Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
S-режим Windows — это заблокированная операционная система, в которой запускаются только приложения Магазина. По умолчанию устройства Windows в S-режиме не разрешают установку и выполнение приложений Win32. Эти устройства включают одну базовую политику Win 10S, которая блокирует на устройстве S-режима запуск любых приложений Win32. Тем не менее, создав и используя дополнительную политику S-режима в Intune, вы можете устанавливать и запускать приложения Win32 на устройствах с Windows под управлением S-режима. С помощью средств PowerShell управления приложениями в Microsoft Defender (WDAC) можно создать одну или несколько дополнительных политик для S-режима Windows. Необходимо подписать дополнительные политики с помощью службы подписи Device Guard (DGSS) или с помощьюSignTool.exe, а затем отправить и распространить политики через Intune. В качестве альтернативы можно подписать дополнительные политики с помощью сертификата совместного проектирования от вашей организации, однако предпочтительным методом является использование DGSS. В случае использования сертификата совместного проектирования из организации на устройстве должен присутствовать корневой сертификат, с которым связан этот сертификат совместного проектирования.
Назначая дополнительную политику S-режима в Intune, вы позволяете устройству сделать исключение из существующей политики S-режима устройства, которая разрешает отправку соответствующего подписанного каталога приложений. Политика задает список разрешенных приложений (каталог приложений), которые можно использовать на устройстве в S-режиме.
Примечание.
Приложения Win32 на устройствах S-режима поддерживаются только в обновлении Windows 10 за ноябрь 2019 г. (сборка 18363) или более поздних версиях.
Чтобы разрешить приложениям Win32 работать на устройстве с Windows в S-режиме, выполните следующие действия.
- Включите устройства в режиме S с помощью Intune в процессе регистрации Windows S.
- Создайте дополнительную политику, чтобы разрешить приложения Win32:
- Для создания дополнительной политики можно использовать средства управления приложениями в Microsoft Defender (WDAC). Идентификатор базовой политики в политике должен совпадать с идентификатором базовой политики режима S (который жестко задан на клиенте). Кроме того, убедитесь, что версия политики выше, чем предыдущая.
- Вы используете DGSS для подписания дополнительного полиса. Дополнительные сведения см. в статье Подписание политики целостности кода с помощью подписи Device Guard.
- Вы загружаете подписанную дополнительную политику в Intune, создавая дополнительную политику S-режима в Windows 10 (см. ниже).
- Вы разрешаете каталоги приложений Win32 через Intune:
- Вы создаете файлы каталога (по одному для каждого приложения) и подписываете их с помощью DGSS или другой инфраструктуры сертификатов.
- Подписанный каталог упаковывается в файл .intunewin с помощью средства подготовки содержимого Microsoft Win32. При создании файла каталога с помощью средства подготовки контента Microsoft Win32 ограничения по именованию отсутствуют. При создании файла .intunewin из указанных исходных папок и файла установки можно указать отдельную папку, содержащую только файлы каталога, с помощью командной строки -a. Дополнительные сведения см. в статье Управление приложением Win32: подготовка содержимого приложения Win32 к отправке.
- Intune применяет подписанный каталог приложений, чтобы установить приложение Win32 на устройстве S-режима с помощью расширения для управления Intune.
Примечание.
Дополнительная политика S-режима для приложений должна предоставляться через расширение для управления Intune.
Политики S-режима применяются на уровне устройства. На устройстве будет объединено несколько целевых политик. Объединенная политика будет применена на устройстве.
Чтобы создать дополнительную политику S-режима Windows, выполните следующие действия.
Войдите в Центр администрирования Microsoft Intune.
Дополнительные политики> S-режима "Приложения">Создайте политику.
Перед добавлением файла политики необходимо создать и подписать его. Дополнительные сведения см. в разделе:
На странице Основные добавьте следующие значения.
Значение Описание Файл политики Файл, содержащий политику WDAC. Имя Имя этой политики. Описание [Необязательно] Описание этой политики. Выберите Далее: Теги области.
На странице "Теги области" можно дополнительно настроить теги областей, чтобы определить, кто может видеть политику приложения в Intune. Дополнительные сведения о тегах области см. в статье Использование управления доступом на основе ролей и тегов области для распределенных ИТ-систем.Выберите Далее: назначения.
На странице "Назначения" можно назначить политику пользователям и устройствам. Важно отметить, что вы можете назначить политику устройству независимо от того, управляется ли устройство Intune.Нажмите кнопку "Далее" + "Создать", чтобы просмотреть значения, которые вы ввели для профиля.
Когда все будет готово, нажмите кнопку "Создать", чтобы создать дополнительную политику S-режима в Intune.
После создания политики вы увидите ее добавленной в список дополнительных политик S-режима в Intune. После назначения политики она развертывается на устройствах. Обратите внимание, что приложение необходимо развернуть в той же группе безопасности, что и дополнительная политика. Вы можете начать определять их имена и назначать их пользователям. Это позволит конечным пользователям устанавливать и запускать приложения на устройствах S-режима.
Удаление политики S-режима
В настоящее время, чтобы удалить дополнительную политику S-режима с устройства, необходимо назначить и развернуть пустую политику, чтобы перезаписать существующую дополнительную политику S-режима.
Отчеты о политиках
Вспомогательная политика S-режима, которая применяется на уровне устройства, имеет только отчеты на уровне устройства. Доступны отчеты на уровне устройств об успешных и ошибочных состояниях.
Значения, которые отображаются в Центре администрирования Microsoft Intune для политик отчетов S-режима:
- Успех: действует дополнительная политика S-режима.
- Неизвестно: состояние дополнительной политики S-режима неизвестно.
- TokenError: дополнительная политика S-режима структурно нормальна, но при авторизации маркера возникает ошибка.
- NotAuthorizedByToken — маркер не авторизует эту дополнительную политику S-режима.
- PolicyNotFound: дополнительная политика S-режима не найдена.
Дальнейшие действия
- Дополнительные сведения см. в разделе Приложения Win32 в S-режиме.
- Дополнительные сведения о добавлении приложений в Intune см. в разделе Добавление приложений в Microsoft Intune.
- Дополнительные сведения о приложениях Win32 см. в разделе Управление приложениями Win32 в Intune.