Créer une politique complémentaire de contrôle d’application pour MABS en utilisant PowerShell

Une politique supplémentaire de contrôle d’application pour MABS permet à Azure Local de s’exécuter en mode Imposé sans bloquer les sauvegardes. Lorsqu’un déploiement Azure Local s’exécute en mode Application Control imposé, MABS et toutes les DLL qu’il utilise doivent être correctement signés.

Cet article décrit comment créer une politique complémentaire de contrôle d’application en utilisant PowerShell pour étendre la politique de base et permettre l’exécution de MABS.

Vérifiez et changez le mode politique de contrôle d’application sur Azure Local

Les politiques de contrôle d’application peuvent s’exécuter selon l’un des trois modes suivants : Audit, Appliqué ou Désactivé. Apprenez à changer de mode de politique de contrôle d’application.

Créer une politique supplémentaire de contrôle d’application pour le MABS

Pour créer une politique supplémentaire de contrôle d’application pour MABS en utilisant PowerShell, suivez ces étapes :

  1. Générez un fichier de politique WDAC contenant les informations nécessaires pour créer la politique DPM depuis le serveur MABS en exécutant le New-CIPolicy cmdlet.

    
     	New-CIPolicy `
     	-ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" `
     	-Level Publisher `
     	-Fallback Hash `
     	-UserPEs `
     	-FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"
    
  2. Créez un nouveau fichier XML en utilisant le script d’exemple suivant, et enregistrez-le sur le chemin des machines C:\WDAC\Broadcom_Supplemental-VMWareOnly.xmlvirtuelles Azure Local :

      <?xml version="1.0" encoding="utf-8"?>
      <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy">
     	 <VersionEx>10.0.0.0</VersionEx>
     	 <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID>
     	 <Rules>
     		 <Rule>
     			 <Option>Enabled:Unsigned System Integrity Policy</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:Advanced Boot Options Menu</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:UMCI</Option>
     		 </Rule>
     	 </Rules>
     	 <!-- EKUs -->
     	 <EKUs />
     	 <!-- File Rules -->
     	 <FileRules />
     	 <!-- Signers -->
     	 <Signers>
     		 <!-- Broadcom SHA256/SHA384 signer -->
     		 <Signer ID="ID_SIGNER_BROADCOM_SHA256"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="Broadcom Inc" />
     		 </Signer>
     		 <!-- VMware SHA256 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     		 <!-- VMware SHA384 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA384"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     	 </Signers>
     	 <!-- Signing Scenarios -->
     	 <SigningScenarios>
     		 <!-- User-mode executables/DLLs -->
     		 <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS"
     			 FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy">
     			 <ProductSigners>
     				 <AllowedSigners>
     					 <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     				 </AllowedSigners>
     			 </ProductSigners>
     		 </SigningScenario>
     	 </SigningScenarios>
     	 <UpdatePolicySigners />
     	 <CiSigners>
     		 <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     	 </CiSigners>
     	 <HvciOptions>0</HvciOptions>
     	 <Settings />
     	 <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID>
     	 <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID>
      </SiPolicy>
    

    Note

    Mise à jour PlatformID, BasePolicyID, PolicyID, et Signer’s TBS value au besoin :

    • PlatformID: Représente l’association de la plateforme. Trouvez ce détail dans le fichier C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • BasePolicyID: Représente la politique de base sur laquelle repose la politique actuelle. Vous pouvez utiliser Get-ASLocalWDACPolicyInfo pour trouver votre police de base.
    • PolicyID: Représente l’identifiant de la politique en cours. Trouvez ce détail dans le fichier C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
    • Signer’s TBS values: Récupérer la valeur de l’identifiant de la racine/chaîne du certificat de signature du signataire (l’empreinte TBS) à partir du fichier C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
  3. Pour modifier les métadonnées de votre politique supplémentaire sur les machines virtuelles Azure Local, exécutez le cmdlet suivant :

      # Path of newly created XML
      $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml"
    
      # Set Policy Version (VersionEx in the XML file)
      $policyVersion = "1.0.0.1"
      Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion
    
      # Set Policy Info (PolicyName, PolicyID in the XML file)
      Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"
    
  4. Pour déployer la politique sur les machines virtuelles Azure Local, exécutez le cmdlet suivant :

      Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xml
    
  5. Pour vérifier le statut de la nouvelle politique sur les machines virtuelles Azure Local, exécutez le cmdlet suivant :

      Get-ASLocalWDACPolicyInfo
    

Exemple de sortie

NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False

Étape suivante

Sauvegardez les machines virtuelles Azure Local avec Sauvegarde Azure Server.