Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
En tilläggspolicy för Application Control för MABS låter Azure Local köras i Enforced-läge utan att blockera säkerhetskopior. När en Azure Local-distribution körs i Application Control-påtvingat läge måste MABS och alla DLL-filer den använder vara korrekt signerade.
Den här artikeln beskriver hur man skapar en tilläggspolicy för Application Control genom att använda PowerShell för att utöka grundpolicyn och låta MABS köras.
Kontrollera och byt Application Control-policyläget på Azure Local
Application Control-policyer kan köras i ett av tre lägen: Revision, Enforced eller Inaktiverat. Lär dig hur du byter applikationskontrollpolicylägen.
Skapa en tilläggspolicy för applikationskontroll för MABS
För att skapa en tilläggspolicy för Application Control för MABS med PowerShell, följ följande steg:
Generera en WDAC-policyfil som innehåller informationen som krävs för att skapa DPM-policyn från MABS-servern genom att köra
New-CIPolicycmdleten.New-CIPolicy ` -ScanPath "C:\Program Files\Microsoft Azure Backup Server V4\DPM\DPM\ProtectionAgents" ` -Level Publisher ` -Fallback Hash ` -UserPEs ` -FilePath "C:\WDAC\Broadcom-VMware-TBS-fingerprint.xml"Skapa en ny XML-fil med hjälp av följande exempelskript och spara den på sökvägen på virtuella Azure Local-datorer
C:\WDAC\Broadcom_Supplemental-VMWareOnly.xml:<?xml version="1.0" encoding="utf-8"?> <SiPolicy xmlns="urn:schemas-microsoft-com:sipolicy" PolicyType="Supplemental Policy"> <VersionEx>10.0.0.0</VersionEx> <PlatformID>{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}</PlatformID> <Rules> <Rule> <Option>Enabled:Unsigned System Integrity Policy</Option> </Rule> <Rule> <Option>Enabled:Advanced Boot Options Menu</Option> </Rule> <Rule> <Option>Enabled:UMCI</Option> </Rule> </Rules> <!-- EKUs --> <EKUs /> <!-- File Rules --> <FileRules /> <!-- Signers --> <Signers> <!-- Broadcom SHA256/SHA384 signer --> <Signer ID="ID_SIGNER_BROADCOM_SHA256" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="Broadcom Inc" /> </Signer> <!-- VMware SHA256 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA256" Name="Symantec Class 3 SHA256 Code Signing CA"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> <!-- VMware SHA384 signer --> <Signer ID="ID_SIGNER_VMWARE_SHA384" Name="DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1"> <CertRoot Type="TBS" Value="XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX" /> <CertPublisher Value="VMware, Inc." /> </Signer> </Signers> <!-- Signing Scenarios --> <SigningScenarios> <!-- User-mode executables/DLLs --> <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="Broadcom+VMware+Microsoft Supplemental User-Mode Policy"> <ProductSigners> <AllowedSigners> <AllowedSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <AllowedSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </AllowedSigners> </ProductSigners> </SigningScenario> </SigningScenarios> <UpdatePolicySigners /> <CiSigners> <CiSigner SignerId="ID_SIGNER_BROADCOM_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA256" /> <CiSigner SignerId="ID_SIGNER_VMWARE_SHA384" /> </CiSigners> <HvciOptions>0</HvciOptions> <Settings /> <BasePolicyID>{yyyyyyyy-yyyy-yyyy-yyyy-yyyyyyyyyyyy}</BasePolicyID> <PolicyID>{zzzzzzzz-zzzz-zzzz-zzzz-zzzzzzzzzzzz}</PolicyID> </SiPolicy>Note
Uppdatera
PlatformID,BasePolicyID,PolicyID, ochSigner’s TBS valuevid behov:-
PlatformID: Representerar plattformsföreningen. Hitta denna detalj i filenC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
BasePolicyID: Representerar grundpolicyn som den nuvarande policyn bygger på. Du kan användaGet-ASLocalWDACPolicyInfoför att hitta din grundförsäkring. -
PolicyID: Representerar identifieraren för den aktuella policyn. Hitta denna detalj i filenC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml. -
Signer’s TBS values: Hämta signerarens signeringscertifikats root/chain-identifierare (TBS-fingeravtrycket) från filenC:\WDAC\Broadcom-VMware-TBS-fingerprint.xml.
-
För att ändra metadata för din kompletterande policy på Azure Local-virtuella maskiner, kör följande cmdlet:
# Path of newly created XML $policyPath = "c:\wdac\Broadcom_Supplemental-VMWareOnly.xml" # Set Policy Version (VersionEx in the XML file) $policyVersion = "1.0.0.1" Set-CIPolicyVersion -FilePath $policyPath -Version $policyVersion # Set Policy Info (PolicyName, PolicyID in the XML file) Set-CIPolicyIdInfo -FilePath $policyPath -PolicyID "DPM-Policy_$policyVersion" -PolicyName "DPM-Policy"För att distribuera policyn på Azure Local-virtuella maskiner, kör följande cmdlet:
Add-ASWDACSupplementalPolicy -Path c:\wdac\Broadcom_Supplemental-VMWareOnly.xmlFör att kontrollera statusen för den nya policyn på Azure Local-virtuella maskiner, kör följande cmdlet:
Get-ASLocalWDACPolicyInfo
Exempel på utdata
NodeName : Node1
PolicyMode : Enforced
PolicyGuid : {XXXXX-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX}
PolicyName : DPM-Policy
PolicyVersion : 1.0.0.1
Status : Active
PolicyScope : Kernel & User
MicrosoftProvided : False
IsSigned : False
Nästa steg
Säkerhetskopiera Azure Local Virtual Machines med Azure Backup Server.