Caspol.exe (Kódelérési biztonsági szabályzat eszköz)

A Kódelérési biztonság (CAS) szabályzateszköz (Caspol.exe) lehetővé teszi a felhasználók és rendszergazdák számára, hogy módosítsák a biztonsági szabályzatot a gépházirend szintjén, a felhasználói házirend szintjén és a vállalati házirend szintjén.

Fontos

A .NET-keretrendszer 4-től kezdve a Caspol.exe nincs hatással a CAS-szabályzatratrue, kivéve, ha az <legacyCasPolicy> elem be van állítva. A CasPol.exe által megjelenített vagy módosított beállítások csak a CAS-szabályzat használatát választó alkalmazásokat érintik.

Feljegyzés

A Code Access Security (CAS) elavult a .NET-keretrendszer és a .NET összes verziójában. A .NET legújabb verziói nem tartják tiszteletben a CAS-megjegyzéseket, és cas-okkal kapcsolatos API-k használata esetén hibákat okoznak. A fejlesztőknek alternatív módot kell keresnie a biztonsági feladatok elvégzésére.

Feljegyzés

A 64 bites számítógépek a biztonsági szabályzat 64 bites és 32 bites verzióit is tartalmazzák. Annak érdekében, hogy a szabályzatmódosítások a 32 bites és a 64 bites alkalmazásokra is vonatkozzanak, futtassa a Caspol.exe 32 bites és 64 bites verzióit is.

A Code Access biztonsági szabályzat eszköz automatikusan telepítve van a .NET-keretrendszer és a Visual Studióval. A Caspol.exe a %windir%\Microsoft.NET\Framework\version 32 bites rendszereken, a %windir%\Microsoft.NET\Framework64\verzió pedig 64 bites rendszereken található. (A hely például %windir%\Microsoft.NET\Framework64\v4.030319\caspol.exe a 4- .NET-keretrendszer 64 bites rendszeren.) Előfordulhat, hogy az eszköz több verziója is telepítve van, ha a számítógép több .NET-keretrendszer verzióját futtatja egymás mellett. Az eszközt a telepítési könyvtárból futtathatja. Javasoljuk azonban, hogy a Visual Studio fejlesztői parancssorát vagy a Visual Studio Developer PowerShellt használja, amely nem igényli a telepítési mappába való navigálást.

A parancssorba írja be a következőt:

Syntax

caspol [options]

Paraméterek

Lehetőség Leírás
-addfulltrustassembly_file

vagy

-afassembly_file
Hozzáad egy olyan szerelvényt, amely egyéni biztonsági objektumot (például egyéni engedélyt vagy egyéni tagsági feltételt) implementál egy adott szabályzatszint teljes megbízhatósági szerelvénylistájához. A assembly_file argumentum határozza meg a hozzáadni kívánt szerelvényt. Ezt a fájlt erős névvel kell aláírni. Az erős névvel rendelkező szerelvényt az Erős név eszközzel (Sn.exe) írhat alá.

Amikor egy egyéni engedélyt tartalmazó engedélykészletet adnak hozzá a szabályzathoz, az egyéni engedélyt megvalósító szerelvényt hozzá kell adni az adott szabályzatszint teljes megbízhatósági listájához. A biztonsági szabályzatban (például a gépházirendben) használt egyéni biztonsági objektumokat (például egyéni kódcsoportokat vagy tagsági feltételeket) megvalósító szerelvényeket mindig hozzá kell adni a teljes megbízhatósági szerelvénylistához. Figyelem: Ha az egyéni biztonsági objektumot megvalósító szerelvény más szerelvényekre hivatkozik, először fel kell vennie a hivatkozott szerelvényeket a teljes megbízhatósági szerelvénylistára. A Visual Basic, C++ és JScript használatával létrehozott egyéni biztonsági objektumok Microsoft.VisualBasic.dll, Microsoft.VisualC.dll vagy Microsoft.JScript.dll hivatkoznak. Ezek a szerelvények alapértelmezés szerint nem szerepelnek a teljes megbízhatósági szerelvénylistában. Egyéni biztonsági objektum hozzáadása előtt hozzá kell adnia a megfelelő szerelvényt a teljes megbízhatósági listához. Ennek elmulasztása megszakítja a biztonsági rendszert, és az összes szerelvények betöltése meghiúsul. Ebben az esetben a Caspol.exe -all -reset beállítás nem fogja helyreállítani a biztonságot. A biztonság javításához manuálisan kell szerkesztenie a biztonsági fájlokat az egyéni biztonsági objektum eltávolításához.
-addgroup {parent_label | parent_name} mship pset_name [flags]

vagy

-ag {parent_label | parent_name} mship pset_name [flags]
Új kódcsoportot ad hozzá a kódcsoport-hierarchiához. Megadhatja a parent_label vagy a parent_name. A parent_label argumentum a hozzáadott kódcsoport szülőjeként megadott kódcsoport címkéjét (például 1. vagy 1.1.) adja meg. A parent_name argumentum annak a kódcsoportnak a nevét adja meg, amely a hozzáadandó kódcsoport szülője. Mivel a parent_label és a parent_name felcserélhetők, Caspol.exe meg kell tudni különböztetni őket. Ezért parent_name nem kezdődhet számmal. Ezenkívül parent_name csak A-Z, 0-9 és aláhúzásjelet tartalmazhat.

Az mship argumentum az új kódcsoport tagsági feltételét adja meg. További információkért tekintse meg a szakasz későbbi részében található mship argumentumok táblázatát.

A pset_name argumentum annak az engedélykészletnek a neve, amely az új kódcsoporthoz lesz társítva. Az új csoporthoz egy vagy több jelölőt is beállíthat. További információkért tekintse meg a szakasz későbbi részében található jelölőargumentumok táblázatát.
-addpset {psfile | psfile pset_name}

vagy

-ap {named_psfile | psfilepset_name}
Új elnevezett engedélykészletet ad hozzá a szabályzathoz. Az engedélykészletet XML-ben kell létrehozni, és egy .xml fájlban kell tárolni. Ha az XML-fájl tartalmazza az engedélykészlet nevét, csak az adott fájl (psfile) van megadva. Ha az XML-fájl nem tartalmazza az engedélykészlet nevét, meg kell adnia az XML-fájl nevét (psfile) és az engedélykészlet nevét (pset_name).

Az engedélykészletekben használt összes engedélyt a globális szerelvény-gyorsítótárban található szerelvényekben kell meghatározni.
-a[ll] Azt jelzi, hogy az ezt követő összes beállítás a gépi, felhasználói és vállalati szabályzatokra vonatkozik. A -all lehetőség mindig az aktuálisan bejelentkezett felhasználó szabályzatára hivatkozik. A -customall beállítással az aktuális felhasználótól eltérő felhasználó felhasználói szabályzatára hivatkozhat.
-chggroup {label |name} {mship | pset_name |

Zászlók}

vagy

-cg {label |name} {mship | pset_name |

Zászlók}
Módosítja egy kódcsoport tagsági feltételét, engedélykészletét vagy a kizárólagos, szintfiníciós, név- vagy leírásjelzők beállításait. Megadhatja a címkét vagy a nevet. A címke argumentum a kódcsoport címkéjét (például 1. vagy 1.1.) adja meg. A névargumentum a módosítani kívánt kódcsoport nevét adja meg. Mivel a címke és a név felcserélhető, Caspol.exe meg kell tudni különböztetni őket. Ezért a név nem kezdődhet számmal. Ezenkívül a név csak A-Z, 0-9 és aláhúzásjelet tartalmazhat.

A pset_name argumentum a kódcsoporthoz társítandó engedélykészlet nevét adja meg. Az mship és a flags argumentumokkal kapcsolatos információkért tekintse meg a szakasz későbbi táblázatait.
-chgpsetpsfile pset_name

vagy

-cppsfile pset_name
Névvel ellátott engedélykészlet módosítása. A psfile argumentum adja meg az engedélykészlet új definícióját; ez egy xml formátumú szerializált engedélykészletfájl. A pset_name argumentum a módosítani kívánt engedélykészlet nevét adja meg.
-customallelérési út

vagy

-caelérési útja
Azt jelzi, hogy az ezt követő összes beállítás a gépre, a vállalatra és a megadott egyéni felhasználói házirendekre vonatkozik. Meg kell adnia az egyéni felhasználó biztonsági konfigurációs fájljának helyét az elérési út argumentummal.
-cu[stomuser] elérési útja Lehetővé teszi egy olyan egyéni felhasználói szabályzat felügyeletét, amely nem annak a felhasználónak a tagja, akinek a nevében Caspol.exe jelenleg fut. Meg kell adnia az egyéni felhasználó biztonsági konfigurációs fájljának helyét az elérési út argumentummal.
-vállalat

vagy

-En
Azt jelzi, hogy az ezt követő összes beállítás a vállalati szintű szabályzatra vonatkozik. Azok a felhasználók, akik nem vállalati rendszergazdák, nem rendelkeznek megfelelő jogosultságokkal a vállalati szabályzat módosításához, bár megtekinthetik. A nem vállalati forgatókönyvekben ez a szabályzat alapértelmezés szerint nem zavarja a gépi és a felhasználói házirendet.
-e[xecution] {off | } Be- vagy kikapcsolja azt a mechanizmust, amely ellenőrzi, hogy a kód végrehajtása előtt engedélyezve van-e a futtatás. Megjegyzés: Ez a kapcsoló .NET-keretrendszer 4- és újabb verziókban törlődik.
-f[orce] Letiltja az eszköz önmegsemmisítési tesztjét, és módosítja a felhasználó által megadott szabályzatot. Általában Caspol.exe ellenőrzi, hogy a szabályzatmódosítások megakadályozzák-e, hogy Caspol.exe megfelelően fusson; ha igen, Caspol.exe nem menti a szabályzatmódosítást, és hibaüzenetet nyomtat ki. Ha azt szeretné, hogy Caspol.exe akkor is módosítsa a szabályzatot, ha ez megakadályozza Caspol.exe magát, használja a -force lehetőséget.
-h[elp] Megjeleníti a Caspol.exe parancsszintaxisát és beállításait.
-l[ist] A megadott gép, felhasználó, vállalat vagy minden szabályzatszint kódcsoport-hierarchiáját és engedélykészleteit sorolja fel. Caspol.exe először a kódcsoport címkéjét jeleníti meg, majd a nevet, ha nem null értékű.
-listdescription

vagy

-Ld
A megadott szabályzatszint összes kódcsoport-leírását felsorolja.
-listfulltrust

vagy

-Lf
A megadott szabályzatszint teljes megbízhatósági szerelvénylistájának tartalmát sorolja fel.
-listgroups

vagy

-Lg
Megjeleníti a megadott szabályzatszint vagy az összes szabályzatszint kódcsoportját. Caspol.exe először a kódcsoport címkéjét jeleníti meg, majd a nevet, ha nem null értékű.
-listpset vagy -lp Megjeleníti a megadott vagy az összes szabályzatszint engedélykészletét.
-m[achine] Azt jelzi, hogy az ezt követő összes beállítás a gépszintű szabályzatra vonatkozik. Azok a felhasználók, akik nem rendszergazdák, nem rendelkeznek megfelelő jogosultságokkal a gépházirend módosításához, bár megtekinthetik. Rendszergazdák esetén a -machine az alapértelmezett.
-polchgprompt { | }

vagy

-pp {kikapcsolva | }
Engedélyezi vagy letiltja a Caspol.exe futtatásakor megjelenő kérést egy olyan beállítással, amely szabályzatmódosításokat okozna.
-halk

vagy

-q
Ideiglenesen letiltja a szabályzatmódosításokat okozó beállításhoz általában megjelenő kérést. A globális változáskérési beállítás nem változik. A beállítást csak egyetlen parancs alapján használhatja, hogy ne tiltsa le az összes Caspol.exe parancsra vonatkozó kérést.
-r[ecover] Visszaállítja a házirendet egy biztonsági mentési fájlból. A szabályzat módosításakor Caspol.exe a régi szabályzatot egy biztonsági mentési fájlban tárolja.
-remfulltrustassembly_file

vagy

-rfassembly_file
Eltávolít egy szerelvényt egy szabályzatszint teljes megbízhatósági listájából. Ezt a műveletet akkor kell végrehajtani, ha a szabályzat már nem használ egyéni engedélyt tartalmazó engedélykészletet. A teljes megbízhatósági listából azonban csak akkor távolítson el egyéni engedélyt megvalósító szerelvényt, ha a szerelvény nem implementál semmilyen más, még használatban lévő egyéni engedélyt. Amikor eltávolít egy szerelvényt a listáról, minden olyan szerelvényt is el kell távolítania, amelytől függ.
-remgroup {label |name}

vagy

-rg {label | name}
Eltávolítja a címke vagy a név által megadott kódcsoportot. Ha a megadott kódcsoport gyermekkódcsoportokkal rendelkezik, Caspol.exe az összes gyermekkódcsoportot is eltávolítja.
-rempsetpset_name

vagy

-rppset_name
Eltávolítja a megadott engedélykészletet a szabályzatból. A pset_name argumentum azt jelzi, hogy melyik engedély van eltávolítva. Caspol.exe csak akkor távolítja el az engedélykészletet, ha nincs kódcsoporthoz társítva. Az alapértelmezett (beépített) engedélykészletek nem távolíthatók el.
-átszed

vagy

-rs
Visszaadja a szabályzatot az alapértelmezett állapotának, és megőrzi azt a lemezen. Ez akkor hasznos, ha úgy tűnik, hogy a módosított szabályzatok javításon kívülre kerülnek, és újra szeretné kezdeni a telepítési alapértelmezett beállításokat. Az alaphelyzetbe állítás akkor is kényelmes lehet, ha az alapértelmezett házirendet szeretné kiindulási pontként használni az adott biztonsági konfigurációs fájlok módosításához. További információ: A biztonsági konfigurációs fájlok manuális szerkesztése.
-resetlockdown

vagy

-rsld
Visszaadja a szabályzatot az alapértelmezett állapot szigorúbb verziójának, és megőrzi azt a lemezen; létrehoz egy biztonsági másolatot az előző gépházirendről, és megőrzi azt egy .security.config.bac A zárolt szabályzat az alapértelmezett házirendhez hasonló, azzal a kivételt leszámítva, hogy a szabályzat nem ad engedélyt a kód megadására a Local Intranet, Trusted Sitesés Internet zónákból, és a megfelelő kódcsoportok nem rendelkeznek gyermekkódcsoportokkal.
-resolvegroupassembly_file

vagy

-rsgassembly_file
Megjeleníti azokat a kódcsoportokat, amelyekhez egy adott szerelvény (assembly_file) tartozik. Alapértelmezés szerint ez a beállítás megjeleníti azokat a gépi, felhasználói és vállalati szabályzatszinteket, amelyekhez a szerelvény tartozik. Ha csak egy házirendszintet szeretne megtekinteni, használja ezt a beállítást a -machine, -user vagy -enterprise beállítással.
-resolvepermassembly_file

vagy

-rspassembly_file
Megjeleníti az összes olyan engedélyt, amelyet a megadott (vagy alapértelmezett) biztonsági szabályzat biztosítana a szerelvénynek, ha a szerelvény futtatható lenne. A assembly_file argumentum határozza meg a szerelvényt. Ha megadja a -all lehetőséget, Caspol.exe a szerelvény engedélyeit a felhasználó, a gép és a vállalati szabályzat alapján számítja ki; ellenkező esetben az alapértelmezett viselkedési szabályok érvényesek.
-s[ecurity] {bekapcsolva | } Be- vagy kikapcsolja a kódhozzáférés biztonságát. A -s off beállítás megadása nem tiltja le a szerepköralapú biztonságot. Megjegyzés: Ez a kapcsoló .NET-keretrendszer 4- és újabb verziókban törlődik. Figyelem: Ha a kódhozzáférés biztonsága le van tiltva, a kódhozzáférés minden követelménye sikeres. A kódhozzáférés biztonságának letiltása sebezhetővé teszi a rendszert a rosszindulatú kódok, például vírusok és férgek támadásai ellen. A biztonság kikapcsolása némi extra teljesítményt nyújt, de csak akkor szabad megtenni, ha más biztonsági intézkedéseket hoztak annak érdekében, hogy az általános rendszerbiztonság ne sérüljön meg. Egyéb biztonsági óvintézkedések közé tartozik például a nyilvános hálózatok leválasztása, a számítógépek fizikai védelme stb.
-u[ser] Azt jelzi, hogy az ezt követő összes beállítás a felhasználószintű szabályzatra vonatkozik annak a felhasználónak a nevében, akinek a nevében Caspol.exe fut. A nemminisztratív felhasználók esetében a -user az alapértelmezett.
-? Megjeleníti a Caspol.exe parancsszintaxisát és beállításait.

A kódcsoport tagsági feltételét meghatározó mship argumentum a -addgroup és a -chggroup beállítással használható. Minden mship argumentum .NET-keretrendszer osztályként van implementálva. A mship megadásához használja az alábbiak egyikét.

Argumentum Leírás
-allcode Az összes kódot megadja. Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.AllMembershipCondition: .
-appdir Megadja az alkalmazáskönyvtárat. Ha - appdir értéket ad meg tagsági feltételként, a kód URL-bizonyítékát összehasonlítja a kód alkalmazáskönyvtárának bizonyítékával. Ha mindkét bizonyíték értéke megegyezik, ez a tagsági feltétel teljesül. Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.ApplicationDirectoryMembershipCondition: .
-egyénixmlfile Egyéni tagsági feltételt ad hozzá. A kötelező xmlfile argumentum az egyéni tagsági feltétel XML-szerializálását tartalmazó .xml fájlt adja meg.
-hashhashAlg {-hexhashValue-file | assembly_file } A megadott szerelvénykivonatot tartalmazó kódot adja meg. Ha kivonatot szeretne használni kódcsoporttagság-feltételként, meg kell adnia a kivonat értékét vagy a szerelvényfájlt. Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.HashMembershipCondition: .
-pub { -certcert_file_name |

-file signed_file_name-hex | hex_string }
Megadja az adott szoftver közzétevőjének kódját, amelyet egy tanúsítványfájl, egy fájl aláírása vagy egy X509-tanúsítvány hexadecimális ábrázolása jelöl. Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.PublisherMembershipCondition: .
-webhely webhelye Az adott forráshelyet tartalmazó kódot adja meg. Példa:

-site** www.proseware.com

Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.SiteMembershipCondition: .
-strong -file file_name {name-noname A fájlnév, a szerelvény neve sztringként és a szerelvény főverziója által meghatározott erős nevű kódot adja meg.alverzió.buildeléshez.változatot. Példa:

-strong -file myAssembly.exe myAssembly 1.2.3.4

Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.StrongNameMembershipCondition: .
-url URL-cím A megadott URL-címről származó kódot adja meg. Az URL-címnek tartalmaznia kell egy protokollt, például http:// vagy ftp://. Emellett helyettesítő karakter (*) is használható egy adott URL-cím több szerelvényének megadására. Megjegyzés: Mivel egy URL több névvel is azonosítható, az URL-cím tagsági feltételként való használata nem biztonságos módszer a kód identitásának megállapítására. Ha lehetséges, használjon erős név tagsági feltételt, közzétevői tagsági feltételt vagy kivonat tagsági feltételt.

Erről a tagsági feltételről további információt a következő témakörben talál System.Security.Policy.UrlMembershipCondition: .
-zonezonename A megadott származási zónával rendelkező kódot adja meg. A zónanév argumentum a következő értékek egyike lehet: MyComputer, Intranet, Trusted, Internet vagy Untrusted. A tagsági feltételről további információt az ZoneMembershipCondition osztályban talál.

A -addgroup és -chggroup beállításokkal használható jelző argumentum az alábbiak egyikével van megadva.

Argumentum Leírás
-leírás "leírás" Ha a -addgroup beállítással használja, megadja a hozzáadni kívánt kódcsoport leírását. Ha a -chggroup beállítással használja, megadja a szerkeszteni kívánt kódcsoport leírását. A leírás argumentumot idézőjelek közé kell foglalni.
-exclusive {on|off} Ha be van kapcsolva, az azt jelzi, hogy csak a hozzáadni vagy módosítani kívánt kódcsoporthoz társított engedélykészletet veszi figyelembe, ha egy kód megfelel a kódcsoport tagsági feltételének. Ha ez a beállítás ki van kapcsolva, Caspol.exe figyelembe veszi a szabályzatszint összes egyező kódcsoportjának engedélykészletét.
-levelfinal {on|off} Ha be van kapcsolva, azt jelzi, hogy a hozzáadott vagy módosított kódcsoportot tartalmazó szint alatt egyetlen szabályzatszint sem tekinthető meg. Ezt a beállítást általában a gépházirend szintjén használják. Ha például ezt a jelölőt a gép szintjén állítja be egy kódcsoporthoz, és néhány kód megfelel a kódcsoport tagsági feltételének, Caspol.exe nem számítja ki vagy alkalmazza a kód felhasználói szintű szabályzatát.
-név "name" Ha a -addgroup beállítással használja, megadja a hozzáadni kívánt kódcsoport parancsfájlnevét. Ha a -chggroup beállítással használja, megadja a szerkeszteni kívánt kódcsoport szkriptnevét. A névargumentumot idézőjelek közé kell tenni. A névargumentum nem kezdődhet számmal, és csak A-Z, 0-9 és aláhúzásjelet tartalmazhat. A kódcsoportokra a numerikus címke helyett ez a név hivatkozhat. A név szkriptkészítési célokra is nagyon hasznos.

Megjegyzések

A biztonsági szabályzat három szabályzatszinttel van kifejezve: gépházirend, felhasználói szabályzat és vállalati szabályzat. A szerelvény által kapott engedélyeket a három szabályzatszint által engedélyezett engedélykészletek metszete határozza meg. Minden szabályzatszintet kódcsoportok hierarchikus struktúrája jelöl. Minden kódcsoporthoz tartozik egy tagsági feltétel, amely meghatározza, hogy melyik kód tagja a csoportnak. Az egyes kódcsoportokhoz egy elnevezett engedélykészlet is társítva van. Ez az engedélykészlet megadja azokat az engedélyeket, amelyekkel a futtatókörnyezet engedélyezi a tagsági feltételnek megfelelő kód használatát. A kódcsoport-hierarchia és a hozzá társított nevesített engedélykészletek meghatározzák és karbantartják a biztonsági szabályzatok minden szintjét. A -user, -customuser, -machine és -enterprise beállításokkal beállíthatja a biztonsági szabályzat szintjét.

A biztonsági szabályzatról és arról, hogy a futtatókörnyezet hogyan határozza meg a kód megadásához szükséges engedélyeket, olvassa el a Security Policy Management című témakört.

Kódcsoportok és engedélykészletek hivatkozása

A hierarchia kódcsoportjaira mutató hivatkozások megkönnyítése érdekében a -list lehetőség megjeleníti a kódcsoportok behúzásos listáját a numerikus címkékkel együtt (1, 1.1, 1.1.1 stb.). A kódcsoportokat célzó többi parancssori művelet a numerikus címkéket is használja adott kódcsoportokra való hivatkozáshoz.

Az elnevezett engedélykészletekre a nevük hivatkozik. A -list beállítás megjeleníti a kódcsoportok listáját, majd a szabályzatban elérhető elnevezett engedélykészletek listáját.

Caspol.exe viselkedése

A -s[ecurity] {onoff} kivételével | Ha a futtatókörnyezet X verziójával telepített Caspol.exe futtatja, a módosítások csak az adott verzióra vonatkoznak. A futtatókörnyezet egyéb, egymás melletti telepítései, ha vannak ilyenek, nem érintik. Ha Caspol.exe futtat a parancssorból anélkül, hogy egy adott futtatókörnyezeti verzió címtárában volna, az eszköz az elérési út első futtatókörnyezeti verziókönyvtárából (általában a legújabb telepített futtatókörnyezeti verzióból) lesz végrehajtva.

A -s[ecurity] {on | off} lehetőség egy számítógépszintű művelet. A kódhozzáférés biztonságának kikapcsolása leállítja az összes felügyelt kód és a számítógép összes felhasználójának biztonsági ellenőrzését. Ha a .NET-keretrendszer egymás melletti verziói vannak telepítve, ez a parancs kikapcsolja a számítógépen telepített összes verzió biztonságát. Bár a -list lehetőség azt mutatja, hogy a biztonság ki van kapcsolva, semmi más nem jelzi egyértelműen a többi felhasználó számára, hogy a biztonság ki van kapcsolva.

Ha egy rendszergazdai jogosultságokkal nem rendelkező felhasználó fut Caspol.exe, az összes beállítás a felhasználói szintű házirendre hivatkozik, kivéve, ha a -machine beállítás meg van adva. Ha egy rendszergazda Caspol.exefuttat, az összes beállítás a gépházirendre hivatkozik, kivéve, ha a -user beállítás meg van adva.

Caspol.exe meg kell adni a működéshez beállított Minden engedélynek megfelelőt. Az eszköz olyan védelmi mechanizmussal rendelkezik, amely megakadályozza, hogy a szabályzat olyan módon módosuljon, amely megakadályozza, hogy Caspol.exe megkapja a futtatáshoz szükséges engedélyeket. Ha ilyen módosításokat kísérel meg végrehajtani, Caspol.exe értesíti, hogy a kért házirend-módosítás megtöri az eszközt, és a szabályzat módosítása el lesz utasítva. Ezt a védelmi mechanizmust a -force beállítással kapcsolhatja ki egy adott parancshoz.

A biztonsági konfigurációs fájlok manuális szerkesztése

Három biztonsági konfigurációs fájl felel meg a Caspol.exe által támogatott három házirendszintnek: egy a gépházirendnek, egy az adott felhasználó házirendjének, egy pedig a vállalati szabályzatnak. Ezek a fájlok csak akkor jönnek létre lemezen, ha a gépi, felhasználói vagy vállalati szabályzatot módosítják a Caspol.exe használatával. Ha szükséges, a Caspol.exe -reset beállításával mentheti az alapértelmezett biztonsági szabályzatot a lemezre.

A legtöbb esetben nem ajánlott manuálisan szerkeszteni a biztonsági konfigurációs fájlokat. Lehetnek azonban olyan forgatókönyvek, amelyekben a fájlok módosítása szükségessé válik, például amikor egy rendszergazda módosítani szeretné egy adott felhasználó biztonsági konfigurációját.

Példák

-addfulltrust

Tegyük fel, hogy egy egyéni engedélyt tartalmazó engedélykészlet lett hozzáadva a gépházirendhez. Ez az egyéni engedély implementálva van, MyPerm.exeés MyPerm.exe az osztályra hivatkozik a következőben MyOther.exe: . Mindkét szerelvényt hozzá kell adni a teljes megbízhatósági szerelvénylistához. Az alábbi parancs hozzáadja a MyPerm.exe szerelvényt a gépházirend teljes megbízhatósági listájához.

caspol -machine -addfulltrust MyPerm.exe

Az alábbi parancs hozzáadja a MyOther.exe szerelvényt a gépházirend teljes megbízhatósági listájához.

caspol -machine -addfulltrust MyOther.exe

-addgroup

Az alábbi parancs egy gyermekkódcsoportot ad hozzá a gépházirend-kódcsoport-hierarchia gyökeréhez. Az új kódcsoport az internetzóna tagja, és a Végrehajtási engedélykészlethez van társítva.

caspol -machine -addgroup 1.  -zone Internet Execution

Az alábbi parancs egy gyermekkódcsoportot ad hozzá, amely a megosztáshoz \\netserver\netshare helyi intranetes engedélyeket ad.

caspol -machine -addgroup 1. -url \\netserver\netshare\* LocalIntranet

-addpset

Az alábbi parancs hozzáadja az Mypset engedélykészletet a felhasználói szabályzathoz.

caspol -user -addpset Mypset.xml Mypset

-chggroup

Az alábbi parancs módosítja az 1.2 címkével ellátott kódcsoport felhasználói szabályzatában megadott jogosultságokat. a Végrehajtási engedélykészlethez.

caspol -user -chggroup 1.2. Execution

Az alábbi parancs az 1.2.1 címkével ellátott kódcsoport alapértelmezett szabályzatában módosítja a tagsági feltételt. és módosítja a kizárólagos jelző beállítását. A tagsági feltétel úgy van definiálva, hogy az internetzónából származó kód legyen, és a kizárólagos jelző be van kapcsolva.

caspol -chggroup 1.2.1. -zone Internet -exclusive on

-chgpset

Az alábbi parancs névvel Mypset módosítja az engedélykészletet a benne található engedélykészletre newpset.xml. Vegye figyelembe, hogy az aktuális kiadás nem támogatja a kódcsoport-hierarchia által használt engedélykészletek módosítását.

caspol -chgpset Mypset newpset.xml

-erő

Az alábbi parancs hatására a felhasználói házirend gyökérkódcsoportja (1. címkével) a Semmi nevű engedélykészlethez lesz társítva. Ez megakadályozza a Caspol.exe futását.

caspol -force -user -chggroup 1 Nothing

-visszaszerez

Az alábbi parancs helyreállítja a legutóbb mentett gépházirendet.

caspol -machine -recover

-újracsoportosítás

Az alábbi parancs eltávolítja az 1.1 címkével ellátott kódcsoportot. Ha ez a kódcsoport rendelkezik gyermekkódcsoportokkal, ezek a csoportok is törlődnek.

caspol -remgroup 1.1.

-rempset

Az alábbi parancs eltávolítja a végrehajtási engedélykészletet a felhasználói szabályzatból.

caspol -user -rempset Execution

A következő parancs eltávolítja Mypset a felhasználói házirend szintjét.

caspol -rempset MyPset

-resolvegroup

Az alábbi parancs a gépházirend összes kódcsoportját mutatja be.myassembly

caspol -machine -resolvegroup myassembly

Az alábbi parancs a gép, a vállalati és a megadott egyéni felhasználói szabályzat összes kódcsoportját mutatja be myassembly .

caspol -customall "c:\config_test\security.config" -resolvegroup myassembly

-resolveperm

Az alábbi parancs kiszámítja a gép és a felhasználói házirend szintjei alapján az testassembly engedélyeket.

caspol -all -resolveperm testassembly

Lásd még