Quando gestisci i dispositivi Windows della tua organizzazione con la gestione dei dispositivi Windows, puoi limitare le app consentite su questi dispositivi aggiungendo impostazioni personalizzate nella Console di amministrazione Google. Specifichi le app in un file XML che carichi come valore dell'impostazione personalizzata. Puoi bloccare singole app o tutti i file di app che corrispondono a un determinato tipo, ad esempio file EXE o MSI.
Passaggio 1: specifica le app consentite e bloccate in un file XML
Per creare il file XML, puoi utilizzare la riga di comando in PowerShell o la GUI nell'editor di Criteri di gruppo di Windows. Queste istruzioni mostrano come creare una singola policy, ma puoi combinare le policy correlate per le app con lo stesso tipo di file in un unico file XML. Vedi gli esempi.
Importante: per bloccare diversi tipi di file di app (EXE, MSI, script, StoreApps e DLL), devi creare impostazioni personalizzate separate.
Opzione 1: riga di comando (PowerShell)
- Utilizza uno strumento per la generazione di GUID online per ottenere un GUID casuale. Suggerimento: in un motore di ricerca, cerca
online GUID generator. - Se vuoi bloccare un'app specifica, devi trovare le informazioni su quell'app. Se vuoi bloccare tutte le app con un determinato tipo di file, puoi saltare questo passaggio.
- Su un dispositivo Windows, scarica il file eseguibile dell'app (quello che termina con .exe) che vuoi bloccare o consentire.
- Apri PowerShell.
- Esegui Get-AppLockerFileInformation -path PathToExe | format-list, dove PathToExe è il percorso del file eseguibile.
- Nella risposta, trova e registra i valori nella riga
Publisher. I valori hanno il seguente formato e corrispondono ai valori che utilizzerai nel file XML:PublisherNameProductNameBinaryName,BinaryVersion
Il nome del publisher è una stringa lunga, ad esempio
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US, e devi includere l'intera stringa.
- Copia il seguente codice XML in un editor di testo:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - Modifica il file XML sostituendo i segnaposto con i relativi valori. Per casi d'uso specifici, come il raggruppamento di più criteri in un unico file, vedi gli esempi.
Segnaposto Valore Tipo Il tipo di file dell'app (deve corrispondere all'URI OMA):
- Per i file EXE, inserisci
"Exe" - Per i file MSI, inserisci
"Msi" - Per i file di script, inserisci
"Script" - Per i file DLL, inserisci
"Dll" - Per le app Microsoft Store, inserisci
"Appx"
GUID Il GUID generato nel passaggio 1 NomeCriterio Un nome da assegnare al criterio. Puoi utilizzare qualsiasi stringa. DescrizioneCriterio Una descrizione del criterio SidUtentiOGruppi Gli utenti o i gruppi a cui si applica la policy: - Per applicare il criterio a tutti gli utenti del dispositivo, inserisci S-1-1-0.
- Per applicare il criterio a un utente specifico, inserisci il SID dell'utente. Per ottenere il SID, nella riga di comando, esegui:
wmic nomeutente get name,sid
dove nomeutente è il nome utente dell'utente sul dispositivo. Se non conosci il nome utente, per avere un elenco di tutti gli utenti sul dispositivo, esegui:
wmic useraccount get name,sid
-
Puoi inserire un solo nome utente. Per applicare il criterio a più utenti, inserisci gli utenti in un gruppo oppure copia il criterio e aggiorna il nome.
- Per applicare il criterio a un gruppo specifico, inserisci il relativo SID. Per ottenere il SID di gruppo, nella riga di comando, esegui:
wmic NomeGruppo get name,sid
dove NomeGruppo è il nome del gruppo sul dispositivo. Se non conosci il nome del gruppo, per avere un elenco di tutti i gruppi sul dispositivo, esegui:
wmic group get name,sid
Allow|Deny Seleziona l'azione per questo criterio, ossia se le app specificate debbano essere bloccate o consentite. NomePublisher Il nome del publisher dell'app (NomePublisher nel passaggio 2). Puoi utilizzare il carattere jolly *, ma la ricerca di corrispondenze tramite espressioni regolari e i caratteri jolly per prefisso o suffisso non sono supportati. NomeFileBinario Il nome del file del binario (BinaryName del passaggio 2). Puoi utilizzare il carattere jolly *, ma la ricerca di corrispondenze tramite espressioni regolari e i caratteri jolly per prefisso o suffisso non sono supportati.
Ad esempio, per bloccare tutti i file EXE, inserisci * e, quando aggiungi l'impostazione personalizzata, seleziona l'URI OMA che termina con /EXE/Policy.
NomeProdotto Il nome del prodotto (NomeProdotto nel passaggio 2). Puoi utilizzare il carattere jolly *, ma la ricerca di corrispondenze tramite espressioni regolari e i caratteri jolly per prefisso o suffisso non sono supportati. VersionePiùRecente Il numero dell'ultima versione dell'app a cui si applica questa norma. Per bloccare tutte le versioni dell'app, inserisci *. VersioneMenoRecente Il numero della versione più datata dell'app a cui si applica questo criterio. Per bloccare tutte le versioni dell'app, inserisci *. - Per i file EXE, inserisci
-
Salva il file.
Opzione 2: GUI (Editor Criteri di gruppo di Windows)
- Segui le istruzioni nella sezione relativa alla generazione del file XML di questo articolo di Microsoft. Smetti di seguire le istruzioni quando arrivi alla sezione relativa alla creazione dei criteri.
Nota:queste istruzioni descrivono come creare una policy per un'app installata sul dispositivo. Per creare una policy per un'app non installata sul dispositivo, nel passaggio 6 seleziona Utilizza un programma di installazione di app in pacchetto come riferimento.
- Dopo aver esportato il file XML, rimuovi il criterio creato nell'Editor Criteri di gruppo. In caso contrario, il criterio verrà applicato sul dispositivo.
Passaggio 2: aggiungi l'impostazione personalizzata
-
Nella Console di amministrazione Google, vai a Menu
Dispositivi
Dispositivi mobili ed endpoint
Impostazioni
Windows.
È necessario disporre del privilegio di amministratore Gestione dei dispositivi mobili.
- Fai clic su Impostazioni personalizzate.
- Fai clic su Aggiungi un'impostazione personalizzata.
Configura l'impostazione personalizzata:
Nel campo OMA-URI, inserisci ApplicationLaunchRestriction e seleziona l'URI OMA corrispondente al tipo di file dell'app nel criterio:
- Per i file EXE, seleziona ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy.
- Per le app disponibili in Microsoft Store, seleziona ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
- Per i file MSI, seleziona ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy
- Per gli script PowerShell, seleziona ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy
Per i file DLL, seleziona ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy
Per ulteriori informazioni, consulta la documentazione su AppLocker CSP di Microsoft.
Nell'URI OMA, sostituisci <Enter Grouping> con una stringa alfanumerica casuale univoca per ogni impostazione personalizzata. Ad esempio, se aggiungi un'impostazione personalizzata per bloccare i file EXE e un'altra per bloccare i file MSI, utilizza un valore diverso per ogni impostazione personalizzata.
Quando selezioni l'URI OMA, il campo Nome si aggiorna e diventa "Policy" (Criterio). Inserisci un nome univoco per identificarlo nell'elenco delle impostazioni personalizzate.
Per Tipo di dati, seleziona Stringa (XML), fai clic su Carica XML e seleziona il file di configurazione XML creato nella prima sezione.
(Facoltativo) Inserisci una descrizione che descriva l'azione dell'impostazione personalizzata e a chi si applica.
Fai clic su Avanti per continuare e seleziona l'unità organizzativa a cui si applica l'impostazione personalizzata oppure fai clic su Aggiungi un altro per iniziare a configurarne un'altra. Le norme aggiuntive non vengono applicate a un'unità organizzativa finché non fai clic su Avanti e selezioni l'unità organizzativa.
Scegli l'unità organizzativa a cui applicare i criteri.
Fai clic su Applica.
Se un utente dell'unità organizzativa tenta di installare o aprire un'app bloccata sul proprio dispositivo Windows, riceve un messaggio di errore che indica che l'app è stata bloccata dall'amministratore di sistema.
File XML di esempio
Consenti solo app firmate (blocca tutte le app non firmate)
Questo criterio consente agli utenti di installare solo app firmate e quindi impedisce l'installazione di app non firmate con il tipo di file specificato nell'URI OMA.
Per bloccare tutte le app non firmate per tutti i tipi di file, aggiungi un'impostazione personalizzata per ogni tipo di file e utilizza il seguente codice XML per il valore.
Nota:in RuleCollection, Type deve corrispondere al tipo di file dell'app. Il valore può essere "Exe" per i file EXE, "Msi" per i file MSI, "Script" per i file di script, "Dll" per i file DLL o "Appx" per StoreApps. In FilePublisherRule, sostituisci GUID con un GUID casuale ottenuto da un generatore di GUID online.
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Bloccare app specifiche
Per bloccare le app, devi includere una sezione <FilePublisherRule> che consenta i blocchi di app e <FilePublisherRule> per ogni app che vuoi bloccare.
Il formato generale è:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>Nota:in RuleCollection, Type deve corrispondere al tipo di file dell'app. Il valore può essere "Exe" per i file EXE, "Msi" per i file MSI, "Script" per i file di script, "Dll" per i file DLL o "Appx" per StoreApps. In FilePublisherRule, sostituisci GUID con un GUID casuale ottenuto da un generatore di GUID online.
Ad esempio, questo criterio impedisce agli utenti di eseguire sia l'"App A" sia l'"App B", che sono file EXE:
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Bloccare le app incluse nel sistema operativo Windows
Questo esempio, basato sull'esempio riportato nella documentazione Microsoft, impedisce agli utenti di utilizzare Windows Mail. Prima di utilizzarlo, sostituisci GUID con un GUID casuale che puoi ricavare tramite uno strumento per la generazione di GUID online.
Nota:questo file dell'app è un'app Microsoft Store, quindi l'OMA-URI deve essere ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy.
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google, Google Workspace e i marchi e i loghi correlati sono marchi di Google LLC. Tutti gli altri nomi di società e prodotti sono marchi delle società a cui sono associati.