Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Каждый день на практике появляются новые вредоносные файлы и приложения. При запуске на устройствах в организации они создают опасность, которой может быть трудно управлять или которую можно предотвратить. Чтобы предотвратить запуск нежелательных приложений на управляемых устройствах с Windows, можно использовать политики управления приложениями Microsoft Intune для бизнеса.
Политики управления приложениями Intune для бизнеса являются частью безопасности конечной точки и используют поставщика служб конфигурации (CSP) Windows ApplicationControl для управления разрешенными приложениями на устройствах с Windows.
С помощью политики управления приложениями для бизнеса также можно использовать политику управляемого установщика, чтобы добавить расширение управления Intune в свой клиент в качестве управляемого установщика. Если это расширение является управляемым установщиком, приложения, развертываемые с помощью Intune, автоматически помечаются установщиком. Приложения с тегами определяются вашими политиками управления приложениями для бизнеса как безопасные приложения, которые разрешено запускать на ваших устройствах.
Расширение управления Intune — это служба Intune, дополняющая функции Windows MDM для устройств с Windows. Он упрощает установку приложений Win32 и сценариев PowerShell на управляемых устройствах.
Управляемый установщик использует правило AppLocker, чтобы пометить устанавливаемые приложения как доверенные вашей организации Дополнительные сведения см. в разделе Разрешение приложений, установленных управляемым установщиком, в документации по безопасности Windows.
Для использования политик управления приложениями для бизнеса необязательно использовать управляемый установщик.
Содержащаяся в этой статье информация поможет вам:
- Настройте расширение управления Intune в качестве управляемого установщика.
- Настройка политики управления конечными точками управления приложениями для бизнеса.
Дополнительные сведения см. в разделе "Управление приложениями в Защитнике Windows" в документации по безопасности Windows.
Примечание.
Политика управления приложениями для бизнеса и профили управления приложениями: Политики управления приложениями Intune для бизнеса используют CSP ApplicationControl. Политики сокращения направлений атак Intune используют поставщика служб конфигурации AppLocker для своих профилей управления приложениями. Windows представила поставщика служб конфигурации ApplicationControl, чтобы заменить поставщик служб конфигурации AppLocker. Windows продолжает поддерживать поставщик служб конфигурации AppLocker, но больше не добавляет в него новые функции. Вместо этого разработка продолжается через ApplicationControl CSP.
Применимо к:
- Windows
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Предварительные условия
Устройства
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Следующие устройства поддерживаются для политик управления приложениями для бизнеса при их регистрации в Intune:
Windows Корпоративная или для образовательных учреждений:
- Windows 10 версии 1903 или более поздней версии
- Windows 11
Windows Профессиональная:
Windows 11 SE:
- Windows 11 SE поддерживается только для клиентов образовательных учреждений. Дополнительные сведения см. в разделе "Политики управления приложениями для бизнеса" для клиентов образования далее в этой статье.
Виртуальный рабочий стол Azure (AVD):
- Поддерживается использование политик управления приложениями для устройств AVD для бизнеса
- Для многосеансовых устройств AVD используйте узел "Управление приложениями для бизнеса" в Endpoint Security. Однако функция "Управление приложениями для бизнеса" предназначена только для областей устройств.
Совместно управляемые устройства:
- Чтобы обеспечить поддержку политик управления приложениями для бизнеса на совместно управляемых устройствах, переместите ползунок "Защита конечных точек" в положение Intune.
Управление приложениями в Защитнике Windows для бизнеса
См. требования к выпуску и лицензированию Windows в разделе "Об управлении приложениями для Windows" документации по безопасности Windows.
Управление доступом на основе ролей
Чтобы управлять политиками управления приложениями для бизнеса, учетной записи должна быть назначена роль управления доступом на основе ролей (RBAC) Intune, которая включает достаточные разрешения и права для выполнения нужной задачи.
Ниже перечислены доступные задачи с необходимыми разрешениями и правами.
Включите использование управляемого установщика. Учетным записям должна быть назначена роль администратора Intune. Включение установщика происходит разово.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Администратор Intune и аналогичные учетные записи являются ролями с высоким уровнем привилегий, которые должны быть ограничены сценариями, где нельзя использовать другую роль.
Политика "Управление контролем приложений для бизнеса " — учетные записи должны иметь разрешение "Управление приложениями для бизнеса ", которое включает права на удаление, чтение, назначение, создание, обновление и просмотр отчетов.
Просмотр отчетов для политики управления приложениями для бизнеса — учетные записи должны иметь одно из следующих разрешений и прав:
- Разрешение "Управление приложением для бизнеса " с функцией "Просмотр отчетов".
- Разрешение организации с Чтение.
Рекомендации по назначению правильного уровня разрешений и прав для управления политикой управления контролем приложений Intune для бизнеса см. в разделе Управление доступом на основе ролей для безопасности конечных точек.
Поддержка облака для государственных организаций
Безопасность конечной точки Intune, политики управления приложениями и настройка управляемого установщика поддерживаются в следующих национальных облачных средах:
- Облака для государственных организаций США
- 21Vianet
Начало работы с управляемыми установщиками
С помощью функции управления конечными точками Intune для бизнеса вы можете использовать политики для добавления расширения управления Intune в качестве управляемого установщика на управляемые устройства с Windows.
После включения управляемого установщика на устройстве все последующие приложения, развертываемые на устройствах Windows с помощью Intune, помечаются тегом управляемого установщика. Тег указывает, что приложение установлено из известного источника и ему можно доверять. Теги управляемого установщика приложений затем используются политиками управления приложениями для автоматического определения приложений как утвержденных для запуска на устройствах в вашей среде.
Политики управления приложениями для бизнеса являются реализацией управления приложениями в Защитнике Windows (WDAC). Дополнительные сведения о WDAC и тегах приложений см. в разделе Сведения об управлении приложениями для Windows и руководство по добавлению тегов идентификаторов приложений (AppId) WDAC в документации по управлению приложениями в Защитнике Windows.
Рекомендации по использованию управляемого установщика:
Вы развертываете одну или несколько политик управления приложениями для бизнеса для управляемого установщика в разных группах управляемых устройств с Windows.
Совет
18 августа 2025 г. служба Intune заменила единую политику на уровне клиента для добавления управляемого установщика на устройства с Windows новым дизайном политики, поддерживающей назначение управляемого установщика выбранным группам. Если политика на уровне клиента действовала до 18 августа, она преобразуется в политику, предназначенную для всех устройств, что эквивалентно исходной конфигурации. Если вы предпочитаете использовать более детальное развертывание управляемого установщика, рассмотрите возможность удаления существующей политики, а затем создайте новые политики, предназначенные для определенных групп или для использования определенных тегов областей.
После того как устройства с Windows получают политику, которая добавляет расширение "Управление Intune" в качестве управляемого установщика, все приложения, развертываемые на этих устройствах с помощью Intune, помечаются пометкой управляемого установщика.
Чтобы запретить на новых устройствах добавление управляемого установщика, можно изменить политику, чтобы исключить группы устройств, или удалить политику управляемого установщика из Intune. Однако исключение из политики или удаление политики не приводит к удалению управляемого установщика с устройств, которые его ранее добавили.
Сам по себе этот тег никак не влияет на то, какие приложения могут запускаться на ваших устройствах. Тег используется только в том случае, если вы также назначаете политики WDAC, определяющие, какие приложения разрешено запускать на управляемых устройствах.
Так как пометка задним числом не используется, все приложения на устройствах, которые были развернуты до включения управляемого установщика, не помечаются. При применении политики WDAC необходимо включить явные конфигурации, чтобы разрешить запуск этих приложений без тегов.
Вы можете отключить политику, чтобы последующие приложения не помечались управляемым установщиком. Приложения, которые были установлены и помечены тегами, остаются помеченными. Сведения об очистке управляемого установщика вручную после отключения политики см. в разделе Удаление расширения управления Intune в качестве управляемого установщика далее в этой статье.
Подробнее о том, как Intune настраивает управляемый установщик, см. в документации по безопасности Windows.
Важно!
Возможное влияние на события, собираемые любыми интеграциями Log Analytics
Log Analytics — это средство на портале Azure, которое клиенты могут использовать для сбора данных из событий политики AppLocker. После выполнения действия согласия на использование политики AppLocker начнется развертывание на применимых устройствах в вашем клиенте. В зависимости от конфигурации Log Analytics, особенно если вы собираете наиболее подробные журналы, это приводит к увеличению количества событий, создаваемых политикой AppLocker. Если ваша организация использует Log Analytics, мы рекомендуем проверить настройку Log Analytics, чтобы вы могли:
- Ознакомьтесь с вашими настройками Log Analytics и убедитесь, что существует соответствующее ограничение на сбор данных, чтобы избежать непредвиденных расходов на выставление счетов.
- Полностью отключите коллекцию событий AppLocker в аналитике журналов (ошибки, предупреждения, сведения), за исключением журналов MSI и сценариев.
Добавление управляемого установщика в клиент
Вы можете создать одну или несколько управляемых политик установщика, чтобы добавить управляемый установщик в группы устройств. При создании нескольких политик учитывайте следующее, которые применяются к устройствам, на которые нацелены несколько политик управляемого установщика:
- Пока для параметра "Включить управляемое расширение Intune в качестве управляемого установщика" установлено значение "Включено", устройство применяет конфигурацию в том виде, в каком оно включено.
- Теги области из более чем одной политики применяются к устройству как расширенное множество этих тегов областей.
В следующей процедуре описывается добавление расширения управления Intune в качестве управляемого установщика для клиента.
В Центре администрирования Microsoft Intune перейдите в раздел "Безопасность> конечной точки"Управление приложениями для бизнеса>, откройте вкладку "Управляемый установщик" и нажмите кнопку "Создать". Откроется рабочий процесс создания управляемой политики установщика .
На странице Основные укажите следующие свойства.
- Имя. Введите описательное имя для профиля. имен профилям, чтобы впоследствии можно было легко их идентифицировать;
- Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
В разделе "Параметры" установите для параметра "Включить управляемое расширение Intune в качестве управляемого установщика" значение "Включено" (по умолчанию). Если эта политика включена, устройства с этой политикой используют управляемый установщик. Если этот параметр отключен, устройство не использует управляемый установщик активно.
Совет
Политику можно в любое время изменить, чтобы изменить значение "Включить управляемое расширение Intune в качестве управляемого установщика".
В тегах области при желании вы можете выбрать любые нужные теги области для применения.
Для заданий можно включить и исключить группы устройств из политики. Чтобы продолжить, нажмите кнопку "Далее".
Совет
Хотя вы можете настроить группы безопасности, которые могут включать пользователей, только устройства в группе безопасности будут нацелены на устройства, которые будут получать управляемую политику установщика. Это связано с тем, что политики управляемого установщика применяются только к области устройства.
В разделе "Просмотр + создание" просмотрите параметры и нажмите кнопку "Создать ", чтобы сохранить изменения и развернуть политику для участников назначенных групп. Политика также отображается в списке политик.
После добавления управляемого установщика может потребоваться подождать до 10 минут, прежде чем новая политика будет добавлена в клиент. Нажмите кнопку "Обновить", чтобы периодически обновлять Центр администрирования, пока он не станет доступным.
Когда все будет готово, политика отображается на вкладке Управляемый установщик с состоянием Активно. Устройства могут ждать доставки политики до 30 минут.
Прежде чем эта политика начнет действовать, необходимо создать и развернуть политику управления приложениями для бизнеса, чтобы указать правила, которые приложения могут запускаться на устройствах с Windows.
Дополнительные сведения см. в разделе Разрешение приложений, установленных управляемым установщиком, в документации по безопасности Windows.
Важно!
Риск потенциального отказа от загрузки из-за слияния политик AppLocker
При включении управляемого установщика через Intune развертывается политика AppLocker с фиктивным правилом, которая объединяется с существующей политикой AppLocker на целевом устройстве. Если существующая политика AppLocker включает RuleCollection, определенный как NotConfigured с пустым набором правил, она объединяется как NotConfigured с фиктивным правилом. Коллекция правил NotConfigured применяется по умолчанию, если в коллекции определены какие-либо правила. Если правило-пустышка является единственным настроенным правилом, это означает, что все остальное блокируется для загрузки или выполнения. Это может привести к непредвиденным проблемам, таким как сбой при запуске приложений и сбоях при загрузке или входе в Windows. Чтобы избежать этой проблемы, рекомендуется удалить из существующей политики AppLocker все RuleCollection, определенные как NotConfigured с пустым набором правил, если они действуют.
- Управляемые установщики могут включать остановленные или отключенные политики App-Locker (на целевых компьютерах), применяемые из GPO.
Удалите расширение управления Intune в качестве управляемого установщика
При необходимости вы можете запретить политикам настраивать расширение управления Intune в качестве управляемого установщика для вашего клиента. Для этого необходимо отключить каждую управляемую политику установщика. После отключения политик можно использовать дополнительные действия очистки.
Отключение политики расширения управления Intune (обязательно)
Следующая конфигурация требуется для настройки политики для прекращения добавления расширения управления Intune в качестве управляемого установщика на устройства.
В Центре администрирования перейдите в раздел "Безопасность> конечной точки"Управление приложениями для бизнеса>, перейдите на вкладку "Управляемый установщик" и выберите политику, которую нужно изменить.
Измените политику и измените параметр "Включить управляемое расширение Intune в качестве управляемого установщика" на "Отключено" и сохраните политику.
На новых устройствах не настраивается расширение управления Intune в качестве управляемого установщика. При этом расширение управления Intune не удаляется как управляемый установщик с устройств, которые уже настроены для его использования.
Удалите расширение управления Intune в качестве управляемого установщика на устройствах (необязательно)
В качестве необязательного шага очистки можно запустить сценарий для удаления расширения управления Intune в качестве управляемого установщика на устройствах, на которых оно уже установлено. Этот шаг необязателен, так как данная конфигурация не влияет на устройства, если только вы не используете политики управления приложениями для бизнеса, ссылающиеся на управляемый установщик.
Скачайте скрипт CatCleanIMEOnly.ps1 PowerShell. Этот скрипт доступен в https://aka.ms/intune_WDAC/CatCleanIMEOnlydownload.microsoft.com.
Запустите этот сценарий на устройствах с расширением управления Intune, настроенным в качестве управляемого установщика. Этот сценарий удаляет только расширение управления Intune в качестве управляемого установщика.
Перезапустите службу расширения управления Intune, чтобы указанные выше изменения вступили в силу.
Чтобы запустить этот сценарий, вы можете использовать Intune для запуска сценариев PowerShell или другие методы по вашему выбору.
Удаление всех политик AppLocker с устройства (необязательно)
Чтобы удалить все политики Windows AppLocker с устройства, можно использовать сценарий CatCleanAll.ps1 PowerShell. Этот сценарий удаляет с устройства не только расширение управления Intune в качестве управляемого установщика, но и все политики на основе Windows AppLocker. Прежде чем использовать этот сценарий, изучите использование политик AppLocker в вашей организации.
Скачайте скрипт CatCleanAll.ps1 PowerShell. Этот сценарий доступен по адресу [https://aka.ms/intune_WDAC/CatCleanAll](/ https:/aka.ms/intune_WDAC/CatCleanAll) с веб-сайта download.microsoft.com.
Запустите этот сценарий на устройствах с расширением управления Intune, настроенным в качестве управляемого установщика. Этот сценарий удаляет расширение управления Intune в качестве управляемого установщика и политики AppLocker с устройства.
Перезапустите службу расширения управления Intune, чтобы указанные выше изменения вступили в силу.
Чтобы запустить этот сценарий, вы можете использовать Intune для запуска сценариев PowerShell или другие методы по вашему выбору.
Начало работы с политиками управления приложениями для бизнеса
С помощью политик управления конечными точками Intune для бизнеса вы можете управлять тем, какие приложения на управляемых устройствах Windows разрешено запускать. Любые приложения, запуск которых явно не разрешен политикой, блокируются, если вы не настроили политику на использование режима аудита. В режиме аудита политика позволяет запускать все приложения и регистрирует сведения о них локально на клиенте.
Чтобы указать, какие приложения разрешены или заблокированы, Intune использует Windows ApplicationControl CSP на устройствах с Windows.
При создании политики управления приложениями для бизнеса необходимо выбрать используемый формат параметров конфигурации :
Ввод данных xml - Когда вы выбираете ввод данных в формате xml, вы должны предоставить политике набор настраиваемых свойств XML, которые определяют вашу политику управления приложениями для бизнеса.
Встроенные элементы управления — этот вариант является самым простым способом настройки, но остается эффективным выбором. С помощью встроенных элементов управления вы можете легко утвердить все приложения, устанавливаемые управляемым установщиком, а также сделать доверенными компоненты Windows и приложения Store.
Дополнительные сведения об этих параметрах доступны в пользовательском интерфейсе при создании политики, а также подробно описаны в следующей процедуре создания политики.
После создания политики управления приложениями для бизнеса можно расширить области этой политики, создав дополнительные политики, которые добавляют дополнительные правила в формате XML в исходную политику. При использовании дополнительных политик исходная политика называется базовой политикой.
Примечание.
Если ваш клиент является клиентом для образования, см. Политики управления приложениями для бизнеса для клиентов образовательных учреждений для получения информации о дополнительной поддержке устройств и политике управления приложениями для бизнеса.
Создание политики управления приложениями для бизнеса
Чтобы создать успешную политику управления приложениями для бизнеса, используйте следующую процедуру. Эта политика считается базовой, если вы создаете дополнительные политики для расширения областей доверия, определяемых с помощью этой политики.
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки".Управление приложениями для бизнеса> на вкладке "Управление приложениями для бизнеса" нажмите кнопку >"Создать политику". Политикам управления приложениями для бизнеса автоматически назначается тип платформы.
В разделе "Основы" введите следующие свойства:
- Имя. Введите описательное имя для профиля. имен профилям, чтобы впоследствии можно было легко их идентифицировать;
- Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
В разделе "Параметры конфигурации" выберите нужный формат:
Введите данные xml. При использовании этого параметра необходимо указать настраиваемые свойства XML для определения политики управления приложениями для бизнеса. Если выбрать этот параметр, но не добавить свойства XLM в политику, она действует как "Не настроено". Не настроенная политика управления приложениями для бизнеса приводит к поведению по умолчанию на устройстве без дополнительных параметров поставщика служб конфигурации ApplicationControl.
Встроенные элементы управления — в этом случае политика не использует пользовательский XML. Вместо этого настройте следующие параметры:
Включить доверие для компонентов Windows и приложений Store. Если этот параметр включен (по умолчанию), на управляемых устройствах могут запускаться компоненты Windows и приложения Store, а также другие приложения, которые можно настроить как доверенные. Выполнение приложений, которые не определены как доверенные этой политикой, блокируется.
Этот параметр также поддерживает режим "Только аудит ". В режиме аудита все события регистрируются в локальных журналах клиента, но выполнение приложений не блокируется.
Выберите дополнительные параметры доверия к приложениям . В этом параметре можно выбрать один или оба следующих параметра:
Доверять приложениям с хорошей репутацией — этот параметр позволяет запускать надежные приложения в соответствии с определением Microsoft Intelligent Security Graph. Сведения об использовании Intelligent Security Graph (ISG) см. в разделе Разрешение надежных приложений с помощью Intelligent Security Graph (ISG) в документации по безопасности Windows.
Доверять приложениям из управляемых установщиков. Этот параметр позволяет запускать на устройствах приложения, развернутые авторизованным источником, которым является управляемый установщик. Это относится к приложениям, развертываемым с помощью Intune после настройки расширения управления Intune в качестве управляемого установщика.
Поведение для всех других приложений и файлов, которые не указаны правилами в этой политике, зависит от настройки параметра "Включить доверие для компонентов Windows и приложений Store":
- Если политика включена, запуск файлов и приложений на устройствах заблокирован.
- Если задано значение "Только аудит", файлы и приложения будут проверяться только в локальных журналах клиента.
На странице Теги области выберите нужные теги области для применения, а затем выберите Далее.
В разделе "Назначения" выберите группы, получающие политику, но учитывайте, что политики WDAC применяются только к области устройства. Чтобы продолжить, нажмите кнопку "Далее".
Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.
В разделе "Просмотр + создание" просмотрите параметры и выберите "Создать". При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке политик.
Использование дополнительной политики
С помощью одной или нескольких дополнительных политик можно расширить базовую политику Управления приложениями для бизнеса, чтобы увеличить круг доверия этой политики. Дополнительная политика может расширять только одну базовую политику, но несколько дополнительных могут расширять ту же базовую политику. При добавлении дополнительных политик приложения, разрешенные базовой политикой и ее дополнительными политиками, запускаются на устройствах.
Дополнительные политики должны быть в формате XML и должны ссылаться на идентификатор базовой политики.
Идентификатор базовой политики ПО приложений для бизнеса определяется конфигурацией базовой политики:
Базовые политики, созданные с помощью пользовательского XML , имеют уникальный идентификатор PolicyID, основанный на этой XML-конфигурации.
Базовые политики, создаваемые с помощью встроенных элементов управления для управления приложениями для бизнеса, имеют один из четырех возможных кодов политик, определяемых возможными комбинациями встроенных параметров. В следующей таблице перечислены комбинации и связанный идентификатор политики.
PolicyID базовой политики Параметры политики WDAC (аудит или принудительное применение) {A8012CFC-D8AE-493C-B2EA-510F035F1250} Включение политики управления приложениями, чтобы доверять компонентам Windows и приложениям Магазина {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Включение политики управления приложениями, чтобы доверять компонентам Windows и приложениям
Магазина и
доверять приложениям с хорошей репутацией{63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Включение политики управления приложениями, чтобы доверять компонентам Windows и приложениям
Магазина и
доверять приложениям из управляемых установщиков{2DA0F72D-1688-4097-847D-C42C39E631BC} Включение политики управления приложениями, чтобы доверять компонентам Windows и приложениям
Магазина И
Доверять приложениям с хорошей репутацией
И
доверять приложениям из управляемых установщиков
Несмотря на то, что две политики управления приложениями для бизнеса, использующие одинаковую конфигурацию встроенных элементов управления, имеют одинаковый идентификатор политики, можно применять разные дополнительные политики в зависимости от назначений для ваших политик.
Рассмотрим следующий сценарий.
Вы создаете две базовые политики, которые используют одинаковую конфигурацию, поэтому они имеют один и тот же идентификатор политики. Вы развертываете одну из них в своей команде руководителей, а вторую политику развертываете в команде службы поддержки.
Далее вы создаете дополнительную политику, позволяющую запускать другие приложения, требуемые вашей исполнительной команде. Вы назначаете эту дополнительную политику той же группе, руководству.
Затем вы создаете вторую дополнительную политику, позволяющую запускать различные средства, необходимые вашей службе поддержки. Эта политика назначена группе службы поддержки.
В результате этих развертываний обе дополнительные политики могут изменить оба экземпляра базовой политики. Однако из-за отдельных назначений первая дополнительная политика изменяет только разрешенные приложения, назначенные руководству, а вторая — только разрешенные приложения, используемые службой поддержки.
Создание дополнительной политики
С помощью мастера управления приложениями в Защитнике Windows или командлетов PowerShell создайте политику управления приложениями для бизнеса в формате XML.
Дополнительные сведения о мастере см. в разделе aka.ms/wdacWizardили Microsoft WDAC Wizard.
При создании политики в формате XML она должна ссылаться на идентификатор базовой политики.
После создания дополнительной политики управления приложениями для бизнеса в формате XML войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки".Управление приложениями для бизнеса>, откройте вкладку "Управление приложениями для бизнеса" и нажмите кнопку "Создать политику".
В разделе "Основы" введите следующие свойства:
Имя. Введите описательное имя для профиля. имен профилям, чтобы впоследствии можно было легко их идентифицировать;
Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
В разделе "Параметры конфигурации" в поле "Формат параметров конфигурации " выберите "Введите данные XML " и "Отправить XML-файл".
В разделе "Назначения" выберите те же группы, что и назначенные базовой политике, к которой вы хотите применить дополнительную политику, а затем нажмите кнопку "Далее".
В разделе "Просмотр + создание" просмотрите параметры и выберите "Создать". При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке политик.
Политики управления приложениями для бизнеса для клиентов образования
Политики управления приложениями для бизнеса в клиентах для образовательных учреждений также поддерживают Windows 11 SE в дополнение к платформам, указанным в разделе "Предварительные требования".
Windows 11 SE — это облачная операционная система, оптимизированная для использования в учебных классах. Как и Intune для образовательных учреждений, Windows SE 11 отдает приоритет производительности, конфиденциальности и обучению учащихся и поддерживает только те функции и приложения, которые необходимы для образования.
Чтобы помочь в этой оптимизации, политика WDAC и расширение управления Intune автоматически настраиваются для устройств с Windows 11 SE:
Поддержка Intune для устройств с Windows 11 SE ограничена развертыванием предопределенных политик WDAC с заданным списком приложений в арендаторах EDU. Эти политики развертываются автоматически и не могут быть изменены.
Для клиентов Intune EDU расширение управления Intune автоматически устанавливается в качестве управляемого установщика. Эта конфигурация автоматическая и не может быть изменена.
Политика удаления управления приложениями для бизнеса
Как описано в разделе "Развертывание политик WDAC с помощью управления устройствами мобильных устройств" (MDM) - Безопасность Windows В документации по безопасности Windows политики, удаленные из пользовательского интерфейса Intune, удаляются из системы и с устройств, но остаются в силе до следующей перезагрузки компьютера.
Чтобы отключить или удалить принудительное применение WDAC:
Замените существующую политику новой версией политики, которая будет
Allow /*, как правила в примере политики, найденной на устройствах с Windows по адресу%windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xmlЭта конфигурация удаляет все блоки, которые в противном случае могли бы остаться на устройстве после удаления политики.
После развертывания обновленной политики можно удалить ее с портала Intune.
Эта последовательность предотвращает блокировку и полностью удаляет политику WDAC при следующей перезагрузке.
Предупреждение
Перед отменой регистрации устройства из Intune, получающего политики управления приложениями для бизнеса, или удалением политик управления приложениями с этого устройства, см. раздел "Удаление политик управления приложениями, вызывающих сбои загрузки" в статье "Безопасность Windows". Удаление политик управления приложениями для бизнеса. В этой статье представлены важные действия, которые необходимо выполнить, чтобы предотвратить потенциальные сбои при остановке загрузки.
Мониторинг политик управления приложениями для бизнеса и управляемого установщика
После назначения устройствам политик управления приложениями для бизнеса и управляемых установщиков вы можете просмотреть подробные сведения о политике в Центре администрирования.
- Чтобы просматривать отчеты, у вашей учетной записи должно быть разрешение на чтение для категории управления доступом на основе ролей в Intune "Организация".
Чтобы просмотреть отчеты, войдите в Центр администрирования Intune и перейдите в раздел "Безопасность> конечной точки"Управление приложениями для бизнеса. Выберите вкладку "Политики " для политик "Управление приложениями для бизнеса " и "Управляемый установщик" для политик управляемого установщика:
Управление приложениями для бизнеса
На вкладке "Управление приложениями для бизнеса " выберите политику, чтобы открыть представление со следующими параметрами отчетов:
Состояние проверки устройств и пользователей - простая диаграмма, отображающая количество устройств, сообщивших о каждом доступном состоянии для этой политики.
Просмотреть отчет — откроется представление со списком устройств, получивших эту политику. Здесь вы можете выбрать устройства для детализации и просмотреть их формат параметров политики управления приложениями для бизнеса.
Представление политики также включает следующие плитки отчетов:
Состояние назначения устройств. В этом отчете показаны все устройства, на которые нацелена политика, включая устройства в состоянии ожидающего назначения политики.
С помощью этого отчета вы можете выбрать значения состояния назначения , которые нужно просмотреть, а затем нажать кнопку "Создать отчет ", чтобы обновить отчет для отдельных устройств, получивших политику, их последнего активного пользователя и состояния назначения.
Вы также можете выбрать устройства для детализации и просмотра их формата параметров политики управления приложениями для бизнеса.
Состояние каждого параметра — в этом отчете отображается количество устройств, сообщивших об успешном выполнении (успех), ошибке или конфликте (для параметров из этой политики).
Управляемый установщик
На вкладке управляемого установщика выберите политику, чтобы открыть страницу ее обзора, где можно просмотреть следующие сведения:
Состояние устройства — статическое соотношение успешных и ошибочных операций.
Тенденция состояния устройства — диаграмма за прошлые периоды, отображающая временную шкалу и количество устройств в каждой категории сведений.
Отчет содержит следующие детали:
Успешно — устройства, которые успешно применили политику.
Ошибка — устройства с ошибками.
Новые устройства — новые устройства идентифицируют устройства, на которых недавно была применена политика.
Обновление разделов "Состояние устройства " и "Тенденции состояния устройства " в обзоре может занимать до 24 часов.
При просмотре сведений о политике можно выбрать "Состояние устройства " (в разделе "Монитор"), чтобы открыть представление сведений о политике на основе устройства. В представлении состояния устройства отображаются следующие сведения, которые можно использовать для выявления проблем, если устройство не сможет успешно применить политику:
- Имя устройства
- Имя пользователя
- Версия ОС
- Состояние управляемого установщика (успешно илиошибка)
Обновление представления сведений политики на основе устройства может занять несколько минут после того, как устройство фактически получит политику.
Часто задаваемые вопросы
Когда следует указывать расширение управления Intune в качестве управляемого установщика?
При следующей возможности рекомендуется настроить расширение управления Intune в качестве управляемого установщика.
После настройки последующие приложения, развертываемые на устройствах, соответствующим образом помечаются для поддержки политик WDAC, которые доверяют приложениям из управляемых установщиков.
В средах, где приложения развернуты до настройки управляемого установщика, рекомендуется развертывать новые политики WDAC в режиме аудита , чтобы можно было определить, что приложения были развернуты, но не помечены как доверенные. Затем вы можете просмотреть результаты аудита и определить, каким приложениям следует доверять. Чтобы разрешить запуск приложений, которым вы доверяете и которые разрешите их запуск, можно создать настраиваемые политики WDAC, чтобы разрешить эти приложения.
Может быть полезно изучить расширенный поиск, который является функцией Microsoft Defender для конечной точки, упрощающей запрос событий аудита на многих компьютерах, которыми управляют ИТ-администраторы, и помогает им создавать политики.
Что делать со старой политикой управления приложениями из политики сокращения направлений атак
Вы можете заметить экземпляры политики управления приложениями в пользовательском интерфейсе Intune в разделе "Защита конечных> точек","Сокращение направлений атак" или в разделе> "Управление устройствами","Конфигурацияустройств>". Их поддержка будет прекращена в будущем выпуске.
Что делать, если у меня несколько базовых или дополнительных политик на одном устройстве?
До Windows 10 версии 1903 функция "Управление приложениями для бизнеса" поддерживала в системе только одну активную политику в любой момент времени. Такое поведение значительно ограничивает клиентов в ситуациях, когда было бы полезно использовать несколько политик с разными намерениями. Сегодня на одном устройстве поддерживается несколько базовых и дополнительных политик. Дополнительные сведения о развертывании нескольких политик управления приложениями для бизнеса.
В связи с этим больше не действует ограничение в 32 политики для управления приложениями для бизнеса, действующих на одном устройстве. Эта проблема устранена для устройств под управлением Windows 10 версии 1903 или более поздней версии с помощью обновления безопасности Windows, выпущенного 12 марта 2024 г. или позже. Ожидается, что более старые версии Windows получат это исправление в будущих обновлениях системы безопасности Windows.
Указывает, задает ли функция согласия управляемого установщика для моего клиента приложения, установленные из Configuration Manager, с соответствующим тегом?
Нет. Этот выпуск посвящен настройке приложений, установленных из Intune, с использованием расширения для управления Intune в качестве управляемого установщика. Он не может установить Configuration Manager в качестве управляемого установщика.
Если требуется настроить Configuration Manager в качестве управляемого установщика, вы можете разрешить такое поведение в Configuration Manager. Если вы уже установили Configuration Manager в качестве управляемого установщика, ожидаемое поведение будет заключаться в том, что новая политика AppLocker для расширения управления Intune будет объединена с существующей политикой Configuration Manager.
Что следует учитывать для устройств Microsoft Entra Hybrid Join (HAADJ) в организации, которые хотят использовать управляемый установщик?
Для гибридного присоединения устройств Microsoft Entra требуется подключение к локальному контроллеру домена (DC) для применения групповых политик, включая политику управляемого установщика (через AppLocker). Без подключения контроллера домена, особенно во время подготовки Windows Autopilot, политика управляемого установщика не будет успешно применена. Ниже приведено несколько вариантов использования соответствующих функций.
Вместо этого используйте Windows Autopilot с присоединением к Microsoft Entra. Дополнительные сведения см. в наших рекомендациях, какой вариант присоединения к Microsoft Entra следует выбрать.
Для гибридного присоединения к Microsoft Entra выберите один или оба следующих параметра.
- Используйте методы подготовки устройств, которые обеспечивают подключение контроллера домена во время установки приложения, так как Windows Autopilot может не работать.
- Развертывайте приложения после завершения подготовки Windows Autopilot, чтобы во время установки приложения было установлено подключение к контроллеру домена и можно было применить политику управляемого установщика.