Lorsque vous gérez les appareils Windows de votre organisation avec la gestion des appareils Windows, vous pouvez limiter les applications autorisées sur ces appareils en ajoutant des paramètres personnalisés dans la console d'administration Google. Vous spécifiez les applications dans un fichier XML que vous importez comme valeur du paramètre personnalisé. Vous pouvez bloquer des applications individuelles ou tous les fichiers d'application correspondant à un certain type, comme les fichiers EXE ou MSI.
Étape 1 : Spécifiez les applications autorisées et bloquées dans un fichier XML
Pour créer le fichier XML, vous pouvez utiliser la ligne de commande dans PowerShell ou l'interface utilisateur dans l'éditeur de stratégie de groupe Windows. Ces instructions vous montrent comment créer une seule règle, mais vous pouvez combiner des règles associées pour les applications avec le même type de fichier dans un seul fichier XML. Consultez les exemples.
Important : Pour bloquer différents types de fichiers d'application (EXE, MSI, script, StoreApps et DLL), vous devez créer des paramètres personnalisés distincts.
Option 1 : Ligne de commande (PowerShell)
- Vous pouvez obtenir un GUID aléatoire à l'aide d'un générateur de GUID en ligne. Conseil : Dans un moteur de recherche, recherchez
online GUID generator. - Si vous souhaitez bloquer une application spécifique, vous devez vous procurer les informations qui y sont propres. Si vous souhaitez bloquer toutes les applications d'un certain type de fichier, vous pouvez ignorer cette étape.
- Sur un appareil Windows, téléchargez le fichier exécutable de l'application (celui qui se termine par .exe) que vous souhaitez bloquer ou autoriser.
- Ouvrez PowerShell.
- Exécutez Get-AppLockerFileInformation -path PathToExe | format-list, où PathToExe correspond au chemin d'accès au fichier exécutable.
- Dans la réponse, recherchez et enregistrez les valeurs de la ligne
Publisher. Les valeurs ont le format suivant et correspondent aux valeurs que vous utiliserez dans le fichier XML :PublisherNameProductNameBinaryName,BinaryVersion
Le nom de l'éditeur est une longue chaîne de caractères, telle que
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US, et vous devez inclure la chaîne entière.
- Copiez le code XML suivant dans un éditeur de texte :
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - Modifiez le code XML pour remplacer les espaces réservés par les valeurs appropriées. Pour certains cas spécifiques tels que le regroupement de plusieurs règles dans un seul fichier, consultez les exemples.
Espace réservé Valeur Type Type de fichier de l'application (doit correspondre à l'OMA-URI) :
- Pour les fichiers EXE, saisissez
"Exe". - Pour les fichiers MSI, saisissez
"Msi". - Pour les fichiers de script, saisissez
"Script". - Pour les fichiers DLL, saisissez
"Dll". - Pour les applications du Microsoft Store, saisissez
"Appx".
GUID GUID généré à l'étape 1 PolicyName Nom de la règle. Vous pouvez utiliser n'importe quelle chaîne. PolicyDescription Description de la règle. UserOrGroupSid Les utilisateurs ou groupes auxquels la règle s'applique : - Pour appliquer la règle à tous les utilisateurs de l'appareil, saisissez S-1-1-0.
- Pour appliquer la règle à un utilisateur spécifique, saisissez son SID. Pour obtenir son, SID, exécutez la commande suivante dans la ligne de commande :
wmic username get name,sid
où username est le nom d'utilisateur de l'appareil. Si vous ne connaissez pas le nom d'utilisateur, vous pouvez récupérer la liste de tous les utilisateurs de l'appareil en exécutant la commande suivante :
wmic useraccount get name,sid
-
Vous ne pouvez saisir qu'un seul nom d'utilisateur. Pour appliquer la règle à davantage d'utilisateurs, placez les utilisateurs dans un groupe, ou copiez la règle et mettez à jour le nom.
- Pour appliquer la règle à un groupe spécifique, saisissez son SID. Pour obtenir le SID du groupe, exécutez la commande suivante :
wmic groupName get name,sid
où groupName est le nom du groupe sur l'appareil. Si vous ne connaissez pas le nom du groupe, vous pouvez obtenir la liste de tous les groupes sur l'appareil en exécutant la commande suivante :
wmic group get name,sid
Autoriser|Refuser Sélectionnez l'action pour cette règle afin qu'elle bloque ou autorise les applications spécifiées. PublisherName Nom de l'éditeur de l'application (PublisherName de l'étape 2). Vous pouvez utiliser le caractère générique *, mais la correspondance d'expressions régulières et les caractères génériques de préfixe ou de suffixe ne sont pas acceptés. BinaryName Nom du fichier binaire (BinaryName de l'étape 2). Vous pouvez utiliser le caractère générique *, mais la correspondance d'expressions régulières et les caractères génériques de préfixe ou de suffixe ne sont pas acceptés.
Par exemple, pour bloquer tous les fichiers EXE, saisissez *. Lorsque vous ajoutez le paramètre personnalisé, sélectionnez l'OMA-URI qui se termine par /EXE/Policy.
ProductName Nom du produit (ProductName de l'étape 2). Vous pouvez utiliser le caractère générique *, mais la correspondance d'expressions régulières et les caractères génériques de préfixe ou de suffixe ne sont pas acceptés. latestVersion Numéro de la dernière version de l'application à laquelle cette règle s'applique. Pour bloquer toutes les versions de l'application, saisissez *. earliestVersion Numéro de version le plus ancien de l'application à laquelle cette règle s'applique. Pour bloquer toutes les versions de l'application, saisissez *. - Pour les fichiers EXE, saisissez
-
Enregistrez le fichier.
Option 2 : Interface utilisateur graphique (éditeur de stratégie de groupe Windows)
- Suivez les instructions de la section "Generating the XML" (Génération du fichier XML) de cet article Microsoft. Arrêtez de suivre les instructions de la section "Creating the Policy" (Création de la règle).
Remarque : Ces instructions décrivent comment créer une règle pour une application installée sur l'appareil. Pour créer une règle pour une application qui n'est pas installée sur l'appareil, sélectionnez Utiliser un programme d'installation d'application empaquetée comme référence à l'étape 6.
- Une fois le fichier XML exporté, supprimez la stratégie que vous avez créée dans l'éditeur de stratégie de groupe. Sinon, la règle est appliquée sur l'appareil.
Étape 2 : Ajoutez le paramètre personnalisé
-
Dans la console d'administration Google, accédez à Menu
Appareils
Mobiles et points de terminaison
Paramètres
Windows.
Vous devez disposer du droit d'administrateur Gestion des appareils mobiles.
- Cliquez sur Paramètres personnalisés.
- Cliquez sur Ajouter un paramètre personnalisé.
Configurez le paramètre personnalisé :
Dans le champ OMA-URI, saisissez ApplicationLaunchRestriction, puis sélectionnez l'OMA-URI qui correspond au type de fichier de l'application dans la règle :
- Pour les fichiers EXE, sélectionnez ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy.
- Pour les applications disponibles dans le Microsoft Store, sélectionnez ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy.
- Pour les fichiers MSI, sélectionnez ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy.
- Pour les scripts PowerShell, sélectionnez ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy.
Pour les fichiers DLL, sélectionnez ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy.
Pour en savoir plus, consultez la documentation concernant CSP AppLocker.
Dans l'OMA-URI, remplacez <Enter Grouping> par une chaîne alphanumérique aléatoire unique pour chaque paramètre personnalisé. Par exemple, si vous ajoutez un paramètre personnalisé pour bloquer les fichiers EXE et un autre pour bloquer les fichiers MSI, utilisez une valeur différente pour chaque paramètre personnalisé.
Lorsque vous sélectionnez l'OMA-URI, le champ Nom est remplacé par "Règle". Saisissez un nom unique pour l'identifier dans la liste des paramètres personnalisés.
Pour Type de données, sélectionnez Chaîne (XML), cliquez sur Importer le fichier XML, puis sélectionnez le fichier de configuration XML que vous avez créé dans la première section.
(Facultatif) Saisissez une description de l'action du paramètre personnalisé et des personnes auxquelles il s'applique.
Cliquez sur Suivant pour continuer et sélectionnez l'unité organisationnelle à laquelle le paramètre personnalisé s'applique, ou cliquez sur En ajouter un autre pour démarrer une nouvelle procédure d'ajout. Les règles supplémentaires ne sont pas appliquées à une unité organisationnelle tant que vous n'avez pas cliqué sur Suivant et sélectionné l'unité organisationnelle.
Sélectionnez l'unité organisationnelle à laquelle appliquer la règle.
Cliquez sur Appliquer.
Si un utilisateur de l'unité organisationnelle tente d'installer ou d'ouvrir une application bloquée sur son appareil Windows, il reçoit un message d'erreur indiquant que l'application a été bloquée par son administrateur système.
Exemples de fichiers XML
Autoriser uniquement les applications signées (bloquer toutes les applications non signées)
Cette règle permet aux utilisateurs d'installer uniquement des applications signées, ce qui empêche également les utilisateurs d'installer des applications non signées avec le type de fichier spécifié dans l'OMA-URI.
Pour bloquer toutes les applications non signées pour tous les types de fichiers, ajoutez un paramètre personnalisé pour chaque type de fichier et utilisez le fichier XML suivant comme valeur.
Remarque : Dans RuleCollection, Type doit correspondre au type de fichier de l'application. La valeur peut être "Exe" pour les fichiers EXE, "Msi" pour les fichiers MSI, "Script" pour les fichiers de script, "Dll" pour les fichiers DLL ou "Appx" pour les applications du Windows Store. Dans FilePublisherRule, remplacez GUID par un GUID aléatoire que vous obtenez à partir d'un générateur de GUID en ligne.
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Bloquer des applications spécifiques
Pour bloquer des applications, vous devez inclure une section <FilePublisherRule> qui autorise les applications et des blocs <FilePublisherRule> pour chaque application que vous souhaitez bloquer.
Le format général est :
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>Remarque : Dans RuleCollection, Type doit correspondre au type de fichier de l'application. La valeur peut être "Exe" pour les fichiers EXE, "Msi" pour les fichiers MSI, "Script" pour les fichiers de script, "Dll" pour les fichiers DLL ou "Appx" pour les applications du Windows Store. Dans FilePublisherRule, remplacez GUID par un GUID aléatoire que vous obtenez à partir d'un générateur de GUID en ligne.
Par exemple, cette règle empêche les utilisateurs d'exécuter "App A" et "App B", qui sont des fichiers EXE :
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Bloquer les applications fournies avec le système d'exploitation Windows
Cet exemple, basé sur la documentation Microsoft, empêche les utilisateurs d'utiliser Windows Mail. Avant de l'utiliser, remplacez GUID par un GUID aléatoire obtenu à partir d'un générateur de GUID en ligne.
Remarque : Ce fichier d'application est une application Microsoft Store. L'OMA-URI doit donc être ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy.
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google, Google Workspace et les marques et logos associés sont des marques de Google LLC. Tous les autres noms de sociétés et de produits sont des marques des sociétés auxquelles ils sont associés.