Software Control ในเมนู Endpoints ใช้ควบคุมการติดตั้งและการเปิดใช้โปรแกรมบนเครื่อง Windows ของผู้ใช้ผ่าน Omnipoint Secure Client เช่น ไม่ให้ผู้ใช้ติดตั้งหรือเปิดโปรแกรม Remote Access อย่าง AnyDesk ที่เปิดทางให้คนภายนอกเข้าถึงเครื่อง หรือไม่ให้เปิด AI Agent ที่องค์กรยังไม่รับรอง ซึ่งทำงานแทนผู้ใช้บนเครื่องได้ เช่น อ่านไฟล์หรือรันคำสั่ง บทความนี้อธิบายการสร้าง Policy ทั้งสองแบบ การเลือกโปรแกรมจากรายการสำเร็จรูปหรือเพิ่มเอง และการตรวจผลใน Log
สารบัญ
Software Control ทำอะไรได้
หน้า Platform Management › Endpoints › Software Control มีสองแท็บ
| แท็บ | ตัวเลือก | ผลลัพธ์ |
|---|---|---|
|
Installation Control ควบคุมการติดตั้ง |
Blacklist Mode | บล็อกการติดตั้งโปรแกรมที่อยู่ในรายการ Blacklisted Software |
| Whitelist Mode | ติดตั้งได้เฉพาะโปรแกรมใน Whitelisted Software โปรแกรมอื่นทั้งหมดจะถูกบล็อกการติดตั้ง | |
|
Execution Control ควบคุมการเปิดใช้ |
Block execution | ไม่ให้โปรแกรมทำงานบนเครื่อง |
| Block internet access | ให้โปรแกรมทำงานได้ แต่บล็อก Network Request ทั้งขาออกและขาเข้าของโปรแกรมนั้น |
สำหรับ Execution Control หากโปรแกรมกำลังทำงานอยู่ขณะที่ Policy มีผล ระบบจะดำเนินการตาม Action ทันที
ก่อนเริ่ม
- เครื่องของผู้ใช้เป็น Windows ติดตั้ง Omnipoint Secure Client และเชื่อมต่อกับ Athena SASE อยู่
- Installation Control รองรับ Client เวอร์ชัน 2.6.10 ขึ้นไปแต่ต่ำกว่า 5.0.0 และเวอร์ชัน 5.0.5.10 ขึ้นไป (ตาม Tooltip ของแท็บ) ตรวจเวอร์ชันได้ที่คอลัมน์ Client Version ของ Endpoint Assets
- รายการโปรแกรมมาจาก Platform Management › Objects › Desktop Apps ซึ่งมี Predefined Desktop Apps แยกตาม App Type (เช่น Remote Tools, Browser, Chat AI, AI Agent) และ Custom Desktop Apps ที่องค์กรเพิ่มเอง (ดู Desktop Apps Object)
- กำหนดว่าโปรแกรมใดที่องค์กรอนุญาตและโปรแกรมใดต้องบล็อก แล้วเลือกผู้ใช้กลุ่มทดสอบก่อนใช้งานจริง
ลำดับการตรวจ Policy
ลิงก์ Policy Implementation Logic Description ในหน้า Software Control อธิบายลำดับการตรวจไว้ดังนี้
- Installation Control — เมื่อผู้ใช้หรือเครื่องหนึ่งมีหลาย Policy ระบบใช้ Policy ตามลำดับ Priority ตรวจทีละ Policy และหยุดเมื่อพบ Policy แรกที่ Match กับโปรแกรม
- Execution Control — ระบบใช้ Policy ตามเวลาที่แก้ไขล่าสุด จาก Policy ที่แก้ไขล่าสุดไปหา Policy ที่เก่าที่สุด
สร้าง Installation Control Policy
- ไปที่ Platform Management › Endpoints › Software Control เลือกแท็บ Installation Control แล้วกด Add Policy
- Basics — กรอก Name, Description (ไม่บังคับ) เลือก Status (Enabled/Disabled) และ Rank (ผู้ดูแลระบบที่มีระดับ Rank เท่ากับหรือสูงกว่าค่านี้ (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด)เท่านั้นที่แก้ไข Policy นี้ได้)
- Control Settings › Control Mode — เลือก Blacklist Mode หรือ Whitelist Mode
- ที่ Blacklisted Software (หรือ Whitelisted Software) กดเพื่อเลือกโปรแกรม หน้าต่าง Software จะแสดงรายการ Predefined Desktop Apps แยกตามหมวด และ Custom Desktop Apps ขององค์กร ค้นหาชื่อโปรแกรมหรือเปิดหมวด เช่น Remote Tools › AnyDesk รายการที่พร้อมใช้ควบคุมจะแสดง Configured ในคอลัมน์ Control Parameter ติ๊กเลือกแล้วกด OK
-
Endpoint Reminder — ติ๊กเพื่อแจ้งผู้ใช้เมื่อโปรแกรมบนเครื่อง Match กับ Policy เลือกแท็บ English เพื่อแก้ข้อความ ตัวแปร
$Software Name$แทรกชื่อโปรแกรมให้อัตโนมัติ ตัวอย่างข้อความในฟอร์ม For security reasons, the installation of $Software Name$ is blocked. Please contact the administrator if you have any questions. ติ๊ก Allow endpoint users to opt out of future reminders หากอนุญาตให้ผู้ใช้ปิดการแจ้งเตือนครั้งต่อไป และดูหน้าต่างตัวอย่างใน Preview - Applicable Scope — เลือกประเภทเงื่อนไขเป็น User/Department หรือ Endpoint แล้วเลือกค่า (ในฟอร์มตั้งไว้เป็น All) กำหนด Excluded User ได้ และกด + Add Condition เพื่อเพิ่มชุดเงื่อนไข
- กด OK
สำคัญ: Whitelist Mode บล็อกการติดตั้งทุกโปรแกรมที่ไม่อยู่ในรายการ ให้เพิ่มโปรแกรมที่ผู้ใช้ต้องใช้งานให้ครบ และทดสอบกับผู้ใช้กลุ่มเล็กก่อนขยาย Scope
สร้าง Execution Control Policy
- เลือกแท็บ Execution Control แล้วกด Add Policy
- กรอก Basics เช่นเดียวกับ Installation Control
- Control Settings › Action — เลือก Block execution หรือ Block internet access
- เลือกโปรแกรมจากหน้าต่าง Software แล้วกด OK
- Endpoint Reminder — แก้ข้อความในแท็บ English ตัวอย่างข้อความในฟอร์ม For security reasons, executing $Software Name$ is prohibited on this device. If you have any questions, please contact the administrator.
- กำหนด Applicable Scope แล้วกด OK
ตัวอย่างการตั้งค่าเพื่อหยุดโปรแกรม Remote Access ที่ผู้ใช้ติดตั้งเอง
| Policy | การตั้งค่า | ผลลัพธ์ |
|---|---|---|
| Installation Control | Blacklist Mode · Remote Tools › AnyDesk · Scope = แผนกที่กำหนด | ผู้ใช้ติดตั้ง AnyDesk ไม่ได้ |
| Execution Control | Block execution · Remote Tools › AnyDesk · Scope = แผนกเดียวกัน | AnyDesk เปิดไม่ได้ รวมถึงแบบที่ไม่ต้องติดตั้ง (Portable) และผู้ใช้จะเห็นข้อความ Execution prohibited |
การตั้งทั้งสองแบบคู่กันช่วยครอบคลุมทั้งการติดตั้งใหม่และไฟล์โปรแกรมที่รันได้โดยไม่ต้องติดตั้ง
ควบคุม AI Agent และแอป Chat AI บนเครื่อง
AI Agent ต่างจากแชต AI ทั่วไป เพราะทำงานแทนผู้ใช้บนเครื่องได้ เช่น อ่านไฟล์ รันคำสั่ง หรือเข้าถึงข้อมูลในเครื่อง ความเสี่ยงจึงมาจากสิทธิ์ที่กว้าง และองค์กรควรกำหนดว่า Agent ตัวใดใช้ได้และตัวใดต้องบล็อก
- ดูรายการได้ที่ Objects › Desktop Apps › Predefined Desktop Apps หมวด Chat AI (แอปแชต AI แบบติดตั้งบนเครื่อง เช่น ChatGPT) และหมวด AI Agent (เช่น Claude, Cursor และ CodeX)
- สร้าง Execution Control Policy เลือก Block execution สำหรับ Agent ที่ยังไม่รับรอง หรือ Block internet access หากต้องการให้โปรแกรมเปิดได้แต่ไม่ให้เชื่อมต่อ Network
- ในหน้าต่าง Software ค้นหาหรือเปิดหมวด AI Agent / Chat AI แล้วเลือกโปรแกรมที่แสดง Configured
- กำหนด Scope ตามแผนก แล้วกด OK
เมื่อผู้ใช้ใน Scope เปิดโปรแกรม เช่น Claude แบบติดตั้งบนเครื่อง Client จะไม่ให้โปรแกรมทำงานและแสดงเหตุผลบนหน้าจอ
Software Control ดูแลโปรแกรมที่ติดตั้งบนเครื่อง ส่วน AI ที่ใช้ผ่าน Browser เช่น ChatGPT หรือ Gemini บนเว็บ ให้ควบคุมด้วย URL & App Control ของ Secure Web Gateway และบล็อก Sensitive Data ใน Prompt หรือไฟล์แนบด้วย Data Loss Control ดูภาพรวมที่ การใช้ GenAI อย่างปลอดภัย แนวทางที่สมดุลคืออนุญาต Agent ที่องค์กรรับรอง และบล็อก Agent ที่ยังไม่รับรองหรือไม่รู้จัก
เพิ่มโปรแกรมที่ไม่มีในรายการ
หากโปรแกรมที่ต้องการควบคุมไม่อยู่ใน Predefined Desktop Apps ให้เพิ่มเป็น Custom Desktop App (ใช้กับ Windows)
- ไปที่ Platform Management › Objects › Desktop Apps เลือกแท็บ Custom Desktop Apps แล้วกด Add
- กรอก App Name และเลือกหรือเพิ่ม App Group
- ที่ Process Attributes มีแท็บ Execution Processes และ Installation Processes เพิ่มคุณสมบัติของโปรแกรมได้สองวิธี
- ใช้เครื่องมือดึงคุณสมบัติ — กดลิงก์ How to Obtain App Properties เพื่อดาวน์โหลดเครื่องมือพร้อมคู่มือ แตกไฟล์แล้วเปิดเครื่องมือ ลากไฟล์ .exe ของโปรแกรมไปวางในเครื่องมือ กด Copy แล้วนำข้อความมาวางในช่องของหน้าต่าง Add จากนั้นกด Identify
- กรอกเอง — กด Add แล้วกรอก Process Name (ช่องที่ต้องกรอก แนะนำให้ใช้ชื่อไฟล์ต้นฉบับ) และช่องอื่นตามต้องการ ได้แก่ Product Name, App Signature, File Description, Icon SHA256 และ Copyright
- กด OK แล้วโปรแกรมจะไปอยู่ใต้ Custom Desktop Apps ในหน้าต่าง Software ของ Policy
ตรวจผล
- ที่เครื่องของผู้ใช้ใน Scope เมื่อลองติดตั้งหรือเปิดโปรแกรมที่ควบคุม Client จะแสดงข้อความแจ้งเตือน เช่น Execution prohibited — For security reasons, executing AnyDesk is prohibited on this device… หรือ Software installation is blocked.
- ไปที่ Logs › Endpoint Management › Software Control รายการแสดง Time, Username, Display Name, Department, Endpoint Name, MAC Address, Private IP, Software Name, Control Policy และ Action (เช่น Block execution)
- กด Details ของรายการเพื่อดูผลการใช้ Policy ข้อมูลของโปรแกรม (Product Name, Execution Process Name, App Signature) และข้อมูลผู้ใช้
กรองรายการได้ด้วย Software Name, Control Policy, Action, Endpoint Name, User/Department และคุณสมบัติของโปรแกรม ดูรายละเอียดของหน้า Log ได้ที่ Endpoint Management Logs
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| โปรแกรมไม่ถูกบล็อก | ตรวจว่าเครื่องเป็น Windows และออนไลน์อยู่ ผู้ใช้หรือเครื่องอยู่ใน Applicable Scope และไม่อยู่ใน Excluded User, Policy เป็น Enabled และสำหรับ Installation Control ให้ตรวจเวอร์ชัน Client ตามที่ระบุในหัวข้อก่อนเริ่ม |
| ผลไม่ตรงกับ Policy ที่ตั้ง | ตรวจ Policy อื่นที่ครอบคลุมผู้ใช้คนเดียวกันตามลำดับการตรวจ (Installation ตาม Priority, Execution ตามเวลาแก้ไขล่าสุด) |
| โปรแกรมที่องค์กรใช้ติดตั้งมาในรูปแบบต่างจากรายการสำเร็จรูป | ดึงคุณสมบัติของไฟล์โปรแกรมจริงด้วยเครื่องมือ How to Obtain App Properties แล้วเพิ่มเป็น Custom Desktop App จากนั้นทดสอบกับเครื่องตัวอย่างและตรวจผลใน Log |
| Policy ไม่มีผลกับผู้ใช้บางกลุ่ม | ตรวจที่ System › Troubleshooting › Client Troubleshooting ว่าไม่ได้เปิด Bypass client policies ให้กลุ่มนั้น เพราะตัวเลือกนี้ทำให้ Software Control และ Policy อื่นบนเครื่องไม่มีผลชั่วคราว (ดู Client Bypass สำหรับการแก้ไขปัญหา) |
| ผู้ใช้ติดตั้งหรือเปิดโปรแกรมที่องค์กรอนุญาตไม่ได้ | ตรวจว่าโปรแกรมอยู่ใน Whitelisted Software (กรณีใช้ Whitelist Mode) และไม่อยู่ใน Blacklisted Software หรือ Execution Control Policy ที่บล็อกไว้ |
Log ของ Software Control มีชื่อผู้ใช้ ชื่อเครื่อง MAC Address และ IP ซึ่งเป็นข้อมูลส่วนบุคคล ควรให้เฉพาะผู้ดูแลระบบที่มีหน้าที่เปิดดู และแจ้งพนักงานถึงนโยบายการใช้โปรแกรมขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น