Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Некоторые возможности управления приложениями для бизнеса доступны только в определенных версиях для Windows. Узнайте больше о доступности функции управления приложениями.
Управление приложениями для бизнеса включает параметр управляемого установщика , который помогает сбалансировать безопасность и управляемость при применении политик управления приложениями. Этот параметр позволяет автоматически разрешать приложения, установленные с помощью назначенного решения для распространения программного обеспечения, например Microsoft Configuration Manager или Microsoft Intune.
Как работает управляемый установщик?
Управляемый установщик использует специальную коллекцию правил в AppLocker , чтобы назначить двоичные файлы, которым доверяет ваша организация в качестве авторизованного источника для установки приложений. При запуске одного из этих доверенных двоичных файлов Windows отслеживает процесс двоичного файла (и все дочерние процессы, которые он запускает) и следит за записью файлов на диск. При записи файлы помечаются как исходящие из управляемого установщика.
Затем можно настроить управление приложениями так, чтобы оно доверяло файлам, устанавливаемым управляемым установщиком, добавив параметр "Enabled:Managed Installer" в политику управления приложениями. Если этот параметр установлен, Управление приложениями будет проверка сведения об управляемом источнике установщика при определении того, следует ли разрешить запуск двоичного файла. Пока для двоичного файла не существует запрещающих правил, Управление приложениями позволит запустить его исключительно на основе его управляемого источника установщика.
Соображения безопасности при использовании управляемого установщика
Так как управляемый установщик — это эвристический механизм, он не предоставляет таких гарантий безопасности, как явные разрешающие и запрещающие правила. Управляемый установщик лучше всего подходит для случаев, когда пользователи работают как обычные пользователи, а также где все программное обеспечение развертывается и устанавливается с помощью решения для распространения программного обеспечения, например Configuration Manager.
Пользователи с привилегиями администратора или вредоносные программы, запущенные в системе от имени администратора, могут обойти намерения ваших политик управления приложениями, если разрешен вариант управляемого установщика.
Если процесс управляемого установщика выполняется в контексте пользователя со стандартными привилегиями, возможно, обычные пользователи или вредоносные программы, работающие от имени обычного пользователя, смогут обойти ваши политики управления приложениями.
Некоторые установщики приложений могут автоматически запускать приложение в конце процесса установки. Если приложение запускается автоматически и установщик был запущен управляемым установщиком, то эвристическое отслеживание и авторизация управляемого установщика будут распространяться на все файлы, созданные во время первого запуска приложения. Это расширение может привести к непреднамеренной авторизации исполняемого файла. Чтобы избежать этого, убедитесь, что метод развертывания приложения, используемый в качестве управляемого установщика, ограничивает запуск приложений в рамках установки.
Известные ограничения управляемого установщика
Управление приложениями на основе управляемого установщика не поддерживает приложения, которые обновляются автоматически. Если приложение, развернутое управляемым установщиком позднее, обновляется, обновленные файлы приложений не будут содержать сведения об источнике от управляемого установщика, и они могут не запускаться. Если вы используете управляемые установщики, необходимо развертывать и устанавливать все обновления приложения с помощью управляемого установщика или включать правила для авторизации приложения в политику управления приложениями. В некоторых случаях можно также назначить двоичный файл приложения, выполняющий самообновления в качестве управляемого установщика. Перед использованием этого метода необходимо выполнить надлежащий обзор функциональности и безопасности.
Некоторые приложения или установщики могут извлекать, скачивать или генерировать двоичные файлы и немедленно пытаться запустить их. Files выполнение такого процесса может быть запрещено эвристикой управляемого установщика. В некоторых случаях существует возможность назначения двоичного файла приложения, который будет выполнять эту операцию как управляемый установщик. Перед использованием этого метода необходимо выполнить надлежащий обзор функциональности и безопасности.
Эвристика управляемого установщика не авторизует драйверы ядра. Политика управления приложениями должна содержать правила, разрешающие запуск необходимых драйверов.
Настройка отслеживания управляемого установщика с помощью AppLocker и управления приложениями
Чтобы включить отслеживание управляемого установщика, необходимо:
- Создайте и разверните политику AppLocker, которая определяет правила управляемого установщика и разрешает принудительное применение служб для исполняемых файлов и библиотек DLL.
- Включите службы AppLocker Application Identity и AppLockerFltr.
Примечание.
Управляемая политика AppLocker установщика, представленная ниже, предназначена для безопасного слияния с любыми существующими политиками AppLocker и не влияет на поведение этих политик. Однако при применении на устройстве, на котором в настоящее время нет политики AppLocker, вы заметите значительное увеличение числа событий предупреждений, создаваемых в журнале событий AppLocker — EXE и DLL . Если вы используете службу пересылки и сбора событий, например LogAnalytics, вы можете изменить конфигурацию для этого журнала событий, чтобы собирать только события ошибок или полностью прекратить сбор событий из этого журнала.
Примечание.
Configuration Manager автоматически настроит себя в качестве управляемого установщика и включит необходимые компоненты AppLocker, если вы развернете одну из его политик управления приложениями для папки "Входящие". Если вы настраиваете Configuration Manager как управляемый установщик с помощью любого другого метода, требуется дополнительная настройка. Используйте переключатель командной строки ManagedInstaller при настройке ccmsetup.exe. Или вы можете развернуть одну из политик режима аудита папки "Входящие" в Configuration Manager вместе с настраиваемой политикой.
Создайте и разверните политику AppLocker, которая определяет правила управляемого установщика и позволяет принудительно применять службы для исполняемых файлов и библиотек DLL
Пользовательский интерфейс создания политики AppLocker в редакторе объектов групповой политики и командлеты PowerShell AppLocker нельзя напрямую использовать для создания правил для коллекции правил управляемого установщика. Однако вы можете использовать XML или текстовый редактор, чтобы преобразовать политику коллекции правил EXE в коллекцию правил ManagedInstaller.
Примечание.
Только типы EXE-файлов могут быть назначены в качестве управляемых установщиков.
Используйте New-AppLockerPolicy, чтобы создать правило EXE для файла, который вы назначаете в качестве управляемого установщика. В этом примере создается правило для расширения управления Microsoft Intune с использованием типа правила "Издатель", но можно использовать правила любого типа AppLocker. Возможно, потребуется переформатировать выходные данные, чтобы они легко читались.
Get-ChildItem ${env:ProgramFiles(x86)}'\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe' | Get-AppLockerFileInformation | New-AppLockerPolicy -RuleType Publisher -User Everyone -Xml > AppLocker_MI_PS_ISE.xmlВручную измените тип коллекции правил с "Exe" на "ManagedInstaller" и установите для EnforcementMode значение "AuditOnly"
Изменение:
<RuleCollection Type="Exe" EnforcementMode="NotConfigured">Кому:
<RuleCollection Type="ManagedInstaller" EnforcementMode="AuditOnly">Вручную отредактируйте политику AppLocker и добавьте коллекции правил EXE и DLL с хотя бы одним правилом для каждой. Чтобы обеспечить безопасное применение политики в системах, в которых уже может быть активная политика AppLocker, рекомендуется использовать мягкое правило DENY для блокировки поддельного двоичного файла и установки для EnforcementMode коллекции правил значение AuditOnly. Кроме того, поскольку многие процессы установки зависят от служб, вам необходимо включить отслеживание служб для каждой из этих коллекций правил. В следующем примере показана частичная политика AppLocker с коллекцией правил EXE и DLL, настроенными в соответствии с рекомендациями.
<RuleCollection Type="Dll" EnforcementMode="AuditOnly" > <FilePathRule Id="86f235ad-3f7b-4121-bc95-ea8bde3a5db5" Name="Benign DENY Rule" Description="" UserOrGroupSid="S-1-1-0" Action="Deny"> <Conditions> <FilePathCondition Path="%OSDRIVE%\ThisWillBeBlocked.dll" /> </Conditions> </FilePathRule> <RuleCollectionExtensions> <ThresholdExtensions> <Services EnforcementMode="Enabled" /> </ThresholdExtensions> <RedstoneExtensions> <SystemApps Allow="Enabled"/> </RedstoneExtensions> </RuleCollectionExtensions> </RuleCollection> <RuleCollection Type="Exe" EnforcementMode="AuditOnly"> <FilePathRule Id="9420c496-046d-45ab-bd0e-455b2649e41e" Name="Benign DENY Rule" Description="" UserOrGroupSid="S-1-1-0" Action="Deny"> <Conditions> <FilePathCondition Path="%OSDRIVE%\ThisWillBeBlocked.exe" /> </Conditions> </FilePathRule> <RuleCollectionExtensions> <ThresholdExtensions> <Services EnforcementMode="Enabled" /> </ThresholdExtensions> <RedstoneExtensions> <SystemApps Allow="Enabled"/> </RedstoneExtensions> </RuleCollectionExtensions> </RuleCollection>Проверьте свою политику AppLocker. В следующем примере показана полная политика AppLocker, которая назначает Configuration Manager и Microsoft Intune управляемыми установщиками. В итоговый XML-файл включаются только те коллекции правил AppLocker, в которых определены фактические правила. Такое включение на основе условий обеспечивает успешное объединение политики на устройствах, на которых, возможно, уже есть политика AppLocker.
<AppLockerPolicy Version="1"> <RuleCollection Type="Dll" EnforcementMode="AuditOnly" > <FilePathRule Id="86f235ad-3f7b-4121-bc95-ea8bde3a5db5" Name="Benign DENY Rule" Description="" UserOrGroupSid="S-1-1-0" Action="Deny"> <Conditions> <FilePathCondition Path="%OSDRIVE%\ThisWillBeBlocked.dll" /> </Conditions> </FilePathRule> <RuleCollectionExtensions> <ThresholdExtensions> <Services EnforcementMode="Enabled" /> </ThresholdExtensions> <RedstoneExtensions> <SystemApps Allow="Enabled"/> </RedstoneExtensions> </RuleCollectionExtensions> </RuleCollection> <RuleCollection Type="Exe" EnforcementMode="AuditOnly"> <FilePathRule Id="9420c496-046d-45ab-bd0e-455b2649e41e" Name="Benign DENY Rule" Description="" UserOrGroupSid="S-1-1-0" Action="Deny"> <Conditions> <FilePathCondition Path="%OSDRIVE%\ThisWillBeBlocked.exe" /> </Conditions> </FilePathRule> <RuleCollectionExtensions> <ThresholdExtensions> <Services EnforcementMode="Enabled" /> </ThresholdExtensions> <RedstoneExtensions> <SystemApps Allow="Enabled"/> </RedstoneExtensions> </RuleCollectionExtensions> </RuleCollection> <RuleCollection Type="ManagedInstaller" EnforcementMode="AuditOnly"> <FilePublisherRule Id="55932f09-04b8-44ec-8e2d-3fc736500c56" Name="MICROSOFT.MANAGEMENT.SERVICES.INTUNEWINDOWSAGENT.EXE version 1.39.200.2 or greater in MICROSOFT® INTUNE™ from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupSid="S-1-1-0" Action="Allow"> <Conditions> <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="MICROSOFT.MANAGEMENT.SERVICES.INTUNEWINDOWSAGENT.EXE"> <BinaryVersionRange LowSection="1.39.200.2" HighSection="*" /> </FilePublisherCondition> </Conditions> </FilePublisherRule> <FilePublisherRule Id="6ead5a35-5bac-4fe4-a0a4-be8885012f87" Name="CMM - CCMEXEC.EXE, 5.0.0.0+, Microsoft signed" Description="" UserOrGroupSid="S-1-1-0" Action="Allow"> <Conditions> <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="CCMEXEC.EXE"> <BinaryVersionRange LowSection="5.0.0.0" HighSection="*" /> </FilePublisherCondition> </Conditions> </FilePublisherRule> <FilePublisherRule Id="8e23170d-e0b7-4711-b6d0-d208c960f30e" Name="CCM - CCMSETUP.EXE, 5.0.0.0+, Microsoft signed" Description="" UserOrGroupSid="S-1-1-0" Action="Allow"> <Conditions> <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="CCMSETUP.EXE"> <BinaryVersionRange LowSection="5.0.0.0" HighSection="*" /> </FilePublisherCondition> </Conditions> </FilePublisherRule> </RuleCollection> </AppLockerPolicy>Разверните политику конфигурации управляемого установщика AppLocker. Вы можете импортировать политику AppLocker и развернуть ее с помощью групповая политика или использовать сценарий для развертывания политики с помощью командлета Set-AppLockerPolicy, как показано в следующей команде PowerShell.
Set-AppLockerPolicy -XmlPolicy <AppLocker XML FilePath> -Merge -ErrorAction SilentlyContinueПри развертывании политики AppLocker с помощью сценария используйте appidtel.exe для настройки службы удостоверений приложений AppLocker и драйвера фильтра AppLocker.
appidtel.exe start [-mionly]Укажите "-mionly", если вы не планируете использовать интеллектуальную систему безопасности (ISG).
Примечание.
Отслеживание управляемого установщика начнется при следующем запуске процесса, соответствующего правилам управляемого установщика. Если предполагаемый процесс уже запущен, его необходимо перезапустить.
Включение параметра управляемого установщика в политике управления приложениями
Чтобы включить доверие для двоичных файлов, заложенных управляемыми установщиками, в политике управления приложениями необходимо указать параметр "Включено: управляемый установщик". Этот параметр можно определить с помощью командлета Set-RuleOption с опцией 13.
Ниже приведены шаги по созданию политики управления приложениями, которая позволяет загрузить Windows и включает параметр управляемого установщика.
Скопируйте политику DefaultWindows_Audit в рабочую папку из раздела "C:\Windows\schemas\CodeIntegrity\ExamplePolicies\DefaultWindows_Audit.xml"
Сбросьте идентификатор политики, чтобы убедиться, что он имеет формат нескольких политик, и присвойте ему GUID, отличный от указанного в примерах политик. Кроме того, присвойте ему понятное имя, чтобы упростить идентификацию.
Пример:
Set-CIPolicyIdInfo -FilePath <XML filepath> -PolicyName "<friendly name>" -ResetPolicyIDУстановите параметр 13 (Enabled:Managed Installer).
Set-RuleOption -FilePath <XML filepath> -Option 13Разверните политику управления приложениями. См. раздел Развертывание политик управления приложениями для бизнеса.
Примечание.
Политика управления приложениями должна включать правила для всех системных и загрузочных компонентов, драйверов ядра и любых других разрешенных приложений, которые не могут быть развернуты с помощью управляемого установщика.
Проверка настроек управляемого установщика с помощью политики управления приложениями в режиме аудита
Выполните следующие действия, чтобы подтвердить настройку управляемого установщика с помощью политики управления приложениями в режиме аудита.
- Разверните политику управления приложениями в режиме аудита с включенными параметрами управляемого установщика и ISG. Режим аудита позволяет наблюдать, что будет разрешать Управление приложениями, не блокируя приложения.
- Разверните управляемый установщик, например Microsoft Intune или Microsoft Configuration Manager, и установите приложения, которые вы хотите оценить, с помощью этого управляемого установщика.
- Подтвердите ожидаемые авторизации, централизованно просматривая события происхождения в расширенном поиске. Используйте типы
AppControlCodeIntegrityOriginAllowedдействий источника ,AppControlCodeIntegrityOriginAuditedа такжеAppControlCodeIntegrityOriginBlockedдля событий с идентификаторами 3090, 3091 и 3092 в качестве сигналов о том, что управляемый установщик происхождения или репутация ISG санкционировали файл. - Для локальной проверки используйте
fsutilпроверки в управляемом установщике и техническом справочнике ISG , чтобы просмотреть расширенные атрибуты файлов. - После проверки ожидаемого поведения можно перевести политику управления приложениями из режима аудита в режим принудительного применения с большей уверенностью в том, что приложения продолжат работать в обычном режиме.
Удаление функции управляемого установщика
Чтобы удалить функцию управляемого установщика с устройства, необходимо удалить политику AppLocker управляемого установщика с устройства, следуя инструкциям в разделе Удаление правила AppLocker: Очистка политик AppLocker в одной системе или удаленных системах.