Vytváření pravidel zvýšení oprávnění pomocí Správa oprávnění Endpoint

Zásady pravidel zvýšení oprávnění umožňují Správa oprávnění Endpoint (EPM) identifikovat konkrétní soubory a skripty a provádět související akce zvýšení oprávnění. Aby se pravidla zvýšení oprávnění projevila, musí mít zařízení cílenou zásadu nastavení zvýšení oprávnění , která povoluje EPM. Další informace najdete v tématu Nastavení zvýšení oprávnění EPM.

Poznámka

Z centra pro správu Microsoft Intune můžete přidat až 100 pravidel zvýšení oprávnění na každou zásadu pravidel zvýšení oprávnění.

Kromě informací v tomto článku mějte na paměti důležitá doporučení zabezpečení při správě pravidel zvýšení oprávnění.

Informace o zásadách pravidel zvýšení oprávnění

Zásady pravidel zvýšení oprávnění slouží ke správě identifikace konkrétních souborů a způsobu zpracování žádostí o zvýšení oprávnění pro tyto soubory. Každá zásada pravidla zvýšení oprávnění zahrnuje jedno nebo více pravidel zvýšení oprávnění. Pomocí pravidel zvýšení oprávnění konfigurujete podrobnosti o spravovaném souboru a požadavcích na zvýšení oprávnění.

Podporují se následující typy souborů:

  • Spustitelné soubory s příponou .exe nebo .msi
  • Skripty PowerShellu s rozšířením .ps1

Každé pravidlo zvýšení oprávnění instruuje EPM, jak:

  • Identifikujte soubor pomocí:

    • Název souboru (včetně přípony) Pravidlo také podporuje volitelné podmínky, jako je minimální verze buildu, název produktu nebo interní název. Volitelné podmínky slouží k dalšímu ověření souboru při pokusu o zvýšení oprávnění. Název souboru (s výjimkou přípon) může zahrnovat použití proměnných pro jednotlivé znaky pomocí otazníku ? nebo řetězců pomocí hvězdičky *.
    • Certifikát. Certifikáty je možné přidat přímo do pravidla nebo pomocí opakovaně použitelné skupiny nastavení. Certifikáty musí být důvěryhodné a platné. Doporučujeme používat opakovaně použitelné skupiny nastavení, protože mohou být efektivnější a zjednodušit budoucí změnu certifikátu. Další informace najdete v tématu Skupiny opakovaně použitelných nastavení.
  • Ověřte soubor:

    • Hodnota hash souboru. Pro automatická pravidla se vyžaduje hodnota hash souboru. U pravidel s typem zvýšení oprávnění Uživatel potvrzen nebo Zvýšit oprávnění jako aktuální uživatel můžete použít certifikát nebo hodnotu hash souboru. V tomto případě se hodnota hash souboru stane nepovinnou.
    • Certifikát. Vlastnosti souboru je možné ověřit společně s certifikátem vydavatele, který se používá k podepsání souboru. Certifikáty se ověřují pomocí rozhraní API systému Windows, která kontrolují atributy, jako je důvěryhodnost, vypršení platnosti certifikátu a stav odvolání.
    • Vlastnosti souboru. Všechny ostatní vlastnosti zadané v pravidlech se musí shodovat.
  • Nakonfigurujte typ zvýšení oprávnění souborů. Typ zvýšení oprávnění určuje, co se stane, když se pro soubor vytvoří žádost o zvýšení oprávnění. Ve výchozím nastavení je tato možnost nastavená na Potvrzeno uživatelem. S výjimkou možnosti Zvýšit úroveň jako aktuální uživatel používá EPM ke zvýšení úrovně procesů virtuální účet . Tím se izolují akce se zvýšenými oprávněními od profilu uživatele, čímž se snižuje riziko zvýšení úrovně oprávnění.

    • Odepřít: Pravidla zamítnutí brání spuštění identifikovaného souboru v kontextu se zvýšenými oprávněními.

    • Schválená podpora: Před spuštěním aplikace se zvýšenými oprávněními musí správce schválit žádost o zvýšení oprávnění vyžadovanou podporou .

    • Potvrzeno uživatelem: Uživatelem potvrzené zvýšení oprávnění vždy vyžaduje, aby uživatel na výzvě k potvrzení vybral soubor. Potvrzení je možné nakonfigurovat pouze tak, aby vyžadovalo ověření uživatele, obchodní odůvodnění (viditelné v sestavách) nebo obojí.

    • Zvýšit úroveň oprávnění jako aktuální uživatel: Tento typ zvýšení oprávnění spouští proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachovává kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. To vyžaduje, aby uživatel zadal své přihlašovací údaje pro ověřování systému Windows. Tím se zachovají cesty profilu uživatele, proměnné prostředí a přizpůsobená nastavení. Vzhledem k tomu, že proces se zvýšenými oprávněními udržuje stejnou identitu uživatele před a po zvýšení oprávnění, zůstanou záznamy auditu konzistentní a přesné.

      Vzhledem k tomu, že proces se zvýšenými oprávněními dědí celý kontext uživatele, tento režim zavádí širší prostor pro útoky a snižuje izolaci od uživatelských dat.

      Klíčové aspekty:

      • Potřeba kompatibility: Tento režim používejte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobuje selhání aplikace.
      • Úzce vymezený rozsah: Omezte pravidla zvýšení oprávnění na důvěryhodné binární soubory a cesty, abyste snížili riziko.
      • Kompromis zabezpečení: Tento režim zvyšuje riziko ohrožení dat specifických pro uživatele.

      Tip

      Pokud není problém s kompatibilitou, upřednostněte metodu, která používá zvýšení oprávnění virtuálního účtu pro silnější zabezpečení.

    • Automaticky: K automatickému zvýšení oprávnění uživatele dochází neviditelně. Nezobrazuje se žádná výzva ani indikuje, že soubor běží v kontextu se zvýšenými oprávněními.

  • Umožňuje spravovat chování podřízených procesů. Můžete řídit, jak se pravidla zvýšení oprávnění použijí pro všechny podřízené procesy, které spustí nadřazený proces se zvýšenými oprávněními.

    • Vyžadovat zvýšení úrovně pravidla – Podřízené procesy musí před spuštěním se zvýšenými oprávněními splňovat vlastní požadavky na pravidla. Podřízený proces zvýší úroveň podle definice svého pravidla, včetně všech pravidel zamítnutí.

    • Odepřít vše – všechny podřízené procesy se spustí bez kontextu se zvýšenými oprávněními.

    • Povolit spouštění podřízených procesů se zvýšenými oprávněními – Všechny podřízené procesy spuštěné nadřazeným objektem se zvýšenými oprávněními se automaticky spustí se zvýšenými oprávněními. Když vyberete tuto možnost, vyhodnocení pravidel pro podřízený proces se vynechá, včetně pravidel zamítnutí. To znamená, že podřízený proces může běžet se zvýšenými oprávněními, i když pro tento proces existuje explicitní pravidlo zamítnutí.

    Osvědčených: Vyhněte se vytváření příliš rozsáhlých pravidel zvýšení oprávnění pro aplikace, které můžou spouštět jiné procesy (například příkazová prostředí nebo skriptovací stroje), aby se zabránilo neúmyslnému zvýšení oprávnění.

Poznámka

Další informace o vytváření silných pravidel najdete v tématu Definování pravidel pro použití s Správa oprávnění Endpoint.

Můžete také použít rutinu Get-FileAttributes PowerShellu z modulu PowerShellu EpmTools. Tato rutina může načíst atributy souboru pro soubor .exe a extrahovat jeho certifikáty vydavatele a certifikační autority do nastaveného umístění, které můžete použít k naplnění vlastností pravidla zvýšení oprávnění pro konkrétní aplikaci.

Upozornění

Automatické zvýšení oprávnění doporučujeme používat střídmě a jenom u důvěryhodných souborů, které jsou pro důležité obchodní informace. Koncoví uživatelé tyto aplikace automaticky zvýší při každém spuštění této aplikace.

Definování pravidel pro použití s Správa oprávnění Endpoint

Správa oprávnění Endpoint pravidla se skládají ze dvou základních prvků: detekce a akce zvýšení oprávnění.

Detekce jsou definovány jako sada atributů používaných k identifikaci aplikace nebo binárního souboru. Mezi tyto atributy patří název souboru, verze souboru a vlastnosti podpisu.

Akce zvýšení oprávnění jsou výsledné zvýšení oprávnění, ke kterému dojde po zjištění aplikace nebo binárního souboru.

Při definování detekcí je důležité, aby byly co nejpochybnější . Pokud chcete být popisní, použijte silné atributy nebo více atributů, abyste zvýšili sílu detekce. Cílem při definování detekcí by mělo být eliminovat možnost, aby do stejného pravidla spadalo více souborů, pokud to není explicitní záměr.

Pravidla hodnoty hash souborů

Pravidla hodnoty hash souborů jsou nejsilnější pravidla, která se dají vytvořit pomocí Správa oprávnění Endpoint. Tato pravidla důrazně doporučujeme, aby se zajistilo , že soubor, který chcete zvýšit, je soubor se zvýšenými oprávněními.

Hodnotu hash souboru je možné shromáždit z přímého binárního souboru pomocí metody PowerShellu Get-Filehash nebo přímo ze sestav pro Správa oprávnění Endpoint.

Pravidla certifikátů

Pravidla certifikátu jsou silným typem atributu a měla by být spárována s jinými atributy. Spárování certifikátu s atributy, jako je název produktu, interní název a popis, výrazně zvyšuje zabezpečení pravidla. Tyto atributy jsou chráněny podpisem souborů a často označují konkrétní informace o podepsaném souboru.

Upozornění

K identifikaci souborů se nedoporučuje používat pouze certifikát a název souboru. Název souboru může změnit každý standardní uživatel s přístupem k adresáři, ve kterém se soubor nachází. Tento problém se nemusí týkat souborů, které se nacházejí v adresáři chráněném proti zápisu.

Pravidla obsahující název souboru

Název souboru je atribut, který lze použít ke zjištění aplikace, u které je potřeba zvýšit oprávnění. Názvy souborů se ale snadno mění a netýkají se součástí hodnoty hash ani atributů podepsaných certifikátem vydavatele.

To znamená, že názvy souborů jsou vysoce náchylné ke změnám. Files záměrně necílit na podepsaný certifikátem, kterému důvěřujete, je možné přejmenovat, aby se zjistilo a zvýšilo oprávnění.

Důležité

Vždy zajistěte, aby pravidla včetně názvu souboru obsahovala další atributy, které poskytují silný kontrolní výraz pro identitu souboru. Atributy, jako je hodnota hash souboru nebo vlastnosti, které jsou součástí podpisu souborů (například název produktu), jsou dobrým indikátorem toho, že soubor, který chcete, je pravděpodobně tím souborem se zvýšenými oprávněními.

Pravidla založená na atributech shromážděných v PowerShellu

Pokud chcete vytvořit přesnější pravidla detekce souborů, můžete použít rutinu PowerShellu Get-FileAttributes . Funkce Get-FileAttributes , která je k dispozici v modulu PowerShellu EpmTools, může načíst atributy souboru a materiál řetězu certifikátů pro soubor a pomocí výstupu můžete naplnit vlastnosti pravidla zvýšení oprávnění pro konkrétní aplikaci.

Ukázkové kroky importu modulu a výstup z Get-FileAttributes spustit na msinfo32.exe na Windows 11 verze 10.0.22621.2506:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

Poznámka

Řetěz certifikátů pro msinfo32.exe je výstupem do adresáře C:\CertsForMsInfo uvedeného v příkladu příkazu.

Další informace najdete v tématu Modul PowerShellu EpmTools.

Řízení chování podřízených procesů

Chování podřízeného procesu umožňuje řídit kontext, když proces se zvýšenými oprávněními s EPM vytvoří podřízený proces. Toto chování umožňuje řídit procesy, které by se automaticky delegovaly na kontext nadřazeného procesu.

Systém Windows automaticky deleguje kontext nadřazeného objektu na dítě, proto věnujte zvláštní pozornost řízení chování povolených aplikací. Ujistěte se, že při vytváření pravidel zvýšení oprávnění vyhodnocujete, co je potřeba, a implementujte princip nejnižších oprávnění.

Poznámka

Změna chování podřízeného procesu může mít problémy s kompatibilitou u určitých aplikací, které očekávají výchozí chování systému Windows. Ujistěte se, že při manipulaci s chováním podřízeného procesu důkladně testujete aplikace.

Nasazení pravidel vytvořených pomocí Správa oprávnění Endpoint

Správa oprávnění Endpoint pravidla se nasazují stejně jako jakékoli jiné zásady v Microsoft Intune. To znamená, že pravidla se dají nasadit uživatelům nebo zařízením a pravidla se na straně klienta sloučí a vyberou za běhu. Všechny konflikty se řeší na základě chování konfliktů zásad.

Pravidla nasazená na zařízení platí pro každého uživatele , který toto zařízení používá. Pravidla nasazená pro uživatele platí jenom pro daného uživatele na každém zařízení, které využívá. Když dojde k akci zvýšení oprávnění, pravidla nasazená pro uživatele mají přednost před pravidly nasazenými na zařízení. Toto chování umožňuje nasadit sadu pravidel pro všechny uživatele zařízení a více povolující sadu pravidel pro konkrétního uživatele (například správce podpory). To by správci podpory umožnilo zvýšit úroveň širší sady aplikací, když se přihlásí k zařízení.

Výchozí chování zvýšení oprávnění se používá pouze v případě, že nelze najít shodu pravidla. Výchozí chování zvýšení oprávnění se použije pouze v případě, že se zvýšení oprávnění aktivuje pomocí nabídky Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši.

Vytvoření zásad pravidel zvýšení oprávnění

Nasaďte zásadu pravidla zvýšení oprávnění uživatelům nebo zařízením a nasaďte jedno nebo více pravidel pro soubory spravované pro zvýšení oprávnění Správa oprávnění Endpoint. Každé pravidlo, které přidáte do této zásady:

  • Identifikuje soubor podle názvu souboru a přípony souboru, pro který chcete spravovat žádosti o zvýšení oprávnění.
  • Může obsahovat certifikát, který vám pomůže ověřit integritu souboru. Můžete také přidat opakovaně použitelnou skupinu obsahující certifikát, který pak použijete s jedním nebo více pravidly nebo zásadami.
  • Může obsahovat jeden nebo více ručně přidaných argumentů souboru nebo přepínačů příkazového řádku. Když se do pravidla přidají argumenty souborů, EPM povolí zvýšení oprávnění pouze u požadavků, které obsahují jeden z definovaných příkazového řádku. Pokud definovaný příkazový řádek není součástí žádosti o zvýšení oprávnění souboru, EPM tento požadavek odmítne.
  • Určuje, jestli je typ zvýšení oprávnění souboru automatický (bezobslužně), nebo jestli vyžaduje potvrzení uživatelem. S potvrzením uživatele můžete vyžadovat ověření pomocí výzvy k zadání přihlašovacích údajů, obchodního odůvodnění nebo obojího.

Poznámka

Kromě této zásady musí být zařízení přiřazené také zásady nastavení zvýšení oprávnění systému Windows, které umožňují Správa oprávnění Endpoint.

Pomocí některé z následujících metod vytvořte nová pravidla zvýšení oprávnění, která se přidají do zásad pravidel zvýšení oprávnění:

  • Automatická konfigurace pravidel zvýšení oprávnění – Tato metoda slouží k úspoře času při vytváření pravidla zvýšení oprávnění přidáním podrobností o souborech z generování sestav. Pravidla je možné vytvořit pomocí sestavy zvýšení oprávnění nebo ze záznamu žádostí o zvýšení oprávnění schválené podpory .

    Pomocí této metody:

    • Vyberte soubor, pro který chcete vytvořit pravidlo zvýšení oprávnění, ze sestavy zvýšení oprávnění nebo ze schválené žádosti o zvýšení úrovně podpory.
    • Zvolte, jestli chcete přidat nové pravidlo zvýšení oprávnění do existujících zásad pravidel zvýšení oprávnění, nebo vytvořte novou zásadu pravidel zvýšení oprávnění, která nové pravidlo obsahuje.
      • Po přidání do existující zásady bude nové pravidlo okamžitě dostupné pro tento seznam přiřazených skupin zásad.
      • Když se vytvoří nová zásada, musíte ji upravit a přiřadit skupiny, než budou k dispozici pro použití.
  • Ruční konfigurace pravidel zvýšení oprávnění – Tato metoda vyžaduje, abyste identifikovali podrobnosti o souboru, které chcete použít k detekci, a ručně je zadali v rámci pracovního postupu vytváření pravidel. Informace o kritériích detekce najdete v tématu Definování pravidel pro použití s Správa oprávnění Endpoint.

    Pomocí této metody:

    • Ručně určete podrobnosti o souboru, které se mají použít, a pak je přidejte do pravidla zvýšení oprávnění pro identifikaci souboru.
    • Nakonfigurujte všechny aspekty zásad během vytváření zásad, včetně přiřazení zásad ke skupinám pro použití.
    • Může přidat jeden nebo více argumentů souboru, které musí být součástí žádosti o zvýšení oprávnění, než EPM povolí zvýšení oprávnění souboru.

Tip

Pro automaticky nakonfigurovaná i ručně nakonfigurovaná pravidla zvýšení oprávnění doporučujeme použít cestu k souboru , která odkazuje na umístění, které standardní uživatelé nemohou změnit.

Automatická konfigurace pravidel zvýšení oprávnění pro zásady pravidel zvýšení oprávnění windows

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte do části Zabezpečení> koncových bodů Správa oprávnění Endpoint. Pokud chcete vybrat soubor, který se má použít pro pravidlo zvýšení oprávnění, zvolte jednu z následujících počátečních cest:

    Začít ze sestavy:

    1. Vyberte kartu Sestavy a pak dlaždici Sestava zvýšení oprávnění . Ve sloupci Soubor vyhledejte soubor, pro který chcete vytvořit pravidlo.
    2. Výběrem propojeného názvu souboru otevřete podokno podrobností o zvýšení oprávnění .

    Začněte od žádosti o zvýšení oprávnění schválené podpory:

    1. Vyberte kartu Žádost o zvýšení oprávnění .

    2. Ve sloupci Soubor vyberte soubor, který chcete použít pro pravidlo zvýšení oprávnění, čímž se otevře podokno podrobností o souborech zvýšení oprávnění .

      Na stavu žádosti o zvýšení oprávnění nezáleží. Můžete použít žádost čekající na vyřízení nebo žádost, která byla dříve schválena nebo zamítnuta.

  2. V podokně Podrobnosti o zvýšení oprávnění zkontrolujte podrobnosti souboru. Tyto informace používá pravidlo zvýšení oprávnění k identifikaci správného souboru. Až budete připravení, vyberte Vytvořit pravidlo s těmito podrobnostmi o souboru.

    Obrázek souboru vybraného ze sestavy Zvýšení oprávnění z uživatelského rozhraní Centra pro správu

  3. Vyberte možnost zásady pro nové pravidlo zvýšení oprávnění, které vytváříte:

    Vytvořte novou zásadu: Tato možnost vytvoří novou zásadu, která zahrnuje pravidlo zvýšení oprávnění pro vybraný soubor.

    1. Pro pravidlo nakonfigurujte typ apodřízené chování procesu a pak vyberte OK a vytvořte zásadu.
    2. Po zobrazení výzvy zadejte název zásady pro novou zásadu a potvrďte, že ji chcete vytvořit.
    3. Po vytvoření zásady můžete zásadu upravit, abyste ji přiřadili a udělali další změny.

    Přidání do existující zásady: Pomocí této možnosti použijte rozevírací seznam a vyberte existující zásadu zvýšení oprávnění, do které se přidá nové pravidlo zvýšení oprávnění.

    1. Pro pravidlo nakonfigurujte typ zvýšení oprávnění a chování podřízeného procesu a pak vyberte OK. Zásady se aktualizují novým pravidlem.
    2. Po přidání pravidla do zásady můžete zásadu upravit, abyste k němu získali přístup, a v případě potřeby ji upravit tak, aby se nastavily další konfigurace.

    Vyžadovat stejnou cestu k souboru jako toto zvýšení oprávnění: Když zaškrtnete toto políčko, pole Cesta k souboru v pravidle se nastaví na cestu k souboru, jak je vidět v sestavě. Pokud políčko není zaškrtnuté, zůstane cesta prázdná.

    Tip

    I když je to volitelné, doporučujeme použít cestu k souboru , která odkazuje na umístění, které standardní uživatelé nemůžou upravovat.

    Obrázek z uživatelského rozhraní Centra pro správu podokna Vytvořit pravidlo

Ruční konfigurace pravidel zvýšení oprávnění pro zásady pravidel zvýšení oprávnění windows

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte do části Zabezpečení> koncového bodu Správa oprávnění Endpoint> vyberte kartu >Zásady a pak vyberte Vytvořit zásadu. Nastavte zásadu Platforma na Windows, Profil na Pravidla zvýšení oprávnění Windows a pak vyberte Vytvořit.

  2. V části Základy zadejte následující vlastnosti:

    • Název: Zadejte popisný název profilu. Profily názvů, abyste je později mohli snadno identifikovat.
    • Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučuje se.
  3. V části Nastavení konfigurace přidejte pravidlo pro každý soubor, který tato zásada spravuje. Když vytvoříte novou zásadu, zásada začne obsahovat prázdné pravidlo s typem zvýšení oprávnění Potvrzeno uživatelem a bez názvu pravidla. Začněte konfigurací tohoto pravidla a později můžete vybrat Přidat a přidat do této zásady další pravidla. Každé nové pravidlo, které přidáte, má typ zvýšení oprávnění Potvrzeno uživatelem, které se dá při konfiguraci pravidla změnit.

    Obrázek nové zásady pravidel zvýšení oprávnění z uživatelského rozhraní Centra pro správu

    Pokud chcete nakonfigurovat pravidlo, vyberte Upravit instanci , otevřete stránku vlastností pravidla a nakonfigurujte následující:

    Obrázek vlastností pravidel zvýšení oprávnění

    • Název pravidla: Zadejte popisný název pravidla. Pojmenujte pravidla, abyste je později mohli snadno identifikovat.
    • Popis (volitelné): Zadejte popis profilu.

    Podmínky zvýšení oprávnění jsou podmínky, které definují způsob spuštění souboru, a ověření uživatelů, která musí být splněna před spuštěním souboru, na který se toto pravidlo vztahuje.

    • Typ zvýšení oprávnění: Ve výchozím nastavení je tato možnost nastavená na Potvrzeno uživatelem, což je typ zvýšení oprávnění nejčastěji používaný, protože umožňuje zvýšení oprávnění, ale vyžaduje potvrzení uživatele.

      • Odepřít: Pravidlo zamítnutí zabraňuje spuštění identifikovaného souboru v kontextu se zvýšenými oprávněními. Platí následující chování:

        • Pravidla zamítnutí podporují stejné možnosti konfigurace jako jiné typy zvýšení oprávnění s výjimkou možností podřízených procesů. Možnosti podřízeného procesu se z tohoto pravidla nepoužívají, i když jsou nakonfigurované.
        • Když se uživatel pokusí zvýšit úroveň souboru, který odpovídá pravidlu zamítnutí, zvýšení oprávnění selže. EPM zobrazí zprávu, že aplikaci nejde spustit jako správce. Pokud bude uživateli přiřazeno také pravidlo, které umožňuje zvýšení oprávnění stejného souboru, bude mít přednost pravidlo zamítnutí.
        • Zamítnutá zvýšení oprávnění se v sestavě zvýšení oprávnění zobrazí jako zamítnutá, podobně jako zamítnutá žádost o podporu schválená .
        • EPM v současné době nepodporuje automatickou konfiguraci pravidla zamítnutí ze sestavy vyhodnocení.
      • Podpora schválena: Tento typ zvýšení oprávnění vyžaduje, aby žádost o zvýšení oprávnění schválil správce. Další informace najdete v tématu Podpora schválených žádostí o zvýšení oprávnění.

        Důležité

        Použití podpory schváleného zvýšení oprávnění pro soubory vyžaduje, aby správci s dalšími oprávněními zkontrolovali a schválili každou žádost o zvýšení oprávnění před tímto souborem na zařízení s oprávněními správce. Informace o použití typu zvýšení oprávnění schváleného pro podporu najdete v tématu Podpora schválených zvýšení oprávnění souborů pro Správa oprávnění Endpoint.

      • Potvrzeno uživatelem: Nejčastěji se používá pro soubory s pravidly, která vyžadují zvýšení oprávnění, protože umožňují zvýšení oprávnění, ale vyžadují potvrzení uživatele. Při spuštění souboru se uživateli zobrazí jednoduchá výzva k potvrzení záměru soubor spustit. Pravidlo může obsahovat také další výzvy, které jsou k dispozici v rozevíracím seznamu Ověření :

        • Obchodní odůvodnění: Vyžaduje, aby uživatel zadal odůvodnění spuštění souboru. Pro záznam není žádný požadovaný formát. Uživatelský vstup se uloží a dá se zkontrolovat prostřednictvím protokolů, pokud obor generování sestav zahrnuje shromažďování zvýšení oprávnění koncových bodů.
        • Ověřování systému Windows: Tato možnost vyžaduje, aby se uživatel ověřil pomocí přihlašovacích údajů organizace.
      • Automaticky: Tento typ zvýšení oprávnění automaticky spustí soubor se zvýšenými oprávněními. Automatické zvýšení oprávnění je pro uživatele transparentní, bez výzvy k potvrzení nebo vyžadování odůvodnění nebo ověření uživatelem.

        Upozornění

        Automatické zvýšení oprávnění používejte pouze na základě výjimky a u souborů, kterým důvěřujete. Tyto soubory se automaticky zvýší bez zásahu uživatele. Pravidla, která nejsou dobře definovaná, by mohla umožnit zvýšení oprávnění neschválené aplikace. Další informace o vytváření silných pravidel najdete v doprovodných materiálech k vytváření pravidel.

    • Chování podřízeného procesu: Ve výchozím nastavení je tato možnost nastavená na Vyžadovat zvýšení úrovně pravidla, což vyžaduje, aby podřízený proces odpovídal stejnému pravidlu jako proces, který ho vytvořil. Mezi další možnosti patří:

      • Povolit spouštění všech podřízených procesů se zvýšenými oprávněními: Tato možnost by se měla používat s opatrností, protože umožňuje aplikacím vytvářet podřízené procesy bezpodmínečně.
      • Odepřít vše: Tato konfigurace zabraňuje vytvoření jakéhokoli podřízeného procesu.

    Informace o souborech určují podrobnosti, které identifikují soubor, na který se toto pravidlo vztahuje.

    • Název souboru: Zadejte název souboru a jeho příponu. Příklad: myapplication.exe. V názvu souboru můžete také použít proměnnou .

    • Cesta k souboru (volitelné): Zadejte umístění souboru. Pokud je soubor možné spustit z libovolného umístění nebo je neznámý, můžete ho nechat prázdný. Můžete také použít proměnnou.

      Tip

      I když je to volitelné, doporučujeme použít cestu k souboru , která odkazuje na umístění, které standardní uživatelé nemůžou upravovat.

    • Zdroj podpisu: Zvolte jednu z následujících možností:

      • Použít soubor certifikátu v opakovaně použitelných nastaveních (výchozí): Tato možnost používá soubor certifikátu, který byl dříve přidán do opakovaně použitelné skupiny nastavení pro Správa oprávnění Endpoint. Před použitím této možnosti musíte vytvořit opakovaně použitelnou skupinu nastavení .

        Pokud chcete certifikát identifikovat, vyberte Přidat nebo odebrat certifikát a pak vyberte opakovaně použitelnou skupinu, která obsahuje správný certifikát. Potom zadejte typ certifikátuvydavatele nebo certifikační autority.

      • Nahrání souboru certifikátu: Přidejte soubor certifikátu přímo do pravidla zvýšení oprávnění. V části Nahrání souboru zadejte .cer soubor, který může ověřit integritu souboru, na který se toto pravidlo vztahuje. Potom zadejte typ certifikátuvydavatele nebo certifikační autority.

      • Nenakonfigurováno: Tuto možnost použijte, pokud nechcete k ověření integrity souboru použít certifikát. Pokud se nepoužívá žádný certifikát, musíte zadat hodnotu hash souboru.

    • Hodnota hash souboru: Hodnota hash souboru je povinná, pokud je zdroj podpisu nastavený na Nenakonfigurováno, a volitelná, pokud je nastavená na použití certifikátu.

    • Minimální verze: (Volitelné) K určení minimální verze souboru podporovaného tímto pravidlem použijte formát x.x.x.x .

    • Popis souboru: (Volitelné) Zadejte popis souboru.

    • Název produktu: (Volitelné) Zadejte název produktu, ze kterého soubor pochází.

    • Interní název: (Volitelné) Zadejte interní název souboru.

    Vyberte Uložit a uložte konfiguraci pravidla. Potom můžete přidat další pravidla. Po přidání všech pravidel, která tato zásada vyžaduje, pokračujte výběrem možnosti Další .

  4. Na stránce Značky oboru vyberte požadované značky oboru, které chcete použít, a pak vyberte Další.

  5. V části Přiřazení vyberte skupiny, které zásadu obdrží. Další informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení. Vyberte Další.

  6. V části Zkontrolovat a vytvořit zkontrolujte nastavení a pak vyberte Vytvořit. Když vyberete Vytvořit, změny se uloží a profil se přiřadí. Zásady se také zobrazují v seznamu zásad.

Použití proměnných v pravidlech zvýšení oprávnění

Při ruční konfiguraci pravidel zvýšení oprávnění souborů můžete použít zástupné znaky pro následující konfigurace, které jsou k dispozici na stránce Vlastnosti pravidla v zásadách pravidla zvýšení oprávnění:

  • Název souboru: Zástupné cardy se podporují jako součást názvu souboru při konfiguraci pole Název souboru .
  • Cesta ke složce: Zástupné cardy se podporují jako součást cesty ke složce při konfiguraci pole Cesta ke složce .

Poznámka

V pravidlech automatického zvýšení oprávnění se zástupné cardy nepodporují.

Použití zástupných znaků poskytuje flexibilitu v pravidlech pro podporu důvěryhodných souborů, které mají názvy, které se můžou v následných revizích často měnit nebo u kterých se může změnit i cesta k souboru.

Podporují se následující zástupné znaky:

  • Otazník ? – Otazníky nahrazují jednotlivé znaky v názvu souboru.
  • * Hvězdička – hvězdička nahrazuje řetězec znaků v názvu souboru.

Tady jsou příklady podporovaného použití zástupných znaků:

  • Název souboru pro instalační soubor sady Visual Studio s názvem VSCodeSetup-arm64-1.99.2.exe:

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • Cesta ke stejnému souboru, která se obvykle nachází v C:\Users\<username>\Downloads\:

    • C:\Users\*\Downloads\

Tip

Při použití proměnných v názvu souboru nepoužívejte vlastnosti pravidla, které by mohly kolidovat. Například hodnota hash souboru by se shodovala jenom se souborem, takže zástupný znak názvu souboru může být redundantní.

Použití argumentů souboru pro pravidla zvýšení oprávnění

Pravidla zvýšení oprávnění souborů je také možné omezit tak, aby umožňovala zvýšení oprávnění s konkrétními argumenty.

Například nástroj dsregcmd může být užitečný při zjišťování stavu zařízení v Microsoft Entra ID, ale vyžaduje zvýšení oprávnění. Pokud chcete pomoct s používáním těchto souborů pro šetření, můžete nakonfigurovat pravidlo se seznamem argumentů pro dsregcmd , který obsahuje přepínače pro /status, /listaccounts a další. Pokud ale chcete zabránit destruktivní akci, jako je zrušení registrace zařízení, vyloučíte argumenty jako /leave. Při této konfiguraci pravidlo povolí zvýšení oprávnění pouze v případě, že se použijí argumenty /status nebo /listaccounts . příkaz dsregcmd s přepínačem /leave, který odebere zařízení z Microsoft Entra ID, by byl odepřen.

Pokud chcete přidat jeden nebo více argumentů do pravidla zvýšení oprávnění, nastavte Omezit argumenty na Seznam povolených. Vyberte Přidat a nakonfigurujte povolené možnosti příkazového řádku. Přidáním více argumentů zadáte více příkazových řádků, které jsou podporovány žádostmi o zvýšení oprávnění.

Důležité

Důležité informace o argumentech souboru:

  • EPM používá seznamy argumentů souborů jako seznamy povolených. Při konfiguraci epm povolí zvýšení oprávnění, pokud se nepoužívají žádné argumenty nebo se použijí jenom zadané argumenty. Zvýšení oprávnění se zablokuje, pokud se použijí nějaké argumenty, které nejsou v zadaných argumentech nalezeny.
  • Argumenty souboru rozlišují malá a velká písmena; uživatelé musí odpovídat případu přesně tak, jak je definováno v pravidlech.
  • Nedefinujte tajné kódy jako argument souboru.

Snímek obrazovky uživatelského rozhraní pro konfiguraci argumentů příkazového řádku

Opakovaně použitelné skupiny nastavení

Správa oprávnění Endpoint používá opakovaně použitelné skupiny nastavení ke správě certifikátů, které ověřují soubory, které spravujete, pomocí pravidel Správa oprávnění Endpoint zvýšení oprávnění. Stejně jako všechny opakovaně použitelné skupiny nastavení pro Intune se změny opakovaně použitelné skupiny automaticky předávají zásadám, které na skupinu odkazují. Pokud musíte aktualizovat certifikát, který používáte k ověření souboru, stačí ho aktualizovat jenom ve skupině opakovaně použitelných nastavení. Intune použije aktualizovaný certifikát na všechna pravidla zvýšení oprávnění, která používají tuto skupinu.

Vytvoření opakovaně použitelné skupiny nastavení pro Správa oprávnění Endpoint:

  1. Přihlaste se do Centra pro správu Microsoft Intune a přejděte do části Zabezpečení> koncového bodu Správa oprávnění Endpoint> vyberte kartu >Opakovaně použitelné nastavení (Preview) a pak vyberte Přidat.

    Snímek obrazovky uživatelského rozhraní pro přidání opakovaně použitelné skupiny nastavení

  2. V části Základy zadejte následující vlastnosti:

    • Název: Zadejte popisný název opakovaně použitelné skupiny. Skupiny pojmenujte, abyste je později mohli snadno identifikovat.
    • Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučuje se.
  3. V nastavení konfigurace vyberte ikonu složky Soubor certifikátu a přejděte na . CER soubor, který ho přidá do této opakovaně použitelné skupiny. Pole Základní hodnota 64 se vyplní na základě vybraného certifikátu.

    Snímek obrazovky uživatelského rozhraní pro přechod na certifikát

  4. V části Zkontrolovat a vytvořit zkontrolujte nastavení a pak vyberte Přidat. Když vyberete Přidat, konfigurace se uloží a skupina se pak zobrazí v seznamu skupin opakovaně použitelných nastavení pro Správa oprávnění Endpoint.


Další kroky