تكوين التحكم في الجهاز في Microsoft Defender لنقطة النهاية

يساعد التحكم في الأجهزة في Microsoft Defender لنقطة النهاية فرق الأمان في إدارة الوصول إلى التخزين القابل للإزالة والطابعات والأجهزة الطرفية الأخرى على أجهزة Windows. تشرح هذه المقالة كيفية تفعيل وتكوين التحكم في الأجهزة.

تكوين التحكم في الجهاز في Microsoft Intune

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

عرض مجموعات التحكم في الأجهزة في Intune

في Intune، تظهر مجموعات التحكم في الجهاز كإعدادات قابلة لإعادة الاستخدام.

  1. على أمان نقطة النهاية | صفحة نظرة عامة في مركز إدارة Microsoft Intune على ، https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewاذهب إلى إدارة>تقليل سطح الهجوم.
  2. في صفحة أمان نقطة النهاية | صفحة تقليل سطح الهجوم ، اختر تبويب الإعدادات القابلة لإعادة الاستخدام .

تكوين التحكم في الأجهزة في Intune باستخدام سياسات أمان النقاط النهائية

لتكوين التحكم في الأجهزة في Microsoft Intune، استخدم سياسة تقليل سطح هجوم أمان النقاط النهائية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

  • نوع السياسة: اذهب إلى إدارة>تقليل سطح الهجوم على أمان نقطة النهاية | صفحة نظرة عامة على https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview، ثم اختر إنشاء سياسة.
  • النظام الأساسي: حدد Windows. حاليا، ملف تعريف التحكم في الأجهزة غير مدعوم لأجهزة Windows Server التي تدار عبر إدارة إعدادات الأمان في Defender for Endpoint، رغم أن هذه السياسة تنطبق على Windows Server.
  • ملف التعريف: حدد التحكم في الجهاز.

عند إنشاء أو تعديل السياسة، استخدم هذه الإعدادات المحددة في تبويب إعدادات الإعدادات :

  • قسم Defender: انظر السماح بمسح الأقراص القابلة للإزالة بالمسح الكامل.

  • قسم التحكم في الجهاز: قم بتكوين سياسات مخصصة بإعدادات قابلة لإعادة الاستخدام. كل صف في هذا القسم يمثل سياسة تحكم في الجهاز. يظهر اسم السياسة في إشعارات المستخدمين، والصيد المتقدم، والتقارير.

    اختر إضافة لإضافة سياسة. قم بتكوين الإعدادات التالية:

    • الاسم: أدخل اسما فريدا.
    • معرف مرفق: اختر الإعدادات القابلة لإعادة الاستخدام التي تنطبق عليها السياسة.
    • معرف مستبعد: اختر الإعدادات القابلة لإعادة الاستخدام التي تستثنيها السياسة.
    • النوع، الخيارات، وقناع الوصول: قم بتكوين الإجراء، وإشعارات المستخدم وسلوك الحدث، والأذونات المسموح بها.

    لقطة شاشة لإعدادات إعدادات ملف تعريف Intune Device Control.

    للحصول على معلومات حول إضافة مجموعات قابلة لإعادة الاستخدام من الإعدادات إلى سياسة، راجع إضافة مجموعات قابلة لإعادة الاستخدام إلى ملف تحكم الجهاز. للحصول على معلومات حول قواعد التحكم في الأجهزة، راجع نظرة عامة على التحكم في الجهاز: القواعد.

    أضف سياسة السماح أو الرفض عند إضافة سياسة تدقيق لتجنب النتائج غير المتوقعة.

    مهم

    إذا قمت بتكوين سياسات التدقيق فقط، فإن الأذونات ترث من إعداد التنفيذ الافتراضي.

    إنتون لا يحافظ على ترتيب السياسات المعروض في واجهة المستخدم لتطبيق السياسات. استخدم سياسات السماحوالرفض غير المتقاطعة عن طريق إضافة أجهزة لاستبعادها بشكل صريح. لا يمكنك تغيير إعداد تطبيق القوانين الافتراضي في واجهة Intune الرسومية. إذا غيرت تطبيق النظام الافتراضي باستخدام Deny طريقة أخرى وأنشأت Allow سياسة لأجهزة معينة، يتم حظر جميع الأجهزة الأخرى.

  • قيود تثبيت الجهاز: راجع إعدادات تثبيت الجهاز .

  • الوصول إلى التخزين القابل للإزالة: راجع إعدادات الوصول إلى التخزين القابل للإزالة .

  • حماية البيانات: راجع السماح بإعدادات الوصول المباشر إلى الذاكرة .

  • Dma Guard: راجع إعدادات نهج تعداد الجهاز .

  • التخزين: راجع إعدادات رفض الوصول للكتابة على القرص القابل للإزالة .

  • الاتصال: انظر السماح باتصال USBوالسماح بإعدادات البلوتوث .

  • البلوتوث: قم بتكوين الإعدادات المتعلقة باتصالات وخدمات البلوتوث. راجع نهج CSP - Bluetooth.

  • النظام: راجع السماح بإعدادات بطاقة التخزين .

نصيحة

لا تحتاج إلى تكوين جميع الإعدادات المتوفرة في وقت واحد. فكر في البدء بإعدادات التحكم في الجهاز .

قم بتكوين التحكم في الجهاز في Intune باستخدام ملفات تعريف مخصصة مع OMA-URIs وCSPs

على الرغم من أن سياسات أمان النقاط النهائية موصى بها، يمكنك أيضا تكوين التحكم في الأجهزة في Intune باستخدام ملفات تعريف مخصصة تحتوي على إعدادات معرف الموارد الموحد (OMA-URI) من مزود خدمة التكوين Defender (CSP).

للحصول على تعليمات لإنشاء وتعيين ملف تعريف مخصص، راجع استخدام إعدادات الجهاز المخصصة في Microsoft Intune. للحصول على معلومات حول حقول OMA-URI في ملفات تعريف Windows المخصصة، راجع إضافة إعدادات مخصصة لأجهزة Windows في Microsoft Intune.

مهم

استخدام إعدادات OMA-URI Intune لتكوين التحكم في الجهاز يتطلب من Intune إدارة عبء تكوين الجهاز إذا كان الجهاز مدرا بشكل مشترك مع Configuration Manager. لمزيد من المعلومات، راجع كيفية تبديل أحمال العمل Configuration Manager إلى Intune.

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

  • النظام الأساسي: حدد Windows 10 والإصدارات الأحدث.
  • نوع الملف الشخصي: اختر القوالب، ثم اختر مخصص.

عند إنشاء أو تعديل السياسة، أضف صفا لكل إعداد في تبويب إعدادات الإعدادات . استخدم القيم OMA-URI التالية لإعدادات التحكم في الأجهزة:

  • تطبيق التحكم الافتراضي في الأجهزة: يحدد القرارات التي تتخذ أثناء فحوصات الوصول إلى التحكم في الجهاز عندما لا تتطابق قواعد السياسة.
    • أوما-يوري:./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • نوع البيانات: عدد صحيح
    • القيم:
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • أنواع الأجهزة: تحدد أنواع الأجهزة، التي يتم تحديدها بواسطة معرفاتها الأساسية، والتي يتم تفعيل حماية التحكم في الأجهزة. افصل معرفات عائلات المنتجات المتعددة باستخدام أنبوب، بدون مسافات.
    • أوما-يوري:./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • نوع البيانات: سلسلة نصية
    • القيم:
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • تمكين التحكم في الجهاز: يفعل أو يعطل التحكم في الجهاز على الجهاز.
    • أوما-يوري:./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • نوع البيانات: عدد صحيح
    • القيم:
      • تعطيل = 0
      • تمكين = 1

ضع سياسات مع OMA-URI

لقطة شاشة لإعدادات Intune المستخدمة لإنشاء سياسة تحكم في الجهاز باستخدام OMA-URI.

عند إنشاء نهج باستخدام OMA-URI في Intune، قم بإنشاء ملف XML واحد لكل نهج. كأفضل ممارسة، استخدم ملف التحكم في الجهاز لكتابة سياسات مخصصة.

في جزء إضافة صف ، حدد الإعدادات التالية:

  • في حقل الاسم ، اكتب Allow Read Activity.
  • في حقل OMA-URI ، اكتب ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. استخدم أمر New-Guid PowerShell لإنشاء واجهة المستخدم الرسومية التي تحل محل [PolicyRule Id]. استخدم نفس معرف المستخدم المستخدم للقيمة PolicyRule Id في ملف XML الخاص بالسياسة.
  • في الحقل نوع البيانات ، حدد سلسلة (ملف XML)، واستخدم XML المخصص.

يمكنك استخدام المعلمات لتعيين شروط لإدخالات معينة. على سبيل المثال، راجع ملف XML الخاص بسياسة السماح بالقراءة للتخزين القابل للإزالة.

ملحوظة

يمكن استخدام التعليقات التي تستخدم تدوين <!-- COMMENT --> تعليق XML في ملفات Rule وGroup XML، ولكن يجب أن تكون داخل علامة XML الأولى، وليس السطر الأول من ملف XML.

أنشئ مجموعات باستخدام OMA-URI

لقطة شاشة لإعدادات Intune المستخدمة لإنشاء مجموعة تحكم في الجهاز باستخدام OMA-URI.

عند إنشاء مجموعات باستخدام OMA-URI في Intune، قم بإنشاء ملف XML واحد لكل مجموعة. كأفضل ممارسة، استخدم الإعدادات القابلة لإعادة الاستخدام لتعريف المجموعات.

في جزء إضافة صف ، حدد الإعدادات التالية:

  • في حقل الاسم ، اكتب Any Removable Storage Group.
  • في حقل OMA-URI ، اكتب ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. استخدم أمر New-Guid PowerShell لإنشاء واجهة المستخدم الرسومية التي تحل محل [GroupId]. استخدم نفس معرف المستخدم المستخدم لقيمة المجموعة Id في ملف XML الخاص بالمجموعة.
  • في الحقل نوع البيانات ، حدد سلسلة (ملف XML)، واستخدم XML المخصص.

ملحوظة

يمكن استخدام التعليقات التي تستخدم تدوين <!-- COMMENT --> تعليق XML في ملفات Rule وGroup XML، ولكن يجب أن تكون داخل علامة XML الأولى، وليس السطر الأول من ملف XML.

تكوين التحكم في الجهاز في بوابة Microsoft Defender

إذا كانت مؤسستك تدير سياسات أمان النقاط النهائية في بوابة Microsoft Defender، يمكنك تكوين التحكم في الجهاز بنفس سياسات أمان النقاط النهائية التي يستخدمها Intune.

مهم

السياسات التي يتم إنشاؤها في بوابة Defender تنطبق فقط على الأجهزة المسجلة في Intune. لا تنطبق على الأجهزة التي تدار عبر إدارة إعدادات الأمان في Defender for Endpoint والتي ليست مسجلة في Intune.

للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).

عند إنشاء السياسة في تبويب سياسات Windows في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Windows، استخدم هذه الإعدادات المحددة:

  • حدد النظام الأساسي: حدد Windows.
  • اختر القالب: اختر التحكم في الجهاز.

عند إنشاء أو تعديل السياسة، استخدم نفس الإعدادات الموضحة في إعدادات التحكم في الجهاز في Intune باستخدام سياسات أمان نقطة النهاية في تبويب إعدادات التكوين .

تكوين التحكم في الجهاز في سياسة المجموعة

التحذير

إذا كنت تدير التحكم في الجهاز باستخدام Intune أو خدمة إدارة أجهزة محمولة أخرى، قم بإزالة إعدادات سياسة المجموعة المتضاربة. إعداد ControlPolicyConflict غير قابل للتطبيق على مزود CSP الخاص ب Defender.

لتكوين إعدادات التحكم في الجهاز في سياسة المجموعة، اتبع الخطوات التالية:

  1. في نهج المجموعة المركزية، افتح وحدة تحكم إدارة نهج المجموعة (GPMC) على كمبيوتر إدارة نهج المجموعة.

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع كائنات سياسة المجموعة في الغابة والمجال التي تحتوي على كائن سياسة المجموعة (GPO) الذي تريد تعديله.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة نهج المجموعة، انتقل إلىقوالب>إدارة تكوين> الكمبيوترمكونات> Windows Microsoft Defender مكافحة الفيروسات.

  5. إعدادات التحكم في الجهاز متوفرة في المواقع التالية:

    لفتح إعداد وتكوينه، استخدم أي من الطرق التالية:

    • انقر نقرا مزدوجا فوق الإعداد.
    • انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير.
    • حدد الإعداد، ثم حدد تحرير الإجراء>.

نصيحة

يمكنك أيضا تكوين نهج المجموعة محليا على الأجهزة الفردية باستخدام محرر نهج المجموعة المحلي (gpedit.msc). اذهب إلى نفس المسار الأساسي: تكوين> الكمبيوترقوالب الإدارةمكونات>>Windows Microsoft Defender Antivirus، ثم اختر ميزات أو تحكم في الجهاز، حسب الإعداد.

ملحوظة

إذا لم تر إعدادات سياسة المجموعة الخاصة بالتحكم في الجهاز، أضف قوالب إدارة سياسة المجموعة (ADMX). يمكنك تحميل نوافذ WindowsDefender.adml و WindowsDefender.admxمن عينات التحكم في الأجهزة الخاصة ب Microsoft Defender لنقطة النهاية على GitHub.

تمكين التحكم في الجهاز في سياسة المجموعة

لتمكين التحكم في الوصول إلى التخزين القابل للإزالة، اتبع هذه الخطوات:

  1. في شجرة سياسات Microsoft Defender لمضاد الفيروسات، اختر الميزات.

  2. في لوحة التفاصيل الخاصة بالميزات، افتح إعداد التحكم في الجهاز .

  3. في نافذة Device Control ، حدد Enabled.

لقطة شاشة لإعداد سياسة المجموعة المستخدم لتفعيل أو تعطيل التحكم في الوصول إلى التخزين القابل للإزالة.

تكوين تطبيق الوضع الافتراضي في سياسة المجموعة

يمكنك تعيين الوصول الافتراضي لجميع Deny ميزات التحكم في الجهاز، Allow بما في ذلك RemovableMediaDevices، CdRomDevices، WpdDevices، و PrinterDevices.

لقطة شاشة لإعداد سياسة المجموعة المستخدم لاختيار تطبيق التحكم الافتراضي في الأجهزة.

على سبيل المثال، يمكنك أن يكون لديك بوليصة Deny أو Allow ل RemovableMediaDevices، لكن ليس ل CdRomDevices أو WpdDevices. إذا ضبطت تطبيق الوضع الافتراضي على Deny، اقرأ واكتب ونفذ الوصول إلى CdRomDevices وتم WpdDevices حظره. إذا كنت تريد إدارة التخزين فقط، أنشئ Allow سياسة للطابعات. وإلا، فإن تطبيق الوضع الافتراضي يمنع أيضا الوصول إلى الطابعات.

لتعيين تطبيق التطبيق الافتراضي على الرفض، اتبع الخطوات التالية:

  1. في شجرة سياسات Microsoft Defender Antivirus، اختر التحكم في الجهاز.

  2. في قسم التفاصيل في التحكم في الجهاز، افتح إعداد سياسة تنفيذ الإعداد الافتراضية للتحكم في الجهاز .

  3. في نافذة تحديد سياسة تنفيذ التحكم الافتراضي في الجهاز ، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. في قسم الخيارات، اختر الرفض الافتراضي.

تكوين أنواع الأجهزة في سياسة المجموعة

لتكوين أنواع الأجهزة التي تنطبق عليها سياسة التحكم في الأجهزة، اتبع هذه الخطوات:

  1. في شجرة سياسات Microsoft Defender Antivirus، اختر التحكم في الجهاز.

  2. في قسم التفاصيل في التحكم في الجهاز، افتح إعداد تشغيل التحكم في الأجهزة لأنواع الأجهزة المحددة .

  3. في نافذة تفعيل التحكم في الأجهزة لأنواع الأجهزة المحددة ، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. تحت الخيارات، في مربع تشغيل التحكم في الأجهزة لأنواع أجهزة محددة ، حدد معرفات عائلة المنتجات، مفصولة بواسطة أنبوب (|). أدخل القيمة كوتر واحد بدون مسافات. وإلا، قد يقوم محرك التحكم في الجهاز بتحليل القيمة بشكل خاطئ. تشمل RemovableMediaDevicesمعرفات عائلات المنتجات ، ، WpdDevicesCdRomDevices، و PrinterDevices.

لقطة شاشة لإعداد سياسة المجموعة المستخدم لتكوين أنواع الأجهزة المحمية.

تعريف مجموعات التحكم في الأجهزة في سياسة المجموعة

أنشئ ونشر ملف XML واحد لكل مجموعة تخزين قابلة للإزالة:

  1. استخدم الخصائص في مجموعة التخزين القابلة للإزالة لإنشاء ملف XML. تأكد من أن العقدة الجذرية هي PolicyGroups. على سبيل المثال:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. احفظ ملف XML إلى مشاركة الشبكة.

  3. في شجرة سياسات Microsoft Defender Antivirus، اختر التحكم في الجهاز.

  4. في لوحة التفاصيل في التحكم بالجهاز، افتح إعداد تعريف مجموعات سياسات التحكم في الأجهزة .

  5. في نافذة تعريف مجموعات سياسة التحكم في الأجهزة ، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. تحت الخيارات، في مربع تعريف مجموعات السياسات هنا ، حدد مسار ملف مشاركة الشبكة الذي يحتوي على بيانات مجموعات XML.

للحصول على مثال يحدد أي تخزين قابل للإزالة، وأقراص CD-ROM، وأجهزة Windows المحمولة، ومجموعات USB المعتمدة، راجع ملف XML لمجموعة التخزين القابلة للإزالة.

ملحوظة

يمكنك استخدام تعليقات XML بصيغة <!--COMMENT--> ملفات XML للقواعد والمجموعة. ضع التعليقات داخل أول علامة XML، وليس في السطر الأول من ملف XML.

تعريف سياسات التحكم في الأجهزة في سياسة المجموعة

إنشاء ونشر ملف XML واحد لكل قاعدة سياسة وصول قابلة للتخزين:

  1. استخدم الخصائص في قاعدة سياسة الوصول إلى التخزين القابل للإزالة لإنشاء ملف XML. تأكد من أن العقدة الجذرية هي PolicyRules. على سبيل المثال:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. احفظ ملف XML في مشاركة الشبكة.

  3. في شجرة سياسات Microsoft Defender Antivirus، اختر التحكم في الجهاز.

  4. في قسم التفاصيل في التحكم بالجهاز، افتح إعداد قواعد سياسة التحكم في الجهاز .

  5. في نافذة تعريف قواعد سياسة التحكم في الأجهزة ، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. تحت الخيارات، في مربع تعريف قواعد السياسة هنا ، حدد مسار ملف مشاركة الشبكة الذي يحتوي على بيانات قواعد XML.

التحقق من صحة ملفات XML للتحكم في الجهاز باستخدام MpCmdRun

يمكن لأداة سطر الأوامر MpCmdRun التحقق من صحة ملفات XML المستخدمة في نشر سياسات المجموعة. يكتشف التحقق أخطاء الصياغة التي قد يواجهها محرك التحكم في الجهاز عند تحليل الإعدادات.

للتحقق من صحة ملفات XML، اتبع الخطوات التالية:

  1. في موجه أوامر غير مقيد (نافذة موجه الأوامر التي فتحتها عن طريق تحديد تشغيل كمسؤول)، قم بتشغيل الأوامر التالية. استبدل مسارات ملفات XML النموذجية بالمسارات إلى ملفات XML الخاصة بقواعدك ومجموعاتك.

    نصيحة

    يغير الأمر الأول الدليل إلى أحدث إصدار من <إصدار> النظام الأساسي لمكافحة البرامج الضارة في %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. إذا لم يكن هذا المسار موجودا، فإنه ينتقل إلى %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

إذا لم تكن هناك أخطاء، يتم عرض الإخراج التالي:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

ملحوظة

لالتقاط الأدلة على الملفات المنسوخة أو الطباعة، استخدم Endpoint DLP.

يمكنك استخدام تعليقات XML بصيغة <!-- COMMENT --> ملفات XML للقواعد والمجموعة. ضع التعليقات داخل أول علامة XML، وليس في السطر الأول من ملف XML.