Como aplicar a política de grupo em camadas no Windows 11/10

Um dos maiores desafios para um administrador de TI em uma empresa é bloquear o acesso a dispositivos como USB , Disco Rígido Externo(External Hard Drive) e até Impressoras aos dispositivos da organização. Para tornar isso um pouco mais fácil, a Microsoft lançou o recurso Diretiva de Grupo em Camadas(Layered Group Policy feature) que dá aos administradores a capacidade de dividir quais dispositivos podem ser instalados em máquinas em toda a organização.

O que é a Diretiva de Grupo(Group Policy) em Camadas no Windows 11 ?

Essa Diretiva de Grupo(Group Policy) visa garantir que as máquinas obtenham menos corrupção, o número de casos de suporte caia e o mais importante é reduzir o roubo de dados. A política garante a restrição de qualquer instalação, ou seja, o uso de dispositivos tanto no ambiente interno quanto no externo é bloqueado. Os administradores de TI podem optar por dispositivos pré-autorizados a serem usados/instalados.

Política de grupo em camadas no Windows 11

Disponível(Available) aqui, o script garante que nem todas as classes sejam bloqueadas:

Computer Configuration > System > Device Installation > Device Installation Restrictions

isso significa que, se você optar por bloquear o uso do dispositivo USB , ele apenas o bloqueará. Dando um passo à frente, o novo recurso resolve o problema anterior em que vários conjuntos precisam ser criados para evitar conflitos. Em vez disso, você tem uma camada hierárquica de Instance ID > Device ID > Class > Removable propriedade do dispositivo removível.

Como aplicar a Diretiva de Grupo em Camadas(Layered Group Policy) no Windows 11

A primeira política que você precisa habilitar é — Aplicar ordem de avaliação em camadas para permitir e impedir as políticas de instalação de dispositivos em todos os critérios de correspondência de dispositivos(Apply layered order of evaluation for Allow and Prevent device installation policies across all device match criteria) .

Uma vez feito, há um conjunto adicional de políticas, e você precisa manter a ordem hierárquica ( IDs de instância do dispositivo (Device)IDs > Device IDs > Device Classe de configuração do dispositivo > Dispositivos > Removable ) em mente. Aqui estão as políticas relacionadas a cada um:

IDs de instância do dispositivo

  • Impedir(Prevent) a instalação de dispositivos usando drivers que correspondam a esses IDs de instância de dispositivo(IDs)
  • Permita(Allow) a instalação de dispositivos usando drivers que correspondam a esses IDs de instância de dispositivo .

IDs de dispositivos

  • Impedir(Prevent) a instalação de dispositivos usando drivers que correspondam a esses IDs de dispositivo
  • Permitir(Allow) a instalação de dispositivos usando drivers que correspondam a esses IDs de dispositivo

Classe de configuração do dispositivo

  • Impedir(Prevent) a instalação de dispositivos usando drivers que correspondam a essas classes de configuração de dispositivos
  • Permita(Allow) a instalação de dispositivos usando drivers que correspondam a essas classes de configuração de dispositivos.

Dispositivos removíveis

  • Impedir(Prevent) a instalação de dispositivos removíveis

Configure cada um deles adicionando o ID do dispositivo ou o ID da classe e aplique as alterações.

A Microsoft(Microsoft) recomenda o uso dessa política em vez da configuração de política " Impedir a instalação de dispositivos não descritos por outras configurações de(Prevent installation of devices not described by other policy settings) política " devido à estrutura em camadas.

Como encontrar o ID de hardware(Hardware ID) ou ID compatível?

Localize o Gerenciador de dispositivos de IDs compatíveis

  • Abra o Gerenciador de Dispositivos(Device Manager) usando Win + X , seguido de M.
  • Localize o dispositivo. Clique com o botão direito do mouse e selecione Propriedades
  • Mude para a guia Detalhes
  • Clique(Click) no menu suspenso Propriedade(Property) e aqui você pode selecionar ID de hardware, ID de classe e outros detalhes. O valor exato estará disponível na seção de valor.

Como adicionar IDs de dispositivo(Device IDs) à lista de permissões(Allow) ?

Permitir a instalação do dispositivo na política de grupo

  • Abra a política— Permitir a instalação de dispositivos que correspondam a qualquer um desses IDs de dispositivo(Allow installation of devices that match any of these device IDs) .
  • Selecione Ativado(Select Enabled) e clique no botão Mostrar(Show) em Opções.
  • Adicionar ID compatível(Add Compatible ID) ou ID de hardware(Hardware ID) à lista
  • Aplique as alterações.

Você também pode bloquear a instalação de dispositivos específicos usando as políticas de prevenção de instalação.(Prevent)

Como permitir que os administradores substituam as restrições de instalação do dispositivo?

Permitir que os administradores substituam as políticas de restrição de instalação do dispositivo

Existe uma política específica para isso que você pode habilitar. Uma vez ativado, os membros do grupo Administradores(Administrators) podem usar o assistente Adicionar hardware(Add Hardware) ou o assistente de atualização de driver para instalar e atualizar o dispositivo.

Como configurar um tempo limite para impor a mudança de política?

Se você quiser impor a alteração de política, será necessário reinicializar. Uma configuração permite configurar um tempo limite(Timeout) de reinicialização exibido ao usuário final para garantir que não haja perda de dados.

Espero que a postagem tenha explicado claramente a você sobre a Diretiva de Grupo em Camadas(Layered Group Policy) no Windows 11 .

A política(The policy) também está disponível no Windows 10  como parte da versão opcional do cliente “C” de julho de 2021(July 2021) e será disponibilizada de forma mais ampla a partir da versão de terça-feira de atualização de (Update Tuesday)agosto de 2021(August 2021) .



About the author

Eu sou um programador de computador, e tenho sido há mais de 15 anos. Minhas habilidades estão no desenvolvimento e manutenção de aplicativos de software, além de fornecer suporte técnico para esses aplicativos. Também ensinei programação de computadores para alunos do ensino médio e atualmente sou instrutor profissional.



Related posts