Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I dispositivi Microsoft HoloLens 2 supportano Windows Defender Application Control (WDAC) CSP, che sostituisce AppLocker CSP.
Con Windows PowerShell e Microsoft Intune, è possibile usare il CSP WDAC per consentire o bloccare l'apertura di app specifiche nei dispositivi Microsoft HoloLens 2. Ad esempio, potresti voler consentire o impedire l'apertura di un'app nei dispositivi HoloLens 2 dell'organizzazione.
Questa funzionalità si applica a:
- Dispositivi HoloLens 2 su cui è installato Windows Holographic for Business
- Windows
CSP WDAC si basa sulla funzionalità WDAC (Windows Defender Application Control). È anche possibile usare più criteri di Controllo di applicazioni di Windows Defender Services.
Questo articolo illustra come:
- Usare Windows PowerShell per creare criteri WDAC.
- Usare Windows PowerShell per convertire le regole dei criteri WDAC in XML, aggiornare il codice XML e quindi convertire il codice XML in un file binario.
- In Microsoft Intune creare un profilo di configurazione del dispositivo personalizzato, aggiungere il file binario dei criteri WDAC e applicare il criterio ai dispositivi HoloLens 2.
In Intune è necessario creare un profilo di configurazione personalizzato per usare il CSP Windows Defender Application Control (WDAC).
Usa i passaggi di questo articolo come modello per consentire o negare l'apertura di app specifiche nei dispositivi HoloLens 2.
Prerequisiti
Avere familiarità con Windows PowerShell. Per informazioni sulle opzioni dei criteri di esecuzione, passare a Windows PowerShell about_Execution_Policies.
Per configurare i criteri di Intune, accedere almeno all'interfaccia di amministrazione di Intune come membro del ruolo predefinito di Intune Gestione criteri e profili.
Per informazioni sui ruoli predefiniti di Intune e su cosa possono eseguire, vai a:
Creare un gruppo di utenti o un gruppo di dispositivi con i dispositivi HoloLens 2. Per informazioni sui gruppi, vedere Gruppi di utenti e gruppi di dispositivi.
Passaggio 1 - Creare i criteri WDAC tramite Windows PowerShell
In questo esempio viene utilizzato Windows PowerShell per creare un criterio WDAC (Windows Defender Application Control). Il criterio impedisce l'apertura di app specifiche.
Nel computer desktop aprire l'app Windows PowerShell.
Informazioni sul pacchetto dell'applicazione installato nel computer desktop e in HoloLens:
$package1 = Get-AppxPackage -name *<applicationname>*Ad esempio, immettere:
$package1 = Get-AppxPackage -name Microsoft.MicrosoftEdgeVerifica quindi che il pacchetto disponga di attributi dell'applicazione:
$package1Vengono visualizzati dettagli dell'app simili ai seguenti attributi:
Name : Microsoft.MicrosoftEdge Publisher : CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US Architecture : Neutral ResourceId : Version : 44.20190.1000.0 PackageFullName : Microsoft.MicrosoftEdge_44.20190.1000.0_neutral__8wekyb3d8bbwe InstallLocation : C:\Windows\SystemApps\Microsoft.MicrosoftEdge_8wekyb3d8bbwe IsFramework : False PackageFamilyName : Microsoft.MicrosoftEdge_8wekyb3d8bbwe PublisherId : 8wekyb3d8bbwe IsResourcePackage : False IsBundle : False IsDevelopmentMode : False NonRemovable : True IsPartiallyStaged : False SignatureKind : System Status : OkCreare un criterio WDAC e aggiungere il pacchetto dell'app alla regola NEGA:
$rule = New-CIPolicyRule -Package $package1 -DenyRipetere i passaggi 2 e 3 per tutte le altre applicazioni che si desidera NEGARE:
$rule += New-CIPolicyRule -Package $package<2..n> -DenyAd esempio, immettere:
$package2 = Get-AppxPackage -name *windowsstore* $rule += New-CIPolicyRule -Package $package<2..n> -DenyConvertire i criteri WDAC in newPolicy.xml:
Nota
Puoi bloccare le app installate solo nei dispositivi HoloLens. Per altre informazioni, vedi Nomi delle famiglie di pacchetti per le app in HoloLens.
New-CIPolicy -rules $rule -f .\newPolicy.xml -UserPEsPer eseguire come destinazione tutte le versioni di un'app, in newPolicy.xml, assicurarsi che
PackageVersion="65535.65535.65535.65535"sia nel nodo Nega:<Deny ID="ID_DENY_D_1" FriendlyName="Microsoft.WindowsStore_8wekyb3d8bbwe FileRule" PackageFamilyName="Microsoft.WindowsStore_8wekyb3d8bbwe" PackageVersion="65535.65535.65535.65535" />Per
PackageFamilyNameRules, è possibile utilizzare le versioni seguenti:-
Consenti: Invio
PackageVersion, 0.0.0.0, che significa "Consenti questa versione e versioni successive". -
Nega: Invio
PackageVersion, 65535.65535.65535.65535, che significa "Nega questa versione e le versioni seguenti".
-
Consenti: Invio
Se prevedi di distribuire ed eseguire app che non provengono da Microsoft Store, ad esempio le app line-of-business (vedi Gestione app), consenti esplicitamente queste app aggiungendo il relativo firmatario ai criteri WDAC.
Nota
L'uso delle app WDAC e line-of-business è attualmente disponibile solo nelle funzionalità Windows Insider per HoloLens.
Ad esempio, si prevede di distribuire
ATestApp.msixi file .ATestApp.msixè firmato dalTestCert.cercertificato. Utilizzare lo script di Windows PowerShell seguente per aggiungere il firmatario ai criteri WDAC:Add-SignerRule -FilePath .\newPolicy.xml -CertificatePath .\TestCert.cer -UserUnire newPolicy.xml con il criterio predefinito del computer desktop. Questo passaggio crea mergedPolicy.xml. Ad esempio, consentire l'esecuzione di Windows, driver firmati WHQL e app firmate Store:
Merge-CIPolicy -PolicyPaths .\newPolicy.xml,C:\Windows\Schemas\codeintegrity\examplepolicies\DefaultWindows_Audit.xml -o mergedPolicy.xmlDisabilitare la regola della modalità di controllo in mergedPolicy.xml. Quando si esegue l'unione, la modalità di controllo viene automaticamente attivata:
Set-RuleOption -o 3 -Delete .\mergedPolicy.xmlAbilita la regola InvalidateEA su un riavvio in mergedPolicy.xml:
Set-RuleOption -o 15 .\mergedPolicy.xmlPer informazioni su queste regole, vedere Informazioni sulle regole dei file e le regole dei criteri di WDAC.
Convertire mergedPolicy.xml in formato binario. Questo passaggio crea compiledPolicy.bin. Nel Passaggio 2: Creare un criterio Intune e distribuirlo ai dispositivi HoloLens 2, aggiungere questo compiledPolicy.bin file binario a un criterio Intune.
ConvertFrom-CIPolicy .\mergedPolicy.xml .\compiledPolicy.bin
Passaggio 2: Creare un criterio di Intune e distribuirlo nei dispositivi HoloLens 2
In questo passaggio viene creato un profilo di configurazione del dispositivo personalizzato in Intune. Nei criteri personalizzati aggiungere il compiledPolicy.bin file binario creato nel passaggio 1: Creare i criteri WDAC usando Windows PowerShell. Usa quindi Intune per distribuire i criteri ai dispositivi HoloLens 2.
Nell'interfaccia di amministrazione di Microsoft Intune creare un profilo di configurazione del dispositivo personalizzato di Windows.
Per i passaggi specifici, vedere Creare un profilo personalizzato usando OMA-URI in Intune.
Quando si crea il profilo, immettere le impostazioni seguenti:
OMA-URI: Invio
./Vendor/MSFT/ApplicationControl/Policies/<PolicyGUID>/Policy. Sostituire<PolicyGUID>con il nodo PolicyTypeID nel file mergedPolicy.xml creato nel passaggio 6.Utilizzando il nostro esempio, inserisci
./Vendor/MSFT/ApplicationControl/Policies/A244370E-44C9-4C06-B551-F6016E563076/Policy.Il GUID del criterio deve corrispondere al nodo PolicyTypeID nel file mergedPolicy.xml (creato nel passaggio 6).
L'OMA-URI usa il CSP ApplicationControl. Per informazioni sui nodi in questo CSP, passare a ApplicationControl CSP.
Tipo di dati: impostato su File Base64. Converte automaticamente il file da bin a base64.
File di certificato: carica il compiledPolicy.bin file binario (creato nel passaggio 10).
Al termine, le impostazioni saranno simili alle seguenti:
Quando il profilo viene assegnato al gruppo di HoloLens 2, controllare lo stato del profilo. Dopo aver applicato correttamente il profilo, riavviare i dispositivi HoloLens 2.