適用於端點的 Microsoft Defender 中的裝置控制協助資安團隊管理 Windows 裝置上可移動式儲存、印表機及其他周邊設備的存取。 本文說明如何啟用及設定裝置控制。
在 Microsoft Intune 中設定裝置控制
Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
在 Intune 中檢視裝置控制群組
在 Intune 中,裝置控制群組會以可重複使用的設定顯示。
- 在位於 https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview 的 Microsoft Intune 系統管理中心中,移至 端點安全性 | 概觀 頁面,然後前往 管理>攻擊面縮小。
- 在 端點安全 |攻擊面減少 頁面,選擇 可重用設定 標籤。
在 Intune 中使用端點安全政策設定裝置控制
要在 Microsoft Intune 中設定裝置控制,請使用端點安全攻擊面減少政策。 詳細說明請參閱 「建立端點安全政策 」或 「修改現有政策 」(連結可在 Intune 文件中開啟新分頁)。
建立政策時,請使用以下特定設定:
-
原則類型:前往 管理>攻擊面縮小規則(位於 端點安全性 | 概觀 頁面)https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview,然後選取
建立原則。 - 平台:選擇 Windows。 目前,裝置控制設定檔不支援透過 Defender for Endpoint 安全性設定管理來管理的 Windows Server 裝置,即使 此原則適用對象 顯示為 Windows Server。
- 設定檔: 選擇 裝置控制。
建立或修改政策時,請在 設定 標籤中使用以下特定設定:
Defender 章節:請參見 允許對卸除式磁碟機執行完整掃描 設定。
裝置控制 區塊:設定自訂政策並可重用設定。 本節的每一列代表裝置控制政策。 政策名稱會出現在使用者通知、進階搜尋和報告中。
選擇
新增 以新增政策。 設定下列設定:- 名稱:輸入唯一名稱。
- 附帶識別碼:選擇該政策適用的可重複使用設定。
- 排除的 ID:選取此原則排除的可重複使用的設定。
- 類型、 選項與 存取遮罩:設定動作、使用者通知與事件行為,以及允許的權限。
關於如何將可重複使用的設定群組加入政策,請參見 將可重複使用群組加入裝置控制設定檔。 有關裝置控制規則的資訊,請參閱 裝置控制概述:規則。
新增審核政策時,請加入 允許 或 拒絕 政策,以避免意外結果。
Important
如果你只設定稽核政策,權限會繼承自預設的強制設定。
Intune 不會保留使用者介面中政策的順序以執行政策。 使用不交叉的 允許 與 拒絕 政策,明確新增要排除的裝置。 你無法更改 Intune 圖形介面中的預設強制設定。 如果你使用其他方法將預設強制設定變更為
Deny,並為特定裝置建立Allow原則,則所有其他裝置都會遭到封鎖。裝置安裝限制:請參閱 裝置安裝 設定。
抽取式儲存體存取:請參閱 抽取式儲存體存取 設定。
資料保護:請參見 允許直接存取記憶體 的設定。
DMA Guard:請參閱 裝置列舉政策 設定。
儲存裝置:請參閱 可移除磁碟拒絕寫入存取 設定。
連線:請參考 「允許 USB 連線 」和 「允許藍牙 設定」。
藍牙:設定與藍牙連線及服務相關的設定。 請參見 政策 CSP - 藍牙。
系統:請參見 「允許儲存卡 設定」。
Tip
你不需要一次設定所有可用設定。 可以考慮從 裝置控制 設定開始。
在 Intune 中使用搭配 OMA-URI 和 CSP 的自訂設定檔設定裝置控制
雖然建議使用端點安全政策,但您也可以透過使用 Defender 配置服務提供者(CSP)所提供的 Open Mobile Alliance 統一資源識別碼(OMA-URI)設定檔,在 Intune 中設定裝置控制。
如需建立及指派自訂設定檔的指示,請參閱在 Microsoft Intune 中使用自訂裝置設定。 關於Windows自訂設定檔中 OMA-URI 欄位的資訊,請參見「在Microsoft Intune中為Windows裝置新增自訂設定」。
Important
使用 Intune OMA-URI 設定來設定裝置控制,若裝置與 設定管理員 共同管理,則需 Intune 管理裝置設定工作負載。 如需詳細資訊,請參閱 如何將 設定管理員 工作負載切換至 Intune。
建立政策時,請使用以下特定設定:
- 平台:選取 [Windows 10 及更新版本]。
- 設定檔類型:選擇 範本,然後選擇 自訂。
建立或修改政策時,請在 設定 設定標籤中為每個設定新增一列。裝置控制設定請使用以下 OMA-URI 值:
-
裝置控制預設強制執行:確立在所有政策規則不匹配時,裝置控制存取檢查時會做出哪些決策。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DefaultEnforcement - 資料類型:整數
-
值:
DefaultEnforcementAllow=1DefaultEnforcementDeny=2
-
OMA-URI:
-
裝置類型:指定啟用裝置控制保護的裝置類型,並以主要 ID 識別。 用管道分隔多個產品家族 ID,且不留空格。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration - 資料類型:字串
-
值:
RemovableMediaDevicesCdRomDevicesWpdDevicesPrinterDevices
-
OMA-URI:
-
啟用裝置控制:啟用或停用裝置控制。
-
OMA-URI:
./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled - 資料類型:整數
-
值:
- 停用 =
0 - 啟用 =
1
- 停用 =
-
OMA-URI:
使用 OMA-URI 建立原則
在 Intune 中使用 OMA-URI 建立政策時,請為每個政策建立一個 XML 檔案。 作為最佳做法,使用 裝置控制 設定檔來撰寫自訂政策。
在 [新增列 ] 窗格中,指定下列設定:
- 在 [ 名稱] 欄 位中, 輸入
Allow Read Activity。 - 在 OMA-URI 欄位中,輸入
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData。 使用 PowerShell 指令New-Guid產生取代[PolicyRule Id]的 GUID。 在原則 XML 檔案中,針對PolicyRule Id值使用相同的 GUID。 - 在 資料型別 欄位,選擇 String (XML 檔案) ,並使用 Custom XML。
你可以用參數來設定特定條目條件。 例如,請參閱卸除式儲存裝置的 Allow Read 原則 XML 檔案。
Note
使用 XML 註解符號 <!-- COMMENT --> 的註解可以在規則與群組 XML 檔案中使用,但必須置於第一個 XML 標籤內,而非 XML 檔案的第一行。
使用 OMA-URI 建立群組
當你在 Intune 中用 OMA-URI 建立群組時,為每個群組建立一個 XML 檔案。 作為最佳實務,使用可重用的設定來定義群組。
在 [新增列 ] 窗格中,指定下列設定:
- 在 [ 名稱] 欄 位中, 輸入
Any Removable Storage Group。 - 在 OMA-URI 欄位中,輸入
./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData。 使用 PowerShell 指令New-Guid產生取代[GroupId]的 GUID。 在群組 XML 檔案中,群組Id的值使用相同的 GUID。 - 在 資料型別 欄位,選擇 String (XML 檔案) ,並使用 Custom XML。
Note
使用 XML 註解符號 <!-- COMMENT --> 的註解可以在規則與群組 XML 檔案中使用,但必須置於第一個 XML 標籤內,而非 XML 檔案的第一行。
在 Microsoft Defender 入口網站中設定裝置控制
如果您的組織在 Microsoft Defender 入口網站管理端點安全政策,您可以用 Intune 使用的相同端點安全政策來設定裝置控制。
Important
在 Defender 入口網站建立的裝置控制政策僅適用於註冊在 Intune 的裝置。 這些不適用於透過 Defender for Endpoint Security 管理且未註冊在 Intune 的裝置。
詳細說明請參閱 「建立端點安全政策 」或「 編輯端點安全政策 」(連結開啟新分頁)。
當你在 Defender 入口網站https://security.microsoft.com/policy-inventory?osPlatform=Windows端點安全政策頁面的 Windows 政策標籤中建立政策時,請使用以下特定設定:
- 選擇平台:選擇 Windows。
- 選擇範本:選擇 裝置控制。
當您建立或修改原則時,請在 組態設定 索引標籤上,使用 使用端點安全性原則在 Intune 中設定裝置控制 中所述的相同設定。
在群組政策中設定裝置控制
Warning
如果你用 Intune 或其他行動裝置管理服務來管理裝置控制,請移除衝突的群組原則設定。 ControlPolicyConflict 設定不適用於 Defender CSP。
要在群組原則中設定裝置控制設定,請依照以下步驟操作:
在集中式群組原則中,於您的群組原則管理電腦上開啟 群組原則管理主控台 (GPMC)。
在 GPMC 主控台樹狀目錄中,於包含您要編輯之群組原則物件(GPO)的樹系和網域下,展開 群組原則物件。
以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。
在群組原則管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒軟體。
裝置控制設定可在以下位置取得:
- 特徵:
- 裝置控制:
要開啟並設定設定,請使用以下任一方法:
- 按兩下該設定項目。
- 右鍵點擊設定,然後選擇 編輯。
- 選擇設定,然後選擇 動作>編輯。
Tip
你也可以使用本地群組原則編輯器 (gpedit.msc) ,在個別裝置上本地設定群組原則。 回到相同的基本路徑:電腦設定>管理範本>Windows 元件>Microsoft Defender 防毒軟體,然後依設定選擇功能或裝置控制。
Note
如果你沒看到裝置控制的群組政策設定,請新增群組政策管理範本(ADMX)。 你可以從 GitHub 上的 適用於端點的 Microsoft Defender 裝置控制範例下載 WindowsDefender.adml 和 WindowsDefender.admx。
在群組政策中啟用裝置控制
要啟用可移除儲存存取控制,請依照以下步驟操作:
在 Microsoft Defender 防毒政策樹中,選擇功能。
在 功能細節欄選區,開啟 裝置控制 設定。
在 裝置控制 視窗中,選擇 啟用。
在群組原則中設定預設強制執行
你可以將所有裝置控制功能的預設存取權限設為 Deny 或 Allow,包括 RemovableMediaDevices、CdRomDevices、WpdDevices 和 PrinterDevices。
例如,你可以針對 RemovableMediaDevices 設定 Deny 或 Allow 原則,但不能針對 CdRomDevices 或 WpdDevices 這樣做。 如果你將預設強制執行設為 Deny,對 CdRomDevices 和 WpdDevices 的讀取、寫入及執行存取都會被封鎖。 如果你只想管理儲存功能,請為印表機建立 Allow 原則。 否則,預設強制執行也會拒絕印表機的存取。
要設定預設執行為拒絕,請依照以下步驟操作:
在 Microsoft Defender 防毒政策樹中,選擇裝置控制。
在 裝置控制的詳細面板中,開啟 選擇裝置控制預設強制政策 設定。
在 選擇裝置控制預設強制政策 視窗中,設定以下選項:
- 選取 [啟用] 。
- 在 選項中,選擇 預設拒絕。
在群組政策中設定裝置類型
要設定裝置控制政策所適用的裝置類型,請依照以下步驟操作:
在 Microsoft Defender 防毒政策樹中,選擇裝置控制。
在 裝置控制的詳細面板中,開啟 「開啟裝置控制」以設定特定裝置類型 。
在 「為特定裝置類型開啟裝置控制 」視窗中,設定以下選項:
- 選取 [啟用] 。
- 在 選項中,於 「針對特定裝置類型開啟裝置控制 」框中,指定產品系列 ID,並以管
|線()分隔。 輸入該值為無空格的單一字串。 否則,裝置控制引擎可能會錯誤解析該值。 產品家族 ID 包括RemovableMediaDevices、CdRomDevices、WpdDevicesPrinterDevices和 。
在群組政策中定義裝置控制群組
為每個可移除儲存群組建立並部署一個 XML 檔案:
利用你可移除儲存群組中的屬性來建立一個 XML 檔案。 確保根節點是
PolicyGroups。 例如:<PolicyGroups> <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device"> </Group> </PolicyGroups>把 XML 檔案存到你的網路共享資料夾。
在 Microsoft Defender 防毒政策樹中,選擇裝置控制。
在 裝置控制的詳細面板中,開啟 定義裝置控制政策群組 設定。
在 定義裝置控制政策群組 視窗中,設定以下選項:
- 選取 [啟用] 。
- 在 選項中,於 「定義這裡的政策群組 」框中,指定包含 XML 群組資料的網路共享檔案路徑。
關於定義任何可移除儲存裝置、CD-ROM、Windows 攜帶裝置及核准 USB 群組的範例,請參見可移除儲存群組的 XML 檔案。
Note
你可以在規則中使用 XML 註解 <!--COMMENT--> 格式,並將 XML 檔案分組。 請將註解置於第一個 XML 標籤內,而不是放在 XML 檔案的第一行。
在群組原則中定義裝置控制政策
為每個可移除的儲存存取政策規則建立並部署一個 XML 檔案:
使用可移除儲存存取政策規則中的屬性來建立 XML 檔案。 確保根節點是
PolicyRules。 例如:<PolicyRules> <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}"> ... </PolicyRule> </PolicyRules>將 XML 檔案儲存到網路共享。
在 Microsoft Defender 防毒政策樹中,選擇裝置控制。
在 裝置控制的詳細面板中,開啟 定義裝置控制政策規則 設定。
在 定義裝置控制政策規則 視窗中,設定以下選項:
- 選取 [啟用] 。
- 在 選項中,於 「定義這裡的政策規則 」框中,指定包含 XML 規則資料的網路共享檔案路徑。
使用 MpCmdRun 驗證裝置控制 XML 檔案
MpCmdRun 命令列工具可驗證用於群組政策部署的 XML 檔案。 驗證會偵測裝置控制引擎在解析設定時可能遇到的語法錯誤。
要驗證 XML 檔案,請依照以下步驟進行:
在提高權限的命令提示字元中(亦即你選取 以系統管理員身分執行 後開啟的命令提示字元視窗),執行下列命令。 將範例 XML 檔案路徑替換成規則與群組 XML 檔案的路徑。
Tip
第一個指令會將目錄變更至 < 中最新版本的 >反惡意程式平台版本
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>。 如果該路徑不存在,它就會移至%ProgramFiles%\Windows Defender。(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
若無錯誤,輸出如下:
DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no
Note
若要擷取複製或列印的檔案證據,請使用 Endpoint DLP。
你可以在規則中使用 XML 註解 <!-- COMMENT --> 格式,並將 XML 檔案分組。 請將註解置於第一個 XML 標籤內,而不是放在 XML 檔案的第一行。