Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Se službou Microsoft Intune Správa oprávnění Endpoint Management (EPM) můžou uživatelé vaší organizace pracovat jako standardní uživatel (bez práv správce) a provádět úlohy, které vyžadují zvýšená oprávnění. Mezi úlohy, které běžně vyžadují oprávnění správce, patří instalace aplikací (jako Microsoft 365 Applications), aktualizace ovladačů zařízení a spouštění určitých diagnostických nástrojů Windows.
Správa oprávnění Endpoint podporuje vaši cestu k modelu nulová důvěra (nulová důvěra (Zero Trust)) tím, že pomáhá vaší organizaci dosáhnout široké uživatelské základny běžící s nejnižšími oprávněními a zároveň zvyšuje vybrané úkoly, pokud je to nutné, aby zůstala produktivní. Další informace najdete v tématu nulová důvěra (nulová důvěra (Zero Trust)) s Microsoft Intune.
Tento přehled obsahuje informace o EPM včetně výhod, jak funguje a jak začít.
Platí pro:
- Windows
Klíčové vlastnosti a výhody
✅ Zjistěte hlavní funkce a výhody EPM
- Ve výchozím nastavení jsou to standardní uživatelé. Uživatelé můžou dělat věci bez oprávnění místního správce.
- Podpora zvýšení oprávnění za běhu. Uživatelé můžou dočasně zvýšit úroveň specifických binárních souborů nebo skriptů schválených IT.
- Řízení založené na zásadách. Správci definují nastavení a pravidla pro řízení podmínek zvýšení oprávnění a chování s podrobnými možnostmi vytváření pravidel podle potřeb organizace.
- Protokolování auditu a vytváření sestav. Intune protokoluje každé zvýšení úrovně s podrobnými metadaty.
- Sladění s principy modelu nulová důvěra (nulová důvěra (Zero Trust)) tím, že povolíte přístup s nejnižšími oprávněními a minimalizujete rizika bočního pohybu.
Základy řízení podnikových projektů
✅ Zjistěte, jak funguje EPM
Zvýšení EPM lze spustit dvěma způsoby:
- Automaticky, nebo;
- Zahájeno uživatelem.
EPM lze konfigurovat pomocí dvou typů zásad, které mohou být zaměřeny na skupiny uživatelů nebo zařízení:
- Zásady nastavení zvýšení oprávnění - řídí klienta EPM, úroveň reportování a výchozí schopnost zvýšení.
- Zásady pravidel zvýšení oprávnění – definuje chování při zvýšení oprávnění pro binární soubory nebo skripty na základě kritérií.
K provedení zvýšení oprávnění na zařízení používá služba EPM pro většinu typů zvýšení oprávnění virtuální účet, který je izolovaný od účtu přihlášeného uživatele. Žádný z těchto účtů není přidaný do skupiny místních správců. Výjimkou z použití virtuálního účtu je typ zvýšení oprávnění Zvýšit oprávnění jako aktuální uživatel , který je podrobněji vysvětlen v následující části.
Klient EPM se nainstaluje automaticky, když je zařízením nebo uživatelům přiřazena zásada nastavení Zvýšení . Klient EPM používá službu Microsoft EPM Agent Service a ukládá své binární soubory do adresáře "C:\Program Files\Microsoft EPM Agent" .
Tento diagram znázorňuje architekturu vysoké úrovně spouštění klienta EPM, kontroluje pravidla a poté usnadňuje zvýšení oprávnění:
Typy výšek
✅ Řízení způsobu zvýšení oprávnění EPM u souborů
EPM umožňuje uživatelům bez oprávnění správce spouštět procesy v kontextu správy. Když vytvoříte pravidlo zvýšení oprávnění, toto pravidlo umožňuje EPM proxy spustit cíl tohoto pravidla s oprávněními správce na zařízení. Výsledkem je, že aplikace má na zařízení úplné možnosti správy .
S výjimkou typu Zvýšit jako aktuální uživatel používá EPM ke zvýšení procesů virtuální účet . Použití virtuálního účtu izoluje akce se zvýšenými oprávněními od profilu uživatele, snižuje vystavení datům specifickým pro uživatele a snižuje riziko eskalace oprávnění.
Při použití Správa oprávnění Endpoint existuje několik možností chování při zvýšení oprávnění:
Automaticky: U automatických pravidel zvýšení oprávnění EPM automaticky zvýší úroveň těchto aplikací bez vstupu uživatele. Obecná pravidla v této kategorii můžou mít dalekosáhlý dopad na stav zabezpečení organizace.
Potvrzeno uživatelem: S pravidly potvrzenými uživatelem koncoví uživatelé používají novou místní nabídku po kliknutí pravým tlačítkem myši Spustit se zvýšeným přístupem. Správci můžou požadovat, aby uživatel provedl dodatečné ověření pomocí výzvy k ověření, obchodního odůvodnění nebo obou těchto produktů.
Zvýšit úroveň jako aktuální uživatel: Tento typ zvýšení oprávnění použijte pro aplikace, které ke správnému fungování vyžadují přístup k prostředkům specifickým pro uživatele, jako jsou cesty k profilům, proměnné prostředí nebo předvolby modulu runtime. Na rozdíl od zvýšení oprávnění, která používají virtuální účet, tento režim spustí proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachová kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. Udržováním stejné identity uživatele před a po zvýšení oprávnění zajišťuje tento přístup konzistentní a přesné auditní záznamy. Podporuje také ověřování systému Windows, které vyžaduje, aby se uživatel před zvýšením oprávnění znovu ověřil pomocí platných přihlašovacích údajů.
Vzhledem k tomu, že proces se zvýšenými oprávněními dědí úplný kontext uživatele, tento režim zavádí širší prostor pro útok a snižuje izolaci od uživatelských dat.
Klíčové aspekty:
- Potřeba kompatibility: Tento režim použijte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobí selhání aplikací.
- Rozsah úzce: Omezte pravidla zvýšení na důvěryhodné binární soubory a cesty, abyste snížili riziko.
- Kompromis zabezpečení: Uvědomte si, že tento režim zvyšuje vystavení datům specifických pro uživatele.
Tip
Pokud s kompatibilitou nejde o problém, dejte přednost metodě, která k zajištění silnějšího zabezpečení používá zvýšení oprávnění virtuálního účtu.
Podpora schválena: U pravidel schválených podporou musí koncoví uživatelé odeslat žádost o spuštění aplikace se zvýšenými oprávněními. Po odeslání žádosti ji může správce schválit. Po schválení žádosti se koncovému uživateli zobrazí oznámení, že může zkusit zvýšení oprávnění na zařízení zopakovat. Další informace o použití tohoto typu pravidla najdete v tématu Podpora schválených žádostí o zvýšení oprávnění.
Deny: Pravidlo zamítnutí identifikuje soubor, u kterého EPM blokuje spuštění v kontextu se zvýšenými oprávněními. V určitých scénářích můžou pravidla zamítnutí zajistit, že známé soubory nebo potenciálně škodlivý software nebude možné spustit v kontextu se zvýšenými oprávněními.
Klienta EPM lze nakonfigurovat s výchozí odezvou zvýšení oprávnění nebo se specifickými pravidly, která umožňují zadanou odezvu zvýšení oprávnění.
Možnosti pravidel
✅ Granulární cílení souborů pro zvýšení oprávnění
Pravidla pro zvýšení oprávnění EPM lze vytvořit na základě jednoho nebo více atributů, včetně názvu souboru, cesty atd. Mezi příklady možností pravidel patří:
Ovládací prvky podřízených procesů – Když jsou procesy zvýšeny pomocí EPM, můžete řídit, jak se vytváření podřízených procesů řídí EPM, což vám umožní mít podrobnou kontrolu nad všemi podprocesy, které mohou být vytvořeny vaší aplikací se zvýšenými oprávněními.
Podpora argumentů – Povolí zvýšení úrovně aplikací pouze určité parametry.
Podpora hodnoty hash souborů – Porovná aplikaci na základě hodnoty hash souboru.
Podpora certifikátů vydavatele – Vytvořte pravidla, která jsou založená na důvěryhodnosti certifikátu vydavatele aplikace spolu s dalšími atributy.
Podporované typy souborů
EPM podporuje zvýšení oprávnění těchto typů souborů:
- Spustitelné soubory s příponou
.exe. - Soubory Instalační služby systému Windows s příponou
.msi. - Skripty PowerShellu s rozšířením
.ps1.
Vytváření sestav
✅ Sledujte nadmořské výšky ve vašem prostředí
EPM obsahuje sestavy, které vám pomůžou se na službu připravit, monitorovat ji a používat. Sestavy jsou k dispozici pro nespravované a spravované výšky:
Nespravované zvýšení oprávnění: Všechna zvýšení oprávnění souborů, ke kterým dojde bez použití Správa oprávnění Endpoint. K těmto zvýšení oprávnění může dojít, když uživatel s právy správce použije výchozí akci Windows Spustit jako správce.
Spravované zvýšení oprávnění: Jakékoli zvýšení oprávnění, které Správa oprávnění Endpoint umožňuje. Spravované zvýšení oprávnění zahrnuje všechny výšky, které EPM nakonec usnadní standardnímu uživateli. Tyto spravované výšky mohou zahrnovat výšky, ke kterým dojde v důsledku pravidla nadmořské výšky nebo jako součást výchozí akce nadmořské výšky.
Začínáme se Správa oprávnění Endpoint Management
✅ Začněte používat EPM
Správa oprávnění Endpoint (EPM) je podáván z Microsoft Intune Správa Centra. Když organizace začínají s EPM, používají následující proces vysoké úrovně:
Licencování EPM a plán
- Licence EPM – Než budete moct použít zásady Správa oprávnění koncového bodu, musíte licencovat EPM ve svém tenantovi. Informace o licencování najdete v tématu Pokročilé funkce Microsoft Intune.
- Plán pro EPM - Než začnete používat EPM, měli byste zvážit některé klíčové požadavky a koncepty. Další informace naleznete v tématu Plánování EPM.
Nasazení EPM – pokud chcete nasadit EPM, povolte auditování, vytvořte pravidla a sledujte nasazení. Další informace naleznete v části Nasazení EPM.
Správa EPM – Po nasazení EPM můžete monitorovat žádosti schválené podporou a zvýšení oprávnění. Můžete udržovat a aktualizovat pravidla a kontrolovat uživatelská oprávnění.