Offic 365 Application Guard の機能を利用してみました

最新の Windows Insider PreviewMicrosoft 365 Apps Insider を連携させた機能として Application Guard の提供が始まったようです。

まだプレビューなのですが、利用方法が載っていたので使ってみました。

https://docs.microsoft.com/en-us/microsoft-365/security/office-365-security/install-app-guard?WT.mc_id=M365-MVP-5002496&view=o365-worldwide

まず Insider の OS と Microsoft 365 Apps を用意します。

また Application Guard 機能を有効化しておきましょう。
用意ができたら、利用するためのレジストリの設定を行います。

HKLM の Policies 内に追記を行います。私の場合新しいキーの追加でした。

f:id:mohessu:20200904015348p:plain

以下のコマンドでキーを追加します。

reg add HKLM\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides /v 3457697930 /t REG_DWORD /d 1

reg add HKLM\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides /v 94539402 /t REG_DWORD /d 1

こんな感じの値ができていれば良いようです。

f:id:mohessu:20200904015421p:plain

続いてタスクスケジューラーの実行です。

Microsoft Windows Flighting FeatureConfig にある ReconcileFeatures を実行します。

f:id:mohessu:20200904015640p:plain

最後に GPO の設定です。
Application Guard を管理モードで有効にする。を 2 か 3 で有効化します。

f:id:mohessu:20200904015845p:plain

こんな感じですね。 3 の場合は Edge も Application Guard が有効化されるので注意!

f:id:mohessu:20200904015836p:plain

再起動すると、通知エリアに情報が書かれていました。

f:id:mohessu:20200904021847p:plain

インターネットからダウンロードしたファイルに反応するので、サンプルの Excel をダウンロードして起動してみましょう。
https://templates.office.com/ja-jp/templates-for-Excel?WT.mc_id=M365-MVP-5002496

こういったところからダウンロードすれば安心ですね。

早速起動したところ、スプラッシュに Application Guard の動作が記されました。

f:id:mohessu:20200904022604p:plain

起動が完了するとこんな感じに Application Guard マークが表示されます。

f:id:mohessu:20200904022721p:plain

Application Guard で開いたかどうかは右上に表示されます。
当たり前かもしれませんが、この時はプロファイルが読み込まれていないため、自分の名前などが表示されませんでした。

f:id:mohessu:20200904023048p:plain

何かを行おうにも全般的に動かせなさそうな感じに。

f:id:mohessu:20200904023130p:plain

セルにコピペを行ってみたところ、ちゃんと閉じられました。

f:id:mohessu:20200904023326p:plain

ただ、編集した後に保存しようとすると、ローカルディスクへのアクセスは行えるようです。

こういったリダイレクトの機構は素晴らしいですね。

f:id:mohessu:20200904025946p:plain

起動時のタスクマネージャーを見てみたところ、一度 Microsoft 365 Apps が起動した後に Officeappguardというプロセスが起動していました。 

Microsoft 365 Apps のプロセスはこの後消えてなくなるようです。

f:id:mohessu:20200904025627p:plain

ディスクからデータを読んだ後にプロセスを引き渡している感じでしょうか。

リソースモニターにはいるのにタスクマネージャーにはいないという状態が見て取れました。

f:id:mohessu:20200904025511p:plain

今までもインターネット経由のファイルは読み取り専用になるなど、安全性重視の作りでしたが、 Application Guard が使えると、さらに動的な確認が行えるようになりそうです。

現在プレビューで、利用には Microsoft 365 E5 などの上位ライセンスが必須となっています。

が、安全性を買うと思えば安いものかと。ぜひ利用を検討してみてはいかがでしょうか。

音楽:天使とロザリオ