Beleid voor Microsoft Defender Application Guard maken en implementeren

Van toepassing op: Configuration Manager (current branch)

U kunt beleid voor Microsoft Defender Application Guard (Application Guard) maken en implementeren met behulp van de Configuration Manager-eindpuntbeveiliging. Met deze beleidsregels kunt u uw gebruikers beschermen door niet-vertrouwde websites te openen in een veilige, geïsoleerde container die niet toegankelijk is voor andere delen van het besturingssysteem.

Vereisten

Als u een Microsoft Defender Application Guard beleid wilt maken en implementeren, moet u Windows 10 1709 of hoger gebruiken. De apparaten met Windows 10 of nieuwer waarop u het beleid implementeert, moeten worden geconfigureerd met een netwerkisolatiebeleid. Zie het overzicht van Microsoft Defender Application Guard voor meer informatie.

Een beleid maken en door de beschikbare instellingen bladeren

  1. Kies in de Configuration Manager-console de optie Activa en naleving.

  2. Kies in de werkruimte Activa en compliance de optie Overview>Endpoint Protection(Eindpuntbescherming>) Microsoft Defender Application Guard.

  3. Klik op het tabblad Start in de groep Maken op Microsoft Defender Application Guard-beleid maken.

  4. Met het artikel als referentie kunt u door de beschikbare instellingen bladeren en deze configureren. Met Configuration Manager kunt u bepaalde beleidsinstellingen instellen:

  5. Geef op de pagina Netwerkdefinitie de bedrijfsidentiteit op en definieer de grens van uw bedrijfsnetwerk.

    Opmerking

    Windows 10 of latere pc's slaan slechts één netwerkisolatielijst op de client op. U kunt twee verschillende soorten netwerkisolatielijsten maken en deze op de client implementeren:

    • een van Windows Information Protection
    • een uit Microsoft Defender Application Guard

    Als u beide beleidsregels implementeert, moeten deze netwerkisolatielijsten overeenkomen. Als u lijsten implementeert die niet overeenkomen met dezelfde client, mislukt de implementatie. Zie de documentatie over Windows Information Protection voor meer informatie.

  6. Wanneer u klaar bent, voltooit u de wizard en implementeert u het beleid op een of meer apparaten met Windows 10 1709 of hoger.

Gedrag van toepassingen

Configureert interacties tussen hostapparaten en de Application Guard-container. Vóór Configuration Manager versie 1802 werden zowel toepassingsgedrag als hostinteractie weergegeven op het tabblad Instellingen.

  • Klembord - onder instellingen vóór Configuration Manager 1802
    • Toegestaan inhoudstype
      • Tekst
      • Afbeeldingen
  • Drukwerk:
    • Afdrukken naar XPS inschakelen
    • Afdrukken naar PDF inschakelen
    • Afdrukken op lokale printers inschakelen
    • Afdrukken op netwerkprinters inschakelen
  • Grafische kaart: (vanaf Configuration Manager versie 1802)
    • Toegang tot virtuele grafische processor
  • Files: (vanaf Configuration Manager versie 1802)
    • Gedownloade bestanden opslaan als host
  • Beleid: (vanaf Configuration Manager versie 2207)
    • Camera's en microfoons in- of uitschakelen
    • Certificaat dat overeenkomt met de vingerafdrukken van de geïsoleerde container

Instellingen voor hostinteractie

Configureert het gedrag van de toepassing binnen de Application Guard-sessie. Vóór Configuration Manager versie 1802 werden zowel toepassingsgedrag als hostinteractie weergegeven op het tabblad Instellingen.

  • Overig:
    • Door gebruikers gegenereerde browsergegevens behouden
    • Beveiligingsgebeurtenissen controleren in de geïsoleerde Application Guard-sessie

Als u Application Guard-instellingen wilt bewerken, vouwt u Endpoint Protection uit in de werkruimte Assets en compliance en klikt u vervolgens op het knooppunt Microsoft Defender Application Guard. Klik met de rechtermuisknop op het beleid dat u wilt bewerken en selecteer vervolgens Eigenschappen.

Bekende problemen

Van toepassing op versie 2203 of lager

Apparaten met Windows 10 versie 2004 geven fouten in de compliantierapportage weer voor de vertrouwenscriteria voor het Microsoft Defender Application Guard-bestand. Dit probleem treedt op omdat sommige subklassen uit de WMI-klasse MDM_WindowsDefenderApplicationGuard_Settings01 zijn verwijderd in Windows 10 versie 2004. Alle andere instellingen van Microsoft Defender Application Guard zijn nog steeds van toepassing, alleen de vertrouwenscriteria voor bestanden mislukken. Er zijn momenteel geen tijdelijke oplossingen om de fout te omzeilen.

Van toepassing op versie 2207 of hoger

Als u het beleid inschakelt, wordt de functie Microsoft Defender Application Guard niet standaard geïnstalleerd. Implementeer een PowerShell-script via ConfigMgr op alle relevante machines.

Gebruik de volgende opdrachten om de functie in te schakelen. Enable-WindowsOptionalFeature -online -FeatureName "Windows-Defender-ApplicationGuard"

Volgende stappen

Zie voor meer informatie over Microsoft Defender Application Guard