เมื่อจัดการอุปกรณ์ Windows ในองค์กรด้วยการจัดการอุปกรณ์ Windows คุณจะจำกัดแอปที่อนุญาตในอุปกรณ์เหล่านั้นได้โดยการเพิ่มการตั้งค่าที่กำหนดเองในคอนโซลผู้ดูแลระบบของ Google คุณระบุแอปในไฟล์ XML ที่อัปโหลดเป็นค่าของการตั้งค่าที่กำหนดเอง คุณสามารถบล็อกแอปแต่ละแอป หรือไฟล์แอปทั้งหมดที่ตรงกับประเภทหนึ่งๆ เช่น ไฟล์ EXE หรือ MSI
ขั้นตอนที่ 1: ระบุแอปที่อนุญาตและถูกบล็อกในไฟล์ XML
หากต้องการสร้างไฟล์ XML คุณสามารถใช้บรรทัดคำสั่งใน PowerShell หรือ GUI ใน Windows Group Policy Editor วิธีการเหล่านี้แสดงวิธีสร้างนโยบายเดียว แต่คุณสามารถรวมนโยบายที่เกี่ยวข้องสำหรับแอปที่มีไฟล์ประเภทเดียวกันไว้ในไฟล์ XML ไฟล์เดียวได้ โปรดดูตัวอย่าง
สำคัญ: หากต้องการบล็อกไฟล์แอปประเภทต่างๆ (EXE, MSI, สคริปต์, StoreApps และ DLL) คุณต้องสร้างการตั้งค่าที่กำหนดเองแยกต่างหาก
ตัวเลือกที่ 1 - บรรทัดคำสั่ง (PowerShell)
- ใช้โปรแกรมสร้าง GUID ออนไลน์เพื่อรับ GUID แบบสุ่ม เคล็ดลับ: ในเครื่องมือค้นหา ให้ค้นหา
online GUID generator - หากต้องการบล็อกแอปใดแอปหนึ่ง ให้หาข้อมูลแอป หากต้องการบล็อกแอปทั้งหมดที่มีไฟล์ประเภทหนึ่งๆ ให้ข้ามขั้นตอนนี้
- ในอุปกรณ์ Windows ให้ดาวน์โหลดไฟล์ปฏิบัติการของแอป (ไฟล์ที่ลงท้ายด้วย .exe) ที่ต้องการบล็อกหรืออนุญาต
- เปิด PowerShell
- เรียกใช้ Get-AppLockerFileInformation -path PathToExe | format-list โดยที่ PathToExe คือเส้นทางไปยังไฟล์ที่เรียกใช้งานได้
- ในการตอบกลับ ให้ค้นหาและบันทึกค่าในบรรทัด
Publisherโดยค่าจะมีรูปแบบต่อไปนี้และตรงกับค่าที่คุณจะใช้ใน XMLPublisherNameProductNameBinaryName,BinaryVersion
ชื่อผู้เผยแพร่โฆษณาเป็นสตริงยาว เช่น
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=USและคุณต้องใส่สตริงทั้งหมด
- คัดลอก XML ต่อไปนี้ลงในโปรแกรมแก้ไขข้อความ
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - แก้ไข XML เพื่อแทนที่ตัวยึดตำแหน่งด้วยค่านั้นๆ สำหรับ Use Case เฉพาะ เช่น การจัดกลุ่มนโยบายหลายประการในไฟล์เดียว โปรดดูตัวอย่าง
ตัวยึดตำแหน่ง ค่า Type ประเภทไฟล์ของแอป (ต้องตรงกับ OMA-URI)
- สำหรับไฟล์ EXE ให้ป้อน
"Exe" - สำหรับไฟล์ MSI ให้ป้อน
"Msi" - สำหรับไฟล์สคริปต์ ให้ป้อน
"Script" - สำหรับไฟล์ DLL ให้ป้อน
"Dll" - สำหรับแอป Microsoft Store ให้ป้อน
"Appx"
GUID GUID ที่คุณสร้างในขั้นตอนที่ 1 PolicyName ชื่อของนโยบาย คุณใช้สตริงใดก็ได้ PolicyDescription คำอธิบายของนโยบาย UserOrGroupSid ผู้ใช้หรือกลุ่มที่นโยบายมีผลบังคับใช้ - หากต้องการใช้นโยบายกับผู้ใช้ทุกคนในอุปกรณ์ ให้ป้อน S-1-1-0
- หากต้องการใช้นโยบายกับผู้ใช้ที่ต้องการ ให้ป้อน SID ของผู้ใช้คนดังกล่าว คุณจะหา SID ของผู้ใช้ได้โดยเรียกใช้คำสั่งดังนี้
wmic username get name,sid
โดยที่ username คือชื่อผู้ใช้ในอุปกรณ์ หากไม่ทราบชื่อผู้ใช้ ให้ดูรายชื่อผู้ใช้ทั้งหมดในอุปกรณ์โดยเรียกใช้
wmic useraccount get name,sid
-
คุณจะป้อนชื่อผู้ใช้ได้เพียงชื่อเดียว หากต้องการใช้นโยบายกับผู้ใช้เพิ่มเติม ให้จัดผู้ใช้เป็นกลุ่ม หรือคัดลอกนโยบายแล้วอัปเดตชื่อ
- หากต้องการใช้นโยบายกับกลุ่มที่ต้องการ ให้ป้อน SID ของกลุ่ม คุณจะหา SID ของกลุ่มได้โดยเรียกใช้คำสั่งดังนี้
wmic groupName get name,sid
โดยที่ groupName คือชื่อของกลุ่มในอุปกรณ์ หากไม่ทราบชื่อกลุ่ม คุณจะดูรายชื่อกลุ่มทั้งหมดในอุปกรณ์ได้โดยการเรียกใช้
wmic group get name,sid
Allow|Deny เลือกการดำเนินการสำหรับนโยบายนี้ ไม่ว่าจะเป็นการบล็อกหรืออนุญาตแอปที่ระบุ PublisherName ชื่อผู้เผยแพร่แอป (PublisherName จากขั้นตอนที่ 2) คุณใช้ไวลด์การ์ด * ได้ แต่ระบบจะไม่รองรับการจับคู่นิพจน์ทั่วไปและคำนำหน้าหรือคำต่อท้าย BinaryName ชื่อไฟล์ของไบนารี (BinaryName จากขั้นตอนที่ 2) คุณใช้ไวลด์การ์ด * ได้ แต่ระบบจะไม่รองรับการจับคู่นิพจน์ทั่วไปและคำนำหน้าหรือคำต่อท้าย
เช่น หากต้องการบล็อกไฟล์ EXE ทั้งหมด ให้ป้อน * และเมื่อเพิ่มการตั้งค่าที่กำหนดเอง ให้เลือก OMA-URI ที่ลงท้ายด้วย /EXE/Policy
ProductName ชื่อของผลิตภัณฑ์ (ProductName จากขั้นตอนที่ 2) คุณใช้ไวลด์การ์ด * ได้ แต่ระบบจะไม่รองรับการจับคู่นิพจน์ทั่วไปและคำนำหน้าหรือคำต่อท้าย latestVersion หมายเลขเวอร์ชันล่าสุดของแอปที่นโยบายนี้มีผล หากต้องการบล็อกแอปทุกเวอร์ชัน ให้ป้อน * earliestVersion หมายเลขเวอร์ชันแรกสุดของแอปที่นโยบายนี้มีผล หากต้องการบล็อกแอปทุกเวอร์ชัน ให้ป้อน * - สำหรับไฟล์ EXE ให้ป้อน
-
บันทึกไฟล์
ตัวเลือกที่ 2 - GUI (โปรแกรมแก้ไขนโยบายกลุ่มของ Windows)
- ทำตามวิธีการในส่วน "การสร้าง XML" ในบทความของ Microsoft นี้ แล้วหยุดเมื่อถึงส่วน "Creating the Policy"
หมายเหตุ: วิธีการเหล่านี้อธิบายวิธีสร้างนโยบายสำหรับแอปที่ติดตั้งในอุปกรณ์ หากต้องการสร้างนโยบายสำหรับแอปที่ไม่ได้ติดตั้งในอุปกรณ์ ให้เลือกใช้โปรแกรมติดตั้งแอปแพ็กเกจเป็นข้อมูลอ้างอิงในขั้นตอนที่ 6
- หลังจากส่งออกไฟล์ XML แล้ว ให้นำนโยบายในเครื่องมือแก้ไขนโยบายกลุ่มที่สร้างไว้ออก มิฉะนั้น ระบบจะใช้นโยบายกับอุปกรณ์
ขั้นตอนที่ 2: เพิ่มการตั้งค่าที่กำหนดเอง
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
อุปกรณ์
มือถือและอุปกรณ์ปลายทาง
การตั้งค่า
Windows
- คลิกการตั้งค่าที่กำหนดเอง
- คลิกเพิ่มการตั้งค่าที่กำหนดเอง
กำหนดการตั้งค่าที่กำหนดเอง
ในช่อง OMA-URI ให้ป้อน ApplicationLaunchRestriction แล้วเลือก OMA-URI ที่สอดคล้องกับประเภทไฟล์ของแอปในนโยบาย
- สำหรับไฟล์ EXE ให้เลือก ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy
- สำหรับแอปที่มีให้บริการใน Microsoft Store ให้เลือก ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
- สำหรับไฟล์ MSI ให้เลือก ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy
- สำหรับสคริปต์ PowerShell ให้เลือก ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy
สำหรับไฟล์ DLL ให้เลือก ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy
โปรดดูข้อมูลเพิ่มเติมในเอกสารประกอบเกี่ยวกับ AppLocker CSP ของ Microsoft
ใน OMA-URI ให้แทนที่ <Enter Grouping> ด้วยสตริงตัวอักษรและตัวเลขแบบสุ่ม ที่ไม่ซ้ำกันสำหรับการตั้งค่าที่กำหนดเองแต่ละรายการ เช่น หากคุณเพิ่มการตั้งค่าที่กำหนดเอง 1 รายการเพื่อบล็อกไฟล์ EXE และการตั้งค่าอีกรายการเพื่อบล็อกไฟล์ MSI ให้ใช้ค่าที่แตกต่างกันสำหรับการตั้งค่าที่กำหนดเองแต่ละรายการ
เมื่อคุณเลือก OMA-URI ช่อง Name จะอัปเดตเป็น "Policy" ป้อนชื่อที่ไม่ซ้ำกันเพื่อช่วยให้คุณระบุได้ในรายการการตั้งค่าที่กำหนดเอง
สำหรับประเภทข้อมูล ให้เลือกสตริง (XML) คลิกอัปโหลด XML และ เลือกไฟล์การกำหนดค่า XML ที่คุณสร้างไว้ในส่วนแรก
(ไม่บังคับ) ป้อนคำอธิบายที่อธิบายการดำเนินการของ การตั้งค่าที่กำหนดเองและผู้ที่ใช้การตั้งค่าดังกล่าว
คลิกถัดไปเพื่อดำเนินการต่อและเลือกหน่วยขององค์กรที่จะใช้การตั้งค่าที่กำหนดเองนี้ หรือคลิกเพิ่มรายการอื่นเพื่อเริ่มการตั้งค่าอื่น ระบบจะไม่ใช้ นโยบายเพิ่มเติมกับหน่วยขององค์กรจนกว่าคุณจะคลิกถัดไป แล้วเลือกหน่วยขององค์กร
เลือกหน่วยขององค์กรที่จะใช้นโยบาย
คลิกใช้
หากผู้ใช้ในหน่วยขององค์กรพยายามติดตั้งหรือเปิดแอปที่ถูกบล็อกในอุปกรณ์ Windows ผู้ใช้จะได้รับข้อความแสดงข้อผิดพลาดว่าผู้ดูแลระบบบล็อกแอปดังกล่าว
ตัวอย่างไฟล์ XML
อนุญาตเฉพาะแอปที่ลงชื่อ (บล็อกแอปที่ไม่ได้ลงชื่อทั้งหมด)
นโยบายนี้อนุญาตให้ผู้ใช้ติดตั้งเฉพาะแอปที่ลงนามแล้ว และยังบล็อกผู้ใช้จากการติดตั้งแอปที่ไม่ได้ลงนามที่มีประเภทไฟล์ตรงกับที่ระบุใน OMA-URI
หากต้องการบล็อกแอปที่ไม่ได้ลงนามทั้งหมดสำหรับไฟล์ทุกประเภท ให้เพิ่มการตั้งค่าที่กำหนดเองสำหรับไฟล์แต่ละประเภทและใช้ XML ต่อไปนี้สำหรับค่า
หมายเหตุ: ใน RuleCollection Type ต้องตรงกับประเภทไฟล์แอป ค่าอาจเป็น "Exe" สำหรับไฟล์ EXE, "Msi" สำหรับไฟล์ MSI, "Script" สำหรับไฟล์สคริปต์, "Dll" สำหรับไฟล์ DLL หรือ "Appx" สำหรับ StoreApps ใน FilePublisherRule ให้แทนที่ GUID ด้วย GUID แบบสุ่มที่คุณได้รับจากเครื่องมือสร้าง GUID ออนไลน์
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>บล็อกแอปบางแอป
หากต้องการบล็อกแอป คุณต้องใส่ส่วน <FilePublisherRule> ที่อนุญาตให้แอปและ<FilePublisherRule> บล็อกสำหรับแต่ละแอปที่ต้องการบล็อก
โปรดดูรูปแบบทั่วไปด้านล่างนี้
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>หมายเหตุ: ใน RuleCollection Type ต้องตรงกับประเภทไฟล์แอป ค่าอาจเป็น "Exe" สำหรับไฟล์ EXE, "Msi" สำหรับไฟล์ MSI, "Script" สำหรับไฟล์สคริปต์, "Dll" สำหรับไฟล์ DLL หรือ "Appx" สำหรับ StoreApps ใน FilePublisherRule ให้แทนที่ GUID ด้วย GUID แบบสุ่มที่คุณได้รับจากเครื่องมือสร้าง GUID ออนไลน์
เช่น นโยบายนี้บล็อกไม่ให้ผู้ใช้เรียกใช้ทั้ง "แอป A" และ "แอป B" ซึ่งเป็นไฟล์ EXE
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>บล็อกแอปที่มาพร้อมกับระบบปฏิบัติการ Windows
ตัวอย่างนี้อ้างอิงจากตัวอย่างในเอกสารประกอบของ Microsoft ซึ่งบล็อกผู้ใช้ไม่ให้ใช้ Windows Mail ก่อนใช้ ให้แทนที่ GUID ด้วย GUID ที่สุ่มมาจากเครื่องมือสร้าง GUID ออนไลน์
หมายเหตุ: ไฟล์แอปนี้เป็นแอป Microsoft Store ดังนั้น OMA-URI ต้องเป็น ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google, Google Workspace รวมถึงเครื่องหมายและโลโก้ที่เกี่ยวข้องเป็นเครื่องหมายการค้าของ Google LLC ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นๆ ทั้งหมดเป็นเครื่องหมายการค้าของบริษัทที่เกี่ยวข้อง