Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: Configuration Manager (aktuell gren)
Du kan skapa och distribuera principer för Microsoft Defender Application Guard (Application Guard) med hjälp av Configuration Manager Endpoint Protection. De här principerna hjälper till att skydda dina användare genom att öppna ej betrodda webbplatser i en säker, isolerad behållare som inte är åtkomlig från andra delar av operativsystemet.
Förhandskrav
Om du vill skapa och distribuera en princip för Microsoft Defender Application Guard måste du använda Windows 10 1709 eller senare. De Windows 10 eller senare enheter som du distribuerar principen till måste konfigureras med en princip för nätverksisolering. Mer information finns i översikten över Microsoft Defender Application Guard.
Skapa en princip och bläddra bland tillgängliga inställningar
I konsolen Configuration Manager väljer du Tillgångar och efterlevnad.
På arbetsytan Tillgångar och efterlevnad väljer du Översikt>Endpoint ProtectionMicrosoft>Defender Application Guard.
I gruppen Skapa på fliken Start klickar du på Skapa Microsoft Defender Application Guard Policy.
Med artikeln som referens kan du bläddra bland och konfigurera tillgängliga inställningar. Med Configuration Manager kan du ange vissa principinställningar:
På sidan Nätverksdefinition anger du företagsidentiteten och definierar företagets nätverksgräns.
Obs!
Windows 10 eller senare datorer lagrar bara en nätverksisoleringslista på klienten. Du kan skapa två olika typer av listor över nätverksisoleringar och distribuera dem till klienten:
- en från Windows Information Protection
- en från Microsoft Defender Application Guard
Om du använder båda principerna måste listorna över nätverksisolering matcha. Om du distribuerar listor som inte matchar samma klient misslyckas distributionen. Mer information finns i dokumentationen till Windows Information Protection.
När du är klar slutför du guiden och distribuerar principen till en eller flera enheter med Windows 10 1709 eller senare.
Programbeteende
Konfigurerar interaktioner mellan värdenheter och Application Guard-behållaren. Före Configuration Manager version 1802 fanns både programbeteende och värdinteraktion under fliken Inställningar.
-
Urklipp – under inställningar före Configuration Manager 1802
- Tillåten innehållstyp
- Text
- Avbildningar
- Tillåten innehållstyp
-
Utskrift:
- Aktivera utskrift till XPS
- Aktivera utskrift till PDF
- Aktivera utskrift på lokala skrivare
- Aktivera utskrift på nätverksskrivare
-
Grafik: (från och med Configuration Manager version 1802)
- Åtkomst till virtuell grafikprocessor
-
Files: (från och med Configuration Manager version 1802)
- Spara nedladdade filer som värd
-
Principer: (från och med Configuration Manager version 2207)
- Aktivera eller inaktivera kameror och mikrofoner
- Certifikat som matchar tumavtrycken till den isolerade behållaren
Inställningar för värdinteraktion
Konfigurerar programmets beteende i Application Guard-sessionen. Före Configuration Manager version 1802 fanns både programbeteende och värdinteraktion under fliken Inställningar.
-
Övrigt:
- Behåll användargenererade webbläsardata
- Granska säkerhetshändelser i den isolerade Application Guard-sessionen
Om du vill redigera Application Guard-inställningarna expanderar du Endpoint Protection på arbetsytan Tillgångar och efterlevnad och klickar sedan på noden Microsoft Defender Application Guard. Högerklicka på den princip du vill redigera och välj sedan Egenskaper.
Kända problem
Gäller för version 2203 eller tidigare
Enheter som kör Windows 10 version 2004 kommer att visa fel i kompatibilitetsrapportering för Microsoft Defender Application Guard File Trust Criteria. Det här problemet uppstår eftersom vissa underklasser har tagits bort från WMI-klassen MDM_WindowsDefenderApplicationGuard_Settings01 i Windows 10 version 2004. Alla andra inställningar för Microsoft Defender Application Guard gäller fortfarande, endast filförtroendevillkor misslyckas. Det finns för närvarande inga lösningar för att kringgå felet.
Gäller för version 2207 eller senare
Aktivering av principen installerar inte Microsoft Defender Application Guard som standard. Distribuera ett PowerShell-skript via ConfigMgr till alla tillämpliga datorer.
Använd följande kommandon för att aktivera funktionen. Enable-WindowsOptionalFeature -Online -FeatureName "Windows-Defender-ApplicationGuard"
Nästa steg
Mer information om Microsoft Defender Application Guard finns i