กำหนดค่าการควบคุมแอปสำหรับธุรกิจใน Intune

/th/images/Configure-App-Control-for-Business-in-Intune_ftimg.png

คู่มือที่ครอบคลุมนี้จะแนะนำคุณตลอดขั้นตอนการกำหนดค่าการควบคุมแอปสำหรับธุรกิจใน Intune คุณจะได้เรียนรู้วิธีตั้งค่านโยบายตัวติดตั้งที่ได้รับการจัดการใน Intune และปรับใช้นโยบายการควบคุมแอปสำหรับธุรกิจเพื่อจัดการแอปพลิเคชันที่ได้รับอนุมัติบนอุปกรณ์ Windows อย่างมีประสิทธิภาพ

ทุกๆ วัน ไฟล์และแอปที่เป็นอันตรายใหม่ๆ จะปรากฏบนเว็บ เมื่อคุณมีองค์กรที่ประกอบด้วยอุปกรณ์จำนวนมาก แอปที่เป็นอันตราย (มัลแวร์) เหล่านี้จะแสดงความเสี่ยง ซึ่งอาจจัดการหรือป้องกันได้ยาก เพื่อช่วยป้องกันไม่ให้แอปที่ไม่ต้องการทำงานบนอุปกรณ์ Windows ที่ได้รับการจัดการ คุณสามารถใช้นโยบาย Microsoft Intune App Control for Business (ACfB)

ในคำแนะนำก่อนหน้านี้ ฉันได้แสดงให้คุณเห็นถึงวิธีการใช้ AppLocker สำหรับ Intune Microsoft ได้เปิดตัว App Control for Business ซึ่งเป็นโซลูชันขั้นสูงและครอบคลุมยิ่งขึ้นที่ออกแบบมาสำหรับองค์กรยุคใหม่ ตั้งแต่ Intune รีลีส 2508 (อัปเดตเดือนสิงหาคม 2025) เป็นต้นไป การควบคุมแอปสำหรับธุรกิจจะพร้อมใช้งานโดยทั่วไปแล้ว พร้อมด้วยความสามารถในการกำหนดเป้าหมายใหม่ๆ ที่ทำให้ Managed Installers ระดับองค์กรพร้อมใช้งาน

/th/images/PatchMyPC-AppCatalog-725x250-1.jpg ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC

การควบคุมแอปสำหรับธุรกิจคืออะไร

การควบคุมแอปสำหรับธุรกิจเป็นคุณลักษณะด้านความปลอดภัยใน Microsoft Intune ที่ช่วยให้องค์กรควบคุมว่าแอปพลิเคชันและไดรเวอร์ใดบ้างที่ได้รับอนุญาตให้ทำงานบนอุปกรณ์ Windows ที่มีการจัดการ ทำงานโดยการรักษา “รายการที่อนุญาต” ที่ชัดเจนของแอปพลิเคชันที่ได้รับอนุมัติตามลายเซ็นดิจิทัล แฮชของไฟล์ ชื่อเสียงของแอปพลิเคชัน หรือตัวติดตั้งที่ได้รับการจัดการ

เมื่อคุณกำหนดค่านโยบายการควบคุมแอปสำหรับธุรกิจใน Intune จะรับประกันว่าอนุญาตเฉพาะแอปพลิเคชันที่ได้รับอนุญาตเท่านั้น ซึ่งจะบล็อกซอฟต์แวร์ใดๆ ที่ไม่ปฏิบัติตามนโยบายของบริษัทของคุณอย่างมีประสิทธิภาพ มาตรการเหล่านี้รวมอยู่ในการรักษาความปลอดภัยของจุดสิ้นสุดของ Intune และใช้ประโยชน์จาก Windows ApplicationControl CSP เพื่อปรับใช้ข้อจำกัด

AppLocker กับการควบคุมแอปสำหรับธุรกิจ

AppLocker เป็นคุณสมบัติใน Windows ที่ช่วยให้ผู้ดูแลระบบสามารถควบคุมแอปพลิเคชันและไฟล์ปฏิบัติการที่ผู้ใช้สามารถเรียกใช้ได้ โดยส่วนใหญ่จะใช้สำหรับรายการแอปพลิเคชันที่อนุญาตพิเศษและจำกัดการเข้าถึงซอฟต์แวร์ที่ไม่ได้รับอนุญาต ในขณะที่ App Control for Business (ACfB) เป็นโซลูชันขั้นสูงและครอบคลุมกว่าที่ออกแบบมาสำหรับองค์กรยุคใหม่ และมีความสามารถในการควบคุมแอปพลิเคชันแบบไดนามิกและการป้องกันภัยคุกคาม

โดยสรุป เครื่องมือทั้งสองได้รับการออกแบบมาเพื่อช่วยจัดการและรักษาความปลอดภัยแอปพลิเคชันภายในองค์กร แต่มีขอบเขต ฟังก์ชันการทำงาน และกรณีการใช้งานที่แตกต่างกัน นี่คือการเปรียบเทียบของทั้งสอง:

คุณสมบัติ |

AppLocker |

การควบคุมแอปสำหรับธุรกิจ—|—|—ขอบเขต |

การควบคุมแอปพลิเคชันขั้นพื้นฐาน |

การควบคุมแอปพลิเคชันขั้นสูงและการป้องกันภัยคุกคาม

เวอร์ชันระบบปฏิบัติการและรุ่นที่รองรับ |

วินโดวส์ 10/11 |

Windows 10/11 Pro, Enterprise, Education และ Pro Education/SE

การปรับใช้ |

ภายในองค์กร |

คลาวด์เนทีฟ

การสนับสนุนการปรับใช้นโยบาย |

นโยบายกลุ่ม |

อินทูน, SCCM, PowerShell

ข่าวกรองภัยคุกคาม |

ไม่มี |

บูรณาการแบบเรียลไทม์

ราคา |

รวมอยู่กับ Windows |

ตามการสมัครสมาชิก

ใช้งานง่าย |

ง่ายกว่าในการปรับใช้ |

ซับซ้อนเล็กน้อยและต้องใช้ความเชี่ยวชาญ

ใช้กรณี |

SMBs ที่มีความต้องการขั้นพื้นฐาน |

องค์กรที่ต้องการความสามารถในการรักษาความปลอดภัยและการป้องกันภัยคุกคามขั้นสูง

จัดการผ่านนโยบายกลุ่ม |

บูรณาการที่ดีขึ้นกับนโยบายกลุ่ม |

ไม่มีการสนับสนุนสำหรับ GPO

บูรณาการกับ Intune |

ไม่รองรับ |

รองรับ

Windows ApplicationControl CSP |

ไม่รองรับ |

รองรับอย่างเต็มที่

แผนการควบคุมแอปสำหรับธุรกิจ

ขั้นตอนเริ่มต้นในการใช้การควบคุมแอปเกี่ยวข้องกับการวางแผนวิธีจัดการและบำรุงรักษานโยบายของคุณเมื่อเวลาผ่านไป การสร้างกระบวนการที่ชัดเจนในการดูแลนโยบายการควบคุมแอปสำหรับธุรกิจถือเป็นสิ่งสำคัญเพื่อให้แน่ใจว่าแอปพลิเคชันได้รับการควบคุมอย่างสม่ำเสมอและมีประสิทธิภาพภายในองค์กรของคุณ

  • ตัดสินใจว่าจะสร้างนโยบายใด: เริ่มต้นด้วยการตัดสินใจว่าจะสร้างนโยบายใด สิ่งนี้เรียกว่าวงกลมแห่งความไว้วางใจ รับแนวคิดเกี่ยวกับแอปที่ใช้ในองค์กรของคุณ

  • ปรับใช้นโยบายในโหมดการตรวจสอบ: ก่อนที่คุณจะเปิดตัวนโยบายการควบคุมแอปสำหรับธุรกิจใน Intune ให้สร้าง XML นโยบายเวอร์ชันโหมดการตรวจสอบ โปรดทราบว่าในโหมดตรวจสอบ เหตุการณ์บล็อกจะถูกสร้างขึ้น แต่ไฟล์จะไม่ถูกป้องกันไม่ให้ดำเนินการ

  • ตรวจสอบเหตุการณ์: ในขั้นตอนนี้ คุณจะตรวจสอบเหตุการณ์บล็อกการตรวจสอบจากอุปกรณ์ที่ต้องการ และเพิ่ม/แก้ไข/ลบกฎตามความจำเป็นเพื่อจัดการกับการบล็อกที่ไม่คาดคิด/ไม่พึงประสงค์

  • เหตุการณ์ที่ไม่คาดคิด: หากคุณประสบปัญหากับนโยบาย ให้ย้อนกลับและปรับแต่งนโยบาย หากไม่มีเหตุการณ์ที่ไม่คาดคิด ให้ไปที่ขั้นตอนถัดไป

  • ปรับใช้นโยบายโหมดบังคับใช้: ขั้นแรก สร้างเวอร์ชันโหมดบังคับใช้ของนโยบาย จากนั้นปรับใช้กับอุปกรณ์ที่ต้องการ Microsoft ขอแนะนำให้ใช้การเปิดตัวแบบทีละขั้นสำหรับนโยบายที่บังคับใช้เพื่อตรวจจับและตอบสนองต่อปัญหาก่อนที่จะปรับใช้นโยบายในวงกว้าง

แผนภาพด้านล่างการควบคุมแอปสำหรับเวิร์กโฟลว์ธุรกิจช่วยวิธีจัดการและบำรุงรักษานโยบายของคุณเมื่อเวลาผ่านไป ในการจัดการนโยบายการควบคุมแอพสำหรับธุรกิจอย่างมีประสิทธิภาพ คุณควรจัดเก็บและดูแลรักษาเอกสาร XML นโยบายของคุณไว้ในที่เก็บข้อมูลกลางที่ทุกคนที่รับผิดชอบในการจัดการนโยบายการควบคุมแอพสามารถเข้าถึงได้

/th/images/App-Control-for-Business-Workflow.png การควบคุมแอปสำหรับเวิร์กโฟลว์ธุรกิจ

นโยบายพื้นฐานกับนโยบายเสริม

ในการควบคุมแอปสำหรับธุรกิจ มีนโยบายสองประเภทที่ทำงานร่วมกันเพื่อบังคับใช้การควบคุมแอปพลิเคชัน: นโยบายพื้นฐานและนโยบายเสริม นโยบายเหล่านี้ช่วยให้องค์กรปรับแต่งวิธีการใช้การควบคุมแอปพลิเคชันในสภาพแวดล้อมของตนได้ ตารางด้านล่างเน้นความแตกต่างระหว่างนโยบายพื้นฐานและนโยบายเสริม

คุณสมบัติ |

นโยบายพื้นฐาน |

นโยบายเสริม—|—|—วัตถุประสงค์ |

ใช้เพื่อกำหนดกฎหลักสำหรับการควบคุมแอปพลิเคชัน |

ใช้เพื่อขยายหรือปรับแต่งกฎของนโยบายพื้นฐาน

หมายเลขที่อนุญาต |

หนึ่งรายการต่อระบบ |

หลายรายการต่อระบบ

พฤติกรรมนโยบาย |

การบังคับใช้ทั่วโลก |

เพิ่มกฎนโยบายพื้นฐาน

ประเภทกฎ |

อนุญาตหรือบล็อก |

อนุญาตเท่านั้น

การปรับเปลี่ยน |

ต้องมีการจัดการอย่างรอบคอบ |

ปรับเปลี่ยนและปรับใช้ได้ง่ายขึ้น

ใช้กรณี |

กฎทั่วทั้งองค์กร |

แผนกหรือข้อยกเว้นเฉพาะของผู้ใช้

ข้อกำหนดเบื้องต้นสำหรับการควบคุมแอป Intune สำหรับธุรกิจ

องค์กรที่ต้องการกำหนดค่าการควบคุมแอปสำหรับธุรกิจใน Intune ต้องแน่ใจว่าเป็นไปตามข้อกำหนดเบื้องต้นต่อไปนี้

  1. ข้อกำหนดสิทธิ์การใช้งาน: Microsoft 365 E3/E5, Microsoft 365 E5 Security, Microsoft Defender for Endpoint และการสมัครใช้งานแบบสแตนด์อโลน Intune

  2. ระบบปฏิบัติการที่รองรับ: Windows 10 (รุ่น Enterprise, Pro และ Education) Windows 11 (รุ่น Enterprise, Pro และ Education)

  3. การลงทะเบียนอุปกรณ์: อุปกรณ์จะต้องลงทะเบียนใน Microsoft Intune เพื่อใช้นโยบายการควบคุมแอป Windows Autopilot สำหรับอุปกรณ์ Windows

  4. การเชื่อมต่อเครือข่าย: การเข้าถึงอินเทอร์เน็ตด้วย URL ที่อนุญาตพิเศษ: *.microsoft.com, *.manage.microsoft.com, *.windows.net

  5. อุปกรณ์ที่มีการจัดการร่วม: เพื่อสนับสนุนการควบคุมแอปพลิเคชันสำหรับนโยบายธุรกิจบนอุปกรณ์ที่มีการจัดการร่วม ให้ตั้งค่าแถบเลื่อนสำหรับแถบเลื่อนการป้องกันปลายทางจาก SCCM เป็น Intune

  6. การควบคุมการเข้าถึงตามบทบาท:

  • หากต้องการเปิดใช้งานตัวติดตั้งที่ได้รับการจัดการ บัญชีจะต้องได้รับมอบหมายบทบาทของผู้ดูแลระบบ Intune

  • ในการจัดการนโยบายการควบคุมแอพสำหรับธุรกิจ บัญชีจะต้องมีสิทธิ์การควบคุมแอพสำหรับธุรกิจ ซึ่งรวมถึงสิทธิ์ในการลบ อ่าน กำหนด สร้าง อัปเดต และดูรายงาน

  • หากต้องการดูหรือเข้าถึงรายงานสำหรับนโยบายการควบคุมแอปสำหรับธุรกิจ บัญชีจะต้องมีสิทธิ์การควบคุมแอปสำหรับธุรกิจพร้อมดูรายงาน และสิทธิ์องค์กรพร้อมสิทธิ์อ่าน

ขั้นตอนในการกำหนดค่าการควบคุมแอปสำหรับธุรกิจใน Intune

การกำหนดค่าการควบคุมแอปสำหรับธุรกิจใน Intune ต้องใช้สองขั้นตอนสำคัญ: การสร้างนโยบายตัวติดตั้งที่ได้รับการจัดการ และการปรับใช้นโยบายการควบคุมแอปสำหรับธุรกิจกับอุปกรณ์ Windows เพื่อให้กระบวนการง่ายขึ้น ฉันจึงได้แจกแจงรายละเอียดออกเป็นขั้นตอนที่ชัดเจนและนำไปปฏิบัติได้เพื่อให้นำไปปฏิบัติได้ง่ายขึ้น

ขั้นตอนที่ 1: สร้างนโยบายตัวติดตั้งที่ได้รับการจัดการใน Intune

การควบคุมแอป Endpoint Security สำหรับธุรกิจของ Intune ช่วยให้คุณสามารถกำหนดค่านโยบายที่กำหนด Intune Management Extension เป็นตัวติดตั้งที่ได้รับการจัดการบนอุปกรณ์ Windows ของคุณ

หลังจากที่คุณเปิดใช้งานตัวติดตั้งที่ได้รับการจัดการบนอุปกรณ์ของคุณแล้ว แอปพลิเคชันต่อมาทั้งหมด (แอป Win32, สคริปต์, แอป MS store) ที่คุณปรับใช้กับอุปกรณ์ Windows ผ่าน Intune จะถูกทำเครื่องหมายด้วยแท็กตัวติดตั้งที่ได้รับการจัดการ แท็กนี้ระบุว่าแอปได้รับการติดตั้งจากแหล่งที่เชื่อถือได้และเชื่อถือได้

มาสร้างนโยบายตัวติดตั้งที่ได้รับการจัดการใหม่ใน Intune กันดีกว่า ลงชื่อเข้าใช้ศูนย์การจัดการ Microsoft Intune ไปที่การรักษาความปลอดภัยปลายทาง > การควบคุมแอปสำหรับธุรกิจ > เลือกแท็บตัวติดตั้งที่ได้รับการจัดการ จากนั้นเลือกสร้าง

/th/images/Create-Managed-Installer-Policy-in-Intune-Snap1-1024x726.png สร้างนโยบายตัวติดตั้งที่ได้รับการจัดการใน Intune

บนหน้าพื้นฐาน ป้อนคุณสมบัติต่อไปนี้:

  • ชื่อ: ป้อนชื่อที่สื่อความหมายสำหรับโปรไฟล์ ตัวอย่างเช่น นโยบายตัวติดตั้งที่ได้รับการจัดการ – Intune

  • คำอธิบาย: ป้อนคำอธิบายเพิ่มเติมสำหรับโปรไฟล์

คลิกถัดไป

/th/images/Create-Managed-Installer-Policy-in-Intune-Snap2-1024x759.png ระบุชื่อและคำอธิบายสำหรับนโยบายตัวติดตั้งที่ได้รับการจัดการ

บนหน้าการตั้งค่า ตั้งค่า ' เปิดใช้งาน Intune Managed Extension เป็น Managed Installer ' เป็น เปิดใช้งาน เมื่อเปิดใช้การตั้งค่านี้ อุปกรณ์ที่มีนโยบายนี้จะใช้เครื่องมือติดตั้งที่มีการจัดการ เมื่อปิดใช้งาน อุปกรณ์จะไม่ใช้งานตัวติดตั้งที่ได้รับการจัดการ

คลิกถัดไป

/th/images/Create-Managed-Installer-Policy-in-Intune-Snap3-1024x794.png เปิดใช้งานส่วนขยายที่มีการจัดการ Intune เป็นตัวติดตั้งที่มีการจัดการ

ในหน้าแท็กขอบเขต คุณสามารถเลือกแท็กขอบเขตที่ต้องการเพื่อใช้ได้ นี่เป็นทางเลือกและคุณสามารถข้ามไปยังหน้าถัดไปได้ เรียนรู้วิธีสร้างแท็กขอบเขตใหม่ใน Intune คลิกถัดไป

แท็กขอบเขต /th/images/Create-Managed-Installer-Policy-in-Intune-Snap4-1024x755.png สำหรับนโยบายตัวติดตั้งที่ได้รับการจัดการ

สำหรับ Assignments คุณสามารถรวมและยกเว้นกลุ่มอุปกรณ์ Entra ID ได้จากนโยบาย หากต้องการดำเนินการต่อ ให้เลือก ถัดไป

/th/images/Create-Managed-Installer-Policy-in-Intune-Snap5-1024x795.png การกำหนดนโยบายตัวติดตั้งที่ได้รับการจัดการ

ตรวจสอบการตั้งค่านโยบายตัวติดตั้งที่ได้รับการจัดการในหน้าตรวจสอบ + สร้าง จากนั้นคลิกบันทึก ขณะนี้มีการปรับใช้นโยบายกับสมาชิกของกลุ่มที่ได้รับมอบหมายแล้ว ซึ่งจะทำให้ขั้นตอนการเพิ่มตัวติดตั้งที่ได้รับการจัดการไปยังผู้เช่า Intune ของคุณเสร็จสมบูรณ์

/th/images/Create-Managed-Installer-Policy-in-Intune-Snap6-1024x681.png ตรวจทานและสร้างนโยบายตัวติดตั้งที่ได้รับการจัดการใน Intune

ซิงค์นโยบาย Intune

หากต้องการใช้การตั้งค่านโยบายตัวติดตั้งที่ได้รับการจัดการกับอุปกรณ์เป้าหมาย คุณสามารถซิงค์นโยบาย Intune ด้วยตนเองโดยใช้วิธีการต่างๆ การดำเนินการซิงค์จะแจ้งให้อุปกรณ์เชื่อมต่อกับ Intune ทันทีและใช้นโยบายล่าสุด โดยทั่วไปจะดำเนินการนี้เพื่อทดสอบการใช้งานแอปหรือนโยบายและตรวจสอบฟังก์ชันการทำงานของแอป

ตรวจสอบการปรับใช้นโยบายตัวติดตั้งที่ได้รับการจัดการ

หลังจากที่คุณสร้างนโยบายตัวติดตั้งที่ได้รับการจัดการใน Intune คุณสามารถตรวจสอบการกำหนดนโยบายได้โดยไปที่ความปลอดภัยของปลายทาง > การควบคุมแอปสำหรับธุรกิจ > แท็บตัวติดตั้งที่ได้รับการจัดการ เลือกโปรไฟล์ ' นโยบายตัวติดตั้งที่ได้รับการจัดการ ' หน้าภาพรวมนี้ให้ข้อมูลเกี่ยวกับอุปกรณ์ที่ตัวติดตั้งที่ได้รับการจัดการได้รับการตั้งค่าเป็น Intune Management Extension สำเร็จ

หมายเหตุ: อุปกรณ์อาจต้องรอถึง 30 นาทีก่อนที่จะส่งนโยบาย ในกรณีของฉัน อุปกรณ์ใช้เวลาเกือบ 20 นาทีในการรับการตั้งค่านโยบายตัวติดตั้งที่ได้รับการจัดการ

/th/images/Monitor-Managed-Installer-Policy-Deployment-1024x577.png ตรวจสอบการปรับใช้นโยบายตัวติดตั้งที่มีการจัดการ Intune

ขั้นตอนที่ 2: สร้างการควบคุมแอปสำหรับนโยบายธุรกิจใน Intune

นโยบายพื้นฐาน App Control for Business (ACfB) ช่วยให้คุณจัดการได้ว่าแอปใดบ้างบนอุปกรณ์ Windows ที่ได้รับการจัดการของคุณที่ได้รับอนุญาตให้ทำงาน เมื่อคุณตั้งค่านโยบายพื้นฐานแล้ว คุณสามารถสร้างนโยบายเสริมเพื่อขยายขอบเขตความน่าเชื่อถือที่คุณกำหนดด้วยนโยบายนี้ได้

หากต้องการสร้างนโยบายการควบคุมแอปสำหรับธุรกิจ ให้ลงชื่อเข้าใช้ศูนย์การจัดการ Intune ไปที่ความปลอดภัยของปลายทาง > การควบคุมแอปสำหรับธุรกิจ > แท็บนโยบาย และเลือกสร้าง

/th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap1-1024x768.png สร้างการควบคุมแอปสำหรับนโยบายธุรกิจใน Intune

บนหน้าพื้นฐาน ป้อนคุณสมบัติต่อไปนี้:

  • ชื่อ: ป้อนชื่อที่สื่อความหมายสำหรับโปรไฟล์ ตัวอย่างเช่น นโยบายการควบคุมแอป – Intune

  • คำอธิบาย: ป้อนคำอธิบายเพิ่มเติมสำหรับโปรไฟล์

คลิกถัดไป

/th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap2-1024x664.png สร้างนโยบายการควบคุมแอป Intune สำหรับธุรกิจ

ในการตั้งค่าการกำหนดค่า ให้เลือกรูปแบบการตั้งค่าการกำหนดค่า:

  • ป้อนข้อมูล XML – ด้วยตัวเลือกนี้ คุณจะต้องจัดเตรียมคุณสมบัติ XML แบบกำหนดเองเพื่อกำหนดนโยบายการควบคุมแอปสำหรับธุรกิจของคุณ

  • การควบคุมในตัว: ตัวเลือกนี้ไม่ต้องใช้ XML แบบกำหนดเอง ให้กำหนดการตั้งค่าต่อไปนี้แทน

  • โหมดการตรวจสอบ: การเปิดโหมดการตรวจสอบจะไม่บังคับใช้นโยบาย Microsoft แนะนำให้รันนโยบายโดยเปิดโหมดการตรวจสอบก่อนบังคับใช้เพื่อตรวจสอบผลกระทบของนโยบาย

  • เชื่อถือแอปจากตัวติดตั้งที่ได้รับการจัดการ: การเปิดแอป Trust จากตัวติดตั้งที่ได้รับการจัดการจะไม่บังคับใช้นโยบาย Microsoft ขอแนะนำให้เรียกใช้นโยบายก่อนโดยเปิดแอป Trust จากตัวติดตั้งที่ได้รับการจัดการ ก่อนที่จะบังคับใช้ เพื่อพิจารณาผลกระทบของนโยบาย

  • เชื่อถือแอปที่มีชื่อเสียงดี: เมื่อเปิดใช้งาน แอปพลิเคชันที่มีชื่อเสียงดีที่รู้จักตามที่กำหนดโดย Intelligent Security Graph (ISG) ของ Microsoft จะถูกอนุญาตพิเศษ

  • ไม่ได้กำหนดค่า: เทียบเท่ากับการไม่กำหนดค่านโยบายนี้

คลิกถัดไป

/th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap3-1024x768.png การควบคุมแอปสำหรับการตั้งค่านโยบายธุรกิจ

ในหน้าแท็กขอบเขต คุณสามารถเลือกแท็กขอบเขตที่ต้องการเพื่อใช้ได้ นี่เป็นทางเลือกและคุณสามารถข้ามไปยังหน้าถัดไปได้ เรียนรู้วิธีสร้างแท็กขอบเขตใหม่ใน Intune คลิกถัดไป

แท็กขอบเขต /th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap4-1024x772.png สำหรับนโยบายการควบคุมแอปสำหรับธุรกิจ

สำหรับ Assignments คุณสามารถรวมและยกเว้นกลุ่มอุปกรณ์ Entra ID ได้จากนโยบาย หากต้องการดำเนินการต่อ ให้เลือก ถัดไป

/th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap5-1024x789.png การควบคุมแอปสำหรับการกำหนดนโยบายธุรกิจ

ตรวจสอบการตั้งค่านโยบายการควบคุมแอป Intune สำหรับธุรกิจในหน้าตรวจสอบ + สร้าง จากนั้นคลิกบันทึก ขณะนี้มีการปรับใช้นโยบายกับสมาชิกของกลุ่มที่ได้รับมอบหมายแล้ว

/th/images/Create-App-Control-for-Business-Policy-in-Intune-Snap6-1024x774.png สร้างนโยบายการควบคุมแอป Intune สำหรับธุรกิจ

หากต้องการใช้การควบคุมแอปสำหรับการตั้งค่านโยบายธุรกิจบนอุปกรณ์เป้าหมาย คุณสามารถซิงค์นโยบาย Intune ด้วยตนเองโดยใช้วิธีการต่างๆ การดำเนินการซิงค์จะแจ้งให้อุปกรณ์เชื่อมต่อกับ Intune ทันทีและใช้นโยบายล่าสุด โดยทั่วไปจะดำเนินการนี้เพื่อทดสอบการใช้งานแอปหรือนโยบายและตรวจสอบฟังก์ชันการทำงานของแอป

ตรวจสอบการควบคุมแอปสำหรับการปรับใช้นโยบายธุรกิจ

หลังจากที่อุปกรณ์ได้รับนโยบายการควบคุมแอปสำหรับธุรกิจแล้ว คุณสามารถดูรายละเอียดนโยบายได้ภายในศูนย์การจัดการ Intune ไปที่การรักษาความปลอดภัยปลายทาง > การควบคุมแอปสำหรับธุรกิจ > แท็บนโยบาย และเลือกนโยบายการควบคุมแอป

ในหน้าภาพรวม ในส่วนสถานะการเช็คอินของอุปกรณ์และผู้ใช้ คุณสามารถดูข้อมูลเกี่ยวกับอุปกรณ์ที่การกำหนดนโยบาย ACfB ได้สำเร็จ คลิกที่ปุ่มดูรายงานเพื่อดูรายการอุปกรณ์ที่ได้รับนโยบายนี้

/th/images/Monitor-App-Control-for-Business-Policy-1024x837.png ตรวจสอบการควบคุมแอปสำหรับนโยบายธุรกิจ

ประสบการณ์ผู้ใช้ปลายทาง

เมื่ออุปกรณ์เป้าหมายได้รับนโยบายการควบคุมแอปสำหรับธุรกิจเรียบร้อยแล้ว ก็ถึงเวลาตรวจสอบการกำหนดค่าที่ใช้ หากต้องการทดสอบว่านโยบาย ACfB ทำงานหรือไม่ คุณสามารถลองติดตั้งแอปพลิเคชันที่ไม่ได้รับอนุญาตหรือถูกจำกัด

เมื่อผู้ใช้พยายามเปิดแอปพลิเคชันที่ถูกจำกัดตามกฎนโยบายการควบคุมแอปสำหรับธุรกิจ การแจ้งเตือนจะแสดงบนหน้าจอ “ องค์กรของคุณใช้การควบคุมแอปสำหรับธุรกิจเพื่อบล็อกแอปนี้ “

หรือคุณสามารถตรวจสอบรหัสที่ใช้ของนโยบายการควบคุมแอปพลิเคชันด้วยตนเองได้ ไปที่ C:\Windows\System32\CodeIntegrity\CiPolicies\Active และค้นหา PolicyID ของนโยบายการควบคุมแอปพลิเคชันพื้นฐานและรหัสนโยบายของนโยบายการควบคุมแอปพลิเคชันเสริม

/th/images/Verify-App-Control-for-Business-policies-1024x586.png ตรวจสอบนโยบายการควบคุมแอปสำหรับธุรกิจ

นี่เป็นการยืนยันว่านโยบายการควบคุมแอปสำหรับธุรกิจถูกนำไปใช้กับอุปกรณ์ได้สำเร็จ และแอปที่ไม่ต้องการจะถูกป้องกันไม่ให้ทำงานบนอุปกรณ์ Windows

การแก้ไขปัญหาการควบคุมแอปสำหรับนโยบายธุรกิจ

การควบคุมแอปจะบันทึกเหตุการณ์เมื่อมีการโหลดนโยบาย เมื่อไฟล์ถูกบล็อก หรือเมื่อไฟล์จะถูกบล็อกหากอยู่ในโหมดการตรวจสอบ เหตุการณ์บล็อกเหล่านี้มีข้อมูลที่ระบุนโยบายและให้รายละเอียดเพิ่มเติมเกี่ยวกับการบล็อก

เหตุการณ์นโยบายการควบคุมแอปสำหรับธุรกิจถูกสร้างขึ้นภายใต้สองตำแหน่งใน Windows Event Viewer:

  • บันทึกแอปพลิเคชันและบริการ > Microsoft > Windows > CodeIntegrity > การดำเนินการ รวมถึงเหตุการณ์เกี่ยวกับการเปิดใช้งานนโยบายการควบคุมแอปและการควบคุมไฟล์ปฏิบัติการ dll และไดรเวอร์

  • บันทึกแอปพลิเคชันและบริการ > Microsoft > Windows > AppLocker > MSI และสคริปต์มีเหตุการณ์เกี่ยวกับการควบคุมตัวติดตั้ง MSI สคริปต์ และอ็อบเจ็กต์ COM

ในขณะที่ทำงานกับเหตุการณ์บันทึกการควบคุมแอพ มีเหตุการณ์สำคัญสองเหตุการณ์ที่คุณต้องพิจารณา:

  1. เหตุการณ์ 3077: นี่คือเหตุการณ์บล็อกการบังคับใช้การควบคุมแอป บ่งชี้ว่าสคริปต์หรือไฟล์ปฏิบัติการถูกบล็อกไม่ให้ทำงานเนื่องจากไม่ตรงตามข้อกำหนดนโยบายที่กำหนดไว้ในการกำหนดค่า ACfB

  2. เหตุการณ์ 3089: นี่คือเหตุการณ์ข้อมูลลายเซ็นการควบคุมแอป จะถูกบันทึกเมื่อ ACfB โหลดหรือบังคับใช้นโยบายการควบคุมแอปพลิเคชันใหม่

สำหรับข้อมูลเพิ่มเติม โปรดดูเหตุการณ์บล็อกการควบคุมแอปสำหรับไฟล์ปฏิบัติการ dll และไดรเวอร์

บทสรุป

ฟีเจอร์ Intune App Control for Business ช่วยให้องค์กรจัดการสิทธิ์ของแอพ บังคับใช้นโยบายความปลอดภัย และป้องกันไม่ให้แอพที่ไม่ได้รับอนุญาตทำงานบนอุปกรณ์ Windows ด้วยการใช้ตัวติดตั้งที่ได้รับการจัดการและนโยบาย ACfB ผู้ดูแลระบบสามารถมั่นใจได้ว่าอนุญาตเฉพาะแอปที่เชื่อถือได้เท่านั้น ซึ่งจะช่วยปรับปรุงความปลอดภัยและการปฏิบัติตามข้อกำหนดในสภาพแวดล้อมของตน

หากคุณมีคำถามใดๆ เกี่ยวกับการใช้นโยบายการควบคุมแอปสำหรับธุรกิจกับ Intune โปรดแจ้งให้เราทราบในส่วนความคิดเห็น

ยังต้องการความช่วยเหลือใช่ไหม

หากคุณต้องการความช่วยเหลือเพิ่มเติมในบทความข้างต้น หรือต้องการหารือเกี่ยวกับปัญหาทางเทคนิคอื่นๆ โปรดดูตัวเลือกบางส่วนเหล่านี้

ฟอรั่ม

โทรเลข

ติดต่อฉัน

*️⃣ ลิงค์ที่มา:

วิธีใช้ AppLocker สำหรับ Intune, Intune release 2508 (อัปเดตสิงหาคม 2568), /th/images/PatchMyPC-AppCatalog-725x250-1.jpg , Windows ApplicationControl CSP , App Control for Business อุปกรณ์จะต้องลงทะเบียนใน Microsoft Intune, Windows Autopilot สำหรับอุปกรณ์ Windows, ตัวเลื่อน Endpoint Protection จาก SCCM ถึง Intune, แอป Win32, MS store แอป, วิธีสร้างแท็กขอบเขตใหม่ใน Intune, ซิงค์นโยบาย Intune, ส่วนขยายการจัดการ Intune, วิธีสร้างแท็กขอบเขตใหม่ใน Intune, ซิงค์นโยบาย Intune, บล็อกเหตุการณ์การควบคุมแอปสำหรับโปรแกรมเรียกทำงาน, dll และไดรเวอร์ ,

ฟอรั่ม

โทรเลข

]( https://t.me/+TsWCW9JaOaplNjY1) ,

ติดต่อฉัน