导出 (0) 打印
全部展开

管理客户端对 Windows 应用商店的访问

发布时间: 2012年2月

更新时间: 2012年8月

应用到: Windows 8

Windows® 8 中可以使用 Windows 市集。IT 系統管理員可以根據他們企業環境的商業原則,來控制用戶端上 Windows 市集的可能性及功能性。下面涵盖了在企业环境中管理客户端访问 Windows 应用商店各个方面的 IT 专业人员常见问题。

Windows 应用程序设计简便、快捷、现代,整合各种常用任务,方便使用。Windows 应用程序的核心概念包括字体精美、字号大、文字吸引眼球,以内容为中心。

如需进一步了解 Windows 应用程序的概念,请参阅 MSDN 上的什么是 Windows 应用程序?

LOB 指业务线。业务线应用要求用户使用企业凭据进行身份验证,访问内部信息,或者专为内部使用而设计。例如,IT 部门为员工提供的费用报表应用。

Windows 8 和 Windows Server 2012 中均提供旁加载,它指直接在设备上安装应用,而无需通过 Windows 应用商店。LOB 应用不需要 Microsoft 认证,不能通过 Windows 应用商店安装,但是他们必须使用有受信任的根证书的证书签名。我们建议 IT 管理员对 LOB 应用采用与 Windows 应用商店使用的相同的技术认证。

有关旁加载的详细信息,请参阅如何添加和删除应用

有关运行技术认证测试的详细信息,请参阅如何使用 Windows 应用认证工具包测试您的应用

是的。IT 管理员能够使用组策略允许或禁止用户访问 Windows 应用商店,影响从 Windows 应用商店获取的应用更新的自动下载,以及管理旁加载应用安装的功能。

是的。与默认使用标准用户权限运行的非 Windows 8 应用程序相比,Windows 应用程序运行具有的用户权限非常有限。Windows 应用程序只能访问获得明确访问权限的资源(文件、文件夹、注册表项和 DCOM 接口)。 例如,如果在 C:\Personal Docs 中创建一个新文件夹并将文件复制到该文件夹中,任何 Windows 应用程序都不能访问这些文件;这是因为,这些应用没有获得明确的访问权限。但是 Windows\System32 文件夹等关键系统资源上的访问权限 (ACL) 包含一个特殊规则 (ACE),该规则授予 Windows 应用程序运行必需的权限。

下图重点介绍 Windows\System32 文件夹上的默认权限,授予所有 Windows 应用读取和执行权限:

所有应用程序包的默认权限

可使用不同的方法更改系统资源上的默认权限 (ACL)。例如:

  • DCOM 接口上的访问和启动权限可通过下列组策略进行修改:“本地策略”“安全选项”“DCOM: 以 SDDL 语法表示的计算机访问/启动限制”


    有关详细信息,请参阅 TechNet 上的“DCOM: 使用安全描述符定义语言(SDDL)语法的计算机启动限制”。


  • 文件系统和注册表对象上的访问权限可通过安全模板进行更改。


    有关详细信息,请参阅 TechNet 上的管理员安全策略设置

在任何这些资源上配置访问权限时,请务必识别哪些资源可以将访问权限授予所有 Windows 应用程序,并确保新生效的权限不会删除这个访问权。以 SDDL 格式提供权限时,ALL APPLICATION PACKAGES 的安全标识符 (SID) 是 S-1-15-2-1

Warning警告
错误配置访问权限将造成所有 Windows 应用程序无法执行。

对所有 Windows 应用程序授予一般读取和运行权限的 ACE 的 SDDL 表示法示例为 (A;OICIIO;GXGR;;;AC);,其中 AC 表示 ALL APPLICATION PACKAGES

是的。下列注册表项控制 Windows 应用商店隐私设置:

<registryKey keyName="HKLM\Software\Policies\Microsoft\Windows\CurrentVersion\AppHost">
      <registryValue
          name="EnableWebContentEvaluation"
          value="0x00000001"
          valueType="REG_DWORD"
          />

遥测设置 UI

1 值表示启用遥测;0 值表示禁用遥测。

是的。IT 管理员可采取以下方式打开或关闭对 Windows 应用商店的访问:

  • 针对特定计算机

  • 针对特定用户和组

我们支持企业直接控制 LOB 应用程序的部署。企业可选择直接在他们管理的计算机上部署 LOB 应用程序,而无需通过 Windows 应用商店基础结构。

不能,IT 管理员只能使用部署到已加入域的设备上的组策略设置管理对 Windows 应用商店的访问。

默认情况下,只有通过 Windows 应用商店安装的 Windows 应用程序才能在 Windows 8 上安装。

IT 管理员可使用 App Locker 控制对能够安装的 Windows 应用程序的访问。可在从 Windows 应用商店安装的应用程序或者 IT 管理员旁加载的 LOB 应用程序上启用这些策略。

有关使用 App Locker 管理 Windows 应用程序的详细信息,请参阅 AppLocker 概述

是的。使用 AppLocker,IT 管理员能够全面控制能够从 Windows 应用商店安装的第三方应用程序(如果有)。

不能,IT 管理员不能管理来自 Windows 应用商店的应用更新。

不能。所有来自 Windows 应用商店的应用的更新都必须由用户启动。

是的,IT 管理员能够使用组策略进行配置,以控制 Windows 应用商店能否自动下载(但不安装)可用更新。

本文是否对您有所帮助?
(1500 个剩余字符)
感谢您的反馈

社区附加资源

添加
显示:
© 2015 Microsoft