允许的项目
在此部分:
关于允许的项目
将允许的项目添加到规则集中,以授予用户对特定项的访问权限,而不为他们提供完全的管理权限。 允许的项目显示在符合选定规则集的“允许的项目”列表:
文件
如果只是指定文件名,例如 myapp.exe,则无论应用程序的位置如何,都将允许此文件的所有实例。 如果指定文件的完整路径,例如 \\servername\sharename\myapp.exe,则仅允许应用程序的此实例。 此应用程序的其他实例需要满足其他 应用程序控件 规则才会被准予执行。
- 选择规则集的可执行的控件节点。
- 右键单击并选择允许 > 文件。
将显示“添加文件”对话框。 - 在“属性”选项卡中,单击文本框中的省略号 (...):
- 在“打开”对话框中,导航到要添加的文件,然后单击确定。
- 在可能的情况下,替换环境变量
- 使用正则表达式
- 在参数文本框中输入可选的命令行参数。 输入 Process Explorer 中显示的所有参数。
命令行参数将匹配条件扩展到“文件”字段中输入的范围之外。 如果添加了参数,则必须满足文件和参数才能进行匹配。 可以添加显示在进程命令行上的任何参数,比如 flag、switch、file 和 Guid。
如果需要,您可以选择以下内容:
拒绝的文件 |
允许的文件 |
结果 |
---|---|---|
shutdown.exe |
shutdown.exe 参数: -r -t 30 |
shutdown.exe 只有在命令行上显示“-r -t 30”时运行 - 由 shutdown.exe 运行的任何其他内容都将遭到拒绝。 |
要正确配置允许或拒绝项目的参数,参数必须像在 Process Explorer 中那样显示,例如:
文件: C:\Program Files\Microsoft Office\Root\Office16\WINWORD.EXE
命令行:"C:\Program Files\Microsoft Office\Root\Office16\WINWORD.EXE" /n C:\example.docx
将配置为:
文件:winword.exe 的绝对路径或相对路径
参数:/n C:\example.docx
- 如果需要,请输入文件的可选说明以供将来参考。
- 选择允许文件运行,即使它不属于可信所有者,以向非可信所有者的用户提供对文件的访问权限。
- 选择忽略事件筛选以引发所有事件,不管事件选择中如何设置。
- 要向文件添加元数据,请选择元数据选项卡。
- 要自动填写字段,请选择从文件写入元数据。
- 要添加访问时间,请选择访问时间选项卡。
- 只有在选中仅允许文件在特定时间运行的情况下,才能对访问时间段进行分配。
- 要应用访问时间,请在所需的日期列中选择时间段,可以突出显示多个时间段。
- 右键单击并选择新建允许的时间段,该时间段将变为阴影,表明已被允许。
- 重复步骤 12 和 13,获取所需的时间段和日期。
- 要添加应用程序限制,请选择应用程序限制选项卡。
- 选择启用应用程序限制
- 输入用户在会话期间可以运行应用程序的实例数量。 例如,如果限制设置为 1,并且用户有 1 个实例正在运行,那么在尝试运行第 2 个实例时,系统将不会允许其运行。 注意:这适用于以每个用户为基础,而不是以每台计算机为基础的情况。
- 单击添加将文件添加到规则集的允许的可执行文件。
文件将添加到“允许的项目”工作区。
默认情况下会启用受信任的所有权检查,因此应用程序即便是允许的项目,也必须始终能通过受信任的所有权检查,但上述设置允许您绕过此操作。 尽管可以完全禁用受信任的所有权检查,但不建议这样做。
可以填充以下字段:产品名称、供应商、公司名称、文件描述、文件版本和产品版本。
您可以优化任何数据;选择所需的复选框并编辑相关字段。
如果启用供应商元数据,则可以使用另一个选项 - 在运行时验证证书。 启用此选项后,代理会在证书与文件匹配时验证证书。 单击验证选项以访问在文件匹配期间使用的另一组条件。
有关详细信息,请参阅验证选项。
选择“配置设置 > 可执行的控件 > 存取时间”,即可配置超出访问时间应采取的操作。
文件夹
可以指定整个文件夹,例如 \\servername\servershare\myfolder,该文件夹中的所有应用程序和所有子文件夹(如果需要)都将允许执行。 系统不会对此文件夹中的文件进行任何检查,因此复制到此文件夹中的任何文件都将允许执行。 选择“包括子文件夹”可包括指定目录下的所有目录。 如果添加网络文件或文件夹,则您必须使用 UNC 名称,因为 应用程序控件 代理会忽略驱动器号未配置为本地固定磁盘的任何路径。 用户可通过网络映射的驱动器号来访问网络应用程序,因为在针对配置设置验证路径之前会将路径转换为 UNC 格式。 要自动应用环境变量,请在添加文件或添加文件夹对话框中选择在可能的情况下,替换环境变量。 这样会使路径更通用,以适用于不同的计算机。 通配符支持为指定通用文件路径提供另一层控制。
- 选择规则集的可执行的控件节点。
- 右键单击并选择允许 > 文件夹。
将显示“添加文件夹”对话框。 - 在“属性”选项卡中,单击文本框中的省略号 (...):
- 在“打开”对话框中,导航到要添加的文件夹,然后单击确定。
- 在可能的情况下,替换环境变量
- 使用正则表达式
- 包括子文件夹
- 如果需要,请输入文件夹的可选说明以供将来参考。
- 选择允许文件运行,即使它不属于可信所有者,以向非可信所有者的用户提供对文件的访问权限。
- 选择忽略事件筛选以引发所有事件,不管事件选择中如何设置。
- 要向文件夹添加元数据,请选择元数据选项卡:
- 要自动填写字段,请选择从文件写入元数据。
- 要添加访问时间,请选择访问时间选项卡。
- 只有在选中仅允许文件在特定时间运行的情况下,才能对访问时间段进行分配。
- 要应用访问时间,请在所需的日期列中选择时间段,可以突出显示多个时间段。
- 右键单击并选择新建允许的时间段,该时间段将变为阴影,表明已被允许。
- 重复步骤 12 和 13,获取所需的时间段和日期。
- 单击添加将文件夹添加到规则集的允许的可执行文件夹。
文件夹将添加到“允许”工作区。
如果需要,您可以选择以下内容:
默认情况下会启用受信任的所有权检查,因此应用程序即便是允许的项目,也必须始终能通过受信任的所有权检查,但上述设置允许您绕过此操作。 尽管可以完全禁用受信任的所有权检查,但不建议这样做。
可以填充以下字段:产品名称、供应商、公司名称、文件描述、文件版本和产品版本。
您可以优化任何数据;选择所需的复选框并编辑相关字段。
如果启用供应商元数据,则可以使用另一个选项 - 在运行时验证证书。 启用此选项后,代理会在证书与文件匹配时验证证书。 单击验证选项以访问在文件匹配期间使用的另一组条件。
有关详细信息,请参阅验证选项。
选择“配置设置 > 可执行的控件 > 存取时间”,即可配置超出访问时间应采取的操作。
驱动器
您可以指定整个驱动器(例如 W),并允许执行此驱动器上的所有应用程序,包括子文件夹。 系统不会对此驱动器中的文件进行任何检查,因此复制到此驱动器中任何文件夹的任何文件都允许执行。
使您能够指定允许的可执行驱动器。
- 选择规则集的可执行的控件节点。
- 右键单击并选择允许 > 驱动器。
将显示“添加驱动器”对话框。 - 输入要允许的驱动器号和说明。
- 单击添加将驱动器项添加到允许的可执行文件列表中。
文件哈希
除了文件的数字哈希,还可以添加文件。 这样确保仅可执行特定文件,而非来自任何位置的文件。
使您可以通过文件哈希添加允许的可执行项目。
- 选择规则集的可执行的控件节点。
- 右键单击并选择允许 > 文件哈希。
“文件哈希”对话框随即打开。 - 在“属性”选项卡中,单击文本框中的省略号 (...):
- 在“打开”对话框中,导航到要添加的文件哈希,然后单击确定。
- 在参数文本框中输入可选的命令行参数。 输入 Process Explorer 中显示的所有参数。
命令行参数将匹配条件扩展到“文件”字段中输入的范围之外。 如果添加了参数,则必须满足文件和参数才能进行匹配。 可以添加显示在进程命令行上的任何参数,比如 flag、switch、file 和 Guid。 - 如果需要,请输入文件哈希的可选说明以供将来参考。
- 显示文件哈希值后,选择重新扫描以更新文件哈希。
- 选择忽略事件筛选以引发所有事件,不管事件选择中如何设置。
- 要添加访问时间,请选择访问时间选项卡。
- 只有在选中仅允许文件在特定时间运行的情况下,才能对访问时间段进行分配。
- 要应用访问时间,请在所需的日期列中选择时间段,可以突出显示多个时间段。
- 右键单击并选择新建允许的时间段,该时间段将变为阴影,表明已被允许。
- 重复步骤 12 和 13,获取所需的时间段和日期。
- 单击添加将文件哈希添加到规则集的允许的文件哈希项目。
文件哈希项目将添加到“允许”工作区。
选择“配置设置 > 可执行的控件 > 存取时间”,即可配置超出访问时间应采取的操作。
规则集合
您可以将规则集合添加到任何规则集的允许项目中。
- 选择规则集的可执行的控件节点。
- 右键单击并选择允许 > 规则集合。
“规则集合选择”对话框随即打开。 - 选择要添加到规则集的规则集合的添加到规则复选框。
- 选择规则集合后,您可以选择:
- 允许不可信所有者 - 即使文件未由可信所有者拥有,也允许文件运行。
- 忽略事件筛选 - 不管事件选择中如何设置,都会引发所有事件。
- 单击确定将规则集合添加到规则集的允许的规则集合中。
规则集合将添加到“允许”工作区。