Sestavy pro správu oprávnění koncového bodu

Tato funkce vyžaduje předplatné kromě Microsoft Intune Plan 1 nebo Plan 2. Informace o možnostech licencování najdete v tématech Plány a ceny Microsoft Intune a Plány Microsoft 365 Security Enterprise.

Se správou oprávnění koncového bodu (EPM) v Microsoft Intune můžou uživatelé vaší organizace běžet jako standardní uživatel (bez oprávnění správce) a provádět úlohy, které vyžadují zvýšená oprávnění. Sestavy EPM pomáhají monitorovat zvýšení oprávnění spravovaných i nespravovaných souborů ve vašem prostředí. Další informace o EPM najdete v tématu Přehled správy oprávnění koncového bodu.

Požadavky

Pokud chtějí uživatelé zobrazit sestavy EPM v Centru pro správu Microsoft Intune nebo prostřednictvím rozhraní Microsoft Graph API, musí mít přiřazenou roli, která zahrnuje oprávnění Zásady správy oprávnění koncového bodu Pro vytváření sestav pro vytváření > sestav (označované také jako EpmPolicy.ViewReports v rozhraní Graph API).

Toto oprávnění zahrnují následující předdefinované role:

  • Správce oprávnění koncového bodu
  • Čtenář oprávnění koncového bodu
  • Správce zabezpečení koncového bodu
  • Operátor s oprávněními jen pro čtení

U vlastních rolí se ujistěte, že je akce Zobrazit sestavy povolená v části Vytváření zásad správy oprávnění koncového bodu. Uživatelé bez tohoto oprávnění obdrží odpověď HTTP 403 při pokusu o přístup k datům sestavy EPM prostřednictvím koncového privilegeManagementElevations bodu.

Poznámka

Dříve mohli uživatelé s oprávněním > ke čtení v konfiguraci zařízení přistupovat k datům sestavy EPM. Tento přístup teď vyžaduje explicitní oprávnění Zobrazit sestavy popsané tady.

Informace dostupné v sestavách správy oprávnění koncového bodu (EPM) závisí na rozsahu generování sestav zařízení. Obor generování sestav pro každé zařízení se konfiguruje jako součást zásad nastavení zvýšení oprávnění systému Windows a různá zařízení můžou mít různé konfigurace oboru generování sestav.

Sestavy EPM najdete v Centru pro správu Microsoft Intune v částiSpráva oprávnění koncového bodu zabezpečení>koncového bodua jsou dostupné prostřednictvím karet Přehled a Sestavy. Karta Přehled je řídicí panel připravenosti pro přesun uživatelů s rolí správce na standardní uživatele. Na kartě Sestavy se zobrazuje několik dlaždic sestav pro různé aspekty EPM, které také pomáhají na řídicím panelu připravenosti. Data sestavy EPM se uchovávají po dobu 30 dnů.

Na kartě Sestava jsou k dispozici následující sestavy:

Poznámka

Data se zpracovávají každých 24 hodin. Může dojít ke zpoždění, než se data v sestavách využití zvýšení oprávnění zobrazí.

Řídicí panel přehledu

Karta Přehled EPM poskytuje řídicí panel, který vám pomůže vyhodnotit připravenost vaší organizace na bezpečnou a efektivní migraci uživatelských účtů místních správců na standardní uživatele. Dlaždice s informacemi na tomto řídicím panelu obsahují podrobnosti z posledních 48 hodin pro následující aktivity souborů a zvýšení oprávnění:

  • Uživatelé, kteří mají pouze nespravované zvýšení oprávnění k souborům. Tato dlaždice identifikuje počet uživatelů, kteří používají soubory v kontextu se zvýšenými oprávněními, které nespravuje EPM. Tyto informace vám můžou pomoct vytvořit zásady pro odstranění mezer v pokrytí EPM.

  • Uživatelé se spravovanými i nespravovanými zvýšeními oprávnění k souborům Tato dlaždice vám může pomoct určit, jak upřesnit zásady nastavení zvýšení oprávnění, které vám pomůžou auditovat zvýšení oprávnění souborů a začít je přesouvat do spravovaného stavu.

  • Uživatel s pouze spravovanými zvýšeními oprávnění Informace poskytované touto dlaždicí pomáhají identifikovat uživatele, kteří můžou být připravení spustit bez oprávnění správce přiřazených k jejich uživatelskému účtu. Pokud chcete odebrat oprávnění místního správce, můžete nasadit zásady ochrany účtu pro správu členství v místní skupině uživatelů.

  • Často nespravovaná zvýšení oprávnění. Seznam souborů s nejvíce nespravovanými žádostmi o zvýšení oprávnění v aktuálním období snímku Tento seznam vám pomůže identifikovat nespravované soubory, které můžou vyžadovat zpřesněná pravidla zvýšení oprávnění nebo u kterých se stávající pravidla zvýšení oprávnění použijí pro další uživatele.

  • Často schvalované podporou. Tyto informace vám pomůžou porozumět souborům, které aktuálně vyžadují schválení podpory ke zvýšení úrovně, ale můžou být kandidáty na pravidlo zvýšení oprávnění bez podpory. Přesunutí takových souborů do přímějších pravidel zvýšení oprávnění může uživatelům snížit třecí plochy.

  • Často zamítaná zvýšení oprávnění Podívejte se na soubory, které se nejčastěji zamítají, což vám může pomoct identifikovat nové soubory, které vyžadují pravidla zvýšení oprávnění.

Nakonec v dolní části řídicího panelu můžete zobrazit trendy zvýšení oprávnění.

Dostupné sestavy

Následující části stručně popisují každou dlaždici sestavy, která se nachází na kartě Sestavy pro správu oprávnění koncového bodu.

Sestava zvýšení oprávnění

Sestava Zvýšení oprávnění zobrazí zobrazení seznamu s podrobnostmi o všech hlášených zvýšeních oprávněních. Tento seznam obsahuje zvýšení oprávnění spravovaná konkrétními pravidly a zvýšení oprávnění zachycená výchozími zásadami nastavení zvýšení oprávnění. Ve výchozím nastavení je k dispozici několik sloupců informací, mimo jiné:

  • Název souboru – název souboru, který přijal žádost o zvýšení oprávnění.
  • Uživatel – uživatel, který požádal o zvýšení oprávnění souboru.
  • Zařízení – název zařízení, na kterém byla žádost o soubor provedena.
  • Result – určuje, jestli bylo zvýšení oprávnění úspěšné.
  • Datum a čas – kdy byla žádost o zvýšení oprávnění provedena.

Výběrem položky v sestavě můžete přejít k podrobnostem a zobrazit další podrobnosti o žádosti o zvýšení oprávnění a souvisejícím souboru.

Sestava spravovaných zvýšení oprávnění

Sestava spravovaného zvýšení oprávnění zobrazuje stejné typy podrobností jako sestava Zvýšení oprávnění, ale hlásí pouze zvýšení oprávnění spravovaná zásadami pravidla zvýšení oprávnění systému Windows.

Sestava zvýšení oprávnění podle aplikací

Sestava Zvýšení oprávnění podle aplikací zobrazuje podrobnosti o všech spravovaných i nespravovaných zvýšeních oprávněních agregovaných podle aplikace, která zvýšená oprávnění získala. Mezi podrobnosti patří:

  • Název interního souboru
  • Verze souboru
  • Vydavatel
  • Typ zvýšení oprávnění
  • Počet zvýšení oprávnění

Informace v této sestavě můžou pomoct identifikovat aplikace, které můžou vyžadovat správné fungování pravidel zvýšení oprávnění, včetně pravidel pro podřízené procesy.

Sestava zvýšení oprávnění podle vydavatele

Sestava Zvýšení oprávnění podle vydavatele zobrazuje podrobnosti o všech spravovaných a nespravovaných zvýšeních oprávněních agregovaných podle vydavatele aplikace, která zvýšená oprávnění získala. Mezi podrobnosti patří:

  • Vydavatel
  • Typ zvýšení oprávnění
  • Počet zvýšení oprávnění

Informace v této sestavě vám můžou pomoct identifikovat související aplikace a zdroje aplikací, které se ve vašem prostředí spouští se zvýšenými oprávněními.

Sestava zvýšení oprávnění podle uživatele

Sestava Zvýšení oprávnění podle uživatele zobrazuje podrobnosti o všech spravovaných i nespravovaných zvýšeních oprávněních agregovaných uživatelem, který je zvýšil. Mezi podrobnosti patří:

  • Název interního souboru
  • Verze souboru
  • Vydavatel
  • Typ zvýšení oprávnění
  • Počet zvýšení oprávnění

Informace v této sestavě můžou pomoct identifikovat aplikace na základě jednotlivých uživatelů, které můžou vyžadovat správné fungování pravidel zvýšení oprávnění, včetně pravidel pro podřízené procesy.

Podrobnosti o zásadách správy oprávnění koncového bodu

Kromě vyhrazených sestav můžete zobrazit základní podrobnosti o zásadách EPM na kartě Zásady uzlu Správa oprávnění koncového bodu. Tento uzel je ve stejném umístění v Centru pro správu Microsoft Intune, kde vytváříte zásady pro EPM: V Centru pro správu přejděte naSpráva oprávnění koncovéhobodu zabezpečení> koncového bodu a vyberte uzel Zásady.