Wir verteilen über Intune eine Device Control Policy, die den Zugriff auf USB-Datenträger verhindern soll, mit Pflege einer Ausnahmenliste für bestimmte USB-Geräte. Die Policy wird auf die User ausgerollt. Damit funktioniert die Policy zunächst und landet per Sync über das Unternehmensportal auf dem Client.
Wenn ich dann auf dem Client den User wechsle mit Admin-Rechten (diese sind nicht Teil der Assignment Group für die Richtlinie) habe ich dann Vollzugriff auf das USB-Gerät. Wenn ich dann wieder zum normalen User zurück wechsle, dann hat dieser ein view-Recht auf den Datenträger, kann aber weder lesen, schreiben oder ausführen. Normalerweise kommt aber ein "Access Denied" beim zugriff auf das Laufwerk. Der Admin Account scheint hier systemweit eine Einstellung zu ändern, welche dann dieses "view"-Recht für alle User ermöglicht, unabhängig vom USB-Gerät. Hat das was mit der Zugriffsebene (Gerät / Dateisystem) zu tun? Wie kann ich das ändern, dass ich mit dem Admin-Acccount vollen Zugriff habe und mit dem normalen User gar keinen? Mir fehlt hier gerade leider jeglicher Ansatz und ich finde dazu einfach nichts verwertbares.
Das Roullout dieser Policy ist jetzt gut 2 Jahre her. Zu Beginn lief alles noch recht reibungslos. Mit der Zeit aber wurde seitens Microsoft immer mal wieder was geändert, z.B. brauchte man auf einmal das Setting "DefaultEnforcement" und "DeviceControlEnabled", einige Zeit später gingen dann keine Drucker mehr, wenn man nicht zufällig im github nach der Rule für "Allow any Printer" gestoßen wäre. Hier würde ich mir ein wenig mehr Konsistenz der Settings wünschen und eine saubere, verständliche Dokumentation, die diese Änderungen auch besser nachvollziehbar macht.