Usar várias políticas de Controle de Aplicativos para Empresas

Observação

Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.

A partir do Windows 10 versão 1903 e do Windows Server 2022, você pode implantar várias políticas de Controle de Aplicativos para Empresas lado a lado em um dispositivo.

  • Sem limite de políticas ativas. Disponível com a atualização de segurança do Windows lançada em ou após 9 de abril de 2024.
  • 32 políticas ativas sem a atualização e você não deve exceder esse número.

Observação

O limite de política não foi removido no Windows 11 21H2 e permanecerá limitado a 32 políticas.

Aqui estão alguns cenários comuns em que várias políticas lado a lado são úteis:

  1. Impor e auditar lado a lado
    • Para validar as alterações de política antes de implantar no modo de imposição, os usuários agora podem implantar uma política básica de modo de auditoria lado a lado com uma política base de modo de imposição existente
  2. Políticas de Base Múltipla
    • Os usuários podem impor duas ou mais políticas básicas simultaneamente para permitir o direcionamento mais simples da política para políticas com escopo/intenção diferente
    • Se existirem duas políticas básicas em um dispositivo, um aplicativo deverá passar ambas as políticas para ser executado
  3. Políticas complementares
    • Os usuários podem implantar uma ou mais políticas complementares para expandir uma política básica
    • Uma política complementar expande uma única política básica, e várias políticas complementares podem expandir a mesma política básica
    • Para políticas complementares, os aplicativos permitidos pela política base ou por sua(s) política(s) complementar(es) são executados

Observação

Os sistemas anteriores à 1903 não dão suporte ao uso de políticas de Controle de Aplicativos de Formato de Política Múltipla.

Interação entre política básica e suplementar

  • Várias políticas básicas: interseção
    • Somente aplicativos permitidos por ambas as políticas são executados sem gerar eventos de bloqueio
  • Base + política complementar: união
    • Files permitidos pela política básica ou pela execução da política complementar

Criação de políticas de controle de aplicativos em vários formatos de política

Para permitir que várias políticas existam e entrem em vigor em um único sistema, as políticas devem ser criadas usando o novo Formato de Política Múltipla. A opção "MultiplePolicyFormat" em New-CIPolicy resulta em 1) valores exclusivos gerados para a ID da política e 2) o tipo de política definido como uma política Base. O exemplo abaixo descreve o processo de criação de uma nova política no formato de várias políticas.

New-CIPolicy -MultiplePolicyFormat -ScanPath "<path>" -UserPEs -FilePath ".\policy.xml" -Level FilePublisher -Fallback SignedVersion,Publisher,Hash

Opcionalmente, você pode optar por fazer com que a nova política básica permita políticas complementares.

Set-RuleOption -FilePath ".\policy.xml" -Option 17

Para políticas básicas assinadas para permitir políticas complementares, certifique-se de que os signatários complementares estejam definidos. Use a opção Suplementar em Add-SignerRule para fornecer signatários suplementares.

Add-SignerRule -FilePath ".\policy.xml" -CertificatePath <certificate_path_> [-Kernel] [-User] [-Update] [-Supplemental] [-Deny]

Criação de política complementar

Para criar uma política complementar, comece criando uma nova política no Formato de Política Múltipla, conforme mostrado anteriormente. A partir daí, use o Set-CIPolicyIdInfo para convertê-lo em uma política suplementar e especificar qual política básica ele expande. Você pode usar SupplementsBasePolicyID ou BasePolicyToSupplementPath para especificar a política base.

  • "SupplementsBasePolicyID": GUID da política básica à qual a política suplementar se aplica
  • "BasePolicyToSupplementPath": caminho para o arquivo de política base ao qual a política complementar se aplica
Set-CIPolicyIdInfo -FilePath ".\supplemental_policy.xml" [-SupplementsBasePolicyID <BasePolicyGUID>] [-BasePolicyToSupplementPath <basepolicy_path_>] -PolicyId <policy_Id> -PolicyName <PolicyName>

Mesclando políticas

Ao mesclar políticas, o tipo de política e a ID da política mais à esquerda/primeira política especificada são usados. Se a mais à esquerda for uma política básica com ID <ID,> independentemente de quais sejam os GUIDs e tipos para quaisquer políticas subsequentes, a política mesclada será uma política base com ID <ID>.

Implantando várias políticas

Para implantar várias políticas do Controle de Aplicativos para Empresas, você deve implantá-las localmente copiando os arquivos de *.cip política na pasta apropriada ou usando o CSP ApplicationControl.

Implantando várias políticas localmente

Para implantar políticas localmente usando o novo formato de política múltipla, siga estas etapas:

  1. Verifique se os arquivos de política binários têm o formato de nomenclatura correto do {PolicyGUID}.cip.
    • Verifique se o nome do arquivo de política binário é exatamente o mesmo que o GUID PolicyID na política
    • Por exemplo, se o XML de política tiver a ID como <PolicyID>{A6D7FBBF-9F6B-4072-BF37-693741E1D745}</PolicyID>, o nome correto para o arquivo de política binária será {A6D7FBBF-9F6B-4072-BF37-693741E1D745}.cip.
  2. Copiar políticas binárias para .C:\Windows\System32\CodeIntegrity\CiPolicies\Active
  3. Reinicie o sistema.

Implantando várias políticas por meio do CSP ApplicationControl

Várias políticas de Controle de Aplicativos para Empresas podem ser gerenciadas de um servidor MDM por meio do provedor de serviços de configuração ApplicationControl (CSP). O CSP também fornece suporte para implantação de política sem reinicialização.

No entanto, quando as políticas têm o registro cancelado de um servidor MDM, o CSP tenta remover todas as políticas não implantadas ativamente, não apenas as políticas adicionadas pelo CSP. Esse comportamento ocorre porque o sistema não sabe quais métodos de implantação foram usados para aplicar políticas individuais.

Para obter mais informações sobre como implantar várias políticas, opcionalmente usando a funcionalidade OMA URI personalizada do Microsoft Intune, consulte CSP ApplicationControl.

Observação

WMI e GP atualmente não oferecem suporte a várias políticas. Em vez disso, os clientes que não podem acessar diretamente a pilha MDM devem usar o CSP ApplicationControl por meio do provedor WMI da Ponte do MDM para gerenciar políticas de Controle de Aplicativos de Formato de Política Múltipla para Empresas.