Как заблокировать приложения на устройствах Windows 10 и 11 с помощью специальных настроек

Эта функция доступна в версиях Frontline Starter, Frontline Standard, Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, лицензия Endpoint Education, Enterprise Essentials, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Если вы управляете корпоративными устройствами с ОС Windows с помощью системы управления устройствами Windows, вы можете ограничить на этих устройствах работу приложений, добавив специальные настройки в консоли администратора Google. Вы указываете приложения в XML-файле, который загружаете в качестве значения специального параметра. Вы можете заблокировать отдельные приложения или все файлы приложений определенного типа, например EXE или MSI.

Шаг 1. Укажите разрешенные и заблокированные приложения в XML-файле

Чтобы создать XML-файл, можно использовать командную строку в PowerShell или графический интерфейс пользователя в редакторе групповой политики Windows. В этих инструкциях показано, как создать одно правило, но вы можете объединить связанные правила для приложений с одним и тем же типом файла в одном XML-файле. Посмотрите примеры.

Важно! Чтобы заблокировать разные типы файлов приложений (EXE, MSI, Script, StoreApps и DLL), необходимо создать отдельные специальные настройки.

Вариант 1. Командная строка (PowerShell)

  1. Создайте случайный идентификатор GUID с помощью онлайн-генератора. Совет. Введите в поисковой системе запрос online GUID generator.
  2. Если вы хотите заблокировать определенное приложение, получите сведения об этом приложении. Если вы хотите заблокировать все приложения с определенным типом файлов, можно пропустить этот шаг.
    1. На устройстве с ОС Windows скачайте исполняемый файл приложения (с расширением EXE), которое вы хотите заблокировать или разрешить.
    2. Откройте PowerShell.
    3. Выполните команду Get-AppLockerFileInformation -path PathToExe | format-list, где PathToExe – это путь к исполняемому файлу.
    4. В ответе найдите и запишите значения в строке Publisher. Эти значения имеют следующий формат и соответствуют значениям, которые вы будете использовать в XML-файле:

      PublisherNameProductNameBinaryName,BinaryVersion

      Название издателя представляет собой длинную строку, например O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US, и ее нужно указать целиком.

  3. Скопируйте в текстовый редактор следующий код XML:

    <RuleCollection Type="Type" EnforcementMode="Enabled">
    <FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
    <Conditions>
    <FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
    <BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
    </FilePublisherCondition>
    </Conditions>
    </FilePublisherRule>
    </RuleCollection>

  4. Замените теги в XML-файле реальными значениями. Примеры того, как сгруппировать несколько политик в один файл и выполнить другие действия, приведены ниже.
    Плейсхолдер Значение
    Type

    Тип файла приложения (должен соответствовать OMA-URI):

    • Для файлов EXE введите "Exe".
    • Для MSI-файлов введите "Msi".
    • Для файлов скриптов введите "Script".
    • Для файлов DLL введите "Dll".
    • Для приложений из Microsoft Store введите "Appx".
    GUID Глобальный уникальный идентификатор, который вы сгенерировали на шаге 1.
    PolicyName Название для политики. Можно ввести любую строку.
    PolicyDescription Описание политики.
    UserOrGroupSid Пользователи или группы, к которым применяется правило:
    • Чтобы применить правило ко всем пользователям на устройстве, введите S-1-1-0.
    • Чтобы применить политику к конкретному пользователю, введите его идентификатор SID. Чтобы получить этот идентификатор, выполните в командной строке команду

      wmic имя_пользователя get name,sid,

      где имя_пользователя – это имя нужного пользователя на устройстве. Если вы не знаете имени пользователя, получите список всех пользователей на устройстве с помощью команды

      wmic useraccount get name,sid.

    • Вы можете ввести только одно имя пользователя. Чтобы применить политику к большему количеству пользователей, объедините их в группу или скопируйте политику и измените в ней имя.

    • Чтобы применить политику к группе, введите идентификатор SID группы. Чтобы получить этот идентификатор для группы, выполните в командной строке команду

      wmic название_группы get name,sid,

      где название_группы – это название группы на устройстве. Если вы не знаете названия группы, вы можете получить список всех групп на этом устройстве, запустив команду

      wmic group get name,sid.

    Allow|Deny Выберите действие для политики: разрешить или заблокировать указанные приложения.
    PublisherName Название издателя приложения (указанное на шаге 2). Вы можете использовать подстановочный знак *, но совпадения по регулярным выражениям, а также подстановочные знаки префиксов и суффиксов не поддерживаются.
    BinaryName

    Название двоичного файла (BinaryName из шага 2). Вы можете использовать подстановочный знак *, но совпадения по регулярным выражениям, а также подстановочные знаки префиксов и суффиксов не поддерживаются.

    Например, чтобы заблокировать все EXE-файлы, введите * и при добавлении специального параметра выберите OMA-URI, который заканчивается на /EXE/Policy.

    ProductName Название продукта (указанное на шаге 2). Вы можете использовать подстановочный знак *, но совпадения по регулярным выражениям, а также подстановочные знаки префиксов и суффиксов не поддерживаются.
    latestVersion Номер последней версии приложения, к которой применяется эта политика. Чтобы заблокировать все версии приложения, введите *.
    earliestVersion Номер самой ранней версии приложения, к которой применяется эта политика. Чтобы блокировать все версии этого приложения, введите *.
  5. Сохраните файл.

Вариант 2. Использование графического интерфейса (редактор групповой политики Windows)

  1. Выполните инструкции из раздела Generating the XML (Создание XML-файла) этой статьи Microsoft. Остановитесь, когда дойдете до раздела Creating the Policy (Создание политики).

    Примечание. В этих инструкциях рассказывается, как создать правило для приложения, установленного на устройстве. Чтобы создать правило для приложения, которое не установлено на устройстве, на шаге 6 выберите Использовать в качестве референса установщик пакетных приложений.

  2. После экспорта XML-файла удалите созданную вами политику в редакторе групповых политик. В противном случае эта политика будет применена на устройстве.

Шаг 2. Добавьте специальную настройку

  1. В консоли администратора Google нажмите на значок меню > Устройства > Мобильные устройства и конечные точки > Настройки > Windows.

    У вас должны быть права администратора с доступом к управлению мобильными устройствами.

  2. Нажмите Специальные настройки.
  3. Нажмите Добавить специальную настройку.
  4. Задайте специальную настройку:

    1. В поле OMA-URI введите ApplicationLaunchRestriction и выберите один из вариантов, который соответствует типу файла приложения в этой политике:

      • Для EXE-файлов выберите ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy.
      • Для приложений, доступных в Microsoft Store, выберите ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
      • Для файлов MSI выберите ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy.
      • Для скриптов PowerShell выберите ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy.
      • Для DLL-файлов выберите ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy.

        Дополнительная информация приведена в документации Microsoft по AppLocker CSP.

    2. В OMA-URI замените <Enter Grouping> случайной буквенно-цифровой строкой, уникальной для каждой специальной настройки. Например, если вы добавите одну специальную настройку для блокировки EXE-файлов и другую – для блокировки MSI-файлов, используйте для каждой настройки разные значения.

    3. При выборе OMA-URI в поле Имя подставляется значение "Политика". Введите уникальное название, чтобы вам было проще найти его в списке специальных настроек.

    4. Для параметра Тип данных выберите значение Строка (XML), нажмите Загрузить файл XML и выберите созданный вами ранее XML-файл конфигурации.

    5. При необходимости добавьте описание, в котором будет указано, что делает специальная настройка и к кому она применяется.

  5. Нажмите Далее и выберите организационное подразделение, к которому нужно применить специальную настройку, или нажмите Добавить, чтобы перейти к следующей настройке. Дополнительные правила не будут применены к организационному подразделению, пока вы не нажмете Далее и не выберете его.

  6. Выберите организационное подразделение, к которому будет применено правило.

  7. Нажмите Применить.

Если пользователь в организационном подразделении попытается установить или открыть заблокированное приложение на устройстве Windows, появится сообщение об ошибке, в котором будет указано, что приложение заблокировано системным администратором.

Примеры XML-файлов

Разрешить только подписанные приложения (заблокировать все неподписанные приложения)

Эта политика позволяет пользователям устанавливать только подписанные приложения и запрещает устанавливать неподписанные приложения, тип файлов которых указан в OMA-URI.

Чтобы заблокировать все неподписанные приложения с любым типом файлов, добавьте пользовательский параметр для каждого типа файлов и в качестве значения для него укажите приведенный ниже XML-код.

Примечание. В RuleCollection значение Type должно соответствовать типу файла приложения. Значение может быть "Exe" для EXE-файлов, "Msi" для MSI-файлов, "Script" для файлов скриптов, "Dll" для DLL-файлов или "Appx" для приложений из магазина. В строке FilePublisherRule замените GUID на случайный GUID, сгенерированный онлайн-генератором.

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
     <Conditions>
       <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
         <BinaryVersionRange LowSection="*" HighSection="*" />
       </FilePublisherCondition>
     </Conditions>
   </FilePublisherRule>
</RuleCollection>

Как заблокировать определенные приложения

Чтобы заблокировать приложения, необходимо включить раздел <FilePublisherRule>, который разрешает приложения, и блоки <FilePublisherRule> для каждого приложения, которое вы хотите заблокировать.

Стандартный формат:

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule...>
    ...allow apps...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for first app to block...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for second app to block...
  </FilePublisherRule>
</RuleCollection>

Примечание. В RuleCollection значение Type должно соответствовать типу файла приложения. Значение может быть "Exe" для EXE-файлов, "Msi" для MSI-файлов, "Script" для файлов скриптов, "Dll" для DLL-файлов или "Appx" для приложений из магазина. В строке FilePublisherRule замените GUID на случайный GUID, сгенерированный онлайн-генератором.

Например, такая политика не позволяет пользователям запускать "App A" и "App B", которые являются EXE-файлами:

<RuleCollection Type="Exe" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
  <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
 </FilePublisherRule>
</RuleCollection>

Как заблокировать приложения, входящие в состав ОС Windows

Приведенный ниже код основан на примере из документации Microsoft. Он блокирует приложение "Почта Windows" для пользователей. Перед началом использования замените GUID случайным значением, полученным из онлайн-генератора GUID.

Примечание. Этот файл приложения относится к Microsoft Store, поэтому OMA-URI должен быть ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy.

<RuleCollection Type="Appx" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
</RuleCollection>


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.