Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek obsahuje informace potřebné k plánování nasazení Správa oprávnění Endpoint (EPM), včetně požadavků, důležitých konceptů, doporučení zabezpečení a řízení přístupu na základě rolí.
Kontrolní seznam plánování
- Projděte si technické a licenční požadavky svého tenanta.
- Definujte cílové uživatelské persony, které vám umožní vytvářet pravidla s logickým seskupením na tyto persony.
- Ujistěte se, že dobře rozumíte nastavením zvýšení oprávnění a zásadám pravidel zvýšení oprávnění, včetně:
- Výchozí nastavení nadmořské výšky a shromažďování diagnostických dat.
- Definování souborů se zvýšenými oprávněními pomocí hodnoty hash souborů, metadat nebo certifikátů.
- Jak můžou pravidla certifikátu umožnit zvýšení úrovně jakékoli aplikace podepsané tímto certifikátem. Buďte opatrní vůči prodejcům, kteří by mohli všechny své aplikace podepsat stejným certifikátem.
- Pravidla, podpora argumentů a možnosti chování podřízených procesů.
- Typy výšek
- Jak se řeší konflikty pravidel při překrývajících se přiřazeních.
- Najděte správnou rovnováhu mezi zabezpečením a flexibilitou pro vaši organizaci a osoby uživatelů.
- Ujistěte se, že máte robustní strategii zavádění. To zahrnuje řízení zainteresovaných stran, komunikaci s koncovými uživateli, plány školení a monitorování.
Požadavky
Licenční požadavky
Tato funkce vyžaduje předplatné navíc k plánu Microsoft Intune – plán 1 nebo Plán 2. Možnosti licencování najdete v tématech Plány a ceny Microsoft Intune a Plány Microsoft 365 Security Enterprise.
Požadavky na platformu zařízení
Správa oprávnění Endpoint podporuje následující operační systémy:
- Windows 11 verze 24H2
- Windows 11, verze 23H2 (22631.2506 nebo novější) s KB5031455
- Windows 11, verze 22H2 (22621.2215 nebo novější) s KB5029351
- Windows 11, verze 21H2 (22000.2713 nebo novější) s KB5034121
- Windows 10, verze 22H2 (19045.3393 nebo novější) s KB5030211
- Windows 10, verze 21H2 (19044.3393 nebo novější) s KB5030211
Správa oprávnění Endpoint podporuje následující virtuální platformy:
- Virtuální počítače s jednou relací služby Azure Virtual Desktop (AVD)
- Windows 365
Důležité
14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.
Důležité
- Zásady nastavení zvýšení oprávnění se zobrazí jako "nepoužitelné" pro zařízení, která nepoužívají podporovanou verzi operačního systému.
- Správa oprávnění Endpoint je kompatibilní pouze s 64bitovými architekturami operačních systémů, včetně Arm64.
Požadavky na konfiguraci zařízení
Pokud chcete používat Správa oprávnění Endpoint, zařízení musí být:
- Připojené k Microsoft Entra nebo hybridní připojení k Microsoft Entra
- Zaregistrovaní ve spolusprávě Intune nebo Microsoft Configuration Manager (bez požadavků na úlohy)
Zařízení musí mít také přímou viditelnost (bez kontroly SSL) na požadované koncové body pro Správa oprávnění Endpoint.
Požadavky na cloud
Správa speciálních zařízení je podporována v následujících cloudových prostředích:
- Veřejný cloud
- Prostředí suverénního cloudu:
- U.S. Government Community Cloud (GCC) High
- Americké ministerstvo obrany (DoD)
Další informace najdete v tématu Popis služby Microsoft Intune for US Government GCC.
Důležité koncepty pro Správa oprávnění Endpoint Management
Při konfiguraci zásad nastavení zvýšení oprávnění a pravidel zvýšení oprávnění , které byly zmíněny výše, je třeba porozumět některým důležitým konceptům, které zajistí, že nakonfigurujete EPM tak, aby splňovalo potřeby vaší organizace. Před rozsáhlým nasazením EPM je nutné dobře porozumět následujícím konceptům a jejich vlivu na vaše prostředí:
Spouštět se zvýšeným přístupem – Možnost místní nabídky po kliknutí pravým tlačítkem myši, která se zobrazí při aktivaci EPM na zařízení. Při použití této možnosti se zkontrolují zásady pravidel pro zvýšení oprávnění zařízení, aby se zjistilo, jestli a jakým způsobem je možné tento soubor zvýšit oprávnění, aby se dal spustit v kontextu správy. Pokud neexistuje žádné použitelné pravidlo pro zvýšení oprávnění, použije zařízení výchozí konfigurace zvýšení oprávnění definované zásadami nastavení zvýšení oprávnění.
Typy zvýšení a zvýšení oprávnění souborů – EPM umožňuje uživatelům bez oprávnění správce spouštět procesy v kontextu správy. Když vytvoříte pravidlo zvýšení oprávnění, toto pravidlo umožňuje EPM proxy spustit cíl tohoto pravidla s oprávněními správce na zařízení. Výsledkem je, že aplikace má na zařízení úplné možnosti správy .
S výjimkou možnosti Zvýšit oprávnění jako aktuální uživatel používá EPM ke zvýšení procesů virtuální účet . To izoluje akce se zvýšenými oprávněními od profilu uživatele, snižuje expozici datům specifickým pro uživatele a snižuje riziko eskalace oprávnění.
Při použití Správa oprávnění Endpoint existuje několik možností chování při zvýšení oprávnění:
Automaticky: U automatických pravidel zvýšení oprávnění EPM automaticky zvýší úroveň těchto aplikací bez vstupu uživatele. Obecná pravidla v této kategorii můžou mít dalekosáhlý dopad na stav zabezpečení organizace.
Potvrzeno uživatelem: S pravidly potvrzenými uživatelem koncoví uživatelé používají novou místní nabídku po kliknutí pravým tlačítkem myši Spustit se zvýšeným přístupem. Uživatelem potvrzená pravidla můžou taky vyžadovat ověření s ověřováním nebo obchodním odůvodněním. Vyžadování ověření poskytuje další vrstvu ochrany tím, že uživatel potvrdí zvýšení oprávnění.
Zvýšení oprávnění jako aktuální uživatel: Tento typ zvýšení oprávnění spustí proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachová kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. To vyžaduje, aby uživatel zadal své přihlašovací údaje pro ověřování systému Windows. Tím se zachovají cesty k profilu uživatele, proměnné prostředí a individuální nastavení. Vzhledem k tomu, že proces se zvýšenými oprávněními udržuje stejnou identitu uživatele před a po zvýšení oprávnění, zůstávají záznamy auditu konzistentní a přesné.
Vzhledem k tomu, že proces se zvýšenými oprávněními dědí úplný kontext uživatele, tento režim zavádí širší prostor pro útok a snižuje izolaci od uživatelských dat.
Klíčové aspekty:
- Potřeba kompatibility: Tento režim použijte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobí selhání aplikací.
- Rozsah úzce: Omezte pravidla zvýšení na důvěryhodné binární soubory a cesty, abyste snížili riziko.
- Kompromis zabezpečení: Uvědomte si, že tento režim zvyšuje vystavení datům specifických pro uživatele.
Tip
Pokud kompatibilita není problémem, upřednostněte metodu, která používá zvýšení oprávnění virtuálního účtu k silnějšímu zabezpečení.
Deny: Pravidlo zamítnutí identifikuje soubor, u kterého EPM blokuje spuštění v kontextu se zvýšenými oprávněními. Pravidla zamítnutí můžou zajistit, že známé soubory nebo potenciálně škodlivý software nebude možné spustit v kontextu se zvýšenými oprávněními.
Podpora schválena: U pravidel schválených podporou musí koncoví uživatelé odeslat žádost o spuštění aplikace se zvýšenými oprávněními. Po odeslání žádosti ji může správce schválit. Po schválení žádosti se koncovému uživateli zobrazí oznámení, že může zkusit zvýšení oprávnění na zařízení zopakovat. Další informace o použití tohoto typu pravidla najdete v tématu Podpora schválených žádostí o zvýšení oprávnění
Poznámka
Každé pravidlo zvýšení oprávnění může také nastavit chování při zvýšení oprávnění pro podřízené procesy, které proces se zvýšenými oprávněními vytváří.
Ovládací prvky podřízených procesů – Když jsou procesy zvýšeny pomocí EPM, můžete řídit, jak se vytváření podřízených procesů řídí EPM, což vám umožní mít podrobnou kontrolu nad všemi podprocesy, které mohou být vytvořeny vaší aplikací se zvýšenými oprávněními.
Komponenty na straně klienta – Pokud chcete použít Správa oprávnění Endpoint, Intune zřídí na zařízení malou sadu komponent, které přijímají zásady zvýšení a vynucují je. Intune zřídí komponenty pouze v případě, že je přijata zásada nastavení zvýšení oprávnění a zásada vyjadřuje záměr povolit správu oprávnění koncového bodu.
Spravované výšky vs. nespravované výšky – tyto termíny mohou být použity v našich přehledech a datech o používání. Tyto termíny odkazují na následující popisy:
Spravované zvýšení oprávnění: Jakékoli zvýšení oprávnění, které Správa oprávnění Endpoint umožňuje. Spravované zvýšení oprávnění zahrnuje všechny výšky, které EPM nakonec usnadní standardnímu uživateli. Tyto spravované výšky mohou zahrnovat výšky, ke kterým dojde v důsledku pravidla nadmořské výšky nebo jako součást výchozí akce nadmořské výšky.
Nespravované zvýšení oprávnění: Všechna zvýšení oprávnění souborů, ke kterým dojde bez použití Správa oprávnění Endpoint. K těmto zvýšení oprávnění může dojít, když uživatel s právy správce použije výchozí akci Windows Spustit jako správce.
Zásady řízení podnikových projektů
✅ Principy typů zásad EPM
Správa oprávnění Endpoint používá dva typy zásad, které nakonfigurujete ke správě způsobu zpracování žádosti o zvýšení oprávnění souboru. Zásady společně konfigurují chování pro zvýšení oprávnění souborů, když standardní uživatelé požádají o spuštění s oprávněními správce.
Jedná se o tyto zásady:
- Zásady nastavení nadmořské výšky
- Zásady pravidel pro zvýšení oprávnění
EPM také podporuje opakovaně použitelnou skupinu nastavení pro ukládání certifikátů vydavatelů, na které lze odkazovat napříč více pravidly nebo zásadami pravidel.
Zpracování konfliktů zásad pro Správa oprávnění Endpoint Management
✅ Informace o konfliktech zásad
S výjimkou následujících situací se konfliktní zásady pro EPM zpracovávají stejně jako jakýkoli jiný konflikt zásad.
Zásady nastavení zvýšení oprávnění Windows:
Když zařízení obdrží dvě samostatné zásady nastavení zvýšení oprávnění s konfliktními hodnotami, klient EPM se vrátí k výchozímu chování klienta, dokud nebude konflikt vyřešen.
Poznámka
Pokud dojde ke konfliktu možnosti Povolit Správa oprávnění Endpoint, je výchozím chováním klienta povolení EPM.
Zásady pravidel zvýšení oprávnění Windows:
Pokud zařízení obdrží dvě pravidla, která cílí na stejnou aplikaci, spotřebují se na zařízení obě pravidla. Když EPM řeší pravidla, která se vztahují na zvýšení oprávnění, používá následující logiku:
- Pravidla s typem zvýšení oprávnění Odepřít mají vždy přednost a zvýšení oprávnění souboru je odepřeno.
- Pravidla nasazená pro uživatele mají přednost před pravidly nasazenými do zařízení.
- Pravidla s definovaným hashem jsou vždy považována za nejkonkrétnější pravidlo.
- Pokud platí více než jedno pravidlo (bez definovaného hash), vyhrává pravidlo s nejvíce definovanými atributy ( nejspecifičtější).
- Pokud je výsledkem použití logiky řízení více pravidel, určuje chování při zvyšování oprávnění následující pořadí: Uživatel potvrzen,Zvýšit úroveň jako aktuální uživatel, Podpora schválena a pak Automaticky.
Poznámka
Pokud pro zvýšení oprávnění neexistuje pravidlo a toto zvýšení bylo požadováno prostřednictvím místní nabídky Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši, použije se výchozí chování ke zvýšení oprávnění .
Správa oprávnění Endpoint a Řízení uživatelských účtů
✅ Porozumění interakci mezi EPM a Řízení uživatelských účtů
Správa oprávnění Endpoint Management a integrovaný nástroj Řízení uživatelských účtů ve Windows jsou samostatné funkce s různými funkcemi.
Při přesouvání uživatelů, aby běželi jako standardní uživatelé, a při používání Správa oprávnění Endpoint, můžete změnit výchozí chování nástroje Řízení uživatelských účtů pro standardní uživatele. Tato změna může zmenšit nejasnosti, když aplikace vyžaduje zvýšení oprávnění, a zlepšit prostředí pro koncové uživatele. Další informace najdete v tématu Prozkoumejte chování výzvy ke zvýšení oprávnění pro standardní uživatele .
Poznámka
Správa oprávnění Endpoint nezasahuje do akcí řízení uživatelských účtů (neboli UAC), které spouští správce na zařízení.
Doporučení k zabezpečení
✅ Nejbezpečnější způsob používání EPM
Pokud chcete zajistit zabezpečené nasazení Správa oprávnění Endpoint, zvažte při konfiguraci chování a pravidel zvýšení oprávnění tato doporučení.
Nastavit zabezpečenou výchozí odezvu se zvýšenými oprávněními
Nastavte výchozí odezvu zvýšení oprávnění na Vyžadovat schválení podpory nebo Odmítnout místo Vyžadovat potvrzení uživatele. Tyto možnosti zajišťují, že zvýšení oprávnění je řízeno pomocí předdefinovaných pravidel pro známé binární soubory, což snižuje riziko, že uživatelé zvýší úroveň libovolných nebo potenciálně škodlivých spustitelných souborů.
Vyžadovat omezení cest k souborům ve všech typech pravidel
Při konfiguraci pravidla zvýšení zadejte požadovanou cestu k souboru. I když je cesta k souboru volitelná, může být důležitou bezpečnostní kontrolou pro pravidla, která používají automatické zvýšení oprávnění nebo atributy založené na zástupných znacích, pokud cesta vede do umístění, které standardní uživatelé nemohou změnit, například do zabezpečeného systémového adresáře. Použití zabezpečeného umístění souborů pomáhá zabránit manipulaci se spustitelnými soubory nebo jejich závislými binárními soubory před zvýšením oprávnění.
Toto doporučení platí pro pravidla vytvořená automaticky na základě podrobností ze zprávy o nadmořských výškách nebo schválené žádosti podpory a pro pravidla zvýšení oprávnění, která vytvoříte ručně.
Důležité
Files umístěné ve sdílených síťových složkách nejsou podporované a neměly by se používat v definicích pravidel.
Rozlišení úrovně instalačního programu a modulu runtime
Dávejte pozor na zvýšení oprávnění souborů instalačního programu oproti běhovému prostředí aplikace. Zvýšení oprávnění instalačních techniků by mělo být přísně kontrolováno, aby se zabránilo neoprávněné instalaci softwaru. Zvýšení úrovně modulu runtime by mělo být minimalizováno, aby se zmenšil celkový prostor pro útok.
Použití přísnějších pravidel u aplikací s vysokým rizikem
Používejte přísnější pravidla zvýšení pro aplikace s širším přístupem nebo možnostmi skriptování, jako jsou webové prohlížeče a PowerShell. U PowerShellu zvažte použití pravidel specifických pro skripty, abyste zajistili, že se zvýšenými oprávněními budou moct běžet jenom důvěryhodné skripty.
Začněte od začátku, i když migrujete z produktu jiného výrobce
EPM funguje jinak než produkty třetích stran, proto doporučujeme začít se zásadami auditu. Potom můžete vytvářet nová pravidla ze sestav a využít výhod zvýšení oprávnění schváleného pro podporu , když soubor nemá pravidlo, ale uživatel potřebuje zvýšit úroveň souboru, aby mohl pracovat.
Řízení přístupu na základě role pro Správa oprávnění Endpoint Management
✅ Zjistěte, jak delegovat přístup k EPM
Aby bylo možné spravovat Správa oprávnění Endpoint, musí mít váš účet přiřazenou roli Intune řízení přístupu na základě role (RBAC), která zahrnuje následující oprávnění s dostatečnými právy k dokončení požadovaného úkolu:
Správa oprávnění Endpoint Vytváření zásad – Toto oprávnění je vyžadováno pro práci se zásadami nebo daty a sestavami pro Správa oprávnění Endpoint a podporuje následující práva:
- Zobrazit sestavy
- Přečtěte si
- Vytvoření
- Aktualizovat
- Vymazání
- Přiřadit
Správa oprávnění Endpoint Žádosti o zvýšení oprávnění – Toto oprávnění je nutné pro práci s žádostmi o zvýšení oprávnění schválenými pro podporu, které uživatelé odesílají ke schválení, a podporuje následující práva:
- Zobrazení požadavků na zvýšení oprávnění
- Úprava žádostí o zvýšení oprávnění
Toto oprávnění můžete přidat s jedním nebo více právy k vlastním rolím RBAC nebo použít integrovanou roli RBAC vyhrazenou pro správu Správa oprávnění Endpoint:
Endpoint Privilege Manager – Tato předdefinovaná role je vyhrazená pro správu Správa oprávnění koncového bodu v konzole Intune. Tato role zahrnuje všechna práva pro Správa oprávnění Endpoint, vytváření zásad a Správa oprávnění Endpoint Privilege Management, žádosti o zvýšení oprávnění.
Čtenář oprávnění koncového bodu – Pomocí této předdefinované role můžete zobrazit zásady Správa oprávnění Endpoint v konzole Intune, včetně sestav. Tato role zahrnuje následující práva:
- Zobrazit sestavy
- Přečtěte si
- Zobrazení požadavků na zvýšení oprávnění
Kromě vyhrazených rolí zahrnují následující předdefinované role pro Intune také práva pro Správa oprávnění Endpoint Authoring:
Endpoint Security Manager – Tato role zahrnuje všechna práva pro Správa oprávnění Endpoint, vytváření zásad a Správa oprávnění Endpoint Privilege Management.
Operátor jen pro čtení – Tato role zahrnuje následující práva:
- Zobrazit sestavy
- Přečtěte si
- Zobrazení požadavků na zvýšení oprávnění
Další informace najdete v tématu Řízení přístupu na základě role pro Microsoft Intune.
EpmTools PowerShell modul
✅ Zjistěte, jak používat modul EPM PowerShell
Každé zařízení, které obdrží zásady Správa oprávnění Endpoint, nainstaluje agenta EPM Microsoft pro správu těchto zásad. Agent obsahuje modul EpmTools PowerShell, sadu rutin, které můžete importovat do zařízení. Pomocí rutin z EpmTools můžete:
- Diagnostikujte a řešte problémy se Správa oprávnění Endpoint.
- Získejte atributy souborů přímo ze souboru nebo aplikace, pro kterou chcete vytvořit pravidlo detekce.
Nainstalujte modul EpmTools PowerShell
Modul PowerShell EPM Tools je dostupný z každého zařízení, které obdrželo politiku EPM. Chcete-li importovat modul EpmTools PowerShell:
Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
Poznámka
Windows na Arm64 vyžaduje použití prostředí Windows PowerShell x64.
K dispozici jsou tyto rutiny:
- Get-Policies: Načte seznam všech zásad, které EPM obdrželo pro daný PolicyType (ElevationRules nebo ClientSettings).
- Get-DeclaredConfiguration: Načte seznam dokumentů WinDC, které identifikují zásady cílené na zařízení.
- Get-DeclaredConfigurationAnalysis: Načte seznam dokumentů WinDC typu MSFTPolicies a zkontroluje, jestli už zásada existuje v agentovi EPM (zpracovaný sloupec).
- Get-ElevationRules: Dotazuje funkci vyhledávání EpmAgent a načte pravidla pro vyhledávání a cíl. Funkce Lookup je podporovaná pro FileName a CertificatePayload.
- Get-ClientSettings: Zpracujte všechny existující zásady nastavení klienta tak, aby se zobrazilo efektivní nastavení klienta používané EPM.
- Get-FileAttributes: Načte atributy souboru pro .exe soubor a extrahuje jeho certifikáty vydavatele a certifikační autority do nastaveného umístění, které lze použít k naplnění vlastností pravidla zvýšení oprávnění pro konkrétní aplikaci.
Další informace o jednotlivých rutinách naleznete v readme.md souboru ze složky EpmTools na zařízení.