Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pokud chcete nakonfigurovat Správa oprávnění Endpoint (EPM) na zařízeních, nasaďte zásady nastavení zvýšení oprávnění Windows pro uživatele nebo zařízení:
- Povolení nebo zakázání EPM na zařízení
- Nastavte výchozí pravidla pro žádosti o zvýšení oprávnění pro všechny soubory, které neodpovídají pravidlu zvýšení oprávnění.
- Nakonfigurujte, jaké informace EPM hlásí zpět do Intune.
Když je epm povolený, C:\Program Files\Microsoft EPM Agent vytvoří se složka společně se službou Microsoft EPM Agent Service, která zodpovídá za zpracování zásad EPM.
Informace o zásadách nastavení zvýšení oprávnění windows
Zásady nastavení zvýšení oprávnění windows použijte v těchto případech:
Povolit nebo zakázat Správa oprávnění Endpoint na zařízeních. Při prvním povolení EPM se nainstalují komponenty EPM.
Pokud je u zařízení zakázaný EPM, klientské komponenty se deaktivují při další synchronizaci zásad. Odebrání komponent EPM může trvat sedm dní. Zpoždění pomáhá zkrátit dobu potřebnou k obnovení EPM v případě, že by zařízení omylem zakázalo EPM nebo pokud se zásady nastavení zvýšení oprávnění nepřiřadily.
Nastavit výchozí odpověď na zvýšení oprávnění – Nastavte výchozí odpověď pro žádost o zvýšení oprávnění u všech souborů, které nejsou spravovány zásadami pravidel zvýšení oprávnění windows. Aby toto nastavení mělo účinek, nemůže pro aplikaci existovat žádné pravidlo a koncový uživatel musí explicitně požádat o zvýšení oprávnění prostřednictvím nabídky Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši. Ve výchozím nastavení je tato možnost nastavená na Nenakonfigurováno. Pokud není nakonfigurováno žádné nastavení, komponenty EPM se vrátí k integrovanému výchozímu nastavení, kterým je zamítnutí všech požadavků.
Tip
Jako výchozí odpověď na zvýšení oprávnění doporučujeme použít možnost Vyžadovat schválení podpory nebo Zamítnout všechny požadavky .
Mezi možnosti patří:
Zamítnout všechny požadavky (doporučeno) – Tato možnost blokuje akci zvýšení úrovně požadavků u souborů, které nejsou definované v zásadách pravidel zvýšení oprávnění windows.
Vyžadovat schválení podpory (doporučeno) – Pokud je vyžadováno schválení podpory, musí správce před povolením zvýšení oprávnění zkontrolovat žádosti o zvýšení oprávnění.
Vyžadovat potvrzení uživatele – Pokud je vyžadováno potvrzení uživatelem, můžete si vybrat ze stejných možností ověřování, které najdete pro zásady pravidel zvýšení oprávnění windows.
Možnosti ověření – Nastavte možnosti ověření, když je výchozí odpověď na zvýšení oprávnění definovaná jako Vyžadovat potvrzení uživatele. Mezi možnosti patří:
- Obchodní odůvodnění – Tato možnost vyžaduje, aby koncový uživatel zadal odůvodnění před dokončením zvýšení oprávnění, které je usnadněno výchozí odpovědí na zvýšení oprávnění.
- Ověřování systému Windows – Tato možnost vyžaduje, aby se koncový uživatel ověřil před dokončením zvýšení oprávnění, které je usnadněno výchozí odpovědí na zvýšení oprávnění.
Poznámka
Pro splnění potřeb organizace je možné vybrat více možností ověření. Pokud nejsou vybrány žádné možnosti, musí uživatel vybrat možnost Pokračovat a dokončit zvýšení oprávnění.
Upozornění
Výchozí odpověď na zvýšení oprávnění se vztahuje na všechny soubory, které neodpovídají pravidlu zvýšení oprávnění, a proto nastavení Vyžadovat potvrzení uživatele ve výchozím nastavení umožňuje zvýšit oprávnění všech souborů. Pokud nehledáte obchodní odůvodnění nebo výzvy k zadání přihlašovacích údajů pro zvýšení oprávnění, doporučujeme použít zamítnout všechny žádosti nebo Vyžadovat schválení podpory.
Odesílání dat o zvýšení oprávnění pro účely generování sestav – Toto nastavení určuje, jestli vaše zařízení sdílí diagnostická data a data o využití s Microsoftem. Pomocí nastavení rozsahu generování sestav můžete řídit shromážděná data.
Microsoft používá diagnostická data k měření stavu komponent klienta EPM. Data o využití se používají k zobrazení zvýšení oprávnění, ke kterým dochází v rámci vašeho tenanta. Další informace o typech dat a způsobu jejich ukládání najdete v tématu Shromažďování dat a ochrana osobních údajů pro Správa oprávnění Endpoint.
Mezi možnosti patří:
- Ano – Tato možnost odesílá data do Microsoftu na základě nastavení Rozsah sestav .
- Ne – tato možnost neodesílá data do Microsoftu.
Obor generování sestav – Toto nastavení řídí množství dat odesílaných do Microsoftu, když je možnost Odeslat data o zvýšení oprávnění pro generování sestav nastavená na Ano. Ve výchozím nastavení jsou vybrána možnost *Diagnostická data a všechna zvýšení oprávnění koncového bodu.
Mezi možnosti patří:
- Pouze diagnostická data a spravovaná zvýšení oprávnění – Tato možnost odesílá Do Microsoftu diagnostická data o stavu klientských komponent a data o zvýšení úrovně, která Správa oprávnění Endpoint usnadňuje.
- Diagnostická data a všechna zvýšení oprávnění koncových bodů – Tato možnost odesílá Do Microsoftu diagnostická data o stavu klientských komponent A data o všech zvýšeních oprávněních na koncovém bodu.
- Pouze diagnostická data – Tato možnost odesílá Do Microsoftu jenom diagnostická data o stavu klientských komponent.
Vytvoření zásady nastavení zvýšení oprávnění ve Windows
Přihlaste se do Centra pro správu Microsoft Intune a přejděte do části Zabezpečení> koncového bodu Správa oprávnění Endpoint> vyberte kartu >Zásady a pak vyberte Vytvořit zásadu. Nastavte platformu na Windows, profil na zásadu nastavení zvýšení oprávnění Windows a pak vyberte Vytvořit.
V části Základy zadejte následující vlastnosti:
- Název: Zadejte popisný název profilu. Profily názvů, abyste je později mohli snadno identifikovat.
- Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučuje se.
V nastavení konfigurace nakonfigurujte následující nastavení tak, aby se definovalo výchozí chování pro žádosti o zvýšení oprávnění na zařízení:
Správa oprávnění Endpoint: Nastavte na Povoleno (výchozí). Pokud je povoleno, zařízení používá Správa oprávnění Endpoint. Pokud je nastavení na Zakázáno, zařízení nepoužívá Správa oprávnění Endpoint a okamžitě zakáže EPM, pokud byl dříve povolený. Po sedmi dnech zařízení zruší zřízení komponent pro Správa oprávnění Endpoint.
Výchozí odpověď na zvýšení oprávnění: Nakonfigurujte, jak toto zařízení spravuje žádosti o zvýšení oprávnění pro soubory, které neodpovídají pravidlu:
Nenakonfigurováno: Tato možnost funguje stejně jako Odepřít všechny požadavky.
Zamítnout všechny požadavky: EPM neusnadní zvýšení oprávnění souborů a uživateli se zobrazí automaticky otevírané okno s informacemi o odepření. Tato konfigurace nezabrání uživatelům s oprávněními správce používat ke spouštění nespravovaných souborů možnost Spustit jako správce .
Vyžadovat schválení podpory: Toto chování dává EPM pokyn, aby uživateli zobrazil výzvu k odeslání žádosti o schválení podpory.
Vyžadovat potvrzení uživatele: Uživateli se zobrazí jednoduchá výzva k potvrzení záměru soubor spustit. Můžete také vyžadovat další výzvy, které jsou k dispozici v rozevíracím seznamu Ověření :
- Obchodní odůvodnění: Vyžaduje, aby uživatel zadal odůvodnění spuštění souboru. Pro toto odůvodnění neexistuje žádný požadovaný formát. Uživatelský vstup se uloží a je možné ho zkontrolovat prostřednictvím protokolů, pokud obor generování sestav zahrnuje shromažďování zvýšení oprávnění koncových bodů.
- Ověřování systému Windows: Tato možnost vyžaduje, aby se uživatel ověřil pomocí přihlašovacích údajů organizace.
Upozornění
Výchozí odpověď na zvýšení oprávnění se vztahuje na všechny soubory, které neodpovídají pravidlu zvýšení oprávnění, a proto nastavení Vyžadovat potvrzení uživatele ve výchozím nastavení umožňuje zvýšit oprávnění všech souborů. Pokud nevyhledáte další auditování nebo výzvy k zadání přihlašovacích údajů, doporučujeme použít zamítnout všechny žádosti nebo Vyžadovat schválení podpory.
Odeslat data o zvýšení oprávnění pro generování sestav: Ve výchozím nastavení je toto chování nastavené na Ano. Pokud je nastavená hodnota ano, můžete pak nakonfigurovat obor generování sestav. Pokud je možnost Ne, zařízení nehlásí diagnostická data ani informace o zvýšení oprávnění souborů na Intune.
Obor generování sestav: Zvolte, jaký typ informací zařízení hlásí, aby Intune:
Diagnostická data a všechna zvýšení oprávnění koncového bodu (výchozí): Zařízení hlásí diagnostická data a podrobnosti o všech zvýšeních oprávněních souborů, které EPM usnadňuje.
Tato úroveň informací vám může pomoct identifikovat další soubory, které ještě nejsou spravovány pravidlem zvýšení oprávnění, které uživatelé chtějí spustit v kontextu se zvýšenými oprávněními.
Pouze diagnostická data a spravovaná zvýšení oprávnění: Zařízení hlásí diagnostická data a podrobnosti o zvýšení úrovně souborů řízené epm. Zvýšení oprávnění EPM zahrnuje zvýšení oprávnění, která odpovídají pravidlu zvýšení oprávnění, nebo jsou inicializována místní nabídkou Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši. Žádosti o soubory pro nespravované soubory a soubory se zvýšenými oprávněními prostřednictvím výchozí akce Windows Spustit jako správce se nehlásí jako spravovaná zvýšení oprávnění.
Pouze diagnostická data: Shromažďují se pouze diagnostická data pro provoz Správa oprávnění Endpoint. Informace o zvýšení oprávnění souborů se nehlásí do Intune.
Až budete připraveni, pokračujte výběrem možnosti Další .
Na stránce Značky oboru vyberte požadované značky oboru, které chcete použít, a pak vyberte Další.
V části Přiřazení vyberte skupiny, které zásadu obdrží. Další informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení. Vyberte Další.
V části Zkontrolovat a vytvořit zkontrolujte nastavení a pak vyberte Vytvořit. Když vyberete Vytvořit, změny se uloží a profil se přiřadí. Zásady se také zobrazují v seznamu zásad.