Konfigurujte řízení zařízení v Microsoft Defender for Endpoint

Řízení zařízení v Microsoft Defender for Endpoint pomáhá bezpečnostním týmům spravovat přístup k přenosným úložištěm, tiskárnám a dalším periferním zařízením na zařízeních s Windows. Tento článek popisuje, jak povolit a nastavit řízení zařízení.

Konfigurace řízení zařízení v Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Zobrazit skupiny řízení zařízení v Intune

V Intune se skupiny ovládacích prvků zařízení zobrazují jako opakovaně použitelná nastavení.

  1. Na stránce Endpoint security | Overview v centru pro správu Microsoft Intune na adrese https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview přejděte na Manage>Attack surface reduction.
  2. Na stránce Endpoint Security | Stránka pro snížení povrchu útoku vyberte záložku Znovupoužitelná nastavení.

Konfigurace řízení zařízení v Intune pomocí bezpečnostních politik koncových zařízení

K nakonfigurování ovládání zařízení v Microsoft Intune použijte zásadu zabezpečení koncových bodů Omezení prostoru pro útok. Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiky koncových zařízení nebo Upravit existující politiky (odkazy otevírají nové záložky v dokumentaci Intune).

Při vytváření politiky použijte tato konkrétní nastavení:

  • Typ zásady: Přejděte na Spravovat>Omezení prostoru pro útok na stránce Zabezpečení koncových bodů | Přehled na https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview a potom vyberte Vytvořit zásadu.
  • Platforma: Vyberte Windows. V současnosti není profil Device Control podporován pro zařízení Windows Server spravovaná přes správu bezpečnostních nastavení Defender for Endpoint, i když tato politika platí pro zobrazení Windows Server.
  • Profil: Vyberte Ovládací prvek zařízení.

Když politiku vytváříte nebo upravujete, použijte tato konkrétní nastavení na záložce Nastavení konfigurace :

  • Sekce Defender: Viz nastavení Povolit úplné skenování vyměnitelných jednotek.

  • Sekce Řízení zařízení: Konfigurace vlastních politik s opakovaně použitelnými nastaveními. Každý řádek v této sekci představuje politiku řízení zařízení. Název politiky se objevuje v uživatelských oznámeních, pokročilém vyhledávání a reportech.

    Vyberte Přidat pro přidání politiky. Nakonfigurujte následující nastavení:

    • Název: Zadejte jedinečný název.
    • Zahrnuté ID: Vyberte znovupoužitelná nastavení, na která se politika vztahuje.
    • Vyloučené ID: Vyberte znovupoužitelná nastavení, která politika vylučuje.
    • Typ, Možnosti a Přístup k masce: Nastavte akci, uživatelské upozornění a chování událostí a povolená oprávnění.

    Screenshot konfiguračních nastavení profilu Intune Device Control.

    Pro informace o přidávání znovupoužitelných skupin nastavení do politiky viz Přidat znovupoužitelné skupiny do profilu Device Control. Pro informace o pravidlech řízení zařízení viz Přehled řízení zařízení: Pravidla.

    Přidejte politiku Povolit nebo Odmítnout , když přidáváte auditní politiku, abyste předešli neočekávaným výsledkům.

    Important

    Pokud konfigurujete pouze auditní politiky, oprávnění se dědí z výchozího nastavení vynucování.

    Intune nezachovává pořadí politik zobrazených v uživatelském rozhraní pro vynucování politik. Používejte neprotínající se politiky Povolit a Odmítnout tím, že explicitně přidáte zařízení, která mají být vyloučena. Výchozí nastavení vynucení nelze změnit v grafickém rozhraní Intune. Pokud změníte výchozí vynucení na Deny použití jiné metody a vytvoříte Allow politiku pro konkrétní zařízení, všechna ostatní zařízení jsou zablokována.

  • Omezení instalace zařízení: Viz Nastavení instalace zařízení .

  • Přístup k vyměnitelnému úložišti: Viz Nastavení přístupu k vyměnitelnému úložišti .

  • Ochrana dat: Viz Povolení nastavení přímého přístupu do paměti .

  • Dma Guard: Viz nastavení zásad výčtu zařízení.

  • Úložiště: Viz nastavení Odepřít přístup k zápisu na vyměnitelné disky.

  • Konektivita: Viz Povolit připojení přes USB a Povolit nastavení Bluetooth .

  • Bluetooth: Nastavte nastavení týkající se Bluetooth připojení a služeb. Viz Zásada CSP – Bluetooth.

  • Systém: Viz Povolení nastavení paměťové karty .

Tip

Nemusíte konfigurovat všechna dostupná nastavení najednou. Zvažte začít s nastavením Device Control .

Konfigurujte řízení zařízení v Intune pomocí vlastních profilů s identifikátory URI OMA a CSP

Ačkoli jsou doporučovány bezpečnostní politiky koncových bodů, můžete také konfigurovat řízení zařízení v Intune pomocí vlastních profilů, které obsahují nastavení Open Mobile Alliance Uniform Resource Identifier (OMA-URI) od poskytovatele Defender konfiguračních služeb (CSP).

Návody k vytvoření a přiřazení vlastního profilu najdete v článku Použít nastavení vlastního zařízení v Microsoft Intune. Informace o polích OMA-URI ve vlastních profilech systému Windows najdete v článku Přidání vlastních nastavení pro zařízení s Windows v Microsoft Intune.

Important

Použití nastavení Intune OMA-URI pro konfiguraci řízení zařízení vyžaduje, aby Intune spravoval pracovní zátěž konfigurace zařízení, pokud je zařízení spravováno společně s Správce konfigurace. Další informace najdete v tématu Přepnutí úloh Správce konfigurace na Intune.

Při vytváření politiky použijte tato konkrétní nastavení:

  • Platforma: Zvolte Windows 10 a novější.
  • Typ profilu: Vyberte šablony a poté Vlastní.

Když vytváříte nebo upravujete politiku, přidejte řádek pro každé nastavení na záložce Nastavení konfigurace . Pro nastavení ovládání zařízení použijte následující hodnoty OMA-URI:

  • Výchozí vynucování kontroly zařízení: Stanovuje, jaká rozhodnutí se přijímají během kontrol přístupu k řízení zařízení, když žádné z pravidel politiky nesouhlasí.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • Typ dat: Celé číslo
    • Hodnoty:
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • Typy zařízení: Specifikuje typy zařízení, identifikované podle jejich primárních ID, u kterých je zapnutá ochrana ovládání zařízení. Více ID produktové rodiny oddělte pomocí pipe, bez mezer.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • Datový typ: Řetězec
    • Hodnoty:
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • Povolit ovládání zařízení: Povolí nebo vypne ovládání zařízení na zařízení.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • Typ dat: Celé číslo
    • Hodnoty:
      • Zakázat = 0
      • Povolit = 1

Vytvářejte politiky pomocí OMA-URI

Screenshot nastavení Intune používaných k vytvoření politiky řízení zařízení pomocí OMA-URI.

Při vytváření zásad s OMA-URI v Intune vytvořte pro každou zásadu jeden soubor XML. Jako nejlepší postup je použít profil Device Control k vytváření vlastních politik.

V podokně Přidat řádek zadejte následující nastavení:

  • Do pole Název zadejte Allow Read Activity.
  • Do pole OMA-URI zadejte ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Použijte příkaz New-Guid PowerShell k vygenerování GUID, který nahrazuje [PolicyRule Id]. Použijte stejný GUID pro PolicyRule Id hodnotu v XML souboru politiky.
  • V poli Datový typ vyberte Řetězec (soubor XML) a použijte Vlastní XML.

Pomocí parametrů můžete nastavit podmínky pro konkrétní položky. Například viz XML soubor Povolit čtení politiky pro přenosné úložiště.

Note

Komentáře používající syntaxi komentářů XML <!-- COMMENT --> lze použít v souborech XML pro pravidla a skupiny, ale musí být uvnitř první značky XML v souboru, nikoli na prvním řádku souboru XML.

Vytvořte skupiny s OMA-URI

Snímek obrazovky nastavení Intune použitých k vytvoření skupiny pro řízení zařízení pomocí OMA-URI.

Při vytváření skupin s OMA-URI v Intune vytvořte jeden soubor XML pro každou skupinu. Osvědčeným postupem je definovat skupiny pomocí opakovaně použitelných nastavení.

V podokně Přidat řádek zadejte následující nastavení:

  • Do pole Název zadejte Any Removable Storage Group.
  • Do pole OMA-URI zadejte ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Použijte příkaz New-Guid PowerShell k vygenerování GUID, který nahrazuje [GroupId]. Použijte stejný GUID pro hodnotu skupiny Id ve skupinovém XML souboru.
  • V poli Datový typ vyberte Řetězec (soubor XML) a použijte Vlastní XML.

Note

Komentáře používající značku komentáře XML <!-- COMMENT --> lze použít v souborech XML pravidel a skupin, ale musí být uvnitř první značky v XML, ne na prvním řádku souboru XML.

Nastavte ovládání zařízení v portálu Microsoft Defender

Pokud vaše organizace spravuje bezpečnostní politiky koncových zařízení v portálu Microsoft Defender, můžete nastavit řízení zařízení pomocí stejných bezpečnostních politik koncových bodů, jaké používá Intune.

Important

Zásady řízení zařízení vytvořené v portálu Defender se vztahují pouze na zařízení zapsaná v Intune. Neplatí pro zařízení spravovaná přes správu bezpečnostních nastavení Defender for Endpoint, která nejsou zapsána v Intune.

Podrobné pokyny najdete v článku Vytvořit bezpečnostní politiku koncového bodu nebo Upravit bezpečnostní politiku koncového bodu (odkazy otevírají nové záložky).

Když vytvoříte politiku na záložce Windows policies na stránce Endpoint Security policies v portálu Defender na , https://security.microsoft.com/policy-inventory?osPlatform=Windowspoužijte tato konkrétní nastavení:

  • Vyberte platformu: Vyberte Windows.
  • Vyberte šablonu: Vyberte řízení zařízení.

Když politiku vytváříte nebo upravujete, použijte stejná nastavení, jaká jsou popsána v Configure device control in Intune pomocí bezpečnostních politik koncových bodů na záložce Nastavení konfigurace .

Konfigurace řízení zařízení v Skupinových zásadách

Warning

Pokud spravujete správu zařízení pomocí Intune nebo jiné služby pro správu mobilních zařízení, odstraňte konfliktní nastavení skupinových politik. Nastavení ControlPolicyConflict se nevztahuje na Defender CSP.

Pro nastavení ovládání zařízení v Skupinových pravidlech postupujte podle těchto kroků:

  1. V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. V konzolovém stromu GPMC rozbalte Group Policy Objects v lese a doméně, které obsahují Group Policy Object (GPO), který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender.

  5. Nastavení ovládání zařízení jsou dostupná na následujících místech:

    Pokud chcete otevřít a nakonfigurovat nastavení, použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou základní cestu: Konfigurace> počítačeAdministrativní šablony>Windows komponenty> Microsoft Defender Antivir a poté vyberte Funkce nebo Řízení zařízení podle nastavení.

Note

Pokud nevidíte nastavení skupinových politik ovládacích zařízení, přidejte Administrátorské šablony skupinových politik (ADMX). Můžete si stáhnout WindowsDefender.adml a WindowsDefender.admx z ukázek ovládání zařízení pro Microsoft Defender for Endpoint na GitHubu.

Povolit řízení zařízení v rámci skupinových politik

Pro umožnění kontroly přístupu k vyměnitelným úložištím postupujte podle těchto kroků:

  1. Ve stromu zásad Microsoft Defender Antivirus vyberte možnost Funkce.

  2. V panelu detailů v Funkce otevřete nastavení Řízení zařízení .

  3. V okně Řízení zařízení vyberte Povoleno.

Screenshot nastavení skupinových politik použitých k povolení nebo vypnutí kontroly přístupu k vyměnitelnému úložišti.

Nastavení výchozího vynucení v Skupinových pravidlech

Můžete nastavit výchozí přístup ke DenyAllow všem funkcím ovládání zařízení, včetně RemovableMediaDevices, CdRomDevices, WpdDevices, a PrinterDevices.

Snímek obrazovky nastavení zásad skupiny sloužícího k výběru výchozího vynucování řízení zařízení.

Například můžete mít DenyAllow nebo politiku pro RemovableMediaDevices, ale ne pro CdRomDevices nebo WpdDevices. Pokud nastavíte výchozí vynucení na Deny, přístup pro čtení, zápis a spouštění k CdRomDevices a WpdDevices bude zablokován. Pokud chcete spravovat pouze úložiště, vytvořte Allow politiku pro tiskárny. Jinak výchozí vynucení také odepírá přístup tiskárnám.

Pro nastavení výchozího vymáhání na zamítnutí postupujte podle těchto kroků:

  1. Ve stromu politik antiviru Microsoft Defender vyberte Řízení zařízení.

  2. V detailním panelu Device Control otevřete nastavení Vybrat výchozí pravidla vynucování Device Control .

  3. V okně Vybrat výchozí zásadu vynucování pro řízení zařízení nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. V části Možnosti vyberte Ve výchozím nastavení zakázat.

Konfigurace typů zařízení ve skupinové politice

Pro konfiguraci typů zařízení, na které se politika řízení zařízení vztahuje, postupujte podle těchto kroků:

  1. Ve stromu politik antiviru Microsoft Defender vyberte Řízení zařízení.

  2. V podokně podrobností Řízení zařízení otevřete nastavení Zapnout řízení zařízení pro konkrétní typy zařízení.

  3. V okně Zapnout ovládání zařízení pro konkrétní typy zařízení nastavte následující možnosti:

    1. Vyberte Povoleno.
    2. V sekci Options v oknu Zapnout řízení zařízení pro konkrétní typy zařízení zadejte ID produktové rodiny, oddělené potrubím (|). Zadejte hodnotu jako jeden řetězec bez mezer. Jinak by řídicí engine zařízení mohl hodnotu špatně analyzovat. ID produktové rodiny zahrnují RemovableMediaDevices, CdRomDevices, WpdDevices, a PrinterDevices.

Screenshot nastavení skupinových politik používaných k konfiguraci chráněných typů zařízení.

Definujte skupiny řízení zařízení v Skupinových politikách

Vytvořte a nasaděte jeden XML soubor pro každou skupinu vyměnitelných úložišť:

  1. Použijte vlastnosti ve své skupině pro vyměnitelné úložiště k vytvoření XML souboru. Ujistěte se, že kořenový uzel je PolicyGroups. Příklady:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. Uložte soubor XML do sdílené síťové složky.

  3. Ve stromu politik antiviru Microsoft Defender vyberte Řízení zařízení.

  4. V detailním panelu Device Control otevřete nastavení Definovat skupiny politik řízení zařízení .

  5. V okně Definovat skupiny politik řízení zařízení nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. V části Možnosti v poli Zde definujte skupiny zásad zadejte cestu k souboru v síťovém sdílení, který obsahuje data skupin ve formátu XML.

Pro příklad, který definuje jakékoli skupiny přenosných úložišť, CD-ROM, přenosných zařízení Windows a schválených USB, viz XML soubor skupiny pro vyměnitelné úložiště.

Note

XML komentáře ve formátu <!--COMMENT--> můžete použít v pravidlových a skupinových XML souborech. Umístěte komentáře do prvního XML štítku, nikoli na první řádek XML souboru.

Definujte politiky řízení zařízení ve skupinové politice

Vytvořte a nasaděte jeden XML soubor pro každé pravidlo politiky přístupu k paměti:

  1. Použijte vlastnosti v pravidle politiky přístupu k paměti k vytvoření XML souboru. Ujistěte se, že kořenový uzel je PolicyRules. Příklady:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. Uložit XML soubor do síťového sdílení.

  3. Ve stromu politik antiviru Microsoft Defender vyberte Řízení zařízení.

  4. V podokně podrobností Device Control otevřete nastavení Definovat pravidla zásad řízení zařízení.

  5. V okně Definovat pravidla řízení zařízení nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. V části Možnosti v poli Zde definujte pravidla zásad zadejte cestu k souboru v síťovém sdílení, který obsahuje data pravidel ve formátu XML.

Validujte XML soubory řízení zařízení pomocí MpCmdRun

Příkazový nástroj MpCmdRun může ověřovat XML soubory používané pro nasazení skupinových politik. Validace detekuje syntaxní chyby, na které může řídicí engine zařízení narazit při analýze nastavení.

Pro ověření XML souborů postupujte podle těchto kroků:

  1. Na příkazovém řádku se zvýšenými oprávněními (okno příkazového řádku, které jste otevřeli výběrem možnosti Spustit jako správce) spusťte následující příkazy. Nahraďte ukázkové cesty k souborům XML cestami k vašim souborům XML s pravidly a skupinami.

    Tip

    První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

Pokud se nezobrazí žádné chyby, zobrazí se následující výstup:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Note

Pro zachycení důkazů o souborech, které jsou zkopírovány nebo tištěny, použijte Endpoint DLP.

XML komentáře ve formátu <!-- COMMENT --> můžete použít v pravidlových a skupinových XML souborech. Umístěte komentáře do prvního XML štítku, nikoli na první řádek XML souboru.