MABSのApplication Control補足ポリシーにより、Azure Localは強制モードでバックアップをブロックせずに動作します。 Azure Local展開がApplication Control強制モードで実行される場合、MABSおよびそれで使用されるすべてのDLLは適切に署名されなければなりません。
この記事では、PowerShellを使ってベースポリシーを拡張し、MABSを実行できるようにアプリケーションコントロールの補足ポリシーを作成する方法について説明します。
Azure LocalのApplication Control Policy modeをチェックして切り替えてください
アプリケーション制御ポリシーは、監査、強制、無効化の3つのモードのいずれかで実行されます。 アプリケーションコントロールのポリシーモードの切り替え方法を学びましょう。
MABSのためのアプリケーションコントロール補足ポリシーを作成する
PowerShellを用いてMABSのApplication Control補足ポリシーを作成するには、以下の手順に従ってください。
New-CIPolicyコマンドレットを実行し、MABSサーバーからDPMポリシーを作成するために必要な情報を含むWDACポリシーファイルを生成します。New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"以下の例スクリプトを使って新しいXMLファイルを作成し、
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xml仮想マシンのパスに保存Azure Local:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
必要に応じて、
PlatformID、BasePolicyID、PolicyID、Signer’s TBS valueを更新してください:-
PlatformID: プラットフォーム協会を代表しています。 この詳細はファイルC:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlで見つけられます。 -
BasePolicyID:は現在の政策が依存する基本政策を表します。Get-ASLocalWDACPolicyInfoを使って基本ポリシーを見つけることができます。 -
PolicyID: は現在のポリシーの識別子を表します。 この詳細はファイルC:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlで見つけられます。 -
Signer’s TBS values: 署名者の署名証明書のroot/chain識別子(TBS指紋)値をファイルC:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlから取得します。
-
Azure Local仮想マシン上で補足ポリシーのメタデータを変更するには、以下のコマンドレットを実行します:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"Azure Local仮想マシンにポリシーを展開するには、以下のcmdletを実行します:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlAzure Local仮想マシン上で新しいポリシーの状態を確認するには、以下のコマンドレットを実行します:
Get-ASLocalWDACPolicyInfo
出力例
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False