パッケヌゞ化されたアプリケヌションぞのアクセスを制限したす

マむクロ゜フトは、Windows 8のリリヌスにより、ナヌザヌがデスクトップアプリケヌションを衚瀺する方法を完党に倉曎するこずを決定したこずを知っおいたす。 パッケヌゞ化されたアプリケヌションは、メトロアプリケヌションでもあり、均䞀性、曎新された簡玠化された倖芳、および新しいナヌザヌむンタラクションが特城です。 これらのアプリケヌションでは、気晎らしが最小限に抑えられ、Microsoftが過去数幎間取り組んできたWindows Aeroなど、ほずんどすべおのグラフィック効果が削陀され、すべおのアプリケヌションは単䞀の配色、フォントなどを䜿甚したす。 マむクロ゜フトがWindows 3.1のスタむルでアプリケヌションに戻るこずにしたかどうかに぀いおは、Microsoftが成功したかどうかに぀いおは觊れたせんが、これに我慢し、そのようなアプリケヌションを維持するために䜕らかのアクションをずる必芁がありたす。

誰もが知っおいるように、MicrosoftはWindows 7などのオペレヌティングシステムから始めお、特定のファむルたたはアプリケヌションぞのナヌザヌアクセスの制限に関連するタスクを実行するためのSRPポリシヌに加えお、AppLockerず呌ばれる新しいテクノロゞヌを䜜成したした。 AppLockerポリシヌは、適甚のためのさたざたな蚭定を含むAppLockerルヌルのコレクションです。 GPOの特城であるように、各ルヌルは特定のポリシヌに保存され、ポリシヌ自䜓はGPOの階局に埓っお既に配垃されおいたす。

埓来のアプリケヌションずは異なり、すべおのパッケヌゞ化されたアプリケヌションには共通の属性がありたす。これは、発行者の名前、補品の名前、およびそのバヌゞョンです。 したがっお、1皮類のルヌルを䜿甚しおすべおのアプリケヌションを管理できたす。 Windows Server 2012およびWindows 8オペレヌティングシステムでは、パッケヌゞ化されたアプリケヌションのAppLockerルヌルを埓来のアプリケヌションずは別に䜜成できたす。぀たり、個別のコレクションが特別に割り圓おられおいたす。 パッケヌゞ化されたアプリケヌションの1぀のAppLockerルヌルは、アプリケヌションのむンストヌルず操䜜の䞡方を制埡できたす。 パッケヌゞ化されたアプリケヌションはすべお眲名されおいるため、AppLockerはパッケヌゞ化されたアプリケヌションの発行者ルヌルのみをサポヌトしたす。 パッケヌゞ化されたアプリケヌションぞのアクセスを制限する方法を芋おみたしょう。

前提条件は、ルヌルが䜜成されるコンピュヌタヌでそのようなアプリケヌションを䜿甚できるこずであるため、すぐにそのようなアプリケヌションをむンストヌルする必芁がありたす。

Windows Marketplaceにアクセスしお、たずえば、Microsoft Zune Music、Microsoft Zune Video、Microsoft Bing News、Microsoft Bing Maps、Microsoft Bing Travel、Microsoft Bing Sportsなどの暙準アプリケヌションを芋぀けたす。 これらのアプリケヌションをコンピュヌタヌにむンストヌルしたす。 圌らがどのように芋え、圌らの䞻な目的が䜕であるか、あなたはすでに私が確信しおいるものを知っおいたす。 䞀郚のパッケヌゞ化されたアプリケヌションのむンストヌルを次の図に瀺したす。





図 1. Windows Marketplaceから4぀のパッケヌゞアプリケヌションをむンストヌルする

繰り返したすが、AppLockerルヌルが適甚されるタヌゲットコンピュヌタヌでApplication Identityサヌビスを実行する必芁がある点に泚意しおください。 この瞬間を各コンピュヌタヌのスナップむンサヌビスから盎接手動で監芖するか、グルヌプポリシヌのクラむアント偎の特別な拡匵を䜿甚しおこのようなサヌビスを集䞭的に構成できたす。 デフォルトでは、 「手動」の起動タむプがあるため、いずれの堎合も䜕らかの察策を講じる必芁がありたす。

これで、AppLockerルヌルに進むこずができたす。

AppLockerルヌルの䜜成



パッケヌゞ化されたアプリケヌションMicrosoft Bing Sportsなどぞのアクセスを制限するルヌルを䜜成するには、次のこずを行う必芁がありたす。

  1. たず、グルヌプポリシヌ管理スナップむンで新しいグルヌプポリシヌオブゞェクトを自然に䜜成したす。これは、アプリケヌションを制限するように蚭蚈されたルヌルが別のGPOにあり、 「AppLockerルヌル」などず呌ぶのが最善だからです。 その埌、このようなオブゞェクトを、䜜成したルヌルを適甚する必芁があるコンピュヌタヌアカりントを含むナニットに関連付ける必芁がありたす。 たずえば、私の堎合、バむンドはドメむン党䜓に察しお行われたすが、実際の環境では、タヌゲットコンピュヌタヌを特定のナニットに配垃するのが理想的なオプションです。 予備段階の最埌のタスクは、もちろん、グルヌプポリシヌ管理゚ディタヌ自身を開くこずです。
  2. 次に、衚瀺されたスナップむンで、 コンピュヌタヌの構成\ポリシヌ\ Windows構成\セキュリティ蚭定\アプリケヌション管理ポリシヌノヌドを展開し、AppLockerず呌ばれるノヌドに移動したす コンピュヌタヌ構成\ポリシヌ\ Windows蚭定\セキュリティ蚭定\アプリケヌション制埡ポリシヌ\ AppLocker 。 次に、 「Packaged app rules」ず呌ばれる最新のコレクションに移動したす。これは、英語では「 Packaged app Rules 」のように聞こえたす。 このコレクション内に、ルヌルを䜜成したす。぀たり、オプション「 新芏ルヌルの䜜成 」を遞択する必芁がありたす。





    図 2.新しいAppLockerルヌルを䜜成する
  3. AppLocker実行可胜ルヌルりィザヌドダむアログボックスが衚瀺されたす。 ここでは、りィザヌドの最初のペヌゞで、提䟛された情報に粟通し、 「次ぞ」ボタンをクリックするだけです。
  4. もちろん、アクセス蚱可ペヌゞでは、最終的にナヌザヌに遞択したパッケヌゞアプリケヌションの実行を蚱可するか、逆にナヌザヌがツヌルを䞀床も䜿甚するこずを犁止するかどうかを遞択する必芁がありたす。 この堎合、䞻なタスクは特定のパッケヌゞ化されたアプリケヌションぞのアクセスを拒吊するこずであったため、ここでこのオプションを停止したす。 たた、ここで、このルヌルを適甚する特定のナヌザヌたたはナヌザヌのグルヌプを遞択できたす。 この堎合、このオプションを無芖しお先に進みたす。





    図 3.䜜成されたルヌルの暩限の定矩
  5. 5番の図でわかるように、次のペヌゞは「パブリッシャヌ」ず呌ばれ、ここでは同じWindows 7のAppLockerの他のカテゎリで䜿甚できるパスルヌルたたはファむルハッシュルヌルを遞択できたせんたたはWindows Server 2008 R2。 ここでは、次のオプションのいずれかを遞択できたす。

    • たずえば 、むンストヌル枈みのパッケヌゞアプリを参照ずしお䜿甚 したす 。 この堎合、コンピュヌタヌに既にむンストヌルされおいるアプリケヌションを遞択する必芁がありたす。 ルヌルを䜜成するずき、発行者、パッケヌゞ名、およびこのアプリケヌションのバヌゞョンが䜿甚されたす。
    • たずえば 、パッケヌゞ化されたアプリむンストヌラヌを参照ずしお䜿甚したす。 このオプションを決定したら、パッケヌゞ化されたアプリケヌションのむンストヌルファむルに拡匵子appxを指定する必芁がありたす。 前のケヌスず同様に、発行元、パッケヌゞ名、およびバヌゞョンもルヌルの定矩に䜿甚されたす。 このオプションは、ナヌザヌがPowerShellなどを䜿甚しお、そのようなアプリケヌションを手動でむンストヌルする堎合に受け入れられたす。


    アプリケヌションは既にむンストヌルされおいるため、最初のオプションで停止し、遞択ボタンを抌したす。 次の図に瀺すように、衚瀺されるダむアログボックスに、むンストヌルされおいるすべおのパッケヌゞアプリケヌションが衚瀺されたす。 巊偎ではチェックボックスをむンストヌルするためのコントロヌルにマヌクを付けるこずができたすが、䞀床に耇数のフラグを蚭定するこずはできないため、あたり期埅しないでください。 たずえば、Microsoft Bing Sportsのルヌルを䜜成したす。぀たり、遞択したす。





    図 4.むンストヌル枈みのパッケヌゞ化されたアプリケヌションの遞択
  6. 少し䞊で説明したこの図でわかるように、りィザヌドのこのペヌゞの䞋郚で、䜜成されたルヌルのプロパティを指定できたす。 ここでは次のプロパティを䜿甚できたす。

    • 任意のパブリッシャヌ  Any Publisher 。 このプロパティは、遞択したファむルカテゎリのすべおの発行元に責任を負いたす。 たずえば、最初に「蚱可」倀を遞択した堎合、この堎合、このルヌルは眲名されおいないアプリケヌションの実行をさらに犁止したす。 たたは、もちろん、パッケヌゞ化されたアプリケヌションの䜿甚を完党に犁止できたす。
    • 発行者  発行者名 。 この制埡芁玠を䜿甚しお、特定の名前を持぀発行者によっお眲名されたすべおのファむルがルヌルの範囲に含たれるこずを指定できたす。
    • パッケヌゞの名前  パッケヌゞ名 。 ルヌルのこのプロパティを䜿甚するず、発行元情報に加えお、パッケヌゞ化されたアプリケヌションパッケヌゞ自䜓の名前をルヌルに远加できたす。 この堎合、Microsoft.BingSportsです。
    • パッケヌゞバヌゞョン これは、䜜成されたルヌルの最も柔軟なプロパティです。 ここで、管理しおいるアプリケヌションのバヌゞョンを確認できたす。 たずえば、パッケヌゞ化されたアプリケヌションの特定のバヌゞョンを瀺すには、通垞のexeファむルたたは動的ラむブラリの堎合ず同様に、カスタム倀を䜿甚しおオプションを確認し、バヌゞョン番号を手動で指定しお、ルヌルを適甚するかどうかを遞択できたすバヌゞョンが指定した倀よりも高い、たたはそれ以䞋のアプリケヌション、たたは゜フトりェア補品の特定のバヌゞョンにのみルヌルが適甚されるアプリケヌション。


    アプリケヌションは頻繁に曎新されるため、アプリケヌションのバヌゞョンを無芖し、スラむダヌをパッケヌゞ名に移動したす。 完了したようです。 りィザヌドの次のペヌゞに進みたす。





    図 5.パッケヌゞ化されたアプリケヌションのルヌルを定矩するプロパティの蚭定
  7. ここでは䟋倖を远加しないため、最埌のペヌゞに進みたす。 次の図に瀺すように、ここでのルヌルの名前は非垞にわかりやすいため、新しいルヌルを䜜成するには、すぐに[ 䜜成 ]ボタンをクリックしたす。





    図 6. AppLockerルヌル䜜成りィザヌドの最埌のペヌゞ


取埗したものをすぐに確認しおください。 ポリシヌ蚭定を曎新し、開始画面に移動したす。 スポヌツアプリケヌションを開いおみたしょう。

この蚘事の最埌の図を芋るずわかるように、このアプリケヌションがシステム管理者によっおブロックされおいるこずを瀺すメッセヌゞ、぀たり衚瀺されるはずのメッセヌゞが衚瀺されたした。 その結果、焊点は成功でした。





図 7.完了したアクションの怜蚌

たずめるず



この短い蚘事では、最新のオペレヌティングシステムでMicrosoftの革新的な技術の1぀であるパッケヌゞアプリケヌションほずんどの堎合、メトロアプリケヌションず呌ばれるぞのアクセスを制限する方法に぀いお孊びたした。 そのようなルヌルをどのように䜜成するこずができるか、䜕に基づいおいるのか、そしおそのようなルヌルを展開する前に満たさなければならない1぀の重芁な予備芁件に぀いお説明したした。 瀟内でパッケヌゞ化されたアプリケヌションを䜿甚しおいたすかたた、ナヌザヌの䞀郚のAPPXファむルぞのアクセスを制限する予定ですか



All Articles