高级设置

可从“管理”功能区访问高级设置,并使您能够将全局设置分配给 Application Control 配置文件。使用“策略设置和自定义设置”选项卡指定所需的全局组件。

在此部分:

策略设置

Application Control 策略设置在“高级设置”对话框中可用,并提供适用于所有应用程序和进程执行请求的常规 Application Control 设置。

一般功能

选项 说明
默认允许本地驱动器 本地驱动器的默认配置是一个黑名单,即允许本地驱动器上的所有内容,除非相关内容未通过受信任的所有权检查或列于拒绝的项目列表中。取消选择此选项可将配置制成白名单,即阻止本地驱动器上的所有内容,除非相关内容列于允许的项目列表中。
允许 cmd.exe 用于批处理文件 预计管理员会明确禁止其应用程序管理器配置中的 cmd.exe。当拒绝 cmd.exe 和启用“允许 cmd.exe 用于批处理文件”时,如果批处理文件不符合应用程序管理器策略,则将对其进行评估并阻止。如果未选中该选项且显式拒绝 cmd.exe,所有批处理文件被阻止,它们甚至不会被评估。如果选择了此选项且 cmd 被显式地拒绝,则 cmd.exe 仍然无法单独运行,但批处理文件是根据 Application Control 规则评估的。如果 cmd.exe 未被显式地拒绝,则无论此选项是否被选中,所有批处理文件都将运行。
在登录期间忽略限制条件 在登录期间,计算机可能会执行大量基本应用程序。阻止这些可能导致计算机无法正常工作,或者完全不能工作。因此,默认选中此项。
解压自解压 ZIP 文件 自解压文件是可执行文件,其中包含一个 ZIP 文件和一个用于解压它的小程序。这些文件有时作为替代方法,以通过 MSI 文件安装应用程序。许多管理员希望仅使用 MSI 文件安装应用程序。

仅支持使用 ZIP 规范格式化的自解压 EXE。有关其他信息,请参阅 ZIP 规范

解压自解压 ZIP 文件选项允许被拒绝的可执行文件(即自解压 ZIP 文件)由 ZIP 解压器进行解压。如果取消选择此选项(默认设置),则该文件将和可执行文件一样受一般规则处理的约束。当将内容解压出来后,其所包含的任何可执行内容仍然要受常规受信任的所有权检查的约束,并且当用户为非可信所有者时无法执行。当自解压 ZIP 文件可能包含不可执行文件(比如用户需要的文档)时,这非常有用。默认情况下,将取消选择此选项,自解压 ZIP 文件将被视为标准可执行文件,并将基于一般规则处理情况阻止其执行(因此解压其内容)。
在智能安装期间忽略限制条件 默认情况下,在智能安装期间运行的所有应用程序都受 Application Control 规则的约束。选择此选项可使这些应用程序在智能安装期间无需接受规则检查。
拒绝可移除介质上的文件

取消选择此选项可移除对可移动介质的限制。可移动介质是什么,完全由对 GetDriveType 的调用决定。由于可移动介质的性质,驱动器号可能会根据端点的设置方式而改变。例如:在一台计算机上,可移动介质驱动器可能被识别为 E 盘,而在另一台计算机上,则可能被识别为 F 盘:

启用此设置后,仅允许通过签名规则来访问可移动介质上的文件。

拒绝网络共享中的文件 网络共享的默认配置是一个白名单,即拒绝网络共享中的所有内容,除非相关内容列于允许的项目列表中。取消选择此选项可将配置制成黑名单,即允许网络共享中的所有内容,除非相关内容列于拒绝的项目列表中。

验证

选项 说明
验证系统进程 选择此选项可验证系统用户执行的任何文件。请注意,不建议选择此选项,因为它会增加端点计算机上发生的验证量,并阻止关键应用程序运行。选择此选项意味着系统启动的所有可执行文件都受规则验证的约束。
验证 WSH(Windows 脚本宿主)脚本 选择此选项将指定:使用 wscript 或 cscript 运行的脚本的命令行内容受规则验证的约束。

脚本可以引入病毒和恶意代码。建议验证 WSH 脚本。

验证 MSI(Windows 安装程序)包 MSI 文件是安装 Windows 应用程序的标准方法。建议用户不要随意安装 MSI 应用程序。选择此选项意味着所有 MSI 均受规则验证的约束。取消选择此选项意味着只有 Windows 安装程序本身即 msiexec.exe 是通过 Application Control 规则处理验证的,而非它尝试运行的 MSI 文件。
验证注册表文件 选择此选项可启用 regedit.exe 和 regini.exe 的规则验证。取消选择此选项意味着 regedit.exe 和 regini.exe 不再被默认阻止。此外,.reg 脚本、regedit.exe 和 regini.exe 尝试运行时不再通过 Application Control 规则处理进行验证。

不建议允许用户访问注册表或注册表文件。

验证 PowerShell 脚本 当启用时,该设置将拒绝 powershell.exe 和 powershell_ise.exe。但是,如果在命令行中发现 PowerShell 脚本(PS1 文件),则需要对其进行全面的规则检查,以确定其是否针对提升、运行或拒绝进行配置。
验证 Java 归档 当启用时,该设置将拒绝 java.exe 和 javaw.exe。但是,如果在命令行中发现 Java 存档(JAR 文件),则需要对其进行全面的规则检查,以确定其被允许还是被拒绝。

功能

选项 说明
启用应用程序访问控制 选择此选项以启用应用程序访问控制。取消选择此选项则不验证或阻止可执行文件。
启用应用程序网络访问控制 选择此选项则启用应用程序访问控制功能。取消选择此选项则不验证或阻止出站网络连接。
启用用户权限管理 选择此选项则启用用户权限管理功能。取消选择此选项则不应用任何用户权限策略。禁用此选项可允许所有应用程序使用操作系统默认提供的权限运行。Application Control 忽略规则的用户权限部分中的任何内容,且不会更改或修改任何用户权限。
启用 URL 重定向 选择此选项以启用 URL 重定向功能。如果取消选择此选项,则会忽略已配置的重定向,并且用户不会在输入可疑或有害 URL 时被重定向。不会执行您配置的任何 URL。取消选择此选项的效果与浏览器控件策略集中没有项目并选择此功能相同。禁用此功能将禁用浏览器扩展。另请参阅浏览器控件

签名

选项 说明
算法

选择算法类型。有三个可用的选项:

SHA1

SHA256

Adler32

自定义设置

自定义设置允许您配置其他设置,这些设置将在部署 Application Control 配置时应用于托管端点。如果部署了包含新自定义设置的新配置,则将删除端点上已有的自定义设置。

管理自定义设置

  1. Application Control 控制台中打开配置并导航到“管理”功能区。
  2. 单击高级设置并选择自定义设置选项卡。

    将显示“配置高级设置”对话框。

  3. 选择“自定义设置”选项卡并单击添加以显示高级设置列表。
  4. 选择要配置的设置并单击确定

  5. 选中的设置将添加至“配置高级设置”对话框。

    将在端点上配置添加的设置。但是,将使用端点上已经存在的任何设置。

  6. 根据需要设置值。
  7. 单击确定

当配置部署到托管端点时,将应用这些设置。

可用的自定义设置

附加工程密钥 - GroupSidRefresh

Application Control 需要所有组规则的安全标识符 (SID) 方可成功执行规则匹配。借助这个工程密钥集,代理将在运行时解析组规则的 SID,同时端点在线并将其重新写入配置(AAMP 文件)。当端点随后离线使用,这将非常有用,因为将使用存储在配置中的 SID。

如果可能,Application Control 控制台将在保存配置时解析 SID。仅在控制台无法执行组 SID 查找时才需要此设置。

设置

HKLM\Software\Appsense Technologies\Application Control\Engineering

名称

GroupSidRefresh

类型

String (REG_SZ)

参数

0 - Off

1 - 仅解析当前不具备 SID 值的组

2 - 解析所有组 SID,当域由环境变量指定且可能发生更改时非常有用。

自行提升文件协会

相关主题