一、 先通過禁止某一類型的軟件安裝或運行,然后在添加允許安裝的軟件或運行的程序。適用于對安全性要求較高的企業(yè)
1. 打開“組策略編輯器”,展開“計算機配置”->“策略” -> “Windows設(shè)置”->“安全設(shè)置”->“軟件限制策略”,“創(chuàng)建軟件限制策略”;
2. 雙擊右側(cè)窗口中的“指定的文件類型”移除不需要限制運行的文件類型,保留EXE文件類型
3. 在安全級別中,把Disallowed設(shè)置成默認;
4. 查看策略效果
1) .exe軟件無法安裝:
2) 已安裝exe程序無法運行:
5. 添加可運行的例外exe程序,終端則可運行特定的程序;
二、 限制特定的軟件運行
方法一:
1. 新建組策略,依次展開“計算機配置”->“Windows設(shè)置”->“安全設(shè)置”->“軟件限制策略”,右擊“軟件限制策略”,選擇“創(chuàng)建軟件限制策略”; 在“其他規(guī)則”下右鍵單擊,點擊“新建哈希規(guī)則”假設(shè)我們想禁用IE的運行,點擊“瀏覽”,選擇IE程序,安全級別選擇“不允許的”
2. 客戶端應(yīng)用這條策略后在此運行IE程序就會出現(xiàn)提示
3. 此方法可以實現(xiàn)限制某一特定軟件運行,但如果軟件版本和策略中指定的軟件版本不同則無法實現(xiàn)限制。
方法二:
1. 依次展開“用戶配置”->“管理模版”->“系統(tǒng)”->“不要運行指定的windows應(yīng)用程序”,添加禁止運行的程序“iexplore.exe”
2. 客戶端應(yīng)用這條策略后在此運行IE程序就會出現(xiàn)提示;
3. 但可以通過命令行運行該程序。