Bloqueando Dispositivos
O Positivo Network Manager possui uma ferramenta para o bloqueio de dispositivos
do Windows, sejam eles memory sticks USB, drivers de CD e DVD, etc. Para
isso, é necessário conhecer algumas características do dispositivo, as quais serão abordadas
nesse capítulo.
Essa funcionalidade pode ser ativada para um conjunto de computadores e/ou determinados usuários.
Para acessar a ferramenta de Bloqueio de Dispositivos, acesse a interface gráfica do servidor conforme descrito em
Conhecendo a Interface Gráfica. Expanda o item Ferramentas conforme figura a seguir.
IMPORTANTE I: O Positivo Network Manager efetua o bloqueio do dispositivo desabilitando-o
no Gerenciador de Dispositivos do Windows. Um usuário com privilégios de administrador
ou em máquinas com Windows 9x, o usuário consegue habilitar novamente o dispositivo.
Neste caso, quando o agente do Positivo Network Manager perceber a alteração, será
gerado um evento e o dispositivo será bloqueado novamente.
IMPORTANTE II: Quaisquer alterações em um item de
monitoramento/bloqueio não são instantâneas. Os agentes do Positivo Network Manager
receberão os itens criados/modificados automaticamente nos tempos pré-estabelecidos em que cada agente pergunta
ao servidor se existem itens disponíveis para ele, ou
clicando com o botão direito sobre o item escolhendo a opção Notificar
Computadores Agora, ou ao enviarem inventário para o servidor. Não
importando a maneira em que o agente foi notificado, ele irá receber
todas as configurações feitas e não apenas a selecionada na árvore.
Criando um Novo Bloqueio de Dispositivo
Primeiramente, recomenda-se que o guia de Boas Práticas
seja consultado na seção Ferramentas para garantir sempre que o Positivo Network Manager trabalhe no melhor desempenho possível.
Para criar um novo bloqueio de dispositivo, clique com o botão direito sobre o item Dispositivos e selecione a opção Criar Novo Bloqueio de Dispositivo conforme a figura a seguir.
No painel da direita, será apresentada uma tela com opções para configuração do bloqueio, conforme figura a seguir:
Opções
A seguir, serão descritos cada grupo de opções apresentadas na tela de configuração.
Geral: O grupo Geral possui as seguintes opções:
- Nome: nome definido pelo usuário para o bloqueio. Será utilizado mais tarde para que o usuário encontre esse item dentre vários outros;
- Descrição: uma descrição definida pelo usuário para auxiliar na identificação do
propósito do bloqueio;
- Computadores: nesse item serão escolhidos os ativos que irão participar desse bloqueio.
Os ativos poderão ser escolhidos individualmente ou por site, escolhidos via pesquisa previamente
criada (Criando Relatórios) ou utilizando uma coleção previamente criada (Coleções). Para abrir o diálogo de seleção dos ativos, clique no ícone em
forma de um lápis no final do campo. Será mostrada uma caixa de diálogo conforme
figura a seguir.
A primeira aba permite a seleção de computadores individualmente ou de sites. A segunda aba
permite a seleção de uma ou mais pesquisas. A terceira aba permite a escolha de
uma ou mais coleções. Conforme descrito no guia de Boas
Práticas, procure, sempre que possível, utilizar uma coleção para selecionar
os ativos.
- Estado: permite selecionar as opções Habilitado e Desabilitado. Caso a opção Desabilitado
seja escolhida, a ferramenta apenas será criada, mas não será distribuída para os
computadores alvo até que seu estado seja alterado para Habilitado.
Dispositivos: O grupo Dispositivos possui as configurações do tipo
de dispositivo que deverá ser bloqueado. As seguintes opções estão disponíveis:
- Classe do dispositivo para bloquear: cada dispositivo no computador é identificado
por um GUID (Globally Unique Identifier ou Identificar Único Global). Note que no
final do campo a ser preenchido, existe um ícone em forma de seta para baixo. Teclando SHIFT,
surgirá uma lista de todas as classes de dispositivos presentes no servidor. Escolha um dispositivo
para que seu GUID seja utilizado automaticamente.
Caso o dispositivo que se deseja bloquear não exista na
listagem, a seção Inserindo Novas Classes de Dispositivos descreve como inserir novos dispositivos para serem exibidos.
- Propriedade da classe para bloquear: neste campo, deve-se escolher uma propriedade
do dispositivo que refina melhor a seleção invés de apenas utilizar a classe do
dispositivo. Para bloquear dispositivo de armazenamento USB, escolha na classe do
dispositivo "Controladores USB" ou "Universal Serial Bus controllers".
Depois, para não bloquear todos os dispositivos USB, é preciso escolher um dos itens que são
Friendly Name, Compatible Ids ou Hardware ID. Caso
contrário todos os dispositivos USB serão bloqueados. Para modems dial-up não é
necessário escolher estar propriedades, pois modem já é um dispositivo único, ao
contrário de USB que é um barramento em que vários tipos
de dispositivos podem ser
conectados. A mesma idéia de dispositivos USB vale para controladores Firewire, por exemplo.
- Friendly Name: Caso seja escolhido este filtro, apenas os dispositivos
que possuírem o mesmo Friendly Name serão bloqueados. Note que nem todos
os memory sticks possuem o mesmo Friendly Name, então talvez para
bloqueio de memory sticks esta não seja a melhor opção;
- Hardware ID: Caso seja escolhido este filtro, é possível bloquear apenas
dispositivos de um determinado fabricante ou fabricante e tipo. O fabricante é identificado
por VID (Vendor ID ou Identificador do Fabricante) e o tipo é identificado
por PID (Product ID ou Identificador do Produto). Novamente, existem vários
fabricantes de memory sticks e esta talvez também não seja a melhor opção;
- Compatible ID: Caso seja escolhido este filtro, é possível bloquear dispositivos
que possuam uma mesma característica não importando fabricante ou produto. Para
bloquear memory sticks esta é opção que deve ser utilizada. Para memory
sticks, utilize o valor "USB\Class_08&SubClass_06" sem as aspas no
campo "Máscara de bloqueio da propriedade".
- Máscara de bloqueio da propriedade: neste item deverá ser informado o texto correspondente
ao item selecionado em "Propriedade da classe para bloquear". Para descobrir o valor dos campos Friendly Name, Compatible Ids ou
Hardware ID siga os seguintes passos:
- Abra o Gerenciador de Dispositivos do Windows;
- Localize o dispositivo desejado na árvore;
- Clique com o botão direito do mouse sobre o dispositivo e escolha Propriedades;
- Selecione a aba Detalhes;
- Na caixa de seleção de opção Propriedades, localize o texto
Friendly Name , Compatible Ids ou Hardware ID, conforme o
item desejado;
- Copie o valor (clique com o direito do mouse sobre o valor);
- Cole o valor na opção "Máscara de bloqueio da propriedade" do Positivo Network Manager.
Usuários: O grupo Usuários possui as configurações para quais usuários
do Windows o bloqueio terá efeito. As seguintes opções estão disponíveis:
- Modo da lista de usuários: Duas opções são passíveis de escolha que são:
- Bloquear dispositivos de todos, exceto dos seguintes usuários: Os dispositivos de
todos os usuários do Windows serão bloqueadas, exceto dos usuários listados.
Se a lista estiver vazia, o dispositivo será bloqueado não importando o usuário logado;
- Bloquear dispositivos dos seguintes usuários: Somente serão bloqueados os dispositivos
se o usuário logado no Windows estiver nessa lista. Se a lista de usuários estiver
vazia, nenhum dispositivo será bloqueado.
- Lista de usuários: Aqui devem ser especificados os usuários e/ou grupos que serão
utilizados. Podem ser especificados tanto usuários
quanto grupos de usuários do Windows. Para especificar grupos/usuários de domínio,
utilize a notação DOMÍNIO\USUÁRIO ou DOMÍNIO\GRUPO
separados por ponto e vírgula (;). Também é
possível utilizar variáveis de ambiente, por exemplo,
%COMPUTERNAME% para incluir um grupo
local. Para incluir o grupo administradores da máquina local, utilize a
conta BUILTIN\administradores.
Importante:
No caso de servidores Windows Terminal Services ou servidores MetaFrame, não recomenda-se
fazer bloqueio por usuário devido ao alto número de login/logouts que ocorrem no
sistema.
Após editar todas as opções clique no botão Salvar no rodapé da janela para salvar
sua configuração.
Editando e Desabilitando Bloqueio de Dispositivos
Após um novo bloqueio de dispositivos ter sido criado, ele pode ser alterado,
removido ou apenas desabilitado. Para efetuar alguma dessas operações, expanda o
item Ferramentas e, em seguida, o item Dispositivos. Sob este item serão apresentados todos os itens de bloqueio que foram criados. Para editar um item, clique sobre o mesmo. No
painel da direita será exibida uma tela contendo todos os dados da ferramenta previamente criada e as informações poderão ser modificadas.
Algumas vezes é interessante apenas desabilitar um item de bloqueio de dispositivo
ao contrário
de removê-lo definitivamente. Para isso, a opção Estado pode ser alterada
para Desabilitado. Desta forma, quando os computadores da rede sincronizarem informações
com o servidor e encontrarem o item desabilitado, o dispositivo bloqueado
será habilitado e o bloqueio será interrompido
até que a regra seja habilitada novamente.
Após alterar qualquer propriedade do bloqueio de dispositivo,
clique no botão Salvar no rodapé da janela para salvar sua nova configuração.
Removendo um Bloqueio de Dispositivo
Quando não há mais necessidade de uma regra ser aplicada, a mesma pode ser removida e todos os dispositivos até então desabilitados pelo Positivo Network Manager serão reabilitados.
Para remover um item de bloqueio de dispositivos do Positivo Network Manager, recomenda-se incialmente que a regra a ser eliminada seja desabilitada (conforme explicado na seção anterior)
e, somente após assegurar-se que a ferramenta não está mais realizando o bloqueio do dispositivo, excluir a regra.
Para a exclusão, clique com o botão direito sobre o nome da regra e selecione a opção "Remover Configuração", conforme a figura a seguir.
Inserindo Novas Classes de Dispositivos
Caso a lista de classes de dispositivos para bloquear não apresente o dispositivo que você deseja bloquear, é possível adicionar algum item a lista. Para tanto,
siga os seguintes passos em uma máquina alvo do bloqueio:
- Abra o Editor de Registro do Windows (Menu Iniciar do Windows,
Executar. Digite regedit e clique Ok);
- Expanda a árvore HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class;
- Procure nos GUIDs abaixo da pasta Class, o GUID que se deseja bloquear
(verifique no painel da direita do editor de registro informações que combinem com
o tipo do dispositivo que se deseja bloquear para cada chave GUID inspecionada);
- Copie o valor (clique com o direito do mouse sobre o valor);
- Digite o texto do GUID desejado (valor da chave no formato {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}
na opção "Classe do dispositivo para bloquear" do
Positivo Network Manager.