PowerShellを使ってMABS用のアプリケーションコントロール補助ポリシーを作成する

MABSのApplication Control補足ポリシーにより、Azure Localは強制モードでバックアップをブロックせずに動作します。 Azure Local展開がApplication Control強制モードで実行される場合、MABSおよびそれで使用されるすべてのDLLは適切に署名されなければなりません。

この記事では、PowerShellを使ってベースポリシーを拡張し、MABSを実行できるようにアプリケーションコントロールの補足ポリシーを作成する方法について説明します。

Azure LocalのApplication Control Policy modeをチェックして切り替えてください

アプリケーション制御ポリシーは、監査、強制、無効化の3つのモードのいずれかで実行されます。 アプリケーションコントロールのポリシーモードの切り替え方法を学びましょう。

MABSのためのアプリケーションコントロール補足ポリシーを作成する

PowerShellを用いてMABSのApplication Control補足ポリシーを作成するには、以下の手順に従ってください。

  1. New-CIPolicyコマンドレットを実行し、MABSサーバーからDPMポリシーを作成するために必要な情報を含むWDACポリシーファイルを生成します。

    
     	New-CIPolicy `
     	-ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" `
     	-Level Publisher `
     	-Fallback Hash `
     	-UserPEs `
     	-FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"
    
  2. 以下の例スクリプトを使って新しいXMLファイルを作成し、C:\WDAC\Broadcom_Supplemental-VMWareOnly.xml仮想マシンのパスに保存Azure Local:

      <?xml version="1.0" encoding="utf-8"?>
      <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy">
     	 <VersionEx>10.0.0.0</VersionEx>
     	 <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID>
     	 <Rules>
     		 <Rule>
     			 <Option>Enabled:Unsigned System Integrity Policy</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:Advanced Boot Options Menu</Option>
     		 </Rule>
     		 <Rule>
     			 <Option>Enabled:UMCI</Option>
     		 </Rule>
     	 </Rules>
     	 <!-- EKUs -->
     	 <EKUs />
     	 <!-- File Rules -->
     	 <FileRules />
     	 <!-- Signers -->
     	 <Signers>
     		 <!-- Broadcom SHA256/SHA384 signer -->
     		 <Signer ID="ID_SIGNER_BROADCOM_SHA256"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="Broadcom Inc" />
     		 </Signer>
     		 <!-- VMware SHA256 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     		 <!-- VMware SHA384 signer -->
     		 <Signer ID="ID_SIGNER_VMWARE_SHA384"
     			 Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1">
     			 <CertRoot Type="TBS"
     				 Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" />
     			 <CertPublisher Value="VMware, Inc." />
     		 </Signer>
     	 </Signers>
     	 <!-- Signing Scenarios -->
     	 <SigningScenarios>
     		 <!-- User-mode executables/DLLs -->
     		 <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS"
     			 FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy">
     			 <ProductSigners>
     				 <AllowedSigners>
     					 <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     					 <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     				 </AllowedSigners>
     			 </ProductSigners>
     		 </SigningScenario>
     	 </SigningScenarios>
     	 <UpdatePolicySigners />
     	 <CiSigners>
     		 <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" />
     		 <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" />
     	 </CiSigners>
     	 <HvciOptions>0</HvciOptions>
     	 <Settings />
     	 <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID>
     	 <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID>
      </SiPolicy>
    

    Note

    必要に応じて、 PlatformIDBasePolicyIDPolicyIDSigner’s TBS value を更新してください:

    • PlatformID: プラットフォーム協会を代表しています。 この詳細はファイル C:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlで見つけられます。
    • BasePolicyID:は現在の政策が依存する基本政策を表します。 Get-ASLocalWDACPolicyInfoを使って基本ポリシーを見つけることができます。
    • PolicyID: は現在のポリシーの識別子を表します。 この詳細はファイル C:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlで見つけられます。
    • Signer’s TBS values: 署名者の署名証明書のroot/chain識別子(TBS指紋)値をファイル C:\WDAC\Broadcom-VMware-TBS-fingerprint.xmlから取得します。
  3. Azure Local仮想マシン上で補足ポリシーのメタデータを変更するには、以下のコマンドレットを実行します:

      # Path of newly created XML
      $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml"
    
      # Set Policy Version (VersionEx in the XML file)
      $policyVersion = "1.0.0.1"
      Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion
    
      # Set Policy Info (PolicyName, PolicyID in the XML file)
      Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"
    
  4. Azure Local仮想マシンにポリシーを展開するには、以下のcmdletを実行します:

      Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xml
    
  5. Azure Local仮想マシン上で新しいポリシーの状態を確認するには、以下のコマンドレットを実行します:

      Get-ASLocalWDACPolicyInfo
    

出力例

NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False

次のステップ

Azure Local 仮想マシンを Azure Backup Server でバックアップしてください