Wenn Sie Windows-Geräte in Ihrer Organisation mit der Windows-Geräteverwaltung verwalten, können Sie einschränken, welche Apps auf diesen Geräten zulässig sind. Dazu fügen Sie benutzerdefinierte Einstellungen in der Admin-Konsole hinzu. Sie geben die Apps in einer XML-Datei an, die Sie als Wert der benutzerdefinierten Einstellung hochladen. Sie können einzelne Apps oder alle App-Dateien blockieren, die einem bestimmten Typ entsprechen, z. B. EXE- oder MSI-Dateien.
Schritt 1: Zulässige und blockierte Apps in einer XML-Datei angeben
Sie können die XML-Datei über die Befehlszeile in PowerShell oder über die Benutzeroberfläche im Windows-Gruppenrichtlinieneditor erstellen. In dieser Anleitung wird beschrieben, wie Sie eine einzelne Richtlinie erstellen. Sie können jedoch auch verwandte Richtlinien für Apps mit demselben Dateityp in einer XML-Datei kombinieren. Beispiele
Wichtig: Wenn Sie verschiedene Typen von Anwendungsdateien (EXE, MSI, Script, StoreApps und DLLs) blockieren möchten, müssen Sie verschiedene benutzerdefinierte Einstellungen erstellen.
Option 1: Befehlszeile (PowerShell)
- Rufen Sie mit einem Online-GUID-Generator eine zufällige GUID ab. Tipp: Suchen Sie in einer Suchmaschine nach
online GUID generator. - Wenn Sie eine bestimmte Anwendung blockieren möchten, rufen Sie die zugehörigen Informationen ab. Wenn Sie alle Anwendungen mit einem bestimmten Dateityp blockieren möchten, können Sie diesen Schritt überspringen.
- Laden Sie auf einem Windows-Gerät die ausführbare Datei der Anwendung (mit der Endung „.exe“) herunter, die Sie blockieren oder zulassen möchten.
- Öffnen Sie PowerShell.
- Führen Sie Get-AppLockerFileInformation -path PathToExe | format-list aus, wobei PathToExe der Pfad zur ausführbaren Datei ist.
- Suchen Sie in der Antwort nach der Zeile
Publisherund notieren Sie die Werte. Die Werte haben das folgende Format und entsprechen denen, die Sie dann in der XML-Datei verwenden:PublisherNameProductNameBinaryName,BinaryVersion
Der Publisher-Name ist ein langer String, z. B.
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US, und muss vollständig angegeben werden.
- Kopieren Sie den folgenden XML-Code in einen Texteditor:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - Bearbeiten Sie den XML-Code und ersetzen Sie die kursiv dargestellten Platzhalter durch die entsprechenden Werte. Informationen zu bestimmten Anwendungsfällen, z. B. zum Gruppieren mehrerer Richtlinien in einer Datei, finden Sie in den Beispielen.
Platzhalter Wert Type Der App-Dateityp (muss mit dem OMA-URI übereinstimmen):
- Geben Sie für EXE-Dateien
"Exe"ein. - Geben Sie für MSI-Dateien
"Msi"ein. - Geben Sie für Script-Dateien
"Script"ein. - Geben Sie für DLL-Dateien
"Dll"ein. - Geben Sie für Microsoft Store-Apps
"Appx"ein.
GUID Die in Schritt 1 generierte GUID PolicyName Ein Name für die Richtlinie. Sie können einen beliebigen String verwenden. PolicyDescription Eine Beschreibung der Richtlinie UserOrGroupSid Die Nutzer oder Gruppen, für die die Richtlinie gilt: - Wenn Sie die Richtlinie auf alle Nutzer auf dem Gerät anwenden möchten, geben Sie S-1-1-0 ein.
- Um die Richtlinie auf einen bestimmten Nutzer anzuwenden, geben Sie dessen SID ein. Führen Sie in der Befehlszeile Folgendes aus, um die SID abzurufen:
wmic username get name,sid
Dabei ist username der Nutzername der Person auf dem Gerät. Wenn Sie den Nutzernamen nicht kennen, können Sie mit folgendem Befehl eine Liste aller Nutzer auf dem Gerät abrufen:
wmic useraccount get name,sid
-
Sie können nur einen Nutzernamen eingeben. Wenn Sie die Richtlinie auf mehrere Nutzer anwenden möchten, fassen Sie die Nutzer entweder in einer Gruppe zusammen oder kopieren Sie die Richtlinie und ändern Sie dann jeweils den Namen.
- Um die Richtlinie auf eine bestimmte Gruppe anzuwenden, geben Sie deren SID ein. Führen Sie in der Befehlszeile folgenden Befehl aus, um die Gruppen-SID abzurufen:
wmic groupName get name,sid
Dabei ist groupName der Name der Gruppe auf dem Gerät. Wenn Sie den Gruppennamen nicht kennen, können Sie mit folgendem Befehl eine Liste aller Gruppen auf dem Gerät abrufen:
wmic group get name,sid
Allow|Deny Wählen Sie die Aktion für diese Richtlinie aus, also ob die angegebenen Anwendungen blockiert („Deny“) oder zugelassen („Allow“) werden. PublisherName Der Name des Publishers der Anwendung („PublisherName“ aus Schritt 2). Sie können den Platzhalter * verwenden, der Abgleich mit regulären Ausdrücken sowie Präfix- oder Suffixplatzhalter werden jedoch nicht unterstützt. BinaryName Der Dateiname des Binärprogramms ("BinaryName" aus Schritt 2). Sie können den Platzhalter * verwenden, der Abgleich mit regulären Ausdrücken sowie Präfix- oder Suffixplatzhalter werden jedoch nicht unterstützt.
Wenn Sie beispielsweise alle EXE-Dateien blockieren möchten, geben Sie * ein und wählen Sie beim Hinzufügen der benutzerdefinierten Einstellung die OMA-URI aus, die mit /EXE/Policy endet.
ProductName Der Name des Produkts ("ProductName" aus Schritt 2). Sie können den Platzhalter * verwenden, der Abgleich mit regulären Ausdrücken sowie Präfix- oder Suffixplatzhalter werden jedoch nicht unterstützt. latestVersion Die aktuelle Versionsnummer der App, für die diese Richtlinie gilt. Wenn Sie alle Versionen der App blockieren möchten, geben Sie * ein. earliestVersion Die älteste Versionsnummer der Anwendung, für die diese Richtlinie gilt. Wenn Sie alle Versionen der Anwendung blockieren möchten, geben Sie „*“ ein. - Geben Sie für EXE-Dateien
-
Speichern Sie die Datei.
Option 2: GUI (Windows-Gruppenrichtlinieneditor)
- Folgen Sie der Anleitung im Abschnitt "Generating the XML" (XML generieren) in diesem englischsprachigen Microsoft-Artikel. Führen Sie nur die Schritte in diesem Abschnitt aus. Der folgende Abschnitt „Creating the Policy“ (Richtlinie erstellen) spielt hier keine Rolle mehr.
Hinweis:In dieser Anleitung wird beschrieben, wie Sie eine Richtlinie für eine App erstellen, die auf dem Gerät installiert ist. Wenn Sie eine Richtlinie für eine App erstellen möchten, die nicht auf dem Gerät installiert ist, wählen Sie in Schritt 6 Paketierten App-Installer als Referenz verwenden aus.
- Nachdem Sie die XML-Datei exportiert haben, entfernen Sie die erstellte Richtlinie im Editor für Gruppenrichtlinien. Andernfalls wird die Richtlinie auf dem Gerät erzwungen.
Schritt 2: Benutzerdefinierte Einstellung hinzufügen
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Mobilgeräte und Endpunkte
Einstellungen
Windows.
Hierfür ist die Adminberechtigung „Mobilgeräteverwaltung“ erforderlich.
- Klicken Sie auf Benutzerdefinierte Einstellungen.
- Klicken Sie auf Benutzerdefinierte Einstellung hinzufügen.
Konfigurieren Sie die benutzerdefinierte Einstellung:
Geben Sie im Feld „OMA-URI“ ApplicationLaunchRestriction ein und wählen Sie den OMA-URI aus, der dem Dateityp der App in der Richtlinie entspricht:
- Wählen Sie für EXE-Dateien ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Gruppierung eingeben>/EXE/Policy aus.
- Wählen Sie für Apps, die im Microsoft Store verfügbar sind, ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy aus.
- Wählen Sie für MSI-Dateien ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Gruppierung eingeben>/MSI/Policy aus.
- Wählen Sie für PowerShell-Skripts ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Gruppierung eingeben>/Script/Policy aus.
Wählen Sie für DLL-Dateien ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy aus.
Weitere Informationen finden Sie in der Dokumentation zu AppLocker CSP von Microsoft.
Ersetzen Sie im OMA-URI <Enter Grouping> durch eine zufällige alphanumerische Zeichenfolge, die für jede benutzerdefinierte Einstellung eindeutig ist. Wenn Sie beispielsweise eine benutzerdefinierte Einstellung zum Blockieren von EXE-Dateien und eine weitere Einstellung zum Blockieren von MSI-Dateien hinzufügen, verwenden Sie für jede benutzerdefinierte Einstellung einen anderen Wert.
Wenn Sie den OMA-URI auswählen, wird das Feld Name in „Richtlinie“ geändert. Geben Sie einen eindeutigen Namen ein, damit Sie die benutzerdefinierten Einstellungen in der Liste leichter identifizieren können.
Wählen Sie als Datentyp die Option String (XML) aus, klicken Sie auf XML hochladen und wählen Sie die XML-Konfigurationsdatei aus, die Sie im ersten Abschnitt erstellt haben.
Optional: Geben Sie eine Beschreibung ein, in der die Funktion der benutzerdefinierten Einstellung und die Personen, für die sie gilt, beschrieben werden.
Klicken Sie dann auf Weiter und wählen Sie die Organisationseinheit aus, für die die benutzerdefinierte Einstellung gelten soll, oder klicken Sie auf Weitere hinzufügen, um eine neue Einstellung anzulegen. Zusätzliche Richtlinien werden erst auf eine Organisationseinheit angewendet, wenn Sie auf Weiter klicken und die Organisationseinheit auswählen.
Wählen Sie die Organisationseinheit aus, auf die die Richtlinie angewendet werden soll.
Klicken Sie auf Übernehmen.
Wenn ein Nutzer in der Organisationseinheit versucht, eine blockierte App auf seinem Windows-Gerät zu installieren oder zu öffnen, erhält er eine Fehlermeldung, dass die App von seinem Systemadministrator blockiert wurde.
Beispiel-XML-Dateien
Nur signierte Apps zulassen (alle nicht signierten Apps blockieren)
Wenn diese Richtlinie gilt, können Nutzer nur signierte Anwendungen installieren. Außerdem werden nicht signierte Anwendungen mit dem im OMA-URI angegebenen Dateityp blockiert.
Um alle nicht signierten Anwendungen für alle Dateitypen zu blockieren, fügen Sie für jeden Dateityp eine benutzerdefinierte Einstellung hinzu und verwenden Sie für den Wert den folgenden XML-Code.
Hinweis:In RuleCollection muss Type mit dem App-Dateityp übereinstimmen. Der Wert kann "Exe" für EXE-Dateien, "Msi" für MSI-Dateien, "Script" für Script-Dateien, "Dll" für DLL-Dateien oder "Appx" für StoreApps sein. Ersetzen Sie in FilePublisherRule GUID durch eine zufällige GUID, die Sie von einem Online-GUID-Generator erhalten.
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Bestimmte Apps blockieren
Wenn Sie Apps blockieren möchten, müssen Sie einen <FilePublisherRule>-Abschnitt einfügen, der <FilePublisherRule>-Blöcke für jede App enthält, die Sie blockieren möchten.
Das allgemeine Format ist:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>Hinweis:In RuleCollection muss Type mit dem App-Dateityp übereinstimmen. Der Wert kann "Exe" für EXE-Dateien, "Msi" für MSI-Dateien, "Script" für Script-Dateien, "Dll" für DLL-Dateien oder "Appx" für StoreApps sein. Ersetzen Sie in FilePublisherRule GUID durch eine zufällige GUID, die Sie von einem Online-GUID-Generator erhalten.
Beispiel: Diese Richtlinie verhindert, dass Nutzer „Anwendung A“ oder „Anwendung B“ (beides EXE-Dateien) ausführen können:
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Im Windows-Betriebssystem enthaltene Apps blockieren
Dieser Ausschnitt, der auf dem Beispiel in der englischsprachigen Microsoft-Dokumentation basiert, blockiert die Verwendung von Windows Mail. Bevor Sie diesen Code verwenden, ersetzen Sie GUID durch eine zufällige GUID, die Sie durch einen Online-GUID-Generator erhalten.
Hinweis:Diese App-Datei ist eine Microsoft Store-App. Daher muss die OMA-URI ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Gruppierung eingeben>/AppStore/Policy lauten.
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.