Come posso bloccare tutte le porte USB dei pc aziendali

Anonimo
2024-03-19T09:04:04+00:00

Buongiorno,

vorrei implementare il blocco delle USB in tutti i pc di un azienda, circa 55 dispositivi Windows 10/11.

Ho letto molti post a riguardo, anche in questo forum, ma provando a creare le policy per due soli pc prova, non ho ancora avuto un esito positivo.

Ho trovato sempre le policy in uno stato di "non applicabile".

Quale è il modo migliore a marzo 2024 per bloccare tutte le porte USB dei pc aziendali ed avere la possibilità di lasciare il livero passaggio solo ad alcune nel momento questo dovesse occorrere (tipo firme elettroniche).

Ringrazio.

M

Microsoft 365 e Office | Microsoft 365 Defender | Altro | Windows

Domanda bloccata. Questa domanda è stata eseguita dalla community del supporto tecnico Microsoft. È possibile votare se è utile, ma non è possibile aggiungere commenti o risposte o seguire la domanda.

0 commenti Nessun commento

9 risposte

Ordina per: Più utili
  1. Anonimo
    2024-03-19T14:52:19+00:00

    I criteri di controllo dei dispositivi possono essere usati per abilitare una chiavetta USB specifica usando Criteri di gruppo o Microsoft Defender Intune. Le seguenti istruzioni si applicano a entrambi i metodi:

    Applicazione di Criteri di gruppo

    Creare un criterio per il controllo dei dispositivi personalizzato:

    Avviare la console Gestione Criteri di gruppo o la Console Gestione Criteri di gruppo. Vai su "Configurazione computer" > "Criteri" > "Modelli amministrativi" > "Sistema" > "Installazione dispositivo" > "Restrizioni per l'installazione del dispositivo". Attiva il criterio. "Consenti agli amministratori di ignorare i criteri di restrizione dell'installazione dei dispositivi." Applicare il criterio al gruppo di elaborazione o all'unità organizzativa (OU) pertinente. Nota: grazie a questo criterio, gli amministratori saranno in grado di installare dispositivi vietati da altri criteri.

    Configurare l'accesso per dispositivi specifici:

    Un computer nel tuo dominio deve essere collegato alla chiavetta USB. Individua la chiavetta USB aprendo Gestione dispositivi e guardando in "Unità disco". Per accedere alla pagina "Dettagli", fare clic con il pulsante destro del mouse sulla chiavetta USB, scegliere "Proprietà" e quindi procedere. Prendere nota del percorso dell'istanza del dispositivo (USBSTOR\DISK&VEN_VENDOR&PROD_PRODUCT&REV_REV, ad esempio). La console Gestione Criteri di gruppo può contenere le voci di menu "Configurazione computer" > "Criteri" > "Modelli amministrativi" > "Sistema" > "Installazione periferica" > "Restrizioni per l'installazione delle periferiche". Attiva il criterio. "Consenti l'accesso limitato a tutte le funzionalità di Windows Update." Seleziona "Mostra..." Aggiungere il percorso dell'istanza del dispositivo della chiavetta USB. Potresti implementare la politica?

    Uso di Microsoft Defender Intune

    Stabilire un profilo per la configurazione del dispositivo:

    Accedere all'interfaccia di amministrazione per Microsoft Endpoint Manager. Seleziona "Dispositivi" > "Profili di configurazione" > "Crea profilo". Seleziona "Restrizioni dispositivo" come tipo di profilo e "Windows 10 e versioni successive" come piattaforma. Impostare la configurazione per accettare particolari dispositivi USB: Dopo aver scelto "Consentito" in "Unità rimovibili", inserisci gli ID dispositivo della chiavetta USB o delle chiavette USB che desideri consentire. È possibile assegnare i gruppi pertinenti al profilo?

    Attivare il profilo di configurazione:

    Assegnare il profilo ai gruppi di dispositivi appropriati una volta creato. Durante l'imposizione di altre restrizioni per i dispositivi, i dispositivi nei gruppi designati riceveranno la configurazione e consentiranno la chiavetta o le chiavette USB specificate. Queste tecniche consentono di mantenere le impostazioni di gestione correnti durante l'abilitazione di determinate chiavette USB usando Microsoft Defender Intune o Criteri di gruppo.

    Questa risposta è stata tradotta automaticamente. Di conseguenza, potrebbero esserci errori grammaticali o espressioni strane.

    La risposta è stata utile?

    1 persona ha trovato utile questa risposta.
    0 commenti Nessun commento
  2. Anonimo
    2024-03-19T11:49:30+00:00

    I Criteri di gruppo in Active Directory possono essere utilizzati per bloccare tutte le porte USB dei PC aziendali e quindi concedere l'accesso in modo selettivo quando necessario per i sistemi basati su Windows. Ecco come farlo, passo dopo passo:

    Determinare i computer di prova:

    Prima di applicare e convalidare i criteri di blocco USB su tutti i dispositivi, selezionare due PC di prova. Gestione delle politiche di gruppo aperte:

    Avviare la Console Gestione Criteri di gruppo in un controller di dominio o in un PC di gestione in cui è installata Gestione Criteri di gruppo.

    Creazione di oggetti Criteri di gruppo:

    Per applicarlo a tutti i PC, fare clic con il pulsante destro del mouse sulla directory principale del dominio o sull'unità organizzativa (OU) che contiene i PC di test, quindi scegliere "Crea un oggetto Criteri di gruppo in questo dominio e collegalo qui". Assegnare all'oggetto Criteri di gruppo un nome illustrativo, ad esempio "Criterio di blocco della porta USB".

    Modificare l'oggetto Criteri di gruppo: È possibile accedere all'Editor Gestione Criteri di gruppo facendo clic con il pulsante destro del mouse sull'oggetto Criteri di gruppo appena generato e scegliendo "Modifica".

    Vai su Impostazioni USB navigando: ampliare "Configurazione computer" > "Criteri" > "Modelli amministrativi" > "Sistema" > "Accesso ad archivi rimovibili".

    Configurare i criteri USB: Attivare i criteri che impediscono l'accesso ai dispositivi USB. A seconda della versione di Windows in uso, è possibile che vengano visualizzate opzioni come "Tutte le classi di archivi rimovibili: nega l'accesso", "Impedisci l'installazione di dispositivi non descritti da altre impostazioni dei criteri" o qualcosa di simile.

    Connettere l'oggetto Criteri di gruppo: Facendo nuovamente riferimento alla Console Gestione Criteri di gruppo, associare l'oggetto Criteri di gruppo alle unità organizzative pertinenti che ospitano i PC aziendali. Valutare la politica:

    Dopo aver applicato l'oggetto Criteri di gruppo ai PC di test, assicurarsi che l'accesso USB sia vietato.

    Modificare i criteri in base alle esigenze: È possibile perfezionare la politica in base alle esigenze dell'organizzazione, quindi eseguire nuovamente il test?

    Accesso USB non casuale

    È possibile configurare impostazioni aggiuntive di Criteri di gruppo o utilizzare il filtro di sicurezza per applicare criteri diversi a gruppi specifici al fine di stabilire eccezioni che consentano l'accesso USB solo a dispositivi o utenti specifici. Implementa su ogni PC:

    Dopo aver soddisfatto i risultati del test, collegare l'oggetto Criteri di gruppo di blocco USB alle unità organizzative pertinenti e distribuirlo in ogni PC aziendale. Informare gli utenti:

    Gli utenti devono essere informati delle modifiche apportate ai criteri USB e devono essere fornite istruzioni su come richiedere eccezioni per requisiti aziendali validi, ad esempio l'utilizzo di firme elettroniche. Con questi metodi, è possibile impedire con successo l'accesso USB sui PC aziendali e avere comunque la possibilità di concedere l'accesso a determinati dispositivi o individui in base alle esigenze.

    Spero che funzioni.

    Migliori saluti Saurabh

    Questa risposta è stata tradotta automaticamente. Di conseguenza, potrebbero esserci errori grammaticali o espressioni strane.

    La risposta è stata utile?

    1 persona ha trovato utile questa risposta.
    0 commenti Nessun commento
  3. Anonimo
    2024-03-20T10:00:42+00:00

    Permettimi di assisterti nella procedura utilizzando le seguenti opzioni:

    Apri Microsoft Endpoint Manager e accedi:

    Immettere le credenziali di amministratore per accedere all'interfaccia di amministrazione di Microsoft Endpoint Manager. Crea un nuovo account:

    Vai su "Dispositivi" > "Profili di configurazione" > "Crea profilo". Seleziona il tipo di profilo:

    È possibile che "Restrizioni dispositivo" non sia disponibile, nel qual caso puoi provare "Catalogo impostazioni" o "Modelli". Esamina il catalogo dei modelli o delle impostazioni:

    È possibile applicare modifiche e configurazioni ai dispositivi all'interno del tipo di profilo selezionato. Verificare i limiti o le impostazioni dei dispositivi relativi ai dispositivi USB. Questi parametri possono essere disponibili in diverse categorie o modelli, a seconda delle impostazioni specifiche di Microsoft Intune. Impostare la configurazione del dispositivo USB:

    Cerca le impostazioni che ti consentono di gestire unità rimovibili o dispositivi USB. Queste configurazioni potrebbero fornire la possibilità di consentire o vietare l'uso di particolari dispositivi USB in base ai loro ID hardware. Assegna un profilo ai gruppi:

    Dopo aver configurato le impostazioni corrette, assegnare il profilo agli utenti o ai gruppi di dispositivi appropriati. In questo modo, viene fatto in modo che i dispositivi nei gruppi designati utilizzino le impostazioni del profilo. Esamina e implementa:

    Verifica che le opzioni del profilo soddisfino le tue esigenze prima di confermare. Assegnare i gruppi a cui è stato distribuito il profilo e tenerne d'occhio lo stato di avanzamento.

    Anche se "Restrizioni dispositivo" potrebbe non essere offerto come tipo di profilo autonomo, dovresti essere in grado di ottenere risultati comparabili esaminando i modelli o il catalogo delle impostazioni disponibili. In queste impostazioni, cerca i limiti dei dispositivi o le impostazioni per i dispositivi USB.

    È possibile contattare il supporto tecnico Microsoft per ulteriori informazioni o chiarimenti sulle opzioni disponibili nell'interfaccia di amministrazione di Microsoft Endpoint Manager se si verificano vincoli o problemi particolari durante questa procedura.

    Questa risposta è stata tradotta automaticamente. Di conseguenza, potrebbero esserci errori grammaticali o espressioni strane.

    La risposta è stata utile?

    0 commenti Nessun commento
  4. Anonimo
    2024-03-20T07:53:56+00:00

    "Uso di Microsoft Defender IntuneStabilire un profilo per la configurazione del dispositivo:Accedere all'interfaccia di amministrazione per Microsoft Endpoint Manager.Seleziona "Dispositivi" > "Profili di configurazione" > "Crea profilo".Seleziona "Restrizioni dispositivo" come tipo di profilo e "Windows 10 e versioni successive" come piattaforma.Impostare la configurazione per accettare particolari dispositivi USB:Dopo aver scelto "Consentito" in "Unità rimovibili", inserisci gli ID dispositivo della chiavetta USB o delle chiavette USB che desideri consentire.È possibile assegnare i gruppi pertinenti al profilo?"

    __________________________________________________________________________________________________________________________

    Buongiorno,

    quando seguo questo guida (come altre online) non trovo "Restrizioni dispositivo" tra i Tipi di profilo.

    Almeno non seguendo alla lettera quanto dici.

    Trovo soltanto: Settings catalog e Templates.

    Perchè?

    Grazie

    M

    La risposta è stata utile?

    0 commenti Nessun commento
  5. Anonimo
    2024-03-19T14:00:08+00:00

    Grazie, questo funziona. Ora mi domando:

    1. Come posso fare una GPO che abiliti una chiavetta USB in particolare, senza escludere l'intero pc dalla gestione della GPO precedente.
      
    2. Come posso fare la stessa cosa con Microsoft Defender Intune, ho una 50ina di abbonamenti da usare.
      

    Grazie mille.

    La risposta è stata utile?

    0 commenti Nessun commento