Přechod uživatelů ze správce na standardního uživatele pomocí Správa oprávnění Endpoint

Běžným scénářem pro zákazníky, kteří chtějí používat Správa oprávnění Endpoint, je snížení počtu místních správců ve svém prostředí. Tento scénář se řídí principem nulová důvěra (nulová důvěra (Zero Trust)) nejnižších oprávnění. Tento dokument prochází kroky, které může zákazník použít k přesunu uživatelů od správců ke standardním uživatelům s minimálním přerušením pomocí EPM.

Fáze 1: Auditování

Jako první krok doporučujeme povolit auditování bez ohledu na to, jestli migrujete z jiného produktu pro správu oprávnění koncového bodu nebo začínáte od začátku. Povolení auditování umožní klientovi EPM a zařízením odesílat diagnostická data do Intune, kde je můžete zobrazit v různých sestavách. Shromažďování těchto dat o zvýšení oprávnění poskytuje přehled o procesech, které uživatelé chtějí zvýšit, a pomáhají identifikovat běžné vzory. V ideálním případě odpovídají vašim osobám, jako jsou vývojáři, technici podpory IT atd. Nasazení této zásady pro auditování je bezproblémové a může být zacílené na skupinu uživatelů nebo zařízení podle vašeho výběru, stejně jako při každém běžném přiřazení zásad Intune.

Poznámka

Po povolení může vrácení dat o využití trvat 24 hodin a aktualizace sestav portálu Intune. V závislosti na vzorcích používání můžete chtít zobrazit data sestav za období mnoha týdnů, abyste lépe porozuměli vašemu prostředí.

Postup vytvoření zásady:

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Zabezpečení> koncového bodu Správa oprávnění Endpoint>Zásady.
  3. Vyberte Vytvořit zásadu. Zadejte následující podrobnosti:
    • Platforma: Windows
    • Profil: Zásady nastavení zvýšení oprávnění
  4. Vyberte Vytvořit.
  5. Zadejte název zásady, například: Zásady nastavení EPM – Pouze audit
  6. Vyberte Další.
  7. Rozbalte část Nastavení klienta se správou oprávnění a ujistěte se, že jsou nastavené následující hodnoty:
    • Správa oprávnění Endpoint: Povoleno
    • Výchozí odpověď na zvýšení oprávnění: Nenakonfigurováno
    • Odeslání dat o zvýšení oprávnění pro generování sestav: Ano
    • Rozsah generování sestav: Diagnostická data a všechna zvýšení oprávnění koncových bodů
  8. Vyberte Další.
  9. Ponechte značky oboru a vyberte Další.
  10. Přidejte skupinu zařízení nebo uživatelů, na které chcete zásadu cílit.
  11. Vyberte Další.
  12. Vyberte Vytvořit a vytvořte zásadu.

Ověření, že pravidlo funguje podle očekávání:

  • Přihlaste se k zařízení s Windows pomocí standardních přihlašovacích údajů uživatele.
  • Spustit>Spustit>Services.msc> OK
  • Zkontrolujte, že je k dispozici služba agenta Microsoft EPM , Spuštěno a že je nastavená na Typ automatického spouštění.
  • Zavřete modul snap-in Služby.
  • Spustit>Spustit>C:\Program Files\> Ok
  • Ověřte, že existuje složka s názvem Microsoft EPM Agent.

Po uplynutí 24 hodin nebo více:

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Zabezpečení koncového bodu>Správa oprávnění Endpoint>Sestavy.
  3. Výběr sestavy zvýšení oprávnění
  4. Kontrola podrobností sestavy zvýšení oprávnění

Identifikujte skupiny uživatelů (ideálně v souladu s osobami, které jste identifikovali dříve), kteří mají podobné požadavky na zvýšení oprávnění. S dalšími kroky vám pomůže identifikace vzorů využití i skupin uživatelů.

Tip

Tato sestava obsahuje některé výchozí procesy Systému Windows ve sloupci Soubor (například C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe), které je možné ignorovat.

Fáze 2: Identifikace osob

Použití osob uživatelů při návrhu zásad Správa oprávnění Microsoft Intune Endpoint (EPM) je strategický způsob, jak sladit nastavení a pravidla zvýšení oprávnění s reálnými potřebami uživatelů.

Co jsou osoby uživatelů v EPM?

Osoby uživatelů jsou reprezentace různých typů uživatelů v rámci vaší organizace řízené daty. Každá osoba odráží skupinu uživatelů s podobnými rolemi, zodpovědnostmi a potřebami aplikací.

Příklad mapování osob:

Typ osoby Ukázkové role Strategie zvýšení oprávnění Výchozí zvýšení oprávnění
Power Users Technici podpory IT, IT power users Automatické zvýšení oprávnění pro definovaná pravidla Zamítnout všechny žádosti
Vývojáři Inženýrství Automatické zvýšení oprávnění u definovaných aplikací s nízkým rizikem Uživatelem oprávněné aplikace s vyšším rizikem Podpora schválena
Standardní uživatelé Finance, HR Automatické zvýšení oprávnění pro definovaná pravidla Zamítnout všechny žádosti nebo schválit podporu

Jak osoby pomáhají navrhovat nastavení a pravidla zvýšení oprávnění?

Mapování potřeb uživatelů umožňuje definovat strategii zvýšení oprávnění pro každou kohortu uživatele.

Fáze 3: Vytvoření pravidel

Pravidla EPM se skládají ze dvou základních prvků: detekce a akce zvýšení oprávnění.

Detekce jsou definovány jako sada atributů používaných k identifikaci aplikace nebo binárního souboru. Mezi tyto atributy patří název souboru, verze souboru a vlastnosti podpisu. Akce zvýšení oprávnění jsou výsledné zvýšení oprávnění, ke kterému dojde po zjištění aplikace nebo binárního souboru.

Osvědčené postupy

  • Ke zvýšení síly detekce použijte silné atributy nebo více atributů.
  • Hodnota hash souboru nebo certifikát je povinná.

Další doporučení k zabezpečení najdete v tématu Doporučení zabezpečení.

Postup vytvoření pravidla pomocí dat sestavy zvýšení oprávnění

  1. Přihlaste se k Centru pro správu Microsoft 365.
  2. Vyberte Zabezpečení> koncového bodu Správa oprávnění Endpoint>Zásady.
  3. Výběr sestavy zvýšení oprávnění
  4. Vyberte aplikaci nebo proces (například ). C:\Program Files\Notepad++\
  5. Vyberte Vytvořit pravidlo s těmito podrobnostmi:
    • Vytvoření nové zásady
    • Typ: Potvrzeno uživatelem
    • Chování podřízeného procesu: Vyžadování pravidla pro zvýšení úrovně
    • Vyžadovat stejnou cestu k souboru jako toto zvýšení oprávnění: vybráno
  6. Vyberte OK.
  7. Zadejte název zásady (například EPM rule – Notepad++ User Confirmed).
  8. Vyberte Ano.
  9. Přejděte do seznamu zásad EPM a vyberte zásadu.
  10. V části Přiřazení vyberte Upravit.
  11. Vyberte Přidat skupiny.
  12. Přiřazení ke skupině (například Vývojáři)
  13. Výběr, kontrola a uložení

Další podrobnosti o vytvoření pravidla najdete v tématu Vytvoření pravidel zvýšení oprávnění.

Ověřte, že pravidlo funguje.

  • Přihlaste se k zařízení s Windows pomocí standardních přihlašovacích údajů uživatele.
  • Klikněte pravým tlačítkem na aplikaci (například Notepad++) a vyberte Spustit se zvýšeným přístupem.
  • V automaticky otevírané nabídce Správa oprávnění Endpoint vyberte Pokračovat.
  • Ověření spuštění aplikace se zvýšenými oprávněními

Fáze 4: Odebrání oprávnění místního správce

  1. Přihlaste se k Centru pro správu Microsoft 365.

  2. Vyberte Endpoint Security>Account Protection.

  3. Vyberte Vytvořit zásadu:

    • Platforma: Windows
    • Profil: Členství v místní skupině uživatelů
  4. Zadejte název zásady (například Remove local admin rights (developers)).

  5. Vyberte Přidat:

    • Místní skupina: Správci
    • Akce skupiny a uživatele: Přidat (nahradit)
    • Typ výběru uživatele: Ruční
  6. Výběr uživatelů

  7. Přidejte dva identifikátory zabezpečení (SID) pro:

    • Globální správce
    • místní správce zařízení připojených k Microsoft Entra

    Na zařízení připojeném k Entra použijte Lusrmgr.msc k vyhledání identifikátorů SID počínaje S-1-12-1-

  8. Přiřazení ke skupině (například Developers)

  9. Vyberte Uložit.

Další informace o profilech místních uživatelů a skupin najdete v tématu Ochrana účtu.

Fáze 5: Monitorování

  • Pravidelně kontrolovat sestavy zvýšení úrovně oprávnění
  • Přidání nespravovaných zvýšení oprávnění k pravidlům nebo jejich zamítnutí
  • Monitorování žádostí schválených podporou kvůli zpožděním nebo vzorům
  • Aktualizace pravidel při změně verzí souborů nebo certifikátů
  • Vyřazení nebo zpřísnění zastaralých pravidel

Další kroky