Eszközvezérlési szabályzatok a Végponthoz készült Microsoft Defenderban

Ez a cikk az eszközvezérlési szabályzatokat, szabályokat, bejegyzéseket, csoportokat és speciális feltételeket ismerteti. Az eszközvezérlési szabályzatok lényegében egy eszközkészlethez határozzák meg a hozzáférést. A hatókörbe tartozó eszközöket a belefoglalt eszközcsoportok listája és a kizárt eszközcsoportok listája határozza meg. A szabályzat akkor érvényes, ha az eszköz az összes belefoglalt eszközcsoportban található, és egyik kizárt eszközcsoportban sem. Ha nincsenek érvényben szabályzatok, akkor az alapértelmezett kényszerítés lesz alkalmazva.

Alapértelmezés szerint az eszközvezérlés le van tiltva, így minden eszköztípushoz engedélyezve van a hozzáférés. Az eszközvezérléssel kapcsolatos további információkért lásd: Eszközvezérlés a Végponthoz készült Microsoft Defenderban.

Az alapértelmezett viselkedés szabályozása

Ha az eszközvezérlés engedélyezve van, alapértelmezés szerint minden eszköztípushoz engedélyezve van. Az alapértelmezett kényszerítési beállítás Allow értékről Deny értékre is módosítható. A biztonsági csapat az eszközvezérlés által védett eszköztípusokat is konfigurálhatja. Az alábbi táblázat bemutatja, hogy a beállítások különböző kombinációi hogyan módosítják a hozzáférés-vezérlési döntést.

Engedélyezve van az eszközvezérlés? Alapértelmezett viselkedés Eszköztípusok
Nem A hozzáférés engedélyezve van - CD-/DVD-meghajtók
-Nyomtatók
- Cserélhető adathordozók
- Hordozható Windows-eszközök
Igen (Nincs megadva)
A hozzáférés engedélyezve van
- CD-/DVD-meghajtók
-Nyomtatók
- Cserélhető adathordozók
- Hordozható Windows-eszközök
Igen Tagadja - CD-/DVD-meghajtók
-Nyomtatók
- Cserélhető adathordozók
- Hordozható Windows-eszközök
Igen Cserélhető adathordozók és nyomtatók letiltása - Nyomtatók és cserélhető adathordozók (letiltva)
- CD-/DVD-meghajtók és windowsos hordozható eszközök (engedélyezett)

Az eszköztípusok konfigurálásakor a Végponthoz készült Defender eszközvezérlése figyelmen kívül hagyja a más eszközcsaládokra irányuló kéréseket.

További információért olvassa el az alábbi témaköröket:

Irányelvek

Az eszközökhöz való hozzáférés további finomításához az eszközvezérlés szabályzatokat használ. A szabályzat szabályok és csoportok halmaza. A szabályok és csoportok definiálása kissé eltér a felügyeleti szolgáltatások és az operációs rendszerek között, az alábbi táblázatban leírtak szerint.

Felügyeleti eszköz Operációs rendszer Szabályok és csoportok kezelése
Intune – Eszközvezérlési szabályzat Windows Az eszköz- és nyomtatócsoportok újrahasználható beállításokként kezelhetők, és a szabályokba is belefoglalhatók. Nem minden funkció érhető el az eszközvezérlési szabályzatban (lásd: Eszközvezérlés telepítése és kezelése Microsoft Intune)
Intune – Egyéni Windows Minden csoport/szabály XML-sztringként van tárolva az egyéni konfigurációs szabályzatban. Az OMA-URI tartalmazza a csoport/szabály GUID azonosítóját. A GUID azonosítót létre kell hoznunk.
Csoportházirend Windows A csoportok és szabályok külön XML-beállításokban vannak meghatározva a Csoportházirend objektumban (lásd: Eszközvezérlés üzembe helyezése és kezelése Csoportházirend).
Intune Mac A szabályok és szabályzatok egyetlen JSON-fájlba vannak összevonva, és abban a(z) mobileconfig fájlban találhatók, amelyet az Intune-nal telepítenek
JAMF Mac A szabályok és szabályzatok egyetlen JSON-fájlba vannak kombinálva, és a JAMF eszközvezérlési szabályzatként való használatával vannak konfigurálva (lásd: MacOS-eszközök vezérlése)

A szabályokat és csoportokat globális egyedi azonosító (GUID) azonosítja. Ha az eszközvezérlési szabályzatok a Intune kivételével más felügyeleti eszközzel vannak üzembe helyezve, a GUID-okat létre kell hoznunk. A GUID azonosítókat a PowerShell használatával hozhatja létre.

A séma részleteiért tekintse meg a Mac JSON-sémáját.

Felhasználók

Az eszközvezérlési szabályzatok felhasználókra és/vagy felhasználói csoportokra is alkalmazhatók. Windows rendszeren az eszközvezérlési házirendek olyan feltétellel rendelkezhetnek, amely Microsoft Entra ID vagy Windows Server Active Directory meghatározott felhasználókat vagy felhasználói csoportokat céloz meg. Olyan szabályzatokat definiálhat, amelyek lehetővé teszik, hogy bizonyos felhasználók az üzleti igényeknek megfelelően több vagy kevesebb engedéllyel rendelkezzenek. Az eszközvezérlés aktívan megvizsgálja a felhasználói munkameneteket, és meghatározott felhasználókat vagy csoportokat megcélzó szabályzatok alapján kényszerítési döntéseket hoz. Ez azt jelenti, hogy egyes műveletek, például egy eszköz zárolása vagy a felhasználói profilból való kijelentkezés azt eredményezhetik, hogy a felhasználói feltételek nem teljesülnek, ami várt viselkedés.

Megjegyzés:

Az eszközvezérléssel kapcsolatos cikkekben felhasználói csoportoknak nevezzük a felhasználói csoportokat. A csoportok kifejezés az eszközvezérlési szabályzatban meghatározott csoportokra vonatkozik.

Ajánlott eljárások az eszközvezérlés felhasználókkal és felhasználói csoportokkal való használatához

  • Ha Windows rendszerben egy adott felhasználóhoz szeretne szabályt létrehozni, hozzon létre egy bejegyzést Sid feltétellel minden felhasználóhoz a rule elemben.

  • Ha Windows és Intune környezetben szeretne szabályt létrehozni egy felhasználói csoporthoz, vagy hozzon létre egy Sid feltételt tartalmazó bejegyzést a [rule] elemben minden felhasználói csoporthoz, és az Intune-ban célozza a szabályzatot egy gépcsoportra, vagy hozzon létre egy feltételek nélküli szabályt, és az Intune-ban célozza a szabályzatot a felhasználói csoportra.

  • Mac gépen használja a Intune, és a szabályzatot a Microsoft Entra ID felhasználói csoportjára célozza meg.

Figyelmeztetés

Ne használja a felhasználói/felhasználói csoportokra vonatkozó feltételeket a szabályokban és a felhasználói csoportok megcélzásában a Intune.

Megjegyzés:

Ha a hálózati kapcsolat problémát jelent, használja az Intune felhasználói csoportokra történő célzását vagy a helyi Active Directory-csoportokat. A Microsoft Entra ID-ra hivatkozó felhasználóra/felhasználói csoportra vonatkozó feltételek csak olyan környezetekben használhatók, amelyek megbízható kapcsolattal rendelkeznek a Microsoft Entra ID-hoz.

Szabályok

A szabályok a belefoglalt csoportok listáját és a kizárt csoportok listáját határozzák meg. A szabály alkalmazásához az eszköznek az összes belefoglalt csoportban kell lennie, és a kizárt csoportok egyikében sem. Ha az eszköz megfelel a szabálynak, a rendszer kiértékeli a szabály bejegyzéseit. Egy bejegyzés határozza meg az alkalmazott művelet- és értesítési beállításokat, ha a kérelem megfelel a feltételeknek. Ha nincsenek szabályok, vagy egyetlen bejegyzés sem felel meg a kérésnek, a rendszer az alapértelmezett kényszerítést alkalmazza.

Ha például engedélyezni szeretné bizonyos USB-eszközök írási hozzáférését, és olvasási hozzáférést szeretne az összes többi USB-eszközhöz, használja az alábbi házirendeket, csoportokat és bejegyzéseket, amelyek alapértelmezett kényszerítési beállítása megtagadás.

Csoport Leírás
Minden cserélhető tárolóeszköz Cserélhető tárolóeszközök
Írható USB-k Azon USB-k listája, ahol engedélyezett az írási hozzáférés
Szabály Belefoglalt eszközcsoportok Kizárt eszközcsoportok Bejegyzés
Csak olvasási hozzáférés USB-khez Minden cserélhető tárolóeszköz Írható USB-k Csak olvasható hozzáférés
Írási hozzáférés USB-eszközökhöz Írható USB-k Írási jogosultság

A szabály neve megjelenik a portálon a jelentéskészítéshez és a bejelentési értesítésben a felhasználóknak, ezért mindenképpen adjon leíró neveket a szabályoknak.

A szabályokat a házirendek szerkesztésével konfigurálhatja a Intune-ben, xml-fájl használatával Windowsban vagy JSON-fájllal Mac gépen. További részletekért válassza ki az egyes lapokat.

Az alábbi képen egy eszközvezérlési szabályzat konfigurációs beállításai láthatók Intune:

Képernyőkép a Intune eszközvezérlési konfigurációjáról.

A képernyőképen a Belefoglalt azonosító és a Kizárt azonosító a belefoglalt és kizárt újrahasználható beállításcsoportokra mutató hivatkozások. Egy szabályzat több szabmánnyal is rendelkezhet.

Intune nem tartja tiszteletben a szabályok sorrendjét. A szabályok bármilyen sorrendben kiértékelhetők, ezért ügyeljen arra, hogy explicit módon kizárja azokat az eszközcsoportokat, amelyek nem tartoznak a szabály hatókörébe.

Bejegyzések

Az eszközvezérlési szabályzatok hozzáférést (más néven bejegyzést) határoznak meg az eszközök egy csoportjához. A bejegyzések a szabályzatnak és a bejegyzésben meghatározott feltételeknek megfelelő eszközök művelet- és értesítési beállításait határozzák meg.

Bejegyzés beállításai Beállítások
AccessMask A műveletet csak akkor alkalmazza, ha a hozzáférési műveletek megfelelnek a hozzáférési maszknak – A hozzáférési maszk a bitalapú VAGY a hozzáférési értékek egyike:

1 – Eszközolvasás – Lehetővé teszi az eszközszintű metaadatok és csatlakoztatás ellenőrzését. Lehetővé teszi a fájlok megtekintését.
2 - Írás az eszközre - Lehetővé teszi az eszköz formázását vagy újrakonfigurálását.
4 – Eszközvégrehajtás – Lehetővé teszi az USB átnevezését az Explorerben (rendszerszinten a végrehajtás egy formája).
8 – Fájlolvasás – Lehetővé teszi a tárolt tartalmak megtekintését és böngészését a külső eszközön.
16 – Fájlírás – Engedélyezi a fájlok és mappák szerkesztését, másolását vagy törlését a külső eszközön.
32 – Fájl végrehajtása – Lehetővé teszi végrehajtható tartalom indítását a külső eszközről.
64 – Nyomtatás

Például:
Eszköz: olvasás, írás és végrehajtás = 7 (1+2+4)
Eszközolvasás, Lemezolvasás = 9 (1+8)
Művelet Engedélyezés
Tagadja
Naplózás Engedélyezése
AuditDeny
Értesítés Nincs (alapértelmezett)
Esemény jön létre
A felhasználó értesítést kap

Belépés kiértékelése

Kétféle bejegyzéstípus létezik: kényszerítési bejegyzések (engedélyezés/megtagadás) és auditbejegyzések (AuditAllow/AuditDeny).

A szabályhoz tartozó kényszerítési bejegyzések kiértékelése sorrendben történik, amíg az összes kért engedély meg nem egyezik. Ha egyetlen bejegyzés sem felel meg egy szabálynak, a következő szabály lesz kiértékelve. Ha nem egyeznek szabályok, a rendszer az alapértelmezett értéket alkalmazza.

Naplóbejegyzések

A naplózási események szabályozzák a viselkedést, amikor az eszközfelügyelet érvényesít egy szabályt (engedélyező vagy tiltó). Az eszközvezérlő megjeleníthet egy értesítést a végfelhasználónak. A felhasználó értesítést kap, amely tartalmazza az eszközvezérlési szabályzat nevét és az eszköz nevét. Az értesítés a kezdeti hozzáférés megtagadása után óránként egyszer jelenik meg.

Az eszközvezérlés olyan eseményt is létrehozhat, amely a Speciális keresésben elérhető.

Fontos

Eszközönként naponta legfeljebb 300 esemény lehet. A rendszer a végrehajtási döntés meghozatala után dolgozza fel a naplóbejegyzéseket. A rendszer kiértékeli az összes kapcsolódó naplóbejegyzést.

Feltételek

Egy bejegyzés a következő opcionális feltételeket támogatja:

  • Felhasználó/felhasználói csoport feltétel: A műveletet csak az SID által azonosított felhasználóra/felhasználói csoportra alkalmazza

Megjegyzés:

A Microsoft Entra ID-ben tárolt felhasználói csoportok és felhasználók esetében használja a feltételben szereplő objektumazonosítót. A helyileg tárolt felhasználói csoportokhoz és felhasználókhoz használja a biztonsági azonosítót (SID)

Megjegyzés:

Windows rendszeren a bejelentkezett felhasználó SID-azonosítója a PowerShell-parancs whoami /userfuttatásával kérhető le.

  • Gép állapota: A műveletet csak az SID által azonosított eszközre/csoportra alkalmazza
  • Paraméterek feltétel: A műveletet csak akkor alkalmazza, ha a paraméterek egyeznek (lásd: Speciális feltételek)

A bejegyzések hatóköre további felhasználókra és eszközökre is kiterjedhet. Például csak ezen az eszközön engedélyezze az olvasási hozzáférést ezekhez a usBs-ekhez ehhez a felhasználóhoz.

Policy Belefoglalt eszközcsoportok Kizárt eszközcsoportok Bejegyzés(ek)
Csak olvasási hozzáférés USB-khez Minden cserélhető tárolóeszköz Írható USB-k Csak olvasható hozzáférés
Írási hozzáférés USB-eszközökhöz Írható USB-k Írási hozzáférés az 1. felhasználóhoz

Írási hozzáférés a 2. felhasználóhoz az A eszközcsoporton

A bejegyzésben szereplő összes feltételnek igaznak kell lennie ahhoz, hogy a műveletet alkalmazni lehessen.

A bejegyzéseket konfigurálhatja az Intune használatával, egy Windowsban található XML-fájl vagy egy Macen található JSON-fájl segítségével. További részletekért válassza ki az egyes lapokat.

A Intune access mask (Hozzáférési maszk) mezőben a következő lehetőségek közül választhat:

  • Olvasás (Lemezszintű olvasás = 1)
  • Írás (Lemezszintű írás = 2)
  • Végrehajtás (Lemezszintű végrehajtás = 4)
  • Nyomtatás (Print = 64).

Nem minden funkció jelenik meg a Intune felhasználói felületén. További információ: Eszközvezérlés üzembe helyezése és kezelése Intune.

Csoportok

A csoportok feltételeket határoznak meg az objektumok tulajdonságaik szerinti szűréséhez. Az objektum akkor van hozzárendelve a csoporthoz, ha tulajdonságai megegyeznek a csoporthoz definiált tulajdonságokkal.

Megjegyzés:

Az ebben a szakaszban szereplő csoportok nem hivatkoznak felhasználói csoportokra.

Például:

  • Az engedélyezett USB-k az összes olyan eszköz, amely megfelel ezeknek a gyártóknak
  • Az elveszett USB-eszközök mind azok az eszközök, amelyek sorozatszáma megegyezik ezen sorozatszámok bármelyikével
  • Az engedélyezett nyomtatók azok az eszközök, amelyek megfelelnek ezeknek a VID/PID-knek

A tulajdonságok négyféleképpen feleltethetők meg: MatchAll, MatchAny, MatchExcludeAllés MatchExcludeAny

  • MatchAll: A tulajdonságok „And” kapcsolatban állnak; például ha a rendszergazda megadja a DeviceID és a InstancePathID értéket, a rendszer minden csatlakoztatott USB esetében ellenőrzi, hogy az USB megfelel-e mindkét értéknek.
  • MatchAny: A tulajdonságok „vagy” kapcsolatban állnak; például ha a rendszergazda megadja a DeviceID-t és a InstancePathID értéket, a rendszer minden csatlakoztatott USB-re érvényesíti ezt, amennyiben az USB azonos DeviceID vagy InstanceID értékkel rendelkezik.
  • MatchExcludeAll: A tulajdonságok "És" kapcsolatnak számítanak, és minden olyan elem szerepel benne, amely nem felel meg. Ha például a rendszergazda beállítja a DeviceID és a InstancePathID elemet, és a MatchExcludeAll elemet használja, a rendszer minden csatlakoztatott USB-eszközre érvényesíti ezt, amennyiben az USB nem rendelkezik azonos DeviceID és InstanceID értékekkel.
  • MatchExcludeAny: A tulajdonságok "Vagy" kapcsolatnak számítanak, és minden olyan elemre kiterjed, amely nem felel meg. Ha például a rendszergazda megadja a DeviceID és a InstancePathID értéket, és használja a MatchExcludeAny elemet, a rendszer ezt minden csatlakoztatott USB esetében kikényszeríti, amennyiben az USB nem rendelkezik azonos DeviceID vagy InstanceID értékkel.

A csoportok kétféleképpen használhatók: a szabályokba való belefoglalásra/kizárásra szolgáló eszközök kiválasztására, valamint a speciális feltételekhez való hozzáférés szűrésére. Ez a táblázat összefoglalja a csoporttípusokat és azok felhasználási módját.

Típus Leírás O/S Szabályok belefoglalása/kizárása Speciális feltételek
Eszköz (alapértelmezett) Eszközök és nyomtatók szűrése Windows/Mac X
Hálózat Hálózati feltételek szűrése Windows X
VPN-kapcsolat VPN-feltételek szűrése Windows X
Fájl Fájltulajdonságok szűrése Windows X
Nyomtatási feladat A nyomtatandó fájl tulajdonságainak szűrése Windows X

A szabályzat hatókörébe tartozó eszközök, amelyeket a belefoglalt csoportok listája és a kizárt csoportok listája határoz meg. A szabály akkor érvényes, ha az eszköz az összes belefoglalt csoporthoz tartozik, és egyik kizárt csoporthoz sem tartozik. A csoportok az eszközök tulajdonságaiból állíthatók össze. A következő tulajdonságok használhatók:

Tulajdonság Leírás Windows-eszközök Mac-eszközök Nyomtatók
FriendlyNameId A Windows Eszközkezelő felhasználóbarát neve Y N Y
PrimaryId Az eszköz típusa Y Y Y
VID_PID A szállító azonosítója az a négyjegyű szállítókód, amelyet az USB-bizottság hozzárendel a szállítóhoz. A termékazonosító az a négyjegyű termékkód, amelyet a szállító hozzárendel az eszközhöz. A helyettesítő karakterek használata támogatott. Például: 0751_55E0 Y N Y
PrinterConnectionId A nyomtatókapcsolat típusa:
- USB: Egy számítógép USB-portjához csatlakoztatott nyomtató.
- Network: A hálózati nyomtató olyan nyomtató, amely hálózati kapcsolattal érhető el, így a hálózathoz csatlakozó más számítógépek is használják.
- Corporate: A vállalati nyomtató egy helyszíni Windows nyomtatókiszolgálón keresztül megosztott nyomtatási sor.
- Universal: Az Univerzális nyomtatás egy modern nyomtatási megoldás, amellyel a szervezetek a Microsoft felhőszolgáltatásain keresztül kezelhetik nyomtatási infrastruktúrájukat. Mi az az univerzális nyomtatás? - Univerzális nyomtatás | Microsoft Docs
- File: 'Microsoft Print to PDF' és 'Microsoft XPS Document Writer', illetve más, FILE: vagy PORTPROMPT: portot használó nyomtatók
- Custom: nyomtató, amely nem a Microsoft nyomtatási porton keresztül csatlakozik
- Local: a nyomtató nem tartozik a korábban említett típusok közé. Nyomtathat például RDP-vel vagy átirányíthatja a nyomtatókat
N N Y
BusId Az eszközre vonatkozó információk (további információért tekintse meg a táblázatot követő szakaszokat) Y N N
DeviceId Az eszközre vonatkozó információk (további információért tekintse meg a táblázatot követő szakaszokat) Y N N
HardwareId Az eszközre vonatkozó információk (további információért tekintse meg a táblázatot követő szakaszokat) Y N N
InstancePathId Az eszközre vonatkozó információk (további információért tekintse meg a táblázatot követő szakaszokat) Y N N
SerialNumberId Az eszközre vonatkozó információk (további információért tekintse meg a táblázatot követő szakaszokat) Y Y N
PID A termékazonosító az a négyjegyű termékkód, amelyet a szállító hozzárendel az eszközhöz Y Y N
VID A szállító azonosítója az a négyjegyű szállítókód, amelyet az USB-bizottság hozzárendel a szállítóhoz. Y Y N
DeviceEncryptionStateId (Előzetes verzió) Az eszköz BitLocker titkosítási állapota. Az érvényes értékek a következők: BitlockerEncrypted vagy Plain Y N N
APFS Encrypted Ha az eszköz APFS-titkosítással rendelkezik N Y N

Eszköztulajdonságok meghatározása a Windows Eszközkezelő használatával

Windows-eszközök esetén a Eszközkezelő segítségével megismerheti az eszközök tulajdonságait.

  1. Nyissa meg Eszközkezelő, keresse meg az eszközt, kattintson a jobb gombbal a Tulajdonságok elemre, majd válassza a Részletek lapot.

  2. A Tulajdonság listában válassza az Eszközpéldány elérési útja lehetőséget.

    Az eszközpéldány elérési útjának értéke a InstancePathId, de más tulajdonságokat is tartalmaz:

    • USB\VID_090C&PID_1000\FBH1111183300721
    • {BusId}\{DeviceId}\{SerialNumberId}

    Az eszközkezelő tulajdonságai az eszközvezérlőre vannak leképazva az alábbi táblázatban látható módon:

    Eszközkezelő Eszközvezérlő
    Hardverazonosítók HardwareId
    Rövid név FriendlyNameId
    Szülő VID_PID
    DeviceInstancePath InstancePathId

Jelentések és speciális veszélyforrás-keresés használata az eszközök tulajdonságainak meghatározásához

Az eszköztulajdonságok címkéi kissé eltérnek a speciális keresésben. Az alábbi táblázat a portálon lévő címkéket egy eszközvezérlési szabályzatban lévő propertyId címkére képezi le.

Microsoft Defender Portal tulajdonság Az eszközvezérlési tulajdonság azonosítója
Média neve FriendlyNameId
Szállító azonosítója HardwareId
DeviceId InstancePathId
Sorozatszám SerialNumberId

Megjegyzés:

Győződjön meg arról, hogy a kijelölt objektum rendelkezik a szabályzathoz megfelelő médiaosztállyal. A cserélhető tárolókhoz általában használja a következőt Class Name == USB: .

Csoportok konfigurálása az Intune-ban, XML-ben Windowsban, illetve JSON-ban Macen

Az Intune-ban konfigurálhat csoportokat Windows rendszerhez készült XML-fájl, illetve Macen JSON-fájl használatával. További részletekért válassza ki az egyes lapokat.

Megjegyzés:

Az Group Id XML-ben és id a JSON-ban a csoport azonosítására szolgál az eszközvezérlőn belül. Nem hivatkozik másra, például a Microsoft Entra ID felhasználói csoportjára.

A Intune újrahasználható beállításai eszközcsoportokra vannak leképezve. Az Intune-ban beállíthat újrahasználható beállításokat.

Képernyőkép a Intune újrafelhasználható beállításainak konfigurálásáról.

Kétféle csoport létezik: nyomtatóeszköz és cserélhető tároló. Az alábbi táblázat ezen csoportok tulajdonságait sorolja fel.

Csoport típusa Tulajdonságok
Nyomtatóeszköz - FriendlyNameId
- PrimaryId
- PrinterConnectionId
- VID_PID
Cserélhető tároló - BusId
- DeviceId
- FriendlyNameId
- HardwareId
- InstancePathId
- PID
- PrimaryId
- SerialNumberId
- VID
- VID_PID

Speciális feltételek

A bejegyzések a paraméterek alapján tovább korlátozhatók. A paraméterek speciális feltételeket alkalmaznak, amelyek túlmutatnak az eszközön. A speciális feltételek lehetővé teszik a részletes vezérlést a hálózat, a VPN-kapcsolat, a fájl vagy a nyomtatási feladat kiértékelése alapján.

Megjegyzés:

A speciális feltételek csak XML formátumban támogatottak.

Hálózati feltételek

Az alábbi táblázat a hálózati csoport tulajdonságait ismerteti:

Tulajdonság Leírás
NameId A hálózat neve. A helyettesítő karakterek használata támogatott.
NetworkCategoryId Az érvényes lehetőségek a következők: Public, Privatevagy DomainAuthenticated.
NetworkDomainId Az érvényes lehetőségek a következők: NonDomain, Domain, DomainAuthenticated.

Ezek a tulajdonságok egy Hálózat típusú csoport DescriptorIdList eleméhez lesznek hozzáadva. Íme egy példarészlet:


<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30a}" Type="Network" MatchType="MatchAll">
    <DescriptorIdList>
        <NetworkCategoryId>Public</PathId>
        <NetworkDomainId>NonDomain</PathId>
    </DescriptorIdList>
</Group>

A csoportra ezután a bejegyzésben paraméterekként hivatkozunk, ahogy az a következő kódrészletben látható:


   <Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
      <Type>Deny</Type>
      <Options>0</Options>
      <AccessMask>40</AccessMask>
      <Parameters MatchType="MatchAll">
             <Network MatchType="MatchAny">
                   <GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30a }</GroupId>
            </Network>
      </Parameters>
   </Entry>

VPN-kapcsolat feltételei

Az alábbi táblázat a VPN-kapcsolati feltételeket ismerteti:

Name (Név) Leírás
NameId A VPN-kapcsolat neve. A helyettesítő karakterek használata támogatott.
VPNConnectionStatusId Az érvényes értékek a következők: Connected vagy Disconnected.
VPNServerAddressId A VPNServerAddress karakterlánc értéke. A helyettesítő karakterek használata támogatott.
VPNDnsSuffixId A VPNDnsSuffix karakterlánc értéke. A helyettesítő karakterek használata támogatott.

Ezeket a tulajdonságokat a rendszer hozzáadja egy DescriptorIdList típusú VPNConnectioncsoporthoz, az alábbi kódrészletben látható módon:


    <Group Id="{d633d17d-d1d1-4c73-aa27-c545c343b6d7}" Type="VPNConnection">
        <Name>Corporate VPN</Name>
        <MatchType>MatchAll</MatchType>
        <DescriptorIdList>
            <NameId>ContosoVPN</NameId>
            <VPNServerAddressId>contosovpn.*.contoso.com</VPNServerAddressId>
            <VPNDnsSuffixId>corp.contoso.com</VPNDnsSuffixId>
            <VPNConnectionStatusId>Connected</VPNConnectionStatusId>
        </DescriptorIdList>
    </Group>

Ezután a csoportra paraméterként hivatkozik egy bejegyzésben, az alábbi kódrészletben látható módon:


       <Entry Id="{27c79875-25d2-4765-aec2-cb2d1000613f}">
          <Type>Allow</Type>
          <Options>0</Options>
          <AccessMask>64</AccessMask>
          <Parameters MatchType="MatchAny">
            <VPNConnection>
                    <GroupId>{d633d17d-d1d1-4c73-aa27-c545c343b6d7}</GroupId>
            </VPNConnection>
        </Parameters>
       </Entry>

A csoportra ezután paraméterként hivatkozik egy bejegyzésben, ahogy az a következő kódrészletben látható:


   <Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
      <Type>Deny</Type>
      <Options>0</Options>
      <AccessMask>40</AccessMask>
      <Parameters MatchType="MatchAll">
             <File MatchType="MatchAny">
                   <GroupId>{ e5f619a7-5c58-4927-90cd-75da2348a30f }</GroupId>
            </File>
      </Parameters>
   </Entry>

A következő táblázat a csoporttulajdonságokat ismerteti PrintJob :

Name (Név) Leírás
PrintOutputFileNameId A kimeneti célfájl elérési útja a fájlba való nyomtatáshoz. A helyettesítő karakterek használata támogatott. Például: C:\*\Test.pdf
PrintDocumentNameId A forrásfájl elérési útja. A helyettesítő karakterek használata támogatott. Előfordulhat, hogy ez az elérési út nem létezik. Hozzáadhat például szöveget egy új fájlhoz a Jegyzettömbben, majd a fájl mentése nélkül nyomtathat.

Ezeket a tulajdonságokat a rendszer hozzáadja egy DescriptorIdList típusú PrintJobcsoporthoz, ahogy az az alábbi kódrészletben látható:


<Group Id="{e5f619a7-5c58-4927-90cd-75da2348a30b}" Type="PrintJob" MatchType="MatchAny">
    <DescriptorIdList>
        <PrintOutputFileNameId>C:\Documents\*.pdf</PrintOutputFileNameId >
        <PrintDocumentNameId>*.xlsx</PrintDocumentNameId>
<PrintDocumentNameId>*.docx</PrintDocumentNameId>
    </DescriptorIdList>
</Group>

A csoportra ezután paraméterként hivatkozik egy bejegyzésben, ahogy az a következő kódrészletben látható:


   <Entry Id="{1ecfdafb-9b7f-4b66-b3c5-f1d872b0961d}">
      <Type>Deny</Type>
      <Options>0</Options>
      <AccessMask>40</AccessMask>
      <Parameters MatchType="MatchAll">
             <PrintJob MatchType="MatchAny">
                   <GroupId>{e5f619a7-5c58-4927-90cd-75da2348a30b}</GroupId>
            </PrintJob>
      </Parameters>
   </Entry>

Következő lépések