Solucionar reglas de applocker ignoradas en un equipo Windows 11 pro para workstations
🔍 WiseChecker

Solucionar reglas de applocker ignoradas en un equipo Windows 11 pro para workstations

Ha configurado reglas de AppLocker en un equipo Windows 11 Pro para Workstations, pero las reglas no se aplican. Las aplicaciones que deberían bloquearse se ejecutan normalmente, y las aplicaciones permitidas se bloquean incorrectamente. Este problema ocurre típicamente porque el servicio Application Identity no está en ejecución, la directiva de grupo no se ha aplicado correctamente, o las reglas están almacenadas en una ubicación que el sistema no lee. Este artículo explica por qué las reglas de AppLocker se ignoran en Windows 11 Pro para Workstations y proporciona una solución paso a paso para hacer que funcionen.

Conclusiones clave: Restaurar la aplicación de reglas de AppLocker en Windows 11 Pro para Workstations

  • Consola de servicios (services.msc): Asegúrese de que el servicio Application Identity esté en ejecución y configurado con tipo de inicio Automático.
  • Visor de eventos > Registros de aplicaciones y servicios > Microsoft > Windows > AppLocker: Compruebe los registros de eventos para ver errores de análisis de reglas o falta de aplicación de la directiva.
  • Editor de directivas de grupo local > Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de control de aplicaciones > AppLocker: Verifique que las reglas estén presentes y se apliquen después de un gpupdate /force.

ADVERTISEMENT

Por qué se ignoran las reglas de AppLocker en Windows 11 Pro para Workstations

AppLocker depende del servicio Application Identity para evaluar y aplicar reglas. Si este servicio está detenido o configurado como Manual, AppLocker no funciona. Windows 11 Pro para Workstations incluye el mismo motor de AppLocker que otras ediciones, pero la configuración predeterminada del servicio puede diferir debido a optimizaciones de rendimiento. Además, los ciclos de actualización de la directiva de grupo pueden fallar silenciosamente si el cliente no puede alcanzar un controlador de dominio o si el almacén de directivas local está dañado. Las reglas almacenadas en un archivo XML personalizado que no está referenciado por la directiva de AppLocker también se ignoran.

Estado del servicio Application Identity

El servicio Application Identity debe estar en ejecución para que AppLocker evalúe cualquier regla. En una instalación limpia de Windows 11 Pro para Workstations, este servicio está configurado como Manual y se inicia solo cuando es necesario. Si el servicio se detiene cuando un usuario inicia una aplicación, AppLocker no la bloquea ni la permite. El servicio debe configurarse como Automático e iniciarse antes de que AppLocker pueda aplicar reglas.

Fallos en la aplicación de la directiva de grupo

Las reglas de AppLocker se aplican mediante la directiva de grupo. Si el equipo está unido a un dominio, la directiva debe actualizarse y aplicarse correctamente. Una actualización de directiva de grupo fallida debido a problemas de red, errores de permisos o un archivo de directiva dañado deja las reglas antiguas o ninguna regla. La herramienta Resultant Set of Policy (rsop.msc) puede mostrar si la directiva de AppLocker se aplica.

Problemas de sintaxis y almacenamiento de reglas

Las reglas de AppLocker se almacenan en el registro bajo HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\SrpV2. Si esta clave falta o contiene entradas mal formadas, el sistema ignora las reglas. Las reglas exportadas a un archivo XML e importadas incorrectamente también pueden causar errores de análisis. El ID de evento 8004 en el registro operativo de AppLocker indica un error de análisis de reglas.

Pasos para solucionar reglas de AppLocker ignoradas en Windows 11 Pro para Workstations

Siga estos pasos en orden. Cada paso aborda una causa raíz específica. Verifique la aplicación de AppLocker después de cada paso iniciando una aplicación bloqueada.

  1. Inicie el servicio Application Identity y configúrelo como Automático
    Presione Win + R, escriba services.msc y presione Enter. Localice Application Identity en la lista. Haga clic derecho sobre él y seleccione Propiedades. En el menú desplegable Tipo de inicio, elija Automático. Haga clic en Aplicar, luego haga clic en Iniciar. Haga clic en Aceptar. Esto asegura que el servicio se ejecute al arrancar y aplique reglas inmediatamente.
  2. Fuerce una actualización de la directiva de grupo
    Abra el Símbolo del sistema como administrador. Escriba gpupdate /force y presione Enter. Espere a que se complete la actualización. Si aparecen errores, ejecute gpresult /h gpresult.html para generar un informe HTML. Abra el informe en un navegador y verifique la sección Plantillas administrativas para ver la configuración de la directiva de AppLocker.
  3. Verifique las reglas de AppLocker en el Editor de directivas de grupo local
    Presione Win + R, escriba gpedit.msc y presione Enter. Navegue a Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de control de aplicaciones > AppLocker. Haga clic en Reglas ejecutables, Reglas de Windows Installer, Reglas de scripts y Reglas de aplicaciones empaquetadas. Confirme que existen reglas y que la configuración de Aplicación no esté establecida en No configurada. Haga clic derecho en AppLocker y seleccione Propiedades. En Aplicación, establezca cada colección de reglas en Aplicar reglas.
  4. Compruebe el registro operativo de AppLocker para ver errores
    Abra el Visor de eventos (eventvwr.msc). Expanda Registros de aplicaciones y servicios > Microsoft > Windows > AppLocker. Haga clic en Operativo. Busque los ID de evento 8003 (regla aplicada), 8004 (error de análisis de regla) o 8005 (regla no aplicada). Si ve el evento 8004, exporte las reglas de AppLocker a un archivo XML, elimine todas las reglas en gpedit.msc y vuelva a importar el XML usando la acción Importar directiva.
  5. Restablezca la directiva de AppLocker a los valores predeterminados y vuelva a aplicarla
    Abra un Símbolo del sistema elevado. Ejecute secedit /configure /cfg %windir%\inf\defltbase.inf /db defltbase.sdb /verbose para restablecer la directiva de seguridad. Luego abra gpedit.msc y vuelva a crear sus reglas de AppLocker. Este paso corrige el almacenamiento de directivas dañado en el registro.
  6. Verifique la clave de registro SrpV2
    Presione Win + R, escriba regedit y presione Enter. Navegue a HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\SrpV2. Asegúrese de que esta clave exista y contenga subclaves para cada colección de reglas (Exe, Msi, Script, Appx). Si falta la clave, las reglas de AppLocker no se están leyendo. Vuelva a aplicar la directiva mediante gpedit.msc o la Consola de administración de directivas de grupo.

ADVERTISEMENT

Si las reglas de AppLocker aún se ignoran en Windows 11 Pro para Workstations

Las reglas de AppLocker no se aplican después de una actualización de Windows

Una actualización de Windows puede restablecer el tipo de inicio del servicio Application Identity a Manual. Verifique el estado del servicio nuevamente. También verifique que la actualización no haya cambiado la configuración de aplicación de la directiva de AppLocker a No configurada. Vuelva a aplicar la configuración de aplicación en gpedit.msc.

Reglas aplicadas pero las aplicaciones bloqueadas aún se ejecutan

Esto ocurre cuando la aplicación bloqueada se ejecuta desde una ubicación que no está cubierta por la regla. Por ejemplo, una regla que bloquea C:\Program Files\ no bloquea un ejecutable lanzado desde una unidad USB. Revise las condiciones de ruta, editor o hash de archivo en sus reglas. Use la acción Crear reglas predeterminadas en gpedit.msc para aplicar las reglas predeterminadas integradas que cubren la carpeta de Windows y Program Files.

Evento ID 8004: Error de análisis de regla

El archivo XML de reglas contiene sintaxis no válida. Exporte todas las reglas a XML, abra el archivo en el Bloc de notas y verifique si hay etiquetas no coincidentes o elementos de cierre faltantes. Vuelva a importar el XML corregido. Si no puede corregir el XML, elimine todas las reglas y vuelva a crearlas manualmente.

Ubicaciones de almacenamiento de reglas de AppLocker: Directiva de grupo local vs. Importación XML

Elemento Directiva de grupo local (gpedit.msc) Importación XML (PowerShell o MMC)
Ubicación de almacenamiento Registro bajo la clave SrpV2 Archivo XML plano en disco
Método de aplicación Automático al actualizar la directiva Requiere importación manual y reinicio del servicio
Dependencia del servicio Application Identity debe estar en ejecución Application Identity debe estar en ejecución
Detección de errores ID de evento 8004 si falla el análisis ID de evento 8004 si falla el análisis
Mejor para Equipo único o grupo de trabajo pequeño Implementación masiva en múltiples equipos

Las reglas de AppLocker ignoradas en Windows 11 Pro para Workstations casi siempre son causadas por el servicio Application Identity detenido o la directiva no aplicada. Después de iniciar el servicio y forzar una actualización de la directiva de grupo, verifique los registros de eventos para ver errores de análisis. Si el problema persiste, restablezca la directiva usando secedit y vuelva a aplicar las reglas mediante gpedit.msc. Como consejo avanzado, use el cmdlet de PowerShell Get-AppLockerPolicy -Effective para verificar qué reglas están activas actualmente en el equipo sin abrir el editor de directivas de grupo.

ADVERTISEMENT