Exemples d'exclusions du contrôle de script

L'ajout d'exclusions pour les scripts dynamiques exécutés à partir d'un emplacement de répertoire spécifique ou pour un script exécuté à partir de plusieurs dossiers d'utilisateurs différents est possible en utilisant des caractères génériques dans les exclusions de contrôle de script. Par exemple, vous pouvez utiliser le jeton « * » dans le chemin d'exception pour vous assurer qu'il couvre vos variantes.

Le tableau suivant inclut quelques exemples d'exclusions avec des correspondances qui seraient exclues avec succès et des non-correspondances qui ne seront pas exclues.

Exemple d'exclusion Correspondances Non-correspondances
/users/john/temp/
  • \users\john\temp
  • \users\john\temp\img
  • \users\john\temp\script.vbs
  • \users\jane\temp

/users/*/temp/*

  • \users\john\temp
  • \users\jane\temp
  • \users\folder\john\temp
  • \users\folder\jane\temp

Ces dossiers ne seront pas exclus, car le nombre de niveaux de dossiers ne correspond pas.

/program files*/app/script*.vbs

  • \program files(x86)\app\script1.vbs
  • \program files(x64)\app\script2.vbs
  • \program files(x64)\app\script3.vbs
  • \program files(x86)\app\script.vbs
  • \program files\app\script1.vbs

Ces dossiers ne seront pas exclus, car les caractères génériques représentent un ou plusieurs caractères.

//*example.local/sysvol/script*.vbs

\\ad.example.local\sysvol\script1.vbs

\\ad.example.local\sysvol\script.vbs

Ce script ne sera pas exclu, car les caractères génériques représentent un ou plusieurs caractères.

/users/*/*/*.vbs

  • /users/john/temp/script.vbs
  • /users/john/temp/anotherscript.vbs
  • /users/john/temp1/temp2/script.vbs

Ce script ne sera pas exclu, car le nombre de niveaux de dossier ne correspond pas.

Exclusion de processus

Vous pouvez ajouter des processus à la liste des exclusions de contrôle de script. Cette fonctionnalité peut être utile si vous souhaitez exclure des processus spécifiques qui peuvent appeler des scripts. Par exemple, vous pouvez exclure SCCM pour lui permettre de lancer des scripts PowerShell dans un répertoire temporaire. Un processus est tout ce qui appelle un interpréteur de script pour exécuter un script.

  • L'exemple suivant permet au processus myfile.exe d'appeler un interpréteur (tel que PowerShell.exe) pour exécuter un script.
    • /windows/*/myfile.exe
  • Les exemples suivants ajoutent myprocess.exe à la liste d'exclusion afin qu'il puisse s'exécuter, quel que soit son chemin d'accès au dossier :
    • \myprocess.exe (sur un lecteur Windows local)
    • \\myprocess.exe (sur un lecteur Windows réseau)
  • L'exemple suivant ajoute myprocess.exe à la liste d'exclusion afin qu'il ne puisse être exécuté qu'à partir d'un chemin de dossier spécifique :
    • \directory\child\myprocess.exe (sur un lecteur Windows local)
    • \\directory\child\myprocess.exe (sur un lecteur Windows réseau)
Remarque :
  • Les chemins absolus ne sont pas pris en charge pour les exclusions.
  • Les ancêtres ne sont pas pris en charge.
  • Lorsqu'un fichier exécutable (exe) est ajouté à une exclusion, /[CySc_process]/ est automatiquement ajouté à l'exclusion. Si vous avez ajouté l'exemple d'exclusion ci-dessus, le résultat serait : /[CySc_process]/ /windows/*/myfile.exe.

Options alternatives pour les exclusions de contrôle de script

Vous pouvez utiliser la liste sécurisée globale ou ajouter un certificat comme méthode alternative pour exclure des scripts.