询问者
如何隔离应用的运行空间以避免其访问隐私文件(读写权限)而不损害应用的3D性能?

问题
-
我希望使用Windows提供的策略将部分不可信应用的运行空间独立,不允许其访问隐私文件夹。此前,我了解到的解决方案包括:虚拟化方案、使用不同用户设立不同的文件夹访问权限,以及Controlled Folder Access。但是这些方案都遇到了各自不同的问题,在实现过程中也不尽理想。
第一个方案是虚拟化方案,分别包含了Hyper-V和Vmware Workstation Pro。作为一个游戏爱好者,虚拟机匮乏的3D性能并不满足我的要求。现在Hyper-V由于安全原因禁用了RemoteFX,并且该技术支持的显卡也非常有限,这使得它不能支持本机3D acceleration。而我使用的Intel核显笔记本并没有多余的显卡和额外屏幕支持PCI-E的Passthrough技术。而对于Vmware Workstation Pro,虽然其支持3D加速,但其在玩游戏时面临着严重的延迟问题十分影响游戏体验。
第二个方案是根据不同的应用设立不同的账号以进行访问控制。这个方案的一个问题是,类似LOL的游戏总会要求管理员权限,而为了防止管理员账号访问隐私账号的文件夹,则需要对该文件夹的访问权限进行更改(禁止该账号对文件夹的所有访问权限)。在这种情况下,也需要防止该账号更改共享使用的应用程序(如在Program Files下的程序)或者Windows文件夹以进一步获得对隐私数据的访问权限,进而需要更改系统文件夹的访问权限。而这种操作则会使得操作系统非常不稳定。
最理想的解决方案似乎是Controlled Folder Access,它可以对隐私文件夹实施特殊保护,仅允许部分应用删除和写入受保护文件夹的内容。但是其并没有防止应用读取隐私数据,也就是说,不可信的应用还是可以非常轻易地窃取隐私。
请问有没有什么方法能将应用的运行空间独立,但是不影响其3D性能呢?组策略似乎十分强大,或许其中有某些策略可以需要的操作。
全部回复
-
您好
请问您的问题解决了吗? 如果您使用我们的方案解决问题,请“将其标记为答案”,以帮助其他社区成员快速找到有用的回复。 如果您使用自己的方案解决问题,请在此处分享您的经验和解决方案。 对于有类似问题的其他社区成员也是非常有帮助的。 如果没有,请回复并告诉我们目前的情况,以提供进一步的帮助。
祝好
Molly
针对Windows 2008/2008R2的扩展支持将于2020年结束,之后微软将不再为其提供安全更新。点击此处或扫描二维码获取《在 Azure 上运行 Windows Server 的终极指南》,把握良机完成云迁移并实现业务现代化。
- 已编辑 MollyL 2020年9月16日 2:04