File: C:/Windows/PolicyDefinitions/zh-TW/DeviceGuard.adml
<?xml version="1.0" encoding="utf-8"?>
<!-- (c) 2015 Microsoft Corporation -->
<policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://schemas.microsoft.com/GroupPolicy/2006/07/PolicyDefinitions">
<displayName>Microsoft Windows Device Guard</displayName>
<description>Windows Device Guard 安全性</description>
<resources>
<stringTable>
<string id="DeviceGuard">Device Guard</string>
<string id="VirtualizationBasedSecurity">開啟虛擬化型安全性</string>
<string id="VirtualizationBasedSecurityHelp">指定虛擬化型安全性已啟用。
「虛擬化型安全性」使用 Windows Hypervisor 提供安全性服務支援。「虛擬化型安全性」需要「安全開機」,而且可以選擇性地透過使用「DMA 保護」啟用。「DMA 保護」需要硬體支援,且只能在正確設定的裝置上啟用。
程式碼完整性的虛擬化型保護
此設定可啟用「核心模式程式碼完整性」的虛擬化型保護。啟用此設定時,會強制執行核心模式記憶體保護且「程式碼完整性」驗證路徑會由「虛擬化型安全性」功能保護。
[已停用] 選項會從遠端關閉「程式碼完整性」的「虛擬化型保護」(若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。
[在包含 UEFI 鎖定的情況下啟用] 選項可確保「程式碼完整性」的「虛擬化型保護」無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。
[在不含鎖定情況下啟用] 選項允許從遠端使用群組原則將「程式碼完整性」的「虛擬化型保護」停用。
[未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。
[必要的 UEFI 記憶體屬性表] 選項只會啟用含有支援記憶體屬性表的 UEFI 韌體的裝置上的「程式碼完整性」的「虛擬化型保護」。沒有「UEFI 記憶體屬性表」的裝置可能會有韌體與「程式碼完整性」的「虛擬化型保護」不相容的情形,在某些情況下這可能會導致毀損、資料遺失或特定插入介面卡不相容。若未設定此選項,此裝置應該經過測試,以確認相容性。
警告: 系統上的所有驅動程式都必須與此功能相容,否則系統可能當機。請確認此原則設定只部署在已知相容的電腦上。
認證安全防護
此設定可讓使用者開啟含虛擬化型安全性的認證安全防護,以協助保護認證。
[已停用] 選項會從遠端關閉認證安全防護 (若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。
[在包含 UEFI 鎖定的情況下啟用] 選項可確保認證安全防護 無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。
[在不含鎖定情況下啟用] 選項允許透過使用群組原則從遠端停用認證安全防護。使用此設定的裝置至少必須執行 Windows 10 (版本 1511)。
[尚未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。
安全啟動
此設定會設置安全啟動的設定,以防護啟動鏈。
[尚未設定] 為預設值,並允許管裡使用者進行功能設定。
[已啟用] 選項會在支援硬體上開啟安全啟動。
[已停用] 選項將會關閉安全啟動,無論硬體是否支援。
</string>
<string id="SecureBoot">安全開機</string>
<string id="SecureBootAndDmaProtection">安全開機及 DMA 保護</string>
<string id="Disabled">已停用</string>
<string id="Enabled">已啟用</string>
<string id="EnabledWithoutLock">在不含鎖定情況下啟用</string>
<string id="EnabledWithUefiLock">在包含 UEFI 鎖定的情況下啟用</string>
<string id="NotConfigured">尚未設定</string>
<string id="ConfigCIPolicy">部署 Windows Defender 應用程式控制</string>
<string id="ConfigCIPolicyHelp">部署 Windows Defender 應用程式控制
這個原則設定可讓您部署「程式碼完整性原則」到電腦上,以控制可在該電腦上執行哪些項目。
如果您部署「程式碼完整性原則」,Windows 將會基於此原則,限制在核心模式與 Windows 桌面兩者可以執行的項目。若要啟用這項原則,電腦必須重新啟動。
檔案路徑必須是通用命名慣例 (UNC) 路徑 (如 \\ServerName\ShareName\SIPolicy.p7b),或本機有效路徑 (如 C:\FolderName\SIPolicy.p7b)。本機電腦帳戶 (LOCAL SYSTEM) 必須擁有存取原則檔案的權限。
如果使用的是已簽署且受保護的原則,停用這個原則設定並不會從電腦上移除此功能。相反地,您必須執行下列任一項:
1) 首先,將原則更新為非受保護原則,然後停用設定,或
2) 停用設定,然後透過實際操作的使用者,從每部電腦移除原則。
</string>
</stringTable>
<presentationTable>
<presentation id="VirtualizationBasedSecurity">
<dropdownList refId="RequirePlatformSecurityFeaturesDrop" defaultItem="1">選取平台安全性層級:</dropdownList>
<dropdownList refId="HypervisorEnforcedCodeIntegrityDrop" defaultItem="3">程式碼完整性的虛擬化型保護:</dropdownList>
<checkBox refId="CheckboxMAT">需要 UEFI 記憶體屬性表格</checkBox>
<dropdownList refId="CredentialIsolationDrop" defaultItem="3">Credential Guard 設定:</dropdownList>
<dropdownList refId="SystemGuardDrop" defaultItem="2">安全啟動設定:</dropdownList>
</presentation>
<presentation id="ConfigCIPolicy">
<textBox refId="ConfigCIPolicyFilePathText">
<label>程式碼完整性原則檔案路徑:</label>
</textBox>
</presentation>
</presentationTable>
</resources>
</policyDefinitionResources>