Configurações da política de Acesso atribuído

Quando a configuração de Acesso Atribuído é aplicada em um dispositivo, determinadas configurações de política e regras do AppLocker são impostas, afetando os usuários que acessam o dispositivo. As configurações de política usam uma combinação de configurações de CSP (provedor de serviços de configuração) e GPO (política de grupo).

Este artigo de referência lista as configurações de política e as regras do AppLocker aplicadas pelo Acesso Atribuído.

Observação

Não é recomendável definir configurações de política impostas pelo Acesso atribuído a valores diferentes usando outros canais. O Acesso Atribuído é otimizado para fornecer uma experiência bloqueada.

Configurações de política de dispositivo

As configurações de política a seguir são aplicadas no nível do dispositivo quando você implanta uma experiência de usuário restrita. Qualquer usuário que acessa o dispositivo está sujeito às configurações de política, incluindo contas de administrador:

Tipo Caminho Nome/Descrição
CSP ./Vendor/MSFT/Policy/Config/Settings/AllowOnlineTips Permitir Dicas Online
CSP ./Vendor/MSFT/Policy/Config/Experience/AllowCortana Desabilitar a Cortana
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderDocuments Desabilitar o ícone Iniciar documentos
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderDownloads Desabilitar o ícone Iniciar downloads
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderFileExplorer Desabilitar o ícone Iniciar explorador de arquivos
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderHomeGroup Desabilitar o ícone Iniciar grupo doméstico
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderMusic Desabilitar o ícone Iniciar música
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderNetwork Desabilitar o ícone Iniciar rede
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderPersonalFolder Desabilitar o ícone Iniciar pasta pessoal
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderPictures Desabilitar o ícone Iniciar imagens
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderSettings Desabilitar o ícone Iniciar configurações
CSP ./Vendor/MSFT/Policy/Config/Start/AllowPinnedFolderVideos Desabilitar o ícone Iniciar vídeos
CSP ./Vendor/MSFT/Policy/Config/Start/HideChangeAccountSettings Ocultar a opção Alterar configurações da conta de aparecer no bloco do usuário
CSP ./Vendor/MSFT/Policy/Config/Update/SetAutoRestartNotificationDisable Oculta todas as notificações de atualização
CSP ./Vendor/MSFT/Policy/Config/Update/UpdateNotificationLevel Desabilita as notificações de reinicialização automática para atualizações
CSP ./Vendor/MSFT/Policy/Config/WindowsInkWorkspace/AllowWindowsInkWorkspace O acesso ao espaço de trabalho de tinta está desabilitado
CSP ./Vendor/MSFT/Policy/Config/WindowsLogon/DontDisplayNetworkSelectionUI Ocultar a interface do usuário de redes na tela de logon, bem como na interface do usuário "opções de segurança"

Configurações de política de usuário

As configurações de política a seguir são aplicadas a contas de usuário direcionadas quando você implanta uma experiência de usuário restrita:

Tipo Caminho Nome/Descrição
CSP ./User/Vendor/MSFT/Policy/Config/Start/DisableContextMenus Desabilitar o menu de contexto para aplicativos do menu Iniciar
CSP ./User/Vendor/MSFT/Policy/Config/Start/HidePeopleBar Ocultar a Barra de People para não aparecer na barra de tarefas
CSP ./User/Vendor/MSFT/Policy/Config/Start/HideRecentJumplists Ocultar listas de atalhos recentes de aparecerem no menu Iniciar/barra de tarefas
CSP ./User/Vendor/MSFT/Policy/Config/Start/HideRecentlyAddedApps Ocultar a exibição de aplicativos adicionados recentemente no menu Iniciar
CSP User Configuration\Administrative Templates\Windows Components\Windows Copilot Desativar o Windows Copilot
GPO User Configuration\Administrative Templates\Desktop Ocultar e desabilitar todos os itens na área de trabalho
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Limpar o histórico de documentos abertos recentemente ao sair
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Desabilitar a exibição de notificações de balão como notificações do sistema
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Não permitir a fixação de itens nas Listas de Atalhos
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Não permitir a fixação de programas na Barra de Tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Não exibir nem controlar itens nas Listas de Atalhos a partir de locais remotos
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Ocultar e desabilitar todos os itens na área de trabalho
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Ocultar o botão Visão de Tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Bloquear todas as configurações da barra de tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Bloquear a Barra de Tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários adicionem ou removam barras de ferramentas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários personalizem a tela inicial
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários movam a barra de tarefas para outro local de encaixe na tela
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários reorganizem as barras de ferramentas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários redimensionem a barra de tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Impedir que os usuários desinstalem aplicativos da tela inicial
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover o acesso aos menus de contexto para a barra de tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover a lista Todos os Programas do menu Iniciar
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover Centro de Controle
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover a lista de programas frequentes do menu Iniciar
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover a Central de Notificações e Ações
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover Configurações Rápidas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Remover o comando Executar do menu Iniciar
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Desativar todas as notificações de balão
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas Desativar as notificações de balão de anúncio do recurso
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas\Notificações Ocultar o botão Visão de Tarefas
GPO Configuração do Usuário\Modelos Administrativos\Menu Iniciar e Barra de Tarefas\Notificações Desativar as notificações do sistema
GPO Configuração do usuário\Modelos Administrativos\Sistema\Opções Ctrl+Alt+Del Remover Alterar Senha
GPO Configuração do usuário\Modelos Administrativos\Sistema\Opções Ctrl+Alt+Del Remover Logoff
GPO Configuração do usuário\Modelos Administrativos\Sistema\Opções Ctrl+Alt+Del Remover o Gerenciador de Tarefas
GPO User Configuration\Administrative Templates\Windows Components\Explorador de Arquivos Impedir o acesso a unidades de Meu Computador
GPO User Configuration\Administrative Templates\Windows Components\Explorador de Arquivos Remova Mapear unidade de rede e Desconecte a unidade de rede
GPO User Configuration\Administrative Templates\Windows Components\Explorador de Arquivos Remover o menu de contexto padrão do Explorador de Arquivos
GPO User Configuration\Administrative Templates\Windows Components\Windows Copilot Desativar o Windows Copilot
GPO User Configuration\Administrative Templates\WindowsComponents\Explorador de Arquivos Impedir o acesso a unidades de Meu Computador

As seguintes configurações de política são aplicadas à conta de quiosque quando você configura uma experiência de quiosque com o Microsoft Edge:

Tipo Caminho Nome/Descrição
GPO User Configuration\Administrative Templates\System Executar somente aplicativos especificados do Windows >msedge.exe
GPO User Configuration\Administrative Templates\System Desativar as notificações do sistema
GPO User Configuration\Administrative Templates\Windows Components\Attachment Manager Nível de risco padrão para anexos de > arquivo Risco alto
GPO User Configuration\Administrative Templates\Windows Components\Attachment Manager Lista de inclusão para tipos de arquivo de baixo nível >.pdf;.epub
GPO User Configuration\Administrative Templates\Windows Components\Explorador de Arquivos Remover o menu de contexto padrão do Explorador de Arquivos

Regras do AppLocker

Quando você implanta uma experiência de usuário restrita de Acesso Atribuído, as regras do AppLocker são geradas para permitir os aplicativos listados na configuração. Aqui estão as regras predefinidas do AppLocker de Acesso Atribuído:

Regras de aplicativo da Plataforma Universal do Windows (UWP)

  1. A regra padrão é permitir que todos os usuários iniciem os aplicativos empacotados assinados
  2. A lista de negações de aplicativo empacotado é gerada em tempo de execução quando o usuário de Acesso Atribuído entra:
    1. Com base nos aplicativos instalados disponíveis para a conta do usuário, o Acesso atribuído gera a lista de negações. A lista exclui os aplicativos empacotados de caixa de entrada padrão permitidos, que são essenciais para o funcionamento do sistema e, em seguida, exclui os pacotes permitidos definidos na configuração de Acesso atribuído
    2. Se houver vários aplicativos no mesmo pacote, todos os aplicativos serão excluídos

A lista de negações é usada para impedir que o usuário acesse os aplicativos, que estão atualmente disponíveis para o usuário, mas não na lista de permitidos

Observação

Não é possível gerenciar regras do AppLocker geradas pela experiência restrita do usuário em snap-ins do MMC. Evite criar regras do AppLocker que entrem em conflito com regras do AppLocker geradas pelo Acesso Atribuído.

O acesso atribuído não impede que a organização ou os usuários instalem aplicativos UWP. Quando um novo aplicativo UWP é instalado durante uma sessão de Acesso Atribuído, o aplicativo não está na lista de negações. Quando o usuário sair e entrar novamente, o aplicativo instalado será incluído na lista de negações. Para aplicativos implantados centralmente que você deseja permitir, como aplicativos de linha, atualize a configuração de Acesso Atribuído e inclua os aplicativos na lista de aplicativos permitidos.

Regras do aplicativo da área de trabalho

  1. A regra padrão é permitir que todos os usuários iniciem os programas da área de trabalho assinados com o Certificado da Microsoft para que o sistema seja inicializado e funcione. A regra também permite que o grupo de usuários administradores iniciem todos os programas da área de trabalho.
  2. Há uma lista de negações do aplicativo da área de trabalho predefinida da caixa de entrada para a conta de usuário de Acesso atribuído, que é atualizada com base na lista de permissões do aplicativo para desktop que você definiu na configuração de Acesso atribuído
  3. Os aplicativos da área de trabalho permitidos definidos pela empresa são adicionados à lista de permissões do AppLocker

Atalhos de teclado

Os seguintes atalhos de teclado estão bloqueados para as contas de usuário com Acesso Atribuído:

Atalho de teclado Ação
Ctrl + Mudança + Esc Abra o Gerenciador de Tarefas
VITÓRIA + , (vírgula) Espiar temporariamente a área de trabalho
VITÓRIA + Um Abrir a Central de Ações
VITÓRIA + + Alt D Exibir e ocultar a data e a hora na área de trabalho
VITÓRIA + Ctrl + O Localizar objetos de computador no Active Directory
VITÓRIA + D Exibir e ocultar a área de trabalho
VITÓRIA + E Abrir o Explorador de Arquivos
VITÓRIA + O Abrir o Hub de Feedback
VITÓRIA + O Abrir a barra Jogo quando um jogo é aberto
VITÓRIA + Eu Abrir Configurações
VITÓRIA + J Definir o foco para uma dica do Windows quando houver uma disponível
VITÓRIA + O Bloquear orientação do dispositivo
VITÓRIA + Q Abrir pesquisa
VITÓRIA + R Abrir a caixa de diálogo Executar
VITÓRIA + O Abrir pesquisa
VITÓRIA + Mudança + C Abrir a Cortana no modo de escuta
VITÓRIA + X Abrir o menu Link Rápido
LaunchApp1 Abra o aplicativo atribuído a essa chave
LaunchApp2 Abra o aplicativo atribuído a essa chave. Em muitos teclados da Microsoft, o aplicativo é a Calculadora
LaunchMail Abra o cliente de email padrão

Para obter informações sobre como personalizar os atalhos do teclado, consulte Recomendações de Acesso atribuído.