Làm thế nào để kích hoạt Windows Defender Application Guard cho Microsoft Edge

Mục lục:

Làm thế nào để kích hoạt Windows Defender Application Guard cho Microsoft Edge
Làm thế nào để kích hoạt Windows Defender Application Guard cho Microsoft Edge

Video: Làm thế nào để kích hoạt Windows Defender Application Guard cho Microsoft Edge

Video: Làm thế nào để kích hoạt Windows Defender Application Guard cho Microsoft Edge
Video: Cách kiểm tra lịch sử trên máy tính, để biết người đã truy cập và sử dụng máy tính của bạn - YouTube 2024, Tháng mười một
Anonim
Tính năng "Windows Defender Application Guard" của Windows 10 chạy trình duyệt Microsoft Edge trong một thùng chứa được ảo hóa, bị cô lập. Ngay cả khi một trang web độc hại đã khai thác lỗ hổng trong Edge, trang web không thể xâm phạm PC của bạn. Bảo vệ ứng dụng bị tắt theo mặc định.
Tính năng "Windows Defender Application Guard" của Windows 10 chạy trình duyệt Microsoft Edge trong một thùng chứa được ảo hóa, bị cô lập. Ngay cả khi một trang web độc hại đã khai thác lỗ hổng trong Edge, trang web không thể xâm phạm PC của bạn. Bảo vệ ứng dụng bị tắt theo mặc định.

Bắt đầu với Bản cập nhật tháng 4 năm 2018, bất kỳ ai sử dụng Windows 10 Professional đều có thể kích hoạt Application Guard. Trước đây, tính năng này chỉ có sẵn trong Windows 10 Enterprise. Nếu bạn có Windows 10 Home và muốn Application Guard, bạn sẽ phải nâng cấp lên Pro.

yêu cầu hệ thống

Windows Defender Application Guard, còn được gọi là Application Guard hoặc WDAG, chỉ hoạt động với trình duyệt Microsoft Edge. Khi bạn bật tính năng này, Windows có thể chạy Edge trong vùng chứa được bảo vệ, bị cô lập.

Cụ thể, Windows đang sử dụng công nghệ ảo hóa Hyper-V của Microsoft. Đó là lý do tại sao Application Guard yêu cầu bạn có một PC với phần cứng ảo hóa Intel VT-X hoặc AMD-V. Microsoft cũng liệt kê các yêu cầu hệ thống khác, bao gồm CPU 64 bit có ít nhất 4 lõi, 8 GB RAM và 5 GB dung lượng trống.

Làm thế nào để kích hoạt tính năng bảo vệ ứng dụng Windows Defender

Để bật tính năng này, hãy đi tới Bảng điều khiển> Chương trình> Bật hoặc tắt tính năng của Windows.

Kiểm tra tùy chọn "Windows Defender Application Guard" trong danh sách ở đây, và sau đó nhấp vào nút "OK".
Kiểm tra tùy chọn "Windows Defender Application Guard" trong danh sách ở đây, và sau đó nhấp vào nút "OK".

Nếu bạn không thấy tùy chọn trong danh sách này, bạn đang sử dụng phiên bản Home của Windows 10 hoặc bạn chưa nâng cấp lên Bản cập nhật tháng 4 năm 2018.

Nếu bạn thấy tùy chọn, nhưng nó chuyển sang màu xám thì PC của bạn không hỗ trợ tính năng này. Bạn có thể không có PC với phần cứng Intel VT-x hoặc AMD-V hoặc bạn có thể cần bật Intel VT-X trong BIOS của máy tính. Tùy chọn này cũng sẽ bị chuyển sang màu xám nếu bạn có ít hơn 8 GB RAM.

Windows sẽ cài đặt tính năng Windows Defender Application Guard. Khi hoàn tất, bạn sẽ được nhắc khởi động lại PC của mình. Bạn phải khởi động lại PC trước khi có thể sử dụng tính năng này.
Windows sẽ cài đặt tính năng Windows Defender Application Guard. Khi hoàn tất, bạn sẽ được nhắc khởi động lại PC của mình. Bạn phải khởi động lại PC trước khi có thể sử dụng tính năng này.
Image
Image

Làm thế nào để khởi động Edge trong ứng dụng Guard

Cạnh vẫn chạy trong chế độ duyệt bình thường theo mặc định, nhưng bây giờ bạn có thể mở một cửa sổ duyệt an toàn được bảo vệ bằng tính năng Bảo vệ ứng dụng.

Để làm như vậy, lần đầu tiên khởi động Microsoft Edge bình thường. Trong Edge, bấm Menu> New Application Guard Window.

Một cửa sổ trình duyệt Microsoft Edge riêng biệt mới sẽ mở ra. Văn bản “Application Guard” màu cam ở góc trên bên trái của cửa sổ thông báo cho bạn rằng cửa sổ trình duyệt được bảo vệ bằng Application Guard.
Một cửa sổ trình duyệt Microsoft Edge riêng biệt mới sẽ mở ra. Văn bản “Application Guard” màu cam ở góc trên bên trái của cửa sổ thông báo cho bạn rằng cửa sổ trình duyệt được bảo vệ bằng Application Guard.

Bạn có thể mở các cửa sổ trình duyệt bổ sung từ đây - ngay cả các cửa sổ InPrivate bổ sung để duyệt web riêng tư - và chúng cũng có văn bản “Ứng dụng bảo vệ” màu cam.

Cửa sổ Application Guard cũng có biểu tượng thanh tác vụ riêng biệt từ biểu tượng trình duyệt Microsoft Edge bình thường. Nó có logo “e” cạnh màu xanh lam với biểu tượng khiên màu xám trên đó.
Cửa sổ Application Guard cũng có biểu tượng thanh tác vụ riêng biệt từ biểu tượng trình duyệt Microsoft Edge bình thường. Nó có logo “e” cạnh màu xanh lam với biểu tượng khiên màu xám trên đó.

Khi bạn tải xuống và mở một số loại tệp, Edge có thể khởi chạy trình xem tài liệu hoặc các loại ứng dụng khác trong chế độ Bảo vệ ứng dụng. Nếu ứng dụng đang chạy trong chế độ Bảo vệ ứng dụng, bạn sẽ thấy biểu tượng chiếc khiên màu xám trên biểu tượng thanh tác vụ của nó.

Ở chế độ Bảo vệ ứng dụng, bạn không thể sử dụng các tính năng Danh sách yêu thích hoặc Danh sách đọc của Edge. Mọi lịch sử trình duyệt bạn tạo cũng sẽ bị xóa khi bạn đăng xuất khỏi PC của mình. Tất cả các cookie từ phiên hiện tại sẽ bị xóa khi bạn hát ra khỏi PC của bạn. Điều này có nghĩa là bạn sẽ phải đăng nhập lại vào trang web của mình mỗi khi bạn bắt đầu sử dụng chế độ Bảo vệ ứng dụng.
Ở chế độ Bảo vệ ứng dụng, bạn không thể sử dụng các tính năng Danh sách yêu thích hoặc Danh sách đọc của Edge. Mọi lịch sử trình duyệt bạn tạo cũng sẽ bị xóa khi bạn đăng xuất khỏi PC của mình. Tất cả các cookie từ phiên hiện tại sẽ bị xóa khi bạn hát ra khỏi PC của bạn. Điều này có nghĩa là bạn sẽ phải đăng nhập lại vào trang web của mình mỗi khi bạn bắt đầu sử dụng chế độ Bảo vệ ứng dụng.

Tải xuống cũng bị giới hạn. Trình duyệt Edge bị cô lập không thể truy cập vào hệ thống tệp thông thường của bạn, do đó bạn không thể tải tệp xuống hệ thống của mình hoặc tải các tệp từ thư mục thông thường lên các trang web trong chế độ Bảo vệ ứng dụng. Bạn không thể tải xuống và mở hầu hết các loại tệp trong chế độ Ứng dụng bảo vệ, bao gồm tệp.exe, mặc dù bạn có thể xem tệp PDF và các loại tài liệu khác. Các tệp bạn tải xuống được lưu trữ trong một hệ thống tệp Ứng dụng bảo vệ đặc biệt và sẽ bị xóa sau khi bạn đăng xuất khỏi PC của mình.

Các tính năng khác, bao gồm sao chép và dán và in ấn, cũng bị vô hiệu hóa cho các cửa sổ ứng dụng bảo vệ.

Microsoft đã thêm một số tùy chọn để loại bỏ các giới hạn này, nếu bạn thích, nhưng đây là các cài đặt mặc định.

Image
Image

Làm thế nào để cấu hình bảo vệ ứng dụng Windows Defender

Bạn có thể cấu hình Windows Defender Application Guard và những hạn chế của nó thông qua Group Policy. Nếu bạn đang sử dụng Application Guard trên máy tính Windows 10 Professional PC độc lập của riêng mình, bạn có thể khởi chạy Local Group Policy Editor bằng cách nhấn vào Start, gõ "gpedit.msc" và sau đó nhấn Enter.

(Trình chỉnh sửa chính sách nhóm không khả dụng trên các phiên bản Home của Windows 10, nhưng không phải là tính năng Bảo vệ ứng dụng Windows Defender.)

Điều hướng đến Cấu hình máy tính> Mẫu quản trị> Windows Components> Windows Defender Application Guard.
Điều hướng đến Cấu hình máy tính> Mẫu quản trị> Windows Components> Windows Defender Application Guard.
Để kích hoạt “persistence data” và cho phép Application Guard lưu các mục ưa thích, lịch sử trình duyệt và cookie, kích đúp vào thiết lập “Allow data persistence for Windows Defender Application Guard” tại đây, chọn “Enabled” và nhấn “OK.” Application Guard sẽ không xóa dữ liệu của nó sau khi bạn đăng xuất khỏi PC của mình.
Để kích hoạt “persistence data” và cho phép Application Guard lưu các mục ưa thích, lịch sử trình duyệt và cookie, kích đúp vào thiết lập “Allow data persistence for Windows Defender Application Guard” tại đây, chọn “Enabled” và nhấn “OK.” Application Guard sẽ không xóa dữ liệu của nó sau khi bạn đăng xuất khỏi PC của mình.
Để cho phép Edge download các tập tin vào thư mục hệ thống bình thường của bạn, nhấp đúp vào "Allow files to download và lưu vào hệ điều hành máy chủ từ Windows Defender Application Guard", đặt nó là "Enabled" và nhấn "OK".
Để cho phép Edge download các tập tin vào thư mục hệ thống bình thường của bạn, nhấp đúp vào "Allow files to download và lưu vào hệ điều hành máy chủ từ Windows Defender Application Guard", đặt nó là "Enabled" và nhấn "OK".

Các tệp bạn tải xuống trong chế độ Bảo vệ ứng dụng sẽ được lưu vào thư mục "Tệp không đáng tin cậy" bên trong thư mục Tải xuống bình thường của tài khoản người dùng Windows của bạn.

Để cung cấp cho Edge quyền truy cập vào khay nhớ tạm thời của hệ thống, nhấp đúp vào tùy chọn “Định cấu hình Windows Defender Application Guard clipboard settings”. Nhấp vào “Đã bật” và tùy chỉnh cài đặt khay nhớ tạm của bạn bằng cách sử dụng hướng dẫn tại đây. Ví dụ, bạn có thể kích hoạt các hoạt động clipboard từ trình duyệt Application Guard đến hệ điều hành bình thường, từ hệ điều hành bình thường đến trình duyệt Application Guard, hoặc theo cả hai cách. Bạn cũng có thể chọn xem bạn muốn cho phép sao chép văn bản, sao chép hình ảnh hay cả hai. Nhấp vào “OK” khi bạn hoàn tất.
Để cung cấp cho Edge quyền truy cập vào khay nhớ tạm thời của hệ thống, nhấp đúp vào tùy chọn “Định cấu hình Windows Defender Application Guard clipboard settings”. Nhấp vào “Đã bật” và tùy chỉnh cài đặt khay nhớ tạm của bạn bằng cách sử dụng hướng dẫn tại đây. Ví dụ, bạn có thể kích hoạt các hoạt động clipboard từ trình duyệt Application Guard đến hệ điều hành bình thường, từ hệ điều hành bình thường đến trình duyệt Application Guard, hoặc theo cả hai cách. Bạn cũng có thể chọn xem bạn muốn cho phép sao chép văn bản, sao chép hình ảnh hay cả hai. Nhấp vào “OK” khi bạn hoàn tất.

Microsoft khuyên bạn không nên cho phép sao chép từ hệ điều hành máy chủ của bạn sang phiên Bảo vệ ứng dụng. Nếu bạn làm như vậy, phiên trình duyệt Trình bảo vệ ứng dụng bị xâm phạm có thể đọc dữ liệu từ khay nhớ tạm của máy tính của bạn.

Để cho phép in, bấm đúp vào tùy chọn “Cấu hình Windows Defender Application Guard print settings”. Nhấp vào “Đã bật” và tùy chỉnh cài đặt máy in của bạn bằng các tùy chọn tại đây. Ví dụ: bạn có thể nhập “4” để chỉ cho phép in tới máy in cục bộ, “2” để chỉ cho phép in các tệp PDF hoặc “6” để chỉ in cho máy in cục bộ và tệp PDF. Nhấp vào “OK” khi bạn hoàn tất.
Để cho phép in, bấm đúp vào tùy chọn “Cấu hình Windows Defender Application Guard print settings”. Nhấp vào “Đã bật” và tùy chỉnh cài đặt máy in của bạn bằng các tùy chọn tại đây. Ví dụ: bạn có thể nhập “4” để chỉ cho phép in tới máy in cục bộ, “2” để chỉ cho phép in các tệp PDF hoặc “6” để chỉ in cho máy in cục bộ và tệp PDF. Nhấp vào “OK” khi bạn hoàn tất.

Nếu bạn bật tính năng in sang tệp PDF hoặc XPS, Trình bảo vệ ứng dụng sẽ cho phép bạn lưu các tệp đó trên hệ thống tệp bình thường của hệ điều hành máy chủ lưu trữ.

Bạn phải khởi động lại PC sau khi thay đổi các cài đặt này. Chúng sẽ không có hiệu lực cho đến khi bạn thực hiện.
Bạn phải khởi động lại PC sau khi thay đổi các cài đặt này. Chúng sẽ không có hiệu lực cho đến khi bạn thực hiện.
Mặc dù trình soạn thảo Group Policy nói rằng các thiết lập này yêu cầu Windows 10 Enterprise, nhưng chúng tôi thấy rằng chúng hoạt động hoàn hảo trên Windows 10 Professional với Bản cập nhật tháng 4 năm 2018. Ai đó ở Microsoft có lẽ đã quên cập nhật tài liệu.
Mặc dù trình soạn thảo Group Policy nói rằng các thiết lập này yêu cầu Windows 10 Enterprise, nhưng chúng tôi thấy rằng chúng hoạt động hoàn hảo trên Windows 10 Professional với Bản cập nhật tháng 4 năm 2018. Ai đó ở Microsoft có lẽ đã quên cập nhật tài liệu.

Nếu bạn cần thêm thông tin về những cài đặt chính sách nhóm này, hãy tham khảo tài liệu chính sách nhóm bảo vệ ứng dụng Windows Defender của Microsoft.

Và, nếu bạn quan tâm đến các tính năng bảo mật của Windows 10, hãy nhớ xem Truy cập Thư mục được Kiểm soát, giúp bảo vệ tệp của bạn khỏi phần mềm tải xuống. Tính năng này cũng bị tắt theo mặc định.

Đề xuất: