Vytváření pravidel zvýšení pomocí Správa oprávnění Endpoint

Zásady pravidel zvýšení oprávnění umožňují Správa oprávnění koncového serveru (EPM) identifikovat konkrétní soubory a skripty a provést přidruženou akci zvýšení oprávnění. Aby se pravidla zvýšení oprávnění projevila, musí mít zařízení cílenou zásadu nastavení zvýšení , která povoluje EPM. Další informace naleznete v tématu Nastavení zvýšení oprávnění EPM.

Poznámka

Z Centra pro správu služby Microsoft Intune můžete přidat až 100 pravidel zvýšení oprávnění pro každou zásadu pravidel zvýšení oprávnění.

Kromě informací v tomto článku věnujte pozornost důležitým bezpečnostním doporučením při správě pravidel zvýšení oprávnění.

Informace o zásadách pravidel zvýšení oprávnění

Zásady pravidel zvýšení oprávnění slouží ke správě identifikace konkrétních souborů a ke zpracování žádostí o zvýšení oprávnění pro tyto soubory. Každá zásada pravidla zvýšení oprávnění obsahuje jedno nebo více pravidel zvýšení. Pomocí pravidel zvýšení oprávnění můžete nakonfigurovat podrobnosti o spravovaném souboru a požadavcích na jeho zvýšení.

Podporované jsou následující typy souborů:

  • Spustitelné soubory s příponou .exe nebo .msi .
  • Skripty PowerShellu s rozšířením .ps1 .

Každé pravidlo pro zvýšení oprávnění umožňuje řízení projektu:

  • Identifikujte soubor pomocí následujících možností:

    • Název souboru (včetně přípony) Pravidlo také podporuje volitelné podmínky, jako je minimální verze sestavení, název produktu nebo interní název. Volitelné podmínky se používají k dalšímu ověření souboru při pokusu o zvýšení oprávnění. Název souboru (kromě přípon) může zahrnovat použití proměnných pro jednotlivé znaky pomocí otazníku ? nebo řetězců pomocí hvězdičky *.
    • Certifikát. Certifikáty lze přidat přímo do pravidla nebo pomocí opakovaně použitelné skupiny nastavení. Certifikáty musí být důvěryhodné a platné. Doporučujeme používat opakovaně použitelné skupiny nastavení, protože mohou být efektivnější a zjednodušit budoucí změny certifikátu. Další informace najdete v tématu Opakovaně použitelné skupiny nastavení.
  • Ověřte soubor:

    • Hodnota hash souboru. Hodnota hash souboru je vyžadována pro automatická pravidla. U pravidel s typem zvýšení oprávnění Uživatel potvrzen nebo Zvýšit oprávnění jako aktuální uživatel můžete použít certifikát nebo hodnotu hash souboru. V takovém případě se hodnota hash souboru stane nepovinnou.
    • Certifikát. Vlastnosti souboru lze ověřit společně s certifikátem vydavatele použitým k podepsání souboru. Certifikáty se ověřují pomocí rozhraní API systému Windows, která kontrolují atributy, jako je důvěryhodnost, vypršení platnosti certifikátu a stav odvolání.
    • Vlastnosti souboru. Všechny ostatní vlastnosti zadané v pravidlech se musí shodovat.
  • Nakonfigurujte typ zvýšení oprávnění souborů. Typ zvýšení určuje, co se stane, když je pro soubor odeslán požadavek na zvýšení oprávnění. Ve výchozím nastavení je tato možnost nastavená na Potvrzeno uživatelem. S výjimkou Elevate jako aktuální uživatel používá EPM ke zvýšení procesů virtuální účet . To izoluje akce se zvýšenými oprávněními od profilu uživatele, snižuje expozici datům specifickým pro uživatele a snižuje riziko eskalace oprávnění.

    • Odepřít: Pravidla zamítnutí zabrání spuštění identifikovaného souboru v kontextu se zvýšenými oprávněními.

    • Podpora schválena: Aby bylo možné aplikaci spustit se zvýšenými oprávněními, musí žádost o zvýšení požadované podpory schválit správce.

    • Uživatel potvrzen: Uživatelem potvrzené zvýšení oprávnění vždy vyžaduje, aby uživatel ve výzvě k potvrzení vybral spuštění souboru. Potvrzení se dá nakonfigurovat jenom tak, aby vyžadovalo ověření uživatele, obchodní odůvodnění (viditelné v sestavě) nebo obojí.

    • Zvýšení oprávnění jako aktuální uživatel: Tento typ zvýšení oprávnění spustí proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachová kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. To vyžaduje, aby uživatel zadal své přihlašovací údaje pro ověřování systému Windows. Tím se zachovají cesty k profilu uživatele, proměnné prostředí a individuální nastavení. Vzhledem k tomu, že proces se zvýšenými oprávněními udržuje stejnou identitu uživatele před a po zvýšení oprávnění, zůstávají záznamy auditu konzistentní a přesné.

      Vzhledem k tomu, že proces se zvýšenými oprávněními dědí úplný kontext uživatele, tento režim zavádí širší prostor pro útok a snižuje izolaci od uživatelských dat.

      Klíčové aspekty:

      • Potřeba kompatibility: Tento režim použijte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobí selhání aplikací.
      • Rozsah úzce: Omezte pravidla zvýšení na důvěryhodné binární soubory a cesty, abyste snížili riziko.
      • Kompromis zabezpečení: Uvědomte si, že tento režim zvyšuje vystavení datům specifických pro uživatele.

      Tip

      Pokud s kompatibilitou nejde o problém, dejte přednost metodě, která k zajištění silnějšího zabezpečení používá zvýšení oprávnění virtuálního účtu.

    • Automaticky: K automatickému zvýšení oprávnění dochází pro uživatele neviditelně. Nezobrazí se žádná výzva ani nic nenasvědčuje tomu, že je soubor spuštěný v kontextu se zvýšenými oprávněními.

  • Řídí chování podřízených procesů. Můžete řídit, jak se pravidla zvýšení použijí na všechny podřízené procesy, které spustí nadřazený proces se zvýšenými oprávněními.

    • Vyžadovat, aby pravidlo zvýšilo oprávnění – podřízené procesy musí před spuštěním zvýšených oprávnění splňovat své vlastní požadavky na pravidla. Podřízený proces se zvýší podle definice pravidla, včetně všech pravidel zamítnutí.

    • Odepřít vše – všechny podřízené procesy se spustí bez zvýšeného kontextu.

    • Povolit spouštění podřízených procesů se zvýšenými oprávněními – Všechny podřízené procesy spuštěné nadřazeným objektem se zvýšenými oprávněními se automaticky spustí se zvýšenými oprávněními. Pokud je vybrána tato možnost, vyhodnocení pravidel pro podřízený proces je přeskočeno, včetně pravidel zamítnutí. To znamená, že podřízený proces může běžet se zvýšenými oprávněními, i když pro tento proces existuje explicitní pravidlo zamítnutí.

    Doporučený postup: Vyhněte se vytváření příliš širokých pravidel zvýšení oprávnění pro aplikace, které můžou spouštět jiné procesy (například příkazová prostředí nebo skriptovací stroje), aby se zabránilo nezamýšlenému zvýšení oprávnění.

Poznámka

Další informace o vytváření silných pravidel najdete v tématu Definování pravidel pro použití se službou Správa oprávnění Endpoint.

Můžete také použít rutinu Get-FileAttributes PowerShell z modulu EpmTools PowerShell. Tato rutina může načíst atributy souboru .exe a extrahovat jeho certifikáty vydavatele a certifikační autority do nastaveného umístění, které můžete použít k naplnění vlastností pravidla zvýšení oprávnění pro konkrétní aplikaci.

Upozornění

Doporučujeme používat automatické zvýšení oprávnění střídmě a jenom pro důvěryhodné soubory, které jsou důležité pro podnikání. Koncoví uživatelé automaticky zvyšují úroveň těchto aplikací při každém spuštění dané aplikace.

Definování pravidel pro použití se Správa oprávnění Endpoint

Správa oprávnění Endpoint Management se skládají ze dvou základních prvků: akce detekce a zvýšení oprávnění.

Detekce jsou definovány jako sada atributů používaných k identifikaci aplikace nebo binárního souboru. Mezi tyto atributy patří název souboru, verze souboru a vlastnosti podpisu.

Akce zvýšení oprávnění jsou výsledné zvýšení oprávnění, ke kterému dojde po zjištění aplikace nebo binárního souboru.

Při definování detekcí je důležité, aby byly definovány tak, aby byly co nejpopisnější . Pokud chcete být popisní, použijte silné atributy nebo více atributů, abyste zvýšili sílu detekce. Cílem při definování detekcí by mělo být eliminovat schopnost více souborů spadat pod stejné pravidlo, pokud to není explicitně záměrem.

Pravidla hodnoty hash souborů

Pravidla hodnoty hash souborů jsou nejsilnější pravidla, která je možné vytvořit pomocí Správa oprávnění Endpoint. Tato pravidla se důrazně doporučují , abyste měli jistotu, že soubor, který chcete zvýšit výše, je soubor, který má zvýšenou úroveň.

Hodnotu hash souboru je možné získat z přímého binárního souboru pomocí metody Get-Filehash PowerShellu nebo přímo ze sestav pro Správa oprávnění Endpoint.

Pravidla certifikátů

Pravidla certifikátů představují silný typ atributu a měla by být spárována s jinými atributy. Spárování certifikátu s atributy, jako je název produktu, interní název a popis, výrazně zlepšuje zabezpečení pravidla. Tyto atributy jsou chráněny podpisem souboru a často určují specifika podepsaného souboru.

Upozornění

Nedoporučuje se používat k identifikaci souborů jenom certifikát a název souboru. Tento název může změnit každý standardní uživatel s přístupem k adresáři, ve kterém je soubor umístěn. Tento problém nemusí být problém u souborů umístěných v adresáři chráněném proti zápisu.

Pravidla obsahující název souboru

Název souboru je atribut, který lze použít k detekci aplikace, kterou je potřeba zvýšit. Názvy souborů se ale dají snadno změnit a nezabírají součást hodnoty hash nebo atributů podepsaných certifikátem vydavatele.

To znamená, že názvy souborů jsou velmi náchylné ke změnám. Files, na které záměrně necílíte, podepsané certifikátem, kterému důvěřujete, lze přejmenovat, aby byly detekovány a zvýšeny.

Důležité

Vždy zajistěte, aby pravidla zahrnující název souboru obsahovala další atributy, které poskytují silný kontrolní výraz identity souboru. Atributy, jako je hodnota hash souboru nebo vlastnosti, které jsou součástí podpisu souboru (například název produktu), jsou dobrými indikátory toho, že soubor, který zamýšlíte, je pravděpodobně ten, u kterého chcete zvýšit úroveň.

Pravidla založená na atributech shromážděných PowerShellem

Pokud chcete vytvořit přesnější pravidla detekce souborů, můžete použít rutinu PowerShellu Get-FileAttributes . Get-FileAttributes je k dispozici v modulu EpmTools PowerShell a může načíst atributy souboru a materiál řetězu certifikátů pro soubor a výstup můžete použít k naplnění vlastností pravidla zvýšení oprávnění pro konkrétní aplikaci.

Příklad kroků importu modulu a výstupu z Get-FileAttributes spustit proti msinfo32.exe v Windows 11 verze 10.0.22621.2506:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

Poznámka

Řetěz certifikátů pro msinfo32.exe je výstupem do adresáře C:\CertsForMsInfo uvedeného v příkladu příkazu.

Další informace naleznete v tématu EpmTools PowerShell modul.

Řízení chování podřízených procesů

Chování podřízeného procesu umožňuje řídit kontext, když proces zvýšený pomocí EPM vytvoří podřízený proces. Toto chování umožňuje řídit procesy, které by byly automaticky delegovány na kontext nadřazeného procesu.

Systém Windows automaticky deleguje kontext rodiče na dítě, proto buďte zvlášť opatrní při řízení chování povolených aplikací. Ujistěte se, že vyhodnotíte, co je potřeba při vytváření pravidel zvýšení oprávnění, a implementujete princip nejnižších oprávnění.

Poznámka

Změna chování podřízeného procesu může mít problémy s kompatibilitou s určitými aplikacemi, které očekávají výchozí chování systému Windows. Při manipulaci s chováním podřízeného procesu aplikace důkladně otestujte.

Nasazení pravidel vytvořených pomocí Správa oprávnění Endpoint Management

Správa oprávnění Endpoint Pravidla se nasazují jako všechny ostatní zásady v Microsoft Intune. To znamená, že pravidla mohou být nasazena uživatelům nebo zařízením a pravidla jsou sloučena na straně klienta a vybrána v době běhu. Všechny konflikty jsou vyřešeny na základě chování při konfliktu zásad.

Pravidla nasazená u zařízení platí pro každého uživatele , který toto zařízení používá. Pravidla nasazená u uživatele platí pouze pro každého uživatele na každém zařízení, které používají. Když dojde k akci zvýšení oprávnění, pravidla nasazená pro uživatele mají přednost před pravidly nasazenými do zařízení. Toto chování umožňuje nasadit sadu pravidel pro všechny uživatele zařízení a svobodnější sadu pravidel pro konkrétního uživatele (například správce podpory). To by správci podpory umožnilo zvýšit úroveň širší sady aplikací při přihlašování k zařízení.

Výchozí chování při zvýšení oprávnění se použije pouze v případě, že nelze najít shodu pravidla. Výchozí chování zvýšení oprávnění platí pouze v případě, že je zvýšení oprávnění aktivováno místní nabídkou Spustit se zvýšeným přístupem .

Vytvoření zásad pravidel zvýšení oprávnění

Nasaďte zásadu pravidel zvýšení oprávnění pro uživatele nebo zařízení, abyste mohli nasadit jedno nebo více pravidel pro soubory, které spravuje zvýšení oprávnění pomocí Správa oprávnění Endpoint. Každé pravidlo, které do této zásady přidáte:

  • Identifikuje soubor podle názvu a přípony souboru, u kterého chcete spravovat žádosti o zvýšení oprávnění.
  • Může obsahovat certifikát, který pomůže ověřit integritu souboru. Můžete taky přidat opakovaně použitelnou skupinu obsahující certifikát, který pak použijete s jedním nebo více pravidly nebo zásadami.
  • Může obsahovat jeden nebo více ručně přidaných argumentů souboru nebo přepínačů příkazového řádku. Když jsou do pravidla přidány argumenty souboru, EPM povolí zvýšení souboru pouze požadavků, které obsahují jeden z definovaných příkazových řádků. Pokud definovaný příkazový řádek není součástí požadavku na zvýšení souboru, EPM tuto žádost zamítne.
  • Určuje, zda je typ zvýšení oprávnění souboru automatický (bezobslužný), nebo zda vyžaduje potvrzení uživatelem. S potvrzením uživatele můžete požadovat ověření pomocí výzvy k zadání přihlašovacích údajů nebo obchodního odůvodnění nebo obojího.

Poznámka

Kromě této zásady musí mít zařízení také přiřazenou zásadu nastavení zvýšení oprávnění Windows, která povoluje Správa oprávnění Endpoint.

K vytvoření nových pravidel zvýšení oprávnění, která se přidají do zásad pravidel zvýšení oprávnění, použijte některou z následujících metod:

  • Automaticky konfigurovat pravidla zvýšení oprávnění – Tuto metodu použijte, chcete-li ušetřit čas při vytváření pravidla zvýšení přidáním podrobností o souborech z hlášení. Pravidla se dají vytvořit ze sestavy o zvýšených výškách nebo ze záznamu žádostí o zvýšení schválených pro podporu .

    Touto metodou:

    • Vyberte soubor, pro který chcete vytvořit pravidlo nadmořské výšky ze zprávy o nadmořské výšce nebo z žádosti o schválenou výškovou úroveň.
    • Zvolte, zda chcete přidat nové pravidlo zvýšení oprávnění do existující zásady pravidel zvýšení oprávnění nebo vytvořit novou zásadu pravidel zvýšení oprávnění, která bude nové pravidlo obsahovat.
      • Po přidání do existující zásady bude nové pravidlo okamžitě dostupné v seznamu přiřazených skupin zásad.
      • Když vytvoříte novou zásadu, musíte ji upravit a přiřadit skupiny předtím, než bude k dispozici pro použití.
  • Ruční konfigurace pravidel zvýšení oprávnění – Tato metoda vyžaduje, abyste identifikovali podrobnosti o souboru, které chcete použít pro detekci, a ručně je zadali jako součást pracovního postupu vytváření pravidel. Informace o kritériích detekce najdete v tématu Definování pravidel pro použití se službou Správa oprávnění Endpoint.

    Touto metodou:

    • Ručně určete podrobnosti souboru, které se mají použít, a přidejte je do pravidla zvýšení oprávnění kvůli identifikaci souboru.
    • Nakonfigurujte všechny aspekty zásad během vytváření zásad, včetně přiřazení zásad skupinám k použití.
    • Může přidat jeden nebo více argumentů souboru, které musí být součástí žádosti o zvýšení oprávnění, aby EPM umožnilo zvýšení oprávnění souboru.

Tip

U automaticky konfigurovaných i ručně konfigurovaných pravidel zvýšení oprávnění doporučujeme použít cestu k souboru , která odkazuje na umístění, které standardní uživatelé nemohou změnit.

Automatická konfigurace pravidel zvýšení oprávnění pro zásady pravidel zvýšení oprávnění Windows

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte na Endpoint SecuritySpráva>oprávnění Endpoint. Když budete chtít vybrat soubor, který se má použít pro pravidlo zvýšení oprávnění, zvolte jednu z následujících počátečních cest:

    Vytvořit sestavu:

    1. Vyberte kartu Sestavy a pak dlaždici Zpráva o nadmořské výšce . Ve sloupci Soubor vyhledejte soubor, pro který chcete vytvořit pravidlo.
    2. Vyberte propojený název souboru, který chcete otevřít. Podokno podrobností o nadmořské výšce .

    Začít od žádosti o zvýšení oprávnění schválené pro podporu:

    1. Vyberte kartu Žádost o zvýšení oprávnění .

    2. Ve sloupci Soubor vyberte soubor, který chcete použít pro pravidlo zvýšení oprávnění. Otevře se podokno podrobností o zvýšení oprávnění daného souboru.

      Na stavu žádosti o zvýšení oprávnění nezáleží. Můžete použít nevyřízenou žádost nebo žádost schválenou dříve či zamítnutou.

  2. V podokně podrobností o nadmořské výšce zkontrolujte podrobnosti souboru. Tyto informace jsou používány pravidlem zvýšení oprávnění k identifikaci správného souboru. Až budete připravení, vyberte Vytvořit pravidlo s těmito podrobnostmi o souboru.

    Obrázek z uživatelského rozhraní centra pro správu souboru vybraného ze zprávy o nadmořských výškách.

  3. Vyberte možnost zásad pro nové pravidlo zvýšení, které vytváříte:

    Vytvoření nové zásady: Tato možnost vytvoří novou zásadu, která obsahuje pravidlo pro zvýšení oprávnění pro vybraný soubor.

    1. U pravidla nakonfigurujte chování procesu Typ a Podřízený proces a pak vyberte OK a vytvořte zásadu.
    2. Po zobrazení výzvy zadejte název nové zásady a potvrďte její vytvoření.
    3. Po vytvoření zásady ji můžete upravit a přiřadit ji a provádět případné další změny.

    Přidání do existující zásady: Pokud vyberete tuto možnost, použijte rozevírací seznam a vyberte existující zásadu zvýšení, do které bude přidáno nové pravidlo zvýšení.

    1. U pravidla nakonfigurujte typ zvýšení oprávnění a chování podřízeného procesu a pak vyberte OK. Zásada se aktualizuje novým pravidlem.
    2. Po přidání pravidla do zásady můžete zásadu upravit, abyste k ní získali přístup, a v případě potřeby ji upravit a provést další konfigurace.

    Požadovat stejnou cestu k souboru jako u tohoto zvýšení oprávnění: Po zaškrtnutí tohoto políčka se v poli Cesta k souboru v pravidle nastaví na cestu k souboru, která je vidět v sestavě. Pokud toto políčko není zaškrtnuté, cesta zůstane prázdná.

    Tip

    I když je toto nastavení volitelné, doporučujeme použít cestu k souboru , která ukazuje na umístění, které standardní uživatelé nemohou změnit.

    Obrázek z uživatelského rozhraní centra pro správu podokna Vytvořit pravidlo

Ruční konfigurace pravidel zvýšení oprávnění pro zásady pravidel zvýšení oprávnění Windows

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte na Zabezpečení> koncových bodů Správa oprávnění Endpoint> vyberte kartu >Zásady a pak vyberte Vytvořit zásadu. Nastavte zásadu Platforma na Windows, Profile to Windows elevation rules a pak vyberte Vytvořit.

  2. Na kartě Základní zadejte následující vlastnosti:

    • Název: Zadejte popisný název profilu. Pojmenujte si profily, abyste je později snadno poznali.
    • Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučené.
  3. V části Nastavení konfigurace přidejte pravidlo pro každý soubor, který tato zásada spravuje. Když vytvoříte novou zásadu, bude zásada na začátku obsahovat prázdné pravidlo s typem zvýšení oprávnění Uživatel potvrzen a bez názvu pravidla. Začněte konfigurací tohoto pravidla a později můžete vybrat Přidat a přidat do této zásady další pravidla. Každé nové pravidlo, které přidáte, má typ zvýšení oprávnění Uživatel potvrzeno, který lze změnit při konfiguraci pravidla.

    Obrázek z uživatelského rozhraní centra pro správu s novou zásadou pravidel zvýšení oprávnění.

    Pokud chcete nakonfigurovat pravidlo, výběrem možnosti Upravit instanci otevřete jeho stránku Vlastnosti pravidla a pak nakonfigurujte následující:

    Obrázek vlastností pravidel zvýšení oprávnění.

    • Název pravidla: Zadejte popisný název pravidla. Pojmenujte si pravidla, abyste je později snadno poznali.
    • Popis (volitelné): Zadejte popis profilu.

    Zvýšení oprávnění jsou podmínky, které definují způsob spuštění souboru, a uživatelská ověření, která musí být splněna před spuštěním souboru, na který se toto pravidlo vztahuje.

    • Typ zvýšení: Ve výchozím nastavení je tato možnost nastavena na Potvrzeno uživatelem, což je typ zvýšení, který se používá nejčastěji, protože umožňuje zvýšení oprávnění, ale vyžaduje potvrzení uživatele.

      • Odepřít: Pravidlo zamítnutí zabrání spuštění identifikovaného souboru v kontextu se zvýšenými oprávněními. Platí následující chování:

        • Pravidla zakázání podporují stejné možnosti konfigurace jako jiné typy zvýšení oprávnění s výjimkou možností podřízeného procesu. Možnosti podřízeného procesu se z tohoto pravidla nepoužijí, ani když jsou nakonfigurované.
        • Když se uživatel pokusí zvýšit úroveň souboru, který odpovídá pravidlu zamítnutí, zvýšení oprávnění se nezdaří. EPM zobrazí zprávu, která upozorňuje na to, že aplikaci nelze spustit jako správce. Pokud má uživatel přiřazené také pravidlo povolující zvýšení oprávnění stejného souboru, pravidlo zamítnutí má přednost.
        • Zamítnuté zvýšení oprávnění se ve zprávě o zvýšení oprávnění zobrazí jako zamítnuté, podobně jako odmítnutá žádost o schválení podpory .
        • EPM momentálně nepodporuje automatickou konfiguraci pravidla zamítnutí ze zkušební sestavy.
      • Schválená podpora: Tento typ zvýšení oprávnění vyžaduje, aby žádost o zvýšení oprávnění schválil správce. Další informace najdete v tématu Podpora schválených žádostí o zvýšení oprávnění.

        Důležité

        Použití zvýšení oprávnění schváleného podporou pro soubory vyžaduje, aby správci s dalšími oprávněními zkontrolovali a schválili každou žádost o zvýšení oprávnění souboru před daným souborem na zařízení s oprávněními správce. Informace o použití typu zvýšení oprávnění schváleného pro podporu najdete v tématu Podpora schválených zvýšení oprávnění pro Správa oprávnění Endpoint.

      • Potvrzeno uživatelem: Nejčastěji se používá pro soubory s pravidly, která vyžadují zvýšení oprávnění, protože umožňují zvýšení oprávnění, ale vyžadují potvrzení uživatele. Při spuštění souboru se uživateli zobrazí jednoduchá výzva potvrzující záměr soubor spustit. Pravidlo může obsahovat také další výzvy, které jsou k dispozici v rozevírací nabídce Ověření :

        • Obchodní odůvodnění: Vyžadovat, aby uživatel zadal odůvodnění spuštění souboru. Neexistuje žádný povinný formát příspěvku. Vstup uživatele se uloží a je možné ho zkontrolovat prostřednictvím protokolů, pokud obor vytváření sestav zahrnuje kolekci zvýšení oprávnění koncového bodu.
        • Ověřování systému Windows: Tato možnost vyžaduje, aby se uživatel ověřil pomocí přihlašovacích údajů organizace.
      • Automaticky: Tento typ zvýšení oprávnění automaticky spustí soubor se zvýšenými oprávněními. Uživatel automaticky zvyšuje oprávnění a uživatel nemusí žádat o potvrzení nebo nemusí vyžadovat zdůvodnění nebo ověření.

        Upozornění

        Automatické zvýšení oprávnění používejte jenom na základě výjimky a pro soubory, kterým důvěřujete. Tyto soubory se automaticky zvýší bez interakce uživatele. Pravidla, která nejsou dobře definovaná, by mohla umožnit zvýšení úrovně neschválených aplikací. Další informace o vytváření silných pravidel najdete v pokynech k vytváření pravidel.

    • Chování podřízeného procesu: Ve výchozím nastavení je tato možnost nastavená na Vyžadovat pravidlo pro zvýšení oprávnění, což vyžaduje, aby podřízený proces odpovídal stejnému pravidlu jako proces, který ho vytváří. Mezi další možnosti patří:

      • Povolit spouštění všech podřízených procesů se zvýšenými oprávněními: Tato možnost by měla být používána s opatrností, protože umožňuje aplikacím bezpodmínečně vytvářet podřízené procesy.
      • Odepřít vše: Tato konfigurace brání vytvoření jakéhokoli podřízeného procesu.

    Informace o souborech – místo, kde specifikujete podrobnosti, které identifikují soubor, na který se toto pravidlo vztahuje.

    • Název souboru: Zadejte název souboru a příponu. Například: myapplication.exe. V názvu souboru můžete také použít proměnnou .

    • Cesta k souboru (volitelné): Zadejte umístění souboru. Pokud se soubor dá spustit z libovolného umístění nebo je neznámý, můžete toto pole nechat prázdné. Můžete taky použít proměnnou.

      Tip

      I když je toto nastavení volitelné, doporučujeme použít cestu k souboru , která ukazuje na umístění, které standardní uživatelé nemohou změnit.

    • Zdroj podpisu: Vyberte jednu z následujících možností:

      • Použití souboru certifikátu v opakovaně použitelných nastaveních (výchozí): Tato možnost používá soubor certifikátu, který byl dříve přidán do opakovaně použitelné skupiny nastavení pro Správa oprávnění Endpoint. Před použitím této možnosti musíte vytvořit opakovaně použitelnou skupinu nastavení .

        Pokud chcete certifikát identifikovat, vyberte Přidat nebo odebrat certifikát a pak vyberte opakovaně použitelnou skupinu, která obsahuje správný certifikát. Pak určete typ certifikátuvydavatele nebo certifikační autority.

      • Nahrání souboru certifikátu: Přidejte soubor certifikátu přímo do pravidla pro zvýšení oprávnění. V poli Odeslání souboru zadejte .cer soubor, který může ověřit integritu souboru, na který se toto pravidlo vztahuje. Pak určete typ certifikátuvydavatele nebo certifikační autority.

      • Nenakonfigurováno: Tuto možnost použijte, pokud nechcete k ověření integrity souboru použít certifikát. Pokud se nepoužije žádný certifikát, je nutné zadat hodnotu hash souboru.

    • Hodnota hash souboru: Hodnota hash souboru se vyžaduje, pokud je Zdroj podpisu nastavený na Nenakonfigurovaný, a volitelný, pokud je nastavený na použití certifikátu.

    • Minimální verze: (Volitelné) K určení minimální verze souboru, kterou toto pravidlo podporuje, použijte formát x.x.x.x.

    • Popis souboru: (Volitelné) Zadejte popis souboru.

    • Název produktu: (Volitelné) Zadejte název produktu, ze kterého soubor pochází.

    • Interní název: (Volitelné) Zadejte interní název souboru.

    Výběrem možnosti Uložit uložte konfiguraci pravidla. Pak můžete přidat další pravidla. Po přidání všech pravidel, která tato zásada vyžaduje, pokračujte výběrem možnosti Další .

  4. Na stránce Značky oboru vyberte všechny požadované značky oboru, které chcete použít, a pak vyberte Další.

  5. V části Přiřazení vyberte skupiny, které zásadu dostanou. Další informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení. Vyberte Další.

  6. V části Revize + vytvořit zkontrolujte nastavení a pak vyberte Vytvořit. Když vyberete Vytvořit, změny se uloží a profil se přiřadí. Zásada se také zobrazí v seznamu zásad.

Použití proměnných v pravidlech zvýšení oprávnění

Při ruční konfiguraci pravidel zvýšení oprávnění souboru můžete použít zástupné znaky pro následující konfigurace, které jsou k dispozici na stránce Vlastnosti pravidla zásady pravidla zvýšení:

  • Název souboru: Zástupné znaky jsou podporovány jako součást názvu souboru při konfiguraci pole Název souboru .
  • Cesta ke složce: Zástupné znaky jsou podporovány jako součást cesty ke složce při konfiguraci pole Cesta ke složce .

Poznámka

Zástupné znaky nejsou v automatických pravidlech zvýšení oprávnění podporovány.

Použití zástupných znaků poskytuje flexibilitu ve vašich pravidlech, protože podporuje důvěryhodné soubory s názvy, které se mohou v následných revizích často měnit nebo u kterých se může změnit i cesta k souboru.

Podporované jsou následující zástupné znaky:

  • Otazník ? – otazníky nahrazují jednotlivé znaky v názvu souboru.
  • Hvězdička * – hvězdička nahrazuje řetězec znaků v názvu souboru.

Tady jsou příklady podporovaného použití zástupných znaků:

  • Název souboru instalačního souboru aplikace Visual Studio s názvem VSCodeSetup-arm64-1.99.2.exe:

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • Cesta ke stejnému souboru, která se obvykle nachází tady C:\Users\<username>\Downloads\:

    • C:\Users\*\Downloads\

Tip

Při použití proměnných v názvu souboru se vyhněte použití vlastností pravidel, které by mohly být v konfliktu. Například hodnota hash souboru by odpovídala pouze souboru a zástupný znak s názvem souboru by tak mohl být nadbytečný.

Použití argumentů souboru pro pravidla zvýšení oprávnění

Pravidla pro zvýšení oprávnění souboru mohou být také omezena tak, aby umožňovala zvýšení oprávnění se specifickými argumenty.

Například může být dsregcmd užitečný pro zkoumání stavu zařízení v Microsoft Entra ID, ale vyžaduje zvýšení oprávnění. Pokud chcete podpořit použití těchto souborů pro vyšetřování, můžete pravidlo nakonfigurovat se seznamem argumentů pro dsregcmd , který zahrnuje přepínače pro /status, /listaccounts a další. Pokud ale chcete zabránit destruktivní akci, jako je zrušení registrace zařízení, vylučte argumenty, jako je /leave. Při této konfiguraci pravidlo umožňuje zvýšení oprávnění pouze v případě, že jsou použity argumenty /status nebo /listaccounts . dsregcmd s přepínačem /leave, který odebere zařízení z Microsoft Entra ID, by se zamítl.

Chcete-li do pravidla zvýšení přidat jeden nebo více argumentů, nastavte Omezit argumenty na seznam povolených položek. Vyberte Přidat a nakonfigurujte povolené možnosti příkazového řádku. Přidáním více argumentů zadáte několik příkazových řádků, které jsou podporovány žádostmi o zvýšení oprávnění.

Důležité

Důležité informace o argumentech souborů:

  • EPM používá seznamy argumentů souborů jako seznamy povolených. Při konfiguraci EPM umožňuje zvýšení oprávnění, pokud nejsou použity žádné argumenty nebo jsou použity pouze zadané argumenty. Zvýšení oprávnění se zablokuje, pokud se použijí nějaké argumenty, které se nenacházejí v zadaných argumentech.
  • Argumenty souboru rozlišují velká a malá písmena; Uživatelé musí velikost písmen porovnat přesně tak, jak jsou definována v pravidlech.
  • Nedefinujte tajné kódy jako argument souboru.

Snímek obrazovky uživatelského rozhraní pro konfiguraci argumentů příkazového řádku

Opakovaně použitelné skupiny nastavení

Správa oprávnění Endpoint používá opakovaně použitelné skupiny nastavení ke správě certifikátů, které ověřují soubory, které spravujete pomocí pravidel pro zvýšení oprávnění Správa endpoint Privilege Management. Stejně jako všechny opakovaně použitelné skupiny nastavení pro Intune se změny opakovaně použitelné skupiny automaticky předávají zásadám, které na skupinu odkazují. Pokud musíte aktualizovat certifikát, který používáte k ověření souboru, stačí ho aktualizovat ve skupině nastavení pro opakované použití jenom jednou. Intune použije aktualizovaný certifikát u všech pravidel zvýšení oprávnění, která tuto skupinu používají.

Vytvoření opakovaně použitelné skupiny nastavení pro Správa oprávnění Endpoint:

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte na Endpoint SecuritySpráva>oprávnění Endpoint>, vyberte kartu >Opakovaně použitelná nastavení (Preview) a pak vyberte Přidat.

    Snímek obrazovky uživatelského rozhraní pro přidání opakovaně použitelné skupiny nastavení

  2. Na kartě Základní zadejte následující vlastnosti:

    • Název: Zadejte popisný název opakovaně použitelné skupiny. Skupiny pojmenujte, abyste je později snadno poznali.
    • Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučené.
  3. V nastavení konfigurace vyberte ikonu složky pro soubor certifikátu a přejděte na . CER a přidejte ho do této opakovaně použitelné skupiny. Pole Hodnota Báze 64 se vyplní na základě vybraného certifikátu.

    Snímek obrazovky uživatelského rozhraní pro procházení certifikátu

  4. V části Revize + vytvořit zkontrolujte nastavení a pak vyberte Přidat. Když vyberete Přidat, konfigurace se uloží a skupina se pak zobrazí v seznamu skupin opakovaně použitelných nastavení pro Správa oprávnění Endpoint.


Další kroky