Развертывание политик WDAC с помощью Microsoft Configuration Manager

Примечание.

Некоторые возможности управления приложениями Защитник Windows (WDAC) доступны только в определенных версиях Windows. Дополнительные сведения о доступности функций управления приложениями.

Вы можете использовать Microsoft Configuration Manager для настройки Защитник Windows управления приложениями (WDAC) на клиентских компьютерах.

Использование встроенных политик Configuration Manager

Configuration Manager включает встроенную поддержку WDAC, которая позволяет настраивать Windows 10 и Windows 11 клиентских компьютеров с помощью политики, которая разрешает только следующее:

  • Компоненты Windows
  • Приложения Microsoft Store
  • Приложения, установленные Configuration Manager (Configuration Manager самостоятельно настроены в качестве управляемого установщика)
  • (Необязательно) Уважаемые приложения, определенные в графе интеллектуальной безопасности (ISG)
  • (Необязательно) Приложения и исполняемые файлы, уже установленные в расположениях папок, определяемых администратором, которые Configuration Manager разрешают однократную проверку во время создания политики в управляемых конечных точках.

Configuration Manager не удаляет политики после развертывания. Чтобы остановить принудительное применение, необходимо переключить политику в режим аудита, что приведет к тому же эффекту. Если вы хотите полностью отключить Защитник Windows управления приложениями (WDAC) (включая режим аудита), можно развернуть сценарий, чтобы удалить файл политики с диска, а затем запустить перезагрузку или дождаться следующей перезагрузки.

Создание политики WDAC в Configuration Manager

  1. Выберите Asset and Compliance>Endpoint Protection>Защитник Windows Application ControlCreate Application Control Policy (Создание политики управления приложениями>)

    Создайте политику WDAC в Configuration Manager.

  2. Введите имя политики >Далее

  3. Включение принудительного перезапуска устройств, чтобы эту политику можно было применить ко всем процессам.

  4. Выберите режим, в который будет выполняться политика (включено принудительное применение или только аудит)

  5. Нажмите кнопку Далее

    Создание принудительной политики WDAC в Configuration Manager.

  6. Выберите Добавить , чтобы начать создание правил для доверенного программного обеспечения.

    Создайте правило пути WDAC в Configuration Manager.

  7. Выберите Файл или Папка, чтобы создать правило >обзора пути.

    Выберите файл или папку, чтобы создать правило пути.

  8. Выберите исполняемый файл или папку для правила > пути ОК.

    Выберите исполняемый файл или папку.

  9. Нажмите кнопку ОК , чтобы добавить правило в таблицу доверенных файлов или папки.

  10. Нажмите кнопку Далее, чтобы перейти на страницу > сводки Закрыть.

    Подтвердите правило пути WDAC в Configuration Manager.

Развертывание политики WDAC в Configuration Manager

  1. Щелкните правой кнопкой мыши только что созданную политику >Развертывание политики управления приложениями

    Развертывание WDAC с помощью Configuration Manager.

  2. Выберите Обзор

    Нажмите кнопку Обзор.

  3. Выберите ранее > созданную коллекцию устройств ОК.

    Выберите коллекцию устройств.

  4. Изменение расписания >ОК

    Измените расписание развертывания WDAC.

Дополнительные сведения об использовании собственных политик WDAC Configuration Manager см. в разделе управление Защитник Windows управление приложениями с помощью Configuration Manager.

Скачайте весь WDAC в Configuration Manager лабораторном документе.

Развертывание пользовательских политик WDAC с помощью пакетов или программ или последовательностей задач

Использование встроенных политик Configuration Manager может быть полезной отправной точкой, но клиенты могут найти круг доверия, доступный в Configuration Manager слишком ограничивающим. Чтобы определить собственный круг доверия, можно использовать Configuration Manager для развертывания пользовательских политик WDAC с помощью развертывания на основе скриптов с помощью пакетов и программ распространения программного обеспечения или последовательностей задач развертывания операционной системы.