Blokowanie aplikacji na urządzeniach z systemem Windows 10 lub 11 za pomocą ustawień niestandardowych

Ta funkcja jest dostępna w tych wersjach: Frontline Starter, Frontline Standard i Frontline Plus, Business Plus, Enterprise Standard i Enterprise Plus, Education Standard, Education Plus i Endpoint Education Upgrade, Enterprise Essentials i Enterprise Essentials Plus oraz Cloud Identity Premium. Porównanie wersji

Jeśli zarządzasz urządzeniami z systemem Windows w organizacji za pomocą usługi zarządzania urządzeniami z systemem Windows, możesz ograniczyć, które aplikacje są dozwolone na tych urządzeniach, dodając ustawienia niestandardowe w konsoli administracyjnej Google. Aplikacje określasz w pliku XML, który przesyłasz jako wartość ustawienia niestandardowego. Możesz zablokować poszczególne aplikacje lub wszystkie pliki aplikacji określonego typu, np. pliki EXE lub MSI.

Krok 1. Określ dozwolone i zablokowane aplikacje w pliku XML

Aby utworzyć plik XML, możesz użyć wiersza poleceń w PowerShellu lub GUI w edytorze zasad grupy systemu Windows. W tych instrukcjach pokazujemy, jak utworzyć pojedynczą zasadę, ale możesz połączyć powiązane zasady dotyczące aplikacji z tym samym typem pliku w jednym pliku XML. Zobacz przykłady.

Ważne: aby zablokować różne typy plików aplikacji (EXE, MSI, skrypty, aplikacje ze sklepu i biblioteki DLL), musisz utworzyć osobne ustawienia niestandardowe.

Opcja 1. Wiersz poleceń (PowerShell)

  1. Użyj generatora identyfikatorów GUID online, by uzyskać losowy identyfikator GUID. Wskazówka: w wyszukiwarce wyszukaj online GUID generator.
  2. Jeśli chcesz zablokować konkretną aplikację, znajdź informacje na jej temat. Jeśli chcesz zablokować wszystkie aplikacje o określonym typie pliku, możesz pominąć ten krok.
    1. Na urządzeniu z systemem Windows pobierz plik wykonywalny aplikacji (plik z końcówką .exe), którą chcesz dodać jako zablokowaną lub dozwoloną.
    2. Otwórz PowerShell.
    3. Uruchom polecenie Get-AppLockerFileInformation -path ścieżka do pliku wykonywalnego | format-list, gdzie ścieżka do pliku wykonywalnego to ścieżka do pliku wykonywalnego.
    4. W odpowiedzi znajdź i zapisz wartości w wierszu Publisher. Wartości mają format przedstawiony poniżej i odpowiadają wartościom, których użyjesz w pliku XML:

      PublisherNameProductNameBinaryName,BinaryVersion

      Nazwa wydawcy to długi ciąg znaków, np. O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=US, i musisz podać cały ciąg.

  3. Skopiuj ten kod XML do edytora tekstu:

    <RuleCollection Type="Type" EnforcementMode="Enabled">
    <FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
    <Conditions>
    <FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
    <BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
    </FilePublisherCondition>
    </Conditions>
    </FilePublisherRule>
    </RuleCollection>

  4. Edytuj plik XML, by zastąpić symbole zastępcze wartościami. Jeśli szukasz określonych przypadków użycia, np. grupowania wielu zasad w jednym pliku, zobacz te przykłady.
    Obiekt zastępczy Wartość
    Typ

    Typ pliku aplikacji (musi być zgodny z identyfikatorem OMA-URI):

    • W przypadku plików EXE wpisz "Exe"
    • W przypadku plików MSI wpisz "Msi"
    • W przypadku plików skryptów wpisz "Script".
    • W przypadku plików DLL wpisz "Dll"
    • W przypadku aplikacji ze sklepu Microsoft Store wpisz "Appx".
    GUID Identyfikator GUID wygenerowany w kroku 1
    PolicyName Nazwa zasady. Możesz użyć dowolnego ciągu tekstowego.
    PolicyDescription Opis zasady.
    UserOrGroupSid Użytkownicy lub grupy, których dotyczą zasady:
    • Aby zastosować zasadę do wszystkich użytkowników na urządzeniu, wpisz S-1-1-0.
    • Aby zastosować zasadę do określonego użytkownika, wpisz jego identyfikator SID. Aby go uzyskać, w wierszu polecenia wpisz i uruchom:

      wmic nazwa_użytkownika get name,sid

      gdzie nazwa_użytkownika to nazwa użytkownika urządzenia. Jeśli nie znasz nazwy użytkownika, wyświetl listę wszystkich użytkowników urządzenia, uruchamiając polecenie:

      wmic useraccount get name,sid

    • Możesz wpisać tylko jedną nazwę użytkownika. Aby zastosować zasadę do większej liczby użytkowników, umieść ich w grupie lub skopiuj daną zasadę i zaktualizuj nazwę.

    • Aby zastosować zasadę do określonej grupy, wpisz jej identyfikator SID. Aby go uzyskać, w wierszu polecenia wpisz i uruchom:

      wmic nazwa_grupy get name,sid

      gdzie nazwa_grupy to nazwa grupy na urządzeniu. Jeśli nie znasz nazwy grupy, uzyskaj listę wszystkich grup na urządzeniu, uruchamiając polecenie:

      wmic group get name,sid

    Allow|Deny Wybierz sposób, w jaki dana zasada ma działać – czy ma ona blokować określone aplikacje czy na nie zezwalać.
    PublisherName Nazwa wydawcy aplikacji (PublisherName z kroku 2). Możesz użyć symbolu wieloznacznego *, ale symbole wieloznaczne wyrażenia regularnego, prefiksu lub sufiksu nie są obsługiwane.
    BinaryName

    Nazwa pliku binarnego (BinaryName z kroku 2). Możesz użyć symbolu wieloznacznego *, ale symbole wieloznaczne wyrażenia regularnego, prefiksu lub sufiksu nie są obsługiwane.

    Aby na przykład zablokować wszystkie pliki EXE, wpisz *, a gdy dodasz ustawienie niestandardowe, wybierz identyfikator OMA-URI, który kończy się ciągiem /EXE/Policy.

    ProductName Nazwa produktu (ProductName z kroku 2). Możesz użyć symbolu wieloznacznego *, ale symbole wieloznaczne wyrażenia regularnego, prefiksu lub sufiksu nie są obsługiwane.
    latestVersion Numer najnowszej wersji aplikacji objętej daną zasadą. Aby zablokować wszystkie wersje aplikacji, wpisz *.
    earliestVersion Numer najstarszej wersji aplikacji objętej daną zasadą. Aby zablokować wszystkie wersje aplikacji, wpisz *.
  5. Zapisz plik.

Opcja 2. GUI (Edytor zasad grupy systemu Windows)

  1. Wykonaj instrukcje z sekcji „Generating the XML” (Generowanie pliku XML) artykułu firmy Microsoft. Przestań wykonywać te instrukcje, gdy dotrzesz do sekcji „Creating the Policy” (Tworzenie zasady).

    Uwaga: te instrukcje opisują, jak utworzyć zasady dotyczące aplikacji zainstalowanej na urządzeniu. Aby utworzyć zasady dla aplikacji, która nie jest zainstalowana na urządzeniu, w kroku 6 wybierz Użyj instalatora aplikacji w pakiecie jako odniesienia.

  2. Po wyeksportowaniu pliku XML w edytorze zasad grupy usuń utworzoną zasadę. W przeciwnym razie zasada będzie stosowana na urządzeniu.

Krok 2. Dodaj ustawienie niestandardowe

  1. W konsoli administracyjnej Google otwórz Menu  a potem Urządzenia a potem Urządzenia mobilne i punkty końcowe a potem Ustawienia a potem Windows.

    Wymaga uprawnień administratora Zarządzanie urządzeniami mobilnymi.

  2. Kliknij Ustawienia niestandardowe.
  3. Kliknij Dodaj ustawienie niestandardowe.
  4. Skonfiguruj ustawienie niestandardowe:

    1. W polu OMA-URI wpisz ApplicationLaunchRestriction i wybierz identyfikator OMA-URI, który odpowiada typowi pliku aplikacji w zasadach:

      • W przypadku plików EXE wybierz ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy.
      • W przypadku aplikacji dostępnych w Microsoft Store wybierz ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy
      • W przypadku plików MSI wybierz ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy
      • W przypadku skryptów PowerShell wybierz ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy
      • W przypadku plików DLL wybierz ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy.

        Więcej informacji znajdziesz w dokumentacji usługi AppLocker CSP firmy Microsoft.

    2. W OMA-URI zastąp <Enter Grouping> losowym ciągiem alfanumerycznym, który jest unikalny dla każdego ustawienia niestandardowego. Jeśli na przykład dodasz 1 ustawienie niestandardowe, aby blokować pliki EXE, i kolejne ustawienie, aby blokować pliki MSI, użyj innej wartości dla każdego ustawienia niestandardowego.

    3. Po wybraniu identyfikatora OMA-URI pole Name (Nazwa) zaktualizuje się na „Policy” (Zasada). Wpisz unikalną nazwę, aby łatwo zidentyfikować ustawienie na liście ustawień niestandardowych.

    4. W opcji Typ danych wybierz Tekst (XML), a potem kliknij Prześlij plik XML i wybierz plik konfiguracji XML utworzony w pierwszej sekcji.

    5. (Opcjonalnie) Wpisz opis działania ustawienia niestandardowego i określ, do kogo ma ono zastosowanie.

  5. Kliknij Dalej, aby wybrać jednostkę organizacyjną objętą danym ustawieniem niestandardowym, lub kliknij Dodaj kolejną zasadę, aby dodać kolejne ustawienie. Dodatkowe zasady zostaną zastosowane do jednostki organizacyjnej dopiero po kliknięciu Dalej i wybraniu jednostki organizacyjnej.

  6. Wybierz jednostkę organizacyjną, do której chcesz zastosować zasadę.

  7. Kliknij Zastosuj.

Jeśli użytkownik w jednostce organizacyjnej spróbuje zainstalować lub otworzyć zablokowaną aplikację na urządzeniu z systemem Windows, pojawi się komunikat o błędzie informujący, że aplikacja została zablokowana przez administratora systemu.

Przykładowe pliki XML

Zezwalaj tylko na podpisane aplikacje (blokuj wszystkie niepodpisane aplikacje)

Ta zasada pozwala użytkownikom instalować tylko podpisane aplikacje. Blokuje ona jednocześnie instalowanie niepodpisanych aplikacji o typie pliku określonym w identyfikatorze OMA-URI.

Aby zablokować wszystkie niepodpisane aplikacje z wszystkimi typami plików, dodaj odpowiednie ustawienie niestandardowe dla każdego typu pliku, a jako wartości użyj pliku XML poniżej.

Uwaga: w przypadku RuleCollection wartość Type musi odpowiadać typowi pliku aplikacji. Wartość może wynosić "Exe" w przypadku plików EXE, "Msi" w przypadku plików MSI, "Script" w przypadku plików skryptowych, "Dll" w przypadku plików DLL lub "Appx" w przypadku aplikacji ze sklepu. W FilePublisherRule zastąp GUID losowym identyfikatorem GUID uzyskanym z generatora identyfikatorów GUID online.

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
     <Conditions>
       <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
         <BinaryVersionRange LowSection="*" HighSection="*" />
       </FilePublisherCondition>
     </Conditions>
   </FilePublisherRule>
</RuleCollection>

blokować określone aplikacje;

Aby zablokować aplikacje, musisz dodać sekcję <FilePublisherRule>, która zezwala na aplikacje, oraz bloki <FilePublisherRule> dla każdej aplikacji, którą chcesz zablokować.

Ogólny format to:

<RuleCollection Type="Type" EnforcementMode="Enabled">
  <FilePublisherRule...>
    ...allow apps...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for first app to block...
  </FilePublisherRule>
  <FilePublisherRule...>
    ...conditions for second app to block...
  </FilePublisherRule>
</RuleCollection>

Uwaga: w przypadku RuleCollection wartość Type musi odpowiadać typowi pliku aplikacji. Wartość może wynosić "Exe" w przypadku plików EXE, "Msi" w przypadku plików MSI, "Script" w przypadku plików skryptowych, "Dll" w przypadku plików DLL lub "Appx" w przypadku aplikacji ze sklepu. W FilePublisherRule zastąp GUID losowym identyfikatorem GUID uzyskanym z generatora identyfikatorów GUID online.

Na przykład ta zasada uniemożliwi użytkownikom uruchomienie zarówno aplikacji „A”, jak i aplikacji „B” (obie o typu pliku EXE):

<RuleCollection Type="Exe" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
  <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
 </FilePublisherRule>
</RuleCollection>

Blokowanie aplikacji dołączonych do systemu operacyjnego Windows

Ten przykładowy kod (utworzony na podstawie dokumentacji firmy Microsoft) blokuje możliwość używania programu Poczta systemu Windows. Zanim go użyjesz, zastąp ciąg GUID losowym identyfikatorem GUID uzyskanym z generatora identyfikatorów GUID online.

Uwaga: ten plik aplikacji pochodzi z Microsoft Store, więc identyfikator OMA-URI musi mieć postać ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy.

<RuleCollection Type="Appx" EnforcementMode="Enabled">
  <FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
</RuleCollection>


Google, Google Workspace oraz powiązane znaki i logotypy są znakami towarowymi firmy Google LLC. Wszystkie inne nazwy firm i produktów są znakami towarowymi należącymi do ich właścicieli.