Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Många organisationer vill blockera vissa typer av USB-enheter, som USB-minnen eller kameror. Du kanske också vill tillåta vissa USB-enheter, till exempel tangentbord eller mus.
Använd inställningskatalogen i Microsoft Intune för att konfigurera inställningarna i en princip och distribuera sedan principen till dina Windows-enheter. Mer information om inställningskatalogen finns i Använda inställningskatalogen för att konfigurera enhetsinställningar i Microsoft Intune.
I den här artikeln får du lära dig följande:
- Skapa en princip för inställningskatalog med USB-inställningar i Intune administrationscenter
- Så här använder du en loggfil för att felsöka enheter som inte ska blockeras
Den här artikeln gäller för:
- Windows
Förhandskrav
Rollkrav
Om du vill konfigurera principen för inställningskatalogen loggar du åtminstone in på Intune administrationscenter med rollen Princip- och profilhanterare. Mer information om de inbyggda rollerna i Intune finns i Rollbaserad åtkomstkontroll (RBAC) med Microsoft Intune.
Skapa profilen
Den här principen är ett exempel på hur du blockerar (eller tillåter) funktioner som påverkar USB-enheter. Använd principen som utgångspunkt och lägg sedan till eller ta bort inställningar för din organisation efter behov.
Logga in på Microsoft Intune administrationscenter.
Välj Enheter>Hantera enheter>Konfiguration>Skapa>Ny princip.
Ange följande egenskaper:
- Plattform: Välj Windows 10 och senare.
- Profiltyp: Välj Katalog för inställningar.
Välj Skapa.
Ange följande egenskaper i Grundinställningar:
- Namn: Ange ett beskrivande namn på profilen. Ange till exempel Begränsa USB-enheter.
- Beskrivning: Ange en beskrivning för profilen. Denna inställning är valfri, men rekommenderas.
Välj Nästa.
I konfigurationsinställningarna väljer du Lägg till inställningar. I inställningsväljaren går du till Administrativa mallar>Systemenhetsinstallation>>Begränsningar för installation av enhet. Välj följande inställningar:
- Tillåt installation av enheter som matchar något av dessa Enhets-ID:n
- Tillåt installation av enheter med drivrutiner som matchar dessa enhetskonfigurationsklasser
- Förhindra installation av enheter som inte beskrivs av andra principinställningar
Stäng väljaren för inställningar. Konfigurera de inställningar du har valt:
Tillåt installation av enheter som matchar något av följande Enhets-ID:n: Välj Aktiverad. Lägg till enhets- eller maskinvaru-ID:n för enheter som du vill tillåta.
Om du vill hämta enhets- eller maskinvaru-ID:t använder du Enhetshanteraren, letar reda på enheten och tittar på egenskaperna. Mer information finns i Hitta maskinvaru-ID:t på en Windows-enhet.
Det finns också användbar enhets-ID-information i Distribuera och hantera enhetskontroll i Microsoft Defender för Endpoint med Microsoft Intune.
Tillåt installation av enheter med drivrutiner som matchar följande enhetsinstallationsklasser: Välj Aktiverad. Lägg till de systemdefinierade enhetsinstallationsklasser som är tillgängliga för leverantörer som du vill tillåta.
I följande bild är klasserna Tangentbord, Mus och Multimedia tillåtna.
Förhindra installation av enheter som inte beskrivs av andra principinställningar: Välj Aktiverad.
När du aktiverar och konfigurerar de här inställningarna ser principen ut ungefär som följande principinställningar:
Välj Nästa.
Under Omfångstaggar (valfritt), tilldelar du en tagg för att filtrera profilen till specifika IT-grupper, till exempel
US-NC IT TeamellerJohnGlenn_ITDepartment. Mer information om omfångstaggar finns i Använda rollbaserad åtkomstkontroll (RBAC) och omfångstaggar för distribuerade IT-.Välj Nästa.
I Tilldelningar väljer du de enhetsgrupper som tar emot profilen. Välj Nästa.
Granska inställningarna under Granska + skapa. När du väljer Skapa sparas ändringarna och profilen tilldelas.
Kontrollera USB-enhetsbegränsningar på Windows-enheter
När du har distribuerat enhetskonfigurationsprofilen till dina målenheter bekräftar du att den fungerar korrekt.
Om en USB-enhet inte kan installeras visas ett meddelande som liknar följande meddelande:
The installation of this device is forbidden by system policy. Contact your system administrator.
I följande exempel blockeras iPad eftersom dess enhets-ID inte finns i listan över tillåtna enhets-ID:n:
En enhet är blockerad men bör tillåtas
Vissa USB-enheter har flera GUID och det är vanligt att vissa GUID saknas i principinställningarna. Det gör att en USB-enhet som du tillåter i inställningarna kan blockeras på enheten.
I följande exempel, i inställningen Tillåt installation av enheter med drivrutiner som matchar dessa enhetsinstallationsklasser , anges klassen GUID för multimedia och kameran blockeras:
Lösning:
Så här hittar du GUID för enheten:
Öppna
%windir%\inf\setupapi.dev.logfilen på enheten.I filen:
Sök efter Begränsad installation av enheter som inte beskrivs av principen.
Sök efter texten
Class GUID of device changed to: {GUID}i det här avsnittet. Lägg till detta{GUID}i principen.I följande exempel visas
Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}texten:>>> [Device Install (Hardware initiated) - USB\VID_046D&PID_C534\5&bd89ed7&0&2] >>> Section start 2020/01/20 17:26:03.547 dvi: {Build Driver List} 17:26:03.597 … dvi: {Build Driver List - exit(0x00000000)} 17:26:03.645 dvi: {DIF_SELECTBESTCOMPATDRV} 17:26:03.647 dvi: Default installer: Enter 17:26:03.647 dvi: {Select Best Driver} dvi: Class GUID of device changed to: {36fc9e60-c465-11cf-8056-444553540000}. dvi: Selected Driver: dvi: Description - USB Composite Device dvi: InfFile - c:\windows\system32\driverstore\filerepository\usb.inf_amd64_9646056539e4be37\usb.inf dvi: Section - Composite.Dev dvi: {Select Best Driver - exit(0x00000000)} dvi: Default installer: Exit dvi: {DIF_SELECTBESTCOMPATDRV - exit(0x00000000)} 17:26:03.664 dvi: {Core Device Install} 17:26:03.666 dvi: {Install Device - USB\VID_046D&PID_C534\5&BD89ED7&0&2} 17:26:03.667 dvi: Device Status: 0x01806400, Problem: 0x1 (0xc0000361) dvi: Parent device: USB\ROOT_HUB30\4&278ca476&0&0 !!! pol: The device is explicitly restricted by the following policy settings: !!! pol: [-] Restricted installation of devices not described by policy !!! pol: {Device installation policy check [USB\VID_046D&PID_C534\5&BD89ED7&0&2] exit(0xe0000248)} !!! dvi: Installation of device is blocked by policy! ! dvi: Queueing up error report for device install failure. dvi: {Install Device - exit(0xe0000248)} 17:26:03.692 dvi: {Core Device Install - exit(0xe0000248)} 17:26:03.694 <<< Section end 2020/01/20 17:26:03.697 <<< [Exit status: FAILURE(0xe0000248)]
I enhetskonfigurationsprofilen går du till inställningen Tillåt installation av enheter med drivrutiner som matchar dessa enhetskonfigurationsklasser och lägger till klass-GUID från loggfilen.
Om problemet kvarstår upprepar du de här stegen för att lägga till de andra klass-GUID:erna tills enheten har installerats.
I vårt exempel läggs följande klass-GUID till i enhetsprofilen:
- USB Bus-enheter (hubbar och värdstyrenheter):
{36fc9e60-c465-11cf-8056-444553540000} - HID-enheter (Human Interface Devices):
{745a17a0-74d3-11d0-b6fe-00a0c90f57da} - Kameraenheter:
{ca3e7ab9-b4c3-4ae6-8251-579ef933890f} - Bildenheter:
{6bdd1fc6-810f-11d0-bec7-08002be2092f}
- USB Bus-enheter (hubbar och värdstyrenheter):
Vanliga klass-GUID för att tillåta USB-enheter
Tangentbord och mus: Lägg till följande GUID i enhetsprofilen:
- Tangentbord:
{4d36e96b-e325-11ce-bfc1-08002be10318} - Mus:
{4d36e96f-e325-11ce-bfc1-08002be10318}
- Tangentbord:
Kameror, hörlurar och mikrofoner: Lägg till följande GUID i enhetsprofilen:
- USB Bus-enheter (hubbar och värdstyrenheter):
{36fc9e60-c465-11cf-8056-444553540000} - HID-enheter (Human Interface Devices):
{745a17a0-74d3-11d0-b6fe-00a0c90f57da} - Multimedieenheter:
{4d36e96c-e325-11ce-bfc1-08002be10318} - Kameraenheter:
{ca3e7ab9-b4c3-4ae6-8251-579ef933890f} - Bildenheter:
{6bdd1fc6-810f-11d0-bec7-08002be2092f} - Systemenheter:
{4D36E97D-E325-11CE-BFC1-08002BE10318} - Biometriska enheter:
{53d29ef7-377c-4d14-864b-eb3a85769359} - Generiska programvaruenheter:
{62f9c741-b25a-46ce-b54c-9bccce08b6f2}
- USB Bus-enheter (hubbar och värdstyrenheter):
3,5 mm-hörlurar: Lägg till följande GUID i enhetsprofilen:
- Multimedieenheter:
{4d36e96c-e325-11ce-bfc1-08002be10318} - Ljudslutpunkt:
{c166523c-fe0c-4a94-a586-f1a80cfbbf3e}
- Multimedieenheter:
Obs!
De faktiska GUID:erna kan skilja sig för dina specifika enheter.