Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Eine Application Control-Ergänzungsrichtlinie für MABS ermöglicht es Azure Local, im Enforced-Modus zu laufen, ohne Backups zu blockieren. Wenn eine Azure Local-Bereitstellung im Application Control-Erzwungenen Modus ausgeführt wird, müssen MABS und alle verwendeten DLLs korrekt signiert sein.
Dieser Artikel beschreibt, wie man eine ergänzende Application Control-Richtlinie erstellt, indem man PowerShell verwendet, um die Basisrichtlinie zu erweitern und MABS ausführen zu lassen.
Überprüfen und wechseln Sie den Application Control Policy Mode in Azure Local
Anwendungssteuerungsrichtlinien können in einem von drei Modi ausgeführt werden: Audit, Erzwungen oder Deaktiviert. Erfahren Sie, wie Sie die Anwendungssteuerungsrichtlinien wechseln.
Erstellen Sie eine ergänzende Richtlinie für die Anwendungssteuerung für MABS
Um eine Application Control-Ergänzungsrichtlinie für MABS mit PowerShell zu erstellen, folgen Sie diesen Schritten:
Generiere eine WDAC-Richtliniendatei mit den Informationen, die zur Erstellung der DPM-Policy vom MABS-Server benötigt werden, indem du das
New-CIPolicyCmdlet ausführst.New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"Erstellen Sie eine neue XML-Datei mit dem folgenden Beispielskript und speichern Sie sie auf dem Pfad auf Azure Local-virtuellen Maschinen
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xml:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
Aktualisieren
PlatformID,BasePolicyID,PolicyID, undSigner’s TBS valuenach Bedarf:-
PlatformID: Steht für die Plattformzuordnung. Finden Sie dieses Detail in der AkteC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
BasePolicyID: Stellt die Basispolitik dar, auf der die aktuelle Politik beruht. Sie könnenGet-ASLocalWDACPolicyInfoverwenden, um Ihre Basispolice zu finden. -
PolicyID: Repräsentiert die Kennung der aktuellen Politik. Finden Sie dieses Detail in der AkteC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
Signer’s TBS values: Rufen Sie den Wert der Root-/Kettenkennung des Signaturzertifikats des Unterzeichners (den TBS-Fingerabdruck) aus der DateiC:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlab.
-
Um die Metadaten Ihrer ergänzenden Richtlinie für Azure Local Virtual Machines zu ändern, führen Sie folgendes CMDLET aus:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"Um die Richtlinie auf Azure Local-Virtual Machines bereitzustellen, führen Sie folgendes Cmdlet aus:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlUm den Status der neuen Richtlinie auf Azure Local Virtual Machines zu überprüfen, führen Sie folgendes Kommando aus:
Get-ASLocalWDACPolicyInfo
Beispielausgabe
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False
Nächster Schritt
Sichern Sie Azure Local Virtual Machines mit Azure Backup Server.