トップ回答者
ストアアプリケーションの起動を制御したい

質問
-
社内でwindows10Entを使用する予定です。
ストアアプリケーションを使用制限するため、AppLockerを使用を検討しています。
しかし、AppLockerを有効にするため、Application Identity(AppIDSvc)サービスを実行させるのですが
起動時にこのサービスが起動されているとスタートボタンを押してもスタートメニューが表示されません。
回避策はありますでしょうか。
また、Application Identity(AppIDSvc)サービスですがスターアップの種類が”手動(トリガー開始)”となって
いますが、実機ではほぼ設定の翌日には実行中となるのですが、仮想PCでは実行中にならないことが多いです。
このトリガーが何なのかお教えください。
よろしくお願いいたします。
回答
-
Windows 7/8 の頃の記憶ですが、AppLockerのサービスである Application Identity(AppIDSvc)は、GPO の AppLocker の設定とは別に、手動やGPO等で開始しておく必要が有ったかと思います。
Windowsストア・アプリをグループ・ポリシーで管理する
http://www.atmarkit.co.jp/ait/articles/1305/09/news104_2.html
Windows 10 でどの様になったのか分かりませんが、記載頂いている様な動作であれば Windows 7/8 と同様に何らかの方法でApplication Identityサービスを開始しておく必要が有りそうです。
方法としては、以下のGPOでサービスのスタートアップの種類を変えるのが良いかと思います。
[サービス] 項目を構成する
https://technet.microsoft.com/ja-jp/library/cc732482(v=ws.11).aspx
スタートメニューが動作しない件に関しては繰り返しになりますが、以下のブログの比較表に有る通り、AppLocker の既定の規則の動作は「拒否」です。(ホワイトリスト方式)
【Windows 7 展開のコツ】AppLocker で標準外アプリケーションの利用を制御する (1)
https://blogs.technet.microsoft.com/wincltjp/2010/06/23/windows-7-applocker-12/
グループポリシーの AppLocker>実行可能ファイルの規則を右クリックして「既定の規則の作成」を実行すると、Program FilesやWindowsフォルダー以下を許可する規則が自動的に作成されますが、そうした設定も済んでいますでしょうか。
- 回答の候補に設定 栗下 望Microsoft employee, Moderator 2017年3月9日 0:20
- 回答としてマーク My.ono.tatsuya 2017年3月9日 4:54
すべての返信
-
AppLocker の GPO の設定により、意図せずスタートメニューに必要なファイルやアプリケーションがブロックされる場合が有る様です。
もし、 AppLocker の GPO が設定済みでしたら、設定を見直してみて下さい。
http://beanitpro.com/windows-10-start-menucortana-not-working-due-to-gpo/
- 回答の候補に設定 栗下 望Microsoft employee, Moderator 2017年3月8日 1:22
-
返信ありがとうございます。
APPLockerの規則の実施構成等見直し、作り直ししましたが、変化なしです。
Application Identity(AppIDSvc)サービスが初めて起動する場合に2~4時間かかるようですが
8時間以上経過しても実行されないPCがありました。
Application Identity(AppIDSvc)サービスを強制的に立ち上げ時に起動させるとスタートボタンが使用できなくなる。
デフォルトのままだと実行しないでAPPLockerが無効になったままのPCがあります。
Applockerの詳しい解説書等はないのでしょうかね。
-
Windows 7/8 の頃の記憶ですが、AppLockerのサービスである Application Identity(AppIDSvc)は、GPO の AppLocker の設定とは別に、手動やGPO等で開始しておく必要が有ったかと思います。
Windowsストア・アプリをグループ・ポリシーで管理する
http://www.atmarkit.co.jp/ait/articles/1305/09/news104_2.html
Windows 10 でどの様になったのか分かりませんが、記載頂いている様な動作であれば Windows 7/8 と同様に何らかの方法でApplication Identityサービスを開始しておく必要が有りそうです。
方法としては、以下のGPOでサービスのスタートアップの種類を変えるのが良いかと思います。
[サービス] 項目を構成する
https://technet.microsoft.com/ja-jp/library/cc732482(v=ws.11).aspx
スタートメニューが動作しない件に関しては繰り返しになりますが、以下のブログの比較表に有る通り、AppLocker の既定の規則の動作は「拒否」です。(ホワイトリスト方式)
【Windows 7 展開のコツ】AppLocker で標準外アプリケーションの利用を制御する (1)
https://blogs.technet.microsoft.com/wincltjp/2010/06/23/windows-7-applocker-12/
グループポリシーの AppLocker>実行可能ファイルの規則を右クリックして「既定の規則の作成」を実行すると、Program FilesやWindowsフォルダー以下を許可する規則が自動的に作成されますが、そうした設定も済んでいますでしょうか。
- 回答の候補に設定 栗下 望Microsoft employee, Moderator 2017年3月9日 0:20
- 回答としてマーク My.ono.tatsuya 2017年3月9日 4:54