透過自訂設定封鎖 Windows 10 或 11 裝置上的應用程式

支援這項功能的版本:Frontline Starter、Frontline Standard 和 Frontline Plus;Business Plus;Enterprise Standard 和 Enterprise Plus;Education Standard、Education Plus 和 Endpoint Education Upgrade;Enterprise Essentials 和 Enterprise Essentials Plus;Cloud Identity 進階版。 版本比較

如果您使用 Windows 裝置管理服務管理機構的 Windows 裝置,可以在 Google 管理控制台新增自訂設定,限制這些裝置可使用的應用程式。您可以在 XML 檔案中指定應用程式,並將該檔案上傳為自訂設定的值。您可以封鎖個別應用程式,或封鎖符合特定類型 (例如 EXE 或 MSI 檔案) 的所有應用程式檔案。

步驟 1:在 XML 檔案中指定允許和封鎖的應用程式

如要建立 XML 檔案,可以使用 PowerShell 中的指令列,或 Windows 群組原則編輯器中的 GUI。以下操作說明會說明如何建立單一政策,但您可以將具有相同檔案類型的應用程式相關政策,合併至一個 XML 檔案。詳情請參閱範例檔案。

重要事項:如要封鎖不同類型的應用程式檔案 (EXE、MSI、指令碼、StoreApps 和 DLL),請分別建立自訂設定。

方法 1:指令列 (PowerShell)

  1. 透過網路上的 GUID 產生器取得一組隨機 GUID。提示:在搜尋引擎中搜尋 online GUID generator。
  2. 如要封鎖特定應用程式,您必須取得該應用程式的資訊。如要封鎖所有含有特定檔案類型的應用程式,可以略過這個步驟。
    1. 在 Windows 裝置上,下載要封鎖或允許的應用程式可執行檔 (結尾為 .exe 的檔案)。
    2. 開啟 PowerShell。
    3. 執行 Get-AppLockerFileInformation -path PathToExe | format-list,其中 PathToExe 是可執行檔的路徑。
    4. 在回應中,找出並記錄 Publisher 行中的值。這些值採用下列格式,且對應您在 XML 中使用的值:

      PublisherNameProductNameBinaryName,BinaryVersion

      發布商名稱是長字串,例如 O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US,您必須加入整個字串。

  3. 將下列 XML 複製到文字編輯器:

    <RuleCollection Type="Type" EnforcementMode="Enabled">
    <FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
    <Conditions>
    <FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
    <BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
    </FilePublisherCondition>
    </Conditions>
    </FilePublisherRule>
    </RuleCollection>

  4. 編輯 XML,將預留位置替換成相應的值。如需特定用途 (例如將多項政策歸入一個檔案) 的範例,請參閱這篇文章。
    預留位置 值
    <類型>

    應用程式檔案類型 (必須與 OMA-URI 相符):

    • 如果是 EXE 檔案,請輸入 "Exe"
    • 如果是 MSI 檔案,請輸入 "Msi"
    • 如果是指令碼檔案,請輸入 "Script"
    • 如果是 DLL 檔案,請輸入 "Dll"
    • 如果是 Microsoft Store 應用程式,請輸入 "Appx"
    <GUID> 您在步驟 1 中產生的 GUID
    <原則名稱> 原則的名稱。您可以使用任何字串。
    <原則說明> 原則的說明
    <使用者或群組的 SID> 政策適用對象 (使用者或群組):
    • 如要將政策套用至裝置上的所有使用者,請輸入 S-1-1-0。
    • 如要為特定使用者套用原則,請輸入對方的 SID。如要取得 SID,請在指令列中執行:

      wmic <使用者名稱> get name,sid

      其中 <使用者名稱> 是指裝置上使用者的名稱。如果您不曉得使用者名稱,請執行下列指令,取得裝置上所有使用者的清單:

      wmic useraccount get name,sid

    • 您只能輸入一個使用者名稱。如要為其他使用者套用原則,請將使用者加入群組,或是複製原則並更新名稱。

    • 如要對特定群組套用原則,請輸入群組的 SID。如要取得群組 SID,請在指令列中執行:

      wmic <群組名稱>groupName get name,sid

      其中 <群組名稱> 是指裝置上群組的名稱。如果您不知道群組名稱,可以執行下列指令,取得裝置上所有群組的清單:

      wmic group get name,sid

    Allow|Deny (允許|拒絕) 選取這項原則對應的動作,不論是要封鎖還是允許指定的應用程式皆可
    <發布者名稱> 應用程式發布者的名稱 (步驟 2 中的 <發布者名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。
    <二進位檔名稱>

    二進位檔的檔案名稱 (步驟 2 中的 <二進位檔名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。

    舉例來說,如要封鎖所有 EXE 檔案,請輸入 *,並在新增自訂設定時,選取結尾為 /EXE/Policy 的 OMA-URI。

    <產品名稱> 產品的名稱 (步驟 2 中的 <產品名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。
    <最新版本> 這項原則適用的應用程式最新版本號碼。如要封鎖所有版本的應用程式,請輸入 *。
    <最初版本> 這項原則適用的應用程式最初版本號碼。如要封鎖應用程式的所有版本,請輸入 *。
  5. 儲存檔案。

方法 2:使用 GUI (Windows 群組原則編輯器)

  1. 請參閱這篇 Microsoft 文章,按照「Generating the XML (產生 XML)」一節的指示操作。當您看到「建立政策」一節時,請停止按照操作說明操作。

    注意:這些操作說明適用於為裝置上安裝的應用程式建立政策。如要為未安裝在裝置上的應用程式建立政策,請在步驟 6 中選取「使用封裝應用程式安裝程式做為參考」。

  2. 匯出 XML 檔案後,請在「群組原則」編輯器中移除您建立的原則,否則系統會在裝置上強制執行該原則。

步驟 2:新增自訂設定

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「裝置」圖示 接下來「行動裝置和端點」接下來「設定」接下來「Windows」。

    必須具備行動裝置管理服務管理員權限。

  2. 按一下 [自訂設定]。
  3. 按一下 [新增自訂設定]。
  4. 設定自訂設定:

    1. 在 OMA-URI 欄位中輸入 ApplicationLaunchRestriction,然後選取與政策中應用程式檔案類型相應的 OMA-URI:

      • 如果是 EXE 檔案,請選取「./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy」。
      • 如果是 Microsoft Store 提供的應用程式,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
      • 如果是 MSI 檔案,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy
      • 如果是 PowerShell 指令碼,請選取「./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy」
      • 如果是 DLL 檔案,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy

        詳情請參閱 Microsoft 的 AppLocker CSP 說明文件。

    2. 在 OMA-URI 中,將「<Enter Grouping>」替換為隨機的英數字串,每個自訂設定都必須使用不同的字串。舉例來說,如果您新增一項自訂設定來封鎖 EXE 檔案,並新增另一項設定來封鎖 MSI 檔案,請為每項自訂設定使用不同的值。

    3. 選取 OMA-URI 後,「名稱」欄位會更新為「政策」。 輸入不重複的名稱,方便您在自訂設定清單中識別。

    4. 在「資料類型」中選取「字串 (XML)」,然後按一下「上傳 XML」,並選取您在第一個部分建立的 XML 設定檔。

    5. (選用) 輸入說明,描述自訂設定的動作和適用對象。

  5. 點選「下一步」,繼續選取要套用自訂設定的組織單位,或按一下「新增其他政策」開始新增另一項政策。按一下「下一步」並選取組織單位後,系統才會將其他政策套用至該組織單位。

  6. 選擇要套用政策的機構單位。

  7. 按一下「套用」。

如果組織單位中的使用者嘗試在 Windows 裝置上安裝或開啟遭封鎖的應用程式,系統會顯示錯誤訊息,指出該應用程式已遭系統管理員封鎖。

XML 檔案範例

只允許已簽署的應用程式 (封鎖所有未簽署的應用程式)

這項政策僅允許使用者安裝已簽署的應用程式,系統也會禁止使用者安裝屬於 OMA-URI 指定檔案類型的未簽署應用程式。

如要封鎖所有檔案類型的未簽署應用程式,請為每個檔案類型新增自訂設定,並使用下列 XML 做為值。

注意:在 RuleCollection 中,Type 必須與應用程式檔案類型相符。值可以是 EXE 檔案的 "Exe"、MSI 檔案的 "Msi"、指令碼檔案的 "Script"、DLL 檔案的 "Dll",或是 StoreApps 的 "Appx"。在 FilePublisherRule 中,將 GUID 替換為從線上 GUID 產生器取得的隨機 GUID。

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
     <Conditions>
       <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
         <BinaryVersionRange LowSection="*" HighSection="*" />
       </FilePublisherCondition>
     </Conditions>
   </FilePublisherRule>
</RuleCollection>

封鎖特定應用程式

如要封鎖應用程式,您必須加入 <FilePublisherRule> 區段,允許要封鎖的每個應用程式和 <FilePublisherRule> 區塊。

一般格式為:

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule...>
    ...allow apps...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for first app to block...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for second app to block...
  </FilePublisherRule>
</RuleCollection>

注意:在 RuleCollection 中,Type 必須與應用程式檔案類型相符。值可以是 EXE 檔案的 "Exe"、MSI 檔案的 "Msi"、指令碼檔案的 "Script"、DLL 檔案的 "Dll",或是 StoreApps 的 "Appx"。在 FilePublisherRule 中,將 GUID 替換為從線上 GUID 產生器取得的隨機 GUID。

舉例來說,這項政策會禁止使用者同時執行「App A (應用程式 A)」和「App B (應用程式 B)」,其中兩者皆為 EXE 檔案:

<RuleCollection Type="Exe" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
  <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
 </FilePublisherRule>
</RuleCollection>

封鎖 Windows 作業系統隨附的應用程式

這個範例以 Microsoft 說明文件中的範例為基礎,作用是禁止使用者使用 Windows Mail。使用前,別忘了先將 <GUID> 替換成您從 GUID 線上產生器取得的隨機 GUID。

注意:這個應用程式檔案是 Microsoft Store 應用程式,因此 OMA-URI 必須是 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy。

<RuleCollection Type="Appx" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
</RuleCollection>


Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。