Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje informace potřebné k plánování nasazení Správa oprávnění Endpoint (EPM), včetně požadavků, důležitých konceptů, doporučení zabezpečení a řízení přístupu na základě rolí.
Kontrolní seznam pro plánování
- Projděte si technické a licenční požadavky ve vašem tenantovi.
- Definujte osoby cílového uživatele, které vám umožní vytvářet pravidla s logickým seskupením pro tyto osoby.
- Ujistěte se, že dobře rozumíte nastavení zvýšení oprávnění a zásadám pravidel zvýšení oprávnění, včetně těchto:
- Výchozí nastavení zvýšení oprávnění a shromažďování diagnostických dat
- Definování souborů se zvýšením oprávnění pomocí hodnoty hash souboru, metadat nebo certifikátů
- Jak můžou pravidla certifikátů umožnit zvýšení úrovně jakékoli aplikace podepsané tímto certifikátem. Buďte opatrní u dodavatelů, kteří můžou podepisovat všechny své aplikace pod stejným certifikátem.
- Podpora argumentů pravidel a možnosti chování podřízených procesů
- Typy zvýšení oprávnění.
- Jak se zpracovávají konflikty pravidel, když máte překrývající se přiřazení pravidel.
- Najděte správnou rovnováhu mezi zabezpečením a flexibilitou pro vaši organizaci a uživatele.
- Ujistěte se, že máte robustní strategii zavedení. To zahrnuje správu účastníků, komunikaci s koncovými uživateli a plány školení a monitorování.
Požadavky
Licenční požadavky
Tato funkce vyžaduje předplatné kromě Microsoft Intune – plán 1 nebo Plánu 2. Informace o možnostech licencování najdete v tématu plány a ceny Microsoft Intune a Plány Microsoft 365 Security Enterprise.
Požadavky na platformu zařízení
Správa oprávnění Endpoint podporuje následující operační systémy:
- Windows 11 verze 24H2
- Windows 11 verze 23H2 (22631.2506 nebo novější) s KB5031455
- Windows 11 verze 22H2 (22621.2215 nebo novější) s KB5029351
- Windows 11 verze 21H2 (22000.2713 nebo novější) s KB5034121
- Windows 10 verze 22H2 (19045.3393 nebo novější) s KB5030211
- Windows 10 verze 21H2 (19044.3393 nebo novější) s KB5030211
Správa oprávnění Endpoint podporuje následující virtuální platformy:
- virtuální počítače Azure Virtual Desktop (AVD) v jedné relaci
- Windows 365
Důležité
14. října 2025 Windows 10 dosáhla konce podpory a nebude dostávat aktualizace pro kvalitu a funkce. Windows 10 je v Intune povolená verze. Zařízení s touto verzí se stále můžou zaregistrovat do Intune a používat oprávněné funkce, ale funkce nebudou zaručené a můžou se lišit.
Důležité
- Zásady nastavení zvýšení oprávnění se u zařízení, která nespouštějí podporovanou verzi operačního systému, oznamují jako nepoužitelné.
- Správa oprávnění Endpoint je kompatibilní pouze s 64bitovými architekturami operačních systémů, včetně Arm64.
Požadavky na konfiguraci zařízení
Pokud chcete používat Správa oprávnění Endpoint, musí být zařízení:
- Microsoft Entra připojené nebo Microsoft Entra hybridní připojení
- Zaregistrované v Intune nebo Microsoft Configuration Manager spoluspravované (bez požadavků na úlohy)
Zařízení musí mít také jasnou viditelnost (bez kontroly SSL) k požadovaným koncovým bodům pro Správa oprávnění Endpoint.
Požadavky na cloud
Speciální správa zařízení se podporuje v následujících cloudových prostředích:
- Veřejný cloud
- Suverénní cloudová prostředí:
- U.S. Government Community Cloud (GCC) High
- Ministerstvo obrany USA (DoD)
Další informace najdete v popisu služby GCC pro státní správu USA Microsoft Intune.
Důležité koncepty pro Správa oprávnění Endpoint
Při konfiguraci nastavení zvýšení oprávnění a zásad pravidel zvýšení oprávnění , které byly zmíněny výše, existuje několik důležitých konceptů, které je potřeba pochopit, abyste zajistili, že nakonfigurujete EPM tak, aby vyhovoval potřebám vaší organizace. Před širším nasazením EPM byste měli dobře pochopit následující koncepty a také jejich vliv na vaše prostředí:
Spustit se zvýšeným přístupem – Možnost místní nabídky po kliknutí pravým tlačítkem myši, která se zobrazí, když se na zařízení aktivuje EPM. Při použití této možnosti se v zásadách pravidel zvýšení oprávnění zařízení zkontroluje shoda, aby se zjistilo, jestli a jak může být tento soubor zvýšen tak, aby běžel v kontextu správy. Pokud neexistuje žádné platné pravidlo zvýšení oprávnění, použije zařízení výchozí konfigurace zvýšení oprávnění definované zásadami nastavení zvýšení oprávnění.
Typy zvýšení oprávnění a zvýšení oprávnění souborů – EPM umožňuje uživatelům bez oprávnění správce spouštět procesy v kontextu správy. Když vytvoříte pravidlo zvýšení oprávnění, umožní epm zprostředkovat cíl tohoto pravidla tak, aby běžel s oprávněními správce na zařízení. Výsledkem je, že aplikace má na zařízení plné možnosti správy .
S výjimkou možnosti Zvýšit úroveň jako aktuální uživatel používá EPM k zvýšení úrovně procesů virtuální účet . Tím se izolují akce se zvýšenými oprávněními od profilu uživatele, čímž se snižuje riziko zvýšení úrovně oprávnění.
Při použití Správa oprávnění Endpoint existuje několik možností chování zvýšení oprávnění:
Automaticky: U pravidel automatického zvýšení oprávnění EPM automaticky zvýší úroveň těchto aplikací bez vstupu uživatele. Obecná pravidla v této kategorii můžou mít rozsáhlý dopad na stav zabezpečení organizace.
Potvrzeno uživatelem: U pravidel potvrzených uživatelem používají koncoví uživatelé novou místní nabídku Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši. Pravidla potvrzená uživatelem můžou také vyžadovat ověření pomocí ověřování nebo obchodního odůvodnění. Vyžadování ověření poskytuje další vrstvu ochrany tím, že uživatel potvrdí zvýšení oprávnění.
Zvýšit úroveň oprávnění jako aktuální uživatel: Tento typ zvýšení oprávnění spouští proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachovává kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. To vyžaduje, aby uživatel zadal své přihlašovací údaje pro ověřování systému Windows. Tím se zachovají cesty profilu uživatele, proměnné prostředí a přizpůsobená nastavení. Vzhledem k tomu, že proces se zvýšenými oprávněními udržuje stejnou identitu uživatele před a po zvýšení oprávnění, zůstanou záznamy auditu konzistentní a přesné.
Vzhledem k tomu, že proces se zvýšenými oprávněními dědí celý kontext uživatele, tento režim zavádí širší prostor pro útoky a snižuje izolaci od uživatelských dat.
Klíčové aspekty:
- Potřeba kompatibility: Tento režim používejte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobuje selhání aplikace.
- Úzce vymezený rozsah: Omezte pravidla zvýšení oprávnění na důvěryhodné binární soubory a cesty, abyste snížili riziko.
- Kompromis zabezpečení: Tento režim zvyšuje riziko ohrožení dat specifických pro uživatele.
Tip
Pokud není problém s kompatibilitou, upřednostněte metodu, která pro silnější zabezpečení používá zvýšení oprávnění virtuálního účtu.
Odepřít: Pravidlo zamítnutí identifikuje soubor, který EPM blokuje spuštění v kontextu se zvýšenými oprávněními. Pravidla zamítnutí můžou zajistit, že známé soubory nebo potenciálně škodlivý software nebude možné spustit v kontextu se zvýšenými oprávněními.
Schválená podpora: V případě pravidel schválených pro podporu musí koncoví uživatelé odeslat žádost o spuštění aplikace se zvýšenými oprávněními. Jakmile je žádost odeslána, může ji schválit správce. Po schválení žádosti se koncovému uživateli zobrazí oznámení, že se může pokusit o zvýšení oprávnění na zařízení znovu. Další informace o použití tohoto typu pravidla najdete v tématu Podpora schválených žádostí o zvýšení oprávnění.
Poznámka
Každé pravidlo zvýšení oprávnění může také nastavit chování zvýšení oprávnění pro podřízené procesy, které vytváří proces se zvýšenými oprávněními.
Řízení podřízených procesů – pokud jsou procesy zvýšeny pomocí EPM, můžete řídit, jak se vytváření podřízených procesů řídí pomocí EPM, což umožňuje podrobnou kontrolu nad všemi podprocesy, které může vytvořit vaše aplikace se zvýšenými oprávněními.
Komponenty na straně klienta – pokud chcete použít Správa oprávnění Endpoint, Intune na zařízení zřídí malou sadu komponent, které přijímají zásady zvýšení oprávnění a vynucují je. Intune zřídí komponenty pouze při přijetí zásady nastavení zvýšení oprávnění a zásada vyjadřuje záměr povolit správu oprávnění koncového bodu.
Spravovaná zvýšení oprávnění vs nespravovaná zvýšení – Tyto termíny se můžou používat v našich datech vytváření sestav a využití. Tyto termíny odkazují na následující popisy:
Spravované zvýšení oprávnění: Jakékoli zvýšení oprávnění, které Správa oprávnění Endpoint usnadňuje. Spravovaná zvýšení oprávnění zahrnují všechna zvýšení oprávnění, která epm usnadní standardnímu uživateli. Tato spravovaná zvýšení oprávnění můžou zahrnovat zvýšení oprávnění, ke kterým dochází jako výsledek pravidla zvýšení oprávnění nebo jako součást výchozí akce zvýšení oprávnění.
Nespravované zvýšení oprávnění: Všechna zvýšení oprávnění souborů, ke kterým dochází bez použití Správa oprávnění Endpoint. K těmto zvýšením oprávnění může dojít, když uživatel s právy správce použije výchozí akci Systému Windows Spustit jako správce.
Zásady EPM
✅ Principy typů zásad EPM
Správa oprávnění Endpoint používá dva typy zásad, které nakonfigurujete ke správě způsobu zpracování žádosti o zvýšení oprávnění souboru. Zásady společně konfigurují chování pro zvýšení oprávnění souborů, když standardní uživatelé požadují spuštění s oprávněními správce.
Jedná se o tyto zásady:
- Zásady nastavení zvýšení oprávnění
- Zásady pravidel zvýšení oprávnění
EPM také podporuje opakovaně použitelnou skupinu nastavení pro ukládání certifikátů vydavatele, na které je možné odkazovat napříč několika pravidly nebo zásadami pravidel.
Zpracování konfliktů zásad pro Správa oprávnění Endpoint
✅ Informace o konfliktech zásad
S výjimkou následujících situací se konfliktní zásady pro EPM zpracovávají stejně jako jakýkoli jiný konflikt zásad.
Zásady nastavení zvýšení oprávnění windows:
Když zařízení obdrží dvě samostatné zásady nastavení zvýšení oprávnění s konfliktními hodnotami, klient EPM se vrátí k výchozímu chování klienta, dokud se konflikt nevyřeší.
Poznámka
Pokud je povolení Správa oprávnění Endpoint v konfliktu, výchozí chování klienta je Povolit EPM.
Zásady pravidel zvýšení oprávnění windows:
Pokud zařízení obdrží dvě pravidla, která cílí na stejnou aplikaci, obě pravidla se na zařízení spotřebují. Když EPM přeloží pravidla, která se vztahují na zvýšení oprávnění, použije následující logiku:
- Pravidla s typem zvýšení oprávněníZamítnout mají vždy přednost a zvýšení oprávnění souboru se odepře.
- Pravidla nasazená pro uživatele mají přednost před pravidly nasazenými na zařízení.
- Pravidla s definovanou hodnotou hash se vždy považují za nejsměrnější pravidlo.
- Pokud platí více než jedno pravidlo (bez definované hodnoty hash), vyhraje pravidlo s nejdefinovanějšími atributy ( nej specifičtější).
- Pokud použití logiky pokračování vede k více než jednomu pravidlu, určuje chování zvýšení oprávnění následující pořadí: Potvrzeno uživatelem, Zvýšit úroveň jako aktuální uživatel, Podpora schválena a pak Automaticky.
Poznámka
Pokud pravidlo pro zvýšení oprávnění neexistuje a toto zvýšení oprávnění bylo požadováno prostřednictvím místní nabídky Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši, použije se výchozí chování zvýšení oprávnění .
Správa oprávnění Endpoint a Řízení uživatelských účtů
✅ Vysvětlení interakce mezi EPM a řízením uživatelských účtů
Správa oprávnění Endpoint a integrované řízení uživatelských účtů ve Windows jsou samostatné funkce s různými funkcemi.
Při přesouvání uživatelů, kteří se mají spouštět jako standardní uživatelé, a při používání Správa oprávnění Endpoint se můžete rozhodnout změnit výchozí chování nástroje Řízení uživatelských dat pro standardní uživatele. Tato změna může omezit nejasnosti, když aplikace vyžaduje zvýšení oprávnění, a vytvořit tak lepší prostředí koncového uživatele. Další informace najdete v tématu o chování výzvy ke zvýšení oprávnění pro standardní uživatele .
Poznámka
Správa oprávnění Endpoint nezasahuje do akcí řízení uživatelských účtů (neboli řízení uživatelských účtů), které na zařízení spouští správce.
Doporučení k zabezpečení
✅ Vysvětlení nejbezpečnějšího způsobu použití EPM
Pokud chcete zajistit zabezpečené nasazení Správa oprávnění Endpoint, zvažte při konfiguraci chování a pravidel zvýšení oprávnění tato doporučení.
Nastavení zabezpečené výchozí odpovědi na zvýšení oprávnění
Výchozí odpověď na zvýšení oprávnění nastavte na Vyžadovat schválení podpory nebo Zamítnout místo Vyžadovat potvrzení uživatele. Tyto možnosti zajišťují, že zvýšení oprávnění je řízeno pomocí předdefinovaných pravidel pro známé binární soubory, což snižuje riziko, že uživatelé zvýší úroveň libovolných nebo potenciálně škodlivých spustitelných souborů.
Vyžadovat omezení cesty k souboru ve všech typech pravidel
Při konfiguraci pravidla zvýšení oprávnění zadejte požadovanou cestu k souboru. I když je cesta k souboru nepovinná, může se jednat o důležitou kontrolu zabezpečení pravidel, která používají atributy automatického zvýšení oprávnění nebo zástupných znaků, když cesta odkazuje na umístění, které standardní uživatelé nemůžou upravovat, jako je zabezpečený systémový adresář. Použití zabezpečeného umístění souborů pomáhá zabránit manipulaci nebo nahrazení spustitelných souborů nebo jejich závislých binárních souborů před zvýšením oprávnění.
Toto doporučení platí pro pravidla vytvořená automaticky na základě podrobností ze sestavy zvýšení oprávnění nebo žádosti o schválení podpory a pro pravidla zvýšení oprávnění, která vytvoříte ručně.
Důležité
Files umístěné ve sdílených síťových složkách se nepodporují a neměly by se používat v definicích pravidel.
Rozlišení zvýšení oprávnění instalačního programu a modulu runtime
Buďte záměrní ohledně zvýšení oprávnění instalačních souborů a modulu runtime aplikace. Zvýšení oprávnění instalačních programů by mělo být pečlivě kontrolováno, aby se zabránilo neoprávněným instalacím softwaru. Zvýšení oprávnění za běhu by mělo být minimalizováno, aby se snížil celkový prostor pro útoky.
Použití přísnějších pravidel u vysoce rizikových aplikací
Používejte přísnější pravidla zvýšení oprávnění pro aplikace s širším přístupem nebo možnostmi skriptování, jako jsou webové prohlížeče a PowerShell. V případě PowerShellu zvažte použití pravidel specifických pro skripty, aby se zajistilo, že se budou moct spouštět jenom důvěryhodné skripty se zvýšenými oprávněními.
Začít znovu, i když migrujete z produktu třetí strany
EPM funguje jinak než produkty třetích stran, a proto doporučujeme začít se zásadami auditu. Pak můžete vytvořit nová pravidla ze sestav a využít výhod zvýšení oprávnění schválené podpory , když soubor nemá pravidlo, ale uživatel musí zvýšit úroveň tohoto souboru, aby mohl svou práci provést.
Řízení přístupu na základě role pro Správa oprávnění Endpoint
✅ Informace o delegování přístupu k EPM
Pokud chcete spravovat Správa oprávnění Endpoint, musí mít váš účet přiřazenou Intune roli řízení přístupu na základě role (RBAC), která zahrnuje následující oprávnění s dostatečnými právy k dokončení požadované úlohy:
Správa oprávnění Endpoint Vytváření zásad – Toto oprávnění se vyžaduje pro práci se zásadami nebo daty a sestavami pro Správa oprávnění Endpoint a podporuje následující práva:
- Zobrazit sestavy
- Číst
- Vytvoření
- Aktualizovat
- Vymazání
- Přiřadit
Správa oprávnění Endpoint žádosti o zvýšení oprávnění – Toto oprávnění je nutné pro práci s žádostmi o zvýšení oprávnění schválených podporou, které uživatelé odesílají ke schválení, a podporuje následující práva:
- Zobrazení žádostí o zvýšení oprávnění
- Úprava žádostí o zvýšení oprávnění
Toto oprávnění můžete přidat s jedním nebo více právy k vlastním rolím RBAC nebo můžete použít integrovanou roli RBAC vyhrazenou pro správu Správa oprávnění Endpoint:
Endpoint Privilege Manager – tato předdefinovaná role je vyhrazená pro správu Správa oprávnění Endpoint v konzole Intune. Tato role zahrnuje všechna práva pro vytváření Správa oprávnění Endpoint zásad a žádosti o Správa oprávnění Endpoint zvýšení oprávnění.
Čtenář oprávnění koncového bodu – Pomocí této předdefinované role můžete zobrazit zásady Správa oprávnění Endpoint v konzole Intune, včetně sestav. Tato role zahrnuje následující práva:
- Zobrazit sestavy
- Číst
- Zobrazení žádostí o zvýšení oprávnění
Kromě vyhrazených rolí zahrnují následující předdefinované role pro Intune také práva pro vytváření Správa oprávnění Endpoint zásad:
Endpoint Security Manager – Tato role zahrnuje všechna práva pro vytváření Správa oprávnění Endpoint zásad a Správa oprávnění Endpoint žádosti o zvýšení oprávnění.
Operátor jen pro čtení – Tato role zahrnuje následující práva:
- Zobrazit sestavy
- Číst
- Zobrazení žádostí o zvýšení oprávnění
Další informace najdete v tématu Řízení přístupu na základě role pro Microsoft Intune.
Modul PowerShellu EpmTools
✅ Naučte se používat modul EPM PowerShellu.
Každé zařízení, které přijímá zásady Správa oprávnění Endpoint, nainstaluje agenta EPM Microsoftu pro správu těchto zásad. Agent obsahuje modul EpmTools PowerShell, sadu rutin, které můžete importovat do zařízení. Rutiny z EpmTools můžete použít k:
- Diagnostika a řešení potíží s Správa oprávnění Endpoint
- Získá atributy File přímo ze souboru nebo aplikace, pro kterou chcete vytvořit pravidlo detekce.
Instalace modulu PowerShellu EpmTools
Modul PowerShellu nástroje EPM je k dispozici ze všech zařízení, které přijalo zásady EPM. Import modulu PowerShellu EpmTools:
Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
Poznámka
Windows v Arm64 vyžaduje použití Windows PowerShell x64.
Dostupné rutiny jsou následující:
- Get-Policies: Načte seznam všech zásad přijatých EPM pro daný Typ zásad ('ElevationRules' nebo 'ClientSettings').
- Get-DeclaredConfiguration: Načte seznam dokumentů WinDC, které identifikují zásady cílené na zařízení.
- Get-DeclaredConfigurationAnalysis: Načte seznam dokumentů WinDC typu MSFTPolicies a zkontroluje, jestli se zásady už nacházejí ve sloupci Agent Epm (Zpracované).
- Get-ElevationRules: Dotaz na funkci vyhledávání EpmAgent a načte pravidla daná vyhledáváním a cílem. Vyhledávání se podporuje pro FileName a CertificatePayload.
- Get-ClientSettings: Zpracujte všechny existující zásady nastavení klienta, aby se zobrazila platná nastavení klienta používaná EPM.
- Get-FileAttributes: Načte atributy souboru pro soubor .exe a extrahuje jeho certifikáty vydavatele a certifikační autority do nastaveného umístění, které lze použít k naplnění vlastností pravidla zvýšení oprávnění pro konkrétní aplikaci.
Další informace o jednotlivých rutinách najdete v souboru readme.md ze složky EpmTools na zařízení.