Usare WDAC e Windows PowerShell per consentire o bloccare le app in HoloLens 2 dispositivi con Microsoft Intune

I dispositivi Microsoft HoloLens 2 supportano Windows Defender Application Control (WDAC) CSP, che sostituisce AppLocker CSP.

Con Windows PowerShell e Microsoft Intune, è possibile usare il CSP WDAC per consentire o bloccare l'apertura di app specifiche nei dispositivi Microsoft HoloLens 2. Ad esempio, potresti voler consentire o impedire l'apertura di un'app nei dispositivi HoloLens 2 dell'organizzazione.

Questa funzionalità si applica a:

  • Dispositivi HoloLens 2 su cui è installato Windows Holographic for Business
  • Windows

CSP WDAC si basa sulla funzionalità WDAC (Windows Defender Application Control). È anche possibile usare più criteri di Controllo di applicazioni di Windows Defender Services.

Questo articolo illustra come:

  1. Usare Windows PowerShell per creare criteri WDAC.
  2. Usare Windows PowerShell per convertire le regole dei criteri WDAC in XML, aggiornare il codice XML e quindi convertire il codice XML in un file binario.
  3. In Microsoft Intune creare un profilo di configurazione del dispositivo personalizzato, aggiungere il file binario dei criteri WDAC e applicare il criterio ai dispositivi HoloLens 2.

In Intune è necessario creare un profilo di configurazione personalizzato per usare il CSP Windows Defender Application Control (WDAC).

Usa i passaggi di questo articolo come modello per consentire o negare l'apertura di app specifiche nei dispositivi HoloLens 2.

Prerequisiti

Passaggio 1 - Creare i criteri WDAC tramite Windows PowerShell

In questo esempio viene utilizzato Windows PowerShell per creare un criterio WDAC (Windows Defender Application Control). Il criterio impedisce l'apertura di app specifiche.

  1. Nel computer desktop aprire l'app Windows PowerShell.

  2. Informazioni sul pacchetto dell'applicazione installato nel computer desktop e in HoloLens:

    $package1 = Get-AppxPackage -name *<applicationname>*
    

    Ad esempio, immettere:

    $package1 = Get-AppxPackage -name Microsoft.MicrosoftEdge
    

    Verifica quindi che il pacchetto disponga di attributi dell'applicazione:

    $package1
    

    Vengono visualizzati dettagli dell'app simili ai seguenti attributi:

    Name              : Microsoft.MicrosoftEdge
    Publisher         : CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US
    Architecture      : Neutral
    ResourceId        :
    Version           : 44.20190.1000.0
    PackageFullName   : Microsoft.MicrosoftEdge_44.20190.1000.0_neutral__8wekyb3d8bbwe
    InstallLocation   : C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe
    IsFramework       : False
    PackageFamilyName : Microsoft.MicrosoftEdge_8wekyb3d8bbwe
    PublisherId       : 8wekyb3d8bbwe
    IsResourcePackage : False
    IsBundle          : False
    IsDevelopmentMode : False
    NonRemovable      : True
    IsPartiallyStaged : False
    SignatureKind     : System
    Status            : Ok
    
  3. Creare un criterio WDAC e aggiungere il pacchetto dell'app alla regola NEGA:

    $rule = New-CIPolicyRule -Package $package1 -Deny
    
  4. Ripetere i passaggi 2 e 3 per tutte le altre applicazioni che si desidera NEGARE:

    $rule += New-CIPolicyRule -Package $package<2..n> -Deny
    

    Ad esempio, immettere:

    $package2 = Get-AppxPackage -name *windowsstore*
    $rule += New-CIPolicyRule -Package $package<2..n>  -Deny
    
  5. Convertire i criteri WDAC in newPolicy.xml:

    Nota

    Puoi bloccare le app installate solo nei dispositivi HoloLens. Per altre informazioni, vedi Nomi delle famiglie di pacchetti per le app in HoloLens.

    New-CIPolicy -rules $rule -f .\newPolicy.xml -UserPEs
    

    Per eseguire come destinazione tutte le versioni di un'app, in newPolicy.xml, assicurarsi che PackageVersion="65535.65535.65535.65535" sia nel nodo Nega:

    <Deny ID="ID_DENY_D_1" FriendlyName="Microsoft.WindowsStore_8wekyb3d8bbwe FileRule" PackageFamilyName="Microsoft.WindowsStore_8wekyb3d8bbwe" PackageVersion="65535.65535.65535.65535" />
    

    Per PackageFamilyNameRules, è possibile utilizzare le versioni seguenti:

    • Consenti: Invio PackageVersion, 0.0.0.0, che significa "Consenti questa versione e versioni successive".
    • Nega: Invio PackageVersion, 65535.65535.65535.65535, che significa "Nega questa versione e le versioni seguenti".
  6. Se prevedi di distribuire ed eseguire app che non provengono da Microsoft Store, ad esempio le app line-of-business (vedi Gestione app), consenti esplicitamente queste app aggiungendo il relativo firmatario ai criteri WDAC.

    Nota

    L'uso delle app WDAC e line-of-business è attualmente disponibile solo nelle funzionalità Windows Insider per HoloLens.

    Ad esempio, si prevede di distribuire ATestApp.msixi file . ATestApp.msix è firmato dal TestCert.cer certificato. Utilizzare lo script di Windows PowerShell seguente per aggiungere il firmatario ai criteri WDAC:

    Add-SignerRule -FilePath .\newPolicy.xml -CertificatePath .\TestCert.cer -User
    
  7. Unire newPolicy.xml con il criterio predefinito del computer desktop. Questo passaggio crea mergedPolicy.xml. Ad esempio, consentire l'esecuzione di Windows, driver firmati WHQL e app firmate Store:

    Merge-CIPolicy -PolicyPaths .\newPolicy.xml,C:\Windows\Schemas\codeintegrity\examplepolicies\DefaultWindows_Audit.xml -o mergedPolicy.xml
    
  8. Disabilitare la regola della modalità di controllo in mergedPolicy.xml. Quando si esegue l'unione, la modalità di controllo viene automaticamente attivata:

    Set-RuleOption -o 3 -Delete .\mergedPolicy.xml
    
  9. Abilita la regola InvalidateEA su un riavvio in mergedPolicy.xml:

    Set-RuleOption -o 15 .\mergedPolicy.xml
    

    Per informazioni su queste regole, vedere Informazioni sulle regole dei file e le regole dei criteri di WDAC.

  10. Convertire mergedPolicy.xml in formato binario. Questo passaggio crea compiledPolicy.bin. Nel Passaggio 2: Creare un criterio Intune e distribuirlo ai dispositivi HoloLens 2, aggiungere questo compiledPolicy.bin file binario a un criterio Intune.

    ConvertFrom-CIPolicy .\mergedPolicy.xml .\compiledPolicy.bin
    

Passaggio 2: Creare un criterio di Intune e distribuirlo nei dispositivi HoloLens 2

In questo passaggio viene creato un profilo di configurazione del dispositivo personalizzato in Intune. Nei criteri personalizzati aggiungere il compiledPolicy.bin file binario creato nel passaggio 1: Creare i criteri WDAC usando Windows PowerShell. Usa quindi Intune per distribuire i criteri ai dispositivi HoloLens 2.

  1. Nell'interfaccia di amministrazione di Microsoft Intune creare un profilo di configurazione del dispositivo personalizzato di Windows.

    Per i passaggi specifici, vedere Creare un profilo personalizzato usando OMA-URI in Intune.

  2. Quando si crea il profilo, immettere le impostazioni seguenti:

    • OMA-URI: Invio ./Vendor/MSFT/ApplicationControl/Policies/<PolicyGUID>/Policy. Sostituire <PolicyGUID> con il nodo PolicyTypeID nel file mergedPolicy.xml creato nel passaggio 6.

      Utilizzando il nostro esempio, inserisci ./Vendor/MSFT/ApplicationControl/Policies/A244370E-44C9-4C06-B551-F6016E563076/Policy.

      Il GUID del criterio deve corrispondere al nodo PolicyTypeID nel file mergedPolicy.xml (creato nel passaggio 6).

      L'OMA-URI usa il CSP ApplicationControl. Per informazioni sui nodi in questo CSP, passare a ApplicationControl CSP.

    • Tipo di dati: impostato su File Base64. Converte automaticamente il file da bin a base64.

    • File di certificato: carica il compiledPolicy.bin file binario (creato nel passaggio 10).

    Al termine, le impostazioni saranno simili alle seguenti:

    Aggiungere un URI OMA personalizzato per configurare ApplicationControl CSP in Microsoft Intune.

  3. Quando il profilo viene assegnato al gruppo di HoloLens 2, controllare lo stato del profilo. Dopo aver applicato correttamente il profilo, riavviare i dispositivi HoloLens 2.