HEX
Server: Apache/2.4.46 (Win64) OpenSSL/1.1.1j PHP/8.4.25
System: Windows NT DESKTOP-4TAV2RJ 10.0 build 19045 (Windows 10) AMD64
User: fred (0)
PHP: 8.4.25
Disabled: NONE
Upload Files
File: C:/Windows/PolicyDefinitions/zh-TW/DeviceGuard.adml
<?xml version="1.0" encoding="utf-8"?>
<!--  (c) 2015 Microsoft Corporation  -->
<policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://schemas.microsoft.com/GroupPolicy/2006/07/PolicyDefinitions">
  <displayName>Microsoft Windows Device Guard</displayName>
  <description>Windows Device Guard 安全性</description>
  <resources>
    <stringTable>
      <string id="DeviceGuard">Device Guard</string>
      <string id="VirtualizationBasedSecurity">開啟虛擬化型安全性</string>
      <string id="VirtualizationBasedSecurityHelp">指定虛擬化型安全性已啟用。

「虛擬化型安全性」使用 Windows Hypervisor 提供安全性服務支援。「虛擬化型安全性」需要「安全開機」,而且可以選擇性地透過使用「DMA 保護」啟用。「DMA 保護」需要硬體支援,且只能在正確設定的裝置上啟用。

程式碼完整性的虛擬化型保護

此設定可啟用「核心模式程式碼完整性」的虛擬化型保護。啟用此設定時,會強制執行核心模式記憶體保護且「程式碼完整性」驗證路徑會由「虛擬化型安全性」功能保護。

[已停用] 選項會從遠端關閉「程式碼完整性」的「虛擬化型保護」(若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。

[在包含 UEFI 鎖定的情況下啟用] 選項可確保「程式碼完整性」的「虛擬化型保護」無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。

[在不含鎖定情況下啟用] 選項允許從遠端使用群組原則將「程式碼完整性」的「虛擬化型保護」停用。

[未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。

[必要的 UEFI 記憶體屬性表] 選項只會啟用含有支援記憶體屬性表的 UEFI 韌體的裝置上的「程式碼完整性」的「虛擬化型保護」。沒有「UEFI 記憶體屬性表」的裝置可能會有韌體與「程式碼完整性」的「虛擬化型保護」不相容的情形,在某些情況下這可能會導致毀損、資料遺失或特定插入介面卡不相容。若未設定此選項,此裝置應該經過測試,以確認相容性。

警告: 系統上的所有驅動程式都必須與此功能相容,否則系統可能當機。請確認此原則設定只部署在已知相容的電腦上。

認證安全防護

此設定可讓使用者開啟含虛擬化型安全性的認證安全防護,以協助保護認證。

[已停用] 選項會從遠端關閉認證安全防護 (若先前已使用 [在不含鎖定情況下啟用] 選項開啟此設定)。

[在包含 UEFI 鎖定的情況下啟用] 選項可確保認證安全防護 無法從遠端停用。若要停用該功能,您必須親自到電腦前將群組原則設定為 [已停用] 並從每部電腦移除安全性功能,以清除 UEFI 中儲存的設定。

[在不含鎖定情況下啟用] 選項允許透過使用群組原則從遠端停用認證安全防護。使用此設定的裝置至少必須執行 Windows 10 (版本 1511)。

[尚未設定] 選項會將原則設定維持為未定義狀態。群組原則不會將原則設定寫入到登錄,因此它對電腦或使用者沒有影響。若登錄中目前已有設定,該不會修改該設定。

安全啟動

此設定會設置安全啟動的設定,以防護啟動鏈。

[尚未設定] 為預設值,並允許管裡使用者進行功能設定。

[已啟用] 選項會在支援硬體上開啟安全啟動。

[已停用] 選項將會關閉安全啟動,無論硬體是否支援。
      </string>
      <string id="SecureBoot">安全開機</string>
      <string id="SecureBootAndDmaProtection">安全開機及 DMA 保護</string>
      <string id="Disabled">已停用</string>
      <string id="Enabled">已啟用</string>
      <string id="EnabledWithoutLock">在不含鎖定情況下啟用</string>
      <string id="EnabledWithUefiLock">在包含 UEFI 鎖定的情況下啟用</string>
      <string id="NotConfigured">尚未設定</string>
      <string id="ConfigCIPolicy">部署 Windows Defender 應用程式控制</string>
      <string id="ConfigCIPolicyHelp">部署 Windows Defender 應用程式控制

這個原則設定可讓您部署「程式碼完整性原則」到電腦上,以控制可在該電腦上執行哪些項目。

如果您部署「程式碼完整性原則」,Windows 將會基於此原則,限制在核心模式與 Windows 桌面兩者可以執行的項目。若要啟用這項原則,電腦必須重新啟動。

檔案路徑必須是通用命名慣例 (UNC) 路徑 (如 \\ServerName\ShareName\SIPolicy.p7b),或本機有效路徑 (如 C:\FolderName\SIPolicy.p7b)。本機電腦帳戶 (LOCAL SYSTEM) 必須擁有存取原則檔案的權限。
 
如果使用的是已簽署且受保護的原則,停用這個原則設定並不會從電腦上移除此功能。相反地,您必須執行下列任一項:

   1) 首先,將原則更新為非受保護原則,然後停用設定,或
   2) 停用設定,然後透過實際操作的使用者,從每部電腦移除原則。
      </string>
    </stringTable>
    <presentationTable>
      <presentation id="VirtualizationBasedSecurity">
        <dropdownList refId="RequirePlatformSecurityFeaturesDrop" defaultItem="1">選取平台安全性層級:</dropdownList>
        <dropdownList refId="HypervisorEnforcedCodeIntegrityDrop" defaultItem="3">程式碼完整性的虛擬化型保護:</dropdownList>        
        <checkBox refId="CheckboxMAT">需要 UEFI 記憶體屬性表格</checkBox>        
        <dropdownList refId="CredentialIsolationDrop" defaultItem="3">Credential Guard 設定:</dropdownList>
        <dropdownList refId="SystemGuardDrop" defaultItem="2">安全啟動設定:</dropdownList>                
      </presentation>
      <presentation id="ConfigCIPolicy">
        <textBox refId="ConfigCIPolicyFilePathText">
          <label>程式碼完整性原則檔案路徑:</label>
        </textBox>
      </presentation>
    </presentationTable>
  </resources>
</policyDefinitionResources>