Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender for Endpoint'teki cihaz kontrolü, güvenlik ekiplerinin Windows cihazlarında çıkarılabilir depolama, yazıcılar ve diğer çevresel cihazlara erişimi yönetmelerine yardımcı olur. Bu makale, cihaz kontrolünün nasıl etkinleştirileceğini ve yapılandırılacağını açıklar.
Microsoft Intune'da cihaz kontrolünü yapılandırma
Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.
Intune'da cihaz kontrol gruplarını görüntüleyin
Intune cihaz denetim grupları yeniden kullanılabilir ayarlar olarak görünür.
- Microsoft Intune yönetim merkezinde https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview bulunan Uç nokta güvenliği | Genel bakış sayfasında, Yönet>Saldırı yüzeyi azaltma bölümüne gidin.
- Uç nokta güvenliği | Saldırı yüzeyi azaltma sayfasında, Yeniden Kullanılabilir ayarlar sekmesini seçin.
Intune'da cihaz kontrolünü uç nokta güvenlik politikaları kullanarak yapılandırma
Microsoft Intune'da cihaz kontrolünü yapılandırmak için, uç nokta güvenliği Saldırı yüzeyi azaltma politikası kullanın. Detaylı talimatlar için uç nokta güvenlik politikaları oluştur veya Mevcut politikaları değiştir (bağlantılar Intune dokümantasyonunda yeni sekmeleri açıyor) bölümlerine bakınız.
Poliçeyi oluştururken şu özel ayarları kullanın:
-
Polçe türü: Uç nokta güvenliğindeSaldırı Yüzeyi AzaltımıYönet>sayfasına gidin | Bakış sayfasına , https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewsonra Politika Oluştur seçeneğini seçin
. - Platform: Windows'ı seçin. Şu anda, Cihaz Kontrol profili, Defender for Endpoint güvenlik ayarları yönetimi ile yönetilen Windows Server aygıtları için desteklenmemektedir, ancak bu politika Windows Server için geçerlidir.
- Profil: Cihaz Denetimi'ni seçin.
Politikayı oluştururken veya değiştirirken, Yapılandırma ayarları sekmesinde şu özel ayarları kullanın:
Defender bölümü: Tam tarama sırasında çıkarılabilir sürücülerin taranmasına izin ver ayarlarına bakın.
Cihaz Kontrolü bölümü: Yeniden kullanılabilir ayarlarla özel politikalar yapılandırın. Bu bölümdeki her satır bir cihaz kontrol politikasını temsil eder. Politika adı, kullanıcı bildirimlerinde, gelişmiş avlanma ve raporlarda yer alır.
Politika eklemek için
Ekle seçeneğini seçin. Aşağıdaki ayarları yapılandırın:- Ad: Benzersiz bir ad girin.
- Dahil edilen ID: Politikanın uygulanacağı yeniden kullanılabilir ayarları seçin.
- Hariç Edilen ID: Poliçenin hariç tuttuğu yeniden kullanılabilir ayarları seçin.
- Type, Options ve Access mask: Eylemi, kullanıcı bildirimini, etkinlik davranışını ve izin verilen izinleri yapılandırın.
Bir politikaya yeniden kullanılabilir ayar grupları ekleme hakkında bilgi için bkz. Cihaz Kontrol profiline yeniden kullanılabilir gruplar ekle. Cihaz kontrol kuralları hakkında bilgi için bkz. Cihaz kontrolü genel büzeri: Kurallar.
Denetim politikası eklediğinizde beklenmedik sonuçlardan kaçınmak için İzin veya Reddetme politikası ekleyin.
Important
Sadece denetim politikalarını yapılandırıyorsanız, izinler varsayılan uygulama ayarından miras alınır.
Intune, politika uygulaması için kullanıcı arayüzünde gösterilen politika sırasını korumaz. Kesişmeyen İzin ve Reddetme politikalarını kullanın, hariç tutulacak cihazları açıkça ekleyin. Intune grafik arayüzünde varsayılan zorunluluk ayarını değiştiremezsiniz. Varsayılan zorunluluğu
Denybaşka bir yöntemle değiştirip belirli cihazlar için birAllowpolitika oluşturursanız, diğer tüm cihazlar engellener.Cihaz Yükleme Kısıtlamaları: Bkz. Cihaz Yükleme ayarları.
Çıkarılabilir Depolama Birimi Erişimi: Bkz . Çıkarılabilir Depolama Birimi Erişimi ayarları.
Veri Koruması: Bkz. Doğrudan Bellek Erişimi ayarlarına izin verme .
Dma Guard: Bkz. Cihaz Numaralandırma İlkesi ayarları.
Depolama: Bkz . Çıkarılabilir Disk Yazma Erişimini Reddet ayarları.
Bağlantı: USB Bağlantısına İzin Ver ve Bluetooth Ayarlarına Bakınız .
Bluetooth: Bluetooth bağlantıları ve hizmetleriyle ilgili ayarları yapılandırın. Bkz. İlke CSP - Bluetooth.
Sistem: Bkz. Depolama Kartı ayarlarına izin ver .
Tavsiye
Tüm kullanılabilir ayarları aynı anda yapılandırmanız gerekmez. Cihaz Kontrolü ayarlarından başlamayı düşünün.
Intune'da OMA-URIs ve CSP'lerle özel profiller kullanarak cihaz kontrolünü yapılandırmak
Uç nokta güvenlik politikaları önerilse de, Defender yapılandırma hizmet sağlayıcısından (CSP) Open Mobile Alliance Uniform Resource Identifier (OMA-URI) ayarlarını içeren özel profiller kullanarak Intune'da cihaz kontrolünü yapılandırmak da mümkündür.
Özel bir profil oluşturma ve atama talimatları için Microsoft Intune'da Özel cihaz ayarlarını kullan bölümüne bakınız. Windows özel profillerdeki OMA-URI alanları hakkında bilgi için Microsoft Intune'de Windows cihazlar için özel ayarlar ekle bölümünü inceleyebilirsiniz.
Important
Cihaz kontrolünü yapılandırmak için Intune OMA-URI ayarlarını kullanmak, cihaz Yapılandırma Yöneticisi ile birlikte yönetiliyorsa Intune'un Cihaz Yapılandırma iş yükünü yönetmesini gerektirir. Daha fazla bilgi için Yapılandırma Yöneticisi iş yüklerini Intune'e geçirme bölümüne bakın.
Poliçeyi oluştururken şu özel ayarları kullanın:
- Platform: Windows 10 ve üzerini seçin.
- Profil türü: Şablonlar seç, ardından Özelleştir seçeneğini seç.
Politikayı oluşturduğunuzda veya değiştirdiğinizde, Yapılandırma ayarları sekmesinde her ayar için bir satır ekleyin. Cihaz kontrol ayarları için aşağıdaki OMA-URI değerlerini kullanın:
-
Cihaz kontrolü varsayılan uygulaması: Cihaz kontrolü erişim kontrolleri sırasında politika kurallarının hiçbiri uyuşmadığında hangi kararların alınacağını belirler.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - Veri türü: Tamsayı
-
Değerler:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
Cihaz türleri: Birincil kimlikleriyle tanımlanan, cihaz kontrol koruması açık olan cihaz türlerini belirtir. Birden fazla ürün ailesi kimliklerini boşluk olmadan bir boru ile ayırın.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - Veri türü: Dize
-
Değerler:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
Cihaz kontrolünü etkinleştir: Cihazda cihaz kontrolünü etkinleştirir veya devre dışı bırakır.
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - Veri türü: Tamsayı
-
Değerler:
- Devre dışı bırak =
0 - Etkinleştir =
1
- Devre dışı bırak =
-
OMA-URI:
OMA-URI ile ilkeler oluşturun
Intune'da OMA-URI ile ilke oluşturduğunuzda, her ilke için bir XML dosyası oluşturun. En iyi uygulama olarak, özel politikalar oluşturmak için Cihaz Kontrol profilini kullanın.
Satır Ekle bölmesinde aşağıdaki ayarları belirtin:
-
Ad alanına yazın
Allow Read Activity. -
OMA-URI alanına yazın
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData.[PolicyRule Id]yerine geçecek GUID'yi oluşturmak içinNew-GuidPowerShell komutunu kullanın. Policy XML dosyasındaki değerPolicyRule Idiçin aynı GUID kullanın. - Veri Türü alanında Dize (XML dosyası) öğesini seçin ve Özel XML kullanın.
Belirli girişler için koşulları ayarlamak için parametreleri kullanabilirsiniz. Örnek için çıkarılabilir depolama için Okumaya İzin Ver ilkesi XML dosyasına bakın.
Note
XML açıklama gösterimini <!-- COMMENT --> kullanan açıklamalar Kural ve Grup XML dosyalarında kullanılabilir, ancak XML dosyasının ilk satırının değil ilk XML etiketinin içinde olmalıdır.
OMA-URI ile gruplar oluşturun
Intune'de OMA-URI ile gruplar oluşturduğunuzda, her grup için bir XML dosyası oluşturun. En iyi yöntem olarak grupları tanımlamak için yeniden kullanılabilir ayarları kullanın.
Satır Ekle bölmesinde aşağıdaki ayarları belirtin:
-
Ad alanına yazın
Any Removable Storage Group. -
OMA-URI alanına yazın
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData.[GroupId]yerine geçen GUID’yi oluşturmak içinNew-GuidPowerShell komutunu kullanın. Grup XML dosyasındaki grupIddeğeri için aynı GUID kullanın. - Veri Türü alanında Dize (XML dosyası) öğesini seçin ve Özel XML kullanın.
Note
XML açıklama gösterimini <!-- COMMENT --> kullanan açıklamalar Kural ve Grup XML dosyalarında kullanılabilir, ancak XML dosyasının ilk satırının değil ilk XML etiketinin içinde olmalıdır.
Microsoft Defender portalında cihaz kontrolünü yapılandırma
Kuruluşunuz Microsoft Defender portalında uç nokta güvenlik politikalarını yönetiyorsa, Intune'un kullandığı aynı uç nokta güvenlik politikalarıyla cihaz kontrolünü yapılandırabilirsiniz.
Important
Defender portalında oluşturulan cihaz kontrol politikaları yalnızca Intune'a kayıtlı cihazlar için geçerlidir. Intune'a kayıtlı olmayan Defender for Endpoint güvenlik ayarları yönetimi üzerinden yönetilen cihazlara uygulanmaz.
Detaylı talimatlar için bkz. Uç nokta güvenlik politikası oluştur veya Uç nokta güvenlik politikasını düzenle (bağlantılar yeni sekmeleri aç).
Politikayı Defender portalındaki https://security.microsoft.com/policy-inventory?osPlatform=WindowsEndpoint güvenlik politikaları sayfasının Windows politikaları sekmesinde oluştururken, şu özel ayarları kullanın:
- Platform seçin: Windows'ı seçin.
- Şablonu seç: Cihaz kontrolü'nü seçin.
Politikayı oluştururken veya değiştirirken, Yapılandırma ayarları sekmesinde Intune'da uç nokta güvenlik politikalarını kullanarak cihaz kontrolü yapılandırma bölümünde tanımlanan ayarları kullanın.
Grup Politikası'nda cihaz kontrolünü yapılandırma
Warning
Cihaz kontrolünü Intune veya başka bir mobil cihaz yönetim hizmetiyle yönetiyorsanız, çelişen Grup Politikası ayarlarını kaldırın. ControlPolicyConflict ayarı Defender CSP için geçerli değil.
Grup Politikası'nda cihaz kontrol ayarlarını yapılandırmak için şu adımları izleyin:
Merkezi Grup İlkesi'nde, Grup İlkesi yönetim bilgisayarınızda Grup İlkesi Yönetim Konsolu'nu (GPMC) açın.
GPMC konsol ağacında, düzenlemek istediğiniz Group Policy Object'i (GPO) içeren orman ve alandaki Group Policy Objects'i genişletin.
GPO'ya sağ tıklayın ve düzenle'yi seçin.
grup ilkesi Yönetim Düzenleyicisi'ndeBilgisayar yapılandırması>Yönetim şablonları>Windows bileşenleri>Microsoft Defender Virüsten Koruma'ya gidin.
Cihaz kontrol ayarları aşağıdaki yerlerde mevcuttur:
- Özellikler:
- Cihaz Kontrolü:
Bir ayarı açmak ve yapılandırmak için aşağıdaki yöntemlerden birini kullanın:
- Ayara çift tıklayın.
- Ayara sağ tıklayın ve düzenle'yi seçin.
- Ayarı seçin ve ardından Eylem>Düzenle'yi seçin.
Tavsiye
Ayrıca Yerel grup ilkesi Düzenleyicisi'ni (gpedit.msc ) kullanarak grup ilkesi tek tek cihazlarda yerel olarak yapılandırabilirsiniz. Aynı temel yola gidin: Bilgisayar yapılandırması>Yönetici şablonlarWindows>bileşenleri>Microsoft Defender Antivirus, ardından ayarlara bağlı olarak Özellikler veya Cihaz Kontrolü'ni seçin.
Note
Eğer cihaz kontrolü Grup Politikası ayarlarını görmüyorsanız, Grup Politikası İdari Şablonları (ADMX) ekleyin. GitHub'daki Uç Nokta için Microsoft Defender cihaz kontrol örneklerindenWindowsDefender.adml ve WindowsDefender.admx dosyalarını indirebilirsiniz.
Grup Politikası'nda cihaz kontrolünü etkinleştir
Çıkarılabilir depolama erişim kontrolünü etkinleştirmek için şu adımları izleyin:
Microsoft Defender Antivirüs politika ağacında Özellikler'i seçin.
Özellikler bölümünde Cihaz Kontrolü ayarını açın.
Cihaz Denetimi penceresinde Etkin'i seçin.
Grup Politikası'nda varsayılan uygulamayı yapılandırma
RemovableMediaDevices, CdRomDevices, WpdDevices ve PrinterDevices dahil olmak üzere tüm cihaz kontrol özellikleri için varsayılan erişimi Deny veya Allow olarak ayarlayabilirsiniz.
Örneğin, WpdDevices için Allow veya RemovableMediaDevices poliçeniz olabilir, ancak CdRomDevices veya Deny için olamaz. Varsayılan uygulamayı Deny olarak ayarlarsanız, CdRomDevices ve WpdDevices için okuma, yazma ve yürütme erişimi engellenir. Sadece depolama yönetmek istiyorsanız, yazıcılar için bir Allow politika oluşturun. Aksi takdirde, varsayılan uygulama yazıcılara erişimi de engeller.
Varsayılan zorunluluğu reddetme olarak ayarlamak için şu adımları izleyin:
Microsoft Defender Antivirüs politika ağacında Cihaz Kontrolü'nü seçin.
Cihaz Kontrolü'nün detaylar panelinde, Cihaz Kontrolü Varsayılan Uygulama Politikası ayarını açın.
Seç Cihaz Kontrolü Varsayılan Uygulama Politikası penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Seçenekler bölümünden Varsayılan Reddet'i seçin.
Grup Politikası'nda cihaz tiplerini yapılandırma
Bir cihaz kontrol politikasının uygulandığı cihaz türlerini yapılandırmak için şu adımları izleyin:
Microsoft Defender Antivirüs politika ağacında Cihaz Kontrolü'nü seçin.
Cihaz Kontrolü'nün detaylar panelinde, belirli cihaz türleri için cihaz kontrolünü aç ayarını açın.
Belirli cihaz türleri için cihaz kontrolünü aç penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
-
Seçenekler bölümünde, Belirli cihaz türleri için cihaz denetimini aç kutusunda, ürün ailesi kimliklerini dikey çizgiyle ayırarak belirtin (
|). Değeri boşluksuz tek bir dizi olarak girin. Aksi takdirde, cihaz kontrol motoru değeri yanlış ayrıştırabilir. Ürün ailesi kimlikleriRemovableMediaDevices,CdRomDevices,WpdDevicesvePrinterDevicesöğelerini içerir.
Grup Politikası'nda cihaz kontrol gruplarını tanımlayın
Her çıkarılabilir depolama grubu için bir XML dosyası oluşturun ve dağıtın:
Çıkarılabilir depolama grubundaki özellikleri kullanarak bir XML dosyası oluşturun. Kök düğümün .
PolicyGroupsolduğundan emin olun. Örneğin:<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>XML dosyasını ağ paylaşımınıza kaydedin.
Microsoft Defender Antivirüs politika ağacında Cihaz Kontrolü'nü seçin.
Device Control'in detaylar panelinde, Define device control policy groups ayarını açın.
Define device control policy groups penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Seçenekler altında, politika gruplarını burada tanımla' kutusunda, XML gruplarının verisini içeren ağ paylaşım dosya yolunu belirtin.
Çıkarılabilir depolama birimi, CD-ROM, Windows taşınabilir aygıtları ve onaylı USB gruplarını tanımlayan bir örnek için çıkarılabilir depolama grubu XML dosyasına bakınız.
Note
XML yorumlarını kural ve grup XML dosyalarında formatta <!--COMMENT--> kullanabilirsiniz. Yorumları XML dosyasının ilk satırına değil, ilk XML etiketinin içine yerleştirin.
Grup Politikası'nda cihaz kontrol politikalarını tanımlayın
Her çıkarılabilir depolama erişim politikası kuralı için bir XML dosyası oluşturun ve dağıtın:
Çıkarılabilir depolama erişim politikası kuralındaki özellikleri kullanarak bir XML dosyası oluşturun. Kök düğümün .
PolicyRulesolduğundan emin olun. Örneğin:<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>XML dosyasını ağ paylaşımına kaydedin.
Microsoft Defender Antivirüs politika ağacında Cihaz Kontrolü'nü seçin.
Cihaz Denetimi ayrıntılar bölmesinde, Cihaz denetimi ilkesi kurallarını tanımla ayarını açın.
Define cihaz kontrol politikası kuralları penceresinde aşağıdaki seçenekleri yapılandırın:
- Etkin'i seçin.
- Seçenekler altında, politika kurallarını burada tanımla' kutusunda, XML kuralları verilerini içeren ağ paylaşım dosya yolunu belirtin.
MpCmdRun ile cihaz kontrolü XML dosyalarını doğrulama
MpCmdRun komut satırı aracı, Grup Politikası dağıtımları için kullanılan XML dosyalarını doğrulayabilir. Doğrulama, cihaz kontrol motorunun ayarları ayrıştırırken karşılaşabileceği sözdizimi hatalarını tespit eder.
XML dosyalarını doğrulamak için şu adımları izleyin:
Yükseltilmiş bir Komut İstemi'nde ( Yönetici olarak çalıştır'ı seçerek açtığınız komut istemi penceresinde), aşağıdaki komutları çalıştırın. Örnek XML dosya yollarını, kurallarınızın ve gruplarınızın XML dosyalarının yollarıyla değiştirin.
Tavsiye
İlk komut, dizini < içindeki >kötü amaçlı yazılımdan koruma platformu sürümünün
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>en son sürümüne değiştirir. Eğer bu yol mevcut değilse,%ProgramFiles%\Windows Defenderkonumuna gider.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
Hata yoksa aşağıdaki çıkış gösterilir:
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
Kopyalanan veya yazdırılan dosyaların kanıtlarını yakalamak için Endpoint DLP kullanın.
XML yorumlarını kural ve grup XML dosyalarında formatta <!-- COMMENT --> kullanabilirsiniz. Yorumları XML dosyasının ilk satırına değil, ilk XML etiketinin içine yerleştirin.