Tworzenie i wdrażanie zasad funkcji Microsoft Defender Application Guard

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Zasady funkcji Microsoft Defender Application Guard (Application Guard) można tworzyć i wdrażać przy użyciu ochrony punktu końcowego programu Configuration Manager. Te zasady pomagają chronić użytkowników, otwierając niezaufane witryny sieci Web w bezpiecznym, odizolowanym kontenerze, który jest niedostępny dla innych części systemu operacyjnego.

Wymagania wstępne

Aby utworzyć i wdrożyć zasadę funkcji Microsoft Defender Application Guard, musisz używać systemu Windows 10 1709 lub nowszego. Urządzenia z systemem Windows 10 lub nowszym, na których są wdrażane zasady, muszą być skonfigurowane przy użyciu zasad izolacji sieci. Aby uzyskać więcej informacji, zobacz Omówienie funkcji Microsoft Defender Application Guard.

Tworzenie zasad i przeglądanie dostępnych ustawień

  1. W konsoli programu Configuration Manager wybierz pozycję Zasoby i zgodność.

  2. W obszarze roboczym Zasoby i zgodność wybierz pozycję Omówienie>Ochrona> punktu końcowego Microsoft Defender Application Guard.

  3. Na karcie Narzędzia główne w grupie Tworzenie kliknij pozycję Utwórz zasady funkcji Microsoft Defender Application Guard.

  4. Przy użyciu tego artykułu możesz przeglądać i konfigurować dostępne ustawienia. Program Configuration Manager umożliwia określenie niektórych ustawień zasad:

  5. Na stronie Definicja sieci określ tożsamość firmową i zdefiniuj granicę sieci firmowej.

    Uwaga

    Komputery z systemem Windows 10 lub nowszym przechowują na kliencie tylko jedną listę izolacji sieci. Możesz utworzyć dwa różne rodzaje list izolacji sieci i wdrożyć je na kliencie:

    • z Windows Information Protection
    • jeden z funkcji Microsoft Defender Application Guard

    Jeśli wdrożysz obie zasady, te listy izolacji sieci muszą być zgodne. Jeśli wdrożysz listy niezgodne z tym samym klientem, wdrożenie zakończy się niepowodzeniem. Aby uzyskać więcej informacji, zobacz dokumentację Windows Information Protection.

  6. Po zakończeniu wykonaj kroki kreatora i wdróż zasady na jednym lub wielu urządzeniach z systemem Windows 10 1709 lub nowszym.

Zachowanie aplikacji

Konfiguruje interakcje między urządzeniami hosta a kontenerem Application Guard. Przed wersją 1802 programu Configuration Manager zarówno zachowanie aplikacji, jak i interakcja hosta znajdowały się na karcie Ustawienia.

  • Schowek — w ustawieniach wcześniejszych niż wersja programu Configuration Manager 1802
    • Dozwolony typ zawartości
      • Tekst
      • Zdjęcia
  • Drukowanie:
    • Umożliwianie drukowania w formacie XPS
    • Włączanie drukowania do pliku PDF
    • Włączanie drukowania na drukarkach lokalnych
    • Włączanie drukowania na drukarkach sieciowych
  • Grafika: (począwszy od programu Configuration Manager w wersji 1802)
    • Dostęp do wirtualnego procesora graficznego
  • Files: (począwszy od programu Configuration Manager w wersji 1802)
    • Zapisz pobrane pliki na hoście
  • Zasady: (począwszy od programu Configuration Manager w wersji 2207)
    • Włączanie i wyłączanie aparatów i mikrofonów
    • Certyfikat pasujący odciski palców do izolowanego kontenera

Ustawienia interakcji z hostem

Konfiguruje zachowanie aplikacji wewnątrz sesji Application Guard. Przed wersją 1802 programu Configuration Manager zarówno zachowanie aplikacji, jak i interakcja hosta znajdowały się na karcie Ustawienia.

  • Inne:
    • Zachowywanie danych przeglądarki wygenerowanych przez użytkownika
    • Inspekcja zdarzeń zabezpieczeń w izolowanej sesji funkcji Application Guard

Aby edytować ustawienia funkcji Application Guard, rozwiń pozycję Ochrona punktu końcowego w obszarze roboczym Zasoby i zgodność, a następnie kliknij węzeł funkcji Microsoft Defender Application Guard. Kliknij prawym przyciskiem myszy zasady, które chcesz edytować, a następnie wybierz pozycję Właściwości.

Znane problemy

Dotyczy wersji 2203 lub starszej

Na urządzeniach z systemem Windows 10, wersja 2004 będą wyświetlane błędy raportowania zgodności dla kryteriów zaufania plików funkcji Microsoft Defender Application Guard. Ten problem występuje, ponieważ niektóre podklasy zostały usunięte z klasy MDM_WindowsDefenderApplicationGuard_Settings01 WMI w systemie Windows 10 w wersji 2004. Wszystkie inne ustawienia funkcji Microsoft Defender Application Guard będą nadal stosowane, tylko kryteria zaufania plików zakończą się niepowodzeniem. Obecnie nie ma obejść tego błędu.

Dotyczy wersji 2207 lub nowszej

Włączenie zasad domyślnie nie powoduje zainstalowania funkcji Microsoft Defender Application Guard. Wdróż skrypt programu PowerShell za pośrednictwem programu ConfigMgr na wszystkich odpowiednich komputerach.

Użyj następujących poleceń, aby włączyć funkcję. Enable-WindowsOptionalFeature -online -FeatureName "Windows-Defender-ApplicationGuard"

Następne kroki

Aby uzyskać więcej informacji o funkcji Microsoft Defender Application Guard, zobacz