ADComputerGroupMembershipTimeoutSecs |
數字 |
巢狀電腦群組查詢的逾時秒數。預設設定為 120 秒,而且將此值設定為 0 即停用逾時。 |
ADQueriesEnabled |
數字 |
此設定控制用於判斷系統之專有名稱與電腦群組成員資格的 AD 查詢類型。 值 0 會停用對 AD 進行的查詢,以及組態內電腦群組與 OU 的使用。 預設值 1 會使代理程式執行專有名稱與直接 (非巢狀) 電腦群組 AD 查詢。而組態內的巢狀電腦群組會被忽略。 值 2 則會使代理程式執行專有名稱、直接與巢狀電腦群組 AD 查詢。由於此設定的 CPU 使用量較高,有可能會造成 DC 上的效能問題。 |
AlternateTOCheck |
數字 |
當第三方篩選器驅動程式安裝在系統內時,受信任擁有權檢查偶爾會在系統處理序內造成 CPU 使用量過高的情況。使用值 1 來啟用此設定會讓 應用程式控制項 使用替代方式查詢受信任擁有權,在某些情況下可減輕此問題。 |
AMFileSystemFilterFailSafe |
數字 |
此設定可設定檔案系統篩選器驅動程式是以「失敗安全」還是「失敗安全性」模式運行。若代理程式發生問題並停止回應,「失敗安全」模式中的驅動程式便會中斷連線並不再攔截任何要求。值 1 代表「失敗安全」,0 代表「失敗安全性」。而「失敗安全」為預設值。變更此設定需要代理程式重新啟動才能生效。 |
AppHookDelayLoad |
文字 |
此設定會導致 AmAppHook Dll 在可設定毫秒數 (ms) 延遲過後才會載入。此設定是根據每個檔案名稱來進行設定。格式為 <filename+extension>,<delay>。檔案名稱及副檔名可包含萬用字元。各組配對使用分號分隔。例如 'calc.exe,2000;note*.exe,6000' |
AppHookEx |
文字 |
應用程式控制項 利用 Windows 掛勾做為「應用程式網路存取控制項」(ANAC) 功能的一部分。在罕見情況下,掛勾時應用程式會出現非預期的行為。此設定是 ANAC 特定功能未掛勾的應用程式清單,因此不受 ANAC 規則所規範。 若有應用程式同時以 AppHookEx 和 UrmHookEx 命名,則 AmAppHook.dll 不會載入。多個輸入項是以分號 (;) 分隔。 |
AppInitDllPosition |
數字 |
使用此設定以指定是否使用 AsModLdr 驅動程式或 Appinit 登錄機碼來插入 應用程式控制項 掛勾。此設定也會用於判斷 AMLdrAppinit.dll 在 AppInit_DLL 登錄值內的位置。 設定下列其中一個值: 此設定僅應在 Ivanti 支援團隊的指引之下使用。 |
baseconfigmergebehavior |
文字 |
用於控制新的 configuration.aamp 是要取代還是重新合併現有的 merged_configuration.aamp。此設定接受的值為 replace 和 remerge。 當您使用 GPO 進行合併時,會忽略 Replace 一值,而且自動預設為 Remerge。 |
BrowserAppStorePort |
數字 |
輸入用於允許安裝瀏覽器控制項 Chrome 擴充功能的連接埠。 |
BrowserCommsPort |
數字 |
輸入用於供瀏覽器擴充功能對代理程式進行通訊之用的連接埠。 |
BrowserExtensionInstallHive |
數字 |
此工程設定允許管理員選擇將要安裝 應用程式控制項 Chrome 瀏覽器擴充功能的登錄區。選項為:- 0 - 未安裝擴充功能
- 1 - 安裝至 HKLM
- 2 - 安裝至 HKCU。
0 即代表管理員必須手動設定其自有的企業應用程式商店以部署 應用程式控制項 Chrome 擴充功能。預設行為是 2 - 供 Chrome 擴充功能安裝至 HKCU。 |
BrowserHookEx |
文字 |
可針對 Chrome.exe 設定此值,藉此阻擋對其插入應用程式控制項瀏覽器掛勾 (BrowserHook.dll)。瀏覽器掛勾可防止所有網路通訊,直到 Chrome 擴充功能與應用程式控制項代理程式建立連線為止。 此自訂設定不會影響任何核心功能。 |
BrowserNavigateEx |
文字 |
存在會略過導覽事件處理的導覽 URL 的縱線 (|) 分隔的清單。此清單內的 URL 將不會遭遇 URL 重新導向。 |
ComputerOUThrottle |
數字 |
此設定透過限制並行查詢數量的方式來限制每個用戶端的 Active Directory 查詢,藉此檢查組織單位成員資格。在處理大量連線用戶端時,此節流設定有助於降低網域上的查詢總流量。將此值設定為 0 到 65535 之間的值。 |
ConfigFileProtection |
數字 |
鎖定組態 AAMP 檔案及合併的組態資料夾,避免未授權使用者更新組態。此功能依預設為停用 - 將值設定為 1 即可啟用。 請確保在測試環境套用此設定時更加謹慎 - 因為您將無法更新組態,導致您可能無法將其關閉。如果發生此問題,請聯絡 Ivanti 支援。 |
DFSLinkMatching |
數字 |
DFS 連結路徑可新增至規則。DFS 連結和 DFS 目標會視為要比對的個別獨立項目。在套用規則之前,不會有從連結到目標的轉換。將此值設定為 1 以啟用 DFS 連結比對。 |
DirectHookNames |
文字 |
應用程式控制項 的 Windows 掛勾會載入至依預設載入 user32.dll 的所有處理序中。未載入此 DLL 的應用程式不會掛勾。任何未載入 user32.dll 的應用程式都應包含在此設定中,做為以分號分隔之完整路徑或檔案名稱清單的一部分。 |
DisableAppV5AppCheck |
數字 |
依預設,任何使用 AppV5 啟動的應用程式,將會免除進行「受信任擁有權」檢查。搭配值 1 使用此設定以停用此行為。 |
DisableCustomRulesPreCheck |
數字 |
此設定透過僅處理已於各自訂規則集合的原則內設定的項目來改善自訂規則檢查的效能。依預設,此設定為「關閉」且設定為 '0'。將值設定為 '1' 以允許通過自訂規則的所有潛在要求。 |
DisableDNSLookup |
數字 |
「應用程式網路存取控制項」(ANAC) 元件與所有形式的 Proxy DNS 伺服器均不相容。若設定為 1,應用程式控制項 將不會執行 DNS 查詢,藉此減少使用 Proxy DNS 伺服器時,發生非預期的效能低落及錯誤情況。 |
DisableSESecondDesktop |
數字 |
依預設,「自我提高權限」的稽核對話方塊會在第二個桌面顯示。設定為 1 以在主要桌面顯示對話方塊。 |
DoNotWalkTree |
數字 |
依預設,處理序規則會檢查整個父索引鍵以找出相符項目。此設定可指示處理序規則僅檢查處理序直接父項目,並且不會對整個樹狀結構進行檢查。值為 1 則啟用此設定。 |
DriverHookEx |
文字 |
不會插入 應用程式控制項 掛勾 (AMAppHook.Dll) 的應用程式清單 (以分號分隔)。應用程式控制項 需要載入掛勾才能讓某些功能運作。此自訂設定應僅在 Ivanti 支援團隊的指引之下才能使用。 |
EnableCustomRulesDllChecking |
數字 |
此設定依預設為關閉 (設定為 0),即代表僅會處理可執行檔案及 URL。此設定透過控制是否允許 DLL 通過規則集合來改善「自訂規則」檢查的效能。將值設定為 1 將允許處理預設值及所有 DLL。 |
EnableScriptPreCheck |
數字 |
儘管已編寫指令碼規則內的指令碼已在處理,但系統會將它們視為已傳回錯誤值。指令碼所花費的時間長度會因其內容而異。此設定可於電腦啟動及使用者登入期間提供最佳效能,因為任何需依賴指令碼結果的項目不會因此而有所延遲。將值設定為 1,可讓處理序等到相關指令碼完成作業。這樣會大幅減慢電腦啟動及使用者登入的速度。 應用程式控制項 不會無限期地等待指令碼結果 - 將會套用 30 秒逾時設定。 |
EnableSignatureOptimization |
數字 |
此設定可改善使用簽章時規則檢查的效能。完整路徑不符的檔案將不會進行雜湊,因為我們推斷這些並非相同檔案。設為 1 以啟用。 啟用此設定及 ExtendedAuditInfo,將不會在稽核中繼資料中顯示任何已雜湊的檔案名稱。 |
ExplicitShellProgram |
文字 |
此設定由應用程式存取控制項 (AAC) 所使用。應用程式控制項 將命令介面程式 (預設為 Explorer.exe) 的啟動,視為認定工作階段已經登入的觸發程序。命令介面應用程式會因環境和技術的不同而有所改變,而代理程式有時會無法識別它。應用程式控制項 將會使用此清單 (預設命令介面應用程式以外的項目) 中的應用程式來判斷認定工作階段已經登入的時間。這是以分號分隔的完整路徑或檔案名清單。 |
ExProcessNames |
文字 |
應從篩選器驅動程式排除之檔案名稱的空格分隔清單。 變更此設定需要代理程式重新啟動才能生效。 |
ExtendedAuditInfo |
數字 |
此設定會展開已稽核事件的檔案資訊。其會回報各檔案之已稽核事件內的安全雜湊演算法 1 (SHA-1) 雜湊、檔案大小、檔案及產品版本、檔案說明、廠商、公司名稱及產品名稱。這些資訊會隨即新增至事件記錄內的檔案名稱之後。此設定依預設啟用。若要將其關閉,請輸入值 0。 啟用 EnableSignatureOptimization 設定時,即停用雜湊或總和檢查碼產生。 |
ForestRootDNQuery |
數字 |
將值設定為 1 以啟用應用程式控制項代理程式來執行樹系根查詢。該查詢包括為了裝置規則內 OU 及電腦群組成員資格而設的追蹤轉介,藉此判斷連接裝置的專有名稱。 |
ImageHijackDetectionInclude |
文字 |
驗證所有子處理序的處理序名稱清單,藉此確保子映像執行時不會損毀或遭修改,而且與初始要求的項目相符。若子處理序未經驗證,便會遭到終止。此為分號分隔的完整路徑或檔案名稱清單。 |
MultipleHostsSameIP |
數字 |
允許「應用程式網路存取控制項」(ANAC) 以相同 IP 位址搭配多個主機運作。其會取出 IP 位址網域名稱快取,並允許不同網域在相同伺服器上執行時運作。設定為值 1 即會啟用。 |
NetEnableRevDNS |
數字 |
由「應用程式網路存取控制項」(ANAC) 所使用,而此設定會在各個要求上全域啟用反向 DNS 查詢檢查以存取網路資源。啟用此設定會覆寫 NetEnabledRevDNSList 和 RevDNSList 設定。設定為值 1 即會啟用。 此功能需要管理員在公司的 DNS 伺服器上啟用和設定反向查詢區域。 |
NetEnableRevDNSList |
數字 |
由「應用程式網路存取控制項」(ANAC) 所使用,而此設定僅會針對 RevDNSList 內列出的 IP 位址啟用反向 DNS 查詢檢查。此設定必須與 RevDNSList 設定搭配使用 - 設定為值 1 即可啟用。 此功能需要管理員在公司的 DNS 伺服器上啟用和設定反向查詢區域。 |
OwnershipChange |
數字 |
應用程式控制項 會偵測非受信任所有者是否變更了信任檔案。如有此類情況,檔案所有者會變更為非受信任使用者,而且任何執行要求均會封鎖。某些應用程式會直接覆寫檔案,導致在預設情況下 應用程式控制項 無法偵測到該情況,而檔案所有者亦未變更。當啟用時,應用程式控制項 會執行額外檢查來攔截所有檔案變更,而且應能攔截覆寫情況。設定為值 1 即會啟用。 |
PCRRetainOnNewConfig |
數字 |
控制在發佈新組態時處理「原則變更要求」(PCR) 的方式。此功能依預設為停用 - 在收到新組態時便移除已授權 PCR。
設定為 1 的值,以便在發佈新組態時保留已授權原則變更要求。
|
RdmHookEx |
文字 |
於「權限搜尋模式」(PDM) 內使用且 PDM 特定功能未與 應用程式控制項 的 Windows 鈎點掛勾的應用程式清單。值應為分號分隔的檔案名稱清單。 |
RemoveDFSCheckOne |
數字 |
當檔案儲存在 DFS 磁碟機上,應用程式控制項 代理程式會使用多種策略來評估正確的 UNC 路徑。若 Active Directory 有大量指令碼及執行檔存入及進行複寫,則其中一種策略可能會導致登入時出現延遲。設定為值 1 即會啟用,可使 應用程式控制項 忽略此策略,並於此類情況中提高效能。 |
RevDNSList |
變動 |
此設定僅在與 NetEnableRevDNSList 一同使用時才適用,並且是由「應用程式網路存取控制項」(ANAC) 所使用。其包含將要進行反向 DNS 查詢檢查的 IP 位址。而 IP 位址應以 IPv4 小數點十進位格式 (n.n.n.n) 表示,並存在於分號分隔的清單之中。 此設定需要管理員在公司的 DNS 伺服器上啟用和設定反向查詢區域。 |
SECancelButtonText |
文字 |
「自我提高權限」對話方塊上「取消」按鈕顯示的文字。 |
SelfElevatePropertiesEnabled |
數字 |
將此值設定為 '1' 以啟用屬性的自我提高權限。此功能依預設為停用。 |
SelfElevatePropertiesMenuText |
文字 |
針對屬性的自我提高權限的內容功能表選項內的文字。 |
SEOkButtonText |
文字 |
「自我提高權限」對話方塊上「確定」按鈕顯示的文字。 |
TVChecking |
數字 |
啟用此設定,會使 應用程式控制項 忽略所有檔案的受信任廠商檢查,即使組態包含受信任廠商的項目亦同。設定為值 0 即會啟用此設定。 此設定是為疑難排解問題所設。 |
UrlRedirectionSecPolicy |
數字 |
依預設,「URL 重新導向」功能會忽略安全性原則。此工程設定允許管理員強制 URL 重新導向遵循已設定的安全性原則。設定為值 1 即會啟用。 不支援自助授權。 |
UrmForceMediumIntegrityLevel |
文字 |
「使用者權限管理」(UPM) 自訂設定用於在使用者權限是提高應用程式時覆寫整合層級,在預設情況下將整合層級設定為高。當使用此設定時,該層級會降為中。此值應為分號分隔的檔案名稱清單。 |
UrmHookEx |
文字 |
應用程式控制項 利用 Windows 掛勾做為「使用者權限管理」功能的一部分。在罕見情況下,掛勾時應用程式會出現非預期的行為。此設定列出了「使用者權限管理」特定功能未掛勾的應用程式。 若有應用程式同時以 AppHookEx 和 UrmHookEx 命名,則 AmAppHook.dll 不會載入。多個輸入項會以分號分隔。 |
UrmPauseConsoleExit |
文字 |
由「使用者權限管理」功能所使用。在提高控制台應用程式時,新應用程式可在控制台視窗中顯示。應用程式會運行直到完成,然後關閉。若使用者想要查看程式輸出,則會是個問題。此設定可讓應用程式在您按下任意鍵前持續保留。這是以分號分隔的完整路徑或檔案名清單。 |
UrmSecPolicy |
數字 |
依預設,「使用者權限管理」功能會忽略大部分安全性原則。除了選取「僅限稽核」模式之外,其餘情況都會套用「使用者權限管理」規則。此自訂設定允許管理員強制「使用者權限管理」遵循已設定的安全性原則。針對「沒有限制」和「自助授權」安全性層級,不會套用「使用者權限管理」規則。針對「受限制」安全性層級,會套用「使用者權限管理」規則。 設定為值 1 即會啟用此設定。 |