Erstellen Sie eine Application Control-Ergänzungsrichtlinie für MABS mithilfe von PowerShell

Eine Application Control-Ergänzungsrichtlinie für MABS ermöglicht es Azure Local, im Enforced-Modus zu laufen, ohne Backups zu blockieren. Wenn eine Azure Local-Bereitstellung im Application Control-Erzwungenen Modus ausgeführt wird, müssen MABS und alle verwendeten DLLs korrekt signiert sein.

Dieser Artikel beschreibt, wie man eine ergänzende Application Control-Richtlinie erstellt, indem man PowerShell verwendet, um die Basisrichtlinie zu erweitern und MABS ausführen zu lassen.

Überprüfen und wechseln Sie den Application Control Policy Mode in Azure Local

Anwendungssteuerungsrichtlinien können in einem von drei Modi ausgeführt werden: Audit, Erzwungen oder Deaktiviert. Erfahren Sie, wie Sie die Anwendungssteuerungsrichtlinien wechseln.

Erstellen Sie eine ergänzende Richtlinie für die Anwendungssteuerung für MABS

Um eine Application Control-Ergänzungsrichtlinie für MABS mit PowerShell zu erstellen, folgen Sie diesen Schritten:

  1. Generiere eine WDAC-Richtliniendatei mit den Informationen, die zur Erstellung der DPM-Policy vom MABS-Server benötigt werden, indem du das New-CIPolicy Cmdlet ausführst.

    
     	New-CIPolicy `
     	-ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" `
     	-Level Publisher `
     	-Fallback Hash `
     	-UserPEs `
     	-FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"
    
  2. Erstellen Sie eine neue XML-Datei mit dem folgenden Beispielskript und speichern Sie sie auf dem Pfad auf Azure Local-virtuellen MaschinenC:\WDAC\Broadcom_Supplemental-VMWareOnly.xml:

      <?xml version="1.0" encoding="utf-8"?>
      <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy">
     	 <VersionEx>10.0.0.0</VersionEx>
     	 <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID>
     	 <Rules>
     		 <Rule>
     			 <Option>Enabled:Unsigned System Integrity Policy</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:Advanced Boot Options Menu</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:UMCI</Option>
     		 </Rule>
     	 </Rules>
     	 <!-- EKUs -->
     	 <EKUs />
     	 <!-- File Rules -->
     	 <FileRules />
     	 <!-- Signers -->
     	 <Signers>
     		 <!-- Broadcom SHA256/SHA384 signer -->
     		 <Signer ID="ID_SIGNER_BROADCOM_SHA256"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="Broadcom Inc" />
     		 </Signer>
     		 <!-- VMware SHA256 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     		 <!-- VMware SHA384 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA384"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     	 </Signers>
     	 <!-- Signing Scenarios -->
     	 <SigningScenarios>
     		 <!-- User-mode executables/DLLs -->
     		 <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS"
     			 FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy">
     			 <ProductSigners>
     				 <AllowedSigners>
     					 <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     				 </AllowedSigners>
     			 </ProductSigners>
     		 </SigningScenario>
     	 </SigningScenarios>
     	 <UpdatePolicySigners />
     	 <CiSigners>
     		 <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     	 </CiSigners>
     	 <HvciOptions>0</HvciOptions>
     	 <Settings />
     	 <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID>
     	 <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID>
      </SiPolicy>
    

    Note

    Aktualisieren PlatformID, BasePolicyID, PolicyID, und Signer’s TBS value nach Bedarf:

    • PlatformID: Steht für die Plattformzuordnung. Finden Sie dieses Detail in der Akte C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • BasePolicyID: Stellt die Basispolitik dar, auf der die aktuelle Politik beruht. Sie können Get-ASLocalWDACPolicyInfo verwenden, um Ihre Basispolice zu finden.
    • PolicyID: Repräsentiert die Kennung der aktuellen Politik. Finden Sie dieses Detail in der Akte C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • Signer’s TBS values: Rufen Sie den Wert der Root-/Kettenkennung des Signaturzertifikats des Unterzeichners (den TBS-Fingerabdruck) aus der Datei C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml ab.
  3. Um die Metadaten Ihrer ergänzenden Richtlinie für Azure Local Virtual Machines zu ändern, führen Sie folgendes CMDLET aus:

      # Path of newly created XML
      $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml"
    
      # Set Policy Version (VersionEx in the XML file)
      $policyVersion = "1.0.0.1"
      Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion
    
      # Set Policy Info (PolicyName, PolicyID in the XML file)
      Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"
    
  4. Um die Richtlinie auf Azure Local-Virtual Machines bereitzustellen, führen Sie folgendes Cmdlet aus:

      Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xml
    
  5. Um den Status der neuen Richtlinie auf Azure Local Virtual Machines zu überprüfen, führen Sie folgendes Kommando aus:

      Get-ASLocalWDACPolicyInfo
    

Beispielausgabe

NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False

Nächster Schritt

Sichern Sie Azure Local Virtual Machines mit Azure Backup Server.