Přechod uživatelů z administrátorského na standardní uživatele pomocí Správa oprávnění koncového bodu

Běžným scénářem pro zákazníky, kteří chtějí používat Správa oprávnění Endpoint, je snížení počtu místních správců ve svém prostředí. Tento scénář dodržuje princip nulová důvěra (nulová důvěra (Zero Trust)) s nejnižšími oprávněními. Tento dokument popisuje kroky, které by zákazník mohl použít při použití EPM k minimálnímu přerušení přesunu uživatelů z pozice správců na standardní uživatele.

Fáze 1: Auditování

Bez ohledu na to, jestli migrujete z jiného produktu pro správu oprávnění koncového bodu, nebo začínáte od začátku, doporučujeme jako první krok povolit auditování. Povolení auditování umožňuje klientovi a zařízením EPM odesílat diagnostická data do služby Intune, kde je možné je zobrazit v různých sestavách. Shromažďování těchto dat o zvýšení poskytuje přehled o tom, které procesy se uživatelé snaží zvýšit, a pomáhá identifikovat společné vzory. V ideálním případě jsou v souladu s vašimi osobami, jako jsou vývojáři, technici IT podpory atd. Nasazení této zásady pro auditování je bezproblémové a je možné cílit na skupinu uživatelů nebo zařízení podle vašeho výběru podle jakéhokoli běžného přiřazení zásad Intune.

Poznámka

Po povolení může trvat 24 hodin, než se data o využití vrátí a než se sestavy portálu Intune aktualizují. V závislosti na vzorcích používání si možná budete chtít prohlédnout data sestav za období mnoha týdnů, abyste získali lepší přehled o vašem prostředí.

Postup vytvoření zásady:

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Endpoint SecuritySpráva>oprávnění EndpointManagementZásady>
  3. Vyberte Vytvořit zásadu. Zadejte následující podrobnosti:
    • Plošina: Systém Windows
    • Profil: Zásady nastavení nadmořské výšky
  4. Vyberte Vytvořit.
  5. Zadejte název zásady, například: Zásady nastavení řízení podnikových postupů – pouze audit
  6. Vyberte Další.
  7. Rozbalte oddíl Nastavení klienta zvýšení oprávnění ke správě oprávnění a ujistěte se, že jsou nastavené následující hodnoty:
    • Správa oprávnění Endpoint: povoleno
    • Výchozí odezva s nadmořskou výškou: Není nakonfigurováno
    • Odeslání dat o zvýšení oprávnění pro vytváření sestav: Ano
    • Obor vytváření sestav: Diagnostická data a všechna zvýšení koncových bodů
  8. Vyberte Další.
  9. Ponechte značky oboru a vyberte Další
  10. Přidejte skupinu zařízení nebo uživatelů, na které chcete zásadu zacílit
  11. Vyberte Další.
  12. Výběrem možnosti Vytvořit vytvořte zásadu.

Pokud chcete ověřit, že pravidlo funguje podle očekávání, postupujte takto:

  • Přihlaste se k zařízení s Windows pomocí standardních uživatelských přihlašovacích údajů.
  • Spustit>Běh>Services.msc> ok
  • Zkontrolujte, zda je služba agenta Microsoft EPM přítomna , spuštěna a zda je nastavena možnost Automatické spuštění.
  • Zavřete modul snap-in Služby.
  • Spustit>Běh>C:\Program Files\> V pořádku
  • Zkontrolujte, jestli existuje složka s názvem: Agent Microsoft EPM

Po uplynutí 24 hodin nebo více:

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Endpoint SecuritySpráva>oprávnění Endpoint Managementu>.
  3. Vybrat zprávu o nadmořských výškách
  4. Projděte si podrobnosti zprávy o nadmořských výškách

Identifikujte skupiny uživatelů (ideálně v souladu s dříve identifikovanými osobami), kteří mají podobné požadavky na zvýšení oprávnění. Identifikace vzorců používání a skupin uživatelů pomáhá s následnými kroky.

Tip

Tato sestava obsahuje ve sloupci Soubor některé výchozí procesy systému Windows (například C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe), které je možné ignorovat.

Fáze 2: Identifikace osoby

Použití osob uživatelů při návrhu zásad Správa oprávnění Microsoft Intune Endpoint (EPM) je strategický způsob, jak sladit nastavení zvýšení oprávnění a pravidla s reálnými potřebami uživatelů.

Co jsou uživatelské persony v EPM?

Osoby uživatelů představují na základě dat různé typy uživatelů ve vaší organizaci. Každá role odráží skupinu uživatelů s podobnými rolemi, zodpovědnostmi a potřebami aplikací.

Příklad mapování osob:

Typ role Příklady rolí Strategie nadmořské výšky Výchozí výška
Zkušení uživatelé Technici IT podpory, IT pokročilí uživatelé Automatické zvýšení oprávnění pro definovaná pravidla Zamítnutí všech žádostí
Vývojáři Projektová příprava Automatické zvýšení oprávnění pro definované aplikace s nízkým rizikem; Uživatelem ospravedlněné aplikace s vyšším rizikem Podpora schválena
Standardní uživatelé Finance, HR Automatické zvýšení oprávnění pro definovaná pravidla Odmítnout všechny žádosti nebo podpora schválena

Jak persony pomáhají navrhovat nastavení a pravidla pro zvýšení oprávnění?

Zmapování potřeb uživatelů vám umožní definovat strategii nadmořské výšky pro každou kohortu uživatelů.

Fáze 3: Vytvoření pravidel

Pravidla EPM se skládají ze dvou základních prvků: detekce a akce zvýšení.

Detekce jsou definovány jako sada atributů používaných k identifikaci aplikace nebo binárního souboru. Mezi tyto atributy patří název souboru, verze souboru a vlastnosti podpisu. Akce zvýšení oprávnění jsou výsledné zvýšení oprávnění, ke kterému dojde po zjištění aplikace nebo binárního souboru.

Osvědčené postupy

  • Použijte silné atributy nebo více atributů ke zvýšení síly detekce.
  • Povinná je hodnota hash souboru nebo certifikát.

Další doporučení k zabezpečení najdete v tématu Doporučení zabezpečení.

Postup vytvoření pravidla pomocí dat sestavy zvýšení oprávnění

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Endpoint SecuritySpráva>oprávnění EndpointManagementZásady>
  3. Vybrat zprávu o nadmořských výškách
  4. Vyberte aplikaci nebo proces (například ) C:\Program Files\Notepad++\
  5. Vyberte Vytvořit pravidlo s těmito podrobnostmi:
    • Vytvoření nové zásady
    • Typ: Potvrzeno uživatelem
    • Chování podřízeného procesu: Vyžadovat pravidlo pro zvýšení oprávnění
    • Požadovat stejnou cestu k souboru jako toto zvýšení oprávnění: vybráno
  6. Vyberte OK
  7. Zadejte název zásady (například EPM rule – Notepad++ User Confirmed)
  8. Vyberte Ano.
  9. Přejděte do seznamu zásad EPM a vyberte zásadu
  10. V části Zadání vyberte Upravit
  11. Vyberte Přidat skupiny.
  12. Přiřadit skupině (například Vývojáři)
  13. Vybrat, zkontrolovat a uložit

Další podrobnosti o vytváření pravidla naleznete v tématu Vytvoření pravidel zvýšení.

Ověření fungování pravidla

  • Přihlaste se k zařízení s Windows pomocí standardních uživatelských přihlašovacích údajů.
  • Klikněte na aplikaci pravým tlačítkem (například Notepad++) a vyberte Spustit se zvýšeným přístupem.
  • V automaticky otevíraném okně Správa oprávnění Endpoint vyberte Pokračovat
  • Ověření, že se aplikace spouští se zvýšenými oprávněními

Fáze 4: Odebrání oprávnění místního správce

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberteochranu účtuEndpoint Security>.

  3. Vyberte Vytvořit zásadu:

    • Plošina: Systém Windows
    • Profil: Členství v místních uživatelských skupinách
  4. Zadejte název zásady (například Remove local admin rights (developers))

  5. Vyberte Přidat:

    • Místní skupina: Správci
    • Akce skupiny a uživatele: Přidat (nahradit)
    • Typ výběru uživatele: Ruční
  6. Výběr uživatelů

  7. Přidejte dva identifikátory zabezpečení (SID) pro:

    • Globální správce
    • Místní správce zařízení připojeného k aplikaci Microsoft Entra

    Pomocí souboru Lusrmgr.msc na zařízení připojeném k Entra vyhledejte identifikátory SID začínající na S-1-12-1-

  8. Přiřaďte skupině (například Developers)

  9. Vyberte Uložit.

Další informace o profilech Místní uživatelé a skupiny naleznete v tématu Ochrana účtu

Fáze 5: Monitorování

  • Pravidelné prohlížení zpráv o nadmořských výškách
  • Přidání nebo odepření nespravovaných výšek pravidel
  • Sledování žádostí schválených podporou z hlediska zpoždění nebo vzorů
  • Aktualizace pravidel při změně verzí souborů nebo certifikátů
  • Vyřazení nebo zpřísnění zastaralých pravidel

Další kroky