グループ ポリシーを使用して App Control for Business ポリシーをデプロイする
注
App Control for Business の一部の機能は、特定の Windows バージョンでのみ使用できます。 アプリ制御機能の可用性について詳しくは、こちらをご覧ください。
重要
既知の問題のため、メモリ整合性が有効になっているシステムで再起動を行い、新しい署名されたアプリコントロールベースポリシーを常にアクティブにする必要があります。 グループ ポリシーの代わりに、スクリプトを使用して新しい署名されたアプリコントロールベースポリシーをデプロイし、システム再起動でポリシーをアクティブ化します。
この問題は、システムで既にアクティブになっている署名済みの基本ポリシー、署名されていないポリシーの展開、または補足ポリシーの展開 (署名済みまたは署名なし) の更新には影響しません。 また、メモリ整合性を実行していないシステムへのデプロイにも影響しません。
単一ポリシー形式の App Control for Business ポリシー (1903 以前のポリシー スキーマ) は、グループ ポリシーで簡単に展開および管理できます。
重要
App Control for Business ポリシーのグループ ポリシーベースのデプロイでは、単一ポリシー形式のアプリ制御ポリシーのみがサポートされます。 Windows 10 1903 以降、またはWindows 11を実行しているデバイスでアプリ制御を使用するには、ポリシーの展開に別の方法を使用することをお勧めします。
これで、アプリ制御ポリシーがバイナリ形式に変換されます。 そうでない場合は、「 App Control for Business ポリシーの展開」で説明されている手順に従います。
次の手順では、Contoso GPO テストという GPO を使用して、SiPolicy.p7b というアプリ制御ポリシーをアプリコントロール対応 PC というテスト OU に展開する方法について説明します。
グループ ポリシーを使用して App Control for Business ポリシーをデプロイおよび管理するには、
RSAT がインストールされているクライアント コンピューターで、GPMC.MSC を実行して GPMC を開きます。
新しい GPO を作成する: OU を右クリックし、[ このドメインに GPO を作成する] を選択し、ここにリンクします。
注
任意の OU 名を使用できます。 また、セキュリティ グループのフィルター処理は、「 プラン for App Control for Business ライフサイクル ポリシー管理」で説明されているように、アプリ制御ポリシーを組み合わせる (または個別に保持する) さまざまな方法を検討する場合にオプションです。
新しい GPO の名前を指定します。 任意の名前を選択できます。
[グループ ポリシー管理] エディターを開きます。新しい GPO を右クリックし、[編集] を選択します。
選択した GPO で、コンピューターの構成\管理用テンプレート\System\Device Guard に移動します。 [ Deploy App Control for Business ] を右クリックし、[編集] を選択 します。
[ App Control for Business の展開 ] ダイアログ ボックスで、[ 有効] オプションを選択し、アプリ制御ポリシーの展開パスを指定します。
このポリシー設定では、ポリシーが各クライアント コンピューターに存在するローカル パスか、クライアント コンピューターがポリシーの最新バージョンを取得するために検索する汎用名前付け規則 (UNC) パスを指定します。 たとえば、「 App Control for Business ポリシーの展開 」で説明されている手順を使用する SiPolicy.p7b へのパスは、%USERPROFILE%\Desktop\SiPolicy.p7b になります。
注
このポリシー ファイルをすべてのコンピューターにコピーする必要はありません。 代わりに、アプリ制御ポリシーを、すべてのコンピューター アカウントがアクセスできるファイル共有にコピーできます。 ここで選んだすべてのポリシーは、個々のクライアント コンピューターに展開するときに、SIPolicy.p7b に変換されます。
注
GPO 設定が .p7b ファイルを参照していることに気付いたかもしれませんが、ファイル拡張子とポリシー バイナリの名前は関係ありません。 ポリシー バイナリの名前に関係なく、Windows 10を実行しているクライアント コンピューターに適用すると、すべて SIPolicy.p7b に変換されます。 異なるアプリ制御ポリシーをさまざまなデバイス セットに展開する場合は、各アプリコントロール ポリシーにフレンドリ名を付け、システムがポリシー名を変換して、共有または他の中央リポジトリで表示するときにポリシーを簡単に区別できるようにすることができます。
グループ ポリシー管理エディターを閉じ、Windows テスト コンピューターを再起動します。 コンピューターを再起動すると、アプリ制御ポリシーが更新されます。