Configurer le contrôle des périphériques dans Microsoft Defender for Endpoint

Le contrôle des appareils dans Microsoft Defender for Endpoint aide les équipes de sécurité à gérer l’accès au stockage amovible, aux imprimantes et aux autres périphériques sur les appareils Windows. Cet article décrit comment activer et configurer le contrôle des appareils.

Configurer le contrôle des appareils dans Microsoft Intune

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Voir les groupes de contrôle des périphériques dans Intune

Dans Intune, les groupes de contrôle d’appareil apparaissent en tant que paramètres réutilisables.

  1. Sur la page Sécurité des points de terminaison | Vue d’ensemble dans le centre d’administration Microsoft Intune à https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, accédez à Gérer>Réduction de la surface d’attaque.
  2. Sur la page Sécurité du terminau | Réduction de la surface d’attaque , sélectionnez l’onglet Paramètres Réutilisables .

Configurez le contrôle des appareils dans Intune en utilisant les politiques de sécurité des points de terminaison

Pour configurer le contrôle des périphériques dans Microsoft Intune, utilisez une stratégie de sécurité des points de terminaison Réduction de la surface d’attaque. Pour des instructions détaillées, voir Créer des politiques de sécurité de terminaux ou Modifier les politiques existantes (les liens ouvrent de nouveaux onglets dans la documentation Intune).

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

  • Type de politique : Aller dans Gérer>la réduction de la surface d’attaque sur la sécurité des terminaux | Page d’aperçu à https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, puis sélectionnez Créer une politique.
  • Plateforme : sélectionnez Windows. Actuellement, le profil Contrôle de Périphérique n'est pas pris en charge pour les appareils Windows Server gérés via Defender pour la gestion des paramètres de sécurité des terminaux, même si cette politique s'applique aux écrans Windows Server.
  • Profil : sélectionnez Contrôle d’appareil.

Lorsque vous créez ou modifiez la politique, utilisez ces paramètres spécifiques dans l’onglet Paramètres de configuration :

Tip

Vous n’avez pas besoin de configurer tous les paramètres disponibles en même temps. Envisagez de commencer par les paramètres de contrôle des appareils .

Configurez le contrôle des périphériques dans Intune à l’aide de profils personnalisés avec OMA-URIs et CSP

Bien que les politiques de sécurité des points de terminaison soient recommandées, vous pouvez également configurer le contrôle des appareils dans Intune en utilisant des profils personnalisés contenant les paramètres Open Mobile Alliance Uniform Resource Identifier (OMA-URI) du fournisseur de services de configuration (CSP) Defender.

Pour les instructions de création et d’attribution d’un profil personnalisé, voir Utiliser les paramètres personnalisés de l’appareil dans Microsoft Intune. Pour plus d’informations sur les champs OMA-URI dans les profils personnalisés Windows, consultez Ajouter des paramètres personnalisés pour les appareils Windows dans Microsoft Intune.

Important

Utiliser les paramètres de OMA-URI Intune pour configurer le contrôle des appareils nécessite qu’Intune gère la charge de travail de configuration des appareils si l’appareil est co-géré avec Configuration Manager. Pour plus d’informations, consultez Comment basculer des charges de travail de Configuration Manager vers Intune.

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

  • Plateforme : sélectionnez Windows 10 et ultérieur.
  • Type de profil : Sélectionnez Modèles, puis sélectionnez Personnalisé.

Lorsque vous créez ou modifiez la politique, ajoutez une ligne pour chaque paramètre dans l’onglet Paramètres de configuration . Utilisez les valeurs de OMA-URI suivantes pour les paramètres de contrôle de l’appareil :

  • Application par défaut du contrôle des appareils : Établit quelles décisions sont prises lors des vérifications d’accès au contrôle des appareils lorsque aucune des règles de politique ne correspond.
    • OMA-URI : ./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • Type de données : entier
    • Valeurs :
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • Types d’appareils : Spécifie les types d’appareils, identifiés par leur identifiant principal, qui ont la protection de contrôle des appareils activée. Séparez les identifiants de plusieurs familles de produits par une barre verticale, sans espaces.
    • OMA-URI : ./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • Type de données : Chaîne
    • Valeurs :
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • Activer le contrôle de l’appareil : Activer ou désactiver le contrôle de l’appareil sur l’appareil.
    • OMA-URI : ./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • Type de données : entier
    • Valeurs :
      • Désactiver = 0
      • Activer = 1

Créez des politiques avec OMA-URI

Capture d’écran des paramètres Intune utilisés pour créer une politique de contrôle d’appareil avec OMA-URI.

Lorsque vous créez des stratégies avec OMA-URI dans Intune, créez un fichier XML pour chaque stratégie. En guise de bonne pratique, utilisez le profil Contrôle des appareils pour créer des politiques personnalisées.

Dans le volet Ajouter une ligne , spécifiez les paramètres suivants :

  • Dans le champ Nom , tapez Allow Read Activity.
  • Dans le champ OMA-URI , tapez ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Utilisez la commande New-Guid PowerShell pour générer le GUID qui remplace [PolicyRule Id]. Utilisez le même GUID pour la PolicyRule Id valeur dans le fichier XML de la politique.
  • Dans le champ Type de données , sélectionnez Chaîne (fichier XML) et utilisez Xml personnalisé.

Vous pouvez utiliser des paramètres pour définir des conditions pour des entrées spécifiques. Par exemple, consultez le fichier XML de stratégie Autoriser la lecture pour le stockage amovible.

Note

Les commentaires utilisant la notation <!-- COMMENT --> de commentaire XML peuvent être utilisés dans les fichiers XML de règle et de groupe, mais ils doivent se trouver à l’intérieur de la première balise XML, et non de la première ligne du fichier XML.

Créez des groupes avec OMA-URI

Capture d’écran des paramètres Intune utilisés pour créer un groupe de contrôle d’appareil avec OMA-URI.

Lorsque vous créez des groupes avec OMA-URI dans Intune, créez un fichier XML pour chaque groupe. Il est recommandé d’utiliser des paramètres réutilisables pour définir des groupes.

Dans le volet Ajouter une ligne , spécifiez les paramètres suivants :

  • Dans le champ Nom , tapez Any Removable Storage Group.
  • Dans le champ OMA-URI , tapez ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Utilisez la commande New-Guid PowerShell pour générer le GUID qui remplace [GroupId]. Utilisez le même GUID pour la valeur de groupe Id dans le fichier XML du groupe.
  • Dans le champ Type de données , sélectionnez Chaîne (fichier XML) et utilisez Xml personnalisé.

Note

Les commentaires utilisant la notation <!-- COMMENT --> de commentaire XML peuvent être utilisés dans les fichiers XML de règle et de groupe, mais ils doivent se trouver à l’intérieur de la première balise XML, et non de la première ligne du fichier XML.

Configurez le contrôle des appareils dans le portail Microsoft Defender

Si votre organisation gère les politiques de sécurité des terminaux via le portail Microsoft Defender, vous pouvez configurer le contrôle des appareils avec les mêmes politiques de sécurité des terminaux qu’Intune.

Important

Les politiques de contrôle des appareils créées dans le portail Defender ne s’appliquent qu’aux appareils inscrits dans Intune. Ils ne s'appliquent pas aux appareils gérés via Defender pour la gestion des paramètres de sécurité des terminaux qui ne sont pas inscrits dans Intune.

Pour des instructions détaillées, voir Créer une politique de sécurité de terminaux ou Modifier une politique de sécurité de terminaux (liens ouvrent de nouveaux onglets).

Lorsque vous créez la politique dans l’onglet Politiques Windows de la page Politiques de sécurité Endpoint dans le portail Defender à https://security.microsoft.com/policy-inventory?osPlatform=Windows, utilisez ces paramètres spécifiques :

  • Sélectionner la plateforme : sélectionnez Windows.
  • Sélectionner le modèle : Sélectionner le contrôle de l’appareil.

Lorsque vous créez ou modifiez la politique, utilisez les mêmes paramètres décrits dans Configurer le contrôle des appareils dans Intune en utilisant les politiques de sécurité des terminaux dans l’onglet Paramètres de configuration.

Configurer le contrôle des appareils dans la Stratégie de groupe

Warning

Si vous gérez le contrôle des appareils avec Intune ou un autre service de gestion mobile, supprimez les paramètres conflictuels de la stratégie de groupe. Le paramètre ControlPolicyConflict ne s'applique pas au CSP Defender.

Pour configurer les paramètres de contrôle des appareils dans la Stratégie de groupe, suivez ces étapes :

  1. Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.

  2. Dans l’arbre console GPMC, développez les objets de politique de groupe dans la forêt et le domaine qui contiennent l’objet de politique de groupe (GPO) que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus.

  5. Les réglages de contrôle des appareils sont disponibles aux emplacements suivants :

    Pour ouvrir et configurer un paramètre, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.

Tip

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin de base : Configuration ordinateur>>>, puis sélectionnez Fonctionnalités ou Contrôle des périphériques, selon le paramètre.

Note

Si vous ne voyez pas les paramètres de stratégie de groupe du contrôle des périphériques, ajoutez les modèles d’administration de stratégie de groupe (ADMX). Vous pouvez télécharger WindowsDefender.adml et WindowsDefender.admx depuis les exemples de contrôle de périphérique Microsoft Defender for Endpoint sur GitHub.

Activer le contrôle des appareils dans la Stratégie de groupe

Pour permettre un contrôle d’accès au stockage amovible, suivez ces étapes :

  1. Dans l’arbre de politiques antivirus Microsoft Defender, sélectionnez Fonctionnalités.

  2. Dans le panneau de détails de Fonctionnalités, ouvrez le paramètre Contrôle de l’appareil .

  3. Dans la fenêtre Contrôle d’appareil , sélectionnez Activé.

Capture d’écran du paramètre de Stratégie de Groupe utilisé pour activer ou désactiver le contrôle d’accès au stockage amovible.

Configurer l’application par défaut dans la Stratégie de Groupe

Vous pouvez définir l’accès par défaut à Deny ou Allow pour toutes les fonctionnalités de contrôle des appareils, y compris RemovableMediaDevices, CdRomDevices, WpdDevices, et PrinterDevices.

Capture d’écran du paramètre de la Stratégie de Groupe utilisé pour sélectionner l’application par défaut du contrôle des appareils.

Par exemple, vous pouvez avoir une Deny politique ou Allow pour RemovableMediaDevices, mais pas pour CdRomDevices ou WpdDevices. Si vous définissez le mode d’application par défaut sur Deny, les accès en lecture, en écriture et en exécution à CdRomDevices et WpdDevices sont bloqués. Si vous voulez gérer uniquement le stockage, créez une Allow politique pour les imprimantes. Sinon, l’application par défaut empêche également l’accès aux imprimantes.

Pour définir l’application par défaut pour refuser, suivez ces étapes :

  1. Dans l’arbre de politiques antivirus Microsoft Defender, sélectionnez Contrôle de dispositif.

  2. Dans le panneau de détails de Contrôle de l’appareil, ouvrez le paramètre Sélectionner la politique d’application par défaut du contrôle des périphériques .

  3. Dans la fenêtre Sélectionner la stratégie d’application par défaut du contrôle des appareils, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Dans Options, sélectionnez Refuser par défaut.

Configurer les types de dispositifs dans la Stratégie de groupe

Pour configurer les types de dispositifs auxquels une politique de contrôle s’applique, suivez ces étapes :

  1. Dans l’arbre de politiques antivirus Microsoft Defender, sélectionnez Contrôle de dispositif.

  2. Dans le panneau de détails de Contrôle des appareils, ouvrez le paramètre Activation des appareils pour certains types d’appareils .

  3. Dans la fenêtre Activation du contrôle de dispositif pour des types d’appareils spécifiques , configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Sous Options, dans la zone Activer le contrôle des appareils pour des types d’appareils spécifiques, indiquez les ID de familles de produits, séparés par une barre verticale (|). Entrez la valeur sous forme d’une seule chaîne sans espaces. Sinon, le moteur de contrôle du périphérique pourrait mal analyser la valeur. Les identifiants de familles de produits incluent RemovableMediaDevices, CdRomDevices, WpdDevices, et PrinterDevices.

Capture d’écran du paramètre de Stratégie de Groupe utilisé pour configurer les types d’appareils protégés.

Définir les groupes de contrôle des dispositifs dans la Stratégie de Groupe

Créez et déployez un fichier XML pour chaque groupe de stockage amovible :

  1. Utilisez les propriétés de votre groupe de stockage amovible pour créer un fichier XML. Assurez-vous que le nœud racine est PolicyGroups. Par exemple:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. Enregistrez le fichier XML dans votre partage réseau.

  3. Dans l’arbre de politiques antivirus Microsoft Defender, sélectionnez Contrôle de dispositif.

  4. Dans le panneau de détails de Contrôle de Dispositif, ouvrez le paramètre Définir les groupes de politique de contrôle des appareils .

  5. Dans la fenêtre Définir les groupes de politique de contrôle des appareils , configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Dans Options, dans la case Définir les groupes de politiques ici, spécifiez le chemin du fichier de partage réseau contenant les données des groupes XML.

Pour un exemple définissant tout stockage amovible, CD-ROM, périphériques portables Windows et groupes d’USB approuvés, voir le fichier XML du groupe de stockage amovible.

Note

Vous pouvez utiliser des commentaires XML au format <!--COMMENT--> dans les fichiers XML de règles et de groupes. Placez les commentaires à l’intérieur de la première balise XML, et non sur la première ligne du fichier XML.

Définir les politiques de contrôle des appareils dans la Stratégie de Groupe

Créer et déployer un fichier XML pour chaque règle de politique d’accès au stockage amovible :

  1. Utilisez les propriétés de la règle de politique d’accès au stockage amovible pour créer un fichier XML. Assurez-vous que le nœud racine est PolicyRules. Par exemple:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. Sauvegardez le fichier XML dans un partage réseau.

  3. Dans l’arbre de politiques antivirus Microsoft Defender, sélectionnez Contrôle de dispositif.

  4. Dans le volet des détails de Contrôle des appareils, ouvrez le paramètre Définir les règles de stratégie de contrôle des appareils.

  5. Dans la fenêtre Définir les règles de politique de contrôle de l’appareil , configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Dans Options, dans la case Définir les règles de politique ici, spécifiez le chemin du fichier de partage réseau contenant les données des règles XML.

Valider les fichiers XML de contrôle de périphérique avec MpCmdRun

L’utilitaire en ligne de commande MpCmdRun peut valider les fichiers XML utilisés pour les déploiements de Stratégie de groupe. La validation détecte les erreurs de syntaxe que le moteur de contrôle de périphérique peut rencontrer lorsqu’il analyse les paramètres.

Pour valider les fichiers XML, suivez ces étapes :

  1. Dans une invite de commandes avec élévation de privilèges (fenêtre d’invite de commandes que vous avez ouverte en sélectionnant Exécuter en tant qu’administrateur), exécutez les commandes suivantes. Remplacez les chemins d’accès des fichiers XML d’exemple par les chemins d’accès de vos fichiers XML de règles et de groupes.

    Tip

    La première commande change le répertoire pour la version la plus récente de la <plateforme antimalware version> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

S’il n’y a pas d’erreur, la sortie suivante s’affiche :

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Note

Pour recueillir des preuves de fichiers copiés ou imprimés, utilisez Endpoint DLP.

Vous pouvez utiliser des commentaires XML au format <!-- COMMENT --> dans les fichiers XML de règles et de groupes. Placez les commentaires à l’intérieur de la première balise XML, et non sur la première ligne du fichier XML.