この記事は機械翻訳されています.免責事項
セキュリティ
アプリケーションのセキュリティ
アプリケーションセキュリティ機能により、ユーザーが実行できるアプリケーションとファイルを制御するルールを定義できます。 Web コンソールでアプリケーションセキュリティルールを設定し、ルール設定に必要な情報を取得するツールを提供できます。 また、この機能を使用して、セキュリティルールを含む割り当てグループを作成できます。
構成
プロセスアプリケーションルールとプロセス DLL ルールが有効になっている場合 、上書きモードはデフォルトでオンになります 。 上書きモードでは、最後に処理されたルールが以前に処理されたルールを上書きします。 このモードは、シングルセッションマシンにのみ適用することをお勧めします。 この機能では、次のルールを作成することもできます。
- 実行可能なルール
- Windows インストーラールール
- スクリプトルール
- パッケージアプリルール
- DLLのルール
注意:
ルールを作成する前に、まずデフォルトのルールを追加して、重要なシステムファイルを実行できるようにすることをお勧めします。
-
プロセス・アプリケーション・ルール. 選択すると、 アプリケーションセキュリティ タブ コントロールが有効になり、エージェントは現在の構成セット内のルールを処理し、エージェント ホスト上の AppLocker ルールに変換します。 選択されていない場合、 アプリケーションセキュリティ タブ コントロールは無効になります。
注意:
Workspace Environment Management 管理コンソールが Windows 7 SP1 または Windows Server 2008 R2 SP1 (またはそれ以前のバージョン) にインストールされている場合、このオプションは使用できません。
-
プロセス DLL ルール. 選択すると、エージェントは現在の構成セット内の DLL ルールを処理します。 このオプションは、 プロセス・アプリケーション・セキュリティ・ルール.
重要:
DLL ルールを使用する場合は、次の DLL ルールを作成する必要があります。 許す 許可されたすべてのアプリで使用される各 DLL のアクセス許可。
注意
DLL ルールを使用すると、パフォーマンスが低下する可能性があります。
-
ザ 上書き そして マージ 設定では、エージェントがアプリケーションセキュリティルールを処理する方法を決定できます。
- 上書き。 既存のルールを上書きできます。 選択すると、最後に処理されたルールは、以前に処理されたルールを上書きします。 このモードは、シングルセッションマシンにのみ適用することをお勧めします。
- マージ. ルールを既存のルールとマージできます。 競合が発生すると、最後に処理されたルールは、以前に処理されたルールを上書きします。 マージ中にルールの適用設定を変更する必要がある場合は、マージ モードが異なる場合は古い値が保持されるため、上書きモードを使用します。
ルール コレクション
各コレクション名は、含まれるルールの数を示します (例: (12))。 コレクション名をクリックすると、ルール リストが次のいずれかのコレクションにフィルターされます。
- 実行可能ルール. アプリケーションに関連付けられている .exe および .com 拡張子を持つファイルを含むルール。
- Windows のルール. クライアント コンピューターとサーバー上のファイルのインストールを制御するインストーラー ファイル形式 (.msi、.msp、.mst) を含むルール。
- スクリプトルール. 次の形式のファイルを含むルール:.ps1、.bat、.cmd、.vbs、.js。
- パッケージ化されたルール. パッケージ アプリ (ユニバーサル Windows アプリとも呼ばれます) を含むルール。 パッケージ アプリでは、アプリ パッケージ内のすべてのファイルが同じ ID を共有します。 したがって、1 つのルールでアプリ全体を制御できます。 Workspace Environment Management は、パッケージアプリの発行者ルールのみをサポートします。
- DLL ルール. 次の形式のファイルを含むルール:.dll、.ocx。
ルールリストをコレクションにフィルタリングすると、 ルールの施行 オプションが利用可能です。 次のルール適用値を使用できます。
オフ (デフォルト)。 ルールが作成され、 オフこれは、適用されないことを意味します。
オン. ルールが作成され、 適用これは、エージェントホスト上でアクティブであることを意味します。
監査. ルールが作成され、 監査これは、エージェントホスト上で非アクティブ状態にあることを意味します。
Windows インストーラールールの作成
これには、[基本情報] と [例外] の 2 つのメニュー項目が含まれます。 Windows インストーラールールを作成するには、[基本情報] と [例外] で次の手順を実行します。
- [ルールを作成] を選択すると、[Windows インストーラールールの作成] ページが表示されます。
- 名前とオプションの説明を入力します。
- 目的のアクションを選択します。
- を選択します。 条件の種類 とか パス, 発行者又は ファイルハッシュ ドロップダウンリストから。
- [ファイル情報ビューアを開く] を選択すると、WEM ツールハブに移動します。 WEM ツールハブ**を使用すると、必要な情報をすばやく入手できます。 詳細については、「ファイル情報ビューア」を参照してください。
- 必要に応じて、通常は主要な基準に基づいてルールに含まれるファイルを含めるための例外を追加できます。 このタスクを実行するには、[例外を追加] を選択します。
- WEM Tool Hub に移動して、[ファイル情報ビューア] で指定された基準のいずれかからデータをコピーし、[ファイル情報ビューアーから貼り付け] をクリックします。
- [完了] をクリックします。
- [割り当ての管理] ページで必要に応じて割り当てを更新するには、[割り当てに進む] を選択します。
- このアイテムを割り当てる割り当てターゲット (ユーザーとグループ) を選択します。 フィルターを使用して課題をコンテキスト化します。 指定したフィルタは上書きモードでのみ有効で 、エージェントバージョン 2406 以降でのみサポートされます。
- 特定のルールをすべてのファイルに適用する必要がある場合は、アスタリスクを入力します。
権限昇格
この機能は、管理者権限で特定のプログラムを実行するためのルールを定義します。 管理者以外のユーザーの権限を、一部の実行可能ファイルに必要な管理者レベルに昇格できます。 その結果、ユーザーは Administrators グループのメンバーであるかのようにこれらの実行可能ファイルを起動できます。
権限昇格オプション
-
権限昇格ルールを処理: 選択すると、エージェントが権限昇格設定を処理できるようになり、[権限昇格] タブの他のオプションが使用できるようになります。
-
Windows Server OS に適用: 特権の昇格設定を Windows Server オペレーティング システムに適用するかどうかを制御します。 選択すると、ユーザーに割り当てられたルールが Windows Server マシンで機能します。 デフォルトでは、このオプションは無効になっています。
-
RunAsInvoker を強制: すべての実行可能ファイルを現在の Windows アカウントで強制的に実行するかどうかを制御します。 選択すると、管理者として実行可能ファイルを実行するようユーザーに求められません。
このペインには、設定したルールの完全なリストも表示されます。 ルール リストを特定のルール タイプにフィルター処理するには、[ 実行可能ファイルのルール]、[ Windows インストーラーのルール]、または [ 自己昇格 ] をクリックします。 [ 検索 ] を使用して、リストをフィルタできます。 割り当てられた列には、割り当てられたユーザーまたはユーザー グループのチェックマーク アイコンが表示されます。
サポートされているルール
実行可能ルールと Windows インストーラールの 2 種類のルールを使用して、特権の昇格を設定できます。
-
実行可能ルール: アプリケーションに関連付けられた .exe および .com 拡張子を持つファイルを含むルール。
-
Windows インストーラー ルール: アプリケーションに関連付けられた拡張子
.msi
および.msp
のインストーラー ファイルを含むルール。 Windows インストーラー ルールを追加するときは、次のシナリオを考慮してください。- 権限昇格は、Microsoftの msiexec.exe にのみ適用されます。
.msi
および.msp
Windowsインストーラーファイルの展開に使用するツールが msiexec.exe であることを確認します。 - プロセスが指定された Windows インストーラー規則と一致し、その親プロセスが指定された実行可能規則と一致するとします。 指定した実行可能ルールで[ 子プロセスに適用 ]設定を有効にしない限り、プロセスは昇格された権限を取得できません。
- 権限昇格は、Microsoftの msiexec.exe にのみ適用されます。
-
自己昇格: 有効にすると、ファイルを右クリックしたときのコンテキスト メニューで 管理者権限で実行 オプションが使用できるようになります。 このオプションを選択すると、昇格の理由を入力するよう求められます。 指定した基準に基づいて、昇格が許可または拒否されます。 ルールを構成するには、 WEM ツール ハブ > ファイル情報ビューアー を使用して、パス、発行元、ハッシュ値などの必要な情報をすばやく取得できます。 また、期間を指定したり、曜日を選択したり、オプションでルールが有効なマシンを決定するための基準を設定することもできます。 もし 自己昇格 トグルが構成セットで初めて有効になると、自己昇格ルールが作成され、割り当てターゲットの割り当てを管理するときにルール リストに表示されます。 ルールは作成後に削除されることはありません。
ルールが有効になる期間を指定できます。 また、必要に応じて、ルールを適用するマシンを決定するための条件を設定できます。 次の条件のすべてまたはいずれかに一致することを選択できます。
- マシンカタログ名
- デリバリーグループ名
- デバイス名
- IPアドレス
- OSプラットフォームタイプ
- OSのバージョン
- 永続的なマシンのステータス
実行可能ファイルのルール、 Windows インストーラーのルール、または 自己昇格 ルールを選択すると、 アクション セクションに、使用可能な次のアクションが表示されます。
-
編集。 既存の実行可能ルールを編集できます。
-
[削除]。 既存の実行可能ルールを削除できます。
-
ルールを作成します。 実行可能なルールを作成できます。 実行可能なルールを作成するには、ウィザードの指示に従います。