Applocker auf Win10 oder 11 Home? So geht es!

DerWoWusste
article-picture
Moin.

Applocker war traditionell den Windowseditionen Enterprise und Education vorbehalten geblieben, nur diese konnten Applocker per GPO aktivieren und managen.

Doch dann sorgte Microsoft mit der neuen Dokumentation https://docs.microsoft.com/en-us/windows/security/threat-protection/wind ... für Verwirrung (zumindest bei mir):

You can use the AppLocker CSP to configure AppLocker policies on any edition of Windows 10 and Windows 11 supported by Mobile Device Management (MDM).

Gut, "wie kommt man an das MDM ran?", ist die nächste Frage. Ich hatte schon geahnt, dass es da eine Möglichkeit für lau gibt, war aber noch nicht darüber gestolpert, bislang, da ich auch kein MDM-Pilot bin.

Eine Microsoft MVP ist so freundlich, das Ganze aufzuklären und hier aufzuzeigen, dass es auch ohne MDM, rein mit Powershell funktioniert. Diese Skripte sollte Ihr Euch gut weglegen, wenn Ihr es mal benötigt: https://github.com/sandytsang/MSIntune/tree/master/Intune-PowerShell/App ...

Vergleicht man das mit dem C't-Projekt "restric'tor" https://www.heise.de/download/product/restrictor welches den Vorgänger von Applocker für alle Editionen bereitstellt, indem es ein Frontend bietet, fällt auf, dass restric'tor zwar weitaus besser aussieht, aber auch entscheidend weniger kann: es kann z.B. nicht den Zugriff auf UWP-("Store")Apps beschränken, was doch eine wichtige Sache ist.

Die verlinkten Skripte sind für .exe-Einschränkungen, nicht für UWP-Apps. Wäre doch nett, wenn jemand von uns noch ein Codebeispiel für UWP-Apps erstellt und hier anhängt, das z.B. nur den Taschenrechner erlaubt, aber alle anderen UWP-Apps inklusive Store sperrt!

PS: Der MDM-Ansatz kommt ohne den Dienst "AppIDsvc" (Anwendungsidentität) aus. Somit muss dieser nicht laufen, kann aber auch nicht, um alle Maßnahmen zu deaktivieren, einfach gestoppt werden!

Content-Key: 1647775851

Url: https://administrator.de/contentid/1647775851

Ausgedruckt am: 28.01.2022 um 15:01 Uhr

Mitglied: surreal1
surreal1 22.12.2021 um 23:13:59 Uhr
Goto Top
Danke für diesen sehr interessanten Post. Ich war selber schon ziemlich lange auf der Suche, die vollständige Funktion von Applocker auf Pro Versionen nutzen zu können. Dieser Ansatz geht schon Mal in die richtige Richtung.

Leider ist jedoch der Aufwand groß, da GPOs einem sehr viel administrativen Aufwand ersparen, die Fehleranfälligkeit steigt mit selbstangepasste Scripten.

Ist man jedoch auf so eine Funktion angewiesen, lohnt sich der Aufwand, den man mit bestimmten Methoden einfach umgehen kann um eine Menge Geld für Drittanbieter Lösungen zu sparen und den Overhead gering zu halten.
Mitglied: DerWoWusste
DerWoWusste 23.12.2021 um 07:36:50 Uhr
Goto Top
Kann ich nicht nachvollziehen. Du testest Applockerpolicies eh, somit fallen Fehler auf.
Und deployen lässt sich ein Script per GPO. Der Aufwand ist der gleiche, es ist sogar übersichtlicher als die GUI.
Heiß diskutierte Beiträge
question
Abschätzung Nutzungsdauer von neuer Serverhardware gelöst lcer00Vor 1 TagFrageHardware9 Kommentare

Hallo zusammen, bei uns stehen 2022 Neuanschaffungen an. Dabei geht es um einen Backupserver (das Cloud-Konzept überzeugt mich immer noch nicht vollständig ) und demnächst ...

question
Vorkehrungen für einen StromausfallahussainVor 1 TagFrageNetzwerke10 Kommentare

Hallo, wir betreiben ein Netzwerk mit 8 Clients, Router, Switches, IP-Telefonen, NAS und einem kleinen Anwendungsserver. Unsere einzige Vorkehrung gegen einen Stromausfall/Blackout ist aktuell eine ...

tutorial
IKEv2 VPN Server für Windows und Apple Clients mit Raspberry PiaquiVor 1 TagAnleitungLAN, WAN, Wireless1 Kommentar

Einleitung Das folgende Tutorial erhebt keinen Anspruch auf Vollständigkeit und ist ein einfaches Framework was die Funktion eines IPsec VPN Servers im groben Rahmen aufzeigt. ...

question
Acrobat Reader in 32bit? kein 64?Cougar77Vor 1 TagFrageMultimedia8 Kommentare

Hi, ich versteh grade den Acrobat Reader nicht Wenn ich den aktuellen Reader für die Verteilung im Unternehmen runterlade, installiert es den Reader in der ...

question
Zwei Glasfaseranschlüsse zu einem Lan Netzwerk verbinden gelöst Moritz2009Vor 1 TagFrageNetzwerke7 Kommentare

Hallo zusammen, ist es möglich zwei Glasfaser (FTTH-500Mbits/s) Anschlüsse, mit je einer Fritz!Box 7590 und 7530, in einem Netzwerk zu betreiben? Die Fritz!Boxen werden jeweils ...

question
Backup Software für PostgreSQLDaniVor 1 TagFrageDatenbanken11 Kommentare

Moin, für eine Anwendung kommt PostgreSQL 13.5 zum Einsatz. Leider nicht unter Linux, sondern läuft unter Windows Server 2019. Nun gibt es für jeden Kollegen ...

question
OS-Installation auf ProLiant Microserver Gen10 Plus schlägt fehl gelöst keine-ahnungVor 8 StundenFrageWindows Installation12 Kommentare

Moin at all, ich habe gestern stundenlang mit der o.g. Kiste gekämpft, um dort ein Windows 2016 (HPE ROK) zu installieren - keine Chance. In ...

question
Macos monterey auf normalen PC installierenjj-webhostingVor 22 StundenFrageMac OS X5 Kommentare

Hallo zusammen, Mich würde mal folgendes interessieren, kann man MacOS Monterey auch auf ein normalen PC installieren? Sprich auf kein Macbook? Wäre für mich interessant, ...