Включение приложений Win32 на устройствах S-режима

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

S-режим Windows — это заблокированная операционная система, в которой запускаются только приложения Магазина. По умолчанию устройства Windows в S-режиме не разрешают установку и выполнение приложений Win32. Эти устройства включают одну базовую политику Win 10S, которая блокирует на устройстве S-режима запуск любых приложений Win32. Тем не менее, создав и используя дополнительную политику S-режима в Intune, вы можете устанавливать и запускать приложения Win32 на устройствах с Windows под управлением S-режима. С помощью средств PowerShell управления приложениями в Microsoft Defender (WDAC) можно создать одну или несколько дополнительных политик для S-режима Windows. Необходимо подписать дополнительные политики с помощью службы подписи Device Guard (DGSS) или с помощьюSignTool.exe, а затем отправить и распространить политики через Intune. В качестве альтернативы можно подписать дополнительные политики с помощью сертификата совместного проектирования от вашей организации, однако предпочтительным методом является использование DGSS. В случае использования сертификата совместного проектирования из организации на устройстве должен присутствовать корневой сертификат, с которым связан этот сертификат совместного проектирования.

Назначая дополнительную политику S-режима в Intune, вы позволяете устройству сделать исключение из существующей политики S-режима устройства, которая разрешает отправку соответствующего подписанного каталога приложений. Политика задает список разрешенных приложений (каталог приложений), которые можно использовать на устройстве в S-режиме.

Примечание.

Приложения Win32 на устройствах S-режима поддерживаются только в обновлении Windows 10 за ноябрь 2019 г. (сборка 18363) или более поздних версиях.

Чтобы разрешить приложениям Win32 работать на устройстве с Windows в S-режиме, выполните следующие действия.

  1. Включите устройства в режиме S с помощью Intune в процессе регистрации Windows S.
  2. Создайте дополнительную политику, чтобы разрешить приложения Win32:
    • Для создания дополнительной политики можно использовать средства управления приложениями в Microsoft Defender (WDAC). Идентификатор базовой политики в политике должен совпадать с идентификатором базовой политики режима S (который жестко задан на клиенте). Кроме того, убедитесь, что версия политики выше, чем предыдущая.
    • Вы используете DGSS для подписания дополнительного полиса. Дополнительные сведения см. в статье Подписание политики целостности кода с помощью подписи Device Guard.
    • Вы загружаете подписанную дополнительную политику в Intune, создавая дополнительную политику S-режима в Windows 10 (см. ниже).
  3. Вы разрешаете каталоги приложений Win32 через Intune:

Примечание.

Дополнительная политика S-режима для приложений должна предоставляться через расширение для управления Intune.

Политики S-режима применяются на уровне устройства. На устройстве будет объединено несколько целевых политик. Объединенная политика будет применена на устройстве.

Чтобы создать дополнительную политику S-режима Windows, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Intune.

  2. Дополнительные политики> S-режима "Приложения">Создайте политику.

  3. Перед добавлением файла политики необходимо создать и подписать его. Дополнительные сведения см. в разделе:

  4. На странице Основные добавьте следующие значения.

    Значение Описание
    Файл политики Файл, содержащий политику WDAC.
    Имя Имя этой политики.
    Описание [Необязательно] Описание этой политики.
  5. Выберите Далее: Теги области.
    На странице "Теги области" можно дополнительно настроить теги областей, чтобы определить, кто может видеть политику приложения в Intune. Дополнительные сведения о тегах области см. в статье Использование управления доступом на основе ролей и тегов области для распределенных ИТ-систем.

  6. Выберите Далее: назначения.
    На странице "Назначения" можно назначить политику пользователям и устройствам. Важно отметить, что вы можете назначить политику устройству независимо от того, управляется ли устройство Intune.

  7. Нажмите кнопку "Далее" + "Создать", чтобы просмотреть значения, которые вы ввели для профиля.

  8. Когда все будет готово, нажмите кнопку "Создать", чтобы создать дополнительную политику S-режима в Intune.

После создания политики вы увидите ее добавленной в список дополнительных политик S-режима в Intune. После назначения политики она развертывается на устройствах. Обратите внимание, что приложение необходимо развернуть в той же группе безопасности, что и дополнительная политика. Вы можете начать определять их имена и назначать их пользователям. Это позволит конечным пользователям устанавливать и запускать приложения на устройствах S-режима.

Удаление политики S-режима

В настоящее время, чтобы удалить дополнительную политику S-режима с устройства, необходимо назначить и развернуть пустую политику, чтобы перезаписать существующую дополнительную политику S-режима.

Отчеты о политиках

Вспомогательная политика S-режима, которая применяется на уровне устройства, имеет только отчеты на уровне устройства. Доступны отчеты на уровне устройств об успешных и ошибочных состояниях.

Значения, которые отображаются в Центре администрирования Microsoft Intune для политик отчетов S-режима:

  • Успех: действует дополнительная политика S-режима.
  • Неизвестно: состояние дополнительной политики S-режима неизвестно.
  • TokenError: дополнительная политика S-режима структурно нормальна, но при авторизации маркера возникает ошибка.
  • NotAuthorizedByToken — маркер не авторизует эту дополнительную политику S-режима.
  • PolicyNotFound: дополнительная политика S-режима не найдена.

Дальнейшие действия