Peripheral Control ในเมนู Endpoint Control ใช้กำหนดสิทธิ์การใช้อุปกรณ์ต่อพ่วงบนเครื่องของผู้ใช้ เช่น USB Drive (Removable Storage), CD-ROM, มือถือและแท็บเล็ต, Bluetooth, กล้อง, เครื่องพิมพ์ และ AirDrop เพื่อลดช่องทางการนำไฟล์ออกจากเครื่อง Policy ทำงานผ่าน Omnipoint Secure Client บนเครื่อง Windows และ macOS ที่อยู่ใน Applicable Scope บทความนี้อธิบายอุปกรณ์ที่ควบคุมได้ การสร้าง Policy การตรวจผล และแนวทางเริ่มใช้งาน
สารบัญ
ก่อนเริ่ม
- เครื่องของผู้ใช้เป็น Windows หรือ macOS ติดตั้ง Omnipoint Secure Client และเชื่อมต่อกับ Athena SASE อยู่
- วางแผนว่าผู้ใช้กลุ่มใดใช้อุปกรณ์ใดได้ เช่น ฝ่ายขายอ่าน USB ได้อย่างเดียว ฝ่ายบัญชีไม่อนุญาตให้ใช้ USB
- เตรียม Device ID ของ USB Drive ที่องค์กรแจกให้พนักงาน หากต้องการอนุญาตเฉพาะอุปกรณ์เหล่านั้น
- หากต้องการให้ Policy มีผลเฉพาะบางช่วงเวลา ให้เตรียม Schedule ที่ Platform Management › Objects › Schedules (ดู Schedule Objects)
- เปิดดูรายการ Policy ที่มีอยู่ก่อน รายการอาจมีแถวที่ระบบสร้างไว้ เช่น Default Policy ให้ตรวจค่าของแถวนั้นก่อนเพิ่ม Policy ใหม่
อุปกรณ์ที่ควบคุมได้
หน้าต่าง Add แยกการตั้งค่าเป็นแท็บ Windows และ macOS ในฟอร์มใหม่ทุกอุปกรณ์ตั้งไว้เป็น Allow (หรือ Read and Write) ให้เปลี่ยนเฉพาะอุปกรณ์ที่ต้องการควบคุม
| อุปกรณ์ | Windows | macOS | ตัวเลือก |
|---|---|---|---|
| Removable Storage | ✓ | ✓ | Read and Write · Read Only (ผู้ใช้ดูไฟล์ใน USB และคัดลอกไฟล์ลงเครื่องได้) · Reject |
| CD-ROM/ODD | ✓ | ✓ | Allow · Reject |
| Cellphone and Tablet | ✓ | ✓ | Allow · Reject |
| Network Device | ✓ | – | Allow · Reject (รวม Network Adapter ของมือถือ, WiFi Card, Bluetooth Adapter และอุปกรณ์ที่แชร์ Network ได้) |
| Bluetooth Device | ✓ | ✓ | Allow · Reject (รวมโน้ตบุ๊กที่มี Bluetooth และ Bluetooth Adapter) |
| Camera | ✓ | – | Allow · Reject |
| Printer | ✓ | ✓ | Allow · Reject ใช้กับเครื่องพิมพ์ที่ต่อกับเครื่องโดยตรง (Physical Printer) |
| AirDrop | – | ✓ | Allow · Reject |
สร้าง Peripheral Control Policy
- ไปที่ Platform Management › Endpoints › Endpoint Control แล้วเลือกแท็บ Peripheral Control
- กด Add
- Basics — กรอก Name, Description (ไม่บังคับ) เลือก Status และ Rank (ผู้ดูแลระบบที่มีระดับ Rank เท่ากับหรือสูงกว่าค่านี้ (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด)เท่านั้นที่แก้ไข Policy นี้ได้ และลำดับความสำคัญของ Policy เรียงตาม Rank)
- Settings › Action — ตั้งค่าอุปกรณ์ในแท็บ Windows และแท็บ macOS ตามตารางด้านบน
- Device Whitelist — กรอก Device ID ของอุปกรณ์ที่อนุญาตให้ใช้หรืออ่านเขียนข้อมูลได้ บรรทัดละหนึ่งรายการ สูงสุด 500 รายการ และแต่ละ ID ยาวไม่เกิน 200 ตัวอักษร (ดูวิธีหา Device ID จากลิงก์ในหน้าต่าง)
- Schedule — เลือก All Day หรือ Schedule ที่องค์กรสร้างไว้ (กด + Add หรือ Go to Schedules ในรายการเพื่อสร้างใหม่)
-
Endpoint Reminder — ติ๊กเพื่อแจ้งผู้ใช้เมื่ออุปกรณ์ที่เสียบ Match กับ Policy เลือกแท็บ English เพื่อแก้ข้อความ (ตัวแปร
$Device Types$แทรกประเภทอุปกรณ์ให้อัตโนมัติ) และดูตัวอย่างใน Preview ตามที่หน้าจอระบุ การแจ้งเตือนนี้ใช้กับอุปกรณ์ทุกประเภท ยกเว้นมือถือ แท็บเล็ต และ AirDrop บน macOS - Applicable Scope — ในฟอร์มช่อง User/Department ตั้งไว้เป็น All ให้เลือกผู้ใช้หรือ Department ที่ต้องการ และกำหนด Excluded User ได้ กด + Add เพื่อเพิ่มเงื่อนไข User/Department หรือ Src IP และกด + Add Condition เพื่อเพิ่มชุดเงื่อนไข
- กด OK
ตามคำอธิบายในคอลัมน์ Objects ของรายการ Policy จะ Match กับเครื่องเมื่อ (1) Match อย่างน้อยหนึ่งเงื่อนไขของ User/Department หรือ Source Address และ (2) Match ทุกเงื่อนไขอื่นที่เพิ่มไว้
แนวทางเริ่มใช้งาน: เริ่มจากผู้ใช้กลุ่มเล็กด้วย Removable Storage แบบ Read Only และเปิด Endpoint Reminder ไว้ เมื่อผู้ใช้คุ้นเคยแล้วจึงขยาย Scope หรือเปลี่ยนเป็น Reject และใช้ Device Whitelist กับ USB Drive ขององค์กร
จัดการรายการ Policy
รายการแสดง Priority, Policy Name, Description, Objects, Schedule, Status, Rank และ Created By ใช้ปุ่ม Enable / Disable เพื่อเปิดหรือปิด Policy ที่เลือก ใช้ Delete เพื่อลบ และใช้ช่องค้นหา Policy name เพื่อหา Policy
ตรวจผล
- ที่เครื่องของผู้ใช้ใน Scope เสียบอุปกรณ์ที่ควบคุม เช่น USB Drive
- อุปกรณ์ต้องทำงานตามที่ตั้งไว้ เช่น แบบ Read Only ผู้ใช้เปิดดูไฟล์ใน USB ได้แต่บันทึกไฟล์ลง USB ไม่ได้ และจะเห็น Endpoint Reminder หากเปิดไว้
- ตรวจ Log ที่ Logs › Endpoint Management › Endpoint Control แท็บ Peripheral Control ซึ่งมีคอลัมน์ Time, Username, Display Name, Asset Type, Department, Location, Source IP, Description, File Name, File Size, Source Path, Action และ Status (ดู Endpoint Management Logs)
หากต้องการบันทึกว่าไฟล์ใดถูกคัดลอกออกไปยัง USB ให้ใช้ Audit Policies ของ Data Loss Analysis ร่วมด้วย (ดู Audit Policies: ตรวจสอบไฟล์ที่ส่งออก)
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Policy ไม่มีผลกับเครื่อง | ตรวจว่าเครื่องเป็น Windows หรือ macOS และออนไลน์อยู่ ผู้ใช้อยู่ใน Applicable Scope และไม่อยู่ใน Excluded User, Policy อยู่ในสถานะ Enable และ Schedule ครอบคลุมเวลาที่ทดสอบ |
| ผลไม่ตรงกับ Policy ที่เพิ่งสร้าง | ตรวจ Policy อื่นที่ครอบคลุมผู้ใช้คนเดียวกัน รวมถึงแถวที่มีอยู่ในรายการ เช่น Default Policy |
| Policy ไม่มีผลกับผู้ใช้บางกลุ่ม | ตรวจที่ System › Troubleshooting › Client Troubleshooting ว่าไม่ได้เปิด Bypass client policies ให้กลุ่มนั้น เพราะตัวเลือกนี้ทำให้ Peripheral Control และ Policy อื่นบนเครื่องไม่มีผลชั่วคราว (ดู Client Bypass สำหรับการแก้ไขปัญหา) |
| USB ขององค์กรใช้งานไม่ได้ | เพิ่ม Device ID ของอุปกรณ์นั้นใน Device Whitelist ของ Policy |
Log ของ Peripheral Control มีชื่อผู้ใช้และชื่อไฟล์ ซึ่งเป็นข้อมูลส่วนบุคคล ควรให้เฉพาะผู้ดูแลระบบที่มีหน้าที่เปิดดู และแจ้งพนักงานถึงนโยบายการใช้อุปกรณ์ต่อพ่วงขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น