Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
S Microsoft Intune Správa oprávnění Endpoint (EPM) můžou uživatelé vaší organizace spouštět jako standardní uživatel (bez oprávnění správce) a provádět úlohy, které vyžadují zvýšená oprávnění. Úlohy, které obvykle vyžadují oprávnění správce, jsou instalace aplikací (například aplikace Microsoft 365), aktualizace ovladačů zařízení a spouštění určitých diagnostických nástrojů Windows.
Správa oprávnění Endpoint podporuje vaši nulová důvěra (nulová důvěra (Zero Trust)) cestu tím, že vaší organizaci pomáhá dosáhnout široké uživatelské základny s minimálními oprávněními a zároveň zvýšit úroveň vybraných úkolů, pokud je to potřeba, aby byla produktivní. Další informace najdete v tématu nulová důvěra (nulová důvěra (Zero Trust)) s Microsoft Intune.
Tento přehled obsahuje informace o EPM, včetně výhod, způsobu, jak funguje a jak začít.
Platí pro:
- Windows
Klíčové funkce a výhody
✅ Přečtěte si o klíčových funkcích a výhodách EPM.
- Standardní uživatelé ve výchozím nastavení. Uživatelé můžou provádět své úkoly bez oprávnění místního správce.
- Podpora zvýšení oprávnění za běhu Uživatelé můžou aktivovat určité binární soubory nebo skripty schválené IT, aby se dočasně zvýšily.
- Řízení na základě zásad. Správci definují nastavení a pravidla pro řízení podmínek a chování zvýšení oprávnění s možnostmi podrobného vytváření pravidel, které vyhovují potřebám organizace.
- Protokolování auditu a vytváření sestav. Intune protokoluje všechna zvýšení oprávnění pomocí podrobných metadat.
- Sladění s nulová důvěra (nulová důvěra (Zero Trust)) principy tím, že povolí přístup s nejnižšími oprávněními a minimalizuje rizika laterálního pohybu.
Základy EPM
✅ Zjistěte, jak EPM funguje.
Zvýšení oprávnění EPM je možné aktivovat dvěma způsoby:
- Automaticky, nebo;
- Iniciované uživatelem.
EPM je možné nakonfigurovat pomocí dvou typů zásad, které můžou být zacílené na skupiny uživatelů nebo zařízení:
- Zásady nastavení zvýšení oprávnění – řídí klienta EPM, úroveň generování sestav a výchozí možnosti zvýšení oprávnění.
- Zásady pravidel zvýšení oprávnění – definuje chování zvýšení oprávnění pro binární soubory nebo skripty na základě kritérií.
K provedení zvýšení oprávnění na zařízení používá služba EPM virtuální účet pro většinu typů zvýšení oprávnění, který je izolovaný od účtu přihlášených uživatelů. Žádný z těchto účtů se nepřidá do místní skupiny administrators. Výjimkou pro použití virtuálního účtu je typ Zvýšení oprávnění jako aktuálního uživatele , který je podrobněji vysvětlen v následující části.
Klient EPM se nainstaluje automaticky, když je zařízením nebo uživatelům přiřazena zásada nastavení zvýšení oprávnění . Klient EPM používá službu Microsoft EPM Agent Service a ukládá své binární soubory do "C:\Program Files\Microsoft EPM Agent" adresáře.
Tento diagram znázorňuje základní architekturu aktivace klienta EPM, kontroluje pravidla a pak usnadňuje zvýšení oprávnění:
Typy zvýšení oprávnění
✅ Řízení způsobu, jakým EPM zvyšuje úroveň souborů
EPM umožňuje uživatelům bez oprávnění správce spouštět procesy v kontextu správy. Když vytvoříte pravidlo zvýšení oprávnění, umožní epm zprostředkovat cíl tohoto pravidla tak, aby běžel s oprávněními správce na zařízení. Výsledkem je, že aplikace má na zařízení plné možnosti správy .
S výjimkou možnosti Zvýšit úroveň jako aktuálního typu uživatele používá EPM k zvýšení úrovně procesů virtuální účet . Použití virtuálního účtu izoluje akce se zvýšenými oprávněními od profilu uživatele, což snižuje riziko ohrožení dat specifických pro uživatele a snižuje riziko eskalace oprávnění.
Při použití Správa oprávnění Endpoint existuje několik možností chování zvýšení oprávnění:
Automaticky: U pravidel automatického zvýšení oprávnění EPM automaticky zvýší úroveň těchto aplikací bez vstupu uživatele. Obecná pravidla v této kategorii můžou mít rozsáhlý dopad na stav zabezpečení organizace.
Potvrzeno uživatelem: U pravidel potvrzených uživatelem používají koncoví uživatelé novou místní nabídku Spustit se zvýšeným přístupem po kliknutí pravým tlačítkem myši. Správci můžou vyžadovat, aby uživatel provedl dodatečné ověření pomocí výzvy k ověření, obchodního odůvodnění nebo obojího.
Zvýšit úroveň oprávnění jako aktuální uživatel: Tento typ zvýšení oprávnění použijte pro aplikace, které ke správnému fungování vyžadují přístup k prostředkům specifickým pro uživatele, jako jsou cesty profilu, proměnné prostředí nebo předvolby modulu runtime. Na rozdíl od zvýšení oprávnění, která používají virtuální účet, tento režim spouští proces se zvýšenými oprávněními pod vlastním účtem přihlášeného uživatele a zachovává kompatibilitu s nástroji a instalačními programy, které spoléhají na aktivní profil uživatele. Díky zachování stejné identity uživatele před a po zvýšení oprávnění tento přístup zajišťuje konzistentní a přesné záznamy auditu. Podporuje také ověřování systému Windows, které vyžaduje, aby uživatel před zvýšením oprávnění znovu provedl ověření pomocí platných přihlašovacích údajů.
Vzhledem k tomu, že proces se zvýšenými oprávněními dědí celý kontext uživatele, tento režim zavádí širší prostor pro útoky a snižuje izolaci od uživatelských dat.
Klíčové aspekty:
- Potřeba kompatibility: Tento režim používejte jenom v případě, že zvýšení oprávnění virtuálního účtu způsobuje selhání aplikace.
- Úzce vymezený rozsah: Omezte pravidla zvýšení oprávnění na důvěryhodné binární soubory a cesty, abyste snížili riziko.
- Kompromis zabezpečení: Tento režim zvyšuje riziko ohrožení dat specifických pro uživatele.
Tip
Pokud není problém s kompatibilitou, upřednostněte metodu, která používá zvýšení oprávnění virtuálního účtu pro silnější zabezpečení.
Schválená podpora: V případě pravidel schválených pro podporu musí koncoví uživatelé odeslat žádost o spuštění aplikace se zvýšenými oprávněními. Jakmile je žádost odeslána, může ji schválit správce. Po schválení žádosti se koncovému uživateli zobrazí oznámení, že se může pokusit o zvýšení oprávnění na zařízení znovu. Další informace o použití tohoto typu pravidla najdete v tématu Podpora schválených žádostí o zvýšení oprávnění.
Odepřít: Pravidlo zamítnutí identifikuje soubor, který EPM blokuje spuštění v kontextu se zvýšenými oprávněními. V určitých scénářích můžou pravidla zamítnutí zajistit, že známé soubory nebo potenciálně škodlivý software nelze spustit v kontextu se zvýšenými oprávněními.
Klienta EPM je možné nakonfigurovat s výchozí odpovědí na zvýšení oprávnění nebo s konkrétními pravidly, která umožňují zadanou odpověď na zvýšení oprávnění.
Možnosti pravidel
✅ Podrobné cílení souborů pro zvýšení oprávnění
Pravidla zvýšení oprávnění EPM je možné vytvořit na základě jednoho nebo více atributů, včetně názvu souboru, cesty atd. Mezi příklady funkcí pravidel patří:
Řízení podřízených procesů – pokud jsou procesy zvýšeny pomocí EPM, můžete řídit, jak se vytváření podřízených procesů řídí pomocí EPM, což umožňuje podrobnou kontrolu nad všemi podprocesy, které může vytvořit vaše aplikace se zvýšenými oprávněními.
Podpora argumentů – Povoluje, aby aplikace mohly mít zvýšenou úroveň jenom určitých parametrů.
Podpora hodnoty hash souboru – Porovná aplikaci na základě hodnoty hash souboru.
Podpora certifikátů vydavatele – Vytvořte pravidla, která jsou založená na důvěřování certifikátu vydavatele aplikace spolu s dalšími atributy.
Podporované typy souborů
EPM podporuje zvýšení úrovně těchto typů souborů:
- Spustitelné soubory s příponou
.exe - Soubory Instalační služby systému Windows s příponou
.msi - Skripty PowerShellu s rozšířením
.ps1
Vytváření sestav
✅ Sledování zvýšení oprávnění ve vašem prostředí
EPM obsahuje sestavy, které vám pomůžou připravit se na službu, monitorovat ji a používat. Sestavy se poskytují pro nespravovaná a spravovaná zvýšení oprávnění:
Nespravované zvýšení oprávnění: Všechna zvýšení oprávnění souborů, ke kterým dochází bez použití Správa oprávnění Endpoint. K těmto zvýšením oprávnění může dojít, když uživatel s právy správce použije výchozí akci Systému Windows Spustit jako správce.
Spravované zvýšení oprávnění: Jakékoli zvýšení oprávnění, které Správa oprávnění Endpoint usnadňuje. Spravovaná zvýšení oprávnění zahrnují všechna zvýšení oprávnění, která epm usnadní standardnímu uživateli. Tato spravovaná zvýšení oprávnění můžou zahrnovat zvýšení oprávnění, ke kterým dochází jako výsledek pravidla zvýšení oprávnění nebo jako součást výchozí akce zvýšení oprávnění.
Začínáme s Správa oprávnění Endpoint
✅ Začínáme používat EPM
Správa oprávnění Endpoint (EPM) se podává z centra Microsoft Intune Správa. Když organizace s EPM začínají, používají následující základní proces:
Licence EPM a plán
- Licence EPM – Než budete moct použít zásady Správa oprávnění Endpoint, musíte ve svém tenantovi licencovat EPM. Informace o licencování najdete v tématu Microsoft Intune pokročilých funkcí.
- Plánování EPM – Než začnete používat EPM, měli byste zvážit některé klíčové požadavky a koncepty. Další informace najdete v tématu Plánování epm.
Nasazení EPM – Pokud chcete nasadit EPM, povolte auditování, vytvořte pravidla a monitorujte nasazení. Další informace najdete v tématu Nasazení EPM.
Správa EPM – Po nasazení EPM můžete monitorovat schválené žádosti o podporu a zvýšení oprávnění. Pravidla můžete udržovat a aktualizovat a kontrolovat uživatelská oprávnění.