Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
La modalità S di Windows è un sistema operativo bloccato che esegue solo le app dello Store. Per impostazione predefinita, i dispositivi in modalità S di Windows non consentono l'installazione e l'esecuzione di app Win32. Questi dispositivi includono un singolo criterio di base Win 10S, che impedisce al dispositivo in modalità S di eseguire app Win32. Tuttavia, creando e usando un criterio supplementare per la modalità S in Intune, è possibile installare ed eseguire app Win32 nei dispositivi gestiti in modalità S di Windows. Utilizzando gli strumenti PowerShell di Controllo applicazioni di Microsoft Defender (WDAC), puoi creare uno o più criteri supplementari per la modalità S di Windows. È necessario firmare i criteri supplementari con il servizio di firma di Device Guard (DGSS) o con SignTool.exe e quindi caricare e distribuire i criteri tramite Intune. In alternativa, è possibile firmare le politiche supplementari con un certificato di coprogettazione dell'organizzazione, tuttavia il metodo preferito è utilizzare DGSS. Nell'istanza in cui si usa il certificato di coprogettazione dell'organizzazione, il certificato radice a cui il certificato di coprogettazione è concatenato deve essere presente nel dispositivo.
Assegnando i criteri supplementari per la modalità S in Intune, consenti al dispositivo di creare un'eccezione ai criteri per la modalità S esistenti del dispositivo, che consente il catalogo delle app firmato corrispondente caricato. Il criterio imposta un elenco di app consentite (il catalogo app) che possono essere usate nel dispositivo in modalità S.
Nota
Le app Win32 nei dispositivi in modalità S sono supportate solo nell'Aggiornamento di novembre 2019 di Windows 10 (build 18363) o versioni successive.
I passaggi per consentire l'esecuzione delle app Win32 in un dispositivo Windows in modalità S sono i seguenti:
- Abilita i dispositivi in modalità S tramite Intune come parte del processo di registrazione di Windows S.
- Creare un criterio supplementare per consentire le app Win32:
- È possibile usare gli strumenti di controllo delle applicazioni di Microsoft Defender per creare criteri supplementari. L'ID dei criteri di base all'interno del criterio deve corrispondere all'ID dei criteri di base in modalità S (che è hardcoded sul client). Assicurarsi anche che la versione del criterio sia successiva alla versione precedente.
- Utilizzi DGSS per firmare la tua polizza supplementare. Per altre informazioni, vedi Firmare i criteri di integrità del codice con firma di Device Guard.
- I criteri supplementari firmati vengono caricati in Intune creando criteri supplementari per la modalità S di Windows 10 (vedere di seguito).
- È possibile consentire cataloghi di app Win32 tramite Intune:
- Crei file di catalogo (uno per ogni app) e li firmi utilizzando DGSS o altra infrastruttura di certificato.
- È possibile creare un pacchetto del catalogo firmato nel file con estensione intunewin usando lo strumento di preparazione del contenuto Microsoft Win32. Non esistono restrizioni di denominazione durante la creazione di un file di catalogo mediante lo strumento di preparazione del contenuto Microsoft Win32. Quando si genera il file con estensione intunewin dalla cartella di origine e dal file di installazione specificate, è possibile creare una cartella separata contenente solo file di catalogo usando l'opzione -a cmdline. Per altre informazioni, vedere Gestione delle app Win32 - Preparare il contenuto dell'app Win32 per il caricamento.
- Intune applica il catalogo app firmato per installare l'app Win32 nel dispositivo in modalità S usando l'estensione di gestione Intune.
Nota
I criteri supplementari per la modalità S per le app devono essere recapitati tramite l'estensione di gestione di Intune.
I criteri della modalità S vengono applicati a livello di dispositivo. Più criteri mirati verranno uniti nel dispositivo. I criteri uniti verranno applicati al dispositivo.
Per creare un criterio supplementare per la modalità S di Windows, procedere come segue:
Accedere all'Interfaccia di amministrazione di Microsoft Intune.
Seleziona app> Criteri >supplementari per la modalità SCreare criteri.
Prima di aggiungere il file di criteri, è necessario crearlo e firmarlo. Per altre informazioni, vedere:
Nella pagina Informazioni di base aggiungere i valori seguenti:
Valore Descrizione File di criteri Il file che contiene i criteri WDAC. Nome Nome del criterio. Descrizione [Facoltativo] Descrizione di questo criterio. Selezionare Avanti: Tag degli ambiti.
Nella pagina Tag degli ambiti è possibile configurare facoltativamente i tag degli ambiti per determinare chi può visualizzare i criteri dell'app in Intune. Per altre informazioni sui tag degli ambiti, vedere Usare il controllo di accesso basato sui ruoli e i tag degli ambiti per l'IT distribuito.Seleziona Avanti: attività.
La pagina Assegnazioni consente di assegnare il criterio a utenti e dispositivi. È importante notare che è possibile assegnare un criterio a un dispositivo indipendentemente dal fatto che il dispositivo sia gestito o meno da Intune.Selezionare Avanti: Rivedi + Crea per rivedere i valori immessi per il profilo.
Al termine, selezionare Crea per creare i criteri supplementari per la modalità S in Intune.
Dopo aver creato il criterio, verrà aggiunto all'elenco dei criteri supplementari per la modalità S in Intune. Dopo l'assegnazione del criterio, il criterio viene distribuito ai dispositivi. Tieni presente che devi distribuire l'app nello stesso gruppo di sicurezza del criterio supplementare. È possibile iniziare a definire il target e assegnare le app a tali dispositivi. Ciò consentirà agli utenti finali di installare ed eseguire le app nei dispositivi in modalità S.
Rimozione dei criteri della modalità S
Attualmente, per rimuovere i criteri supplementari per la modalità S dal dispositivo, è necessario assegnare e distribuire un criterio vuoto per sovrascrivere i criteri supplementari per la modalità S esistenti.
Creazione di report sui criteri
Il criterio supplementare per la modalità S, applicato a livello di dispositivo, include solo report a livello di dispositivo. È possibile creare report a livello di dispositivo per le condizioni di esito positivo e di errore.
Valori dei report visualizzati nell'interfaccia di amministrazione di Microsoft Intune per i criteri di report in modalità S:
- Operazione completata: i criteri supplementari per la modalità S sono in vigore.
- Sconosciuto: lo stato dei criteri supplementari per la modalità S non è noto.
- TokenError: i criteri supplementari per la modalità S sono strutturalmente corretti, ma si è verificato un errore nell'autorizzazione del token.
- NotAuthorizedByToken: il token non autorizza questo criterio supplementare per la modalità S.
- PolicyNotFound: il criterio supplementare per la modalità S non è stato trovato.
Passaggi successivi
- Per altre informazioni, vedi App Win32 in modalità S.
- Per altre informazioni sull'aggiunta di app a Intune, vedere Aggiungere app a Microsoft Intune.
- Per altre informazioni sulle app Win32, vedere Gestione delle app Win32 di Intune.