Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dodatkowa polityka Application Control dla MABS pozwala Azure lokalnie działać w trybie wymuszonym bez blokowania kopii zapasowych. Gdy wdrożenie Azure lokalnie działa w trybie wymuszonym przez Application Control, MABS i wszystkie używane przez niego DLL muszą być prawidłowo podpisane.
Ten artykuł opisuje, jak stworzyć dodatkową politykę Application Control za pomocą PowerShell do rozszerzenia podstawowej polityki i umożliwienia działania MABS.
Sprawdź i przełącz tryb zasad Kontroli aplikacji w usłudze Azure lokalnie
Polityki kontroli aplikacji mogą działać w jednym z trzech trybów: Audyt, Egzekwowane lub Wyłączone. Dowiedz się, jak przełączać tryby polityki Kontroli Aplikacji.
Stwórz uzupełniającą politykę Application Control dla MABS
Aby stworzyć dodatkową politykę Application Control dla MABS przy użyciu PowerShell, należy postępować zgodnie z następującymi krokami:
Wygeneruj plik polityki WDAC zawierający informacje potrzebne do utworzenia polityki DPM z serwera MABS, uruchamiając
New-CIPolicycmdlet.New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"Stwórz nowy plik XML za pomocą następującego przykładowego skryptu i zapisz go na ścieżce na maszynach
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xmlwirtualnych Azure lokalnie:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
Aktualizacja
PlatformID,BasePolicyID,PolicyID, orazSigner’s TBS valuew razie potrzeby:-
PlatformID: Reprezentuje stowarzyszenie platformy. Znajdź ten szczegół w plikuC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
BasePolicyID: Reprezentuje politykę bazową, na której opiera się obecna polityka. Możesz użyćGet-ASLocalWDACPolicyInfo, aby znaleźć swoją polisę podstawową. -
PolicyID: Oznacza identyfikator aktualnej polityki. Znajdź ten szczegół w plikuC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
Signer’s TBS values: Pobierz wartość identyfikatora root/chain certyfikatu podpisującego (odcisk palca TBS) z plikuC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
-
Aby zmodyfikować metadane swojej dodatkowej polityki dotyczącej maszyn wirtualnych Azure lokalnie, uruchom następujący cmdlet:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"Aby wdrożyć politykę na maszynach wirtualnych Azure lokalnie, uruchom następujący cmdlet:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlAby sprawdzić status nowej polityki na maszynach wirtualnych Azure lokalnie, uruchom następujący cmdlet:
Get-ASLocalWDACPolicyInfo
Przykładowe dane wyjściowe
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False
Następny krok
Backup Azure lokalnie virtual machines with Azure Backup Server.