Visão geral do Controle de Aplicativos para Empresas e AppLocker

Observação

Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.

O Windows 10 e o Windows 11 incluem duas tecnologias que podem ser usadas para o controle de aplicativos, dependendo dos cenários e requisitos específicos da sua organização: o Controle de Aplicativos para Empresas e o AppLocker.

Controle de aplicativos para Empresas

O Controle de Aplicativos foi introduzido com o Windows 10 e permite que as organizações controlem quais drivers e aplicativos podem ser executados em seus clientes Windows. Ele foi projetado como um recurso de segurança sob os critérios de manutenção, definidos pelo MSRC (Microsoft Security Response Center).

As políticas de controle de aplicativos se aplicam ao computador gerenciado como um todo e afetam todos os usuários do dispositivo. As regras de controle de aplicativos podem ser definidas com base em:

  • Atributos do certificado de codesign usado para assinar um aplicativo e seus binários
  • Atributos dos binários do aplicativo que vêm dos metadados assinados para os arquivos, como o nome do arquivo original e a versão, ou o hash do arquivo
  • A reputação do aplicativo, conforme determinado pelo Gráfico de Segurança Inteligente da Microsoft
  • A identidade do processo que iniciou a instalação do aplicativo e seus binários (instalador gerenciado)
  • O caminho em que o aplicativo ou arquivo existe no disco (começando com o Windows 10, versão 1903)
  • O processo que iniciou o aplicativo ou binário

Observação

O Controle de Aplicativos para Empresas foi originalmente lançado como parte do Device Guard e chamado de integridade de código configurável. Os termos "Device Guard" e "integridade de código configurável" não são mais usados com o Controle de Aplicativos, exceto ao implantar políticas por meio da Política de Grupo.

Requisitos do Sistema de Controle de Aplicativos

As políticas de controle de aplicativos podem ser criadas e aplicadas em qualquer edição de cliente do Windows 10 ou Windows 11 ou no Windows Server 2016 e superior. As políticas de controle de aplicativos podem ser implantadas por meio de uma solução de Gerenciamento de Dispositivos Móveis (MDM), por exemplo, o Intune; uma interface de gerenciamento, como o Configuration Manager; ou um host de script, como o PowerShell. A Política de Grupo também pode ser usada para implantar políticas de Controle de Aplicativos, mas está limitada a políticas de formato de política única que funcionam no Windows Server 2016 e 2019.

Para obter mais informações sobre quais recursos individuais do Controle de Aplicativos estão disponíveis em sua versão do Windows, consulte Disponibilidade de recursos do Controle de Aplicativos.

AppLocker

O AppLocker foi introduzido com o Windows 7 e permite que as organizações controlem quais aplicativos podem ser executados em seus clientes Windows. O AppLocker ajuda a impedir que os usuários finais executem software não aprovado em seus computadores, mas não atende aos critérios de manutenção por ser um recurso de segurança.

As políticas do AppLocker podem ser aplicadas a todos os usuários em um computador ou a usuários e grupos individuais. As regras do AppLocker podem ser definidas com base em:

  • Atributos do certificado de codesign usado para assinar um aplicativo e seus binários.
  • Atributos dos binários do aplicativo que vêm dos metadados assinados para os arquivos, como o nome do arquivo original e a versão ou o hash do arquivo.
  • O caminho em que o aplicativo ou arquivo existe no disco.

O AppLocker também é usado por alguns recursos do Controle de Aplicativos, incluindo o instalador gerenciado e o Gráfico de Segurança Inteligente.

Requisitos do sistema do AppLocker

As políticas do AppLocker só podem ser configuradas e aplicadas a dispositivos executados nas versões e edições com suporte do sistema operacional Windows. Para obter mais informações, consulte Requisitos para usar o AppLocker. As políticas do AppLocker podem ser implantadas usando a Política de Grupo ou o MDM.

Escolher quando usar o Controle de Aplicativos ou o AppLocker

Geralmente, os clientes que são capazes de implementar o controle de aplicativos usando o Controle de Aplicativos, em vez do AppLocker, devem fazer isso. O controle de aplicativos está passando por aprimoramentos contínuos e está recebendo suporte adicional das plataformas de gerenciamento da Microsoft. Embora o AppLocker continue a receber correções de segurança, ele não está recebendo novas melhorias de recursos.

No entanto, em alguns casos, o AppLocker pode ser a tecnologia mais apropriada para sua organização. O AppLocker é melhor quando:

  • Você tem um ambiente misto de SO (sistema operacional) Windows e precisa aplicar os mesmos controles de política ao Windows 10 e às versões anteriores do SO.
  • Você precisa aplicar políticas diferentes para diferentes usuários ou grupos em computadores compartilhados.

O AppLocker também pode ser implantado como um complemento ao Controle de Aplicativos para adicionar regras específicas de usuário ou grupo para cenários de dispositivo compartilhado, em que é importante impedir que alguns usuários executem aplicativos específicos. Como prática recomendada, você deve impor o Controle de Aplicativos no nível mais restritivo possível para sua organização e, em seguida, pode usar o AppLocker para ajustar ainda mais as restrições.