Visão geral do Microsoft Defender Application Guard

Observação

O Microsoft Defender Application Guard (MDAG) foi projetado para ajudar a evitar ataques antigos e novos para ajudar a manter a produtividade dos funcionários. Usando nossa abordagem exclusiva de isolamento de hardware, nosso objetivo é destruir o manual usado pelos invasores, tornando obsoletos os métodos de ataque atuais.

O que é o Application Guard e como ele funciona?

Para o Microsoft Edge, o Application Guard ajuda a isolar sites não confiáveis definidos pela empresa, protegendo sua empresa enquanto seus funcionários navegam na Internet. Como administrador corporativo, você define o que deve ser listado como sites, recursos de nuvem e redes internas confiáveis. Tudo o que não consta na sua lista será considerado não confiável. Se um funcionário acessar um site não confiável por meio do Microsoft Edge ou do Internet Explorer, o Microsoft Edge abrirá o site em um contêiner isolado habilitado para Hyper-V.

Para o Microsoft Office, o Application Guard ajuda a impedir que arquivos não confiáveis do Word, PowerPoint e Excel acessem recursos confiáveis. O Application Guard abre arquivos não confiáveis em um contêiner isolado habilitado para Hyper-V. O contêiner Hyper-V isolado é separado do sistema operacional do host. Esse isolamento de contêiner significa que, se o site ou arquivo não confiável for mal-intencionado, o dispositivo host será protegido e o invasor não poderá acessar seus dados corporativos. Por exemplo, essa abordagem torna o contêiner isolado anônimo, para que um invasor não consiga acessar as credenciais corporativas do funcionário.

Diagrama de isolamento de hardware.

Que tipos de dispositivos devem usar o Application Guard?

O Application Guard foi criado para atingir vários tipos de dispositivos:

  • Áreas de trabalho corporativas. Esses desktops são ingressados no domínio e gerenciados pela sua organização. O gerenciamento de configuração é feito principalmente por meio do Microsoft Configuration Manager ou do Microsoft Intune. Os funcionários normalmente têm privilégios de usuário padrão e usam uma rede corporativa, com fio, de banda larga.

  • Laptops móveis corporativos. Esses laptops são ingressados no domínio e gerenciados pela sua organização. O gerenciamento de configuração é feito principalmente por meio do Microsoft Configuration Manager ou do Microsoft Intune. Os funcionários normalmente têm privilégios de usuário padrão e usam uma rede corporativa, sem fio, de banda larga.

  • BYOD (traga seu próprio dispositivo) para portáteis móveis. Esses laptops de propriedade pessoal não são associados a um domínio, mas são gerenciados por sua organização por meio de ferramentas, como o Microsoft Intune. O funcionário é geralmente um administrador no dispositivo e usa uma rede corporativa, sem fio, de banda larga enquanto está no trabalho e uma rede pessoal equivalente enquanto está em casa.

  • Dispositivos pessoais. Esses desktops ou laptops móveis de propriedade pessoal não são associados ao domínio ou gerenciados por uma organização. O usuário é um administrador no dispositivo e usa uma rede pessoal sem fio de alta largura de banda quando está em casa ou uma rede pública comparável quando está fora.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que dão suporte ao modo autônomo do Microsoft Defender Application Guard (MDAG) para Edge:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença do modo autônomo do Microsoft Defender Application Guard (MDAG) para Edge são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Para obter mais informações sobre o Microsoft Defender Application Guard (MDAG) para o modo empresarial do Microsoft Edge, defina as configurações de política do Microsoft Defender Application Guard.

Artigo Descrição
Requisitos do sistema para o Microsoft Defender Application Guard Especifica os pré-requisitos necessários para instalar e usar o Application Guard.
Preparar e instalar o Microsoft Defender Application Guard Fornece instruções sobre como determinar qual modo usar, Autônomo ou Gerenciado pela empresa, e como instalar o Application Guard na sua organização.
Definir as configurações da Política de Grupo para o Microsoft Defender Application Guard Fornece informações sobre as configurações de Política de Grupo e MDM disponíveis.
Cenários de teste usando o Microsoft Defender Application Guard em sua empresa ou organização Fornece uma lista de cenários de teste sugeridos que você pode usar para testar o Application Guard em sua organização.
Microsoft Defender Application Guard para Microsoft Office Descreve o Application Guard para Microsoft Office, incluindo requisitos mínimos de hardware, configuração e um guia de solução de problemas
Perguntas frequentes - Microsoft Defender Application Guard Fornece respostas a perguntas frequentes sobre recursos do Application Guard, integração com o sistema operacional Windows e configuração geral.
Usar um limite de rede para adicionar sites confiáveis em dispositivos Windows no Microsoft Intune Limite de rede, um recurso que ajuda a proteger seu ambiente de sites que não são confiáveis para sua organização.