Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Una política suplementaria de Control de Aplicaciones para MABS permite que Azure Local se ejecute en modo Enforced sin bloquear copias de seguridad. Cuando un despliegue de Azure Local se ejecuta en modo de control de aplicaciones aplicado, MABS y todas las DLLs que utiliza deben estar correctamente firmadas.
Este artículo describe cómo crear una política suplementaria de Control de Aplicaciones utilizando PowerShell para extender la política base y permitir que MABS se ejecute.
Comprueba y cambia el modo de política de Control de Aplicaciones en Azure Local
Las políticas de control de aplicaciones pueden ejecutarse en uno de estos tres modos: Auditoría, Forzado o Deshabilitado. Aprende a cambiar los modos de política de Control de Aplicaciones.
Crear una política suplementaria de Control de Aplicaciones para MABS
Para crear una política suplementaria de Control de Aplicaciones para MABS usando PowerShell, sigue estos pasos:
Genera un archivo de política WDAC que contenga la información necesaria para crear la política DPM desde el servidor MABS ejecutando el
New-CIPolicycmdlet.New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"Crea un nuevo archivo XML usando el siguiente script de ejemplo y guárdalo en la ruta de las máquinas
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xmlvirtuales Azure Local:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
Actualizar
PlatformID,BasePolicyID,PolicyID, ySigner’s TBS valuesegún sea necesario:-
PlatformID: Representa la asociación con la plataforma. Encuentra este detalle en el archivoC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
BasePolicyID: Representa la política base en la que se basa la política actual. Puedes usarlaGet-ASLocalWDACPolicyInfopara encontrar tu póliza base. -
PolicyID: Representa el identificador de la política actual. Encuentra este detalle en el archivoC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
Signer’s TBS values: Obtener del archivoC:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlel valor del identificador de la raíz/cadena del certificado de firma del firmante (la huella digital TBS).
-
Para modificar los metadatos de tu política suplementaria en máquinas virtuales Azure Local, ejecuta el siguiente cmdlet:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"Para desplegar la política en máquinas virtuales Azure Local, ejecute el siguiente cmdlet:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlPara comprobar el estado de la nueva política en las máquinas virtuales de Azure Local, ejecute el siguiente cmdlet:
Get-ASLocalWDACPolicyInfo
Salida del ejemplo
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False
Paso siguiente
Copia de seguridad de Azure Local virtual machines con Azure Backup Server.