نشر التحكم في الجهاز وإدارته في Microsoft Defender لنقطة النهاية باستخدام نهج المجموعة
ينطبق على:
- الخطة 1 من Microsoft Defender لنقطة النهاية
- Defender for Endpoint الخطة 2
- Microsoft Defender for Business
إذا كنت تستخدم نهج المجموعة لإدارة إعدادات Defender لنقطة النهاية، يمكنك استخدامه لنشر التحكم في الجهاز وإدارته.
تمكين التحكم في الوصول إلى التخزين القابل للإزالة أو تعطيله
على جهاز يعمل بنظام Windows، انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus>Features>Device Control.
في نافذة Device Control ، حدد Enabled.
ملاحظة
إذا لم تتمكن من رؤية هذه العناصر نهج المجموعة، فستحتاج إلى إضافة نهج المجموعة القوالب الإدارية (ADMX). يمكنك تنزيل القالب الإداري (WindowsDefender.admlوWindowsDefender.admx) من نماذج mdatp-devicecontrol / Windows في GitHub.
تعيين الإنفاذ الافتراضي
يمكنك تعيين الوصول الافتراضي مثل، Deny
أو لجميع ميزات التحكم في الجهاز، مثل RemovableMediaDevices
و CdRomDevices
WpdDevices
و وPrinterDevices
Allow
.
على سبيل المثال، يمكنك الحصول على Deny
نهج أو Allow
ل RemovableMediaDevices
، ولكن ليس ل CdRomDevices
أو WpdDevices
. إذا قمت بتعيين Default Deny
من خلال هذا النهج، حظر الوصول للقراءة/الكتابة/التنفيذ إلى CdRomDevices
أو WpdDevices
. إذا كنت تريد إدارة التخزين فقط، فتأكد من إنشاء Allow
نهج للطابعات. وإلا، يتم تطبيق الإنفاذ الافتراضي (رفض) على الطابعات أيضا.
على جهاز يعمل بنظام Windows، انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus>Features>Device Control>حدد Device Control Default Enforcement Policy.
في نافذة Select Device Control Default Enforcement Policy ، حدد Default Deny.
تكوين أنواع الأجهزة
لتكوين أنواع الأجهزة التي يتم تطبيق نهج التحكم في الجهاز عليها، اتبع الخطوات التالية:
على جهاز كمبيوتر يعمل بنظام التشغيل Windows، انتقل إلىقوالب>إدارة تكوين> الكمبيوترمكونات> Windows Microsoft Defenderالتحكم> في جهاز مكافحة الفيروسات>تشغيل التحكم في الجهاز لنوع معين من الأجهزة.
في نافذة تشغيل عنصر تحكم الجهاز لأنواع معينة ، حدد معرفات عائلة المنتج، منفصلة بواسطة أنبوب (
|
). تتضمنRemovableMediaDevices
معرفات عائلة المنتج أوCdRomDevices
WpdDevices
أو أوPrinterDevices
.
تعريف المجموعات
إنشاء ملف XML واحد لكل مجموعة تخزين قابلة للإزالة.
استخدم الخصائص الموجودة في مجموعة التخزين القابلة للإزالة لإنشاء ملف XML لكل مجموعة تخزين قابلة للإزالة.
احفظ كل ملف XML إلى مشاركة الشبكة.
حدد الإعدادات كما يلي:
على جهاز يعمل بنظام Windows، انتقل إلىقوالب>إدارة تكوين> الكمبيوترمكونات> Windows Microsoft Defenderالتحكم>في جهاز مكافحة الفيروسات>تعريف مجموعات نهج التحكم في الجهاز.
في نافذة تعريف مجموعات نهج التحكم بالجهاز ، حدد مسار ملف مشاركة الشبكة الذي يحتوي على بيانات مجموعات XML.
يمكنك إنشاء أنواع مجموعات مختلفة. فيما يلي مثال على ملف XML لمجموعة واحدة لأي تخزين قابل للإزالة وCD-ROM وأجهزة Windows المحمولة ومجموعة USBs المعتمدة: ملف XML
ملاحظة
يمكن استخدام التعليقات التي تستخدم تدوين <!--COMMENT-->
تعليق XML في ملفات Rule وGroup XML، ولكن يجب أن تكون داخل علامة XML الأولى، وليس السطر الأول من ملف XML.
تعريف النهج
إنشاء ملف XML واحد لقاعدة نهج الوصول.
استخدم الخصائص في قاعدة (قواعد) نهج الوصول إلى التخزين القابلة للإزالة لإنشاء XML لقاعدة نهج الوصول إلى التخزين القابلة للإزالة لكل مجموعة.
احفظ ملف XML إلى مشاركة الشبكة.
حدد الإعدادات كما يلي:
على جهاز يعمل بنظام Windows، انتقل إلى Computer Configuration>Administrative Templates>Windows Components>Microsoft Defender Antivirus>Device Control>حدد قواعد نهج التحكم في الجهاز.
في نافذة تعريف قواعد نهج التحكم بالجهاز ، حدد ممكن، ثم حدد مسار ملف مشاركة الشبكة الذي يحتوي على بيانات قواعد XML.
ملاحظة
لالتقاط أدلة على نسخ الملفات أو طباعتها، استخدم نقطة النهاية DLP.
ملاحظة
يمكن استخدام التعليقات التي تستخدم تدوين <!-- COMMENT -->
تعليق XML في ملفات Rule وGroup XML، ولكن يجب أن تكون داخل علامة XML الأولى، وليس السطر الأول من ملف XML.