Configuration du Bac à sable Windows

Bac à sable Windows prend en charge les fichiers de configuration simples, qui fournissent un ensemble minimal de paramètres de personnalisation pour le bac à sable. Cette fonctionnalité peut être utilisée avec Windows 10 build 18342 ou Windows 11. Bac à sable Windows fichiers de configuration sont au format XML et associés au bac à sable via l’extension de .wsb fichier.

Un fichier de configuration permet à l’utilisateur de contrôler les aspects suivants de la sandbox Windows :

Et aussi:

Création d’un fichier de configuration

Pour créer un fichier de configuration :

Ajoutez le texte de configuration approprié entre les deux lignes. Pour plus d’informations, consultez la syntaxe correcte et les exemples ci-dessous.

Enregistrez le fichier avec le nom souhaité, mais vérifiez que son extension de nom de fichier est .wsb.

Utilisation d’un fichier de configuration

Pour utiliser un fichier de configuration, double-cliquez dessus pour démarrer le Bac à sable Windows en fonction de ses paramètres. Vous pouvez également l’appeler via la ligne de commande comme indiqué ici :

C:\Temp> MyConfigFile.wsb

Configurer la mise en réseau

Active ou désactive la mise en réseau dans le bac à sable. Vous pouvez désactiver l’accès réseau pour réduire la surface d’attaque exposée par le bac à sable.

Ce paramètre permet la mise en réseau en créant un commutateur virtuel sur l’hôte et en y connectant le bac à sable via une carte réseau virtuelle.

<Networking>value</Networking>

Valeurs prises en charge :

Notes

L’activation de la mise en réseau peut exposer des applications non approuvées au réseau interne.

Partager des dossiers (dossiers mappés)

Une liste de dossiers, chacun représentant un emplacement sur l’ordinateur hôte qui sera partagé dans le bac à sable au niveau du chemin spécifié. Pour le moment, les chemins d’accès relatifs ne sont pas pris en charge. Si aucun chemin d’accès n’est spécifié, le dossier est mappé au bureau de l’utilisateur du conteneur.

<MappedFolders> <MappedFolder> <HostFolder>absolute path to the host folder</HostFolder> <SandboxFolder>absolute path to the sandbox folder</SandboxFolder> <ReadOnly>value</ReadOnly> </MappedFolder> <MappedFolder> ... </MappedFolder> </MappedFolders>

Notes

Les fichiers et dossiers mappés à partir de l’hôte peuvent être compromis par les applications du bac à sable ou affecter potentiellement l’hôte.

Ajouter un Commande d’ouverture de session

Spécifie une seule commande qui sera appelée automatiquement après la connexion du bac à sable. Les applications du bac à sable sont exécutées sous le compte d’utilisateur du conteneur. Le compte d’utilisateur conteneur doit être un compte d’administrateur.

<LogonCommand> <Command>command to be invoked</Command> </LogonCommand>

Notes

Bien que des commandes très simples fonctionnent (comme le lancement d’un exécutable ou d’un script), des scénarios plus complexes impliquant plusieurs étapes doivent être placés dans un fichier de script. Ce fichier de script peut être mappé au conteneur via un dossier partagé, puis exécuté via la directive LogonCommand .

Exemple de configuration

Exemple 1

Le fichier de configuration suivant peut être utilisé pour tester facilement les fichiers téléchargés à l’intérieur du bac à sable. Pour effectuer ce test, la mise en réseau et le processeur virtuel sont désactivés, et le bac à sable est autorisé à accéder en lecture seule au dossier des téléchargements partagés. Pour plus de commodité, la commande d’ouverture de session ouvre le dossier downloads dans le bac à sable lorsqu’il est démarré.

Fichier: Downloads.wsb

<Configuration> <VGpu>Disable</VGpu> <Networking>Disable</Networking> <MappedFolders> <MappedFolder> <HostFolder>C:\Users\Public\Downloads</HostFolder> <SandboxFolder>C:\Users\WDAGUtilityAccount\Downloads</SandboxFolder> <ReadOnly>true</ReadOnly> </MappedFolder> </MappedFolders> <LogonCommand> <Command>explorer.exe C:\users\WDAGUtilityAccount\Downloads</Command> </LogonCommand> </Configuration>

Exemple 2

Le fichier de configuration suivant installe Visual Studio Code dans le bac à sable, ce qui nécessite une configuration de LogonCommand légèrement plus complexe.

Deux dossiers sont mappés dans le bac à sable ; Le premier (SandboxScripts) contient VSCodeInstall.cmd, qui installera et exécutera Visual Studio Code. Le deuxième dossier (CodingProjects) est supposé contenir des fichiers projet que le développeur souhaite modifier à l’aide de Visual Studio Code.

Avec le script du programme d’installation de Visual Studio Code déjà mappé dans le bac à sable, logonCommand peut le référencer.

Fichier VSCodeInstall.cmd

Téléchargez vscode dans le downloads dossier et exécutez à partir du downloads dossier. batch

REM Download Visual Studio Code curl -L "https://update.code.visualstudio.com/latest/win32-x64-user/stable" --output C:\users\WDAGUtilityAccount\Downloads\vscode.exe REM Install and run Visual Studio Code C:\users\WDAGUtilityAccount\Downloads\vscode.exe /verysilent /suppressmsgboxes

Fichier VSCode.wsb

<Configuration> <MappedFolders> <MappedFolder> <HostFolder>C:\SandboxScripts</HostFolder> <SandboxFolder>C:\Users\WDAGUtilityAccount\Downloads\sandbox</SandboxFolder> <ReadOnly>true</ReadOnly> </MappedFolder> <MappedFolder> <HostFolder>C:\CodingProjects</HostFolder> <SandboxFolder>C:\Users\WDAGUtilityAccount\Documents\Projects</SandboxFolder> <ReadOnly>false</ReadOnly> </MappedFolder> </MappedFolders> <LogonCommand> <Command>C:\Users\WDAGUtilityAccount\Downloads\sandbox\VSCodeInstall.cmd</Command> </LogonCommand> </Configuration>