Implantando políticas de Controle de Aplicativos para Empresas

Observação

Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.

Agora você deve ter uma ou mais políticas de Controle de Aplicativos para Empresas prontas para implantação. Se você ainda não concluiu as etapas descritas no Guia de Design de Controle de Aplicativos, faça isso agora antes de continuar.

Converter o XML da sua política de controle de aplicativo em binário

Antes de implantar suas políticas de controle de aplicativos, você deve primeiro converter o XML em sua forma binária. Você pode fazer isso usando o seguinte exemplo do PowerShell. Você deve definir a variável $AppControlPolicyXMLFile para apontar para o arquivo XML da política de controle de aplicativos.

## Update the path to your App Control policy XML
$AppControlPolicyXMLFile = $env:USERPROFILE + "\Desktop\MyAppControlPolicy.xml"
[xml]$AppControlPolicy = Get-Content -Path $AppControlPolicyXMLFile
if (($AppControlPolicy.SiPolicy.PolicyID) -ne $null) ## Multiple policy format (For Windows builds 1903+ only, including Server 2022)
{
    $PolicyID = $AppControlPolicy.SiPolicy.PolicyID
    $PolicyBinary = $PolicyID+".cip"
}
else ## Single policy format (Windows Server 2016 and 2019, and Windows 10 1809 LTSC)
{
    $PolicyBinary = "SiPolicy.p7b"
}

## Binary file will be written to your desktop
ConvertFrom-CIPolicy -XmlFilePath $AppControlPolicyXMLFile -BinaryFilePath $env:USERPROFILE\Desktop\$PolicyBinary

Planeje sua implantação

Como acontece com qualquer alteração significativa em seu ambiente, implementar o Controle de Aplicativos pode ter consequências não intencionais. Para garantir a melhor chance de sucesso, você deve seguir práticas seguras de implantação e planejar sua implantação cuidadosamente. Identifique os dispositivos que você gerenciará com o Controle de Aplicativos e divida-os em anéis de implantação. Dessa forma, você pode controlar a velocidade e a escala da implantação e responder se algo der errado. Defina os critérios de sucesso que determinarão quando é seguro continuar de um anel para o próximo.

Todas as alterações de política do Controle de Aplicativos para Empresas devem ser implantadas no modo de auditoria antes de prosseguir para a aplicação. Monitore cuidadosamente os eventos dos dispositivos em que a política foi implantada para garantir que os eventos de bloqueio observados correspondam às suas expectativas antes de ampliar a implantação para outros anéis de implantação. Se sua organização usa o Microsoft Defender para Ponto de Extremidade, você pode usar o recurso Busca Avançada para monitorar centralmente os eventos relacionados ao Controle de Aplicativos. Caso contrário, recomendamos o uso de uma solução de encaminhamento de log de eventos para coletar eventos relevantes de seus pontos de extremidade gerenciados.

Escolher como implantar políticas de controle de aplicativos

Importante

Devido a um problema conhecido nas atualizações do Windows 11 anteriores a 2024 (24H2), você deve ativar novas políticas de Base de Controle de Aplicativos assinadas com uma reinicialização em sistemas com integridade de memória habilitada. É recomendável implantar por meio de script nesse caso.

Esse problema não afeta as atualizações das políticas de Base assinadas que já estão ativas no sistema, a implantação de políticas não assinadas ou a implantação de políticas complementares (assinadas ou não assinadas). Ele também não afeta as implantações em sistemas que não estão executando a integridade da memória.

Há várias opções para implantar políticas do Controle de Aplicativos para Empresas em pontos de extremidade gerenciados, incluindo: