Implementer Windows Defender Application Control
Denne politikindstilling gør det muligt at implementere en politik for kodeintegritet på en maskine for at styre, hvad der er tilladt at køre på den maskine.
Hvis du implementerer en politik for kodeintegritet, begrænser Windows, hvad der kan køres både i kernetilstanden og på Windows-skrivebordet ud fra den politik. Hvis du vil aktivere denne politik, skal maskinen genstartes.
Filstien skal enten være en UNC-sti (f.eks. \\Servernavn\Sharenavn\SIPolicy.p7b) eller en lokal sti, der er gyldig (f.eks. C:\Mappenavn\SIPolicy.p7b). Den lokale maskinkonto (LOCAL SYSTEM) skal have adgangstilladelse til politikfilen.
Hvis der bruges en signeret eller beskyttet politik, så vil en deaktivering af denne politikindstilling ikke fjerne funktionen fra computeren. I stedet skal du enten:
1) først opdatere politikken til en ikkebeskyttet politik og derefter deaktivere indstillingen eller
2) deaktivere indstillingen og derefter fjerne politikken fra hver enkelt computer, hvor brugeren fysisk er til stede.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | DeployConfigCIPolicy |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | SOFTWARE\Policies\Microsoft\Windows\DeviceGuard |
Value Name | ConfigCIPolicyFilePath |
Value Type | REG_SZ |
Default Value |