Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.
Ao criar políticas para uso com o Controle de Aplicativos para Empresas, é recomendável começar com uma política de modelo e, em seguida, adicionar ou remover regras para se adequar ao seu cenário de Controle de Aplicativos. Por esse motivo, o Assistente de Controle de Aplicativos oferece três políticas de modelo para começar e personalizar durante o fluxo de trabalho de criação da política base. As informações de pré-requisito sobre o Controle de Aplicativos podem ser acessadas por meio do guia de design do Controle de Aplicativos. Esta página descreve as etapas para criar uma nova política de Controle de Aplicativos a partir de um modelo, configurar as opções de política e as regras do signatário e do arquivo.
Políticas Base de Modelo
Cada uma das políticas de modelo tem um conjunto exclusivo de regras de lista de permissão de política que afetam o círculo de confiança e o modelo de segurança da política. A tabela a seguir lista as políticas em ordem crescente de confiança e liberdade. Por exemplo, a política de modo padrão do Windows confia em menos editores e signatários de aplicativos do que a política de modo assinado e respeitável. A política padrão do Windows tem um círculo de confiança menor com melhor segurança do que a política assinada e respeitável, mas às custas da compatibilidade.
| Política Base de Modelo | Descrição |
|---|---|
| Modo padrão do Windows | O modo padrão do Windows autoriza os seguintes componentes:
|
| Permitir o Modo Microsoft | O modo de permissão autoriza os seguintes componentes:
|
| Modo assinado e confiável | O modo assinado e confiável autoriza os seguintes componentes:
|
O conteúdo em itálico indica as alterações na política atual em relação à política anterior.
Mais informações sobre as políticas de Modo Padrão do Windows e Permitir Modo Microsoft podem ser acessadas por meio do artigo de políticas de base de Exemplo de Controle de Aplicativos para Empresas.
Depois que o modelo base for selecionado, dê um nome à política e escolha onde salvar a política de Controle de Aplicativos no disco.
Configurando regras de política
Após o lançamento da página, as regras de política são habilitadas/desabilitadas automaticamente, dependendo do modelo escolhido na página anterior. Escolha habilitar ou desabilitar as opções de regra de política desejadas pressionando o botão deslizante ao lado dos títulos das regras de política. Uma breve descrição de cada regra é exibida na parte inferior da página quando o mouse passa sobre o título da regra.
Descrição das regras de política
A tabela a seguir apresenta uma descrição de cada regra de política, começando pela coluna mais à esquerda. O artigo Regras de política fornece uma descrição mais completa de cada regra de política.
| Opção de regra | Descrição |
|---|---|
| Menu de Opções Avançadas de Inicialização | O menu de pré-inicialização F8 está desabilitado por padrão para todas as políticas de Controle de Aplicativos para Empresas. Definir essa opção de regra permite que o menu F8 seja exibido para usuários presentes fisicamente. |
| Permitir políticas complementares | Use essa opção em uma política básica para permitir que políticas complementares a expandam. |
| Desabilitar a imposição de script | Essa opção desabilita as opções de imposição de script. Os scripts não assinados do PowerShell e o PowerShell interativo não estão mais restritos ao Modo de Idioma Restrito. OBSERVAÇÃO: essa opção é necessária para executar arquivos HTA e só tem suporte com a Atualização de maio de 2019 para o Windows 10 (1903) e superior. Seu uso em versões anteriores do Windows 10 não é compatível e pode ter resultados não intencionais. |
| Integridade de código protegida por hipervisor (HVCI) | Quando habilitada, a imposição de política usa segurança baseada em virtualização para executar o serviço de integridade de código dentro de um ambiente seguro. A HVCI fornece proteções mais fortes contra malware de kernel. |
| Autorização do Gráfico de Segurança Inteligente | Use essa opção para permitir automaticamente aplicativos com reputação de "bom conhecido", conforme definido pelo Microsoft Intelligent Security Graph (ISG). |
| Instalador Gerenciado | Use essa opção para permitir automaticamente aplicativos instalados por uma solução de distribuição de software, como o Microsoft Configuration Manager, que foi definida como um instalador gerenciado. |
| Exigir WHQL | Por padrão, os drivers herdados que não são assinados pelo WHQL (Windows Hardware Quality Labs) têm permissão para serem executados. Habilitar essa regra requer que todo driver executado seja assinado por WHQL e remova o suporte ao driver herdado. Doravante, todos os novos drivers compatíveis com o Windows devem ser certificados pelo WHQL. |
| Atualizar política sem reinicializar | Use essa opção para permitir que futuras atualizações de política do Controle de Aplicativos para Empresas sejam aplicadas sem exigir uma reinicialização do sistema. |
| Política de integridade do sistema não assinada | Permite que a política permaneça não assinada. Quando essa opção é removida, a política deve ser assinada e ter UpdatePolicySigners adicionado à política para habilitar futuras modificações de política. |
| Integridade do Código do Modo de Usuário | As políticas do Controle de Aplicativos para Empresas restringem os binários do modo kernel e do modo de usuário. Por padrão, somente binários do modo kernel são restritos. Habilitar essa opção de regra valida executáveis do modo de usuário e scripts. |
Descrição das Regras de Política Avançada
Selecionar o rótulo + Opções Avançadas mostra outra coluna de regras de política, regras de política avançadas. A tabela a seguir fornece uma descrição de cada regra de política avançada.
| Opção de regra | Descrição |
|---|---|
| Auditoria de inicialização em caso de falha | Usado quando a política de Controle de Aplicativos para Empresas está em modo de aplicação. Quando um driver falha durante a inicialização, a política de controle de aplicativos é colocada no modo de auditoria para que o Windows seja carregado. Os administradores podem validar o motivo da falha no log de eventos CodeIntegrity. |
| Desabilitar assinatura de pacote de pré-lançamento | Se habilitadas, as políticas de controle de aplicativos bloquearão binários assinados pelo flightroot. Essa opção seria usada no cenário em que as organizações desejam executar apenas binários lançados, não compilações assinadas com versão de pré-lançamento/visualização. |
| Desabilitar a proteção de regra FilePath de tempo de execução | Essa opção desabilita a marca de tempo de execução padrão que só permite regras de FilePath para caminhos que só podem ser gravados por um administrador. |
| Segurança de Código Dinâmico | Habilita a imposição de política para aplicativos .NET e DLLs (bibliotecas carregadas dinamicamente). |
| Invalidar EAs na reinicialização | Quando a opção Gráfico de Segurança Inteligente (14) é usada, o Controle de Aplicativos define um atributo de arquivo estendido que indica que o arquivo foi autorizado a ser executado. Essa opção faz com que o Controle de Aplicativos revalide periodicamente a reputação de arquivos autorizados pelo ISG. |
| Exigir signatários EV | Esta opção não é suportada no momento. |
Observação
Recomendamos que você habilite o Modo de Auditoria inicialmente porque ele permite que você teste novas políticas de Controle de Aplicativos para Empresas antes de aplicá-las. Com o modo de auditoria, nenhum aplicativo é bloqueado, em vez disso, a política registra um evento sempre que um aplicativo fora da política é iniciado. Por esse motivo, todos os modelos têm o Modo de Auditoria habilitado por padrão.
Criando regras de arquivo personalizadas
As regras de arquivo em uma política de Controle de Aplicativos especificam o nível em que os aplicativos são identificados e confiáveis. As regras de arquivo são o principal mecanismo para definir a confiança na política de Controle de Aplicativos. Selecionar + Regras personalizadas abre o painel de condições de regra de arquivo personalizado para criar regras de arquivo personalizadas para sua política. O Assistente dá suporte a quatro tipos de regras de arquivo:
Regras do Editor
O tipo de regra de arquivo Publicador usa propriedades na cadeia de certificados de assinatura de código para basear regras de arquivo. Depois que o arquivo no qual basear a regra, chamado de arquivo de referência, for selecionado, use o controle deslizante para indicar a especificidade da regra. A tabela a seguir mostra a relação entre o posicionamento do controle deslizante, o nível de regra do Controle de Aplicativos para Empresas correspondente e sua descrição. Quanto menor o posicionamento na tabela e o controle deslizante da interface do usuário, maior a especificidade da regra.
| Condição da Regra | Nível da regra de controle de aplicativos | Descrição |
|---|---|---|
| AC emissora | PCACertificado | O certificado mais alto disponível é adicionado aos signatários. Normalmente, esse certificado é o certificado PCA, um nível abaixo do certificado raiz. Todos os arquivos assinados por esse certificado são afetados. |
| Editor | Editor | Essa regra é uma combinação da regra PCACertificate e do nome comum (CN) do certificado secundário. Qualquer arquivo assinado por uma CA principal, mas com uma folha de uma empresa específica, por exemplo, um driver de dispositivo, é afetado. |
| Versão do arquivo | SignedVersion | Essa regra é uma combinação de PCACertificate, fornecedor e um número de versão. Qualquer coisa do editor especificado com uma versão igual ou superior à especificada é afetada. |
| Nome do arquivo | FilePublisher | Mais específico. Combinação do nome do arquivo, fornecedor e certificado PCA e um número de versão mínimo. Files do editor com o nome especificado e maior ou igual à versão especificada são afetados. |
Regras de Caminho de Arquivo
As regras de caminho de arquivo não fornecem as mesmas garantias de segurança que as regras de signatário explícito, pois são baseadas em permissões de acesso mutáveis. Para criar uma regra de filepath, selecione o arquivo usando o botão Procurar .
Regras de atributo de arquivo
O Assistente dá suporte à criação de regras de nome de arquivo com base em atributos de arquivo autenticados. As regras de nome de arquivo são úteis quando um aplicativo e suas dependências (por exemplo, DLLs) podem compartilhar o mesmo nome de produto, por exemplo. Esse nível de regra permite que os usuários criem facilmente políticas direcionadas com base no parâmetro Nome do produto, nome do arquivo. Para selecionar o atributo de arquivo para criar a regra, mova o controle deslizante no Assistente para o atributo desejado. A tabela a seguir descreve cada um dos atributos de arquivo com suporte para criar uma regra.
| Nível da regra | Descrição |
|---|---|
| Nome do arquivo original | Especifica o nome do arquivo original ou o nome com o qual o arquivo foi criado pela primeira vez do binário. |
| Descrição do arquivo | Especifica a descrição do arquivo fornecida pelo desenvolvedor do binário. |
| Nome do produto | Especifica o nome do produto com o qual o binário é fornecido. |
| Nome interno | Especifica o nome interno do binário. |
Regras de hash de arquivo
Por fim, o Assistente dá suporte à criação de regras de arquivo usando o hash do arquivo. Embora esse nível seja específico, ele pode causar sobrecarga administrativa extra para manter os valores de hash da versão atual do produto. Sempre que um binário é atualizado, o valor de hash muda, logo, exigindo uma atualização de política. Por padrão, o Assistente usa o hash de arquivo como fallback caso uma regra de arquivo não possa ser criada usando o nível de regra de arquivo especificado.
Excluindo regras de assinatura
A tabela da lista de regras de assinatura de política à esquerda da página documenta as regras de permissão e negação no modelo e todas as regras personalizadas que você criar. As regras de assinatura de modelo e as regras personalizadas podem ser excluídas da política selecionando a regra na tabela de lista de regras. Assim que a regra for realçada, pressione o botão excluir embaixo da tabela. Em seguida, você será solicitado a fornecer outra confirmação. Selecione Yes para remover a regra da política e da tabela de regras.