Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Una policy supplementare di Application Control per MABS permette a Azure Locale di girare in modalità Enforced senza bloccare i backup. Quando una distribuzione Azure Locale viene eseguita in modalità applicata al Controllo applicativo, MABS e tutte le DLL utilizzate devono essere firmate correttamente.
Questo articolo descrive come creare una policy supplementare di Application Control utilizzando PowerShell per estendere la policy di base e permettere l'esecuzione di MABS.
Controlla e modifica la modalità dei criteri di Application Control in Azure Locale
I criteri di Controllo delle applicazioni possono essere eseguiti in una delle tre modalità: Audit, Imposto o Disabilitato. Scopri come cambiare le modalità dei criteri di Controllo applicazioni.
Creare una politica supplementare di Application Control per il MABS
Per creare una policy supplementare di Application Control per MABS utilizzando PowerShell, segui questi passaggi:
Genera un file di policy WDAC contenente le informazioni necessarie per creare la policy DPM dal server MABS eseguendo il
New-CIPolicycmdlet.New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"Crea un nuovo file XML usando il seguente script di esempio e salvalo sul percorso delle macchine
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xmlvirtuali Azure Locale:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
Aggiorna
PlatformID,BasePolicyID,PolicyID, eSigner’s TBS valuesecondo necessità:-
PlatformID: Rappresenta l'associazione della piattaforma. Trova questo dettaglio nel fileC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
BasePolicyID: Rappresenta la politica di base su cui si basa la politica attuale. Puoi usarlaGet-ASLocalWDACPolicyInfoper trovare la tua polizza base. -
PolicyID: Rappresenta l'identificatore per la politica attuale. Trova questo dettaglio nel fileC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
Signer’s TBS values: Recupera il valore del certificato di firma del firmatore (l'impronta digitale TBS) dal fileC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
-
Per modificare i metadati della tua policy supplementare sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"Per distribuire la policy sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlPer verificare lo stato della nuova policy sulle macchine virtuali Azure Locale, esegui il seguente cmdlet:
Get-ASLocalWDACPolicyInfo
Output di esempio
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False
Passo successivo
Fai backup alle macchine virtuali Azure Locale con Backup di Azure Server.