Crea una policy supplementare di Application Control per MABS utilizzando PowerShell

Una policy supplementare di Application Control per MABS permette a Azure Locale di girare in modalità Enforced senza bloccare i backup. Quando una distribuzione Azure Locale viene eseguita in modalità applicata al Controllo applicativo, MABS e tutte le DLL utilizzate devono essere firmate correttamente.

Questo articolo descrive come creare una policy supplementare di Application Control utilizzando PowerShell per estendere la policy di base e permettere l'esecuzione di MABS.

Controlla e modifica la modalità dei criteri di Application Control in Azure Locale

I criteri di Controllo delle applicazioni possono essere eseguiti in una delle tre modalità: Audit, Imposto o Disabilitato. Scopri come cambiare le modalità dei criteri di Controllo applicazioni.

Creare una politica supplementare di Application Control per il MABS

Per creare una policy supplementare di Application Control per MABS utilizzando PowerShell, segui questi passaggi:

  1. Genera un file di policy WDAC contenente le informazioni necessarie per creare la policy DPM dal server MABS eseguendo il New-CIPolicy cmdlet.

    
     	New-CIPolicy `
     	-ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" `
     	-Level Publisher `
     	-Fallback Hash `
     	-UserPEs `
     	-FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"
    
  2. Crea un nuovo file XML usando il seguente script di esempio e salvalo sul percorso delle macchine C:\WDAC\Broadcom_Supplemental-VMWareOnly.xmlvirtuali Azure Locale:

      <?xml version="1.0" encoding="utf-8"?>
      <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy">
     	 <VersionEx>10.0.0.0</VersionEx>
     	 <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID>
     	 <Rules>
     		 <Rule>
     			 <Option>Enabled:Unsigned System Integrity Policy</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:Advanced Boot Options Menu</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:UMCI</Option>
     		 </Rule>
     	 </Rules>
     	 <!-- EKUs -->
     	 <EKUs />
     	 <!-- File Rules -->
     	 <FileRules />
     	 <!-- Signers -->
     	 <Signers>
     		 <!-- Broadcom SHA256/SHA384 signer -->
     		 <Signer ID="ID_SIGNER_BROADCOM_SHA256"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="Broadcom Inc" />
     		 </Signer>
     		 <!-- VMware SHA256 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     		 <!-- VMware SHA384 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA384"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     	 </Signers>
     	 <!-- Signing Scenarios -->
     	 <SigningScenarios>
     		 <!-- User-mode executables/DLLs -->
     		 <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS"
     			 FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy">
     			 <ProductSigners>
     				 <AllowedSigners>
     					 <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     				 </AllowedSigners>
     			 </ProductSigners>
     		 </SigningScenario>
     	 </SigningScenarios>
     	 <UpdatePolicySigners />
     	 <CiSigners>
     		 <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     	 </CiSigners>
     	 <HvciOptions>0</HvciOptions>
     	 <Settings />
     	 <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID>
     	 <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID>
      </SiPolicy>
    

    Note

    Aggiorna PlatformID, BasePolicyID, PolicyID, e Signer’s TBS value secondo necessità:

    • PlatformID: Rappresenta l'associazione della piattaforma. Trova questo dettaglio nel file C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • BasePolicyID: Rappresenta la politica di base su cui si basa la politica attuale. Puoi usarla Get-ASLocalWDACPolicyInfo per trovare la tua polizza base.
    • PolicyID: Rappresenta l'identificatore per la politica attuale. Trova questo dettaglio nel file C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • Signer’s TBS values: Recupera il valore del certificato di firma del firmatore (l'impronta digitale TBS) dal file C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
  3. Per modificare i metadati della tua policy supplementare sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:

      # Path of newly created XML
      $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml"
    
      # Set Policy Version (VersionEx in the XML file)
      $policyVersion = "1.0.0.1"
      Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion
    
      # Set Policy Info (PolicyName, PolicyID in the XML file)
      Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"
    
  4. Per distribuire la policy sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:

      Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xml
    
  5. Per verificare lo stato della nuova policy sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:

      Get-ASLocalWDACPolicyInfo
    

Output di esempio

NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False

Passo successivo

Fai backup alle macchine virtuali Azure Locale con Backup di Azure Server.