Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Вы можете создавать и развертывать политики Application Guard в Microsoft Defender (Application Guard) с помощью защиты конечных точек Configuration Manager. Эти политики помогают защитить пользователей, открывая недоверенные веб-сайты в изолированном защищенном контейнере, недоступном другим компонентам операционной системы.
Предварительные условия
Чтобы создать и развернуть политику Application Guard в Microsoft Defender, необходимо использовать Windows 10 1709 или более поздней версии. Устройства с Windows 10 или более поздние версии, на которых развертывается политика, должны быть настроены с помощью политики сетевой изоляции. Дополнительные сведения см. в статье Обзор Application Guard в Microsoft Defender.
Создайте политику и просмотрите доступные параметры
В консоли Configuration Manager выберите "Активы и соответствие".
В рабочей области "Активы и соответствие" выберите "Обзор>"Защита> конечных точекApplication Guard в Microsoft Defender.
На вкладке "Главная" в группе "Создать" нажмите "Создать политику Application Guard в Microsoft Defender".
Используя статью в качестве справочного материала, вы можете просмотреть и настроить доступные параметры. Configuration Manager позволяет задавать определенные параметры политики:
На странице "Определение сети " укажите фирменный стиль и определите границу корпоративной сети.
Примечание.
На компьютерах с Windows 10 или более поздних версий в клиенте хранится только один список сетевой изоляции. Вы можете создать два разных типа списков сетевой изоляции и развернуть их на клиенте:
- один из Windows Information Protection
- один из Application Guard в Microsoft Defender
Если вы развертываете обе политики, эти списки сетевой изоляции должны совпадать. Если развертываются списки, не соответствующие одному клиенту, развертывание завершится сбоем. Подробнее см. в документации по Windows Information Protection.
Завершив работу мастера, разверните политику на одном или нескольких устройствах с Windows 10 версии 1709 или более поздней версии.
Поведение приложения
Настраивает взаимодействие между хост-устройствами и контейнером Application Guard. До Configuration Manager версии 1802 поведение приложений и взаимодействие с узлом находились на вкладке "Параметры".
-
Буфер обмена — в настройках до Configuration Manager 1802
- Разрешенный тип контента
- Текст
- изображения;
- Разрешенный тип контента
-
Вывод на печать:
- Включение печати в XPS
- Разрешение печати в формате PDF
- Включение печати на локальных принтерах
- Включение печати на сетевых принтерах
-
Графика (начиная с Configuration Manager версии 1802)
- Доступ к виртуальному графическому процессору
-
Files: (начиная с Configuration Manager версии 1802)
- Сохранение загруженных файлов на узле
-
Политики: (начиная с Configuration Manager версии 2207)
- Включение и отключение камер и микрофонов
- Сертификат, сопоставляющий отпечатки с изолированным контейнером
Параметры взаимодействия с узлом
Настраивает поведение приложения внутри сеанса Application Guard. До Configuration Manager версии 1802 поведение приложений и взаимодействие с узлом находились на вкладке "Параметры".
-
Другое:
- Сохранять созданные пользователем данные браузера
- Аудит событий безопасности в изолированном сеансе Application Guard
Чтобы изменить параметры Application Guard, разверните Endpoint Protection в рабочей области "Активы и соответствие", а затем щелкните узел Application Guard в Microsoft Defender. Щелкните правой кнопкой мыши политику, которую нужно изменить, и выберите "Свойства".
Известные проблемы
Применяется к версии 2203 или более ранней
На устройствах с Windows 10 версии 2004 будут отображаться ошибки в отчетах о соответствии критериям доверия файлов Application Guard в Microsoft Defender. Эта проблема возникает из-за того, что некоторые подклассы были удалены из класса MDM_WindowsDefenderApplicationGuard_Settings01 WMI в Windows 10 версии 2004. Все остальные параметры Application Guard в Microsoft Defender будут по-прежнему применяться, не будут применяться только критерии доверия к файлам. В настоящее время нет способов обойти эту ошибку.
Применяется к версии 2207 или более поздней
Включение этой политики не устанавливает компонент Application Guard в Microsoft Defender по умолчанию. Разверните скрипт PowerShell с помощью ConfigMgr на всех применимых компьютерах.
Чтобы включить функцию, используйте следующие команды. Enable-WindowsOptionalFeature -online -FeatureName "Windows-Defender-ApplicationGuard"
Дальнейшие действия
Дополнительные сведения об Application Guard в Microsoft Defender см. в статье