Kuruluşunuzdaki Windows cihazları Windows cihaz yönetimi ile yönetirken Google Yönetici Konsolu'na özel ayarlar ekleyerek bu cihazlarda hangi uygulamalara izin verileceğini kısıtlayabilirsiniz. Uygulamaları, özel ayarın değeri olarak yüklediğiniz bir XML dosyasında belirtirsiniz. Tek tek uygulamaları veya belirli bir türle eşleşen tüm uygulama dosyalarını (ör. EXE veya MSI dosyaları) engelleyebilirsiniz.
1. adım: İzin verilen ve engellenen uygulamaları bir XML dosyasında belirtin
XML dosyasını oluşturmak için PowerShell'deki komut satırını veya Windows Grup İlkesi Düzenleyicisi'ndeki GUI'yi kullanabilirsiniz. Bu talimatlarda tek bir politika oluşturma adımları gösterilmektedir. Ancak aynı dosya türüne sahip uygulamalar için ilgili politikaları tek bir XML dosyasında birleştirebilirsiniz. Örneklere bakın.
Önemli: Farklı türdeki uygulama dosyalarını (EXE, MSI, Script, StoreApps ve DLL'ler) engellemek için ayrı özel ayarlar oluşturmanız gerekir.
1. seçenek: Komut satırı (PowerShell)
- Rastgele bir GUID almak için çevrimiçi bir GUID oluşturucu kullanın. İpucu: Arama motorunda
online GUID generatorsimgesini arayın. - Belirli bir uygulamayı engellemek istiyorsanız uygulama bilgilerini alın. Belirli bir dosya türüne sahip tüm uygulamaları engellemek istiyorsanız bu adımı atlayabilirsiniz.
- Bir Windows cihazda, engellemek veya izin vermek istediğiniz uygulama yürütülebilir dosyasını (.exe uzantılı dosya) indirin.
- PowerShell'i açın.
- Get-AppLockerFileInformation -path PathToExe | format-list komutunu çalıştırın. Burada PathToExe, yürütülebilir dosyanın yoludur.
- Yanıtın
Publishersatırındaki değerleri bulup kaydedin. Değerler aşağıdaki biçimdedir ve XML'de kullanacağınız değerlere karşılık gelir:PublisherNameProductNameBinaryName,BinaryVersion
Yayıncı adı,
O=MICROSOFT CORPORATION, L=REDWOOD, S=WASHINGTON, C=USgibi uzun bir dizedir ve dizenin tamamını eklemeniz gerekir.
- Aşağıdaki XML'yi bir metin düzenleyiciye kopyalayın:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name=PolicyName Description=PolicyDescription UserOrGroupSid=UserOrGroupSid Action=[Allow|Deny]>
<Conditions>
<FilePublisherCondition PublisherName=PublisherName BinaryName=BinaryName ProductName=ProductName>
<BinaryVersionRange HighSection=latestVersion LowSection=earliestVersion />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection> - XML dosyasını düzenleyerek yer tutucuları değerleriyle değiştirin. Birden fazla politikayı tek bir dosyada gruplama gibi belirli kullanımlar için örneklere bakın.
Yer Tutucu Değer Tür Uygulama dosyası türü (OMA-URI ile eşleşmelidir):
- EXE dosyaları için
"Exe"girin. - MSI dosyaları için
"Msi"girin. - Komut dosyası için
"Script"girin. - DLL dosyaları için
"Dll"girin. - Microsoft Store uygulamaları için
"Appx"girin.
GUID 1. adımda oluşturduğunuz GUID PolitikaAdı Politikanın adı. Herhangi bir dizeyi kullanabilirsiniz. PolitikaAçıklaması Politikanın açıklaması KullanıcıVeyaGrupSID'si Politikanın geçerli olduğu kullanıcılar veya gruplar: - Politikayı cihazdaki tüm kullanıcılara uygulamak için S-1-1-0 değerini girin.
- Politikayı belirli bir kullanıcıya uygulamak için kullanıcının SID'sini girin. Kullanıcının SID'sini almak için komut satırında şu komutu çalıştırın:
wmic kullanıcıadı get name,sid
Burada kullanıcıadı, cihazdaki kullanıcının kullanıcı adıdır. Kullanıcı adını bilmiyorsanız aşağıdaki komutu çalıştırarak cihazdaki tüm kullanıcıların listesini alın:
wmic useraccount get name,sid
-
Yalnızca bir kullanıcı adı girebilirsiniz. Politikayı daha fazla kullanıcıya uygulamak için kullanıcıları bir gruba yerleştirin veya politikayı kopyalayıp adını güncelleyin.
- Politikayı belirli bir gruba uygulamak için grubun SID'sini girin. Grup SID'sini almak için komut satırında şu komutu çalıştırın:
wmic grupAdı get name,sid
Burada grupAdı, cihazdaki grubun adıdır. Grubun adını bilmiyorsanız aşağıdaki adımları uygulayarak cihazdaki tüm grupların listesini alabilirsiniz:
wmic group get name,sid
Allow|Deny Bu politikanın belirtilen uygulamaları engelleyip engellemediğini belirten işlemi seçin YayıncıAdı Uygulamanın yayıncısının adı (2. adımdaki YayıncıAdı). * joker karakterini kullanabilirsiniz. Ancak, normal ifade eşleşmesi ve önek veya sonek joker karakterler desteklenmez. İkiliProgramAdı İkili programın dosya adı (2. adımdaki İkiliProgramAdı). * joker karakterini kullanabilirsiniz. Ancak, normal ifade eşleşmesi ve önek veya sonek joker karakterler desteklenmez.
Örneğin, tüm EXE dosyalarını engellemek için * girin ve özel ayarı eklerken /EXE/Policy ile biten OMA-URI'yi seçin.
ÜrünAdı Ürünün adı (2. adımdaki ÜrünAdı). * joker karakterini kullanabilirsiniz. Ancak, normal ifade eşleşmesi ve önek veya sonek joker karakterler desteklenmez. SonSürüm Bu politikanın geçerli olduğu uygulamanın en yeni sürüm numarası. Uygulamanın tüm sürümlerini engellemek için * girin. İlkSürüm Bu politikanın uygulanacağı uygulamanın ilk sürüm numarası. Uygulamanın tüm sürümlerini engellemek için * girin. - EXE dosyaları için
-
Dosyayı kaydedin.
2. seçenek: GUI (Windows Grup İlkesi Düzenleyicisi)
- Bu Microsoft makalesinin "Generating the XML" (XML Oluşturma) bölümündeki talimatları uygulayın. "Creating the Policy" (Politika Oluşturma) bölümüne geldiğinizde talimatları izlemeyi bırakın.
Not: Bu talimatlarda, cihaza yüklenen bir uygulama için politika oluşturma işlemi açıklanmaktadır. Cihazda yüklü olmayan bir paket uygulama için politika oluşturmak istiyorsanız 6. adımda Paketlenmiş uygulama yükleyiciyi referans olarak kullan'ı seçin.
- XML dosyasını dışa aktardıktan sonra, Grup İlkesi düzenleyicide oluşturduğunuz politikayı kaldırın. Aksi takdirde, politika cihazda zorunlu olarak uygulanır.
2. Adım: Özel ayarı ekleyin
-
Google Yönetici Konsolu'nda Menü
Cihazlar
Mobil cihazlar ve uç noktalar
Ayarlar
Windows'a gidin.
Mobil Cihaz Yönetimi yönetici ayrıcalığına sahip olunması gerekir.
- Özel ayarlar'ı tıklayın.
- Özel ayar ekle'yi tıklayın.
Özel ayarı yapılandırın:
OMA-URI alanına ApplicationLaunchRestriction girin ve politikadaki uygulamanın dosya türüne karşılık gelen OMA-URI'yi seçin:
- EXE dosyaları için ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/EXE/Policy seçeneğini belirleyin.
- Microsoft Store'da bulunan uygulamalar için ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy seçeneğini belirleyin.
- MSI dosyaları için ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/MSI/Policy seçeneğini belirleyin.
- PowerShell komut dosyaları için ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/Script/Policy seçeneğini belirleyin.
DLL dosyaları için ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/DLL/Policy seçeneğini belirleyin.
Daha fazla bilgi için Microsoft AppLocker CSP dokümanlarına bakın.
OMA-URI'de <Enter Grouping> yerine her özel ayar için benzersiz olan rastgele bir alfanümerik dize girin. Örneğin, EXE dosyalarını engellemek için bir özel ayar ve MSI dosyalarını engellemek için başka bir ayar eklerseniz her özel ayar için farklı bir değer kullanın.
OMA-URI'yı seçtiğinizde Name alanı "Politika" ile güncellenir. Özel ayarlar listesinde tanımlamanıza yardımcı olacak benzersiz bir ad girin.
Veri türü için Dize (XML)'yi seçin, XML yükle'yi tıklayın ve ilk bölümde oluşturduğunuz XML yapılandırma dosyasını seçin.
(İsteğe bağlı) Özel ayarın işlemini ve kime uygulandığını açıklayan bir açıklama girin.
Devam edip özel ayarın uygulanacağı kuruluş birimini seçmek için İleri'yi tıklayın veya başka bir ayar başlatmak için Başka bir tane ekle'yi tıklayın. Sonraki'yi tıklayıp kuruluş birimini seçene kadar ek politikalar kuruluş birimine uygulanmaz.
Politikanın uygulanacağı kuruluş birimini seçin.
Uygula'yı tıklayın.
Kuruluş birimindeki bir kullanıcı, Windows cihazına engellenmiş bir uygulamayı yüklemeye veya açmaya çalışırsa sistem yöneticisi tarafından engellendiğine dair bir hata mesajı alır.
Örnek XML dosyaları
Yalnızca imzalı uygulamalara izin ver (İmzalanmamış tüm uygulamaları engelle)
Bu politika, kullanıcıların yalnızca imzalanmış uygulamaları yüklemesine izin verir. Ayrıca, kullanıcının OMA-URI'de belirtilen dosya türüne sahip imzalanmamış uygulamaları yüklemesini de engeller.
Tüm dosya türlerindeki imzalanmamış tüm uygulamaları engellemek istiyorsanız her dosya türü için özel bir ayar ekleyin ve değer için aşağıdaki XML komutunu kullanın.
Not: RuleCollection içinde Type, uygulama dosyası türüyle eşleşmelidir. Değer, EXE dosyaları için "Exe", MSI dosyaları için "Msi", komut dosyaları için "Script", DLL dosyaları için "Dll" veya StoreApps için "Appx" olabilir. FilePublisherRule içinde GUID yerine, online bir GUID oluşturma aracından aldığınız rastgele bir GUID girin.
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Belirli uygulamaları engelleme
Uygulamaları engellemek için uygulamalara izin veren bir <FilePublisherRule> bölümü ve engellemek istediğiniz her uygulama için <FilePublisherRule> engellemeleri eklemeniz gerekir.
Genel biçim şöyledir:
<RuleCollection Type="Type" EnforcementMode="Enabled">
<FilePublisherRule...>
...allow apps...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for first app to block...
</FilePublisherRule>
<FilePublisherRule...>
...conditions for second app to block...
</FilePublisherRule>
</RuleCollection>Not: RuleCollection içinde Type, uygulama dosyası türüyle eşleşmelidir. Değer, EXE dosyaları için "Exe", MSI dosyaları için "Msi", komut dosyaları için "Script", DLL dosyaları için "Dll" veya StoreApps için "Appx" olabilir. FilePublisherRule içinde GUID yerine, online bir GUID oluşturucudan aldığınız rastgele bir GUID girin.
Örneğin, aşağıdaki politika kullanıcıların "A Uygulaması"nı ve "B Uygulaması"nı çalıştırmasını engeller:
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app A" Description="Blocks app A for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Software Company, L=London, C=GB" ProductName="APPLICATION A" BinaryName="APPA.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block app B" Description="Blocks app B for all users" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Solarmora Inc, L=Mountain View, S=California, C=US" ProductName="APPLICATION B" BinaryName="APPB.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>Windows işletim sisteminde paketlenmiş uygulamaları engelleme
Microsoft dokümanındaki örneği temel alan bu örnek, kullanıcıların Windows Mail'i kullanmasını engeller. Kullanmadan önce, GUID kısmını çevrimiçi bir GUID oluşturucusundan aldığınız rastgele bir GUID ile değiştirin.
Not: Bu uygulama dosyası bir Microsoft Store uygulaması olduğundan OMA-URI ./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/AppStore/Policy olmalıdır.
<RuleCollection Type="Appx" EnforcementMode="Enabled">
<FilePublisherRule Id=GUID Name="Allow all signed apps" Description="Allows all users to run signed apps" UserOrGroupSid="S-1-1-0" Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="*" ProductName="*" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Id=GUID Name="Block Windows Mail" Description="Blocks all users from using Windows Mail" UserOrGroupSid="S-1-1-0" Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=Microsoft Corporation, L=Redmond, S=Washington, C=US" ProductName="microsoft.windowscommunicationsapps" BinaryName="*">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Google, Google Workspace ve ilgili markalar ile logolar, Google LLC şirketinin ticari markalarıdır. Diğer tüm şirket ve ürün adları, ilişkili oldukları şirketlerin ticari markalarıdır.