Permitir scripts do Microsoft Defender para Ponto de Extremidade com aplicação de scripts do WDAC

Este artigo explica como configurar regras de permissão no Controlo de Aplicações do Windows Defender (WDAC), também conhecido como Controlo de Aplicações para Empresas, para permitir que os scripts incorporados do Microsoft Defender para Endpoint do PowerShell sejam executados no modo FullLanguage . Sem as regras de permissão do WDAC adequadas, as funcionalidades do MDE que dependem de scripts do PowerShell não funcionam conforme esperado. Antes de começar, examine os pré-requisitos e as considerações de planejamento.

Plataformas e requisitos suportados

Essa configuração requer as seguintes plataformas e componentes:

  • Windows 10 ou posterior
  • Windows Server 2019 ou posterior
  • Dispositivos integrados ao Microsoft Defender para Endpoint com a imposição de scripts do WDAC ativada
  • Versão mínima do sensor do Defender for Endpoint: 10.8804 ou superior

Visão Geral

Quando a funcionalidade ConstrainedLanguageCompatible (uma configuração do sensor do Microsoft Defender para Ponto de Extremidade que controla como o MDE invoca o PowerShell sob imposição de scripts) está habilitada, o Microsoft Defender para Ponto de Extremidade ajusta suas chamadas ao PowerShell para permanecerem compatíveis com o Modo de Linguagem Restrita (CLM) do PowerShell imposto pelo WDAC.

Com as regras de permissão do WDAC adequadas em vigor, os scripts fidedignos do PowerShell podem ser executados no modo FullLanguage enquanto a imposição do script WDAC permanece ativada.

Este artigo explica como:

  • Permitir scripts do PowerShell do Microsoft Defender para Ponto de Extremidade integrados.
  • Criar regras de permissão baseadas em certificados (Publisher) (recomendado).
  • Crie regras de permissão baseadas no caminho (utilize apenas quando necessário).

Antes de começar

Examine os seguintes pré-requisitos e considerações de planejamento antes de atualizar sua política do WDAC:

  • Utilize a regra menos permissiva que cumpra os seus requisitos. Prefira regras baseadas em certificado (publicador) em vez de regras baseadas em caminho.
  • Planeie como atualizar e voltar a assinar a sua política WDAC se estiver assinada.
  • Implemente e valide todas as alterações num grupo de dispositivos piloto antes de as impor amplamente.

Aviso

Regras de permissão baseadas em caminho muito amplas podem enfraquecer sua postura de segurança. Evite locais graváveis pelo usuário e curingas amplos.

Permitir scripts do PowerShell do Defender para Ponto de Extremidade integrados

O Microsoft Defender para Endpoint utiliza scripts incorporados do PowerShell para várias capacidades, incluindo:

Para permitir que estes scripts são executados no modo FullLanguage quando a imposição do script WDAC está ativada, adicione a seguinte configuração de Signer, Publisher e TBS à sua política WDAC na <Signers> secção:

Observação

TBS (To Be Signed — A ser assinado) refere-se ao hash da parte a ser assinada de um certificado de assinatura de código. O WDAC utiliza este valor para identificar exclusivamente as autoridades de certificação emissoras nas regras de signatário.

<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
  <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
  <CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>

Observação

Esta configuração de signatário destina-se apenas ao conteúdo de script integrado do Microsoft Defender para Endpoint.

O seguinte ficheiro XML de exemplo mostra uma política WDAC com o signatário MDE incluído. As linhas marcadas com <!-- MDE addition --> comentários são as entradas que tem de adicionar à sua política WDAC existente:

<?xml version="1.0" encoding="utf-8"?>
<SiPolicy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns="urn:schemas-microsoft-com:sipolicy">
  <VersionEx>10.3.0.0</VersionEx>
  <PolicyTypeID>{A244370E-44C9-4C06-B551-F6016E563076}</PolicyTypeID>
  <PlatformID>{2E07F7E4-194C-4D20-B7C9-6F44A6C5A234}</PlatformID>
  <Rules>
    <Rule>
      <Option>Enabled:Unsigned System Integrity Policy</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Advanced Boot Options Menu</Option>
    </Rule>
    <Rule>
      <Option>Enabled:UMCI</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Inherit Default Policy</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Update Policy No Reboot</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Revoked Expired As Unsigned</Option>
    </Rule>
    <Rule>
      <Option>Required:WHQL</Option>
    </Rule>
  </Rules>
  <EKUs>
    <EKU ID="ID_EKU_WINDOWS" Value="010A2B0601040182370A0306" FriendlyName="Windows EKU - 1.3.6.1.4.1.311.10.3.6" />
    <EKU ID="ID_EKU_WHQL" Value="010A2B0601040182370A0305" FriendlyName="WHQL EKU - 1.3.6.1.4.1.311.10.3.5" />
    <EKU ID="ID_EKU_ELAM" Value="010A2B0601040182373D0401" FriendlyName="Early Launch AntiMalware EKU - 1.3.6.1.4.1.311.61.4.1" />
    <EKU ID="ID_EKU_HAL_EXT" Value="010A2B0601040182373D0501" FriendlyName="Hardware Abstraction Layer EKU - 1.3.6.1.4.1.311.61.5.1" />
    <EKU ID="ID_EKU_RT_EXT" Value="010A2B0601040182370A0315" FriendlyName="Windows RT EKU - 1.3.6.1.4.1.311.10.3.21" />
    <EKU ID="ID_EKU_STORE" Value="010A2B0601040182374C0301" FriendlyName="Windows Store EKU - 1.3.6.1.4.1.311.76.3.1" />
    <EKU ID="ID_EKU_DCODEGEN" Value="010A2B0601040182374C0501" FriendlyName="Dynamic Code Generation EKU - 1.3.6.1.4.1.311.76.5.1" />
    <EKU ID="ID_EKU_AM" Value="010A2B0601040182374C0B01" FriendlyName="AntiMalware EKU - 1.3.6.1.4.1.311.76.11.1" />
    <EKU ID="ID_EKU_ENCLAVE" Value="010A2B0601040182370A032A" FriendlyName="Enclave EKU - 1.3.6.1.4.1.311.10.3.42" />
  </EKUs>
  <FileRules>
    <FileAttrib ID="ID_FILEATTRIB_REFRESH_POLICY" FriendlyName="RefreshPolicy.exe FileAttribute" FileName="RefreshPolicy.exe" MinimumFileVersion="10.0.19042.0" />
  </FileRules>
  <Signers>
    <!-- MDE addition: Start - Add this signer block -->
    <Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
      <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
      <CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
    </Signer>
    <!-- MDE addition: End -->
    <Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1">
      <CertRoot Type="Wellknown" Value="05" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5">
      <CertRoot Type="Wellknown" Value="04" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1_USER">
      <CertRoot Type="Wellknown" Value="05" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5_USER">
      <CertRoot Type="Wellknown" Value="04" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Store EKU" ID="ID_SIGNER_STORE_FLIGHT_ROOT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_STORE" />
    </Signer>
    <Signer Name="Microsoft MarketPlace PCA 2011" ID="ID_SIGNER_STORE">
      <CertRoot Type="TBS" Value="FC9EDE3DCCA09186B2D3BF9B738A2050CB1A554DA2DCADB55F3F72EE17721378" />
      <CertEKU ID="ID_EKU_STORE" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 RT EKU" ID="ID_SIGNER_RT_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 RT EKU" ID="ID_SIGNER_RT_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="Microsoft Standard Root 2011 RT EKU" ID="ID_SIGNER_RT_STANDARD">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010">
      <CertRoot Type="Wellknown" Value="0A" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010_USER">
      <CertRoot Type="Wellknown" Value="0A" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftDMDRoot2005" ID="ID_SIGNER_DRM">
      <CertRoot Type="Wellknown" Value="0C" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftProductRoot2010" ID="ID_SIGNER_DCODEGEN">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_DCODEGEN" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftStandardRoot2011" ID="ID_SIGNER_AM">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_AM" />
    </Signer>
    <Signer Name="Microsoft Standard Root 2011 Enclave EKU" ID="ID_SIGNER_ENCLAVE">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_ENCLAVE" />
    </Signer>
    <Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_MICROSOFT_REFRESH_POLICY">
      <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
      <CertPublisher Value="Microsoft Corporation" />
      <FileAttribRef RuleID="ID_FILEATTRIB_REFRESH_POLICY" />
    </Signer>
  </Signers>
  <SigningScenarios>
    <SigningScenario ID="ID_SIGNINGSCENARIO_KMCI" FriendlyName="Kernel Mode Signing Scenario" Value="131">
      <ProductSigners>
        <AllowedSigners>
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_MD5" />
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2" />
          <AllowedSigner SignerId="ID_SIGNER_TEST2010" />
        </AllowedSigners>
      </ProductSigners>
    </SigningScenario>
    <SigningScenario ID="ID_SIGNINGSCENARIO_UMCI" FriendlyName="User Mode Signing Scenario" Value="12">
      <ProductSigners>
        <AllowedSigners>
          <AllowedSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_MD5_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2_USER" />
          <AllowedSigner SignerId="ID_SIGNER_STORE" />
          <AllowedSigner SignerId="ID_SIGNER_STORE_FLIGHT_ROOT" />
          <AllowedSigner SignerId="ID_SIGNER_RT_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_DRM" />
          <AllowedSigner SignerId="ID_SIGNER_DCODEGEN" />
          <AllowedSigner SignerId="ID_SIGNER_AM" />
          <AllowedSigner SignerId="ID_SIGNER_RT_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_RT_STANDARD" />
          <AllowedSigner SignerId="ID_SIGNER_ENCLAVE" />
          <AllowedSigner SignerId="ID_SIGNER_MICROSOFT_REFRESH_POLICY" />
          <AllowedSigner SignerId="ID_SIGNER_TEST2010_USER" />
        </AllowedSigners>
      </ProductSigners>
    </SigningScenario>
  </SigningScenarios>
  <UpdatePolicySigners />
  <CiSigners>
    <CiSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
    <CiSigner SignerId="ID_SIGNER_STORE" />
  </CiSigners>
  <HvciOptions>0</HvciOptions>
  <Settings>
    <Setting Provider="PolicyInfo" Key="Information" ValueName="Name">
      <Value>
        <String>WindowsWorks_2026-03-25</String>
      </Value>
    </Setting>
    <Setting Provider="PolicyInfo" Key="Information" ValueName="Id">
      <Value>
        <String>2026-03-25</String>
      </Value>
    </Setting>
  </Settings>
</SiPolicy>

Regras de permissão baseadas em certificado (publicador) confiam em conteúdo assinado por uma cadeia de certificados de assinatura de código específica. As regras baseadas em certificados proporcionam o melhor equilíbrio entre segurança e manutenção.

Passo 1: identificar o signatário

Utilize o PowerShell para inspecionar a assinatura digital do ficheiro que pretende permitir (por exemplo, o anfitrião de scripts ou executável que invoca o script):

Get-AuthenticodeSignature -FilePath "C:\Path\To\File.exe" | Format-List

Registre a impressão digital do certificado e os atributos do Editor aos quais você pretende aplicar o escopo (por exemplo, PublisherName, ProductName ou BinaryName).

Passo 2: Adicionar uma regra de permissão do Publisher

Utilize um dos seguintes métodos para adicionar uma regra de permissão do Publisher:

  • Assistente de Política de Controle de Aplicativos (recomendado): abra sua política e adicione uma regra de Permitir por Editor, restringindo-a ao máximo.
  • PowerShell (ConfigCI): Utilize os cmdlets ConfigCI para adicionar uma regra do Publisher ao XML da política e, em seguida, converta-a numa política binária.

Observação

Quando utiliza o Assistente de Política de Controlo de Aplicações, pode adicionar o publicador MDE durante o passo Lista de Regras de Assinatura de Políticas . Selecione Adicionar Personalizado e adicione uma regra do tipo "Permitir Editor — UserMode que faça referência a um dos scripts do PowerShell assinados pelo MDE.

Os scripts do PowerShell assinados com o Microsoft Windows Defender Proteção Avançada contra Ameaças publicador estão disponíveis em qualquer dispositivo integrado MDE na seguinte pasta:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

A ferramenta PsExec é necessária para iniciar uma shell de comandos com o contexto da conta SYSTEM para aceder a esta pasta protegida. Para aceder à pasta:

  1. Transfira PsExec do Sysinternals e extraia-o para uma pasta no caminho do sistema (por exemplo, C:\Tools).

  2. Abra um prompt de comando com privilégios elevados. Selecione Iniciar, escreva cmd, clique com o botão direito do rato em Linha de Comandos e selecione Executar como administrador.

  3. Inicie um prompt de comando no nível de SISTEMA:

    PsExec.exe -s cmd.exe
    
  4. No shell SYSTEM, navegue até o diretório DataCollection:

    cd "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection"
    dir *.ps1
    
  5. Utilize qualquer um dos ficheiros listados .ps1 como entrada ao criar a regra de permissão do Publisher.

Passo 3: voltar a assinar e implementar a política

Para concluir a configuração da regra baseada em certificado:

  1. Assine novamente a política caso ela esteja configurada como política WDAC assinada.
  2. Implemente a política atualizada com o método de implementação padrão (por exemplo, Microsoft Intune, Política de Grupo ou Gerenciador de Configurações).

Criar regras de permissão baseadas no caminho (utilize apenas quando necessário)

Aviso

Regras de permissão baseadas em caminho muito amplas podem enfraquecer sua postura de segurança. Evite locais graváveis pelo usuário e curingas amplos.

As regras de permissão baseadas no caminho confiam em todos os conteúdos numa pasta específica. Use regras baseadas em caminho somente quando regras baseadas em certificado não forem viáveis, como para scripts de linha de negócios não assinados que você controla totalmente.

Passo 1: escolher o caminho mínimo da pasta

Identifique a pasta exata que contém o conteúdo de script necessário. Evite caminhos ao nível da raiz e localizações graváveis pelo utilizador.

As localizações comuns do script do Microsoft Defender para Endpoint incluem:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

Passo 2: Adicionar uma regra de permissão de caminho

Utilize um dos seguintes métodos para adicionar uma regra de permissão de caminho:

  • Assistente de Política de Controlo de Aplicações: Adicione uma regra Permitir por caminho (por exemplo, C:\ProgramData\Microsoft\Windows Defender Proteção Avançada contra Ameaças\DataCollection\*) e exporte a política atualizada.
  • PowerShell (ConfigCI): Utilize os cmdlets ConfigCI para adicionar uma regra de caminho de ficheiro ao XML da política.

Passo 3: voltar a assinar e implementar a política atualizada

Para concluir a configuração da regra baseada no caminho:

  1. Assine novamente a política, se necessário.
  2. Implemente a política atualizada em dispositivos de destino.

Boas práticas de segurança

Siga estas dicas para manter sua política do WDAC segura:

  • Use regras de Publisher (baseadas em certificado) em vez de regras baseadas em caminho.
  • Mantenha as regras de permissão restritas. Especifique o nome de um Editor, Produto ou Binário sempre que possível.
  • Não permita caminhos graváveis pelo usuário ou curingas amplos (por exemplo, C:\Users\*\Downloads\*).
  • Registre quem solicitou cada regra, o motivo e uma data de revisão.
  • Teste todas as alterações em um grupo piloto antes da aplicação em larga escala.