Создание и развертывание политики Application Guard в Microsoft Defender

Относится к Configuration Manager (Current Branch)

Вы можете создавать и развертывать политики Application Guard в Microsoft Defender (Application Guard) с помощью защиты конечных точек Configuration Manager. Эти политики помогают защитить пользователей, открывая недоверенные веб-сайты в изолированном защищенном контейнере, недоступном другим компонентам операционной системы.

Предварительные условия

Чтобы создать и развернуть политику Application Guard в Microsoft Defender, необходимо использовать Windows 10 1709 или более поздней версии. Устройства с Windows 10 или более поздние версии, на которых развертывается политика, должны быть настроены с помощью политики сетевой изоляции. Дополнительные сведения см. в статье Обзор Application Guard в Microsoft Defender.

Создайте политику и просмотрите доступные параметры

  1. В консоли Configuration Manager выберите "Активы и соответствие".

  2. В рабочей области "Активы и соответствие" выберите "Обзор>"Защита> конечных точекApplication Guard в Microsoft Defender.

  3. На вкладке "Главная" в группе "Создать" нажмите "Создать политику Application Guard в Microsoft Defender".

  4. Используя статью в качестве справочного материала, вы можете просмотреть и настроить доступные параметры. Configuration Manager позволяет задавать определенные параметры политики:

  5. На странице "Определение сети " укажите фирменный стиль и определите границу корпоративной сети.

    Примечание.

    На компьютерах с Windows 10 или более поздних версий в клиенте хранится только один список сетевой изоляции. Вы можете создать два разных типа списков сетевой изоляции и развернуть их на клиенте:

    • один из Windows Information Protection
    • один из Application Guard в Microsoft Defender

    Если вы развертываете обе политики, эти списки сетевой изоляции должны совпадать. Если развертываются списки, не соответствующие одному клиенту, развертывание завершится сбоем. Подробнее см. в документации по Windows Information Protection.

  6. Завершив работу мастера, разверните политику на одном или нескольких устройствах с Windows 10 версии 1709 или более поздней версии.

Поведение приложения

Настраивает взаимодействие между хост-устройствами и контейнером Application Guard. До Configuration Manager версии 1802 поведение приложений и взаимодействие с узлом находились на вкладке "Параметры".

  • Буфер обмена — в настройках до Configuration Manager 1802
    • Разрешенный тип контента
      • Текст
      • изображения;
  • Вывод на печать:
    • Включение печати в XPS
    • Разрешение печати в формате PDF
    • Включение печати на локальных принтерах
    • Включение печати на сетевых принтерах
  • Графика (начиная с Configuration Manager версии 1802)
    • Доступ к виртуальному графическому процессору
  • Files: (начиная с Configuration Manager версии 1802)
    • Сохранение загруженных файлов на узле
  • Политики: (начиная с Configuration Manager версии 2207)
    • Включение и отключение камер и микрофонов
    • Сертификат, сопоставляющий отпечатки с изолированным контейнером

Параметры взаимодействия с узлом

Настраивает поведение приложения внутри сеанса Application Guard. До Configuration Manager версии 1802 поведение приложений и взаимодействие с узлом находились на вкладке "Параметры".

  • Другое:
    • Сохранять созданные пользователем данные браузера
    • Аудит событий безопасности в изолированном сеансе Application Guard

Чтобы изменить параметры Application Guard, разверните Endpoint Protection в рабочей области "Активы и соответствие", а затем щелкните узел Application Guard в Microsoft Defender. Щелкните правой кнопкой мыши политику, которую нужно изменить, и выберите "Свойства".

Известные проблемы

Применяется к версии 2203 или более ранней

На устройствах с Windows 10 версии 2004 будут отображаться ошибки в отчетах о соответствии критериям доверия файлов Application Guard в Microsoft Defender. Эта проблема возникает из-за того, что некоторые подклассы были удалены из класса MDM_WindowsDefenderApplicationGuard_Settings01 WMI в Windows 10 версии 2004. Все остальные параметры Application Guard в Microsoft Defender будут по-прежнему применяться, не будут применяться только критерии доверия к файлам. В настоящее время нет способов обойти эту ошибку.

Применяется к версии 2207 или более поздней

Включение этой политики не устанавливает компонент Application Guard в Microsoft Defender по умолчанию. Разверните скрипт PowerShell с помощью ConfigMgr на всех применимых компьютерах.

Чтобы включить функцию, используйте следующие команды. Enable-WindowsOptionalFeature -online -FeatureName "Windows-Defender-ApplicationGuard"

Дальнейшие действия

Дополнительные сведения об Application Guard в Microsoft Defender см. в статье