Konfigurace správy oprávnění koncového bodu Intune pro vývojová zařízení

V tomto článku se dozvíte, jak nakonfigurovat správu oprávnění koncového bodu Microsoft Intune, aby uživatelé vývojářských prostředí nemuseli mít zvýšená oprávnění ke snadnému provádění běžných úloh. Mezi úlohy, které obvykle vyžadují zvýšená oprávnění, patří instalace aplikací, aktualizace ovladačů zařízení a spouštění některých diagnostických nástrojů systému Windows. Služba Intune Endpoint Privilege Management může uživatelům vývojového pole vaší organizace umožnit, aby tyto úlohy dokončili jako standardní uživatelé bez oprávnění správce.

Správa oprávnění koncového bodu je doplněk pro Microsoft Intune. Než budete moct používat správu oprávnění koncového bodu, musíte doplněk v tenantovi licencovat samostatně nebo jako součást sady Intune. Po licenci použijete Centrum pro správu Microsoft Intune ke konfiguraci správy oprávnění koncového bodu a nasazení zásad nastavení zvýšení oprávnění do vývojových polí v projektu.

Požadavky

Kategorie Požadavek
Autentizace MICROSOFT Entra ID pro správu identit a přístupu.
Licence Jedna licence Microsoft Intune pro každého uživatele Microsoft Dev Boxu.
Role a oprávnění - K administraci správy oprávnění koncového bodu je potřeba role správce Intune.
– Vytvoření a správa role dev center, vlastníka nebo přispěvatele v předplatném Azure nebo v centru pro vývoj
- Chcete-li vytvářet a používat dev boxy, role uživatelů DevCenter Dev Box.
Tools Předplatné Azure propojené s vaším tenantem Microsoft Entra a licencí Microsoft Intune.
Tools Vývojové pole vytvořené s podporovaným operačním systémem, Windows 11 verze 21H2 nebo novější. Určete jméno hostitele vývojového zařízení pro přidání do skupiny Intune.

Konfigurace licencí a rolí

Pokud chcete licenci a konfiguraci doplňku Microsoft Intune Endpoint Privilege Management, musíte:

  1. Přiřaďte si roli správce Intune .
  2. Správa oprávnění koncového bodu jako doplněk Intune ve vašem tenantovi.
  3. Přiřaďte licence služby Endpoint Privilege Management sobě a dalším uživatelům.

Přiřaďte roli správce Intune

  1. V Centru pro správu Microsoft Intune přejděte na Uživatelé a vyberte sami sebe jako uživatele.

  2. V levé navigační nabídce vyberte Přiřazené role , vyberte Přidat přiřazení a pak vyberte a přiřaďte roli Správce Intune .

    Snímek obrazovky znázorňující přiřazení role správce Microsoft Intune

  3. Opakujte postup pro všechny ostatní uživatele, které chcete přiřadit roli správce Intune .

Licencování doplňku Endpoint Privilege Management

  1. V Centru pro správu Intune přejděte nadoplňky Intune> tenantů a vyberte odkaz Zobrazit podrobnosti vedle správy oprávnění koncového bodu.
  2. Na obrazovce podrobností vyberte odkaz na Centrum pro správu Microsoftu 365.
  3. V Centru pro správu Microsoftu 365 přejděte na Fakturační>licence, vyberte Microsoft Intune Endpoint Privilege Management a kupte požadovaný počet licencí.

Přiřazení licencí služby Endpoint Privilege Management uživatelům

  1. V Centru pro správu Microsoftu 365přejděte na > produktů a vyberte Microsoft Intune Endpoint Privilege Management.

  2. Na stránce Správa oprávnění koncového bodu Microsoft Intune vyberte Přiřadit licence. Další licence si tady můžete koupit také tak, že vyberete Koupit licence.

  3. Na kartě Uživatelé vyberte Přiřadit licence.

  4. Na obrazovce Přiřadit licence uživatelům vyberte až 20 uživatelů a pak vyberte Přiřadit licence.

    Snímek obrazovky znázorňující přiřazení licence služby Microsoft Intune Endpoint Privilege Management

Nasazení zásad pro nastavení zvýšených oprávnění

Aby bylo možné zpracovat pravidla zásad zvýšení oprávnění nebo požadavky, musí mít vývojové prostředí zásady nastavení zvýšení oprávnění, které umožňují správu privilegií koncového bodu. Povolením této podpory se nainstaluje agent Endpoint Privilege Management, který zpracovává zásady na zařízení. Zásady nastavení zvýšení oprávnění umožňují konfigurovat nastavení specifická pro klienta, ale nemusí nutně souviset se zvýšením oprávnění jednotlivých aplikací nebo úloh.

Následující postupy:

  1. Vytvořte skupinu Intune, která se použije k testování konfigurace zásad, a přidejte do skupiny vývojové pole.
  2. Vytvořte zásadu nastavení zvýšení oprávnění koncového bodu.
  3. Přiřaďte zásadu ke skupině.

Vytvoření skupiny Intune a přidání vývojového pole

  1. V Centru pro správu Microsoft Intune vyberte Skupiny>Nová skupina.
  2. Ve formuláři Nová skupina vyplňte následující pole:
    • Typ skupiny: Vyberte zabezpečení.
    • Název skupiny: Zadejte název skupiny, například testery Intune.
    • Typ členství: Vyberte Přiřazeno.
    • Členové: Vyberte název hostitele vývojového boxu.
  3. Vyberte Vytvořit.

Vytvořte zásadu nastavení zvýšení oprávnění a přiřaďte ji skupině.

  1. V Centru pro správu Microsoft Intune vyberte Endpoint Security>Endpoint Privilege Management a na kartě Zásady vyberte Vytvořit zásadu.

    Snímek obrazovky znázorňující Centrum pro správu Microsoft Intune zobrazující podokno Správa oprávnění koncového bodu

  2. Na obrazovce Vytvořit profil vyberte následující možnosti:

    • Platforma: Zvolte Windows 10 a novější.
    • Typ profilu: Vyberte zásadu nastavení zvýšení oprávnění.
  3. Vyberte Vytvořit.

  4. Na kartě Základy podokna Vytvořit profil zadejte název zásady a pak vyberte Další.

  5. Na kartě Nastavení konfigurace rozbalte nastavení klientského zvýšení oprávnění pro správu oprávnění.

  6. Nastavte správu oprávnění koncového bodu na Povoleno.

  7. V části Výchozí reakce na zvýšení oprávnění vyberte Odmítnout všechny požadavky.

  8. Vyberte Další dvakrát, anebo vyberte kartu Zadání.

    Snímek obrazovky znázorňující kartu Nastavení konfigurace s povolenou správou oprávnění koncového bodu a výchozí odpovědí na zvýšení oprávnění nastavenou na Odepřít všechny požadavky

  9. Na kartě Zadání vyberte Přidat skupiny a přidejte skupinu Intune, kterou jste vytvořili.

    Snímek obrazovky znázorňující kartu Vytvořit přiřazení profilu se zvýrazněnou možností Přidat skupiny

  10. Vyberte Další a pak vyberte Vytvořit.

Vytvoření a nasazení zásady může trvat až 20 minut. Zásady se pak zobrazí v části Konfigurace zařízení> v Centru pro správu Intune.

Ověřte omezení administrativních oprávnění

Ověřte, že jsou zásady Endpoint Privilege Management použity a že je agent nainstalovaný a funguje na vývojových zařízeních.

Ověřte, že se zásady aplikují na vývojový box.

  1. V Centru pro správu Microsoft Intune vyberte Zařízení a pak v části Spravovat zařízení vyberte Možnost Konfigurace.

  2. Na obrazovce Konfigurace vyberte zásadu, kterou jste vytvořili.

    Snímek obrazovky znázorňující Centrum pro správu Microsoft Intune se zvýrazněným podoknem Zařízení a zvýrazněnou konfigurací zařízení

  3. Na stránce zásad vyberte dlaždici Stav podle nastavení .

  4. Ujistěte se, že všechna nastavení hlásí úspěch pro všechna skupinová zařízení.

    Snímek obrazovky, který ukazuje Nastavení profilu s vyznačeným stavem nastavení.

Ověřte, že je agent nainstalovaný a pracuje na vývojovém poli.

Na vašem vývojovém zařízení:

  • Ověřte, že složka s názvem Microsoft Endpoint Privilege Management Agent nebo Microsoft EPM Agent existuje v umístění c:\Program Files.

  • Klikněte pravým tlačítkem na aplikaci a vyberte Spustit se zvýšeným přístupem. Ověřte, že jste dostali zprávu ze služby Endpoint Privilege Management, že tuto aplikaci nemůžete spustit jako správce.