הגדרות מותאמות אישית נפוצות למכשירי Windows 10 או Windows 11

אדמינים שמנהלים את מכשירי Microsoft Windows 10 או 11 של הארגון באמצעות ניהול מכשירי Windows של Google יכולים להוסיף הגדרות מותאמות אישית במסוף Google Admin. במאמר הזה מפורטות הגדרות נפוצות רבות. הוראות להוספת ההגדרות במסוף Admin מופיעות במאמר הוספה, עריכה או מחיקה של הגדרות בהתאמה אישית למכשירי Windows 10 או Windows 11.

הערה: המידע הבא מסופק לנוחיותכם ולעיון, אבל יכול להיות שמיקרוסופט תשנה את ההתנהגות של ההגדרות האלה.

לפני שמחילים את ההגדרות האלה

  • ‫Google לא מספקת תמיכה טכנית למוצרים או להגדרות של צד שלישי, ולא נושאת באחריות לגביהם. כדאי לעיין באתר של המוצר כדי לקבל את המידע העדכני על ההגדרה והתמיכה.
  • מאשרים את ההיקף, המהדורות ומערכת ההפעלה הרלוונטית.
  • מעיינים בתיעוד של מיקרוסופט. קישורים מופיעים בתיאורי ההגדרות הבאים בקטע שם.
  • מומלץ לבדוק את ההתנהגות לפני שמחילים את ההגדרות האלה בסביבת הייצור.

ניהול מכשירים

חסימת האפשרות של משתמשים לבטל את ההרשמה של מכשיר

שם: AllowManualMDMUnenrollment

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Experience/AllowManualMDMUnenrollment

סוג נתונים: מספר שלם

ערך: 0 = חסימת ביטול ההרשמה על ידי המשתמשים, 1 = מתן אפשרות למשתמשים לבטל את ההרשמה (ברירת מחדל).
הערה אם הערך מוגדר כ-0, גם חשבונות משתמשים עם גישת אדמין מקומית לא יכולים לבטל את ההרשמה של המכשיר. כדי לבטל את ההרשמה של מכשיר כשהערך מוגדר ל-0, צריך להשתמש במסוף Admin. למידע נוסף

אבטחה

חסימת האפשרות של המשתמשים לשנות את הגדרות ה-VPN

שם: AllowVPN

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Settings/AllowVPN

סוג נתונים: מספר שלם

ערך: 0 = חסימת שינויים בהגדרות ה-VPN על ידי המשתמשים, 1 = המשתמשים יכולים לשנות את הגדרות ה-VPN (ברירת מחדל)

שליטה בגישת המשתמשים להגדרות

שם: PageVisibilityList

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Settings/PageVisibilityList

סוג הנתונים: מחרוזת

ערך: מציינים את הדף שרוצים להציג או להסתיר באמצעות הקידומות showonly: או hide:. לדוגמה, כדי להסתיר את הגדרות ה-VPN, משתמשים ב-hide:network-vpn. ברירת המחדל היא מחרוזת ריקה, שגורמת להצגת כל הדפים.

רשימה מלאה של הדפים שאפשר להציג או להסתיר זמינה במאמר העזר של מיקרוסופט. מזינים רק את החלק השני של ה-URI של הדף, בלי הקידומת ms-settings:.

חסימת האפשרות של המשתמשים לשנות את הגדרות ההפעלה האוטומטית

שם: AllowAutoPlay

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Settings/AllowAutoPlay

סוג נתונים: מספר שלם

ערך: 0 = חסימת שינויים על ידי המשתמשים, 1 = המשתמשים יכולים לשנות את הגדרות ההפעלה האוטומטית (ברירת מחדל)

נעילה אוטומטית של מכשיר אחרי שהוא לא פעיל במשך זמן מוגדר (בדקות)

כדי להגדיר זמן קצוב לתפוגה, צריך גם להפעיל במפורש את נעילת מכשיר:

  1. מגדירים את הזמן הקצוב לתפוגה של סשן לא פעיל:

    שם: MaxInactivityTimeDeviceLock

    ‫OMA-URI:‏ ‎ ./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLock

    סוג נתונים: מספר שלם

    ערך: 0 עד 999, ‏ 0 = ללא זמן קצוב לתפוגה (ברירת מחדל)

  2. הפעלת נעילת המכשיר

חסימת האפשרות של משתמשים להתחבר מרחוק באמצעות Remote Desktop

שם: AllowUsersToConnectRemotely

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/AllowUsersToConnectRemotely

סוג הנתונים: מחרוזת

ערך: כדי לחסום את הגישה ל-Remote Desktop, מזינים <disabled />.

הגדרת כללים לצמצום שטח ההתקפה

שם: AttackSurfaceReductionRules

‫OMA-URI: ‎ ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

סוג הנתונים: מחרוזת

ערך: רשימה של מזהי GUID של כללים והערכים שלהם, בפורמט {GUID-1}=value|{GUID-2}=value|...{GUID-N}=value. הערך value יכול להיות 0 = השבתה, 1 = חסימה או 2 = ביקורת.

לדוגמה, כדי לאכוף את הכללים הבאים:

  1. חסימה של תוכן הפעלה מתוכנת אימייל ומאימייל בדפדפן
  2. חסימת אפליקציות Office מהחדרת קוד לתהליכים אחרים

מזינים {BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550}=1|{75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84}=1

רשימה מלאה של הכללים ומזהי ה-GUID שלהם זמינה במאמרי העזרה של מיקרוסופט.

כדי לוודא שהמדיניות פועלת כמצופה במכשיר, אפשר להשתמש בתרחישי ההדגמה של Microsoft לצמצום שטח הפנים להתקפה במכשיר ולעקוב אחרי תגובת המכשיר באפליקציית Event Viewer. מידע נוסף

דרישה לסיסמת מכשיר והפעלה של נעילת המכשיר

לא נתמך במכשירים שמשתמשים בספק פרטי הכניסה של Google ל-Windows ‏ (GCPW). במקום זאת, מגדירים דרישות לסיסמה במסוף Admin. מידע נוסף

שם: DevicePasswordEnabled

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled

סוג נתונים: מספר שלם

ערך: 0 = מופעל (ברירת מחדל), 1 = מושבת

כשמפעילים את נעילת המכשיר, מיקרוסופט מחילה כמה דרישות לסיסמאות. מומלץ לעיין במסמכי התיעוד של ההגדרה.

איך מונעים את ההפעלה של מצגות במסך הנעילה

שם: PreventLockScreenSlideShow

‫OMA-URI: ‎ ./Vendor/MSFT/Policy/Config/DeviceLock/PreventLockScreenSlideShow

סוג הנתונים: מחרוזת

ערך: כדי למנוע את ההפעלה של הצגת שקפים במסך הנעילה, מזינים <enabled /> (הערך תלוי באותיות רישיות).

חומרה ורשת

הגדרת פרופילי Wi-Fi

שם: WlanXml

‫OMA-URI: ‎ ./Vendor/MSFT/WiFi/Profile/<Enter SSID>/WlanXml

מחליפים את <Enter SSID> בשם של רשת Wi-Fi.

סוג הנתונים: מחרוזת (XML)

ערך: מעלים קובץ XML בפורמט הבא. אפשר ליצור את קובץ ה-XML מחיבור Wi-Fi קיים, או לערוך את תבנית הדוגמה הבאה. מעדכנים את הפרמטרים של הרשת לפי הצורך, למשל:

  • ‫SSID (ב-<name>) – מזינים את השם של רשת ה-Wi-Fi.
  • ‫Password (ב-<keyMaterial>) – אם אתם משתמשים בסיסמה לאימות, מזינים את הסיסמה ל-Wi-Fi. אם אתם משתמשים בסוג אחר של אימות, תוכלו לקרוא על הפורמט שלו ברכיבי סכימת WLAN_profile.
  • ב-<connectionMode>, מזינים auto כדי לחבר את המכשיר לרשת ה-Wi-Fi באופן אוטומטי, או מזינים manual כדי לדרוש מהמשתמש להתחבר באופן ידני.

לפרטים נוספים על פרמטרים ואפשרויות, אפשר לעיין במסמכי העזרה של מיקרוסופט בנושא WLAN_profile Schema Elements.

<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
<name>SSID</name>
<SSIDConfig>
<SSID>
<name>SSID</name>
</SSID>
</SSIDConfig>
<connectionType>ESS</connectionType>
<connectionMode>auto</connectionMode>
<MSM>
<security>
<authEncryption>
<authentication>WPA2PSK</authentication>
<encryption>AES</encryption>
<useOneX>false</useOneX>
</authEncryption>
<sharedKey>
<keyType>passPhrase</keyType>
<protected>false</protected>
<keyMaterial>Password</keyMaterial>
</sharedKey>
</security>
</MSM>
</WLANProfile>

השבתת המצלמה

שם: AllowCamera

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Camera/AllowCamera

סוג נתונים: מספר שלם

ערך: 0 = השבתת המצלמה, 1 = הפעלת המצלמה (ברירת מחדל)

השבתת כונני USB וכרטיסי SD

שם: AllowStorageCard

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/System/AllowStorageCard

סוג נתונים: מספר שלם

ערך: 0 = השבתה של כונני USB וחסימה של שימוש בכרטיסי SD, ‏ 1 = הפעלה של כונני USB והתרת שימוש בכרטיסי SD (ברירת מחדל)

השבתה של פרסום באמצעות Bluetooth

שם: AllowAdvertising

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowAdvertising

סוג נתונים: מספר שלם

ערך: 0 = השבתת הפרסום. מכשירי Bluetooth לא יכולים לגלות את המכשיר. ‫1 = הפעלת פרסום. מכשירי Bluetooth יכולים לגלות את המכשיר (ברירת מחדל).

השבתה של Bluetooth

שם: AllowBluetooth

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Connectivity/AllowBluetooth

סוג נתונים: מספר שלם

ערך: 0 = השבתת Bluetooth, ‏ 2 = הפעלת Bluetooth (ברירת מחדל)

חסימת גישת כתיבה לדיסקים נשלפים

שם: RemovableDiskDenyWriteAccess

‫OMA-URI: ‎ ./[Device|User]/Vendor/MSFT/Policy/Config/Storage/RemovableDiskDenyWriteAccess

סוג נתונים: מספר שלם

ערך: 0 = מתן הרשאת כתיבה לדיסקים נשלפים (ברירת מחדל), 1 = חסימת הרשאת כתיבה לדיסקים נשלפים

חסימת האפשרות של המשתמשים להוסיף מדפסות

שם: PreventAddingNewPrinters

‫OMA-URI: ‎ ./User/Vendor/MSFT/Policy/Config/Education/PreventAddingNewPrinters

סוג נתונים: מספר שלם

ערך: 0 = המשתמשים יכולים להוסיף מדפסות (ברירת מחדל), 1 = השבתת האפשרות להוסיף מדפסות וסורקים

תוכנה

השבתת Cortana

שם: AllowCortana

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Experience/AllowCortana

סוג נתונים: מספר שלם

ערך: 0 = השבתת Cortana, ‏ 1 = הפעלת Cortana (ברירת מחדל)

חסימת התראות של Windows spotlight במרכז הפעולות

שם: AllowWindowsSpotlight

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Experience/AllowWindowsSpotlight

סוג נתונים: מספר שלם

ערך: 0 = השבתת התראות של Spotlight, ‏ 1 = הפעלת התראות של Spotlight (ברירת מחדל)

העברת מכשיר למצב שינה באופן אוטומטי אחרי שהוא לא פעיל במשך זמן מוגדר

שם המדיניות: StandbyTimeoutOnBattery

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Power/StandbyTimeoutOnBattery

סוג הנתונים: קובץ SyncML XML

ערך: אם ההגדרה מושבתת או לא מוגדרת, המשתמשים שולטים בהגדרה.

חסימה של אפליקציות שלא מגיעות מחנות Microsoft

שם: AllowAllTrustedApps

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/AllowAllTrustedApps

סוג נתונים: מספר שלם

ערך: 0 = חסימת אפליקציות שלא מ-Microsoft Store, ‏ 1 = אישור כל האפליקציות, 65535 = לא מוגדר (ברירת מחדל)

השבתת OneDrive

שם: DisableOneDriveFileSync

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/System/DisableOneDriveFileSync

סוג נתונים: מספר שלם

ערך: 0 = מתן גישה לאחסון קבצים ב-OneDrive (ברירת מחדל), 1 = חסימת הגישה לאחסון קבצים ב-OneDrive

חסימה של שירותי גיימינג מתקדמים

שירותי משחקים מתקדמים עשויים לשלוח נתונים ל-Microsoft או למפרסמים של המשחקים.

שם:AllowAdvancedGamingServices

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/Games/AllowAdvancedGamingServices

סוג נתונים: מספר שלם

ערך: 0 = חסימת שירותי משחקים מתקדמים, 1 = הרשאת שירותי משחקים מתקדמים (ברירת מחדל)

חסימה של כל האפליקציות שלא חתומות או של אפליקציות ספציפיות

שם: מדיניות (חלק מ-AppLocker CSP)

‫OMA-URI:./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/[EXE | StoreApps | MSI | Script | DLL]/Policy

סוג הנתונים: מחרוזת (XML)

ערך: קובץ XML שמציין את האפליקציה ואת הקבוצות או המשתמשים שהמדיניות חלה עליהם. הוראות מפורטות זמינות במאמר בנושא חסימת אפליקציות באמצעות הגדרות מותאמות אישית.

חסימה של אפליקציות מ-Microsoft Store

שם: DisableStoreOriginatedApps

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/DisableStoreOriginatedApps

סוג נתונים: מספר שלם

ערך: 0 = הרשאה להפעיל את כל האפליקציות מחנות Microsoft (מותקנות מראש או שהורדו), 1 = חסימת הפעלת אפליקציות מחנות Microsoft

אפשר להתקין רק אפליקציות מהחנות הפרטית של הארגון בחנות Microsoft

שם: RequirePrivateStoreOnly

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/ApplicationManagement/RequirePrivateStoreOnly

סוג נתונים: מספר שלם

ערך: 0 = אישור גישה לאפליקציות בחנות הציבורית ובחנות הפרטית (ברירת מחדל), 1 = חסימת הגישה לחנות הציבורית ואישור גישה רק לחנות הפרטית

הפעלה או השבתה של שירות המיקום

שם: AllowLocation

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Config/System/AllowLocation

סוג נתונים: מספר שלם

ערך: 0 = השבתת המיקום. לאף אפליקציה אין גישה לשירות המיקום, והמשתמשים לא יכולים לשנות את ההגדרה. ‫1 = מאפשרים למשתמשים להגדיר את הגדרות הפרטיות של המיקום לכל אפליקציה (ברירת מחדל). ‫2 = המיקום יופעל בכוח. לכל האפליקציות יש גישה לשירות המיקום, והמשתמשים לא יכולים לשנות את ההגדרה או לתת הסכמה.

חסימת צילום מסך, הקלטה ושידור באמצעות Game DVR

שם: AllowGameDVR

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/ApplicationManagement/AllowGameDVR

סוג נתונים: מספר שלם

ערך: 0 = חסימת סרגל המשחקים, 1 = התרת סרגל המשחקים (ברירת מחדל)

התאמה אישית

הגדרת תמונת שולחן העבודה

שם: DesktopImageUrl

‫OMA-URI: ‎ ./Vendor/MSFT/Personalization/DesktopImageUrl

סוג הנתונים: מחרוזת

ערך: כתובת ה-URL של תמונה, למשל https://www.mycompany.com/desktopimage.JPG או file:///c:/images/desktopimage.jpg.

הגדרת תמונה למסך הנעילה

שם: LockScreenImageUrl

‫OMA-URI: ‎ ./Vendor/MSFT/Personalization/LockScreenImageUrl

סוג הנתונים: מחרוזת

ערך: כתובת ה-URL של תמונה, למשל https://www.mycompany.com/desktopimage.JPG או file:///c:/images/desktopimage.jpg.

פרטיות

דילוג על מסך ההגדרה של הגדרות הפרטיות

שם: DisablePrivacyExperience

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Privacy/DisablePrivacyExperience

סוג נתונים: מספר שלם

ערך: 0 = הצגת מסך ההגדרה של הגדרות הפרטיות כשמשתמשים נכנסים לחשבון בפעם הראשונה או אחרי שדרוג (ברירת מחדל), 1 = לא מוצגת הגדרת הפרטיות. אם הגדרתם מדיניות לגבי הגדרות הפרטיות במכשירים בארגון, יכול להיות שתרצו לדלג על המסך הזה, שבו מוצגת למשתמשים בקשה לשנות את ההגדרות.

חסימת זיהוי דיבור אונליין לכל האפליקציות

שם: AllowInputPersonalization

OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Privacy/AllowInputPersonalization

סוג נתונים: מספר שלם

ערך: 0 = חסימת זיהוי דיבור להכתבה, ל-Cortana ולאפליקציות אחרות שמשתמשות בזיהוי דיבור של מיקרוסופט. ‫1 = המשתמשים יכולים להפעיל או להשבית את זיהוי הדיבור אונליין (ברירת מחדל).

השבתת מזהה הפרסום

שם: DisableAdvertisingId

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Privacy/DisableAdvertisingId

סוג נתונים: מספר שלם

ערך: 0 = השבתת מזהה הפרסום, 1 = הפעלת מזהה הפרסום וחסימת האפשרות של המשתמשים להשבית אותו, 65535 = לא מוגדר והמשתמשים יכולים לשלוט בו (ברירת מחדל)

חסימת עדכונים בפיד הפעילות

שם: EnableActivityFeed

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Privacy/EnableActivityFeed

סוג נתונים: מספר שלם

ערך: 0 = חסימת האפשרות של אפליקציות לפרסם פעילות במכשיר בפיד הפעילות ולשלוח אותה ל-Microsoft, ‏ 1 = אפשרות לאפליקציות לעדכן את פיד הפעילות (ברירת מחדל)

חסימת הגישה למיקום באפליקציות ל-Windows

שם: LetAppsAccessLocation

‫OMA-URI: ‎ ./Device/Vendor/MSFT/Policy/Privacy/LetAppsAccessLocation

סוג נתונים: מספר שלם

ערך: 0 = המשתמשים יכולים לשלוט (ברירת מחדל), 1 = הרשאת גישה למיקום לאפליקציות Windows, 2 = חסימת הגישה למיקום לאפליקציות Windows

הערה: AllowLocation מקבל עדיפות על פני LetAppsAccessLocation.


‫Google‏, Google Workspace וסימנים וסמלי לוגו קשורים הם סימנים מסחריים של Google LLC. כל שמות החברות והמוצרים האחרים הם סימנים מסחריים של החברות שאליהן הם משויכים.