Abilitare le app Win32 nei dispositivi in modalità S

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

La modalità S di Windows è un sistema operativo bloccato che esegue solo le app dello Store. Per impostazione predefinita, i dispositivi in modalità S di Windows non consentono l'installazione e l'esecuzione di app Win32. Questi dispositivi includono un singolo criterio di base Win 10S, che impedisce al dispositivo in modalità S di eseguire app Win32. Tuttavia, creando e usando un criterio supplementare per la modalità S in Intune, è possibile installare ed eseguire app Win32 nei dispositivi gestiti in modalità S di Windows. Utilizzando gli strumenti PowerShell di Controllo applicazioni di Microsoft Defender (WDAC), puoi creare uno o più criteri supplementari per la modalità S di Windows. È necessario firmare i criteri supplementari con il servizio di firma di Device Guard (DGSS) o con SignTool.exe e quindi caricare e distribuire i criteri tramite Intune. In alternativa, è possibile firmare le politiche supplementari con un certificato di coprogettazione dell'organizzazione, tuttavia il metodo preferito è utilizzare DGSS. Nell'istanza in cui si usa il certificato di coprogettazione dell'organizzazione, il certificato radice a cui il certificato di coprogettazione è concatenato deve essere presente nel dispositivo.

Assegnando i criteri supplementari per la modalità S in Intune, consenti al dispositivo di creare un'eccezione ai criteri per la modalità S esistenti del dispositivo, che consente il catalogo delle app firmato corrispondente caricato. Il criterio imposta un elenco di app consentite (il catalogo app) che possono essere usate nel dispositivo in modalità S.

Nota

Le app Win32 nei dispositivi in modalità S sono supportate solo nell'Aggiornamento di novembre 2019 di Windows 10 (build 18363) o versioni successive.

I passaggi per consentire l'esecuzione delle app Win32 in un dispositivo Windows in modalità S sono i seguenti:

  1. Abilita i dispositivi in modalità S tramite Intune come parte del processo di registrazione di Windows S.
  2. Creare un criterio supplementare per consentire le app Win32:
    • È possibile usare gli strumenti di controllo delle applicazioni di Microsoft Defender per creare criteri supplementari. L'ID dei criteri di base all'interno del criterio deve corrispondere all'ID dei criteri di base in modalità S (che è hardcoded sul client). Assicurarsi anche che la versione del criterio sia successiva alla versione precedente.
    • Utilizzi DGSS per firmare la tua polizza supplementare. Per altre informazioni, vedi Firmare i criteri di integrità del codice con firma di Device Guard.
    • I criteri supplementari firmati vengono caricati in Intune creando criteri supplementari per la modalità S di Windows 10 (vedere di seguito).
  3. È possibile consentire cataloghi di app Win32 tramite Intune:

Nota

I criteri supplementari per la modalità S per le app devono essere recapitati tramite l'estensione di gestione di Intune.

I criteri della modalità S vengono applicati a livello di dispositivo. Più criteri mirati verranno uniti nel dispositivo. I criteri uniti verranno applicati al dispositivo.

Per creare un criterio supplementare per la modalità S di Windows, procedere come segue:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Seleziona app> Criteri >supplementari per la modalità SCreare criteri.

  3. Prima di aggiungere il file di criteri, è necessario crearlo e firmarlo. Per altre informazioni, vedere:

  4. Nella pagina Informazioni di base aggiungere i valori seguenti:

    Valore Descrizione
    File di criteri Il file che contiene i criteri WDAC.
    Nome Nome del criterio.
    Descrizione [Facoltativo] Descrizione di questo criterio.
  5. Selezionare Avanti: Tag degli ambiti.
    Nella pagina Tag degli ambiti è possibile configurare facoltativamente i tag degli ambiti per determinare chi può visualizzare i criteri dell'app in Intune. Per altre informazioni sui tag degli ambiti, vedere Usare il controllo di accesso basato sui ruoli e i tag degli ambiti per l'IT distribuito.

  6. Seleziona Avanti: attività.
    La pagina Assegnazioni consente di assegnare il criterio a utenti e dispositivi. È importante notare che è possibile assegnare un criterio a un dispositivo indipendentemente dal fatto che il dispositivo sia gestito o meno da Intune.

  7. Selezionare Avanti: Rivedi + Crea per rivedere i valori immessi per il profilo.

  8. Al termine, selezionare Crea per creare i criteri supplementari per la modalità S in Intune.

Dopo aver creato il criterio, verrà aggiunto all'elenco dei criteri supplementari per la modalità S in Intune. Dopo l'assegnazione del criterio, il criterio viene distribuito ai dispositivi. Tieni presente che devi distribuire l'app nello stesso gruppo di sicurezza del criterio supplementare. È possibile iniziare a definire il target e assegnare le app a tali dispositivi. Ciò consentirà agli utenti finali di installare ed eseguire le app nei dispositivi in modalità S.

Rimozione dei criteri della modalità S

Attualmente, per rimuovere i criteri supplementari per la modalità S dal dispositivo, è necessario assegnare e distribuire un criterio vuoto per sovrascrivere i criteri supplementari per la modalità S esistenti.

Creazione di report sui criteri

Il criterio supplementare per la modalità S, applicato a livello di dispositivo, include solo report a livello di dispositivo. È possibile creare report a livello di dispositivo per le condizioni di esito positivo e di errore.

Valori dei report visualizzati nell'interfaccia di amministrazione di Microsoft Intune per i criteri di report in modalità S:

  • Operazione completata: i criteri supplementari per la modalità S sono in vigore.
  • Sconosciuto: lo stato dei criteri supplementari per la modalità S non è noto.
  • TokenError: i criteri supplementari per la modalità S sono strutturalmente corretti, ma si è verificato un errore nell'autorizzazione del token.
  • NotAuthorizedByToken: il token non autorizza questo criterio supplementare per la modalità S.
  • PolicyNotFound: il criterio supplementare per la modalità S non è stato trovato.

Passaggi successivi