Microsoft Defender for Endpointのデバイス制御は、セキュリティチームがWindowsデバイス上のリムーバブルストレージ、プリンター、その他の周辺機器へのアクセスを管理するのに役立ちます。 この記事では、デバイス制御の有効化および設定方法について説明します。
Microsoft Intuneでデバイス制御の設定
Microsoft Intuneは、エンドポイント機能のDefenderを構成してデバイスに配布するための推奨ツールです。 ただし、Intune はエンドポイントのDefenderの一部ではない別個の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 Intune をお持ちでない場合は、この記事の他の方法のいずれかを使用できます。 詳細については、「Microsoft Intune のライセンス」を参照してください。
Intuneでデバイス制御グループを見る
Intuneでは、デバイスコントロールグループは再利用可能な設定として表示されます。
- Microsoft Intune 管理センターの https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview にある エンドポイント セキュリティ | 概要 ページで、管理>攻撃面の縮小 に移動します。
- エンドポイントセキュリティ |攻撃面削減ページで、「再利用可能な設定」タブを選択してください。
エンドポイントセキュリティポリシーを使ってIntuneでデバイス制御を設定する
Microsoft Intuneでデバイス制御を設定するには、エンドポイントセキュリティの攻撃面削減ポリシーを使用してください。 詳細な手順については、「 エンドポイントセキュリティポリシーの作成 」または「 既存ポリシーの変更 」(リンクはIntuneドキュメント内の新しいタブを開くリンク)をご覧ください。
ポリシーを作成する際は、以下の具体的な設定をご利用ください:
-
ポリシーの種類: 管理> に移動し、エンドポイント セキュリティ | 概要 ページで https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview
ポリシーの作成 を選択します。 - [プラットフォーム]: [Windows] を選択します。 現在、Defender for Endpoint セキュリティ設定管理を通じて管理される Windows Server デバイスでは、Device Control プロファイルはサポートされていません。This policy applies to に Windows Server と表示されているにもかかわらずです。
- プロファイル: [デバイス制御] を選択します。
ポリシーを作成または変更する際は、 設定 タブの以下の特定設定をご利用ください:
Defenderセクション:「フルスキャンを許可するリムーバブルドライブスキャン設定」を参照してください。
デバイス制御 セクション:再利用可能な設定でカスタムポリシーを設定してください。 このセクションの各行はデバイス制御ポリシーを表しています。 ポリシー名はユーザー通知、高度なハンティング、レポートに表示されます。
追加を選択してポリシーを追加してください。 以下の設定を構成します。- [名前]: 一意の名前を入力します。
- 含まれるID:ポリシーが適用される再利用可能な設定を選択します。
- 除外ID:ポリシーで除外されている再利用可能な設定を選択します。
- タイプ、 オプション、 アクセスマスク:アクション、ユーザー通知、イベントの挙動、許可された権限を設定します。
ポリシーに再利用可能な設定グループを追加する方法については、「 Device Control プロファイルに再利用可能なグループを追加する」をご覧ください。 デバイス制御ルールに関する情報は、 デバイス制御概要:ルールを参照してください。
監査ポリシーを追加する際には、予期せぬ結果を避けるために 許可 または 拒否 ポリシーを追加しましょう。
Important
監査ポリシーのみを設定する場合、権限はデフォルトの強制設定から継承されます。
Intuneはポリシー強制のためにユーザーインターフェースに表示されるポリシーの順序を保持しません。 明確に除外対象のデバイスを追加することで、交差しない 許可 ・ 拒否 ポリシーを活用してください。 Intuneのグラフィカルインターフェースでデフォルトの強制設定を変更することはできません。 別の方法でデフォルトの強制を
Denyに変更し、特定のデバイスに対してAllowポリシーを作成すると、他のすべてのデバイスはブロックされます。デバイスのインストール制限: 「デバイスのインストール 設定」を参照してください。
リムーバブル 記憶域アクセス: リムーバブル 記憶域アクセス の設定に関するページを参照してください。
データ保護: 「ダイレクト メモリ アクセスの設定を許可する」 を参照してください。
Dma Guard: 「デバイス列挙ポリシー の設定」を参照してください。
ストレージ: 「リムーバブル ディスクの書き込みアクセスの拒否 設定」を参照してください。
接続性:「 USB接続を許可 」と 「Bluetoothを許可 する設定」を参照してください。
Bluetooth:Bluetooth接続やサービスに関する設定をカスタマイズします。 「ポリシー CSP - Bluetooth」を参照してください。
システム: 「 ストレージ カードの設定を許可する」を 参照してください。
Tip
使用可能なすべての設定を一度に構成する必要はありません。 まずは デバイスコントロール の設定から始めてみてください。
Intune で、OMA-URI と CSP を使用するカスタム プロファイルを使ってデバイス制御を構成する
エンドポイントセキュリティポリシーは推奨されますが、IntuneではDefender設定サービスプロバイダー(CSP)のOpen Mobile Alliance統一リソース識別子(OMA-URI)設定を含むカスタムプロファイルを使ってデバイス制御を設定することもできます。
カスタムプロファイルの作成および割り当て方法については、「Microsoft Intuneでカスタムデバイス設定を使う」をご覧ください。 Windows のカスタム プロファイルの OMA-URI フィールドについて詳しくは、「Microsoft Intune で Windows デバイスのカスタム設定を追加する」を参照してください。
Important
Intune OMA-URI 設定を使ってデバイス制御を設定するには、デバイスがConfiguration Managerと共同管理されている場合、Intuneがデバイス設定のワークロードを管理する必要があります。 詳細については、「Configuration Manager ワークロードを Intune に切り替える方法」を参照してください。
ポリシーを作成する際は、以下の具体的な設定をご利用ください:
- [プラットフォーム]: [Windows 10 以降] を選択します。
- プロファイルタイプ:テンプレートを選択し、カスタムを選択します。
ポリシーを作成または修正する際は、 設定 タブの各設定に行を追加してください。デバイス制御設定には以下の OMA-URI 値をご利用ください。
-
デバイス制御のデフォルト強制:ポリシールールが一致しない場合にデバイス制御アクセスチェックでどのような決定が下されるかを確立します。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - データ型: 整数型
-
値:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
デバイスタイプ:デバイス制御保護がオンになっているデバイスタイプを指定し、プライマリIDで識別します。 複数の製品ファミリーIDをパイプで区切り、スペースなしで管理します。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - データ型: 文字列
-
値:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
デバイス制御を有効にする:デバイス制御を有効化または無効化します。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - データ型: 整数型
-
値:
- 無効 =
0 - 有効 =
1
- 無効 =
-
OMA-URI:
OMA-URI で政策を作成します
Intuneで OMA-URI を使用してポリシーを作成する場合は、ポリシーごとに 1 つの XML ファイルを作成します。 ベストプラクティスとして、カスタムポリシーを作成するには Device Control プロファイルを使いましょう。
[ 行の追加 ] ウィンドウで、次の設定を指定します。
- [ 名前 ] フィールドに「」と入力します
Allow Read Activity。 - [ OMA-URI ] フィールドに「
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData」と入力します。 PowerShellコマンドNew-Guidを使って、[PolicyRule Id]を置き換えるGUIDを生成してください。 ポリシーXMLファイルのPolicyRule Id値に同じ GUID を使いましょう。 - [ データ型 ] フィールドで、[ 文字列 (XML ファイル)] を選択し、 カスタム XML を使用します。
パラメーターを使用して、特定のエントリの条件を設定できます。 例として、 リムーバブルストレージについては「リードを許可する」ポリシーのXMLファイルを参照してください。
Note
XML コメント表記 <!-- COMMENT --> を使用したコメントは、Rule および Group XML ファイルで使用できますが、XML ファイルの最初の行ではなく、最初の XML タグ内にある必要があります。
OMA-URI でグループを作る
Intuneで OMA-URI を使用してグループを作成する場合は、グループごとに 1 つの XML ファイルを作成します。 ベスト プラクティスとして、再利用可能な設定を使用してグループを定義します。
[ 行の追加 ] ウィンドウで、次の設定を指定します。
- [ 名前 ] フィールドに「」と入力します
Any Removable Storage Group。 - [ OMA-URI ] フィールドに「
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData」と入力します。 PowerShellコマンドNew-Guidを使って、[GroupId]を置き換えるGUIDを生成してください。 グループXMLファイルのグループId値に同じGUIDを使いましょう。 - [ データ型 ] フィールドで、[ 文字列 (XML ファイル)] を選択し、 カスタム XML を使用します。
Note
XML コメント表記 <!-- COMMENT --> を使用したコメントは、Rule および Group XML ファイルで使用できますが、XML ファイルの最初の行ではなく、最初の XML タグ内にある必要があります。
Microsoft Defenderポータルでデバイス制御を設定する
もし組織がMicrosoft Defenderポータルでエンドポイントセキュリティポリシーを管理しているなら、Intuneが使うのと同じエンドポイントセキュリティポリシーでデバイス制御を設定できます。
Important
Defenderポータルで作成されたデバイス制御ポリシーは、Intuneに登録されているデバイスにのみ適用されます。 これらはIntuneに登録されていないDefender for Endpointのセキュリティ設定管理で管理されているデバイスには適用されません。
詳細な手順については、「 エンドポイントセキュリティポリシーを作成 」または 「エンドポイントセキュリティポリシーを編集 (リンクで新しいタブを開く)」をご覧ください。
https://security.microsoft.com/policy-inventory?osPlatform=WindowsのDefenderポータルのエンドポイントセキュリティポリシーページのWindowsポリシータブでポリシーを作成する際は、以下の特定の設定をご利用ください:
- [プラットフォームの選択]: [Windows] を選択します。
- テンプレートを選択してください: デバイスコントロールを選択します。
ポリシーを作成または変更するときは、構成設定 タブで、エンドポイント セキュリティ ポリシーを使用して Intune でデバイス制御を構成する で説明されているものと同じ設定を使用してください。
グループポリシーでデバイス制御を設定する
Warning
Intuneや他のモバイルデバイス管理サービスでデバイス制御を管理している場合は、競合するグループポリシー設定を削除してください。 ControlPolicyConflictの設定はDefender CSPには適用できません。
グループポリシーでデバイス制御設定を設定するには、以下の手順に従ってください:
一元化されたグループ ポリシーで、グループ ポリシー管理コンピューターでグループ ポリシー管理コンソール (GPMC) を開きます。
GPMCコンソールツリーで、編集したいグループポリシーオブジェクト(GPO)を含むフォレストとドメイン内の グループポリシーオブジェクト を展開します。
GPO を右クリックし、[編集] を選択 します。
グループ ポリシー管理エディターで、[コンピューターの構成>管理用テンプレート>Windows コンポーネント>Microsoft Defender ウイルス対策] に移動します。
デバイス制御設定は以下の場所で利用可能です:
- 機能:
- デバイス制御:
設定を開いて構成するには、次のいずれかの方法を使用します。
- 設定をダブルクリックします。
- 設定を右クリックし、[編集] を選択 します。
- 設定を選択し、[ アクション>編集] を選択します。
Tip
ローカル グループ ポリシー エディター (gpedit.msc) を使用して、個々のデバイスでローカルにグループ ポリシーを構成することもできます。 同じベース パス Computer configuration>Administrative templates>Windows components>Microsoft Defender Antivirus に移動し、設定に応じて Features または Device Control を選択します。
Note
デバイスコントロールのグループポリシー設定が見当たらない場合は、グループポリシー管理テンプレート(ADMX)を追加してください。 GitHubのMicrosoft Defender for Endpointデバイス制御サンプルからWindowsDefender.admlとWindowsDefender.admxをダウンロードできます。
グループポリシーでデバイス制御を有効にする
取り外し可能なストレージアクセス制御を有効にするには、以下の手順に従ってください:
Microsoft Defender Antivirusポリシーツリーで「機能」を選択します。
Featuresの詳細パネルでデバイス制御設定を開きます。
[ デバイス制御 ] ウィンドウで、[ 有効] を選択します。
グループポリシーでデフォルトの強制を設定する
RemovableMediaDevices、CdRomDevices、WpdDevices、PrinterDevicesを含むすべてのデバイス制御機能に対して、デフォルトのアクセスをDenyまたはAllowに設定できます。
例えば、Allow向けのRemovableMediaDevicesまたはDenyの保険契約には加入できますが、CdRomDevicesやWpdDevices向けには加入できません。 既定の強制モードを Deny に設定すると、CdRomDevices および WpdDevices に対する読み取り、書き込み、実行アクセスがブロックされます。 ストレージのみを管理したい場合は、プリンター用の Allow ポリシーを作成しましょう。 そうでなければ、デフォルトの強制でプリンターへのアクセスも拒否されます。
デフォルトの強制を拒否に設定するには、以下の手順に従ってください:
Microsoft Defenderのウイルス対策ツリーで「Device Control」を選択してください。
デバイスコントロールの詳細パネルで「デバイスコントロールの選択デフォルト強制ポリシー」設定を開きます。
「 デバイス制御の選択デフォルト強制ポリシー 」ウィンドウで、以下のオプションを設定してください:
- [有効] を選択します。
- オプションから「デフォルト拒否」を選択してください。
グループポリシーでデバイスタイプを設定する
デバイス制御ポリシーが適用されるデバイスタイプを設定するには、以下の手順に従ってください:
Microsoft Defenderのウイルス対策ツリーで「Device Control」を選択してください。
デバイスコントロールの詳細パネルで「特定のデバイスタイプでデバイスコントロールをオンにする」設定を開きます。
特定のデバイスタイプのデバイス制御をオンにするウィンドウで、以下のオプションを設定してください:
- [有効] を選択します。
-
オプションの「特定のデバイスタイプのデバイス制御をオンにする」ボックスで、製品ファミリーIDをパイプ(
|)で区切って指定します。 値を空白のない単一の文字列として入力します。 そうでなければ、デバイス制御エンジンが値を誤って解析する可能性があります。 製品ファミリーIDにはRemovableMediaDevices、CdRomDevices、WpdDevices、PrinterDevicesが含まれます。
グループポリシーでデバイス制御グループを定義します
各リムーバブルストレージグループごとに1つのXMLファイルを作成・展開します:
リムーバブルストレージグループのプロパティを使ってXMLファイルを作成しましょう。 ルートノードが
PolicyGroupsであることを確認しましょう。 例えば次が挙げられます。<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>XML ファイルをネットワーク共有に保存します。
Microsoft Defenderのウイルス対策ツリーで「Device Control」を選択してください。
デバイスコントロールの詳細パネルで、「デバイス制御ポリシーグループの定義」設定を開きます。
デバイス 制御ポリシーグループの定義 ウィンドウで、以下のオプションを設定してください:
- [有効] を選択します。
- オプションの「ここでポリシーグループを定義する」ボックスで、XMLグループデータを含むネットワーク共有ファイルパスを指定します。
リムーバブルストレージ、CD-ROM、Windowsポータブルデバイス、承認されたUSBグループを定義する例については、リムーバブルストレージグループのXMLファイルをご参照ください。
Note
XMLコメントはルール <!--COMMENT--> 形式で使用でき、XMLファイルはグループ化できます。 コメントはXMLファイルの1行目ではなく、最初のXMLタグの中に置いてください。
グループポリシーでデバイス制御ポリシーを定義します
各リムーバブルストレージアクセスポリシールールごとに1つのXMLファイルを作成・展開します。
リムーバブルストレージアクセスポリシールールのプロパティを使ってXMLファイルを作成します。 ルートノードが
PolicyRulesであることを確認しましょう。 例えば次が挙げられます。<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>XMLファイルをネットワーク共有に保存します。
Microsoft Defenderのウイルス対策ツリーで「Device Control」を選択してください。
デバイスコントロールの詳細パネルで「デバイス制御ポリシーの定義」ルール設定を開きます。
「 デバイス制御ポリシールールの定義 」ウィンドウで、以下のオプションを設定してください:
- [有効] を選択します。
- オプションの「ここでポリシールールを定義する」ボックスで、XMLルールデータを含むネットワーク共有ファイルパスを指定します。
MpCmdRunでデバイス制御XMLファイルの検証
MpCmdRunコマンドラインユーティリティは、グループポリシー展開で使用されるXMLファイルを検証できます。 検証は、デバイス制御エンジンが設定を解析する際に遭遇する可能性のある構文エラーを検出します。
XMLファイルの検証には以下の手順を踏みます:
管理者特権のコマンド プロンプト ([ 管理者として実行] を選択して開いたコマンド プロンプト ウィンドウ) で、次のコマンドを実行します。 例のXMLファイルパスを、ルールやグループ化XMLファイルのパスに置き換えてください。
Tip
最初のコマンドは、ディレクトリを < の最新バージョンの >antimalware プラットフォーム バージョン
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>に変更します。 そのパスが存在しない場合は、%ProgramFiles%\Windows Defenderに移動します。(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
エラーがない場合は、次の出力が表示されます。
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
コピーまたは印刷されたファイルの証拠をキャプチャするには、 エンドポイントDLPをご利用ください。
XMLコメントはルール <!-- COMMENT --> 形式で使用でき、XMLファイルはグループ化できます。 コメントはXMLファイルの1行目ではなく、最初のXMLタグの中に置いてください。