Gerätesteuerung in Microsoft Defender for Endpoint konfigurieren

Die Gerätesteuerung in Microsoft Defender for Endpoint hilft Sicherheitsteams, den Zugriff auf herausnehmbaren Speicher, Drucker und andere Peripheriegeräte auf Windows-Geräten zu verwalten. Dieser Artikel beschreibt, wie man die Gerätesteuerung aktiviert und konfiguriert.

Gerätesteuerung in Microsoft Intune konfigurieren

Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

Gerätesteuerungsgruppen in Intune anzeigen

In Intune werden Gerätesteuerungsgruppen als wiederverwendbare Einstellungen angezeigt.

  1. Wechseln Sie auf der Seite Endpunktsicherheit | Übersicht im Microsoft Intune Admin Center unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview zu Verwalten>.
  2. Auf der Seite zur Endpunkt-Sicherheit | Angriffsflächenreduktion wählen Sie den Reiter Wiederverwendbare Einstellungen .

Konfigurieren Sie die Gerätesteuerung in Intune mithilfe von Endpunkt-Sicherheitsrichtlinien

Um die Gerätesteuerung in Microsoft Intune zu konfigurieren, verwenden Sie eine Endpunktsicherheitsrichtlinie zur Reduzierung von Angriffsflächen. Für detaillierte Anweisungen siehe Endpoint-Sicherheitsrichtlinien erstellen oder bestehende Richtlinien ändern (Links öffnen neue Tabs in der Intune-Dokumentation).

Wenn Sie die Richtlinie erstellen, verwenden Sie diese spezifischen Einstellungen:

  • Richtlinientyp: Gehen Sie auf der Seite Endpunktsicherheit | Übersicht zu Verwalten> unter https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, und wählen Sie dann Richtlinie erstellen.
  • Plattform: Wählen Sie Windows aus. Derzeit wird das Device Control-Profil nicht für Windows Server-Geräte unterstützt, die über die Sicherheitseinstellungen von Defender for Endpoint verwaltet werden, obwohl diese Richtlinie auch für Windows Server gilt.
  • Profil: Wählen Sie Gerätesteuerung aus.

Wenn Sie die Richtlinie erstellen oder ändern, verwenden Sie diese spezifischen Einstellungen im Tab Konfigurationseinstellungen :

  • Abschnitt „Defender“: Siehe Einstellungen für „Vollständige Überprüfung von Wechseldatenträgern zulassen“.

  • Abschnitt Gerätesteuerung : Konfigurieren Sie benutzerdefinierte Richtlinien mit wiederverwendbaren Einstellungen. Jede Zeile in diesem Abschnitt stellt eine Gerätesteuerungsrichtlinie dar. Der Name der Richtlinie erscheint in Nutzerbenachrichtigungen, erweiterten Suchfunktionen und Berichten.

    Wählen Sie Hinzufügen, um eine Richtlinie zu erstellen. Konfigurieren Sie die folgenden Einstellungen:

    • Name: Geben Sie einen eindeutigen Namen ein.
    • Enthaltene ID: Wählen Sie die wiederverwendbaren Einstellungen aus, auf die die Richtlinie angewendet wird.
    • Ausgeschlossene ID: Wählen Sie die wiederverwendbaren Einstellungen aus, die die Richtlinie ausschließt.
    • Typ, Optionen und Zugriffsmaske: Konfigurieren Sie die Aktion, Benutzerbenachrichtigung und Ereignisverhalten sowie zulässige Berechtigungen.

    Screenshot der Einstellungen des Intune Device Control Profils.

    Informationen zum Hinzufügen wiederverwendbarer Gruppen von Einstellungen zu einer Richtlinie finden Sie unter Wiederverwendbare Gruppen zu einem Device Control Profil hinzufügen. Informationen zu Gerätesteuerungsregeln finden Sie unter Gerätekontrollübersicht: Regeln.

    Fügen Sie eine Genehmigungs - oder Ablehnungsrichtlinie hinzu, wenn Sie eine Prüfungsrichtlinie hinzufügen, um unerwartete Ergebnisse zu vermeiden.

    Important

    Wenn Sie nur Audit-Richtlinien konfigurieren, werden Berechtigungen von der Standard-Durchsetzungseinstellung übernommen.

    Intune speichert nicht die Reihenfolge der in der Benutzeroberfläche angezeigten Richtlinien zur Durchsetzung von Richtlinien. Verwenden Sie nicht-überschneidende Erlaubt- und Deny-Richtlinien , indem Sie explizit Geräte hinzufügen, die ausgeschlossen werden sollen. Du kannst die Standard-Durchsetzungseinstellung in der Intune-Grafikoberfläche nicht ändern. Wenn du die standardmäßige Durchsetzung mithilfe einer anderen Methode auf Deny änderst und eine Allow-Richtlinie für bestimmte Geräte erstellst, werden alle anderen Geräte blockiert.

  • Geräteinstallationseinschränkungen: Weitere Informationen finden Sie unter Geräteinstallationseinstellungen .

  • Wechseldatenträgerzugriff: Weitere Informationen finden Sie unter Einstellungen für den Wechseldatenträgerzugriff .

  • Datenschutz: Weitere Informationen finden Sie unter Zulassen von Einstellungen für direkten Speicherzugriff .

  • Dma Guard: Siehe Einstellungen für die Geräteenumerationsrichtlinie.

  • Speicher: Siehe die Einstellungen für Schreibzugriff auf Wechseldatenträger verweigern.

  • Konnektivität: Siehe USB-Verbindung erlauben und Bluetooth-Einstellungen erlauben .

  • Bluetooth: Konfigurieren Sie Einstellungen im Zusammenhang mit Bluetooth-Verbindungen und -Diensten. Weitere Informationen finden Sie unter Richtlinien-CSP – Bluetooth.

  • System: Siehe Speicherkarte zulassen-Einstellungen.

Tip

Sie müssen nicht alle verfügbaren Einstellungen gleichzeitig konfigurieren. Erwägen Sie, mit den Einstellungen der Gerätesteuerung zu beginnen.

Konfigurieren Sie die Gerätesteuerung in Intune mithilfe benutzerdefinierter Profile mit OMA-URIs und CSPs

Obwohl Endpunkt-Sicherheitsrichtlinien empfohlen werden, können Sie auch die Gerätesteuerung in Intune konfigurieren, indem Sie benutzerdefinierte Profile verwenden, die Open Mobile Alliance Uniform Resource Identifier (OMA-URI) Einstellungen des Defender Konfigurationsdienstanbieters (CSP) enthalten.

Für Anweisungen zum Erstellen und Zuweisen eines benutzerdefinierten Profils siehe Benutzerdefinierte Geräteeinstellungen in Microsoft Intune. Informationen zu den OMA-URI Feldern in Windows benutzerdefinierten Profilen finden Sie unter Benutzerdefinierte Einstellungen für Windows Geräte in Microsoft Intune hinzufügen.

Important

Die Verwendung von Intune OMA-URI Einstellungen zur Konfiguration der Gerätesteuerung erfordert, dass Intune die Gerätekonfigurationslast verwaltet, falls das Gerät gemeinsam mit Konfigurations-Manager verwaltet wird. Weitere Informationen finden Sie unter So stellen Sie Konfigurations-Manager-Workloads auf Intune um.

Wenn Sie die Richtlinie erstellen, verwenden Sie diese spezifischen Einstellungen:

  • Plattform: Wählen Sie Windows 10 und höher aus.
  • Profiltyp: Wähle Vorlagen und dann benutzerdefiniert.

Wenn Sie die Richtlinie erstellen oder ändern, fügen Sie für jede Einstellung im Tab Konfigurationseinstellungen eine Zeile hinzu. Verwenden Sie die folgenden OMA-URI Werte für die Gerätesteuerungseinstellungen:

  • Standarddurchsetzung der Gerätekontrolle: Legt fest, welche Entscheidungen während der Zugriffskontrollen getroffen werden, wenn keine der Richtlinienregeln übereinstimmt.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • Datentyp: Ganze Zahl
    • Werte:
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • Gerätetypen: Spezifiziert die Gerätetypen, die durch ihre primären IDs identifiziert werden und den Gerätekontrollschutz aktiviert haben. Trenne mehrere Produktfamilien-IDs mit einer Leitung, ohne Leerzeichen.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • Datentyp: Zeichenfolge
    • Werte:
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • Gerätesteuerung aktivieren: Aktiviert oder deaktiviert die Gerätesteuerung auf dem Gerät.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • Datentyp: Ganze Zahl
    • Werte:
      • Deaktivieren = 0
      • Aktivieren = 1

Erstellen Sie Richtlinien mit OMA-URI

Screenshot der Intune-Einstellungen, die zur Erstellung einer Gerätesteuerungsrichtlinie mit OMA-URI verwendet wurden.

Wenn Sie Richtlinien mit OMA-URI in Intune erstellen, erstellen Sie eine XML-Datei für jede Richtlinie. Als Best Practice verwenden Sie das Device Control-Profil , um benutzerdefinierte Richtlinien zu erstellen.

Legen Sie im Bereich "Zeile hinzufügen " die folgenden Einstellungen fest:

  • Geben Sie im Feld Name den Namen ein Allow Read Activity.
  • Geben Sie im Feld OMA-URI ein ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Verwenden Sie den PowerShell-Befehl, New-Guid um die GUID zu generieren, die . ersetzt [PolicyRule Id]. Verwenden Sie denselben GUID für den PolicyRule Id Wert in der Richtlinien-XML-Datei.
  • Wählen Sie im Feld Datentyp die Option Zeichenfolge (XML-Datei) aus, und verwenden Sie Benutzerdefiniertes XML.

Sie können Parameter verwenden, um Bedingungen für bestimmte Einträge festzulegen. Ein Beispiel finden Sie in der XML-Datei der Richtlinie Allow Read für herausnehmbaren Speicher.

Note

Kommentare mit XML-Kommentarnotation <!-- COMMENT --> können in den XML-Dateien "Rule" und "Group" verwendet werden, müssen sich jedoch innerhalb des ersten XML-Tags und nicht in der ersten Zeile der XML-Datei befinden.

Erstelle Gruppen mit OMA-URI

Screenshot der Intune-Einstellungen, die zur Erstellung einer Gerätesteuerungsgruppe mit OMA-URI verwendet wurden.

Wenn Sie Gruppen mit OMA-URI in Intune erstellen, erstellen Sie eine XML-Datei für jede Gruppe. Als bewährte Methode sollten Sie wiederverwendbare Einstellungen verwenden, um Gruppen zu definieren.

Legen Sie im Bereich "Zeile hinzufügen " die folgenden Einstellungen fest:

  • Geben Sie im Feld Name den Namen ein Any Removable Storage Group.
  • Geben Sie im Feld OMA-URI ein ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Verwenden Sie den PowerShell-Befehl, New-Guid um die GUID zu generieren, die . ersetzt [GroupId]. Verwenden Sie denselben GUID für den Gruppenwert Id in der Gruppen-XML-Datei.
  • Wählen Sie im Feld Datentyp die Option Zeichenfolge (XML-Datei) aus, und verwenden Sie Benutzerdefiniertes XML.

Note

Kommentare mit XML-Kommentarnotation <!-- COMMENT --> können in den XML-Dateien "Rule" und "Group" verwendet werden, müssen sich jedoch innerhalb des ersten XML-Tags und nicht in der ersten Zeile der XML-Datei befinden.

Konfigurieren Sie die Gerätesteuerung im Microsoft Defender-Portal

Wenn Ihre Organisation Endpunkt-Sicherheitsrichtlinien im Microsoft Defender-Portal verwaltet, können Sie die Gerätesteuerung mit denselben Endpunkt-Sicherheitsrichtlinien konfigurieren, die Intune verwendet.

Important

Gerätesteuerungsrichtlinien, die im Defender-Portal erstellt werden, gelten nur für Geräte, die in Intune registriert sind. Sie gelten nicht für Geräte, die über Defender for Endpoint Security Settings Management verwaltet werden und nicht in Intune registriert sind.

Für ausführliche Anweisungen siehe Eine Endpunkt-Sicherheitsrichtlinie erstellen oder eine Endpunkt-Sicherheitsrichtlinie bearbeiten (Links öffnen neue Tabs).

Wenn Sie die Richtlinie im Reiter Windows-Richtlinien auf der Seite "Endpunkt-Sicherheitsrichtlinien" im Defender-Portal erstellenhttps://security.microsoft.com/policy-inventory?osPlatform=Windows, verwenden Sie diese spezifischen Einstellungen:

  • Plattform auswählen: Wählen Sie Windows aus.
  • Vorlage auswählen: Gerätesteuerung auswählen.

Wenn Sie die Richtlinie erstellen oder ändern, verwenden Sie die gleichen Einstellungen, die in Configure Device Control in Intune mit Endpunkt-Sicherheitsrichtlinien im Tab Konfigurationseinstellungen beschrieben sind.

Gerätesteuerung in der Gruppenpolitik konfigurieren

Warning

Wenn Sie die Gerätesteuerung mit Intune oder einem anderen mobilen Geräteverwaltungsdienst verwalten, entfernen Sie widersprüchliche Gruppenrichtlinien-Einstellungen. Die ControlPolicyConflict-Einstellung ist nicht auf das Defender CSP anwendbar.

Um die Gerätesteuerungseinstellungen in der Gruppenrichtlinie zu konfigurieren, folgen Sie diesen Schritten:

  1. Öffnen Sie in der zentralen Gruppenrichtlinienverwaltung die Gruppenrichtlinien-Verwaltungskonsole (GPMC) auf Ihrem Computer zur Gruppenrichtlinienverwaltung.

  2. Im GPMC-Konsolenbaum erweitern Sie die Gruppenrichtlinienobjekte im Forest und der Domäne, die das Gruppenrichtlinienobjekt (GPO) enthalten, das Sie bearbeiten möchten.

  3. Klicken Sie mit der rechten Maustaste auf das Gruppenrichtlinienobjekt, und wählen Sie dann "Bearbeiten" aus.

  4. Navigieren Sie im Editor für Gruppenrichtlinienverwaltung zu Computerkonfiguration>Administrative Vorlagen>Windows-Komponenten>Microsoft Defender Antivirus.

  5. Die Gerätesteuerungseinstellungen sind an den folgenden Stellen verfügbar:

    Verwenden Sie eine der folgenden Methoden, um eine Einstellung zu öffnen und zu konfigurieren:

    • Doppelklicken Sie auf die Einstellung.
    • Klicken Sie mit der rechten Maustaste auf die Einstellung, und wählen Sie dann "Bearbeiten" aus.
    • Wählen Sie die Einstellung und dann Aktion>Bearbeiten aus.

Tip

Sie können Gruppenrichtlinie auch lokal auf einzelnen Geräten konfigurieren, indem Sie den Editor für lokale Gruppenrichtlinie (gpedit.msc) verwenden. Gehe zum gleichen Basispfad: Computerkonfiguration>Administrative Vorlagen>Windows-Komponenten>Microsoft Defender Antivirus und wähle dann Funktionen oder Gerätesteuerung aus, je nach Einstellung.

Note

Wenn Sie die Gruppenrichtlinien der Gerätesteuerung nicht sehen, fügen Sie die Group Policy Administrative Templates (ADMX) hinzu. Sie können WindowsDefender.adml und WindowsDefender.admx aus dem Microsoft Defender for Endpoint Device Control Samples auf GitHub herunterladen.

Gerätesteuerung in der Gruppenrichtlinie aktivieren

Um die Zugriffskontrolle für den entfernten Speicher zu ermöglichen, folgen Sie diesen Schritten:

  1. Im Microsoft Defender Antivirus-Richtlinienbaum wählen Sie Funktionen aus.

  2. Im Detailbereich der Funktionen öffnen Sie die Einstellung Gerätesteuerung .

  3. Wählen Sie im Fenster Gerätesteuerung die Option Aktiviert aus.

Screenshot der Gruppenrichtlinien-Einstellung, die zur Aktivierung oder Deaktivierung der Zugriffskontrolle für herausnehmbare Speicher verwendet wird.

Standardmäßige Erzwingung in der Gruppenrichtlinie konfigurieren

Sie können den Standardzugriff auf Deny oder Allow für alle Gerätesteuerungsfunktionen festlegen, einschließlich RemovableMediaDevices, CdRomDevices, , WpdDevicesund PrinterDevices.

Screenshot der Gruppenrichtlinien-Einstellung, mit der die Standard-Gerätekontroll-Durchsetzung ausgewählt wird.

Zum Beispiel können Sie für CdRomDevices eine Deny- oder RemovableMediaDevices-Richtlinie haben, aber nicht für WpdDevices oder Allow. Wenn Sie die standardmäßige Erzwingung auf Deny festlegen, wird der Lese-, Schreib- und Ausführungszugriff auf CdRomDevices und WpdDevices blockiert. Wenn du nur den Speicher verwalten willst, erstelle eine Allow Richtlinie für Drucker. Andernfalls verweigert die Standarddurchsetzung auch den Zugriff auf Drucker.

Um die standardmäßige Erzwingung auf „Verweigern“ festzulegen, führen Sie die folgenden Schritte aus:

  1. Im Microsoft Defender Antivirus-Richtlinienbaum wählen Sie Gerätekontrolle.

  2. Im Detailbereich von Gerätesteuerung öffnen Sie die Einstellung „Standarderzwingungsrichtlinie für die Gerätesteuerung auswählen“.

  3. Im Fenster „Standarderzwingungsrichtlinie für die Gerätesteuerung auswählen“ konfigurieren Sie die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Unter Optionen wählen Sie standardmäßig Ablehnen.

Konfiguration von Gerätetypen in der Gruppenrichtlinie

Um die Gerätetypen zu konfigurieren, auf die eine Gerätesteuerungsrichtlinie angewendet wird, folgen Sie diesen Schritten:

  1. Im Microsoft Defender Antivirus-Richtlinienbaum wählen Sie Gerätekontrolle.

  2. Im Detailbereich der Gerätesteuerung öffnen Sie die Einstellung Gerätesteuerung für bestimmte Gerätetypen aktivieren .

  3. Im Fenster "Gerätesteuerung für bestimmte Gerätetypen aktivieren " konfigurieren Sie die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Unter Optionen geben Sie im Feld „Gerätesteuerung für bestimmte Gerätetypen aktivieren“ die Produktfamilien-IDs an, getrennt durch einen senkrechten Strich (|). Geben Sie den Wert als einzelne Zeichenkette ohne Leerzeichen ein. Andernfalls könnte die Gerätesteuerungs-Engine den Wert falsch analysieren. Produktfamilien-IDs umfassen RemovableMediaDevices, CdRomDevices, WpdDevices, und PrinterDevices.

Screenshot der Gruppenrichtlinien-Einstellung, die zur Konfiguration geschützter Gerätetypen verwendet wird.

Definieren Sie Gerätekontrollgruppen in der Gruppenrichtlinie

Erstellen und bereiten Sie für jede austauschbare Speichergruppe eine XML-Datei bereit:

  1. Verwenden Sie die Eigenschaften der Gruppe für Wechselspeicher, um eine XML-Datei zu erstellen. Stelle sicher, dass der Wurzelknoten PolicyGroups ist. Beispiel:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. Speichern Sie die XML-Datei in Ihrer Netzwerkfreigabe.

  3. Im Microsoft Defender Antivirus-Richtlinienbaum wählen Sie Gerätekontrolle.

  4. Im Detailbereich der Gerätesteuerung öffnen Sie die Einstellung Gerätesteuerungsrichtliniengruppen definieren .

  5. Im Fenster "Define device control policy groups" konfigurieren Sie die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Unter Optionen geben Sie im Feld „Richtliniengruppen hier definieren“ den Dateipfad der Netzwerkfreigabe an, die die XML-Gruppendaten enthält.

Ein Beispiel, das Gruppen für beliebige Wechselmedien, CD-ROMs, tragbare Windows-Geräte und genehmigte USB-Geräte definiert, finden Sie in der XML-Datei der Wechselmediengruppe.

Note

Sie können XML-Kommentare im Format <!--COMMENT--> in Regel- und Gruppen-XML-Dateien verwenden. Fügen Sie Kommentare innerhalb des ersten XML-Tags ein, nicht in die erste Zeile der XML-Datei.

Definiere Gerätesteuerungsrichtlinien in der Gruppenrichtlinie

Erstellen und bereiten Sie eine XML-Datei für jede Zugriffsregel für den entfernten Speicher aus:

  1. Verwenden Sie die Eigenschaften der Zugriffsregel für den entfernten Speicher, um eine XML-Datei zu erstellen. Stelle sicher, dass der Wurzelknoten PolicyRules ist. Beispiel:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. Speichere die XML-Datei auf einer Netzwerkfreigabe.

  3. Im Microsoft Defender Antivirus-Richtlinienbaum wählen Sie Gerätekontrolle.

  4. Im Detailbereich der Gerätesteuerung öffnen Sie die Einstellung "Definiere Gerätesteuerungsrichtlinien ".

  5. Im Fenster "Define device control policy rules" konfigurieren Sie die folgenden Optionen:

    1. Wählen Sie "Aktiviert" aus.
    2. Unter Optionen geben Sie im Feld 'Define the Policy rules here ' den Netzwerk-Share-Dateipfad an, der die XML-Regeldaten enthält.

Validiere XML-Dateien zur Gerätesteuerung mit MpCmdRun

Das Kommandozeilenprogramm MpCmdRun kann XML-Dateien validieren, die für Gruppenrichtlinien-Deployments verwendet werden. Die Validierung erkennt Syntaxfehler, auf die die Gerätesteuerungs-Engine beim Parsen der Einstellungen stoßen könnte.

Um die XML-Dateien zu validieren, folgen Sie diesen Schritten:

  1. Führen Sie in einer Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie durch Auswahl von Als Administrator ausführen geöffnet haben) die folgenden Befehle aus. Ersetzen Sie die Beispiel-XML-Dateipfade durch die Pfade zu Ihren Regeln und Gruppen-XML-Dateien.

    Tip

    Mit dem ersten Befehl wechseln Sie in das Verzeichnis der neuesten Version der <Antischadsoftware-Plattformversion> unter %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Wenn dieser Pfad nicht vorhanden ist, wechselt er zu %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

Wenn keine Fehler vorliegen, wird die folgende Ausgabe angezeigt:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Note

Um Nachweise für kopierte oder gedruckte Dateien zu erfassen, verwenden Sie Endpoint DLP.

Sie können XML-Kommentare im Format <!-- COMMENT --> in Regel- und Gruppen-XML-Dateien verwenden. Fügen Sie Kommentare innerhalb des ersten XML-Tags ein, nicht in die erste Zeile der XML-Datei.