  • 3,5 mm-hörlurar: Lägg till följande GUID i enhetsprofilen:

    • Multimedieenheter: {4d36e96c-e325-11ce-bfc1-08002be10318}
    • Ljudslutpunkt: {c166523c-fe0c-4a94-a586-f1a80cfbbf3e}

Obs!

De faktiska GUID:erna kan skilja sig för dina specifika enheter.