如果您使用 Windows 裝置管理服務管理機構的 Windows 裝置,可以在 Google 管理控制台新增自訂設定,限制這些裝置可使用的應用程式。您可以在 XML 檔案中指定應用程式,並將該檔案上傳為自訂設定的值。您可以封鎖個別應用程式,或封鎖符合特定類型 (例如 EXE 或 MSI 檔案) 的所有應用程式檔案。
步驟 1:在 XML 檔案中指定允許和封鎖的應用程式
如要建立 XML 檔案,可以使用 PowerShell 中的指令列,或 Windows 群組原則編輯器中的 GUI。以下操作說明會說明如何建立單一政策,但您可以將具有相同檔案類型的應用程式相關政策,合併至一個 XML 檔案。詳情請參閱範例檔案。
重要事項:如要封鎖不同類型的應用程式檔案 (EXE、MSI、指令碼、StoreApps 和 DLL),請分別建立自訂設定。
方法 1:指令列 (PowerShell)
- 透過網路上的 GUID 產生器取得一組隨機 GUID。提示:在搜尋引擎中搜尋
online GUID generator。 - 如要封鎖特定應用程式,您必須取得該應用程式的資訊。如要封鎖所有含有特定檔案類型的應用程式,可以略過這個步驟。
- 在 Windows 裝置上,下載要封鎖或允許的應用程式可執行檔 (結尾為 .exe 的檔案)。
- 開啟 PowerShell。
- 執行 Get-AppLockerFileInformation -path PathToExe | format-list,其中 PathToExe 是可執行檔的路徑。
- 在回應中,找出並記錄
Publisher行中的值。這些值採用下列格式,且對應您在 XML 中使用的值:PublisherNameProductNameBinaryName,BinaryVersion
發布商名稱是長字串,例如
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US,您必須加入整個字串。
- 將下列 XML 複製到文字編輯器:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - 編輯 XML,將預留位置替換成相應的值。如需特定用途 (例如將多項政策歸入一個檔案) 的範例,請參閱這篇文章。
預留位置 值 <類型> 應用程式檔案類型 (必須與 OMA-URI 相符):
- 如果是 EXE 檔案,請輸入
"Exe" - 如果是 MSI 檔案,請輸入
"Msi" - 如果是指令碼檔案,請輸入
"Script" - 如果是 DLL 檔案,請輸入
"Dll" - 如果是 Microsoft Store 應用程式,請輸入
"Appx"
<GUID> 您在步驟 1 中產生的 GUID <原則名稱> 原則的名稱。您可以使用任何字串。 <原則說明> 原則的說明 <使用者或群組的 SID> 政策適用對象 (使用者或群組): - 如要將政策套用至裝置上的所有使用者,請輸入 S-1-1-0。
- 如要為特定使用者套用原則,請輸入對方的 SID。如要取得 SID,請在指令列中執行:
wmic <使用者名稱> get name,sid
其中 <使用者名稱> 是指裝置上使用者的名稱。如果您不曉得使用者名稱,請執行下列指令,取得裝置上所有使用者的清單:
wmic useraccount get name,sid
-
您只能輸入一個使用者名稱。如要為其他使用者套用原則,請將使用者加入群組,或是複製原則並更新名稱。
- 如要對特定群組套用原則,請輸入群組的 SID。如要取得群組 SID,請在指令列中執行:
wmic <群組名稱>groupName get name,sid
其中 <群組名稱> 是指裝置上群組的名稱。如果您不知道群組名稱,可以執行下列指令,取得裝置上所有群組的清單:
wmic group get name,sid
Allow|Deny (允許|拒絕) 選取這項原則對應的動作,不論是要封鎖還是允許指定的應用程式皆可 <發布者名稱> 應用程式發布者的名稱 (步驟 2 中的 <發布者名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。 <二進位檔名稱> 二進位檔的檔案名稱 (步驟 2 中的 <二進位檔名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。
舉例來說,如要封鎖所有 EXE 檔案,請輸入 *,並在新增自訂設定時,選取結尾為 /EXE/Policy 的 OMA-URI。
<產品名稱> 產品的名稱 (步驟 2 中的 <產品名稱>)。您可以使用 * 萬用字元,但系統不支援比對規則運算式,也不支援前置或後置萬用字元。 <最新版本> 這項原則適用的應用程式最新版本號碼。如要封鎖所有版本的應用程式,請輸入 *。 <最初版本> 這項原則適用的應用程式最初版本號碼。如要封鎖應用程式的所有版本,請輸入 *。 - 如果是 EXE 檔案,請輸入
-
儲存檔案。
方法 2:使用 GUI (Windows 群組原則編輯器)
- 請參閱這篇 Microsoft 文章,按照「Generating the XML (產生 XML)」一節的指示操作。當您看到「建立政策」一節時,請停止按照操作說明操作。
注意:這些操作說明適用於為裝置上安裝的應用程式建立政策。如要為未安裝在裝置上的應用程式建立政策,請在步驟 6 中選取「使用封裝應用程式安裝程式做為參考」。
- 匯出 XML 檔案後,請在「群組原則」編輯器中移除您建立的原則,否則系統會在裝置上強制執行該原則。
步驟 2:新增自訂設定
-
在 Google 管理控制台中,依序點選「選單」圖示
「裝置」圖示
「行動裝置和端點」
「設定」
「Windows」。
必須具備行動裝置管理服務管理員權限。
- 按一下 [自訂設定]。
- 按一下 [新增自訂設定]。
設定自訂設定:
在 OMA-URI 欄位中輸入 ApplicationLaunchRestriction,然後選取與政策中應用程式檔案類型相應的 OMA-URI:
- 如果是 EXE 檔案,請選取「./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy」。
- 如果是 Microsoft Store 提供的應用程式,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
- 如果是 MSI 檔案,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy
- 如果是 PowerShell 指令碼,請選取「./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy」
如果是 DLL 檔案,請選取 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy
詳情請參閱 Microsoft 的 AppLocker CSP 說明文件。
在 OMA-URI 中,將「<Enter Grouping>」替換為隨機的英數字串,每個自訂設定都必須使用不同的字串。舉例來說,如果您新增一項自訂設定來封鎖 EXE 檔案,並新增另一項設定來封鎖 MSI 檔案,請為每項自訂設定使用不同的值。
選取 OMA-URI 後,「名稱」欄位會更新為「政策」。 輸入不重複的名稱,方便您在自訂設定清單中識別。
在「資料類型」中選取「字串 (XML)」,然後按一下「上傳 XML」,並選取您在第一個部分建立的 XML 設定檔。
(選用) 輸入說明,描述自訂設定的動作和適用對象。
點選「下一步」,繼續選取要套用自訂設定的組織單位,或按一下「新增其他政策」開始新增另一項政策。按一下「下一步」並選取組織單位後,系統才會將其他政策套用至該組織單位。
選擇要套用政策的機構單位。
按一下「套用」。
如果組織單位中的使用者嘗試在 Windows 裝置上安裝或開啟遭封鎖的應用程式,系統會顯示錯誤訊息,指出該應用程式已遭系統管理員封鎖。
XML 檔案範例
只允許已簽署的應用程式 (封鎖所有未簽署的應用程式)
這項政策僅允許使用者安裝已簽署的應用程式,系統也會禁止使用者安裝屬於 OMA-URI 指定檔案類型的未簽署應用程式。
如要封鎖所有檔案類型的未簽署應用程式,請為每個檔案類型新增自訂設定,並使用下列 XML 做為值。
注意:在 RuleCollection 中,Type 必須與應用程式檔案類型相符。值可以是 EXE 檔案的 "Exe"、MSI 檔案的 "Msi"、指令碼檔案的 "Script"、DLL 檔案的 "Dll",或是 StoreApps 的 "Appx"。在 FilePublisherRule 中,將 GUID 替換為從線上 GUID 產生器取得的隨機 GUID。
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>封鎖特定應用程式
如要封鎖應用程式,您必須加入 <FilePublisherRule> 區段,允許要封鎖的每個應用程式和 <FilePublisherRule> 區塊。
一般格式為:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>注意:在 RuleCollection 中,Type 必須與應用程式檔案類型相符。值可以是 EXE 檔案的 "Exe"、MSI 檔案的 "Msi"、指令碼檔案的 "Script"、DLL 檔案的 "Dll",或是 StoreApps 的 "Appx"。在 FilePublisherRule 中,將 GUID 替換為從線上 GUID 產生器取得的隨機 GUID。
舉例來說,這項政策會禁止使用者同時執行「App A (應用程式 A)」和「App B (應用程式 B)」,其中兩者皆為 EXE 檔案:
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>封鎖 Windows 作業系統隨附的應用程式
這個範例以 Microsoft 說明文件中的範例為基礎,作用是禁止使用者使用 Windows Mail。使用前,別忘了先將 <GUID> 替換成您從 GUID 線上產生器取得的隨機 GUID。
注意:這個應用程式檔案是 Microsoft Store 應用程式,因此 OMA-URI 必須是 ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy。
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google、Google Workspace 和其他相關符號及標誌均為 Google LLC 的商標。所有其他公司名稱和產品名稱則為相關公司的商標。