CSP WindowsDefenderApplicationGuard

O provedor de serviços de configuração (CSP) do WindowsDefenderApplicationGuard é usado pela empresa para definir as configurações no Microsoft Defender Application Guard. Esse CSP foi adicionado no Windows 10, versão 1709.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que dão suporte à configuração do Microsoft Defender Application Guard (MDAG) via MDM:

Windows Pro Windows Enterprise Windows Pro Education/SE Educação do Windows
Não Sim Não Sim

Microsoft Defender Application Guard (MDAG) configurado via licença MDM Os direitos são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Educação A5
Não Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

A lista a seguir mostra os nós do provedor de serviços de configuração do WindowsDefenderApplicationGuard:

Auditoria

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Audit

Nó interno para Auditoria.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato node
Tipo de acesso Obter

Audit/AuditApplicationGuard

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Audit/AuditApplicationGuard

Essa configuração de política permite que você decida se os eventos de auditoria podem ser coletados do Application Guard.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Os logs de eventos de auditoria não são coletados para o Application Guard.
1 O Application Guard herda suas políticas de auditoria do sistema e começa a auditar eventos de segurança para o contêiner do Application Guard.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_AuditApplicationGuardConfig
Nome Amigável Permitir eventos de auditoria no Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro AuditApplicationGuard
Nome do Arquivo ADMX AppHVSI.admx

InstallWindowsDefenderApplicationGuard

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/InstallWindowsDefenderApplicationGuard

Inicia a instalação remota do recurso Application Guard.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Exec, obter

Valores Permitidos:

Valor Descrição
Install Iniciará a instalação do recurso.
Uninstall Iniciará a desinstalação do recurso.

Status da plataforma

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 2004 [10.0.19041] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/PlatformStatus

Retorna a máscara de bits que indica o status da instalação e os pré-requisitos da plataforma Application Guard no dispositivo. Bit 0 – Definido como 1 quando o Application Guard estiver habilitado no modo de gerenciamento empresarial. Bit 1 - Definido como 1 quando o computador cliente for compatível com Hyper-V. Bit 2 - Reservado para a Microsoft. Bit 3 – Define como 1 quando o Application Guard é instalado no computador cliente. Bit 4 - Reservado para a Microsoft. Bit 5 - Definido como 1 quando o computador cliente atender aos requisitos mínimos de hardware.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter

Configurações

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings

Nó Interior para Configurações.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato node
Tipo de acesso Obter

Settings/AllowCameraMicrophoneRedirection

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/AllowCameraMicrophoneRedirection

Essa configuração de política permite determinar se os aplicativos dentro do Microsoft Defender Application Guard podem acessar a câmera e o microfone do dispositivo quando essas configurações estão habilitadas no dispositivo do usuário.

  • Se você habilitar essa configuração de política, os aplicativos dentro do Microsoft Defender Application Guard poderão acessar a câmera e o microfone no dispositivo do usuário.

  • Se você desabilitar ou não definir essa configuração de política, os aplicativos dentro do Microsoft Defender Application Guard não poderão acessar a câmera e o microfone no dispositivo do usuário.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O Microsoft Defender Application Guard não pode acessar a câmera e o microfone do dispositivo. Quando a política não está configurada, é o mesmo que desabilitada (0).
1 Ativa a funcionalidade para permitir que o Microsoft Defender Application Guard acesse a câmera e o microfone do dispositivo.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_AllowCameraMicrophoneRedirectionConfig
Nome Amigável Permitir o acesso à câmera e ao microfone no Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro AllowCameraMicrophoneRedirection
Nome do Arquivo ADMX AppHVSI.admx

Settings/AllowPersistence

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/AllowPersistence

Essa configuração de política permite que você decida se os dados devem persistir em diferentes sessões no Application Guard.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Valores Permitidos:

Valor Descrição
0 O Application Guard descarta arquivos baixados pelo usuário e outros itens (como cookies, Favoritos e assim por diante) durante a reinicialização do computador ou o logoff do usuário.
1 O Application Guard salva os arquivos baixados pelo usuário e outros itens (como cookies, Favoritos etc.) para uso em sessões futuras do Application Guard.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_AllowPersistence
Nome Amigável Permitir persistência de dados para o Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro AllowPersistence
Nome do Arquivo ADMX AppHVSI.admx

Settings/AllowVirtualGPU

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/AllowVirtualGPU

Essa configuração de política permite que você determine se o Application Guard pode usar a GPU (Unidade de Processamento de Gráficos) virtual para processar gráficos. Se você habilitar essa configuração, o Microsoft Defender Application Guard usará o Hyper-V para acessar GPUs (hardware gráficos) de renderização de alta segurança e com suporte. Essas GPUs melhoram o desempenho de renderização e a duração da bateria ao usar o Microsoft Defender Application Guard, especialmente para reprodução de vídeo e outros casos de uso com uso intensivo de gráficos. Se você habilitar essa configuração sem conectar nenhum hardware gráfico de renderização de alta segurança, o Microsoft Defender Application Guard reverterá automaticamente para a renderização baseada em software (CPU).

Aviso

Habilitar essa configuração com drivers ou dispositivos gráficos potencialmente comprometidos pode representar um risco para o dispositivo host.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não é possível acessar a vGPU e usa a CPU para dar suporte à renderização de gráficos. Quando a política não está configurada, é o mesmo que desabilitada (0).
1 Ativa a funcionalidade para acessar a renderização de elementos gráficos de descarga da vGPU da CPU. Isso pode criar uma experiência mais rápida ao trabalhar com gráficos, sites intensos ou assistir a vídeo dentro do contêiner.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_AllowVirtualGPU
Nome Amigável Permitir renderização acelerada por hardware para o Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro AllowVirtualGPU
Nome do Arquivo ADMX AppHVSI.admx

Settings/AllowWindowsDefenderApplicationGuard

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/AllowWindowsDefenderApplicationGuard

Ative o Microsoft Defender Application Guard no modo Empresarial.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Valores Permitidos:

Valor Descrição
0 Desabilite o Microsoft Defender Application Guard.
1 Habilite o Microsoft Defender Application Guard SOMENTE para o Microsoft Edge.
2 Habilite o Microsoft Defender Application Guard SOMENTE para ambientes isolados do Windows.
3 Habilite o Microsoft Defender Application Guard para o Microsoft Edge e ambientes isolados do Windows.

Mapeamento de política de grupo:

Nome Valor
Nome AllowAppHVSI
Caminho Componentes > do Windows Microsoft Defender Application Guard

Settings/BlockNonEnterpriseContent

Observação

Essa política foi preterida e poderá ser removida em uma versão futura.

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/BlockNonEnterpriseContent

Essa configuração de política permite que você decida se os sites podem carregar conteúdo não corporativo no Microsoft Edge e no Internet Explorer.

Observação

Esta configuração de política não é mais suportada no novo navegador Microsoft Edge. A política será preterida e removida em uma versão futura. As páginas da Web com conteúdo misto, corporativos e não corporativos, podem ser carregadas incorretamente ou falhar completamente se esse recurso estiver habilitado.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O conteúdo não corporativo inserido em sites corporativos tem permissão para abrir fora do contêiner do Microsoft Defender Application Guard, diretamente no Internet Explorer e no Microsoft Edge.
1 O conteúdo não corporativo inserido em sites corporativos é impedido de ser aberto no Internet Explorer ou no Microsoft Edge fora do Microsoft Defender Application Guard.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_BlockNonEnterpriseContentConfig
Nome Amigável Impedir que sites corporativos carreguem conteúdo não corporativo no Microsoft Edge e no Internet Explorer
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro BlockNonEnterpriseContent
Nome do Arquivo ADMX AppHVSI.admx

Settings/CertificateThumbprints

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/CertificateThumbprints

Essa configuração de política permite que determinados certificados raiz no nível do dispositivo sejam compartilhados com o contêiner do Microsoft Defender Application Guard.

  • Se você habilitar essa configuração, os certificados com uma impressão digital correspondente às especificadas serão transferidos para o contêiner. Vários certificados podem ser especificados usando uma vírgula para separar as impressões digitais de cada certificado que você deseja transferir. Veja um exemplo: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924.

  • Se você desabilitar ou não definir essa configuração, os certificados não serão compartilhados com o contêiner do Microsoft Defender Application Guard.

Observação

Para impor essa política, é necessário reiniciar o dispositivo ou fazer logon/logoff do usuário.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Lista (Delimitador: ,)

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_CertificateThumbprints
Nome Amigável Permitir que o Microsoft Defender Application Guard use Autoridades de Certificação Raiz do dispositivo do usuário
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Arquivo ADMX AppHVSI.admx

Settings/ClipboardFileType

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/ClipboardFileType

Determina o tipo de conteúdo que pode ser copiado do host para o ambiente do Application Guard e vice-versa.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Valores Permitidos:

Valor Descrição
1 Permitir cópia de texto.
2 Permitir cópia de imagem.
3 Permitir cópia de texto e imagem.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_ClipboardConfig
Nome Amigável Definir as configurações da área de transferência do Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Arquivo ADMX AppHVSI.admx

Settings/ClipboardSettings

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/ClipboardSettings

Essa configuração de política permite que você decida como a área de transferência se comporta enquanto estiver no Application Guard.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desativa completamente a funcionalidade da área de transferência para o Application Guard.
1 Ativa a operação da área de transferência de uma sessão isolada para o host.
2 Ativa a operação da área de transferência do host para uma sessão isolada.
3 Ativa a operação da área de transferência em ambas as direções.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_ClipboardConfig
Nome Amigável Definir as configurações da área de transferência do Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Arquivo ADMX AppHVSI.admx

Settings/PrintingSettings

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/PrintingSettings

Essa configuração de política permite que você decida como a funcionalidade de impressão se comporta enquanto estiver no Application Guard.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilita todas as funcionalidades de impressão.
1 Permite apenas a impressão XPS.
2 Permite apenas a impressão em PDF.
3 Permite a impressão em PDF e XPS.
4 Permite apenas impressão local.
5 Permite a impressão local e XPS.
6 Permite impressão local e PDF.
7 Permite impressão local, PDF e XPS.
8 Habilita apenas a impressão em rede.
9 Permite a impressão na rede e XPS.
10 Permite a impressão em rede e PDF.
11 Permite a impressão em rede, PDF e XPS.
12 Permite impressão local e de rede.
13 Permite a impressão em rede, local e XPS.
14 Permite a impressão em rede, local e PDF.
15 Habilita todas as impressões.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_PrintingConfig
Nome Amigável Definir as configurações de impressão do Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Arquivo ADMX AppHVSI.admx

Settings/SaveFilesToHost

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Settings/SaveFilesToHost

Essa configuração de política permite determinar se os usuários podem optar por baixar arquivos do Edge no contêiner e mantê-los do contêiner para o sistema operacional do host.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O usuário não pode baixar arquivos do Edge no contêiner para o sistema de arquivos do host. Quando a política não está configurada, é o mesmo que desabilitada (0).
1 Ativa a funcionalidade para permitir que os usuários baixem arquivos do Edge no contêiner para o sistema de arquivos do host.

Mapeamento de política de grupo:

Nome Valor
Nome AppHVSI_SaveFilesToHost
Nome Amigável Permitir que os arquivos sejam baixados e salvos no sistema operacional do host a partir do Microsoft Defender Application Guard
Local Configuração do Computador
Caminho Componentes > do Windows Microsoft Defender Application Guard
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\AppHVSI
Nome do Valor do Registro SaveFilesToHost
Nome do Arquivo ADMX AppHVSI.admx

Status

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/WindowsDefenderApplicationGuard/Status

Retorna a máscara de bits que indica o status da instalação e os pré-requisitos do Application Guard no dispositivo. Bit 0 – Definido como 1 quando o Application Guard estiver habilitado no modo de gerenciamento empresarial. Bit 1 - Definido como 1 quando o computador cliente for compatível com Hyper-V. Bit 2 - Definido como 1 quando o computador cliente tiver uma licença de sistema operacional válida e SKU. Bit 3 – Definido como 1 quando o Application Guard é instalado no computador cliente. Bit 4 - Defina como 1 quando as Políticas de Isolamento de Rede necessárias forem configuradas. Bit 5 - Definido como 1 quando o computador cliente atender aos requisitos mínimos de hardware. Bit 6 - Definido como 1 quando a reinicialização do sistema for necessária.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter

Referência de provedor de serviços de configuração