Processos e interações do AppLocker

Observação

Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.

Este artigo para o profissional de TI descreve as dependências e interações do processo quando o AppLocker avalia e impõe regras.

Como o AppLocker aplica políticas

As políticas do AppLocker são coleções de regras que podem conter qualquer uma das configurações do modo de imposição definidas. Quando aplicada, cada regra é avaliada dentro da política e a coleção de regras é aplicada de acordo com a configuração de imposição e de acordo com a estrutura da Política de Grupo.

A política do AppLocker é imposta em um computador por meio do serviço de identidade de aplicativo (appid.sys), que é o mecanismo que avalia as políticas e é executada no kernel do Windows. Se o serviço não estiver em execução, as políticas não serão impostas. O serviço de identidade de aplicativo retorna as informações do binário -mesmo se os nomes de produto ou binário estiverem vazios- para o painel de resultados do snap-in de Política de Segurança Local.

As políticas do AppLocker são armazenadas em um formato de descritor de segurança de acordo com os requisitos de serviço do Application Identity. Ele usa atributos de caminho de arquivo, hash ou nome binário totalmente qualificado para formar ações de permissão ou negação em uma regra. Cada regra é armazenada como uma entrada de controle de acesso (ACE) no descritor de segurança e contém as seguintes informações:

  • Uma ACE de permissão ou negação ("XA" ou "XD" no formato SDDL (linguagem de definição do descritor de segurança)).
  • O identificador de segurança do usuário (SID) ao qual essa regra é aplicável. (O padrão é o SID do usuário autenticado no SDDL.)
  • A condição de regra que contém os atributos appid .

Por exemplo, um SDDL para uma regra que permite que todos os arquivos no diretório %windir% sejam executados usa o seguinte formato: XA;;FX;;;AU;(APPID://PATH == "%windir%\\\*").

Appid.sys lê e armazena em cache a política efetiva do AppLocker para DLLs e arquivos executáveis. Sempre que uma nova política é aplicada, uma tarefa de conversão de política notifica appid.sys. Para outros tipos de arquivo, a política do AppLocker é lida sempre que uma chamada SaferIdentifyLevel é feita.

Noções básicas sobre regras do AppLocker

Uma regra do AppLocker é um controle colocado em um arquivo que controla se ele é ou não executado para um usuário ou grupo específico. Você cria regras do AppLocker para cinco tipos diferentes de arquivos ou coleções:

  • Uma regra executável controla se um usuário ou grupo pode executar um arquivo executável. Os arquivos executáveis geralmente têm as extensões de nome de arquivo .exe ou .com e se aplicam a aplicativos.
  • Uma regra de script controla se um usuário ou grupo pode executar scripts com uma extensão de nome de arquivo de .ps1, .bat, .cmd, .vbs e .js.
  • Uma regra do Windows Installer controla se um usuário ou grupo pode executar arquivos com uma extensão de nome de arquivo de .msi, .mst e .msp (patch do Windows Installer).
  • Uma regra de DLL controla se um usuário ou grupo pode executar arquivos com uma extensão de nome de arquivo de .dll e .ocx.
  • Uma regra de instalador de aplicativo empacotado e aplicativo empacotado controla se um usuário ou grupo pode executar ou instalar um aplicativo empacotado. Um instalador de aplicativo empacotado tem a extensão .appx.

Existem três tipos diferentes de condições que podem ser aplicadas a regras:

Noções básicas sobre políticas do AppLocker

Uma política do AppLocker é um conjunto de coleções de regras e suas configurações de modo de imposição configuradas correspondentes aplicadas a um ou mais computadores.

  • Entender as configurações de imposição do AppLocker

    A imposição de regras é aplicada somente a coleções de regras, não a regras individuais. O AppLocker divide as regras em quatro coleções: arquivos executáveis, arquivos do Windows Installer, scripts e arquivos DLL. As opções para imposição de regras são Não configurado, Impor regras ou Somente auditoria. Juntas, todas as coleções de regras do AppLocker compõem a política de controle de aplicativo ou a política do AppLocker. Por padrão, se a imposição não estiver configurada e as regras estiverem presentes em uma coleção de regras, essas regras serão impostas.

Noções básicas sobre o AppLocker e a Política de Grupo

A Política de Grupo pode ser usada para criar, modificar e distribuir políticas do AppLocker em objetos separados ou em combinação com outras políticas.

  • Entender a herança da configuração de imposição e as regras do AppLocker na Política de Grupo

    Quando a Política de Grupo é usada para distribuir políticas do AppLocker, as coleções de regras que contêm uma ou mais regras são impostas, a menos que o modo de imposição esteja definido como Somente auditoria. Política de Grupo não substitui regras que já estão presentes em um GPO (Objeto de Política de Grupo vinculado) e aplica as regras do AppLocker além das regras existentes. O AppLocker processa regras de negação explícitas antes de qualquer regra de permissão e, para imposição de regras, a última gravação no GPO é aplicada.