A Dev Drive biztonsági szabályzatának konfigurálása vállalati üzleti eszközökhöz

A vállalati szintű rendszergazdák gyakran felelősek a szervezeten belüli számos különböző Windows-eszköz biztonságának felügyeletéért. A szabályzatok többféleképpen is konfigurálhatók, amelyek azt szabályozzák, hogy az új funkciók engedélyezve vannak-e az új Windows-kiadásokban való elérhetővé váláskor. Ez az útmutató fontos információkat tartalmaz a Windows 11 Dev Drive tárolókötet-funkcióiról, valamint arról, hogyan konfigurálhatja a csoportházirendet a szervezet számára, hogy lehetővé tegye a fejlesztők számára, hogy ezt a teljesítményoptimalizált tárolási formátumot használják a fájlrendszerszűrők csatolásának fenntartása mellett.

A csoportházirend engedélyezésével kapcsolatos útmutatást alább találja az előnyben részesített szabályzatkezelő eszköz használatával:

Előfeltételek

  • Windows 11, Build #10.0.22621.2338 vagy újabb (Windows-frissítések keresése)
  • 16 GB-os memória (legalább 8 gb) ajánlása
  • Minimális 50 GB szabad lemezterület
  • A Fejlesztői meghajtók minden Windows SKU-verzióban elérhetők.

Ideiglenes vállalati funkcióvezérlés letiltja a Dev Drive-ot

Az új funkciók és fejlesztések a havi összegző frissítésen keresztül jelennek meg, hogy folyamatos innovációt biztosítsanak a Windows 11-hez. Ha időt szeretne biztosítani a szervezeteknek a tervezésre és az előkészítésre, az új funkciók némelyike alapértelmezés szerint ideiglenesen ki van kapcsolva a Windows 11 ideiglenes vállalati funkcióvezérlésével.

A Dev Drive automatikusan le lesz tiltva azon eszközök esetében, amelyek windowsos frissítéseit szabályzatok kezelik. A Dev Drive létrehozásának letiltása csak ideiglenes, így a biztonsági rendszergazdáknak időt kell hagyniuk az új szabályzatfrissítések kiválasztására és bevezetésére. A szabályzatfrissítések meghatározására és konfigurálására vonatkozó útmutatást alább találja.

Csoportházirend meghatározása a Dev Drive storage engedélyezéséhez és a víruskereső szűrő biztonságához

A csoportházirend egy Windows-funkció, amellyel a vállalati rendszergazdák kezelhetik a munkahelyi eszközök beállításait, és szabályozhatják, hogy a felhasználói fiókok (helyi rendszergazdák) milyen beállításokat hajthatnak végre üzleti környezetben.

A víruskereső szűrők, beleértve a Microsoft Defendert és a külső víruskereső szűrőket is, alapértelmezés szerint dev drive-hoz vannak csatolva. A Dev Drive-tárkötetek alapértelmezett beállításai lehetővé teszik, hogy a helyi eszközgazdák szabályozhatják a csatolt szűrőket. Ez azt jelenti, hogy egy helyi eszköz rendszergazdája úgy konfigurálhatja a rendszert, hogy eltávolítsa az alapértelmezett víruskereső szűrőket, hogy ne legyenek víruskereső szűrők csatolva a Dev Drive-hoz. Ha ez aggodalomra ad okot, a csoportházirend konfigurálható úgy, hogy a Dev Drive engedélyezésekor a víruskereső szűrők továbbra is csatolva maradjanak. Emellett egy engedélyezett fájlrendszerszűrő-lista is definiálható.

Csoportházirend frissítése a Dev Drive engedélyezéséhez

A Dev Drive engedélyezése házirend-beállítások a következők:

  • Nincs konfigurálva: Alapértelmezés szerint a Dev Drive tárolókötet-beállítás ki lesz kapcsolva az Ideiglenes vállalati szolgáltatásvezérlési szabályzat alatt, amíg a csoportházirendben egy vállalati rendszergazda nem engedélyezi.
  • Engedélyezve: Az engedélyezés bekapcsolja a Dev Drive-tárolókötetek létrehozásának lehetőségét.
  • Beállítások – A víruskereső szűrővel védheti a Fejlesztői meghajtókat: A Fejlesztői meghajtók a fejlesztői forgatókönyvek teljesítményére vannak optimalizálva, így a helyi rendszergazda (felhasználói fiók) kiválaszthatja, hogy mely fájlrendszerszűrők legyenek csatolva. Ez azt is lehetővé teszi, hogy a helyi rendszergazdák kikapcsolják az alapértelmezett víruskereső funkciókat, kivéve, ha a "Fejlesztői meghajtók védelme a víruskereső szűrővel" lehetőség be van jelölve. Ennek a beállításnak az ellenőrzése arra kényszeríti az alapértelmezett víruskereső szűrőket, hogy továbbra is csatolva maradjanak.
  • Letiltva: A beállítás letiltása kikapcsolja a Dev Drive-tárolókötetek létrehozásának és használatának lehetőségét.

Dev Drive-szűrő csatolási szabályzatának frissítése

Emellett létezik egy Dev Drive-szűrő csatolási házirendbeállítása is, amely a vállalati rendszergazdák számára lehetővé teszi a Dev Drive-meghajtóhoz csatlakoztatható szűrők szabályozását. A beállítások a következők:

  • Nincs konfigurálva: Alapértelmezés szerint a Dev Drive teljesítményre van optimalizálva, a Microsoft Defender és a külső víruskereső szűrők csatlakoztatva vannak, de nincs más fájlrendszerszűrő. Ez az alapértelmezett beállítás lehetővé teszi, hogy a helyi rendszergazdák szűrőket csatoljanak vagy válasszanak le, beleértve az alapértelmezett víruskereső szűrőket is. Ha a fenti Dev Drive-házirendben az opcionális "A víruskereső szűrő védje a Dev Drive-okat" lehetőséget bejelölik, a víruskereső szűrők továbbra is csatolódva maradnak, még akkor is, ha nincs definiálva további szűrőszabályzat.
  • Engedélyezve: A helyi rendszergazdák (felhasználói fiókok) szűrőket csatolhatnak vagy leválaszthatnak. Szűrőlista hozzáadásával a vállalati rendszergazdák (a csoportházirend tartományi szintjén) meg tudják határozni, hogy mely szűrők csatolhatók. Ha nem tartalmaz szűrőlistát, akkor bármely szűrő csatolható.
  • Letiltva: A helyi rendszergazdák (felhasználói fiókok) nem csatolhatnak vagy leválaszthatnak szűrőket.

A Dev Drive szolgáltatás engedélyezésének és a csoportházirend frissítésének néhány módja van:

A Microsoft Intune használata a Dev Drive csoportházirendjének frissítéséhez

A csoportházirend frissítése és a Dev Drive engedélyezése a Microsoft Intune-ból):

  1. Nyissa meg az Intune portált (https://endpoint.microsoft.com), és jelentkezzen be a hitelesítő adataival.

  2. Profil létrehozása:

    1. Eszközök > Windows > konfigurációs profilok > Profil létrehozása
    2. A Platform Windows > 10 és újabb verzióinak kiválasztása
    3. Profiltípus > beállításai katalógus kiválasztása

    Képernyőkép a Microsoft Intune Felügyeleti központ Windows-konfigurációs profiljairól

  3. Egyéni profilnév és -leírás beállítása.

    Képernyőkép a Microsoft Intune konfigurációs profil létrehozásáról

  4. A Dev Drive-tal kapcsolatos beállítások konfigurálása:

    1. Keressen a "Dev Drive" kifejezésre a beállításválasztóban, vagy keresse meg a "Felügyeleti sablonok\Rendszer\Fájlrendszer" lehetőséget.
    2. A Dev Drive-tal kapcsolatos szabályzatok kiválasztása: A Dev Drive engedélyezése és a Dev Drive-meghajtók védelmének engedélyezése víruskereső szűrővel, a Dev Drive szűrő csatolási szabályzata és a szűrőlista

    Képernyőkép a Microsoft Intune adminisztrációs központ beállításválasztójáról a Dev Drive eredményeivel

  5. Konfigurálja a Dev Drive szabályzatbeállításait, végezze el a hatókörcímkék és -hozzárendelések fennmaradó konfigurációját, majd válassza a Létrehozás lehetőséget

    Képernyőkép a Microsoft Intune Felügyeleti központ utolsó profilkonfigurációs lépéséről a Véleményezés és létrehozás nézetben

A Microsoft Configuration Manager használata a Fejlesztői meghajtó csoportházirendjének frissítéséhez

A csoportházirend frissítéséhez és a Dev Drive engedélyezéséhez a Microsoft Configuration Managerrel (ConfigMgr, korábbi nevén MEMCM/SCCM) a következő PowerShell-szkripteket használhatja. (Mi az a Configuration Manager?)

A Configuration Manager-konzol integráltan képes PowerShell-szkripteket futtatni a csoportházirend-beállítások frissítéséhez a hálózat összes számítógépén.

  1. Nyissa meg a Microsoft Configuration Manager konzolt. Válassza a Szoftvertár>Szkriptek>Szkript létrehozása.

    Képernyőkép a Microsoft Configuration Manager Szkript létrehozása ablakáról, amelyen a szkript neve, leírása, nyelve, időtúllépési másodperce és a tényleges szkript látható

  2. Adja meg a szkript nevét (például a Dev Drive bemutatóját), a leírást (a Dev Drive beállításainak engedélyezéséhez szükséges demo konfigurációt), a nyelvet (PowerShell), az időtúllépési másodpercet (180), majd illessze be a következő "Dev Drive-bemutató" példaszkriptbe sablonként való használatra.

    ######
    #ConfigMgr Management of Dev Drive
    #Dev Drive is a new form of storage volume available to improve performance for key developer workloads.
    #Check Log File for enforcement status - C:\Windows\temp\ConfigDevDrive-<TimeStamp>.log
    ######
    
    Function Set-RegistryKeyValue{
    param (
    $KeyPath,
    $ValueName,
    $Value,
    $PropertyType,
    $LogFile
    )
    Try {
        If (!(Test-path $KeyPath)) {
        $Path = ($KeyPath.Split(':'))[1].TrimStart("\")
        ([Microsoft.Win32.RegistryKey]::OpenRemoteBaseKey([Microsoft.Win32.RegistryHive]::LocalMachine,$env:COMPUTERNAME)).CreateSubKey($Path)
        New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
        }
        Else {
        New-ItemProperty -path $KeyPath -name $ValueName -value $Value -PropertyType $PropertyType -Force | Out-Null
        }
        $TestValue = (Get-ItemProperty -Path $KeyPath)."$ValueName"
        If ($TestValue -eq $Value){ Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Success" }
        Else { Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure" }
        }
        Catch {
        $ExceptionMessage = $($PSItem.ToString()) -replace [Environment]::NewLine,"";
        Add-Content -Path $LogFile -Value "$KeyPath,$ValueName,$Value,$PropertyType,$TestValue,Failure - $ExceptionMessage"
        }
    }
    $ExecutionTime = Get-Date
    $StartTime = Get-Date $ExecutionTime -Format yyyyMMdd-HHmmss
    $LogFile = "C:\Windows\temp\ConfigDevDrive-$StartTime.log"
    Add-Content -Path $LogFile -Value "------------------------------------V 1.0 $ExecutionTime - Execution Starts -------------------------------------------"
    Add-Content -Path $LogFile -Value "RegistryKeyPath,ValueName,ExpectedValue,PropertyType,CurrentValue,ComparisonResult"
    #Set up a Dev Drive
    Set-RegistryKeyValue -KeyPath "HKLM:\System\CurrentControlSet\Policies\" -ValueName "FsEnableDevDrive" -Value "1" -PropertyType "Dword" -LogFile $LogFile
    Set-RegistryKeyValue -KeyPath "HKLM:\System\CurrentControlSet\Policies\" -ValueName "FltmgrDevDriveAllowAntivirusFilter" -Value "1" -PropertyType "Dword" -LogFile $LogFile
    Set-RegistryKeyValue -KeyPath "HKLM:\System\CurrentControlSet\Policies\" -ValueName "FltmgrDevDriveAttachPolicy" -Value "PrjFlt, MsSecFlt, WdFilter, bindFlt, wcifs, FileInfo" -PropertyType "MultiString" -LogFile $LogFile
    $ExecutionTime = Get-Date
    Add-Content -Path $LogFile -Value "------------------------------------ $ExecutionTime - Execution Ends -------------------------------------------"
    --------------------
    
  3. Új szkript hozzáadásakor ki kell választania és jóvá kell hagynia azt. A jóváhagyási állapot "Jóváhagyásra vár" állapotról "Jóváhagyva" értékre változik.

  4. A jóváhagyás után kattintson a jobb gombbal egyetlen eszközre vagy eszközcsoportra, és válassza a Szkript futtatása parancsot.

    Képernyőkép a Microsoft Configuration Manager futtató szkript ablakáról, amelyen a Dev Drive bemutató szkriptje látható

  5. A Szkript futtatása varázsló szkriptoldalán válassza ki a szkriptet a listából (a példában a Dev Drive bemutatója ). Csak jóváhagyott szkriptek jelennek meg. Válassza a Tovább lehetőséget, és fejezze be a varázslót.

A csoportházirend-beállítások pontos frissítésének ellenőrzéséhez tekintse meg az FsUtil lekérdezési szabályzatait .

További információ: PowerShell-szkriptek létrehozása és futtatása a Configuration Manager-konzolról.

A Windows 11 Helyi csoportházirend-szerkesztő használata a fejlesztői meghajtó csoportházirendjének frissítéséhez

A csoportházirend frissítése és a Dev Drive engedélyezése a Windows 11 helyi csoportházirend-szerkesztőjével:

  1. Nyissa meg a Helyi csoportházirend-szerkesztőt a Windows Vezérlőpulton.

    Képernyőkép a Helyi csoportházirend-szerkesztő ablakról a címtárelemek listájával

  2. A Számítógép konfigurációja területen válassza a Felügyeleti sablonok>rendszer>fájlrendszere lehetőséget, majd a Beállítás listában válassza a Dev Drive engedélyezése lehetőséget.

    Képernyőkép a Helyi csoportházirend-szerkesztőben a Fejlesztői meghajtó engedélyezése lehetőség kiválasztásáról

  3. Válassza az Engedélyezve lehetőséget a Dev Drive csoportházirendben való engedélyezéséhez.

    Képernyőkép a Dev Drive Enabled jelölőnégyzetről a Helyi csoportházirend-szerkesztőben

A szűrő csatolási szabályzatának frissítéséhez válassza a Dev Drive szűrő csatolási szabályzatát a Windows Vezérlőpult Helyi csoportházirend-szerkesztőjében .

Képernyőkép a Dev Drive szűrő csatolási házirendjének és szűrőlistájának kiválasztásáról a Helyi csoportházirend-szerkesztőben

Szabályzatok lekérdezése az FsUtil használatával

Az FSUtil a Dev Drive-hoz konfigurált csoportházirend lekérdezésére használható. A következőre konfigurált Dev Drive-csoportházirend FsUtil-lekérdezésének kimenete:

  • Dev Drive engedélyezése
  • Engedje, hogy a Microsoft Defender Antivirus szűrői megvédjék a fejlesztői meghajtókat (WdFilter)
  • FileInfoa miniszűrő engedélyezett szűrőként lett hozzáadva a szűrőlistához

Adja meg az FSUtil parancsot:

fsutil devdrv query

Eredmény:

Developer volumes are enabled. 
Developer volumes are protected by antivirus filter, by group policy. 
Filters allowed on any developer volume, by group policy: 
    MsSecFlt 
Filters allowed on any developer volume: 
    FileInfo 

Ugyanez a lekérdezés futtatható egy adott Dev Drive-on a csatolt szűrők megtekintéséhez. Ha egy adott Dev Drive-on szeretné futtatni a parancsot, írja be a következő parancsot:

fsutil devdrv query d:

Eredmény:

This is a trusted developer volume. 
Developer volumes are protected by antivirus filter, by group policy. 
Filters allowed on any developer volume, by group policy: 
    MsSecFlt 
Filters allowed on any developer volume: 
    FileInfo 
Filters currently attached to this developer volume: 
    MsSecFlt, WdFilter, FileInfo 

További erőforrások