Konfigurera kontrollerad mappåtkomst (CFA)

Kontrollerad mappåtkomst (CFA) skyddar dina värdefulla data från skadliga appar och hot, till exempel utpressningstrojaner, genom att förhindra att ej betrodda appar ändrar filer i skyddade mappar. Du kan aktivera och konfigurera CFA med någon av metoderna i den här artikeln.

För bästa resultat använder du en hanteringslösning på företagsnivå, till exempel Microsoft Intune eller Microsoft Configuration Manager för att hantera CFA.

Förutsättningar

CFA är tillgängligt i följande operativsystem:

Konfigurera CFA i Intune med hjälp av slutpunktssäkerhetsprinciper

Microsoft Intune är det rekommenderade verktyget för att konfigurera och distribuera Defender för slutpunktsfunktioner till enheter. Intune är dock en separat produkt som inte ingår i Defender för Endpoint och som inte ingår i alla prenumerationer. Om du vill använda Intune behöver du en prenumeration som innehåller den, eller så kan du köpa den separat som en fristående prenumeration eller ett tillägg. Om du inte har Intune kan du använda någon av de andra metoderna i den här artikeln. Mer information finns i Microsoft Intune licensiering.

I Intune är slutpunktssäkerhetsprinciper den rekommenderade metoden för att distribuera CFA.

Information om hur du konfigurerar CFA med hjälp av en Microsoft Intune policy för minskning av attackytan för slutpunktssäkerhet finns i Skapa en slutpunktssäkerhetsprincip (öppnas på en ny flik i Intune-dokumentationen). Använd följande inställningar när du skapar principen:

  • Principtyp: Minskning av attackytan
  • Plattform: Windows
  • Profil: Regler för minskning av attackytan
  • Konfigurationsinställningar: När du har konfigurerat inställningarna för regler för minskning av attackytan (ASR) konfigurerar du följande CFA-inställningar:
    • Aktivera kontrollerad mappåtkomst: Välj ett tillgängligt lägesvärde. När du har utvärderat effekten av CFA i granskningsläge kan du ställa in den på Aktiverad.

    • Kontrollerad mappåtkomst till skyddade mappar: Om du vill lägga till fler mappar som får CFA-skydd använder du någon av följande metoder:

      • Välj Lägg till. I rutan som visas anger du sökvägen som ska inkluderas. Ett exempel:

        • C:\Data\Reports
        • C:\Data\Finance
      • Välj Importera för att importera en CSV-fil som innehåller sökvägarna som ska inkluderas. CSV-filen använder följande format:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tip

        Dubbla citattecken runt värdena är valfria och ignoreras (används inte i värdena) om du inkluderar dem. Använd inte enkla citattecken runt värdena.

    • Kontrollerad mappåtkomst tillåtna program: Om du vill ange appar som tillåts göra ändringar i filer i skyddade mappar använder du samma lägg till - eller importmetoder som beskrivs för Kontrollerade mappåtkomstskyddade mappar och anger sökvägen och filnamnet för varje app.

      CSV-filen använder följande format:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      Sökvägen för varje app kan innehålla miljövariabler och jokertecken, enligt beskrivningen i Tillåt att appar ändrar filer i skyddade mappar.

Mer information om profiler för minskning av attackytan i Microsoft Intune finns i Hantera inställningar för minskning av attackytan med Microsoft Intune.

Konfigurera CFA i Microsoft Defender-portalen

Om din organisation hanterar slutpunktssäkerhetsprinciper i Microsoft Defender portalen kan du konfigurera CFA med samma slutpunktssäkerhetsprinciper som Intune använder.

På fliken Windows på sidan Slutpunktssäkerhetsprinciper i Defender portalen väljer https://security.microsoft.com/policy-inventorydu Skapa ny princip och skapar sedan en princip för minskning av attackytan. Fullständig procedur finns i Skapa en slutpunktssäkerhetsprincip.

Använd samma profil för regler för minskning av attackytan och CFA-inställningar som beskrivs i Konfigurera CFA i Intune med hjälp av slutpunktssäkerhetsprinciper.

När du tilldelar principen bör du tänka på att begränsningar för tilldelningsgrupper gäller för enheter som hanteras via hantering av säkerhetsinställningar. Mer information finns i steget Tilldelningar.

Konfigurera CFA i valfri MDM-lösning med Policy CSP

Med CSP (Policy Configuration Service Provider) kan företagsorganisationer konfigurera CFA på Windows enheter med hjälp av valfri mdm-lösning (hantering av mobila enheter), inte bara Microsoft Intune. Mer information finns i CSP-princip.

Använd följande CSP:er i området Princip-CSP – Defender för att konfigurera CFA.

Aktivera CFA med Policy CSP

Använd CSP:n EnableControlledFolderAccess för att konfigurera CFA och välja skyddsläge.

OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Värde: Ange något av följande lägesvärden:

  • 0: Inaktiverad (standard).
  • 1: Aktiverad (blockera).
  • 2: Granskningsläge.
  • 3: Blockera endast diskändringar.
  • 4: Granska endast ändringar på disken.

Lägg till mappar bland skyddade mappar med Policy CSP

CFA skyddar en omodifierbar lista över vanliga mappar. Om du vill lägga till fler mappar som får CFA-skydd använder du CSP:en ControlledFolderAccessProtectedFolders :

OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Värde: Ange en eller flera mappsökvägar avgränsade med tecknet pipe (|).

Till exempel C:\Data\Reports|C:\Data\Finance.

Tillåt att appar ändrar filer i skyddade mappar med hjälp av princip-CSP

Använd CSP:et ControlledFolderAccessAllowedApplications för att tillåta att fler appar gör ändringar i filer i skyddade mappar.

OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Värde: Ange en eller flera appsökvägar avgränsade med tecknet pipe (|). Sökvägen för varje app kan innehålla miljövariabler och jokertecken, enligt beskrivningen i Tillåt att appar ändrar filer i skyddade mappar.

Till exempel: C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

Konfigurera CFA i Microsoft Configuration Manager

I Microsoft Configuration Manager konfigurerar du CFA i en princip för Windows Defender Exploit Guard. Anvisningar finns i informationen om CFA i Skapa och distribuera en princip för Exploit Guard.

Anmärkning

Överväganden när du lägger till skyddade mappar eller tillåter appar (till exempel stöd för jokertecken och kravet på att starta om tillåtna appar) finns i Lägga till andra mappar i CFA och Tillåt appar att ändra filer i skyddade mappar.

Konfigurera CFA i grupprincip

  1. I centraliserad grupprinciphantering öppnar du Group Policy Management Console (GPMC) på din dator för grupprinciphantering.

  2. I GPMC-konsolträdet expanderar du grupprincip Objekt i skogen och domänen som innehåller det grupprincipobjekt som du vill redigera.

  3. Högerklicka på GPO:t, och välj sedan Redigera.

  4. I Redigeraren för grupprinciphantering går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Kontrollerad mappåtkomst.

  5. I informationsfönstret för Kontrollerad mappåtkomst är de tillgängliga inställningarna:

    Om du vill öppna och konfigurera en CFA-inställning använder du någon av följande metoder:

    • Dubbelklicka på inställningen.
    • Högerklicka på inställningen och välj sedan Redigera.
    • Välj inställningen och välj sedan Åtgärdsredigering>.

Tip

Du kan också konfigurera grupprincip lokalt på enskilda enheter med hjälp av Redigeraren för lokala grupprincip (gpedit.msc). Gå till samma sökväg: Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Kontrollerad mappåtkomst.

De tillgängliga inställningarna beskrivs i följande underavsnitt.

Important

Citattecken, inledande blanksteg, avslutande blanksteg och extra tecken stöds inte i något av CFA-värdena i grupprincipen.

Aktivera CFA i grupprinciper

  1. Öppna inställningen Konfigurera kontrollerad mappåtkomst i informationsfönstret i Kontrollerad mappåtkomst.

  2. Konfigurera följande alternativ i inställningsfönstret som öppnas:

    1. Välj Aktiverad.
    2. Konfigurera funktionen skydda mina mappar: Välj något av följande lägesvärden:
      • Inaktivera (standard)
      • Block
      • Granskningsläge
      • Endast ändring av blockdisk
      • Granska endast ändringar på disken

    Skärmbild som visar grupprincipalternativet aktiverat och Granskningsläge valt.

Important

Om du vill aktivera CFA fullt ut måste du ange alternativet Grupprincip till Aktiverad och välja Blockera i listrutan Alternativ.

Lägg till mappar i skyddade mappar i Gruppolicy

  1. Öppna inställningen Konfigurera skyddade mappar i informationsfönstret i Kontrollerad mappåtkomst.

    1. Välj Aktiverad.
    2. Ange de mappar som ska skyddas: Välj Visa....
    3. I inställningsfönstret som öppnas konfigurerar du följande alternativ:
      • Värdenamn: Ange sökvägen som ska inkluderas i CFA-skydd.
      • Värde: Ange värdet 0.

    Upprepa det här steget så många gånger det behövs. När du är klar väljer du OK.

    Överväganden när du lägger till mappar (till exempel stöd för nätverksresurser, mappade enheter och miljövariabler) finns i Lägga till andra mappar i CFA.

Tillåt appar att ändra filer i skyddade mappar i Gruppolicy

  1. Öppna inställningen Konfigurera tillåtna program i informationsfönstret i Kontrollerad mappåtkomst.

    1. Välj Aktiverad.
    2. Ange de program som ska vara betrodda: Välj Visa....
    3. I inställningsfönstret som öppnas konfigurerar du följande alternativ:
      • Värdenamn: Ange sökvägen och filnamnet för det program som tillåts göra ändringar i filer i skyddade mappar.
      • Värde: Ange värdet 0.

    Upprepa det här steget så många gånger det behövs. När du är klar väljer du OK.

    Överväganden när du tillåter appar (till exempel stöd för jokertecken och kravet på att starta om tillåtna appar) finns i Tillåt att appar ändrar filer i skyddade mappar.

Aktivera och konfigurera CFA i PowerShell

På målenheten kör du kommandona i det här avsnittet från en upphöjd PowerShell-session (ett PowerShell-fönster som du öppnade genom att välja Kör som administratör).

Om du vill aktivera CFA och välja skyddsläge använder du följande kommando:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Giltiga värden för parametern EnableControlledFolderAccess är:

  • 0 eller Disabled (standard)
  • 1 eller Enabled
  • 2 eller AuditMode
  • 3 eller BlockDiskModificationOnly
  • 4 eller AuditDiskModificationOnly

Om du vill se det befintliga CFA-läget på enheten kör du följande kommando:

Get-MpPreference | Format-Table EnableControlledFolderAccess

Anmärkning

  • I följande underavsnitt skriver Set-MpPreferenceöver befintliga skyddade mappar eller tillåtna appar med de värden som du anger. Om du vill se listan över befintliga värden kör du följande kommandon i en upphöjd PowerShell-session:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Om du vill lägga till andra mappar eller tillåtna appar i CFA utan att påverka några befintliga värden använder du cmdleten Add-MpPreference . Om du vill ta bort de angivna mapparna eller tillåtna appar från CFA utan att påverka andra befintliga värden använder du cmdleten Remove-MpPreference . Kommandosyntaxen är identisk för de tre cmdletarna.

  • De skyddade mapparna och de tillåtna apparna börjar gälla endast när CFA är aktiverat (värdet EnableControlledFolderAccess är inte 0 eller Disabled).

Lägga till mappar i skyddade mappar i PowerShell

Om du vill lägga till fler mappar för CFA att skydda använder du följande syntax i en upphöjd PowerShell-session:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

I följande exempel läggs de angivna mapparna till i den befintliga listan över skyddade mappar:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Tillåt att appar ändrar filer i skyddade mappar i PowerShell

Om du vill lägga till tillåtna appar som kan göra ändringar i filer i skyddade mappar använder du följande syntax i en upphöjd PowerShell-session:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

I följande exempel ersätts alla befintliga tillåtna appar med de angivna apparna. Sökvägen kan innehålla miljövariabler och jokertecken enligt beskrivningen i Tillåt att appar ändrar filer i skyddade mappar:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

Konfigurera CFA i Windows Zabezpečenie-appen

Du kan använda appen Windows Zabezpečenie på enskilda enheter för att konfigurera CFA. Den här metoden är användbar för testning eller för att konfigurera en enda enhet. Om du vill konfigurera CFA på många enheter använder du någon av de företagshanteringsmetoder som beskrevs tidigare i den här artikeln.

Anmärkning

Windows Zabezpečenie-appen stöder endast (motsvarar aktiveratläge) och Av (inaktiverat läge). Om du vill använda granskningsläget eller diskändringslägena använder du någon av de andra metoderna som beskrivs i den här artikeln.

  1. I Windows säkerhetsappen på enheten går du till Skydd mot virus och hot.

  2. I fönstret Skydd mot virus och hot går du till avsnittet Inställningar för skydd mot virus och hot och väljer Hantera inställningar.

  3. I fönstret Skydd mot virus och hot går du till avsnittet Kontrollerad mappåtkomst och väljer Hantera kontrollerad mappåtkomst.

  4. I fönstret Skydd mot utpressningstrojaner är följande inställningar tillgängliga i avsnittet Kontrollerad mappåtkomst :

    * Den här inställningen är endast tillgänglig när CFA är aktiverat.

De tillgängliga inställningarna beskrivs i följande underavsnitt.

Aktivera CFA i Windows Zabezpečenie-appen

  1. I avsnittet Kontrollerad mappåtkomst i fönstret Skydd mot utpressningstrojaner skjuter du reglaget till .

  2. Välj Ja i dialogrutan för Användarkontokontroll.

    Om du tidigare har angett skyddade mappar och tillåtna appar innan du inaktiverade CFA uppmanas du att bekräfta om du vill behålla dessa värden.

Lägga till mappar i skyddade mappar i Windows Zabezpečenie-appen

  1. I avsnittet Kontrollerad mappåtkomst i fönstret Skydd mot utpressningstrojaner väljer du Skyddade mappar.
  2. Välj Ja i dialogrutan Användarkontokontroll.
  3. I fönstret som öppnas väljer du + Lägg till en skyddad mapp och letar sedan upp och väljer mappen. Upprepa det här steget så många gånger det behövs.

Tillåt att appar ändrar filer i skyddade mappar i Windows Zabezpečenie-appen

  1. I avsnittet Kontrollerad mappåtkomst i fönstret Skydd mot utpressningstrojaner väljer du Tillåt en app via kontrollerad mappåtkomst.

  2. Välj Ja i dialogrutan Användarkontokontroll.

  3. I fönstret Tillåt en app via den kontrollerade mappens åtkomst väljer du + Lägg till en tillåten app och väljer sedan något av följande värden:

    • Nyligen blockerade appar: I dialogrutan Nyligen blockerade appar som öppnas väljer du en app i listan över nyligen blockerade appar.

      Om inga nyligen blockerade appar visas väljer du Bläddra bland alla appar för att hitta och väljer filen .exe eller .com att lägga till.

    • Bläddra bland alla appar: Leta upp och välj filen .exe eller .com att lägga till.

    Upprepa det här steget så många gånger det behövs.