Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il controllo dei dispositivi in Microsoft Defender per endpoint aiuta i team di sicurezza a gestire l'accesso a memoria rimovibile, stampanti e altri dispositivi periferici sui dispositivi Windows. Questo articolo descrive come abilitare e configurare il controllo del dispositivo.
Configura il controllo dei dispositivi in Microsoft Intune
Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.
Visualizza i gruppi di controllo dei dispositivi in Intune
In Intune, i gruppi di controllo dei dispositivi vengono visualizzati come impostazioni riutilizzabili.
- Nella pagina Sicurezza endpoint | Panoramica del centro di amministrazione di Microsoft Intune all'indirizzo https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, passa a Gestione>Riduzione della superficie di attacco.
- Nella pagina Sicurezza degli endpoint | Riduzione della superficie d'attacco , seleziona la scheda Impostazioni Riutilizzabili .
Configura il controllo dei dispositivi in Intune utilizzando le policy di sicurezza degli endpoint
Per configurare il controllo dei dispositivi in Microsoft Intune, utilizzare una policy di riduzione della superficie di attacco per la sicurezza degli endpoint. Per istruzioni dettagliate, vedi Crea policy di sicurezza endpoint o Modifica policy esistenti (i link aprono nuove schede nella documentazione di Intune).
Quando crei la politica, usa queste impostazioni specifiche:
-
Tipo di policy: Vai su Gestire>la riduzione della superficie di attaccosull'endpoint security | Pagina panoramica a https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, e poi seleziona
Crea policy. - Piattaforma: selezionare Windows. Attualmente, il profilo Controllo dei dispositivi non è supportato per i dispositivi Windows Server gestiti tramite Defender per la gestione delle impostazioni di sicurezza degli endpoint, anche se questa politica si applica a Windows Server.
- Profilo: selezionare Controllo dispositivo.
Quando crei o modifichi la policy, usa queste impostazioni specifiche nella scheda Impostazioni di configurazione :
Sezione Defender: Vedi Consenti scansione completa del disco rimovibile Impostazioni di scansione.
Sezione Controllo Dispositivi : Configura policy personalizzate con impostazioni riutilizzabili. Ogni riga di questa sezione rappresenta una policy di controllo del dispositivo. Il nome del criterio appare nelle notifiche agli utenti, nella ricerca avanzata e nei report.
Seleziona
Aggiungi per aggiungere una politica. Configura le impostazioni seguenti:- Nome: immettere un nome univoco.
- ID incluso: Seleziona le impostazioni riutilizzabili a cui si applica la policy.
- ID escluso: seleziona le impostazioni riutilizzabili che la policy esclude.
- Tipo, Opzioni e Maschera di Accesso: Configura l'azione, il comportamento delle notifiche e degli eventi all'utente, e i permessi consentiti.
Per informazioni sull'aggiunta di gruppi riutilizzabili di impostazioni a una policy, vedi Aggiungi gruppi riutilizzabili a un profilo di Controllo Dispositivi. Per informazioni sulle regole di controllo dei dispositivi, vedi Panoramica del controllo dei dispositivi: Regole.
Aggiungi una politica Permesso o Rifiuto quando aggiungi una politica di audit per evitare risultati imprevisti.
Importante
Se configuri solo le policy di audit, i permessi vengono ereditati dall'impostazione di applicazione predefinita.
Intune non conserva l'ordine delle policy mostrato nell'interfaccia utente per l'applicazione delle policy. Utilizzare politiche di Permesso e Rifiuto non intersecanti aggiungendo esplicitamente dispositivi da escludere. Non è possibile cambiare l'impostazione di applicazione predefinita nell'interfaccia grafica di Intune. Se modifichi la modalità di applicazione predefinita su
Denyusando un altro metodo e crei un criterioAllowper dispositivi specifici, tutti gli altri dispositivi vengono bloccati.Restrizioni per l'installazione del dispositivo: vedere Impostazioni di installazione del dispositivo .
Accesso all'archiviazione rimovibile: vedere Impostazioni di accesso all'archiviazione rimovibile .
Protezione dei dati: vedere Consenti impostazioni di accesso diretto alla memoria .
Dma Guard: vedere Impostazioni dei criteri di enumerazione dei dispositivi.
Archiviazione: vedi Nega accesso in scrittura ai dischi rimovibili impostazioni.
Connettività: Vedi Consenti Connessione USB e Consenti Impostazioni Bluetooth .
Bluetooth: Configura le impostazioni relative alle connessioni e ai servizi Bluetooth. Vedi Policy CSP - Bluetooth.
Sistema: vedere le impostazioni di Consenti scheda di archiviazione.
Tip
Non è necessario configurare tutte le impostazioni disponibili contemporaneamente. Considera di iniziare dalle impostazioni di Controllo Dispositivi .
Configura il controllo dei dispositivi in Intune usando profili personalizzati con OMA-URIs e CSP
Sebbene siano raccomandate le politiche di sicurezza degli endpoint, puoi anche configurare il controllo dei dispositivi in Intune utilizzando profili personalizzati che contengono le impostazioni Open Mobile Alliance Uniform Resource Identifier (OMA-URI) fornite dal provider di servizi di configurazione (CSP) Defender.
Per le istruzioni per creare e assegnare un profilo personalizzato, vedi Usa impostazioni personalizzate del dispositivo in Microsoft Intune. Per informazioni sui campi OMA-URI nei profili personalizzati di Windows, vedere Aggiungere impostazioni personalizzate per dispositivi Windows in Microsoft Intune.
Importante
Utilizzare le impostazioni di Intune OMA-URI per configurare il controllo dei dispositivi richiede che Intune gestisca il carico di lavoro di Configurazione del Dispositivo se il dispositivo è co-gestito con Gestione configurazione. Per altre informazioni, vedere Come passare i carichi di lavoro di Gestione configurazione a Intune.
Quando crei la politica, usa queste impostazioni specifiche:
- Piattaforma: selezionare Windows 10 e versioni successive.
- Tipo di profilo: seleziona Templates, poi seleziona Personalizzato.
Quando crei o modifichi la policy, aggiungi una riga per ogni impostazione nella scheda Impostazioni di configurazione . Usa i seguenti valori OMA-URI per le impostazioni di controllo del dispositivo:
-
Applicazione predefinita del controllo dei dispositivi: stabilisce quali decisioni vengono prese durante i controlli di accesso al controllo dei dispositivi quando nessuna delle regole dei criteri corrisponde.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - Tipo di dati: numero intero
-
Valori:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
Tipi di dispositivi: Specifica i tipi di dispositivi, identificati dai loro ID primari, che hanno attivata la protezione del controllo dei dispositivi. Separi più ID delle famiglie di prodotti con una barra verticale, senza spazi.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - Tipo di dati: stringa
-
Valori:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
Abilita il controllo del dispositivo: Abilita o disabilita il controllo del dispositivo sul dispositivo.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - Tipo di dati: numero intero
-
Valori:
- Disabilita =
0 - Abilitare =
1
- Disabilita =
-
OMA-URI:
Crea politiche con OMA-URI
Quando si creano criteri con URI OMA in Intune, creare un file XML per ogni criterio. Come buona pratica, usa il profilo Controllo Dispositivo per creare policy personalizzate.
Nel riquadro Aggiungi riga specificare le impostazioni seguenti:
- Nel campo Nome digitare
Allow Read Activity. - Nel campo URI OMA digitare
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Usa il comandoNew-GuidPowerShell per generare il GUID che sostituisce[PolicyRule Id]. Usa lo stesso GUID per ilPolicyRule Idvalore nel file XML della policy. - Nel campo Tipo di dati selezionare Stringa (file XML) e usare XML personalizzato.
È possibile usare i parametri per impostare le condizioni per voci specifiche. Per un esempio, vedere il file XML del criterio Consenti lettura per l'archiviazione rimovibile.
Note
I commenti che utilizzano la notazione per commenti XML <!-- COMMENT --> possono essere utilizzati nei file XML Rule e Group, ma devono essere inseriti all'interno del primo tag XML e non nella prima riga del file XML.
Crea gruppi con OMA-URI
Quando si creano gruppi con URI OMA in Intune, creare un file XML per ogni gruppo. Come procedura consigliata, usare le impostazioni riutilizzabili per definire i gruppi.
Nel riquadro Aggiungi riga specificare le impostazioni seguenti:
- Nel campo Nome digitare
Any Removable Storage Group. - Nel campo URI OMA digitare
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Usa il comandoNew-GuidPowerShell per generare il GUID che sostituisce[GroupId]. Usa lo stesso GUID per il valore di gruppoIdnel file XML di gruppo. - Nel campo Tipo di dati selezionare Stringa (file XML) e usare XML personalizzato.
Note
I commenti che utilizzano la notazione dei commenti XML <!-- COMMENT --> possono essere utilizzati nei file XML Rule e Group, ma devono essere all'interno del primo tag XML, non sulla prima riga del file XML.
Configura il controllo dei dispositivi nel portale Microsoft Defender
Se la tua organizzazione gestisce le policy di sicurezza degli endpoint nel portale Microsoft Defender, puoi configurare il controllo dei dispositivi con le stesse policy di sicurezza degli endpoint utilizzate da Intune.
Importante
Le politiche di controllo dei dispositivi create nel portale Defender si applicano solo ai dispositivi registrati in Intune. Non si applicano ai dispositivi gestiti tramite Defender per la gestione delle impostazioni di sicurezza degli endpoint che non sono registrati in Intune.
Per istruzioni dettagliate, vedi Crea una policy di sicurezza per gli endpoint o Modifica una policy di sicurezza per gli endpoint (i link si aprono nuove schede).
Quando crei la policy nella scheda policy di Windows della pagina delle policy di sicurezza Endpoint nel portale Defender a https://security.microsoft.com/policy-inventory?osPlatform=Windows, usa queste impostazioni specifiche:
- Selezionare piattaforma: selezionare Windows.
- Seleziona il modello: Seleziona controllo dispositivo.
Quando crei o modifichi la policy, usa le stesse impostazioni descritte in Configura il controllo dei dispositivi in Intune usando le policy di sicurezza degli endpoint nella scheda Impostazioni di configurazione .
Configura il controllo dei dispositivi nella Group Policy
Avvertimento
Se gestisci il controllo dei dispositivi con Intune o un altro servizio di gestione dei dispositivi mobili, rimuovi le impostazioni di Group Policy in conflitto. L'impostazione ControlPolicyConflict non è applicabile al CSP di Defender.
Per configurare le impostazioni di controllo dei dispositivi nella Group Policy, segui questi passaggi:
Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.
Nell'albero console GPMC, espandi gli Oggetti Politica di Gruppo nella foresta e nel dominio che contengono l'Oggetto Politica di Gruppo (GPO) che vuoi modificare.
Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.
Nell'Editor Gestione criteri di gruppo, passare a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.
Le impostazioni di controllo del dispositivo sono disponibili nelle seguenti località:
- Funzionalità:
- Controllo del dispositivo:
Per aprire e configurare un'impostazione, utilizzare uno dei metodi seguenti:
- Fare doppio clic sull'impostazione.
- Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
- Selezionare l'impostazione e quindi Selezionare Modifica azione>.
Tip
È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso di base: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus, quindi seleziona Funzionalità o Controllo dispositivi, a seconda dell'impostazione.
Note
Se non visualizzi le impostazioni di Criteri di gruppo per il controllo dei dispositivi, aggiungi i Modelli amministrativi di Criteri di gruppo (ADMX). Puoi scaricare WindowsDefender.adml e WindowsDefender.admx dagli esempi di controllo dei dispositivi di Microsoft Defender per endpoint su GitHub.
Abilita il controllo dei dispositivi nella Group Policy
Per abilitare il controllo di accesso allo storage rimovibile, segui questi passaggi:
Nell'albero delle policy di Microsoft Defender Antivirus, seleziona Funzionalità.
Nel pannello dettagli di Funzionalità, apri l'impostazione Controllo dispositivo .
Nella finestra Controllo dispositivo selezionare Abilitato.
Configurare l'applicazione predefinita in Criteri di gruppo
Puoi impostare l'accesso predefinito a Deny o Allow per tutte le funzionalità di controllo dei dispositivi, inclusi RemovableMediaDevices, CdRomDevices, WpdDevices, e PrinterDevices.
Ad esempio, puoi avere un criterio Deny o Allow per RemovableMediaDevices, ma non per CdRomDevices o WpdDevices. Se imposti la modalità di applicazione predefinita su Deny, l'accesso in lettura, scrittura ed esecuzione a CdRomDevices e WpdDevices viene bloccato. Se vuoi gestire solo lo spazio, crea una Allow policy per le stampanti. Altrimenti, l'applicazione predefinita nega anche l'accesso alle stampanti.
Per impostare l'azione predefinita su Nega, segui questi passaggi:
Nell'albero delle policy di Microsoft Defender Antivirus, seleziona Controllo Dispositivi.
Nel riquadro dei dettagli di Controllo dispositivi, apri l'impostazione Seleziona il criterio di imposizione predefinito di Controllo dispositivi.
Nella finestra Seleziona il criterio di applicazione predefinito per il controllo del dispositivo, configura le seguenti opzioni:
- Selezionare Abilitato.
- Sotto Opzioni, seleziona Nega predefinito.
Configura i tipi di dispositivo nella Group Policy
Per configurare i tipi di dispositivi a cui si applica una policy di controllo dispositivo, segui questi passaggi:
Nell'albero delle policy di Microsoft Defender Antivirus, seleziona Controllo Dispositivi.
Nel riquadro dei dettagli di Controllo dispositivi, apri l'impostazione Attiva il controllo dei dispositivi per tipi di dispositivo specifici.
Nella finestra Accendi il controllo dispositivi per tipi specifici di dispositivo , configura le seguenti opzioni:
- Selezionare Abilitato.
-
Sotto Opzioni, nella casella Attivare il controllo dispositivo per tipi specifici di dispositivi, specifica gli ID della famiglia di prodotti, separati da un pipe (
|). Inserisci il valore come una singola stringa senza spazi. Altrimenti, il motore di controllo del dispositivo potrebbe parzizzare il valore in modo errato. Gli ID delle famiglie di prodotto includonoRemovableMediaDevices,CdRomDevices,WpdDevices, ePrinterDevices.
Definisci i gruppi di controllo dei dispositivi nella Group Policy
Crea e distribuisci un file XML per ogni gruppo di archiviazione rimovibile:
Usa le proprietà nel tuo gruppo di archiviazione rimovibile per creare un file XML. Assicurati che il nodo radice sia
PolicyGroups. Per esempio:<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>Salvare il file XML nella condivisione di rete.
Nell'albero delle policy di Microsoft Defender Antivirus, seleziona Controllo Dispositivi.
Nel pannello dettagli di Controllo Dispositivi, apri l'impostazione Definisci gruppi di policy di controllo dispositivo .
Nella finestra Definisci gruppi di policy di controllo dispositivo , configura le seguenti opzioni:
- Selezionare Abilitato.
- Sotto Opzioni, nella casella Definisci i gruppi di policy qui, specifica il percorso del file di condivisione di rete che contiene i dati dei gruppi XML.
Per un esempio che definisce qualsiasi storage rimovibile, CD-ROM, dispositivi portatili Windows e gruppi USB approvati, vedi il file XML del gruppo di storage removibile.
Note
Puoi usare i commenti XML nel formato <!--COMMENT--> nei file XML di regole e gruppi. Metti i commenti all'interno del primo tag XML, non sulla prima riga del file XML.
Definisci le policy di controllo dei dispositivi nella Group Policy
Crea e distribuisci un file XML per ogni regola di policy di accesso allo storage rimovibile:
Usa le proprietà della regola dei criteri di accesso all'archiviazione rimovibile per creare un file XML. Assicurati che il nodo radice sia
PolicyRules. Per esempio:<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>Salva il file XML su una condivisione di rete.
Nell'albero delle policy di Microsoft Defender Antivirus, seleziona Controllo Dispositivi.
Nel pannello dettaglio di Controllo Dispositivi, apri l'impostazione Definisci policy di controllo dispositivo .
Nella finestra Definisci regole di policy di controllo dispositivo , configura le seguenti opzioni:
- Selezionare Abilitato.
- Sotto Opzioni, nella casella Definisci le regole politiche qui, specifica il percorso del file di condivisione di rete che contiene i dati delle regole XML.
Valida i file XML di controllo del dispositivo con MpCmdRun
L'utilità da riga di comando MpCmdRun può convalidare i file XML utilizzati per le implementazioni di Group Policy. La validazione rileva errori di sintassi che il motore di controllo del dispositivo potrebbe incontrare quando analizza le impostazioni.
Per convalidare i file XML, segui questi passaggi:
In un prompt dei comandi con privilegi elevati (finestra del prompt dei comandi aperta selezionando Esegui come amministratore) eseguire i comandi seguenti. Sostituisci i percorsi di file XML di esempio con quelli verso le tue regole e gruppi file XML.
Tip
Il primo comando passa alla directory corrispondente alla versione più recente della <piattaforma antimalware> in
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se tale percorso non esiste, passa a%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
Se non sono presenti errori, viene visualizzato l'output seguente:
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
Per raccogliere prove di file copiati o stampati, si utilizza Endpoint DLP.
Puoi usare i commenti XML nel formato <!-- COMMENT --> nei file XML di regole e gruppi. Metti i commenti all'interno del primo tag XML, non sulla prima riga del file XML.