Apparaatbeheer configureren in Microsoft Defender voor Eindpunt

Apparaatbeheer in Microsoft Defender voor Eindpunt helpt beveiligingsteams om toegang te beheren tot verwisselbare opslag, printers en andere randapparatuur op Windows-apparaten. Dit artikel beschrijft hoe apparaatbesturing ingeschakeld en geconfigureerd kunt worden.

Apparaatbeheer configureren in Microsoft Intune

Microsoft Intune is het aanbevolen hulpprogramma voor het configureren en distribueren van Defender voor eindpuntfuncties naar apparaten. Intune is echter een afzonderlijk product dat geen deel uitmaakt van Defender voor Eindpunt en niet is opgenomen in alle abonnementen. Als u Intune wilt gebruiken, hebt u een abonnement nodig dat het bevat of kunt u het afzonderlijk kopen als een zelfstandig abonnement of invoegtoepassing. Als u geen Intune hebt, kunt u een van de andere methoden in dit artikel gebruiken. Zie Microsoft Intune licenties voor meer informatie.

Bekijk apparaatcontrolegroepen in Intune

In Intune worden apparaatbeheergroepen weergegeven als herbruikbare instellingen.

  1. Op de pagina Endpointbeveiliging | Overzicht in het Microsoft Intune-beheercentrum op https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, gaat u naar Beheer>Aanvalsoppervlakvermindering.
  2. Selecteer op de pagina Eindpuntbeveiliging | Aanvalsoppervlakvermindering het tabblad Herbruikbare instellingen.

Apparaatcontrole configureren in Intune met beleid voor eindpuntbeveiliging

Om apparaatcontrole in Microsoft Intune te configureren, gebruik je een endpoint security Attack surface reduction-beleid. Voor gedetailleerde instructies, zie Endpoint Security policies aanmaken of Bestaande beleidsregels wijzigen (links openen nieuwe tabbladen in de Intune-documentatie).

Wanneer je het beleid aanmaakt, gebruik dan deze specifieke instellingen:

  • Beleidstype: Ga naar Beheer> vanhet vermindering van het aanvalsoppervlak op de Endpoint security | Overzichtspagina op https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, en selecteer vervolgens beleid aanmaken.
  • Platform: Selecteer Windows. Momenteel wordt het Device Control-profiel niet ondersteund voor Windows Server-apparaten die worden beheerd via Defender for Endpoint beveiligingsinstellingenbeheer, ook al geldt dit beleid voor shows Windows Server.
  • Profiel: selecteer Apparaatbeheer.

Wanneer je het beleid aanmaakt of aanpast, gebruik dan deze specifieke instellingen op het tabblad Configuratie-instellingen :

Aanbeveling

U hoeft niet alle beschikbare instellingen tegelijk te configureren. Overweeg te beginnen met de instellingen voor Apparaatbeheer .

Configureer apparaatcontrole in Intune met aangepaste profielen met OMA-URIs en CSP's

Hoewel endpointbeveiligingsbeleid wordt aanbevolen, kunt u ook apparaatcontrole configureren in Intune door gebruik te maken van aangepaste profielen die Open Mobile Alliance Uniform Resource Identifier (OMA-URI) instellingen bevatten van de Defender configuration service provider (CSP).

Voor instructies om een aangepast profiel aan te maken en toe te wijzen, zie Gebruik aangepaste apparaatinstellingen in Microsoft Intune. Voor informatie over de OMA-URI velden in Windows aangepaste profielen, zie Voeg aangepaste instellingen toe voor Windows apparaten in Microsoft Intune.

Important

Het gebruik van Intune OMA-URI instellingen om apparaatbeheer te configureren, vereist dat Intune de apparaatconfiguratie-werklast beheert als het apparaat samen met Configuration Manager wordt beheerd. Zie How to switch Configuration Manager workloads to Intune (Configuration Manager-workloads overzetten naar Intune) voor meer informatie.

Wanneer je het beleid aanmaakt, gebruik dan deze specifieke instellingen:

  • Platform: selecteer Windows 10 en hoger.
  • Profieltype: Selecteer Sjablonen en selecteer vervolgens Aangepast.

Wanneer je het beleid aanmaakt of wijzigt, voeg je voor elke instelling een rij toe op het tabblad Configuratie-instellingen . Gebruik de volgende OMA-URI waarden voor apparaatbesturingsinstellingen:

  • Standaardafdwinging voor apparaatbeheer: Bepaalt welke beslissingen worden genomen tijdens toegangscontroles voor apparaatbeheer wanneer geen van de beleidsregels van toepassing is.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • Gegevenstype: Geheel getal
    • waarden:
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • Apparaattypes: Specificeert de apparaattypes, geïdentificeerd door hun primaire ID's, die apparaatbesturingsbescherming hebben ingeschakeld. Scheid meerdere productfamilie-ID's met een pijp, zonder spaties te gebruiken.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • Gegevenstype: tekenreeks
    • waarden:
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • Apparaatcontrole inschakelen: Schakelt apparaatcontrole op het apparaat in of schakelt uit.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • Gegevenstype: Geheel getal
    • waarden:
      • Uitschakelen = 0
      • Inschakelen = 1

Maak beleidsmaatregelen met OMA-URI

Screenshot van de Intune-instellingen die worden gebruikt om een apparaatcontrolebeleid te maken met OMA-URI.

Wanneer u beleidsregels maakt met OMA-URI in Intune, maakt u één XML-bestand voor elk beleid. Gebruik als best practice het Device Control-profiel om aangepaste beleidsregels te maken.

Geef in het deelvenster Rij toevoegen de volgende instellingen op:

  • Typ in het veld Allow Read Activity.
  • Typ ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData in het veld OMA-URI. Gebruik het PowerShell-commando New-Guid om de GUID te genereren die vervangt [PolicyRule Id]. Gebruik dezelfde GUID voor de PolicyRule Id waarde in het beleid XML-bestand.
  • Selecteer tekenreeks (XML-bestand) in het veld Gegevenstype en gebruik Aangepaste XML.

U kunt parameters gebruiken om voorwaarden in te stellen voor specifieke vermeldingen. Zie bijvoorbeeld het XML-bestand Allow Read Policy XML voor verwisselbare opslag.

Opmerking

Opmerkingen met xml-opmerkingnotatie <!-- COMMENT --> kunnen worden gebruikt in de XML-bestanden Regel en Groep, maar ze moeten zich binnen de eerste XML-tag bevinden, niet de eerste regel van het XML-bestand.

Maak groepen aan met OMA-URI

Screenshot van de Intune-instellingen die zijn gebruikt om een apparaatcontrolegroep te maken met OMA-URI.

Wanneer u groepen maakt met OMA-URI in Intune, maakt u één XML-bestand voor elke groep. Als best practice kunt u herbruikbare instellingen gebruiken om groepen te definiëren.

Geef in het deelvenster Rij toevoegen de volgende instellingen op:

  • Typ in het veld Any Removable Storage Group.
  • Typ ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData in het veld OMA-URI. Gebruik het PowerShell-commando New-Guid om de GUID te genereren die vervangt [GroupId]. Gebruik dezelfde GUID voor de groepwaarde Id in het groeps-XML-bestand.
  • Selecteer tekenreeks (XML-bestand) in het veld Gegevenstype en gebruik Aangepaste XML.

Opmerking

Opmerkingen met xml-opmerkingnotatie <!-- COMMENT --> kunnen worden gebruikt in de XML-bestanden Regel en Groep, maar ze moeten zich binnen de eerste XML-tag bevinden, niet de eerste regel van het XML-bestand.

Configureer apparaatbesturing in het Microsoft Defender-portaal

Als uw organisatie endpoint-beveiligingsbeleid beheert in het Microsoft Defender-portaal, kunt u apparaatbeheer configureren met dezelfde endpoint-beveiligingsbeleid als Intune.

Important

Apparaatcontrolebeleid dat in het Defender-portaal is aangemaakt, geldt alleen voor apparaten die zijn ingeschreven in Intune. Ze zijn niet van toepassing op apparaten die via Defender voor het beheer van Endpoint-beveiligingsinstellingen worden beheerd en niet in Intune zijn ingeschreven.

Voor gedetailleerde instructies, zie Maak een endpointbeveiligingsbeleid aan of Bewerk een endpointbeveiligingsbeleid (links openen nieuwe tabbladen).

Wanneer je het beleid aanmaakt op het tabblad Windows policies op de pagina Endpoint security policies in het Defender-portaal op https://security.microsoft.com/policy-inventory?osPlatform=Windows, gebruik dan deze specifieke instellingen:

  • Platform selecteren: Selecteer Windows.
  • Selecteer sjabloon: Selecteer Apparaatbesturing.

Wanneer je het beleid aanmaakt of aanpast, gebruik dan dezelfde instellingen die zijn beschreven in Configuratie apparaatbeheer configureren in Intune met endpoint security policies op het tabblad Configuratie-instellingen .

Configureer apparaatbesturing in Groepsbeleid

Warning

Als je apparaatbeheer beheert met Intune of een andere mobiele apparaatbeheerdienst, verwijder dan conflicterende groepsbeleidinstellingen. De ControlPolicyConflict-instelling is niet van toepassing op de Defender CSP.

Om apparaatinstellingen in Groepsbeleid te configureren, volgt u deze stappen:

  1. Open in Gecentraliseerde groepsbeleid de groepsbeleid Beheerconsole (GPMC) op uw groepsbeleid beheercomputer.

  2. Vouw in de GPMC-consoleboom Groepsbeleidsobjecten uit in het forest en domein waarin het Groepsbeleidsobject (GPO) dat je wilt bewerken zich bevindt.

  3. Klik met de rechtermuisknop op het groepsbeleidsobject en selecteer Bewerken.

  4. Ga in de groepsbeleid Beheereditor naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.

  5. De apparaatbedieningsinstellingen zijn beschikbaar op de volgende locaties:

    Als u een instelling wilt openen en configureren, gebruikt u een van de volgende methoden:

    • Dubbelklik op de instelling.
    • Klik met de rechtermuisknop op de instelling en selecteer Bewerken.
    • Selecteer de instelling en selecteer vervolgens Actie>bewerken.

Aanbeveling

U kunt groepsbeleid ook lokaal configureren op afzonderlijke apparaten met behulp van de Lokale groepsbeleid-editor (gpedit.msc). Ga naar hetzelfde basispad: Computerconfiguratie>Administratieve sjablonenWindows-componenten>>Microsoft Defender Antivirus, en selecteer vervolgens Functies of Apparaatbeheer, afhankelijk van de instelling.

Opmerking

Als je de Groepsbeleid-instellingen van apparaatbeheer niet ziet, voeg dan de Groepsbeleid Administratieve Sjablonen (ADMX) toe. Je kunt WindowsDefender.adml en WindowsDefender.admx downloaden van de Microsoft Defender voor Eindpunt device control samples op GitHub.

Schakel apparaatbeheer in Groepsbeleid in

Om toegangscontrole voor verwisselbare opslag mogelijk te maken, volgt u deze stappen:

  1. Selecteer in de beleidsboom van Microsoft Defender AntivirusFeatures.

  2. Open in het detailpaneel van Functies de instelling Apparaatbeheer .

  3. Selecteer In het venster Apparaatbeheerde optie Ingeschakeld.

Screenshot van de groepsbeleidinstelling die wordt gebruikt om toegangscontrole voor verwijderbare opslag in of uit te schakelen.

Configureer standaardhandhaving in groepsbeleid

Je kunt de standaardtoegang instellen voor Deny of Allow voor alle apparaatbesturingsfuncties, waaronder RemovableMediaDevices, CdRomDevices, WpdDevices, en PrinterDevices.

Screenshot van de Groepsbeleid-instelling die wordt gebruikt om de standaard apparaatcontrolehandhaving te selecteren.

Je kunt bijvoorbeeld een Deny of Allow polis hebben voor RemovableMediaDevices, maar niet voor CdRomDevices of WpdDevices. Als je de standaardafdwinging instelt op Deny, wordt lees-, schrijf- en uitvoeringstoegang tot CdRomDevices en WpdDevices geblokkeerd. Als je alleen opslag wilt beheren, maak dan een Allow beleid voor printers. Anders ontzegt de handhaving van standaardinstellingen ook de toegang tot printers.

Om de standaard handhaving op weigeren in te stellen, volgt u deze stappen:

  1. Selecteer in de Microsoft Defender Antivirus-beleidsboom Apparaatbeheer.

  2. Open in het detailpaneel van Apparaatbeheer de instelling Select Device Control Default Enforcement Policy .

  3. In het Select Device Control Default Enforcement Policy-venster configureert u de volgende opties:

    1. Selecteer Ingeschakeld.
    2. Selecteer onder OptiesStandaard Weigeren.

Configureer apparaattypes in Groepsbeleid

Om de apparaattypen te configureren waarop een apparaatbeheerbeleid van toepassing is, volgt u deze stappen:

  1. Selecteer in de Microsoft Defender Antivirus-beleidsboom Apparaatbeheer.

  2. Open in het detailpaneel van Apparaatbeheer de instelling Apparaatbediening aanzetten voor specifieke apparaattypes .

  3. In het venster 'Apparaat aanzetten voor specifieke apparaattypes ' configureert u de volgende opties:

    1. Selecteer Ingeschakeld.
    2. Onder Opties, geeft u in het vak Apparaatbeheer inschakelen voor specifieke apparaattypen de productfamilie-ID's op, gescheiden door een pipe (|). Voer de waarde in als een enkele string zonder spaties. Anders kan de apparaatbesturingsmotor de waarde verkeerd ontleden. Productfamilie-ID's omvatten RemovableMediaDevices, CdRomDevices, , WpdDevicesen PrinterDevices.

Screenshot van de groepsbeleid-instelling die wordt gebruikt om beschermde apparaattypes te configureren.

Definieer apparaatbesturingsgroepen in Groepsbeleid

Maak voor elke verwisselbare opslaggroep één XML-bestand aan en rol dit uit:

  1. Gebruik de eigenschappen in je verwijderbare opslaggroep om een XML-bestand te maken. Zorg ervoor dat de wortelknoop PolicyGroups is. Voorbeeld:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. Sla het XML-bestand op in uw netwerkshare.

  3. Selecteer in de Microsoft Defender Antivirus-beleidsboom Apparaatbeheer.

  4. Open in het detailpaneel van Apparaatbeheer de instelling Definieer apparaatbesturingsbeleidgroepen .

  5. In het venster 'Definieer apparaatbesturingsbeleidgroepen ' configureert u de volgende opties:

    1. Selecteer Ingeschakeld.
    2. Onder Opties, in het vakje 'Definieer de beleidsgroepen hier' , specificeer je het netwerkdelingsbestandspad dat de XML-groepgegevens bevat.

Voor een voorbeeld dat elke verwijderbare opslag, cd-rom, Windows draagbare apparaten en goedgekeurde USB-groepen definieert, zie het XML-bestand van de verwisselbare opslaggroep.

Opmerking

Je kunt XML-commentaren in het formaat <!--COMMENT--> gebruiken in regel- en groepsbestanden van XML. Plaats opmerkingen binnen de eerste XML-tag, niet op de eerste regel van het XML-bestand.

Definieer apparaatcontrolebeleid in Groepsbeleid

Maak één XML-bestand aan en deploy voor elke toegangsregel voor verwijderbare opslag:

  1. Gebruik de eigenschappen in de regel voor verwijderbare opslagtoegang om een XML-bestand te maken. Zorg ervoor dat de wortelknoop PolicyRules is. Voorbeeld:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. Sla het XML-bestand op op een netwerkshare.

  3. Selecteer in de Microsoft Defender Antivirus-beleidsboom Apparaatbeheer.

  4. Open in het detailpaneel van Apparaatbeheer de instelling Definieer apparaatbesturingsbeleid .

  5. In het venster 'Definieer apparaatbesturingsbeleidregels ' configureert u de volgende opties:

    1. Selecteer Ingeschakeld.
    2. Onder Opties, in het vakje 'Definieer de beleidsregels hier', geef je het netwerkdelingsbestandspad aan dat de XML-regelgegevens bevat.

Valideer apparaatbesturings-XML-bestanden met MpCmdRun

De MpCmdRun-commandoregeltool kan XML-bestanden valideren die worden gebruikt voor groepsbeleid-implementaties. Validatie detecteert syntaxisfouten die de apparaatbesturingsmotor kan tegenkomen bij het parsen van de instellingen.

Om de XML-bestanden te valideren, volgt u deze stappen:

  1. Voer in een opdrachtprompt met verhoogde bevoegdheid (een opdrachtpromptvenster dat u hebt geopend door Uitvoeren als administrator te selecteren) de volgende opdrachten uit. Vervang de voorbeeld-XML-bestandspaden door de paden naar je regels en groepen XML-bestanden.

    Aanbeveling

    Met de eerste opdracht gaat u naar de map met de nieuwste versie van <het antimalwareplatform> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Als dat pad niet bestaat, gaat het naar %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

Als er geen fouten zijn, wordt de volgende uitvoer weergegeven:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Opmerking

Om bewijs vast te leggen van bestanden die gekopieerd of geprint zijn, gebruik je Endpoint DLP.

Je kunt XML-commentaren in het formaat <!-- COMMENT --> gebruiken in regel- en groepsbestanden van XML. Plaats opmerkingen binnen de eerste XML-tag, niet op de eerste regel van het XML-bestand.