Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica as diferenças entre ações de permissão e negação em regras do AppLocker.
Permitir ação versus negar ação nas regras
Cada coleção de regras do AppLocker funciona como uma lista explícita de permissões de arquivos. Você só pode executar arquivos que são cobertos por uma ou mais regras de permissão dentro da coleção de regras. Você também pode criar regras que negam explicitamente a execução de alguns arquivos. Todos os outros arquivos não cobertos por uma regra explícita de Permissão ou Negação são implicitamente impedidos de serem executados. Entender esse comportamento de bloqueio por padrão e permitir por exceção é fundamental ao analisar como sua política afeta os usuários em sua organização.
Quando o AppLocker aplica regras, ele primeiro verifica se alguma ação de negação explícita foi especificada na lista de regras. Se você negar a execução de um arquivo em uma coleção de regras, a ação de negação terá precedência sobre qualquer ação de permissão e não poderá ser substituída. Em seguida, o AppLocker verifica se há ações de permissão explícitas para o arquivo. Como o AppLocker funciona como uma lista de permissões por padrão, se nenhuma regra permitir ou negar explicitamente a execução de um arquivo, a ação de negação padrão do AppLocker bloqueará o arquivo.
Usando o AppLocker para implementar uma lista de bloqueios
Embora você possa usar o AppLocker para criar uma política explícita de lista de bloqueios, essa abordagem não é bem dimensionada para a maioria das organizações e não é recomendada como uma estratégia prática de controle de aplicativos. No entanto, se optar por fazê-lo, inclua uma regra "permitir *" na coleção de regras para que todos os outros arquivos sejam executados.
Importante
Se você não incluir regras de permissão para todos os aplicativos necessários, incluindo arquivos do sistema Windows, em uma coleção de regras, causará resultados inesperados porque sua política negará implicitamente a execução de todos os outros arquivos no computador.