
Neste tutorial, vou explicar-vos como, através de uma política de grupo (GPO) num ambiente Active Directory, bloquear a execução de programas e impedir a instalação de determinado software com a política de restrição de software.
Por predefinição, se os utilizadores não forem administradores (locais) do computador, normalmente não é possível instalar programas; no entanto, é possível executar aplicações portáteis que sejam descarregadas da Internet.
A política de grupo que vou apresentar permite bloquear isso.
Para além dos programas (EXE / MSI), a política de grupo vai permitir-nos bloquear a execução de scripts (bat/powershell…).
Para tal, vamos recorrer às políticas de restrição de software que se encontram nas Definições de Segurança.
As políticas de restrição de software estão disponíveis nos níveis «Configuração do computador» e «Configuração do utilizador»; neste tutorial, vou aplicá-las ao nível «Computador».
Antes de implementar este tipo de política, aconselho-o a realizar uma fase de teste numa Unidade Organizacional; uma configuração incorreta pode bloquear todos os programas.
Para restringir a utilização de software, também é possível utilizar o AppLocker; no entanto, é necessário dispor de clientes Windows (10/11) Enterprise ou Windows Server.
Índice
Criar a política de grupo
Para evitar qualquer aplicação incorreta da política de grupo, vamos criá-la no contentor «Objetos de política de grupo» e, em seguida, associá-la à UO à qual pretendemos aplicá-la.
Recomendo que utilize este método para todas as suas políticas de grupo.
A partir da consola «Gestão de Estratégias de Grupo», clique com o botão direito do rato na pasta «Objetos de Estratégia de Grupo» 1 e clique em «Novo» 2.

Atribua um nome à política de grupo 1 e, em seguida, clique no botão OK 2.

Clique com o botão direito do rato 1 no objeto e clique em «Editar» 2.

Configuração da política de restrição de software
No editor de gestão de políticas de grupo, aceda ao seguinte local: Configuração do computador / Políticas / Parâmetros do Windows / Parâmetros de segurança / Políticas de restrição de software 1.

Clique com o botão direito do rato em «Políticas de restrição de software» 1 e clique em «Novas políticas de restrição de software» 2.

Depois de clicar em «Novas políticas de restrição de software», é possível ver que foram adicionados elementos à política.

Vou agora explicar-lhe como configurar esses elementos.
No nível de segurança 1, encontra-se o comportamento da política de restrição de software; por predefinição, a configuração é «sem restrições» (pode ver-se a seleção no canto inferior esquerdo, no ícone). O que vamos fazer é mudar para «Utilizador padrão» para ativar o bloqueio.
Clique em «Utilizador padrão» 1.

Clique no botão «Padrão» 1.

Confirme a alteração do nível clicando em «Sim» 1.

Confirme as definições clicando nos botões «Aplicar» 1 e «OK» 2.

O nível está agora definido como «Não autorizado».

Aceda à pasta «Regras adicionais»; aqui pode ver que foram criadas duas exceções para permitir a execução de programas nas pastas C:\Windows e C:\Program Files.

Se tiver problemas ao iniciar programas durante os testes, adicione os seguintes caminhos:
– C:\Program Files (x86)
– C:\Program
Files- C:\Windows
Volte à pasta «Políticas de restrição de software»; vamos continuar a aperfeiçoar a configuração.
Clique em «Controlo obrigatório 1».

Esta propriedade permite excluir os administradores locais da política 1.

Em seguida, abra a propriedade: «Tipos de ficheiros designados».
Aqui é possível configurar as extensões dos ficheiros bloqueados.

A política de grupo está pronta.

Associar a política de grupo à UO
Agora, basta associar a política de grupo à UO à qual esta se deve aplicar.
Clique com o botão direito do rato na UO 1 e clique em «Ligar um objeto de política de grupo existente» 2.

Recorde-se que a política foi configurada ao nível do computador; por isso, vou associar a política a uma UO que contenha os computadores.
Selecione a política de grupo 1 e clique em OK 2.

A política está associada à UO.

Testar a política de restrição de software
Para testar a política de grupo, vou utilizar o Firefox portátil e tentar iniciá-lo com uma conta que seja administradora local do computador e com uma conta de utilizador do domínio. O executável do Firefox estará no ambiente de trabalho.
Com a conta de administrador, o Firefox inicia sem problemas:

Com um utilizador normal, a aplicação é bloqueada:

Ainda para ilustrar o bloqueio, descarreguei o AnyDesk a partir do MS Edge e, quando o inicio, recebo também a mensagem de erro:

Conclusão
Através deste software, viu como bloquear a execução e a instalação de software nos computadores.
Esta estratégia permite controlar melhor os programas, impedindo a execução de aplicações portáteis e bloqueando a instalação, uma vez que alguns programas contornam a falta de direitos do utilizador ao instalarem-se na pasta AppData do utilizador.
Nas empresas, isto também é útil para bloquear ferramentas de controlo remoto que possam ser utilizadas por prestadores de serviços ou pelos próprios utilizadores.
Isto também aumenta o nível de segurança ao bloquear a execução de scripts que possam ser potencialmente maliciosos.
