Correção rápida: o Smart App Control bloqueia aplicativos que não são assinados por uma editora reconhecida ou que não têm reputação positiva no banco de dados da Microsoft. Verifique o Visualizador de Eventos em Logs de Aplicativos e Serviços → Microsoft → Windows → AppLocker → EXE e DLL para o motivo exato. Assine o app, coloque a editora na lista de permissões da Microsoft ou aceite que o Smart App Control não é compatível com este aplicativo.
O Smart App Control foi ativado durante a instalação (uma instalação limpa do Windows 11 oferece essa opção durante a OOBE). Agora ele está bloqueando um aplicativo que você confia — um utilitário que você mesmo criou, um app portátil que você usa há anos, uma ferramenta de um desenvolvedor pequeno. O Windows mostra uma notificação discreta e o aplicativo se recusa a executar. Não há botão “permitir uma vez” na interface.
Atinge: Windows 11 com Smart App Control ativado (definido na instalação).
Tempo de correção: 15 minutos (ou mais se desligar o SAC exigir reinstalação).
O que o Smart App Control faz e por que não pode ser isentado por aplicativo
O Smart App Control (SAC) é um sistema de confiança em nuvem da Microsoft. Cada executável que tenta executar tem sua assinatura e hash enviados a um serviço de reputação. Se o serviço retornar “confiável”, o app executa. Se “desconhecido”, o SAC bloqueia. Se “malicioso”, o SAC bloqueia e reporta. O SAC explicitamente não tem exceção por aplicativo — ao contrário do SmartScreen, você não pode clicar em “executar mesmo assim”. Isso é proposital: o modelo de proteção assume que exceções por aplicativo se tornam brechas que invasores exploram.
A única maneira de executar um aplicativo bloqueado pelo SAC é (a) colocar o app na lista de confiança da Microsoft, (b) assiná-lo com um certificado de assinatura de código que a Microsoft reconheça, ou (c) desligar o SAC completamente. A opção (c) é unilateral — você não pode reativar o SAC sem reinstalar o Windows.
Método 1: Encontre o evento bloqueado no Visualizador de Eventos
- Pressione
Win + Xe abra o Visualizador de Eventos. - Navegue até Logs de Aplicativos e Serviços → Microsoft → Windows → AppLocker → EXE e DLL.
- Procure eventos recentes com origem AppLocker — o SAC usa a infraestrutura do AppLocker internamente.
- Eventos com ID 8004 (bloqueado) nomeiam o executável e o motivo.
- Verifique também Microsoft → Windows → AppLocker → Packaged app-Deployment para aplicativos UWP/da Loja.
O campo motivo é essencial — ele informa se o SAC bloqueou porque o app não está assinado, tem reputação desconhecida ou corresponde a uma assinatura maliciosa conhecida.
Método 2: Coloque o aplicativo na lista de confiança (se você for o editor)
Para desenvolvedores que distribuem aplicativos para outros usuários com SAC ativado:
- Assine o executável com um certificado de assinatura de código EV. Certificados EV são reconhecidos pelo sistema de reputação da Microsoft; certificados de assinatura de código padrão acumulam reputação ao longo do tempo, mas não são confiáveis instantaneamente.
- Envie o aplicativo para a equipe de Reputação de Software da Microsoft através do portal Microsoft Security Intelligence.
- Para aplicativos da Loja, publique via Microsoft Store — aplicativos publicados na Loja são automaticamente confiáveis.
- Para aplicativos empresariais internos, distribua via Intune ou Configuration Manager — a inscrição gerenciada isenta aplicativos implantados das verificações de reputação do SAC.
- Aguarde. A reputação é construída ao longo de horas a dias conforme mais usuários executam o aplicativo.
Este é o caminho correto para desenvolvedores; não é acionável para usuários que só querem executar o aplicativo de outra pessoa.
Método 3: Desligue o Smart App Control (unilateral)
Se o aplicativo é insubstituível e você não consegue que o editor assine ou envie:
- Abra Segurança do Windows → Controle de aplicativo e navegador → Configurações do Smart App Control.
- Se você vir Ativado com um botão para Desativado, clique nele.
- Confirme o aviso de que isso é permanente — uma vez desligado, você não pode reativar o SAC sem reinstalar o Windows.
- O aplicativo que você queria executar agora funciona normalmente. O Defender SmartScreen e o restante da pilha de segurança continuam funcionando.
O modo “Avaliação” do SAC (o estado em que novas instalações passam alguns dias antes de mudar para Ativado) também pode ser desligado sem compromisso, mas uma vez que ele passa para Ativado, é unilateral.
Como verificar se a correção funcionou
- Execute o aplicativo anteriormente bloqueado. Ele inicia normalmente.
- O Visualizador de Eventos não mostra novos eventos de bloqueio do AppLocker.
- O status do Smart App Control na Segurança do Windows mostra Ativado (se você assinou/colocou na lista de permissões corretamente) ou Desativado (se você desligou o SAC).
Se nenhum desses funcionar
Se desligar o SAC não permitir que o aplicativo execute, o bloqueio vem de outra camada — verifique as políticas do Windows Defender Application Control (WDAC) se seu dispositivo for gerenciado, ou políticas diretas do AppLocker definidas por um administrador. O Smart App Control e o AppLocker compartilham infraestrutura; algumas Políticas de Grupo ainda bloqueiam aplicativos mesmo com o SAC desativado. Para aplicativos crônicos que precisam contornar a segurança completamente, considere executá-los no Windows Sandbox (um contêiner Hyper-V limpo que não herda as políticas de segurança do host) — mais seguro do que desabilitar proteções de camada globalmente.
Conclusão: O Smart App Control não tem exceção por aplicativo. Ou coloque o aplicativo na lista de confiança, assine-o você mesmo ou desligue o SAC permanentemente. A maioria dos usuários encontra esse problema com uma ferramenta específica e acaba desativando o SAC; é uma troca aceitável se o restante do Defender permanecer ativo.