Hantera godkända appar för Windows-enheter med Appkontroll för företag-princip och Hanterade installationsprogram för Microsoft Intune

Varje dag dyker det upp nya skadliga filer och appar i naturen. När de körs på enheter i din organisation utgör de en risk som kan vara svåra att hantera eller förhindra. För att förhindra att oönskade appar körs på dina hanterade Windows-enheter kan du använda Microsoft Intune appkontroll för företag-principer.

Intune appkontroll för företag-principer är en del av slutpunktssäkerheten och använder Windows ApplicationControl Configuration Service Provider (CSP) för att hantera tillåtna appar på Windows-enheter.

Du kan också använda en princip för hanterad installerare för att lägga till Intune-hanteringstillägget i din klientorganisation som ett hanterat installationsprogram via appkontroll för företag. Med det här tillägget som ett hanterat installationsprogram taggas de appar du distribuerar via Intune automatiskt av installationsprogrammet. Taggade appar identifieras av dina appkontroller för företag-principer som säkra appar som får köras på dina enheter.

Informationen i den här artikeln kan hjälpa dig att:

Relaterad information finns i Windows Defender-programreglering i dokumentationen för Windows-säkerhet.

Obs!

Appkontroll för företagsprincip kontra programkontrollprofiler: Intune Appkontroll för företag-principer använder ApplicationControl CSP. Intune principer för minskning av attackytan använder AppLocker CSP för sina programkontrollprofiler. Windows introducerade ApplicationControl CSP för att ersätta AppLocker CSP. Windows fortsätter att ha stöd för AppLocker CSP men lägger inte längre till nya funktioner. I stället fortsätter utvecklingen via ApplicationControl CSP.

Gäller för:

  • Windows

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Förhandskrav

Enheter

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Följande enheter stöds för appkontroll för företag-principer när de har registrerats med Intune:

  • Windows Enterprise eller Education:

    • Windows 10 version 1903 eller senare
    • Windows 11
  • Windows Professional:

  • Windows 11 SE:

  • Azure Virtual Desktop (AVD):

    • AVD-enheter stöds för att använda appkontroll för företag-principer
    • Om du vill rikta in dig på AVD-enheter med flera sessioner använder du noden Appkontroll för företag i Endpoint Security. Appkontroll för företag är dock endast enhetsomfattning.
  • Samhanterade enheter:

    • För att stödja programkontroll för företagsprinciper på samhanterade enheter ställer du in skjutreglaget för Endpoint ProtectionIntune.

Windows Defender-appkontroll för företag

Se Windows-utgåva och licenskrav i Om programkontroll för Windows i dokumentationen för Windows-säkerhet.

Rollbaserade åtkomstkontroller

För att hantera appkontroll för företag-principer måste ett konto tilldelas en roll i Intune rollbaserad åtkomstkontroll (RBAC) som innehåller tillräckliga behörigheter och rättigheter för att slutföra en önskad uppgift.

Följande är de tillgängliga uppgifterna med de behörigheter och rättigheter som krävs.

  • Aktivera användning av ett hanterat installationsprogram – Konton måste tilldelas rollen som Intune -administratör. Aktivering av installationsprogrammet är en engångshändelse.

    Viktigt

    Microsoft rekommenderar att du använder roller med minst behörighet. Det här bidrar till att förbättra säkerheten för din organisation. Intune administratör och liknande konton är mycket privilegierade roller som bör begränsas till scenarier som inte kan använda en annan roll.

  • Principen Hantera appkontroll för företag – Konton måste ha behörigheten appkontroll för företag , som omfattar behörighet att ta bort, läsa, tilldela, skapa, uppdatera och visa rapporter.

  • Visa rapporter för appkontroll för företag-princip – Konton måste ha någon av följande behörigheter och rättigheter:

    • Appkontroll för företag-behörighet med Visa rapporter.
    • Organisationsbehörigheten med Läsa.

Vägledning om hur du tilldelar rätt nivå av behörigheter och rättigheter för att hantera Intune App Control for Business-principen finns i Rollbaserad åtkomstkontroll för slutpunktssäkerhet.

Stöd för myndighetsmoln

Intune slutpunktssäkerhet Programkontrollprinciper och konfiguration av ett hanterat installationsprogram stöds med följande nationella molnmiljöer:

  • Moln för amerikanska myndigheter
  • 21Vianet

Kom igång med hanterade installationsprogram

Med Intunes appkontroll för slutpunktssäkerhet för företag kan du använda principer för att lägga till Intune Management Extension som ett hanterat installationsprogram på dina hanterade Windows-enheter.

När du har aktiverat ett hanterat installationsprogram på en enhet markeras alla efterföljande program som du distribuerar till Windows-enheter via Intune med taggen för hanterat installationsprogram. Taggen identifierar att appen installerades av en känd källa och är betrodd. Taggningen av appar med hanterat installationsprogram används sedan av appkontroll för företag-policyer för att automatiskt identifiera appar som godkända att köras på enheter i din miljö.

Appkontroll för företag-principer är en implementering av Windows Defender-programreglering (WDAC). Mer information om WDAC och apptaggning finns i Om programkontroll för Windows och taggningsguiden för WDAC-program-ID (AppId) i dokumentationen för Windows Defender-programreglering.

Att tänka på när du använder ett hanterat installationsprogram:

  • Du distribuerar en eller flera principer för appkontroll för företag för ett hanterat installationsprogram till olika grupper av hanterade Windows-enheter.

    Tips

    Den 18 augusti 2025 ersatte Intune en princip för hela klientorganisationen för att lägga till ett hanterat installationsprogram på Windows-enheter med en ny principdesign som stöder tilldelning av ett hanterat installationsprogram till valda grupper. Om du hade den klientövergripande principen på plats före den 18 augusti konverteras den principen till en princip som riktar sig till alla enheter, vilket motsvarar den ursprungliga konfigurationen. Om du föredrar att använda en mer detaljerad distribution av det hanterade installationsprogrammet kan du överväga att ta bort den befintliga principen och sedan skapa nya principer för specifika grupper eller använda specifika omfångstaggar.

  • När Windows-enheter får en princip som lägger till Intune Management-tillägget som ett hanterat installationsprogram taggas alla appar som du distribuerar till dessa enheter via Intune med märket för det hanterade installationsprogrammet.

  • Om du vill förhindra att nya enheter lägger till ett hanterat installationsprogram kan du redigera principen för att utesluta grupper av enheter eller ta bort principen för hanterat installationsprogram från Intune. Undantag från en princip eller borttagning av en princip innebär dock inte att det hanterade installationsprogrammet tas bort från enheter som tidigare har lagt till det.

  • Den här taggen i sig har ingen effekt på vilka appar som kan köras på dina enheter. Taggen används bara när du även tilldelar WDAC-principer som avgör vilka appar som får köras på dina hanterade enheter.

  • Eftersom det inte finns någon retroaktiv taggning taggas inte alla appar på dina enheter som har distribuerats innan du aktiverade det hanterade installationsprogrammet. Om du tillämpar en WDAC-princip måste du inkludera explicita konfigurationer för att tillåta att dessa otaggade appar körs.

  • Du kan inaktivera en princip för att förhindra att efterföljande appar taggas med det hanterade installationsprogrammet. Appar som har installerats och taggats tidigare förblir taggade. Information om manuell rensning av ett hanterat installationsprogram efter att principen har inaktiverats finns i Ta bort Intune Management Extension som ett hanterat installationsprogram senare i den här artikeln.

Läs mer om hur Intune anger det hanterade installationsprogrammet i dokumentationen för Windows-säkerhet.

Viktigt

Möjlig påverkan på händelser som samlas in av Log Analytics-integreringar

Log Analytics är ett verktyg i Azure Portal som kunder kan använda för att samla in data från AppLocker-principhändelser. Om du slutför anmälningsåtgärden börjar AppLocker-principen distribueras till tillämpliga enheter i klientorganisationen. Beroende på din Log Analytics-konfiguration, särskilt om du samlar in några av de mer utförliga loggarna, resulterar detta i en ökning av händelser som genereras av AppLocker-principen. Om din organisation använder Log Analytics rekommenderar vi att du granskar Log Analytics-konfigurationen så att du:

  • Förstå Log Analytics-konfigurationen och se till att det finns ett lämpligt datainsamlingstak för att undvika oväntade faktureringskostnader.
  • Inaktivera insamling av AppLocker-händelser helt och hållet i Log Analytics (fel, varning, information), med undantag för MSI- och skriptloggar.

Lägga till ett hanterat installationsprogram i klientorganisationen

Du kan skapa en eller flera principer för hanterade installationsprogram för att lägga till det hanterade installationsprogrammet i grupper av enheter. När du skapar fler än en princip bör du tänka på följande som gäller för enheter som är mål för mer än en enda princip för hanterade installationsprogram:

  • Så länge en princip har inställningen Aktivera Intune Managed Extension som Managed Installer inställd på Aktiverad tillämpar enheten konfigurationen som aktiverad.
  • Omfångstaggar från mer än en princip gäller för en enhet som en superuppsättning av dessa omfångstaggar.

Följande procedur vägleder dig genom att lägga till Intune Management Extension som ett hanterat installationsprogram för din klientorganisation:

  1. I administrationscentret för Microsoft Intune går du tillAppkontroll för slutpunktssäkerhet> för företag>, väljer fliken Hanterat installationsprogram och väljer sedan Skapa. Arbetsflödet Skapa princip för hanterat installationsprogram öppnas.

    Skärmbild av sidan Hanterat installationsprogram, med fönstret Lägg till hanterat installationsprogram till höger.

  2. På sidan Grundläggande anger du följande egenskaper:

    • Namn: Ange ett beskrivande namn på profilen. Namnge profiler så att du lätt kan identifiera dem senare.
    • Beskrivning: Ange en beskrivning för profilen. Den här inställningen är valfri, men rekommenderas.
  3. I Inställningar anger du Aktivera Intune Managed Extension som Managed Installer till Aktiverad, standardinställningen. När den är aktiverad använder enheter med den här principen det hanterade installationsprogrammet. När det är inaktiverat använder enheten inte aktivt det hanterade installationsprogrammet.

    Tips

    Du kan redigera en princip när som helst för att redigera värdet för Aktivera Intune Managed Extension som hanterat installationsprogram.

  4. I omfångstaggarna kan du välja önskade omfångstaggar som ska tillämpas.

  5. För tilldelningar kan du inkludera och exkludera enhetsgrupper från principen. Fortsätt genom att välja Nästa.

    Tips

    Även om du kan rikta in dig på säkerhetsgrupper som kan innehålla användare kommer endast enheterna i säkerhetsgruppen att vara mål och ta emot principen för hanterat installationsprogram. Det beror på att principer för hanterade installationsprogram endast gäller för enhetsomfattningen.

  6. För Granska + skapa granskar du inställningarna och väljer sedan Skapa för att spara ändringarna och distribuera principen till medlemmar i de tilldelade grupperna. Principen visas också i principlistan.

När du har lagt till det hanterade installationsprogrammet kan du behöva vänta upp till 10 minuter innan den nya principen läggs till i klientorganisationen. Välj Uppdatera om du vill uppdatera administrationscentret med jämna mellanrum tills det är tillgängligt.

När det är klart visas principen på fliken Hanterat installationsprogram med statusen Aktiv. Det kan ta upp till 30 minuter för enheter innan principen levereras.

En skärmbild av fönstret Hanterad installationsprogram, med en aktiv princip för hanterad installation.

Innan principen har någon effekt måste du skapa och distribuera en appkontroll för företag-princip för att ange regler för vilka appar som kan köras på dina Windows-enheter.

Mer information finns i Tillåta appar installerade av ett hanterat installationsprogram i dokumentationen för Windows-säkerhet.

Viktigt

Risken för eventuell no-boot från AppLocker policy merge

När du aktiverar hanterat installationsprogram via Intune distribueras en AppLocker-princip med en dummy-regel och sammanfogas med den befintliga AppLocker-principen på målenheten. Om den befintliga AppLocker-principen innehåller en RuleCollection som definierats som NotConfigured med en tom regeluppsättning, sammanfogas den som NotConfigured med dummy-regeln. En NotConfigured regelsamling tillämpas som standard om det finns några regler som definierats i samlingen. När dummyregeln är den enda konfigurerade regeln innebär detta att allt annat blockeras från att läsas in eller köras. Detta kan orsaka oväntade problem, till exempel att program inte kan starta eller logga in i Windows. För att undvika det här problemet rekommenderar vi att du tar bort alla RuleCollections som definierats som NotConfigured med en tom regeluppsättning från din befintliga AppLocker-princip om den redan finns.

  • Hanterade installationsprogram kan aktivera stoppade eller inaktiverade App-Locker-principer (på måldatorer) som tillämpas från GPO.

Ta bort Intune Management Extension som ett hanterat installationsprogram

Om du behöver kan du stoppa principer från att konfigurera Intune Management Extension som ett hanterat installationsprogram för din klientorganisation. Detta kräver att du inaktiverar alla principer för hanterade installationsprogram. När en princip har inaktiverats kan du välja att använda ytterligare rensningsåtgärder.

Inaktivera principen för Intune Management Extension (obligatoriskt)

Följande konfiguration krävs för att konfigurera en princip för att sluta lägga till Intune Management Extension som ett hanterat installationsprogram på enheter.

  1. I administrationscentret går du tillAppkontroll för slutpunktssäkerhet> för företag>, väljer fliken Hanterat installationsprogram och väljer sedan den princip som du vill redigera.

  2. Redigera principen och ändra Aktivera Intune Managed Extension som Managed Installer till Inaktiverad och spara principen.

Nya enheter konfigureras inte med Intune Management Extension som ett hanterat installationsprogram. Detta tar inte bort Intune Management Extension som hanterat installationsprogram från enheter som redan har konfigurerats för att använda det.

Ta bort Intune Management Extension som ett hanterat installationsprogram på enheter (valfritt)

Som ett valfritt rensningssteg kan du köra ett skript för att ta bort Intune Management Extension som ett hanterat installationsprogram på enheter som redan har installerat det. Det här steget är valfritt eftersom den här konfigurationen inte har någon effekt på enheter såvida du inte också använder appkontroll för företag-principer som refererar till det hanterade installationsprogrammet.

  1. Ladda ned CatCleanIMEOnly.ps1 PowerShell-skriptet. Det här skriptet finns tillgängligt på https://aka.ms/intune_WDAC/CatCleanIMEOnly från download.microsoft.com.

  2. Kör det här skriptet på enheter som har Intune Management Extension inställt som ett hanterat installationsprogram. Det här skriptet tar bara bort Intune Management Extension som ett hanterat installationsprogram.

  3. Starta om tjänsten Intune Management Extension för att ovanstående ändringar ska börja gälla.

Om du vill köra det här skriptet kan du använda Intune för att köra PowerShell-skript eller andra valfria metoder.

Ta bort alla AppLocker-principer från en enhet (valfritt)

Om du vill ta bort alla Windows AppLocker-principer från en enhet kan du använda CatCleanAll.ps1 PowerShell-skriptet. Det här skriptet tar inte bara bort Intune Management Extension som ett hanterat installationsprogram, utan alla principer baserade på Windows AppLocker från en enhet. Innan du använder det här skriptet bör du vara säker på att du förstår din organisations användning av AppLocker-principer.

  1. Ladda ned CatCleanAll.ps1 PowerShell-skriptet. Det här skriptet är tillgängligt på [https://aka.ms/intune_WDAC/CatCleanAll](/ https:/aka.ms/intune_WDAC/CatCleanAll) från download.microsoft.com.

  2. Kör det här skriptet på enheter som har Intune Management Extension inställt som ett hanterat installationsprogram. Det här skriptet tar bort Intune Management Extension som ett hanterat installationsprogram och AppLocker-principer från enheten.

  3. Starta om tjänsten Intune Management Extension för att ovanstående ändringar ska börja gälla.

Om du vill köra det här skriptet kan du använda Intune för att köra PowerShell-skript eller andra valfria metoder.

Kom igång med appkontroll för företag-principer

Med Intunes appkontroll för slutpunktssäkerhet för företag-policyer kan du hantera vilka appar på dina hanterade Windows-enheter som får köras. Alla appar som inte uttryckligen tillåts köras av en princip blockeras från att köras såvida du inte har konfigurerat principen för att använda ett granskningsläge. Med granskningsläget tillåter principen att alla appar körs och loggar information om dem lokalt på klienten.

För att hantera vilka appar som tillåts eller blockeras använder Intune Windows ApplicationControl CSP på Windows-enheter.

När du skapar en appkontroll för företag-princip måste du välja ett format för konfigurationsinställningar som ska användas:

  • Ange XML-data - När du väljer att ange XML-data måste du ange principen med en uppsättning anpassade XML-egenskaper som definierar din appkontroll för företag-princip.

  • Inbyggda kontroller – Det här alternativet är det enklaste sättet att konfigurera men är ändå ett kraftfullt val. Med de inbyggda kontrollerna kan du enkelt godkänna alla appar som installeras av ett hanterat installationsprogram och tillåta förtroende för Windows-komponenter och Store-appar.

    Mer information om de här alternativen finns i användargränssnittet när du skapar en princip, och beskrivs också i följande procedur där du får hjälp med att skapa en princip.

När du har skapat en programkontroll för företag-princip kan du utöka principens omfattning genom att skapa tilläggsprinciper som lägger till fler regler i XML-format i den ursprungliga principen. När du använder tilläggsprinciper kallas den ursprungliga principen för basprincipen.

Obs!

Om din klientorganisation är en utbildningsklientorganisation kan du läsa Appkontroll för företag-principer för utbildningsklienter om du vill veta mer om ytterligare enhetsstöd och Appkontroll för företag-princip för dessa enheter.

Skapa en appkontroll för affärsprincip

Använd följande procedur för att skapa en framgångsrik appkontroll för företag-princip. Den här principen betraktas som en basprincip om du går vidare till att skapa kompletterande principer för att utöka omfattningen av förtroende som du definierar med den här principen.

  1. Logga in på administrationscentret för Microsoft Intune och gå tillAppkontroll för slutpunktssäkerhet> för företag>, välj fliken> Appkontroll för företag och välj sedan Skapa princip. Appkontroll för företag-principer tilldelas automatiskt en plattformstyp.

    Skärmdump som visar sökvägen i administrationscentret för att skapa en ny appkontroll för företag-princip.

  2. I Grunder anger du följande egenskaper:

    • Namn: Ange ett beskrivande namn på profilen. Namnge profiler så att du lätt kan identifiera dem senare.
    • Beskrivning: Ange en beskrivning för profilen. Den här inställningen är valfri, men rekommenderas.
  3. I konfigurationsinställningar väljer du ett format för konfigurationsinställningar:

    Ange XML-data - Med det här alternativet måste du ange anpassade XML-egenskaper för att definiera din appkontroll för företag-princip. Om du väljer det här alternativet men inte lägger till XLM-egenskaper i principen fungerar den som Inte konfigurerad. En appkontroll för företag-princip som inte har konfigurerats resulterar i standardbeteenden på en enhet, utan tillagda alternativ från ApplicationControl CSP.

    Inbyggda kontroller – Med det här alternativet använder principen inte anpassad XML. Konfigurera i stället följande inställningar:

    • Aktivera förtroende för Windows-komponenter och Store-appar – När den här inställningen är aktiverad (standard) kan hanterade enheter köra Windows-komponenter och lagra appar, liksom andra appar som du kan konfigurera som betrodda. Appar som inte har definierats som betrodda av den här principen blockeras från att köras.

      Den här inställningen stöder även läget Endast granskning . Med granskningsläget loggas alla händelser i de lokala klientloggarna, men appar blockeras inte från att köras.

    • Välj ytterligare alternativ för betrodda appar – för den här inställningen kan du välja ett eller båda av följande alternativ:

      • Lita på appar med gott rykte – Med det här alternativet kan enheter köra välkända appar enligt definitionen i Microsoft Intelligent Security Graph. Information om hur du använder Intelligent Security Graph (ISG) finns i Tillåta seriösa appar med Intelligent Security Graph (ISG) i dokumentationen för Windows-säkerhet.

      • Lita på appar från hanterade installationsprogram – Med det här alternativet kan enheter köra de appar som har distribuerats av en auktoriserad källa, som är ett hanterat installationsprogram. Detta gäller appar som du distribuerar via Intune när du har konfigurerat Intune Management Extension som ett hanterat installationsprogram.

        Beteendet för alla andra appar och filer som inte anges av regler i den här principen beror på konfigurationen av Aktivera förtroende för Windows-komponenter och Store-appar:

        • Om det är aktiverat blockeras filer och appar från att köras på enheter.
        • Om värdet är inställt på Endast granskning granskas filer och appar endast i lokala klientloggar.

    Den här skärmbilden visar standardalternativ och -inställningar för appkontroll för företag-principen när du använder de inbyggda kontrollerna.

  4. På sidan Omfångstaggar väljer du önskade omfångstaggar som ska tillämpas och väljer sedan Nästa.

  5. För Tilldelningar väljer du de grupper som tar emot principen, men anser att WDAC-principer endast gäller för enhetsomfånget. Fortsätt genom att välja Nästa.

    Mer information om att tilldela profiler finns i Tilldela användar- och enhetsprofiler.

  6. För Granska + skapa granskar du inställningarna och väljer sedan Skapa. När du väljer Skapa sparas dina ändringar och profilen tilldelas. Principen visas också i principlistan.

Använda tilläggsprincip

En eller flera tilläggsprinciper kan hjälpa dig att expandera en basprincip för appkontroll för företag för att öka förtroendecirkeln för den principen. En tilläggsprincip kan bara utöka en basprincip, men flera tilläggsprinciper kan expandera samma basprincip. När du lägger till kompletterande principer tillåts de program som tillåts av basprincipen och dess kompletterande principer att köras på enheter.

Kompletterande principer måste vara i XML-format och måste referera till princip-ID:t för basprincipen.

Policy-ID för en basprincip för appkontroll för företag bestäms av konfigurationen av basprincipen:

  • Basprinciper som skapas med anpassad XML har ett unikt PolicyID som baseras på den XML-konfigurationen.

  • Basprinciper som skapas med hjälp av de inbyggda kontrollerna för appkontroll för företag har ett av fyra möjliga Policy-ID:n som bestäms av möjliga kombinationer av de inbyggda inställningarna. I följande tabell identifieras kombinationerna och det relaterade Policy-ID:t:

    Policy-ID för en basprincip Alternativ i WDAC-princip (granskning eller framtvinga)
    {A8012CFC-D8AE-493C-B2EA-510F035F1250} Aktivera appkontrollprincip för att lita på Windows-komponenter och Store-appar
    {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Aktivera appkontrollprincip för att lita på Windows-komponenter och Store-appar
    Och
    lita på appar med gott rykte
    {63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Aktivera appkontrollprincip för att lita på Windows-komponenter och Store-appar
    Och
    lita på appar från hanterade installationsprogram
    {2DA0F72D-1688-4097-847D-C42C39E631BC} Aktivera appkontrollprincip för att lita på Windows-komponenter och Store-appar
    Och
    lita på appar med gott rykte
    Och
    lita på appar från hanterade installationsprogram

Även om två appkontroller för företag-principer som använder samma konfiguration av inbyggda kontroller har samma PolicyID kan du använda olika kompletterande principer baserat på tilldelningarna för dina principer.

Tänk dig följande scenario:

  • Du skapar två basprinciper som använder samma konfiguration och därför har de samma PolicyID. Du distribuerar en av dem till ledningsgruppen och den andra principen distribueras till supportteamet.

  • Därefter skapar du en tilläggsprincip som tillåter att andra appar som din ledningsgrupp kräver kan köras. Du tilldelar den här tilläggspolicyn till samma grupp, ledningsgruppen.

  • Skapa sedan en andra tilläggsprincip som gör att olika verktyg som krävs av supportteamet kan köras. Den här principen är tilldelad till gruppen Support.

Som ett resultat av dessa distributioner kan båda kompletterande principerna ändra båda instanserna av basprincipen. Men på grund av de distinkta och separata tilldelningarna ändrar den första kompletterande principen endast de tillåtna appar som tilldelats ledningsgruppen och den andra principen endast de tillåtna appar som används av supportteamet.

Skapa en tilläggsprincip

  1. Använd guiden Windows Defender-programreglering eller PowerShell-cmdlets för att generera en princip för appkontroll för företag i XML-format.

    Mer information om guiden finns i aka.ms/wdacWizard eller Microsoft WDAC-guiden.

    När du skapar en princip i XML-format måste den referera till princip-ID:t för basprincipen.

  2. När din kompletterande princip för appkontroll för företag har skapats i XML-format loggar du in på Microsoft Intune administrationscenter och går tillAppkontroll för slutpunktssäkerhet> för företag>, väljer fliken Appkontroll för företag och väljer sedan Skapa princip.

  3. I Grunder anger du följande egenskaper:

    • Namn: Ange ett beskrivande namn på profilen. Namnge profiler så att du lätt kan identifiera dem senare.

    • Beskrivning: Ange en beskrivning för profilen. Den här inställningen är valfri, men rekommenderas.

  4. I Konfigurationsinställningar väljer du Ange XML-data och laddar upp XML-filen för Format för konfigurationsinställningar.

  5. För Tilldelningar väljer du samma grupper som tilldelats till den basprincip som du vill att den kompletterande principen ska gälla för och väljer sedan Nästa.

  6. För Granska + skapa granskar du inställningarna och väljer sedan Skapa. När du väljer Skapa sparas dina ändringar och profilen tilldelas. Principen visas också i principlistan.

Appkontroll för företag-principer för Education-klientorganisationer

Appkontroll för företag-principer i klientorganisationer för utbildningsorganisationer stöder också Windows 11 SE utöver de plattformar som stöds i kraven.

Windows 11 SE är ett molnbaserat operativsystem som är optimerat för användning i klassrum. Precis som Intune for Education prioriterar Windows SE 11 produktivitet, studentsekretess och inlärning och stöder endast funktioner och appar som är viktiga för utbildning.

För att underlätta optimeringen konfigureras WDAC-principen och Intune Management Extension automatiskt för Windows 11 SE enheter:

  • Intune stöd för Windows 11 SE -enheter är begränsat till att distribuera fördefinierade WDAC-principer med en uppsättning appar i EDU-klienter. Dessa principer distribueras automatiskt och kan inte ändras.

  • För Intune EDU-klienter anges Intune Management Extension automatiskt som ett hanterat installationsprogram. Den här konfigurationen är automatisk och kan inte ändras.

Principen Ta bort appkontroll för företag

Som beskrivs i Distribuera WDAC-principer med mobil enhetshantering (MDM) – Windows-säkerhet i dokumentationen för Windows-säkerhet tas principer som tas bort från Intune användargränssnittet bort från systemet och från enheter, men gäller tills nästa omstart av datorn.

Så här inaktiverar eller tar du bort WDAC-disciplinärt:

  1. Ersätt den befintliga principen med en ny version av principen som kommer Allow /*, t.ex. reglerna i exempelprincipen som finns på Windows-enheter på %windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xml

    Den här konfigurationen tar bort alla blockeringar som annars skulle kunna finnas kvar på en enhet när principen har tagits bort.

  2. När den uppdaterade principen har distribuerats kan du ta bort den nya principen från Intune -portalen.

Den här sekvensen förhindrar att något blockeras och tar helt bort WDAC-principen vid nästa omstart.

Varning

Innan du avregistrerar en enhet från Intune som tog emot appkontroll för företag-principer eller tar bort appkontrollprinciper från den enheten kan du läsa Ta bort appkontrollprinciper som orsakar startstoppfel i Windows-säkerhet artikeln Ta bort appkontroll för företag-principer. Den här artikeln innehåller viktiga steg att följa för att förhindra potentiella startstoppfel.

Övervaka policyer för appkontroll för företag och det hanterade installationsprogrammet

När enheter har tilldelats principer för appkontroll för företag och hanterade installationsprogram kan du visa principinformation i administrationscentret.

  • Om du vill visa rapporter måste ditt konto ha läsbehörighet för den rollbaserade åtkomstkontrollkategorin i Intune för organisationen.

Om du vill visa rapporter loggar du in på Intune administrationscenter och går tillAppkontroll för slutpunktssäkerhet> för företag. Välj fliken Principer för appkontroll för företagsprinciper och Hanterat installationsprogram för hanterade installationsprinciper:

Appkontroll för företag

På fliken Appkontroll för företag väljer du en princip för att öppna en vy med följande rapportalternativ:

  • Incheckningsstatus för enheter och användare – Ett enkelt diagram som visar antalet enheter som rapporterar varje tillgänglig status för den här principen.

  • Visa rapport – Med det här alternativet öppnas en vy med en lista över de enheter som har tagit emot den här principen. Här kan du välja enheter för att öka detaljnivån och visa deras format för principinställningar för appkontroll för företag.

Principvyn innehåller även följande rapportrutor:

  • Status för enhetstilldelning – Den här rapporten visar alla enheter som principen är mål för, inklusive enheter i ett väntande principtilldelningstillstånd.

    Med den här rapporten kan du välja de värden för tilldelningsstatus som du vill visa och sedan välja Generera rapport för att uppdatera rapportvyn för enskilda enheter som har tagit emot principen, deras senaste aktiva användare och tilldelningsstatus.

    Du kan också välja enheter för att öka detaljnivån och visa deras format för principinställningar för appkontroll för företag.

  • Status per inställning – Den här rapporten visar antalet enheter som rapporterar status som lyckades, fel eller konflikt för inställningarna från den här principen.

Hanterat installationsprogram

Välj en princip på fliken Managed Installer för att öppna översiktssidan, där du kan se följande information:

  • Enhetsstatus, en statisk räkning av lyckade kontra fel.

  • Enhetsstatustrend, ett historiskt diagram som visar en tidslinje och antalet enheter i varje detaljkategori.

Rapportinformationen omfattar:

  • Lyckades – enheter som tillämpat principen.

  • Fel – enheter med fel.

  • Nya enheter – Nya enheter identifierar enheter som nyligen har tillämpat principen.

    Den här skärmbilden visar en översikt över det hanterade installationsprogrammet.

Det kan ta upp till 24 timmar innan avsnitten Enhetsstatus och Enhetsstatustrend uppdateras i översikten.

När du visar principinformationen kan du välja Enhetsstatus (under Övervaka) för att öppna en enhetsbaserad vy av principinformationen. I vyn Enhetsstatus visas följande information som du kan använda för att identifiera problem om en enhet inte skulle kunna tillämpa principen:

  • Enhetsnamn
  • Användarnamn
  • OS-version
  • Status för hanterat installationsprogram (lyckades eller fel)

Det kan ta flera minuter innan den enhetsbaserade vyn av principinformationen uppdateras när enheten har tagit emot principen.

Vanliga frågor och svar

När ska jag ange Intune Management Extension som hanterat installationsprogram?

Vi rekommenderar att du konfigurerar Intune Management Extension som hanterat installationsprogram vid nästa tillgängliga tillfälle.

När de har angetts taggas efterföljande appar som du distribuerar till enheter på lämpligt sätt för att stödja WDAC-principer som litar på appar från hanterade installationsprogram.

I miljöer där appar distribuerades innan ett hanterat installationsprogram konfigurerades rekommenderar vi att du distribuerar nya WDAC-principer i granskningsläge så att du kan identifiera apparna som har distribuerats men inte taggats som betrodda. Du kan sedan granska granskningsresultaten och avgöra vilka appar som ska vara betrodda. För appar som du litar på och tillåter att de körs kan du sedan skapa anpassade WDAC-principer för att tillåta dessa appar.

Det kan vara bra att utforska Advanced Hunting, som är en funktion i Microsoft Defender för Endpoint som gör det enklare att fråga granskningshändelser på de många datorer som IT-administratörer hanterar och hjälpa dem att skapa principer.

Vad gör jag med den gamla principen för programkontroll från min princip för minskning av attackytan

Du kanske märker instanser av principen för programkontroll i Intune användargränssnitt underMinskning av attackytan för slutpunktssäkerhet> eller under Enhetshantering> avenhetskonfiguration>. Dessa kommer att bli inaktuella i en framtida version.

Vad händer om jag har flera basprinciper eller tilläggsprinciper på samma enhet?

Före Windows 10 1903 stödde Appkontroll för företag endast en enda aktiv princip i ett system vid en given tidpunkt. Det beteendet begränsar avsevärt kunder i situationer där flera principer med olika avsikter skulle vara användbara. I dag stöds flera basprinciper och tilläggsprinciper på samma enhet. Läs mer om hur du distribuerar flera principer för appkontroll för företag.

Dessutom finns det inte längre någon begränsning på 32 aktiva principer på samma enhet för appkontroll för företag. Det här problemet åtgärdas för enheter som kör Windows 10 1903 eller senare med en Windows-säkerhetsuppdatering som släpptes 12 mars 2024 eller senare. Äldre versioner av Windows förväntas få den här korrigeringen i framtida Windows-säkerhetsuppdateringar.

Anger funktionen för val via Managed Installer för min klientorganisation att appar som installeras från Configuration Manager har rätt tagg?

Nej. Den här versionen fokuserar på att ange appar installerade från Intune med hjälp av Intune Management Extension som hanterat installationsprogram. Det går inte att ange Configuration Manager som hanterat installationsprogram.

Om du vill ange Configuration Manager som hanterat installationsprogram kan du tillåta det beteendet från Configuration Manager. Om du redan har angett Configuration Manager som hanterat installationsprogram förväntas det nya AppLocker-principen för Intune Management Extension sammanfogas med den befintliga Configuration Manager principen.

Vad bör jag tänka på för Microsoft Entra Hybrid Join-enheter (HAADJ) inom min organisation som vill använda Managed Installer?

Microsoft Entra hybrid-join enheter kräver anslutning till en lokal domänkontrollant (DC) för att tillämpa grupprinciper inklusive den hanterade installationsprincipen (via AppLocker). Utan DC-anslutning, särskilt under Windows Autopilot-etablering, tillämpas inte principen för hanterade installationsprogram. Tänk på följande:

  1. Använd Windows Autopilot med Microsoft Entra anslutning istället. Se vår rekommendation för vilket Microsoft Entra anslutningsalternativ att välja för mer information.

  2. För Microsoft Entra hybrid-join väljer du något eller båda av följande:

    • Använd enhetsetableringsmetoder som tillhandahåller DC-anslutning vid tidpunkten för appinstallationen eftersom Windows Autopilot kanske inte fungerar här.
    • Distribuera appar när Windows Autopilot-etableringen är klar, så att DC-anslutningen upprättas vid tidpunkten för appinstallationen och principen för hanterat installationsprogram kan tillämpas.

Nästa steg

Konfigurera principer för slutpunktssäkerhet