Permitir scripts do Microsoft Defender para Endpoint com a imposição de scripts do WDAC

Este artigo explica como configurar regras de permissão no Controlo de Aplicações do Windows Defender (WDAC), também conhecido como Controlo de Aplicações para Empresas, para permitir que os scripts incorporados do Microsoft Defender para Endpoint do PowerShell sejam executados no modo FullLanguage . Sem as regras de permissão do WDAC adequadas, as funcionalidades do MDE que dependem de scripts do PowerShell não funcionam conforme esperado. Antes de começar, reveja os pré-requisitos e as considerações de planeamento.

Plataformas suportadas e requisitos

Esta configuração requer as seguintes plataformas e componentes:

  • Windows 10 ou posterior
  • Windows Server 2019 ou posterior
  • Dispositivos integrados no Microsoft Defender para Endpoint com a imposição do script WDAC ativada
  • Versão mínima do sensor do Defender para Ponto Final: 10.8804 ou posterior

Descrição geral

Quando a capacidade ConstrainedLanguageCompatible (uma definição do sensor do Defender for Endpoint que controla como o MDE invoca o PowerShell no contexto da imposição de scripts) está ativada, o Microsoft Defender para Endpoint ajusta as suas chamadas ao PowerShell para se manter compatível com o PowerShell Constrained Language Mode (CLM) imposto pelo WDAC.

Com as regras de permissão do WDAC adequadas em vigor, os scripts fidedignos do PowerShell podem ser executados no modo FullLanguage enquanto a imposição do script WDAC permanece ativada.

Este artigo explica como:

  • Permitir scripts do PowerShell integrados do Microsoft Defender para Endpoint.
  • Criar regras de permissão baseadas em certificados (Publisher) (recomendado).
  • Crie regras de permissão baseadas no caminho (utilize apenas quando necessário).

Antes de começar

Revise os seguintes pré-requisitos e considerações de planeamento antes de atualizar a sua política WDAC:

  • Utilize a regra menos permissiva que cumpra os seus requisitos. Preferir regras do Publisher (baseadas em certificados) em vez de regras baseadas em caminhos.
  • Planeie como atualizar e voltar a assinar a sua política WDAC se estiver assinada.
  • Implemente e valide todas as alterações num grupo de dispositivos piloto antes de as impor amplamente.

Aviso

As regras de permissão baseadas no caminho abrangente podem enfraquecer a sua postura de segurança. Evite localizações com permissão de escrita pelo utilizador e carateres universais abrangentes.

Permitir scripts incorporados do Defender para Endpoint do PowerShell

O Microsoft Defender para Endpoint utiliza scripts incorporados do PowerShell para várias capacidades, incluindo:

Para permitir que estes scripts são executados no modo FullLanguage quando a imposição do script WDAC está ativada, adicione a seguinte configuração de Signer, Publisher e TBS à sua política WDAC na <Signers> secção:

Nota

TBS (por assinar) corresponde ao hash da parte por assinar de um certificado de assinatura de código. O WDAC utiliza este valor para identificar exclusivamente as autoridades de certificação emissoras nas regras de signatário.

<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
  <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
  <CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>

Nota

Esta configuração de assinatura destina-se apenas ao conteúdo de script integrado do Microsoft Defender para Endpoint.

O seguinte ficheiro XML de exemplo mostra uma política WDAC com o signatário MDE incluído. As linhas marcadas com <!-- MDE addition --> comentários são as entradas que tem de adicionar à sua política WDAC existente:

<?xml version="1.0" encoding="utf-8"?>
<SiPolicy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns="urn:schemas-microsoft-com:sipolicy">
  <VersionEx>10.3.0.0</VersionEx>
  <PolicyTypeID>{A244370E-44C9-4C06-B551-F6016E563076}</PolicyTypeID>
  <PlatformID>{2E07F7E4-194C-4D20-B7C9-6F44A6C5A234}</PlatformID>
  <Rules>
    <Rule>
      <Option>Enabled:Unsigned System Integrity Policy</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Advanced Boot Options Menu</Option>
    </Rule>
    <Rule>
      <Option>Enabled:UMCI</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Inherit Default Policy</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Update Policy No Reboot</Option>
    </Rule>
    <Rule>
      <Option>Enabled:Revoked Expired As Unsigned</Option>
    </Rule>
    <Rule>
      <Option>Required:WHQL</Option>
    </Rule>
  </Rules>
  <EKUs>
    <EKU ID="ID_EKU_WINDOWS" Value="010A2B0601040182370A0306" FriendlyName="Windows EKU - 1.3.6.1.4.1.311.10.3.6" />
    <EKU ID="ID_EKU_WHQL" Value="010A2B0601040182370A0305" FriendlyName="WHQL EKU - 1.3.6.1.4.1.311.10.3.5" />
    <EKU ID="ID_EKU_ELAM" Value="010A2B0601040182373D0401" FriendlyName="Early Launch AntiMalware EKU - 1.3.6.1.4.1.311.61.4.1" />
    <EKU ID="ID_EKU_HAL_EXT" Value="010A2B0601040182373D0501" FriendlyName="Hardware Abstraction Layer EKU - 1.3.6.1.4.1.311.61.5.1" />
    <EKU ID="ID_EKU_RT_EXT" Value="010A2B0601040182370A0315" FriendlyName="Windows RT EKU - 1.3.6.1.4.1.311.10.3.21" />
    <EKU ID="ID_EKU_STORE" Value="010A2B0601040182374C0301" FriendlyName="Windows Store EKU - 1.3.6.1.4.1.311.76.3.1" />
    <EKU ID="ID_EKU_DCODEGEN" Value="010A2B0601040182374C0501" FriendlyName="Dynamic Code Generation EKU - 1.3.6.1.4.1.311.76.5.1" />
    <EKU ID="ID_EKU_AM" Value="010A2B0601040182374C0B01" FriendlyName="AntiMalware EKU - 1.3.6.1.4.1.311.76.11.1" />
    <EKU ID="ID_EKU_ENCLAVE" Value="010A2B0601040182370A032A" FriendlyName="Enclave EKU - 1.3.6.1.4.1.311.10.3.42" />
  </EKUs>
  <FileRules>
    <FileAttrib ID="ID_FILEATTRIB_REFRESH_POLICY" FriendlyName="RefreshPolicy.exe FileAttribute" FileName="RefreshPolicy.exe" MinimumFileVersion="10.0.19042.0" />
  </FileRules>
  <Signers>
    <!-- MDE addition: Start - Add this signer block -->
    <Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
      <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
      <CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
    </Signer>
    <!-- MDE addition: End -->
    <Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1">
      <CertRoot Type="Wellknown" Value="05" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5">
      <CertRoot Type="Wellknown" Value="04" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2_USER">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1_USER">
      <CertRoot Type="Wellknown" Value="05" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WINDOWS" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_ELAM" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_HAL_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2_USER">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5_USER">
      <CertRoot Type="Wellknown" Value="04" />
      <CertEKU ID="ID_EKU_WHQL" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 Store EKU" ID="ID_SIGNER_STORE_FLIGHT_ROOT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_STORE" />
    </Signer>
    <Signer Name="Microsoft MarketPlace PCA 2011" ID="ID_SIGNER_STORE">
      <CertRoot Type="TBS" Value="FC9EDE3DCCA09186B2D3BF9B738A2050CB1A554DA2DCADB55F3F72EE17721378" />
      <CertEKU ID="ID_EKU_STORE" />
    </Signer>
    <Signer Name="Microsoft Product Root 2010 RT EKU" ID="ID_SIGNER_RT_PRODUCTION">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="Microsoft Flighting Root 2014 RT EKU" ID="ID_SIGNER_RT_FLIGHT">
      <CertRoot Type="Wellknown" Value="0E" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="Microsoft Standard Root 2011 RT EKU" ID="ID_SIGNER_RT_STANDARD">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_RT_EXT" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010">
      <CertRoot Type="Wellknown" Value="0A" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010_USER">
      <CertRoot Type="Wellknown" Value="0A" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftDMDRoot2005" ID="ID_SIGNER_DRM">
      <CertRoot Type="Wellknown" Value="0C" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftProductRoot2010" ID="ID_SIGNER_DCODEGEN">
      <CertRoot Type="Wellknown" Value="06" />
      <CertEKU ID="ID_EKU_DCODEGEN" />
    </Signer>
    <Signer Name="MincryptKnownRootMicrosoftStandardRoot2011" ID="ID_SIGNER_AM">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_AM" />
    </Signer>
    <Signer Name="Microsoft Standard Root 2011 Enclave EKU" ID="ID_SIGNER_ENCLAVE">
      <CertRoot Type="Wellknown" Value="07" />
      <CertEKU ID="ID_EKU_ENCLAVE" />
    </Signer>
    <Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_MICROSOFT_REFRESH_POLICY">
      <CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
      <CertPublisher Value="Microsoft Corporation" />
      <FileAttribRef RuleID="ID_FILEATTRIB_REFRESH_POLICY" />
    </Signer>
  </Signers>
  <SigningScenarios>
    <SigningScenario ID="ID_SIGNINGSCENARIO_KMCI" FriendlyName="Kernel Mode Signing Scenario" Value="131">
      <ProductSigners>
        <AllowedSigners>
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_MD5" />
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2" />
          <AllowedSigner SignerId="ID_SIGNER_TEST2010" />
        </AllowedSigners>
      </ProductSigners>
    </SigningScenario>
    <SigningScenario ID="ID_SIGNINGSCENARIO_UMCI" FriendlyName="User Mode Signing Scenario" Value="12">
      <ProductSigners>
        <AllowedSigners>
          <AllowedSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_MD5_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT_USER" />
          <AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2_USER" />
          <AllowedSigner SignerId="ID_SIGNER_STORE" />
          <AllowedSigner SignerId="ID_SIGNER_STORE_FLIGHT_ROOT" />
          <AllowedSigner SignerId="ID_SIGNER_RT_PRODUCTION" />
          <AllowedSigner SignerId="ID_SIGNER_DRM" />
          <AllowedSigner SignerId="ID_SIGNER_DCODEGEN" />
          <AllowedSigner SignerId="ID_SIGNER_AM" />
          <AllowedSigner SignerId="ID_SIGNER_RT_FLIGHT" />
          <AllowedSigner SignerId="ID_SIGNER_RT_STANDARD" />
          <AllowedSigner SignerId="ID_SIGNER_ENCLAVE" />
          <AllowedSigner SignerId="ID_SIGNER_MICROSOFT_REFRESH_POLICY" />
          <AllowedSigner SignerId="ID_SIGNER_TEST2010_USER" />
        </AllowedSigners>
      </ProductSigners>
    </SigningScenario>
  </SigningScenarios>
  <UpdatePolicySigners />
  <CiSigners>
    <CiSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
    <CiSigner SignerId="ID_SIGNER_STORE" />
  </CiSigners>
  <HvciOptions>0</HvciOptions>
  <Settings>
    <Setting Provider="PolicyInfo" Key="Information" ValueName="Name">
      <Value>
        <String>WindowsWorks_2026-03-25</String>
      </Value>
    </Setting>
    <Setting Provider="PolicyInfo" Key="Information" ValueName="Id">
      <Value>
        <String>2026-03-25</String>
      </Value>
    </Setting>
  </Settings>
</SiPolicy>

As regras baseadas em certificados (Publisher) permitem que as regras confiem no conteúdo assinado por uma cadeia de certificados de assinatura de código específica. As regras baseadas em certificados proporcionam o melhor equilíbrio entre segurança e manutenção.

Passo 1: identificar o signatário

Utilize o PowerShell para inspecionar a assinatura digital do ficheiro que pretende permitir (por exemplo, o anfitrião de scripts ou executável que invoca o script):

Get-AuthenticodeSignature -FilePath "C:\Path\To\File.exe" | Format-List

Registe a impressão digital do certificado e os atributos do publicador aos quais pretende aplicar o âmbito (por exemplo, PublisherName, ProductName ou BinaryName).

Passo 2: Adicionar uma regra de permissão do Publisher

Utilize um dos seguintes métodos para adicionar uma regra de permissão do Publisher:

  • Assistente de Política de Controlo de Aplicações (recomendado): Abra a sua política e adicione uma regra Permitir pelo Publisher, efetuando o âmbito da mesma o mais estreitamente possível.
  • PowerShell (ConfigCI): Utilize os cmdlets ConfigCI para adicionar uma regra do Publisher ao XML da política e, em seguida, converta-a numa política binária.

Nota

Quando utiliza o Assistente de Política de Controlo de Aplicações, pode adicionar o publicador MDE durante o passo Lista de Regras de Assinatura de Políticas . Selecione Adicionar Personalizado e, em seguida, adicione um Tipo de Regra Permitir Modelo de Utilizador do Editor que faça referência a um dos scripts do PowerShell assinados pelo MDE.

Os scripts do PowerShell assinados com o Microsoft Windows Defender Advanced Threat Protection publicador estão disponíveis em qualquer dispositivo integrado MDE na seguinte pasta:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

A ferramenta PsExec é necessária para iniciar uma shell de comandos com o contexto da conta SYSTEM para aceder a esta pasta protegida. Para aceder à pasta:

  1. Transfira PsExec do Sysinternals e extraia-o para uma pasta no caminho do sistema (por exemplo, C:\Tools).

  2. Abra uma linha de comandos elevada. Selecione Iniciar, escreva cmd, clique com o botão direito do rato em Linha de Comandos e selecione Executar como administrador.

  3. Inicie uma shell de comandos ao nível do SISTEMA:

    PsExec.exe -s cmd.exe
    
  4. Na shell SYSTEM, navegue até à pasta DataCollection:

    cd "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection"
    dir *.ps1
    
  5. Utilize qualquer um dos ficheiros listados .ps1 como entrada ao criar a regra de permissão do Publisher.

Passo 3: voltar a assinar e implementar a política

Para concluir a configuração da regra baseada em certificado:

  1. Volte a assinar a política se estiver configurada como uma política WDAC assinada.
  2. Implemente a política atualizada com o método de implementação padrão (por exemplo, Microsoft Intune, Política de Grupo ou Gestor de Configuração).

Criar regras de permissão baseadas no caminho (utilize apenas quando necessário)

Aviso

As regras de permissão baseadas no caminho abrangente podem enfraquecer a sua postura de segurança. Evite localizações com permissão de escrita pelo utilizador e carateres universais abrangentes.

As regras de autorização baseadas no caminho consideram fidedigno todo o conteúdo numa pasta específica. Use regras baseadas em caminho apenas quando as regras baseadas em certificado não forem viáveis, como no caso de scripts de negócio não assinados que estejam totalmente sob o seu controlo.

Passo 1: escolher o caminho mínimo da pasta

Identifique a pasta exata que contém o conteúdo de script necessário. Evite caminhos ao nível da raiz e localizações graváveis pelo utilizador.

As localizações comuns do script do Microsoft Defender para Endpoint incluem:

C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection

Passo 2: Adicionar uma regra de permissão de caminho

Utilize um dos seguintes métodos para adicionar uma regra de permissão de caminho:

  • Assistente de Política de Controlo de Aplicações: Adicione uma regra Permitir por caminho (por exemplo, C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection\*) e exporte a política atualizada.
  • PowerShell (ConfigCI): Utilize os cmdlets ConfigCI para adicionar uma regra de caminho de ficheiro ao XML da política.

Passo 3: voltar a assinar e implementar a política atualizada

Para concluir a configuração da regra baseada no caminho:

  1. Assine novamente a política, se necessário.
  2. Implemente a política atualizada em dispositivos de destino.

Melhores práticas de segurança

Siga estas dicas para manter a sua apólice WDAC segura:

  • Use regras Publisher (baseadas em certificados) em vez de regras baseadas em caminhos.
  • Manter as regras de autorização limitadas. Especifique um nome de Publisher, Produto ou Binário sempre que possível.
  • Não permita caminhos que possam ser escritos pelo utilizador ou curingas amplas (por exemplo, C:\Users\*\Downloads\*).
  • Registe quem solicitou cada regra, o motivo e uma data de revisão.
  • Teste todas as alterações num grupo piloto antes de uma implementação alargada.