Gestire le app approvate per i dispositivi Windows con i criteri di Controllo delle app per le aziende e Programmi di installazione gestiti per Microsoft Intune

Ogni giorno nuovi file e app dannosi appaiono in natura. Se eseguiti su dispositivi dell'organizzazione, rappresentano un rischio che può essere difficile da gestire o prevenire. Per impedire l'esecuzione di app indesiderate nei dispositivi Windows gestiti, è possibile usare i criteri di Controllo app di Microsoft Intune per le aziende.

I criteri di Controllo delle app per le aziende di Intune fanno parte della sicurezza degli endpoint e usano il provider di servizi di configurazione (CSP) di Windows ApplicationControl per gestire le app consentite nei dispositivi Windows.

Disponibile anche tramite i criteri Controllo delle applicazioni per le aziende, è possibile usare un criterio di programma di installazione gestito per aggiungere l'estensione di gestione di Intune al tenant come programma di installazione gestito. Con questa estensione come programma di installazione gestito, le app distribuite tramite Intune vengono automaticamente contrassegnate dal programma di installazione. Le app contrassegnate sono identificate dai criteri di Controllo delle applicazioni per le aziende come app sicure che possono essere eseguite nei dispositivi.

Le informazioni contenute in questo articolo possono essere utili per:

Per informazioni correlate, vedi Controllo delle applicazioni di Windows Defender nella documentazione sulla sicurezza di Windows.

Nota

Controllo delle app per i criteri aziendali e i profili di controllo delle applicazioni: i criteri di Controllo delle app di Intune per le aziende usano il CSP ApplicationControl. I criteri di riduzione della superficie di attacco di Intune usano il CSP AppLocker per i profili di controllo delle applicazioni. Windows ha introdotto il CSP ApplicationControl per sostituire il CSP AppLocker. Windows continua a supportare AppLocker CSP, ma non aggiunge più nuove funzionalità. Al contrario, lo sviluppo continua tramite il CSP ApplicationControl.

Si applica a:

  • Windows

Importante

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

Prerequisiti

Dispositivi

Importante

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

I dispositivi seguenti sono supportati per i criteri di Controllo delle app per le aziende quando vengono registrati con Intune:

  • Windows Enterprise o Education:

    • Windows 10, versione 1903 o successive
    • Windows 11
  • Windows Professional:

  • Windows 11 SE:

  • Desktop virtuale Azure (AVD):

    • I dispositivi AVD sono supportati per l'uso dei criteri di Controllo app per le aziende
    • Per destinare i dispositivi multisessione AVD, utilizzare il nodo Controllo app for Business in Sicurezza endpoint. Tuttavia, Controllo app per le aziende è solo nell'ambito del dispositivo.
  • Dispositivi co-gestiti:

    • Per supportare i criteri di controllo delle applicazioni per le aziende nei dispositivi co-gestiti, impostare il dispositivo di scorrimento della protezione degli endpoint su Intune.

Controllo delle app di Windows Defender per le aziende

Vedere Requisiti di licenza ed edizione di Windows in Informazioni sul controllo delle applicazioni per Windows nella documentazione relativa alla sicurezza di Windows.

Controlli di accesso in base ai ruoli

Per gestire i criteri di Controllo delle applicazioni per le aziende, è necessario assegnare a un account un ruolo di controllo degli accessi in base al ruolo di Intune che includa autorizzazioni e diritti sufficienti per completare un'attività desiderata.

Di seguito sono riportate le attività disponibili con le autorizzazioni e i diritti necessari.

  • Abilitare l'uso di un programma di installazione gestito: agli account deve essere assegnato il ruolo di amministratore di Intune. L'abilitazione del programma di installazione è un evento una tantum.

    Importante

    Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ciò consente di migliorare la sicurezza per l'organizzazione. L'amministratore di Intune e account simili sono ruoli con privilegi elevati che devono essere limitati a scenari che non possono usare un ruolo diverso.

  • Gestire i criteri Controllo app per le aziende : gli account devono disporre dell'autorizzazione Controllo app per le aziende , che include i diritti per eliminare, leggere, assegnare, creare, aggiornare e visualizzare i report.

  • Visualizzare i report per il controllo delle app per i criteri aziendali : gli account devono avere una delle autorizzazioni e dei diritti seguenti:

    • Autorizzazione Controllo app per le aziende con Visualizza report.
    • L'autorizzazione dell'organizzazione con Lettura.

Per informazioni su come assegnare il livello appropriato di autorizzazioni e diritti per gestire i criteri di Controllo app di Intune per le aziende, vedere Controllo degli accessi in base ai ruoli per la sicurezza degli endpoint.

Supporto del cloud per enti pubblici

Sicurezza degli endpoint di Intune I criteri di controllo delle applicazioni e la configurazione di un programma di installazione gestito sono supportati con i seguenti ambienti cloud sovrani:

  • Nuvole del governo degli Stati Uniti
  • 21Vianet

Introduzione ai programmi di installazione gestiti

Con Controllo delle app per la sicurezza degli endpoint di Intune per le aziende, è possibile usare i criteri per aggiungere l'estensione di gestione di Intune come programma di installazione gestito nei dispositivi Windows gestiti.

Dopo aver abilitato un programma di installazione gestito in un dispositivo, tutte le applicazioni successive distribuite nei dispositivi Windows tramite Intune vengono contrassegnate con il tag del programma di installazione gestito. Il tag identifica che l'app è stata installata da un'origine nota e può essere considerato attendibile. L'assegnazione di tag del programma di installazione gestito delle app viene quindi usata dai criteri di Controllo app per le aziende per identificare automaticamente le app approvate per l'esecuzione nei dispositivi nell'ambiente in uso.

I criteri Controllo app per le aziende sono un'implementazione di Controllo applicazioni di Windows Defender (WDAC). Per altre informazioni su WDAC e l'assegnazione di tag alle app, vedi Informazioni sul controllo delle applicazioni per Windows e guida all'assegnazione di tag all'ID applicazione di WDAC (AppId) nella documentazione relativa al controllo delle applicazioni di Windows Defender.

Considerazioni per l'uso di un programma di installazione gestito:

  • È possibile distribuire uno o più criteri Controllo applicazioni per le aziende per un programma di installazione gestito in diversi gruppi di dispositivi Windows gestiti.

    Consiglio

    Il 18 agosto 2025, Intune ha sostituito un singolo criterio a livello di tenant per l'aggiunta di un programma di installazione gestito ai dispositivi Windows con una nuova progettazione di criteri che supporta l'assegnazione di un programma di installazione gestito a gruppi selezionati. Se i criteri a livello di tenant erano in vigore prima del 18 agosto, tali criteri vengono convertiti in criteri destinati a tutti i dispositivi, che equivale alla configurazione originale. Se si preferisce usare una distribuzione più granulare del programma di installazione gestito, è consigliabile eliminare il criterio esistente e quindi creare nuovi criteri destinati a gruppi specifici o usare tag di ambito specifici.

  • Dopo che i dispositivi Windows ricevono un criterio che aggiunge l'estensione Gestione Intune come programma di installazione gestito, tutte le app distribuite su tali dispositivi tramite Intune vengono contrassegnate con il contrassegno del programma di installazione gestito.

  • Per impedire ai nuovi dispositivi di aggiungere un programma di installazione gestito, è possibile modificare i criteri in modo da escludere gruppi di dispositivi oppure eliminare i criteri del programma di installazione gestito da Intune. Tuttavia, l'esclusione da un criterio o l'eliminazione di un criterio non rimuove il programma di installazione gestito dai dispositivi che lo hanno aggiunto in precedenza.

  • Di per sé, questo tag non ha alcun effetto sulle app che possono essere eseguite nei dispositivi. Il tag viene usato solo quando si assegnano anche criteri WDAC che determinano quali app possono essere eseguite nei dispositivi gestiti.

  • Poiché non è presente alcun contrassegno retroattivo, tutte le app nei dispositivi distribuite prima di abilitare il programma di installazione gestito non vengono contrassegnate. Se si applica un criterio WDAC, è necessario includere configurazioni esplicite per consentire l'esecuzione di queste app senza tag.

  • È possibile disabilitare un criterio per impedire che le app successive vengano contrassegnate con il programma di installazione gestito. Le app installate e contrassegnate in precedenza rimangono contrassegnate. Per informazioni sulla pulizia manuale di un programma di installazione gestito dopo la disattivazione del criterio, vedere Rimuovere l'estensione di gestione di Intune come programma di installazione gestito più avanti in questo articolo.

Per altre informazioni su come Intune imposta il programma di installazione gestito, vedere la documentazione relativa alla Sicurezza di Windows.

Importante

Impatto potenziale sugli eventi raccolti da qualsiasi integrazione di Log Analytics

Log Analytics è uno strumento nel portale di Azure che i clienti possono usare per raccogliere dati dagli eventi dei criteri di AppLocker. Se si completa l'azione di consenso esplicito, i criteri di AppLocker iniziano a essere distribuiti ai dispositivi applicabili nel tenant. A seconda della configurazione di Log Analytics, in particolare se si raccolgono alcuni dei log più dettagliati, ciò comporta un aumento degli eventi generati dai criteri di AppLocker. Se l'organizzazione usa Log Analytics, è consigliabile rivedere la configurazione di Log Analytics in modo da:

  • Comprendere la configurazione di Log Analytics e assicurarsi che vi sia un limite di raccolta dati appropriato per evitare costi di fatturazione imprevisti.
  • Disattiva completamente la raccolta degli eventi di AppLocker in Log Analytics (errore, avviso, informazioni), ad eccezione dei log MSI e script.

Aggiungere un programma di installazione gestito al tenant

È possibile creare uno o più criteri di programma di installazione gestito per aggiungere il programma di installazione gestito a gruppi di dispositivi. Quando si creano più criteri, tenere presente quanto segue, che si applica ai dispositivi destinati a più criteri del programma di installazione gestito:

  • Se un criterio ha l'impostazione Abilita estensione gestita di Intune come programma di installazione gestito impostata su Abilitato, il dispositivo applica la configurazione come abilitata.
  • I tag di ambito di più criteri si applicano a un dispositivo come superset di tali tag di ambito.

La procedura seguente illustra l'aggiunta dell'estensione di gestione di Intune come programma di installazione gestito per il tenant:

  1. Nell'interfaccia di amministrazione di Microsoft Intune, passare a Controllodelle app di sicurezza>degli endpointper le aziende>, selezionare la scheda Programma di installazione gestito e quindi selezionare Crea. Si apre il flusso di lavoro Crea criterio programma di installazione gestito .

    Screenshot della pagina del programma di installazione gestito, con il riquadro Aggiungi programma di installazione gestito sul lato destro.

  2. Nella pagina Informazioni di base immettere le proprietà seguenti:

    • Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.
    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
  3. In Impostazioni impostare Abilita estensione gestita di Intune come programma di installazione gestito su Abilitato, l'impostazione predefinita. Se abilitata, i dispositivi con questo criterio usano il programma di installazione gestito. Se disabilitato, il dispositivo non usa attivamente il programma di installazione gestito.

    Consiglio

    È possibile modificare un criterio in qualsiasi momento per modificare il valore di Abilita estensione gestita di Intune come programma di installazione gestito.

  4. Nei tag Ambito, facoltativamente, è possibile selezionare i tag di ambito desiderati da applicare.

  5. Per le assegnazioni, è possibile includere ed escludere gruppi di dispositivi dal criterio. Per continuare, selezionare Avanti.

    Consiglio

    Anche se è possibile scegliere come destinazione i gruppi di sicurezza che potrebbero includere utenti, solo i dispositivi nel gruppo di sicurezza verranno destinati e riceveranno i criteri del programma di installazione gestito. Ciò è dovuto al fatto che i criteri del programma di installazione gestito si applicano solo all'ambito del dispositivo.

  6. Per Rivedi + Crea, rivedere le impostazioni e quindi selezionare Crea per salvare le modifiche e distribuire il criterio ai membri dei gruppi assegnati. Il criterio viene visualizzato anche nell'elenco dei criteri.

Dopo aver aggiunto il programma di installazione gestito, potrebbe essere necessario attendere fino a 10 minuti prima che i nuovi criteri vengano aggiunti al tenant. Selezionare Aggiorna per aggiornare periodicamente l'interfaccia di amministrazione, finché non è disponibile.

Quando è pronto, il criterio viene elencato nella scheda Programma di installazione gestito e lo stato è Attivo. I dispositivi potrebbero attendere fino a 30 minuti prima che il criterio venga recapitato.

Screenshot del riquadro Programma di installazione gestito, con un criterio del programma di installazione gestito presente e attivo.

Prima che il criterio abbia effetto, è necessario creare e distribuire un criterio Controllo app per le aziende per specificare le regole per cui le app possono essere eseguite nei dispositivi Windows.

Per altre informazioni, vedere Consentire le app installate da un programma di installazione gestito nella documentazione relativa alla sicurezza di Windows.

Importante

Rischio di potenziale mancato avvio dall'unione dei criteri di AppLocker

Quando si abilita il programma di installazione gestito tramite Intune, un criterio di AppLocker con una regola fittizia viene distribuito e unito ai criteri di AppLocker esistenti nel dispositivo di destinazione. Se il criterio di AppLocker esistente include un oggetto RuleCollection definito come NotConfigured con un set di regole vuoto, viene unito come NotConfigured con la regola fittizia. Per impostazione predefinita, viene applicata una raccolta regole NotConfigured se sono presenti regole definite nella raccolta. Se la regola fittizia è l'unica regola configurata, implica che tutti gli altri elementi vengono bloccati dal caricamento o dall'esecuzione. Ciò può causare problemi imprevisti, ad esempio il mancato avvio delle applicazioni e l'impossibilità di avviarsi o accedere a Windows. Per evitare questo problema, è consigliabile rimuovere qualsiasi oggetto RuleCollection definito come NotConfigured con un set di regole vuoto dai criteri di AppLocker esistenti, se attualmente in vigore.

  • I programmi di installazione gestiti possono abilitare, arrestare o disabilitare i criteri di App-Locker (nei PC di destinazione) applicati dall'oggetto Criteri di gruppo.

Rimuovere l'estensione di gestione di Intune come programma di installazione gestito

Se necessario, è possibile impedire ai criteri di configurare l'estensione di gestione di Intune come programma di installazione gestito per il tenant. Ciò richiede la disabilitazione di ogni criterio del programma di installazione gestito. Dopo la disattivazione di un criterio, è possibile scegliere di usare altre azioni di pulizia.

Disabilitare i criteri relativi all'estensione di gestione di Intune (obbligatorio)

La configurazione seguente è necessaria per configurare un criterio per interrompere l'aggiunta dell'estensione di gestione di Intune come programma di installazione gestito ai dispositivi.

  1. Nell'interfaccia di amministrazione, passare a Controllodelle app disicurezza> degli endpoint per le aziende>, selezionare la scheda Programma di installazione gestito e quindi selezionare il criterio da modificare.

  2. Modificare il criterio, quindi impostare Abilita estensione gestita di Intune come programma di installazione gestito su Disabilitato, quindi salvare il criterio.

I nuovi dispositivi non vengono configurati con l'estensione gestione Intune come programma di installazione gestito. Questa operazione non rimuove l'estensione di gestione di Intune come programma di installazione gestito dai dispositivi già configurati per usarla.

Rimuovere l'estensione di gestione di Intune come programma di installazione gestito nei dispositivi (facoltativo)

Come passaggio di pulizia facoltativo, è possibile eseguire uno script per rimuovere l'estensione di gestione di Intune come programma di installazione gestito nei dispositivi che l'hanno già installata. Questo passaggio è facoltativo perché questa configurazione non ha alcun effetto sui dispositivi, a meno che non si usino anche i criteri di Controllo app per le aziende che fanno riferimento al programma di installazione gestito.

  1. Scaricare lo script di PowerShellCatCleanIMEOnly.ps1. Questo script è disponibile all'indirizzo https://aka.ms/intune_WDAC/CatCleanIMEOnlydownload.microsoft.com.

  2. Eseguire questo script nei dispositivi in cui l'estensione di gestione di Intune è impostata come programma di installazione gestito. Questo script rimuove solo l'estensione gestione Intune come programma di installazione gestito.

  3. Riavvia il servizio Intune Management Extension per rendere effettive le modifiche precedenti.

Per eseguire questo script, è possibile usare Intune per eseguire script di PowerShell o altri metodi di propria scelta.

Rimuovere tutti i criteri di AppLocker da un dispositivo (facoltativo)

Per rimuovere tutti i criteri di Windows AppLocker da un dispositivo, è possibile usare lo scriptCatCleanAll.ps1 PowerShell. Questo script rimuove non solo l'estensione di gestione di Intune come programma di installazione gestito, ma tutti i criteri basati su Windows AppLocker da un dispositivo. Prima di usare questo script, assicurarsi di aver compreso l'uso dei criteri di AppLocker da parte dell'organizzazione.

  1. Scaricare lo script di PowerShellCatCleanAll.ps1. Questo script è disponibile in [https://aka.ms/intune_WDAC/CatCleanAll](/ https:/aka.ms/intune_WDAC/CatCleanAll) da download.microsoft.com.

  2. Eseguire questo script nei dispositivi in cui l'estensione di gestione di Intune è impostata come programma di installazione gestito. Questo script rimuove l'estensione di gestione di Intune come programma di installazione gestito e i criteri di AppLocker dal dispositivo.

  3. Riavvia il servizio Intune Management Extension per rendere effettive le modifiche precedenti.

Per eseguire questo script, è possibile usare Intune per eseguire script di PowerShell o altri metodi di propria scelta.

Introduzione ai criteri di Controllo delle applicazioni per le aziende

Con i criteri App Control for Business per la sicurezza degli endpoint di Intune, è possibile gestire quali app nei dispositivi Windows gestiti possono essere eseguite. Tutte le app la cui esecuzione non è esplicitamente autorizzata da parte di un criterio viene bloccata a meno che non sia stato configurato il criterio per l'uso di una modalità di controllo. Con la modalità di controllo, il criterio consente l'esecuzione di tutte le app e registra i relativi dettagli in locale nel client.

Per gestire le app consentite o bloccate, Intune usa il CSP Windows ApplicationControl nei dispositivi Windows.

Quando si crea un criterio Controllo app per le aziende, è necessario scegliere un formato Impostazioni di configurazione da usare:

  • Immettere i dati xml : quando si sceglie di immettere i dati xml, è necessario fornire al criterio un set di proprietà XML personalizzate che definiscono il criterio Controllo app per le aziende.

  • Controlli predefiniti : questa opzione è il percorso più semplice da configurare, ma rimane una scelta efficace. Con i controlli predefiniti, è possibile approvare facilmente tutte le app installate da un programma di installazione gestito e consentire l'attendibilità dei componenti di Windows e delle app dello Store.

    Altri dettagli su queste opzioni sono disponibili nell'interfaccia utente durante la creazione di un criterio e nella procedura seguente che illustra la procedura per la creazione di un criterio.

Dopo aver creato un criterio di Controllo delle applicazioni per le aziende, è possibile espandere l'ambito di tale criterio creando criteri supplementari che aggiungono altre regole in formato XML al criterio originale. Quando si usano criteri supplementari, il criterio originale viene definito criterio di base.

Nota

Se il tenant è un tenant didattico, vedere Criteri di Controllo delle app per le aziende per i tenant per l'istruzione per informazioni sul supporto di altri dispositivi e sui criteri di Controllo delle app per le aziende per tali dispositivi.

Creare un criterio Controllo app per le aziende

Usare la procedura seguente per creare un criterio di controllo delle applicazioni per le aziende corretto. Questo criterio è considerato un criterio di base se si continuano a creare criteri supplementari per espandere l'ambito di attendibilità definito con questo criterio.

  1. Accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Endpoint Security>App Control for Business>, selezionare la scheda >App Control for Business e quindi selezionare Crea criterio. Ai criteri di Controllo delle applicazioni per le aziende viene assegnato automaticamente un tipo di piattaforma.

    Cattura schermata che mostra il percorso nell'interfaccia di amministrazione per creare un nuovo criterio Controllo app per le aziende.

  2. In Informazioni di base, immettere le seguenti proprietà:

    • Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.
    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
  3. In Impostazioni di configurazione, scegli un Formato per le impostazioni di configurazione:

    Immettere dati XML : con questa opzione è necessario fornire proprietà XML personalizzate per definire i criteri di Controllo app per le aziende. Se si seleziona questa opzione ma non si aggiungono proprietà XLM al criterio, l'operazione verrà eseguita come Non configurato. Un criterio di Controllo app per le aziende non configurato genera comportamenti predefiniti in un dispositivo, senza opzioni aggiuntive da parte del CSP ApplicationControl.

    Controlli predefiniti : con questa opzione il criterio non usa XML personalizzato. Configura invece le impostazioni seguenti:

    • Abilita l'attendibilità dei componenti di Windows e delle app dello Store : quando questa impostazione è abilitata (impostazione predefinita), i dispositivi gestiti possono eseguire componenti di Windows e archiviare app, nonché altre app che potresti configurare come attendibili. Le app che non sono definite come attendibili da questo criterio vengono bloccate.

      Questa impostazione supporta anche la modalità Solo controllo . Con la modalità di controllo, tutti gli eventi vengono registrati nei log del client locale, ma le app non vengono bloccate dall'esecuzione.

    • Selezionare altre opzioni per le app attendibili: per questa impostazione è possibile selezionare una o entrambe le opzioni seguenti:

      • Considera attendibili le app con una buona reputazione : questa opzione consente ai dispositivi di eseguire app affidabili, come definito da Microsoft Intelligent Security Graph. Per informazioni sull'uso di Intelligent Security Graph (ISG), vedi Consentire app affidabili con Intelligent Security Graph (ISG) nella documentazione relativa alla sicurezza di Windows.

      • Considera attendibili le app dei programmi di installazione gestiti : questa opzione consente ai dispositivi di eseguire le app distribuite da un'origine autorizzata, ovvero un programma di installazione gestito. Questo vale per le app distribuite tramite Intune dopo aver configurato l'estensione di gestione di Intune come programma di installazione gestito.

        Il comportamento per tutte le altre app e file non specificati dalle regole in questo criterio dipende dalla configurazione di Abilita attendibilità dei componenti di Windows e delle app dello Store:

        • Se abilitato, i file e le app vengono bloccati nei dispositivi.
        • Se impostato su Solo controllo, i file e le app vengono controllati solo nei registri dei client locali.

    Questa acquisizione dello schermo mostra le opzioni e le impostazioni predefinite per il controllo delle app per i criteri aziendali quando si usano i controlli predefiniti.

  4. Nella pagina Tag degli ambiti , selezionare i tag degli ambiti desiderati da applicare, quindi selezionare Avanti.

  5. Per Assegnazioni, selezionare i gruppi che ricevono i criteri, ma tenere presente che i criteri WDAC si applicano solo all'ambito del dispositivo. Per continuare, selezionare Avanti.

    Per altre informazioni sull'assegnazione di profili, vedere Assegnare profili utente e dispositivo.

  6. Per Rivedi + Crea, rivedere le impostazioni e quindi selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei criteri.

Usare criteri supplementari

Uno o più criteri supplementari possono essere utili per espandere un criterio di base di Controllo app per le aziende per aumentare la cerchia di attendibilità di tale criterio. Un criterio supplementare può espandere solo un criterio di base, ma più criteri supplementari possono espandere lo stesso criterio di base. Quando si aggiungono criteri supplementari, le applicazioni consentite dal criterio di base e dai relativi criteri supplementari possono essere eseguite nei dispositivi.

I criteri supplementari devono essere in formato XML e devono fare riferimento all'ID criteri del criterio di base.

L'ID criteri di un criterio di base di Controllo app per le aziende è determinato dalla configurazione del criterio di base:

  • I criteri di base creati usando XML personalizzato hanno un PolicyID univoco basato su tale configurazione XML.

  • I criteri di base creati usando i controlli predefiniti per Controllo app per le aziende hanno uno dei quattro possibili PolicyID, determinati dalle possibili combinazioni delle impostazioni predefinite. La tabella seguente identifica le combinazioni e il relativo PolicyID:

    PolicyID di un criterio di base Opzioni dei criteri WDAC (controllo o imposizione)
    {A8012CFC-D8AE-493C-B2EA-510F035F1250} Abilita i criteri di controllo delle app per considerare attendibili i componenti di Windows e le app dello Store
    {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Abilita i criteri di controllo delle app per considerare attendibili i componenti di Windows e le app
    dello Store e le app dello Store e
    le app con una buona reputazione
    {63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Abilita i criteri di controllo delle app per considerare attendibili i componenti di Windows e le app
    dello Store e
    considerare attendibili le app dei programmi di installazione gestiti
    {2DA0F72D-1688-4097-847D-C42C39E631BC} Abilitare i criteri di controllo delle app per considerare attendibili i componenti di Windows e le app
    dello Store E
    Considerare attendibili le app con una buona reputazione
    E
    Considera attendibili le app dei programmi di installazione gestiti

Anche se due criteri di Controllo delle applicazioni per le aziende che usano la stessa configurazione di controlli predefiniti hanno lo stesso PolicyID, è possibile applicare criteri supplementari diversi in base alle assegnazioni per i criteri.

Si consideri lo scenario seguente:

  • Si creano due criteri di base che usano la stessa configurazione e quindi hanno lo stesso PolicyID. Uno di questi criteri viene distribuito al team esecutivo e il secondo criterio viene distribuito al team dell'help desk.

  • Creare quindi un criterio supplementare che consente l'esecuzione di altre app richieste dal team esecutivo. Questo criterio supplementare viene assegnato allo stesso gruppo, il team esecutivo.

  • Creare quindi un secondo criterio supplementare che consente l'esecuzione di vari strumenti necessari al team dell'help desk. Questo criterio viene assegnato al gruppo Help Desk.

Come risultato di queste distribuzioni, entrambi i criteri supplementari potrebbero modificare entrambe le istanze del criterio di base. Tuttavia, a causa delle assegnazioni distinte e separate, il primo criterio supplementare modifica solo le app consentite assegnate al team esecutivo, mentre il secondo criterio modifica solo le app consentite utilizzate dal team dell'help desk.

Creare un criterio supplementare

  1. Usa la procedura guidata di Controllo delle applicazioni di Windows Defender o i cmdlet di PowerShell per generare un criterio di Controllo delle app per le aziende in formato XML.

    Per informazioni sulla procedura guidata, vedere aka.ms/wdacWizard o Microsoft WDAC Wizard.

    Quando si crea un criterio in formato XML, è necessario che faccia riferimento all'ID criteri del criterio di base.

  2. Dopo aver creato i criteri supplementari di Controllo delle app per le aziende in formato XML, accedere all'interfaccia di amministrazione di Microsoft Intune e passare a Sicurezza degli endpoint>Controllo delle app per le aziende>, selezionare la scheda Controllo delle app per le aziende e quindi selezionare Crea criterio.

  3. In Informazioni di base, immettere le seguenti proprietà:

    • Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.

    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.

  4. In Impostazioni di configurazione, in Formato impostazioni di configurazione selezionare Inserisci dati XML e caricare il file XML.

  5. Per Assegnazioni, selezionare gli stessi gruppi assegnati al criterio di base a cui si vuole applicare il criterio supplementare e quindi selezionare Avanti.

  6. Per Rivedi + Crea, rivedere le impostazioni e quindi selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei criteri.

Criteri di Controllo delle applicazioni per le aziende per i tenant dell'istruzione

Controllo app per le aziende I criteri nei tenant per le organizzazioni educative supportano anche Windows 11 SE oltre alle piattaforme supportate nei prerequisiti.

Windows 11 SE è un sistema operativo cloud-first ottimizzato per l'uso in classe. Proprio come Intune per Education, Windows SE 11 dà priorità alla produttività, alla privacy degli studenti e all'apprendimento e supporta solo le funzionalità e le app essenziali per l'istruzione.

Per facilitare questa ottimizzazione, i criteri WDAC e l'estensione di gestione di Intune vengono configurati automaticamente per i dispositivi Windows 11 SE:

  • Il supporto di Intune per i dispositivi Windows 11 SE è limitato alla distribuzione di criteri WDAC predefiniti con un elenco predefinito di app nei tenant EDU. Questi criteri vengono distribuiti automaticamente e non possono essere modificati.

  • Per i tenant Intune EDU, l'estensione gestione Intune viene impostata automaticamente come programma di installazione gestito. Questa configurazione è automatica e non può essere modificata.

Eliminare i criteri di Controllo delle applicazioni per le aziende

Come descritto in Distribuzione dei criteri di Controllo di applicazioni di Windows Defender con Gestione dispositivi mobili (MDM) - Sicurezza di Windows nella documentazione relativa alla Sicurezza di Windows, i criteri eliminati dall'interfaccia utente di Intune vengono rimossi dal sistema e dai dispositivi, ma rimangono attivi fino al successivo riavvio del computer.

Per disabilitare o eliminare l'applicazione WDAC:

  1. Sostituire il criterio esistente con una nuova versione del criterio che , Allow /*come le regole nel criterio di esempio disponibile nei dispositivi Windows all'indirizzo %windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xml

    Questa configurazione rimuove tutti i blocchi che potrebbero altrimenti essere lasciati in un dispositivo dopo la rimozione del criterio.

  2. Dopo aver distribuito il criterio aggiornato, è possibile eliminare il nuovo criterio dal portale di Intune.

Questa sequenza impedisce il blocco di qualsiasi elemento e rimuove completamente i criteri WDAC al successivo riavvio.

Avviso

Prima di annullare la registrazione di un dispositivo da Intune che hanno ricevuto i criteri di Controllo delle app per le aziende o rimuovere i criteri di Controllo delle app da tale dispositivo, vedere Rimuovere i criteri di Controllo delle app che causano errori di arresto dell'avvio nel Sicurezza di Windows articolo Rimuovere i criteri di Controllo delle app per le aziende. Questo articolo illustra i passaggi importanti da seguire per evitare potenziali errori di arresto dell'avvio.

Monitorare i criteri di Controllo delle applicazioni per le aziende e il programma di installazione gestito

Dopo l'assegnazione dei dispositivi ai criteri Controllo app per le aziende e Programma di installazione gestito, è possibile visualizzare i dettagli dei criteri nell'interfaccia di amministrazione.

  • Per visualizzare i report, l'account deve disporre dell'autorizzazione di lettura per la categoria Controllo degli accessi in base al ruolo di Intune dell'organizzazione.

Per visualizzare i report, accedere all'interfaccia di amministrazione di Intune e passare a Controllo app di sicurezza degli endpoint>per le aziende. Selezionare la scheda Criteri per i criteri di Controllo app per le aziende e Programma di installazione gestito per i criteri del programma di installazione gestito:

Controllo delle applicazioni per le aziende

Nella scheda Controllo app per le aziende selezionare un criterio per aprire una visualizzazione con le opzioni di report seguenti:

  • Stato di check-in del dispositivo e dell'utente : un semplice grafico che mostra il numero di dispositivi che segnalano ogni stato disponibile per questo criterio.

  • Visualizza report - Apre una visualizzazione con un elenco dei dispositivi che hanno ricevuto questo criterio. Qui è possibile selezionare i dispositivi di cui eseguire il drill-in e visualizzare il formato delle impostazioni dei criteri di Controllo delle app per le aziende.

La visualizzazione criteri include anche i riquadri del report seguenti:

  • Stato assegnazione dispositivo : questo report mostra tutti i dispositivi destinati al criterio, inclusi i dispositivi in uno stato di assegnazione dei criteri in sospeso.

    Con questo report è possibile selezionare i valori dello stato dell'assegnazione da visualizzare e quindi selezionare Genera report per aggiornare il report per visualizzare i singoli dispositivi che hanno ricevuto il criterio, l'ultimo utente attivo e lo stato dell'assegnazione.

    È anche possibile selezionare i dispositivi di cui eseguire il drill-in e visualizzare il formato delle impostazioni dei criteri di Controllo delle app per le aziende.

  • Stato per impostazione : questo report visualizza un conteggio dei dispositivi che segnalano lo stato come esito positivo, errore o conflitto per le impostazioni di questo criterio.

Programma di installazione gestito

Nella scheda Programma di installazione gestito selezionare un criterio per aprirne la pagina Panoramica, in cui è possibile visualizzare le informazioni seguenti:

  • Stato del dispositivo, un conteggio statico di operazioni riuscite rispetto agli errori.

  • Tendenza dello stato del dispositivo, un grafico cronologico che mostra una sequenza temporale e il numero di dispositivi in ogni categoria di dettaglio.

I dettagli del report includono:

  • Riusciti: dispositivi che hanno applicato correttamente il criterio.

  • Errore: dispositivi con errori.

  • Nuovi dispositivi: i nuovi dispositivi identificano i dispositivi che hanno applicato di recente il criterio.

    Questa schermata mostra la panoramica del programma di installazione gestito.

L'aggiornamento delle sezioni Stato del dispositivo e Tendenza stato dispositivo in Panoramica può richiedere fino a 24 ore.

Durante la visualizzazione dei dettagli del criterio, è possibile selezionare Stato del dispositivo (sotto Monitoraggio), per aprire una visualizzazione basata sul dispositivo dei dettagli del criterio. La visualizzazione stato del dispositivo mostra i seguenti dettagli che è possibile usare per identificare i problemi nel caso in cui un dispositivo non riesca ad applicare correttamente il criterio:

  • Nome dispositivo
  • Nome utente
  • Versione sistema operativo
  • Stato del programma di installazione gestito (operazione riuscita o errore)

L'aggiornamento della visualizzazione basata sul dispositivo dei dettagli dei criteri dopo che il dispositivo riceve effettivamente il criterio.

Domande frequenti

Quando è consigliabile impostare l'estensione di gestione di Intune come programma di installazione gestito?

È consigliabile configurare l'estensione di gestione di Intune come programma di installazione gestito alla prossima opportunità disponibile.

Dopo l'impostazione, le app successive distribuite nei dispositivi vengono contrassegnate in modo appropriato per supportare i criteri WDAC che considerano attendibili le app dei programmi di installazione gestiti.

Negli ambienti in cui le app sono state distribuite prima della configurazione di un programma di installazione gestito, è consigliabile distribuire i nuovi criteri WDAC in modalità di controllo in modo da identificare le app distribuite ma non contrassegnate come attendibili. È quindi possibile esaminare i risultati del controllo e determinare quali app devono essere considerate attendibili. Per le app che si considerano attendibili e di cui è consentita l'esecuzione, è possibile creare criteri WDAC personalizzati per consentire tali app.

Può essere utile esplorare la ricerca avanzata, una funzionalità di Microsoft Defender per endpoint che semplifica l'esecuzione di query sugli eventi di controllo nei numerosi computer gestiti dagli amministratori IT e consente loro di creare criteri.

Cosa devo fare con i criteri di controllo delle applicazioni precedenti dai criteri di riduzione della superficie di attacco

È possibile che si notino istanze dei criteri di controllo delle applicazioni nell'interfaccia utente di Intune in Riduzione superficiedi attaccosicurezza> endpoint o in Configurazione gestione dispositivi>>dispositivi. Questi verranno deprecati in una versione futura.

Cosa succede se ho più criteri di base o supplementari sullo stesso dispositivo?

Prima di Windows 10 1903, Controllo applicazioni per le aziende supportava solo un singolo criterio attivo in un sistema alla volta. Questo comportamento limita significativamente i clienti in situazioni in cui sarebbero utili più criteri con finalità diverse. Oggi sono supportati più criteri di base e supplementari nello stesso dispositivo. Altre informazioni sulla distribuzione di più criteri di Controllo delle applicazioni per le aziende.

In una nota correlata, non esiste più un limite di 32 criteri attivi sullo stesso dispositivo per Controllo app per le aziende. Questo problema è stato risolto per i dispositivi che eseguono Windows 10 1903 o versione successiva con un aggiornamento della sicurezza di Windows rilasciato a partire dal 12 marzo 2024. Le versioni precedenti di Windows dovrebbero ricevere questa correzione nei futuri aggiornamenti della sicurezza di Windows.

La funzionalità di consenso esplicito del Programma di installazione gestito per il tenant imposta le app installate da Gestione configurazione con il tag appropriato?

No. Questa versione è incentrata sull'impostazione delle app installate da Intune, usando l'estensione di gestione Intune, come programma di installazione gestito. Non è possibile impostare Gestione configurazione come programma di installazione gestito.

Se si desidera impostare Gestione configurazione come programma di installazione gestito, è possibile consentire tale comportamento dall'interno di Gestione configurazione. Se Gestione configurazione è già impostato come programma di installazione gestito, il comportamento previsto è che i nuovi criteri di AppLocker dell'estensione di gestione di Intune vengano uniti ai criteri di Gestione configurazione esistenti.

Quali considerazioni è necessario tenere per i dispositivi Microsoft Entra Hybrid Join (HAADJ) all'interno dell'organizzazione che vogliono usare il programma di installazione gestito?

I dispositivi di tipo ibrido Microsoft Entra richiedono la connettività a un controller di dominio (DC) locale per applicare Criteri di gruppo, inclusi i criteri del programma di installazione gestito (tramite AppLocker). Senza connettività DC, in particolare durante il provisioning di Windows Autopilot, i criteri del programma di installazione gestito non verranno applicati correttamente. Prendere in considerazione:

  1. Usare Windows Autopilot con Microsoft Entra partecipare. Per altre informazioni, vedere la raccomandazione per l'opzione di adesione a Microsoft Entra per scegliere.

  2. Per l'unione ibrida di Microsoft Entra, scegliere una o entrambe le opzioni seguenti:

    • Usa i metodi di provisioning dei dispositivi che forniscono connettività DC al momento dell'installazione dell'app, perché Windows Autopilot potrebbe non funzionare qui.
    • Distribuire le app dopo il completamento del provisioning di Windows Autopilot, in modo che la connettività del controller di dominio venga stabilita al momento dell'installazione dell'app e possano essere applicati i criteri del programma di installazione gestito.

Operazioni successive

Configurare i criteri di sicurezza degli endpoint