在 Microsoft Defender for Endpoint 中配置设备控制

Microsoft Defender for Endpoint 中的设备控制帮助安全团队管理 Windows 设备上对可移动存储、打印机及其他外围设备的访问。 本文介绍了如何启用和配置设备控制。

在 Microsoft Intune 中配置设备控制

Microsoft Intune 是用于配置 Defender for Endpoint 功能并将其分发到设备的推荐工具。 但是,Intune 是一个单独的产品,不属于 Endpoint Defender,它不包括在所有订阅中。 若要使用 Intune,需要一个包含它的订阅,也可以单独将其作为独立订阅或附加产品购买。 如果没有 Intune,可以使用本文中的其他任何方法。 有关详细信息,请参阅 Microsoft Intune 许可

在 Intune 中查看设备控制组

在 Intune 中,设备控制组显示为可重用设置。

  1. 在位于 https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview 的 Microsoft Intune 管理中心的 终结点安全 | 概述 页面中,转到管理>攻击面缩减
  2. 端点安全 |攻击面减少 页面,选择 可重用设置 标签。

使用终端安全策略在Intune中配置设备控制

要在 Microsoft Intune 中配置设备控制,请使用终端安全攻击面缩减策略。 详细说明请参见 “创建终端安全策略 ”或 “修改现有策略 ”(链接可在Intune文档中打开新标签页)。

创建政策时,请使用以下具体设置:

  • 策略类型:在https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview终结点安全 | 概述页面上,转到管理>攻击面缩减,然后选择创建策略
  • 平台:选择 “Windows”。 目前,设备控制配置文件暂不支持通过 Defender for Endpoint 安全设置管理进行管理的 Windows Server 设备,尽管此策略适用于中显示了 Windows Server。
  • 配置文件:选择“设备控制”。

创建或修改策略时,请在 配置设置 标签页中使用以下具体设置:

  • Defender 部分:请参阅 允许完全扫描可移动驱动器 设置。

  • 设备控制 部分:配置带有可复用设置的自定义策略。 本节的每一行代表一个设备控制策略。 该策略名称会出现在用户通知、高级狩猎和报告中。

    选择 添加 以添加策略。 配置下列设置:

    • 名称:输入唯一名称。
    • 包含的 ID:选择该策略适用的可重用设置。
    • 排除ID:选择政策排除的可重用设置。
    • 类型选项访问掩码:配置动作、用户通知和事件行为,以及允许的权限。

    Intune 设备控制配置文件设置的屏幕截图。

    有关向策略添加可重用组设置的信息,请参见 向设备控制配置文件添加可重用组。 有关设备控制规则的信息,请参见 设备控制概述:规则

    添加审计政策时,添加 允许拒绝 政策以避免意外结果。

    Important

    如果你只配置审计策略,权限会继承自默认的强制设置。

    Intune 不保留用户界面中显示的策略执行顺序。 通过显式添加要排除的设备,使用互不重叠的 允许拒绝 策略。 你无法更改Intune图形界面中的默认强制设置。 如果你通过其他方法将默认强制设置更改为 Deny,并为特定设备创建 Allow 策略,则所有其他设备都会被阻止。

  • 设备安装限制:请参阅 设备安装 设置。

  • 可移动存储访问:请参阅 可移动存储访问 设置。

  • 数据保护:请参阅 允许直接内存访问 设置。

  • Dma Guard:请参阅 设备枚举策略 设置。

  • 存储:请参阅 可移动磁盘拒绝写入访问 设置。

  • 连接:参见 “允许USB连接 ”和 “允许蓝牙 设置”。

  • 蓝牙:配置与蓝牙连接和服务相关的设置。 请参阅 策略 CSP - 蓝牙

  • 系统:请参阅 允许存储卡 设置。

Tip

无需同时配置所有可用设置。 可以考虑从 设备控制 设置开始。

在 Intune 中使用带有 OMA-URI 和 CSP 的自定义配置文件配置设备控制

虽然建议使用端点安全策略,但您也可以通过使用包含Defender配置服务提供商(CSP)中Open Mobile Alliance统一资源标识符(OMA-URI)设置的自定义配置文件,在Intune中配置设备控制。

有关创建和分配自定义配置文件的相关说明,请参阅“在 Microsoft Intune 中使用自定义设备设置”。 有关Windows自定义配置文件中的 OMA-URI 字段,请参见“在Microsoft Intune中为Windows设备添加自定义设置”。

Important

使用 Intune OMA-URI 设置配置设备控制时,如果设备由 Configuration Manager 共同管理,则要求 Intune 管理 设备配置 工作负载。 有关详细信息,请参阅如何将 Configuration Manager 工作负载切换到 Intune

创建政策时,请使用以下具体设置:

  • 平台:选择“Windows 10 及更高版本”。
  • 配置文件类型:选择 模板,然后选择 自定义

创建或修改策略时,在 配置设置 标签页为每个设置添加一行。设备控制设置使用以下 OMA-URI 值:

  • 设备控制默认执行:确定在所有策略规则不匹配时,设备控制访问检查时做出哪些决策。
    • OMA-URI./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • 数据类型:整数
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • 设备类型:指定开启设备控制保护的设备类型,通过其主ID识别。 用管道分隔多个产品家族ID,不要有空格。
    • OMA-URI./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • 数据类型:字符串
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • 启用设备控制:启用或禁用设备控制。
    • OMA-URI./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • 数据类型:整数
      • 禁用 = 0
      • 启用 = 1

使用 OMA-URI 创建策略

这是用 OMA-URI 创建设备控制策略时使用的 Intune 设置截图。

在 Intune 中使用 OMA-URI 创建策略时,请为每个策略创建一个 XML 文件。 作为最佳实践,使用 设备控制 配置文件来编写自定义策略。

“添加行 ”窗格中,指定以下设置:

  • “名称” 字段中,键入 Allow Read Activity
  • “OMA-URI” 字段中,键入 ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData。 使用PowerShell命令 New-Guid 生成替换 [PolicyRule Id]的GUID。 在策略 XML 文件中,为 PolicyRule Id 值使用相同的 GUID。
  • 在“ 数据类型” 字段中,选择“ 字符串 (XML 文件) ”,并使用 “自定义 XML”。

可以使用参数为特定条目设置条件。 例如,请参阅 可移动存储的允许读取策略 XML 文件

注释

使用 XML 注释表示法 <!-- COMMENT --> 的注释可以在规则和组 XML 文件中使用,但它们必须位于第一个 XML 标记内,而不是 XML 文件的第一行内。

用 OMA-URI 创建小组

用于通过 OMA-URI 创建设备控制组的 Intune 设置屏幕截图。

在 Intune 中使用 OMA-URI 创建组时,请为每个组创建一个 XML 文件。 最佳做法是使用可重用设置来定义组。

“添加行 ”窗格中,指定以下设置:

  • “名称” 字段中,键入 Any Removable Storage Group
  • “OMA-URI” 字段中,键入 ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData。 使用PowerShell命令 New-Guid 生成替换 [GroupId]的GUID。 在组 XML 文件中,对 group Id 值使用相同的 GUID。
  • 在“ 数据类型” 字段中,选择“ 字符串 (XML 文件) ”,并使用 “自定义 XML”。

注释

使用 XML 注释表示法 <!-- COMMENT --> 的注释可以在规则和组 XML 文件中使用,但它们必须位于第一个 XML 标记内,而不是 XML 文件的第一行内。

在 Microsoft Defender 门户中配置设备控制

如果您的组织在 Microsoft Defender 门户中管理终端安全策略,您可以使用与 Intune 相同的终端安全策略来配置设备控制。

Important

在 Defender 门户中创建的设备控制策略仅适用于注册在 Intune 中的设备。 它们不适用于通过Defender for Endpoint安全设置管理管理且未注册在Intune的设备。

详细说明请参见 “创建端点安全策略 ”或 “编辑端点安全策略 (链接打开新标签页)。

当您在Defender门户https://security.microsoft.com/policy-inventory?osPlatform=Windows端点安全策略页面的Windows策略标签创建该策略时,请使用以下具体设置:

  • 选择平台:选择 “Windows”。
  • 选择模板:选择 设备控制

创建或修改策略时,请在 配置设置 选项卡上,使用 使用终结点安全策略在 Intune 中配置设备控制 中所述的相同设置。

在组策略中配置设备控制

Warning

如果你用Intune或其他移动设备管理服务来管理设备控制,请删除冲突的组策略设置。 ControlPolicyConflict 设置不适用于 Defender CSP。

要在组策略中配置设备控制设置,请按照以下步骤操作:

  1. 在集中组策略中,打开组策略管理计算机上的组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的组策略对象 (GPO) 的林和域中的组策略对象

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. “组策略管理编辑器”中,转到“计算机配置>”“管理模板>”“Windows 组件>Microsoft Defender”防病毒”。

  5. 设备控制设置可在以下位置使用:

    若要打开和配置设置,请使用以下任一方法:

    • 双击该设置项。
    • 右键单击该设置,然后选择“ 编辑”。
    • 选择设置,然后选择 “操作>编辑”。

Tip

还可以使用本地组策略编辑器 gpedit.msc () 在单个设备上本地配置组策略。 进入同一个基础路径:计算机配置>管理模板>Windows组件>Microsoft Defender杀毒软件,然后选择功能设备控制,具体取决于设置。

注释

如果你看不到设备控制组策略设置,可以添加组策略管理模板(ADMX)。 你可以从 GitHub 上的 Microsoft Defender for Endpoint 设备控制示例下载 WindowsDefender.admlWindowsDefender.admx

在组策略中启用设备控制

要启用可移动存储访问控制,请遵循以下步骤:

  1. Microsoft Defender 杀毒策略树中,选择功能

  2. 功能详情面板中,打开 设备控制 设置。

  3. “设备控制 ”窗口中,选择“ 已启用”。

用于启用或禁用可移除存储访问控制的组策略设置截图。

在组策略中配置默认强制

你可以将所有设备控制功能的默认访问权限设为 DenyAllow,包括 RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices

用于选择默认设备控制实施方式的组策略设置屏幕截图。

例如,你可以拥有一份针对 RemovableMediaDevicesDenyAllow 保单,但不能针对 CdRomDevicesWpdDevices。 如果将默认强制模式设为 Deny,则对 CdRomDevicesWpdDevices 的读取、写入和执行访问将被阻止。 如果你只想管理存储,可以为打印机创建 Allow 策略。 否则,默认强制执行也会拒绝访问打印机。

要将默认执行设置为拒绝,请按照以下步骤操作:

  1. Microsoft Defender 杀毒策略树中,选择设备控制

  2. 设备控制的详细信息面板中,打开 选择设备控制默认执行策略 设置。

  3. 选择设备控制默认执行策略 窗口中,配置以下选项:

    1. 选择启用
    2. 选项中,选择 默认拒绝

在组策略中配置设备类型

要配置设备控制策略适用的设备类型,请按照以下步骤操作:

  1. Microsoft Defender 杀毒策略树中,选择设备控制

  2. 设备控制的详细信息面板中,打开 “开启设备控制”以设置特定设备类型

  3. “为特定设备类型开启设备控制 ”窗口中,配置以下选项:

    1. 选择启用
    2. 选项中,在为特定设备类型启用设备控制框中,指定产品系列 ID,并用竖线(|)分隔。 输入该值为无空格的单字符串。 否则,设备控制引擎可能会错误解析该值。 产品家族ID包括RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices

用于配置受保护设备类型的组策略设置截图。

在组策略中定义设备控制组

为每个可移动存储组创建一个并部署一个 XML 文件:

  1. 使用可移动存储组中的属性创建XML文件。 确保根节点是 PolicyGroups。 例如:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. 将 XML 文件保存到网络共享。

  3. Microsoft Defender 杀毒策略树中,选择设备控制

  4. 设备控制的详细信息面板中,打开 定义设备控制策略组 设置。

  5. 定义设备控制策略组 窗口中,配置以下选项:

    1. 选择启用
    2. 选项中,在 “定义这里的策略组 ”框中,指定包含XML组数据的网络共享文件路径。

关于定义任何可移动存储、CD-ROM、Windows 便携设备和批准 USB 组的示例,请参见可移动存储组 XML 文件

注释

你可以在规则文件中使用格式 <!--COMMENT--> 的XML注释,也可以分组XML文件。 注释应放在第一个XML标签内,而不是在XML文件的第一行。

在组策略中定义设备控制策略

为每个可移动存储访问策略规则创建并部署一个XML文件:

  1. 使用可移除存储访问策略规则中的属性来创建XML文件。 确保根节点是 PolicyRules。 例如:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. 将XML文件保存到网络共享中。

  3. Microsoft Defender 杀毒策略树中,选择设备控制

  4. 设备控制的详细信息面板中,打开 定义设备控制策略规则 设置。

  5. 定义设备控制策略规则 窗口中,配置以下选项:

    1. 选择启用
    2. 选项中,在 “定义这里的策略规则 ”框中,指定包含XML规则数据的网络共享文件路径。

用 MpCmdRun 验证设备控制 XML 文件

MpCmdRun 命令行工具可以验证用于组策略部署的 XML 文件。 验证检测设备控制引擎解析设置时可能遇到的语法错误。

要验证XML文件,请遵循以下步骤:

  1. 在提升的命令提示符 (通过选择“ 以管理员身份运行 ”) 打开的命令提示符窗口中,运行以下命令。 将示例 XML 文件路径替换为你的规则和组 XML 文件的路径。

    Tip

    第一个命令将目录切换到 < 中>反恶意软件平台版本%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>的最新版本。 如果该路径不存在,它将转到 %ProgramFiles%\Windows Defender

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

如果没有错误,则显示以下输出:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

注释

要捕捉复制或打印的文件证据,请使用 终端DLP

你可以在规则文件中使用格式 <!-- COMMENT --> 的XML注释,也可以分组XML文件。 注释应放在第一个XML标签内,而不是在XML文件的第一行。