Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las directivas de reglas de elevación permiten a la Administración con privilegios para puntos de conexión (EPM) identificar archivos y scripts específicos y realizar la acción de elevación asociada. Para que las reglas de elevación surtan efecto, los dispositivos deben tener una directiva de configuración de elevación dirigida que habilite EPM. Para obtener más información, consulte Configuración de elevación de EPM.
Nota:
Puede agregar hasta 100 reglas de elevación por directiva de reglas de elevación desde el Centro de administración de Microsoft Intune.
Además de la información de este artículo, tenga en cuenta las recomendaciones de seguridad importantes al administrar las reglas de elevación.
Acerca de la directiva de reglas de elevación
Una directiva de reglas de elevación se usa para administrar la identificación de archivos específicos y cómo se administran las solicitudes de elevación para esos archivos. Cada directiva de regla de elevación incluye una o varias reglas de elevación. Es con las reglas de elevación que configura los detalles sobre el archivo que se administra y los requisitos para que se eleve.
Se admiten los siguientes tipos de archivos:
- Archivos ejecutables con la
.exeextensión o.msi. - PowerShell scripts con la
.ps1extensión.
Cada regla de elevación indica a EPM cómo:
Identifique el archivo mediante:
- Nombre de archivo (incluida la extensión). La regla también admite condiciones opcionales como una versión mínima de compilación, un nombre de producto o un nombre interno. Se utilizan condiciones opcionales para validar aún más el archivo cuando se intenta la elevación. El nombre de archivo (excluyendo las extensiones) puede incluir el uso de variables para caracteres individuales mediante el uso de un signo
?de interrogación o cadenas mediante el uso de un asterisco*. - certificado. Los certificados se pueden agregar directamente a una regla o mediante un grupo de configuración reutilizable. Los certificados deben ser de confianza y válidos. Recomendamos el uso de grupos de configuración reutilizables, ya que pueden ser más eficaces y simplificar un cambio futuro en el certificado. Para obtener más información, consulte Grupos de configuración reutilizables.
- Nombre de archivo (incluida la extensión). La regla también admite condiciones opcionales como una versión mínima de compilación, un nombre de producto o un nombre interno. Se utilizan condiciones opcionales para validar aún más el archivo cuando se intenta la elevación. El nombre de archivo (excluyendo las extensiones) puede incluir el uso de variables para caracteres individuales mediante el uso de un signo
Valide el archivo:
- Hash de archivo. Se requiere un hash de archivo para las reglas automáticas. Para las reglas con un tipo de elevación de Usuario confirmado o Elevado como usuario actual, puede optar por usar un certificado o un hash de archivo, en cuyo caso el hash de archivo se vuelve opcional.
- certificado. Las propiedades del archivo se pueden validar junto con el certificado del editor que se usa para firmar el archivo. Los certificados se validan mediante API de Windows que comprueban atributos como la confianza, la caducidad del certificado y el estado de revocación.
- Propiedades de archivo. Cualquier otra propiedad especificada en las reglas debe coincidir.
Configure el tipo de elevación de archivos. El tipo de elevación identifica lo que sucede cuando se realiza una solicitud de elevación para el archivo. De forma predeterminada, esta opción se establece en Confirmado por el usuario. Con la excepción de Elevar como usuario actual, EPM utiliza una cuenta virtual para elevar procesos. Esto aísla las acciones elevadas del perfil del usuario, lo que reduce la exposición a datos específicos del usuario y disminuye el riesgo de escalada de privilegios.
Denegar: las reglas de denegación impiden que el archivo identificado se ejecute en un contexto elevado.
Soporte técnico aprobado: un administrador debe aprobar la solicitud de elevación necesaria para que la aplicación pueda ejecutarse con privilegios elevados.
Usuario confirmado: una elevación confirmada por el usuario siempre requiere que el usuario seleccione una solicitud de confirmación para ejecutar el archivo. La confirmación solo se puede configurar para requerir una autenticación de usuario, una justificación comercial (visible en los informes) o ambas.
Elevar como usuario actual: este tipo de elevación ejecuta el proceso elevado en la propia cuenta del usuario que ha iniciado sesión, conservando la compatibilidad con las herramientas y los instaladores que dependen del perfil de usuario activo. Esto requiere que el usuario escriba sus credenciales para la autenticación de Windows. Esto conserva las rutas de acceso de perfil de usuario, las variables de entorno y la configuración personalizada. Dado que el proceso con privilegios elevados mantiene la misma identidad de usuario antes y después de la elevación, las pistas de auditoría siguen siendo coherentes y precisas.
Sin embargo, dado que el proceso con privilegios elevados hereda el contexto completo del usuario, este modo presenta una superficie de ataque más amplia y reduce el aislamiento de los datos del usuario.
Consideraciones principales:
- Necesidad de compatibilidad: Use este modo solo cuando la elevación de la cuenta virtual cause errores en la aplicación.
- Ámbito estricto: limite las reglas de elevación a binarios y rutas de acceso de confianza para reducir el riesgo.
- Equilibrio de seguridad: comprenda que este modo aumenta la exposición a datos específicos del usuario.
Sugerencia
Cuando la compatibilidad no sea un problema, prefiera un método que use la elevación de cuenta virtual para una mayor seguridad.
Automático: una elevación automática ocurre de forma invisible para el usuario. No hay ningún mensaje, ni ninguna indicación de que el archivo se esté ejecutando en un contexto elevado.
Administrar el comportamiento de los procesos secundarios. Puede controlar cómo se aplican las reglas de elevación a los procesos secundarios que inicia el proceso principal con privilegios elevados.
Requerir regla para elevar : los procesos secundarios deben cumplir sus propios requisitos de regla antes de poder ejecutarse con privilegios elevados. El proceso secundario se eleva de acuerdo con su definición de regla, incluidas las reglas de denegación.
Denegar todo : todos los procesos secundarios se inician sin contexto elevado.
Permitir que los procesos secundarios se ejecuten con privilegios elevados : cualquier proceso secundario iniciado por el padre con privilegios elevados se ejecutará automáticamente con privilegios elevados. Cuando se selecciona esta opción, se omite la evaluación de la regla para el proceso secundario, incluidas las reglas de denegación. Esto significa que un proceso secundario puede ejecutarse con privilegios elevados incluso cuando existe una regla de denegación explícita para ese proceso.
Procedimiento recomendado: Evite crear reglas de elevación demasiado amplias para las aplicaciones que puedan iniciar otros procesos (por ejemplo, shells de comandos o motores de scripts) para evitar elevaciones no deseadas.
Nota:
Para obtener más información sobre cómo crear reglas sólidas, consulte Definir reglas para su uso con la Administración con privilegios para puntos de conexión.
También puede usar el Get-FileAttributes cmdlet de PowerShell desde el módulo de PowerShell EpmTools. Este cmdlet puede recuperar atributos de archivo para un archivo .exe y extraer sus certificados de Publisher y CA en una ubicación establecida que puede usar para rellenar las propiedades de regla de elevación para una aplicación determinada.
Precaución
Se recomienda usar la elevación automática con moderación y solo para los archivos de confianza que sean críticos para la empresa. Los usuarios finales elevan automáticamente estas aplicaciones en cada inicio de esa aplicación.
Definición de reglas para su uso con la Administración con privilegios para puntos de conexión
Las reglas de Administración con privilegios para puntos de conexión constan de dos elementos fundamentales: una detección y una acción de elevación.
Las detecciones se definen como el conjunto de atributos que se usan para identificar una aplicación o binario. Estos atributos incluyen el nombre de archivo, la versión de archivo y las propiedades de la firma.
Las acciones de elevación son la elevación resultante que se produce después de detectar una aplicación o binario.
A la hora de definir las detecciones , es importante que se definan para que sean lo más descriptivas posible. Para ser descriptivo, use atributos fuertes o varios atributos para aumentar la intensidad de la detección. El objetivo al definir las detecciones debe ser eliminar la capacidad de que varios archivos caigan en la misma regla, a menos que esa sea explícitamente la intención.
Reglas hash de archivo
Las reglas hash de archivo son las reglas más sólidas que se pueden crear con la Administración con privilegios para puntos de conexión. Estas reglas son muy recomendables para garantizar que el archivo que desea elevar sea el archivo con privilegios elevados.
El hash de archivo se puede recopilar del binario directo mediante el método de PowerShell Get-Filehash o directamente de los informes para la Administración con privilegios para puntos de conexión.
Reglas de certificado
Las reglas de certificado son un tipo de atributo seguro y deben combinarse con otros atributos. Emparejar un certificado con atributos como el nombre del producto, el nombre interno y la descripción mejora drásticamente la seguridad de la regla. Estos atributos están protegidos por una firma de archivos y, a menudo, indican detalles sobre el archivo firmado.
Precaución
No se recomienda usar solo un certificado y un nombre de archivo para identificar archivos. Cualquier usuario estándar con acceso a un directorio donde resida el archivo puede cambiar el nombre de archivo. Es posible que este problema no sea un problema para los archivos que residen en un directorio protegido contra escritura.
Reglas que contienen nombre de archivo
El nombre de archivo es un atributo que se puede utilizar para detectar una aplicación que necesita ser elevada. Sin embargo, los nombres de archivo se cambian fácilmente y no forman parte del hash o los atributos firmados por el certificado del editor.
Esto significa que los nombres de archivo son muy susceptibles a cambios. Files a los que no se dirige intencionadamente, firmados por un certificado en el que confía se puede cambiar el nombre para que se detecten y eleven.
Importante
Asegúrese siempre de que las reglas que incluyen un nombre de archivo incluyan otros atributos que proporcionen una fuerte afirmación de la identidad del archivo. Los atributos como el hash de archivo o las propiedades que se incluyen en la firma del archivo (por ejemplo, el nombre del producto) son buenos indicadores de que el archivo al que se pretende es probablemente el que se va a elevar.
Reglas basadas en atributos recopilados por PowerShell
Para ayudarle a crear reglas de detección de archivos más precisas, puede usar el cmdlet de PowerShell Get-FileAttributes . Disponible en el módulo EpmTools de PowerShell, Get-FileAttributes puede recuperar atributos de archivo y el material de la cadena de certificados para un archivo y puede usar la salida para rellenar las propiedades de regla de elevación para una aplicación determinada.
Ejemplo de pasos de importación de módulo y salida de Get-FileAttributes ejecutado en msinfo32.exe en Windows 11 versión 10.0.22621.2506:
PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\
FileName : msinfo32.exe
FilePath : C:\Windows\System32
FileHash : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName : Microsoft® Windows® Operating System
InternalName : msinfo.dll
Version : 10.0.22621.2506
Description : System Information
CompanyName : Microsoft Corporation
Nota:
La cadena de certificados de msinfo32.exe se genera en el directorio C:\CertsForMsInfo que aparece en el ejemplo de comandos.
Para obtener más información, consulte el módulo EpmTools de PowerShell.
Control del comportamiento de los procesos secundarios
El comportamiento del proceso secundario le permite controlar el contexto cuando un proceso elevado con EPM crea un proceso secundario. Este comportamiento permite controlar los procesos que se delegarían automáticamente en el contexto de su proceso primario.
Windows delega automáticamente el contexto de un padre a un hijo, por lo que debe tener especial cuidado en controlar el comportamiento de las aplicaciones permitidas. Asegúrese de evaluar lo que se necesita al crear reglas de elevación e implementar el principio de privilegios mínimos.
Nota:
Cambiar el comportamiento del proceso secundario puede tener problemas de compatibilidad con ciertas aplicaciones que esperan el comportamiento predeterminado de Windows. Asegúrese de probar minuciosamente las aplicaciones al manipular el comportamiento del proceso secundario.
Implementación de reglas creadas con la Administración con privilegios para puntos de conexión
Las reglas de Administración con privilegios para puntos de conexión se implementan como cualquier otra directiva en Microsoft Intune. Esto significa que las reglas se pueden implementar a usuarios o dispositivos y que las reglas se combinan en el cliente y se seleccionan en tiempo de ejecución. Los conflictos se resuelven en función del comportamiento del conflicto de directiva.
Las reglas implementadas en un dispositivo se aplican a todos los usuarios que usan ese dispositivo. Las reglas que se implementan a un usuario solo se aplican a ese usuario en cada dispositivo que utilice. Cuando se produce una acción de elevación, las reglas implementadas para el usuario tienen prioridad sobre las reglas implementadas en un dispositivo. Este comportamiento permite implementar un conjunto de reglas para todos los usuarios de un dispositivo y un conjunto de reglas más laxo para un usuario específico (como un administrador de soporte técnico). Esto permitiría al administrador de soporte técnico elevar un conjunto más amplio de aplicaciones cuando inicia sesión en el dispositivo.
El comportamiento de elevación predeterminado solo se usa cuando no se puede encontrar ninguna coincidencia de regla. El comportamiento de elevación predeterminado solo se aplica cuando se activa una elevación con el menú de clic derecho Ejecutar con acceso elevado .
Crear directiva de reglas de elevación
Implemente una directiva de reglas de elevación en usuarios o dispositivos para implementar una o varias reglas para los archivos que la Administración con privilegios para puntos de conexión administra para la elevación. Cada regla que agregue a esta directiva:
- Identifica un archivo por nombre y extensión de archivo para el que desea administrar solicitudes de elevación.
- Puede incluir un certificado para ayudar a validar la integridad del archivo. También puede agregar un grupo reutilizable que contenga un certificado que luego use con una o varias reglas o directivas.
- Puede incluir uno o varios argumentos de archivo agregados manualmente o modificadores de línea de comandos. Cuando se agregan argumentos de archivo a una regla, EPM solo permite la elevación de archivos de solicitudes que incluyen una de las líneas de comandos definidas. Si una línea de comandos definida no forma parte de la solicitud de elevación de archivos, EPM deniega esa solicitud.
- Especifica si el tipo de elevación del archivo es automático (silencioso) o si requiere la confirmación del usuario. Con la confirmación del usuario, puede requerir la validación con un mensaje de credencial, una justificación comercial o ambos.
Nota:
Además de esta directiva, también se debe asignar a un dispositivo una directiva de configuración de elevación de Windows que habilite la Administración con privilegios para puntos de conexión.
Use cualquiera de los métodos siguientes para crear nuevas reglas de elevación, que se agregarán a la directiva de reglas de elevación:
Configurar automáticamente reglas de elevación : utilice este método para ahorrar tiempo al crear una regla de elevación agregando detalles de archivos de informes. Las reglas se pueden crear utilizando el informe Elevación o desde un registro de solicitudes de elevación aprobadas por apoyo .
Con este método:
- Seleccione el archivo para el que desea crear una regla de elevación desde el informe de elevación o admitir una solicitud de elevación aprobada .
- Elija agregar la nueva regla de elevación a una directiva de reglas de elevación existente o cree una nueva directiva de reglas de elevación que incluya la nueva regla.
- Cuando se agrega a una directiva existente, la nueva regla está disponible inmediatamente en esa lista de directivas de grupos asignados.
- Cuando se crea una nueva directiva, debe editarla para asignar grupos antes de que esté disponible para su uso.
Configurar manualmente las reglas de elevación : Este método requiere que identifique los detalles del archivo que desea usar para la detección y que los escriba manualmente como parte del flujo de trabajo de creación de reglas. Para obtener información sobre los criterios de detección, consulte Definir reglas para su uso con la Administración con privilegios para puntos de conexión.
Con este método:
- Determine manualmente los detalles del archivo que se van a usar y, a continuación, agréguelos a la regla de elevación para la identificación del archivo.
- Configure todos los aspectos de la directiva durante la creación de directivas, incluida la asignación de la directiva a los grupos para su uso.
- Puede agregar uno o más argumentos de archivo que deben formar parte de la solicitud de elevación antes de que EPM permita la elevación de archivo.
Sugerencia
Para las reglas de elevación configuradas automáticamente y las configuradas manualmente, se recomienda el uso de una ruta de acceso de archivo que apunte a una ubicación que los usuarios estándar no puedan modificar.
Configurar automáticamente las reglas de elevación para la directiva de reglas de elevación de Windows
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de puntos de conexión>:Administración con privilegios para puntos de conexión. Para seleccionar un archivo y usarlo para una regla de elevación, elija una de las siguientes rutas iniciales:
Iniciar desde un informe:
- Seleccione la pestaña Informes y, a continuación, el mosaico del informe Elevación . Busque el archivo para el que quiere crear una regla en la columna Archivo .
- Seleccione el nombre vinculado del archivo para abrir el panel Detalles de elevación de esos archivos.
A partir de una solicitud de elevación aprobada por soporte técnico:
Seleccione la pestaña Solicitud de elevación .
En la columna Archivo , seleccione el archivo que desea usar para la regla de elevación, que abre el panel de detalles de elevación de esos archivos.
El estado de la solicitud de elevación es indiferente. Puede usar una solicitud pendiente o una que se haya aprobado o denegado anteriormente.
En el panel Detalles de elevación , revise los detalles del archivo. La regla de elevación usa esta información para identificar el archivo correcto. Cuando esté listo, seleccione Crear una regla con estos detalles de archivo.
Seleccione una opción de directiva para la nueva regla de elevación que está creando:
Crear una nueva directiva: Esta opción crea una nueva directiva que incluye una regla de elevación para el archivo seleccionado.
- Para la regla, configure el comportamiento del procesoTipo y Secundario y, a continuación, seleccione Aceptar para crear la directiva.
- Cuando se le solicite, proporcione un nombre de directiva para la nueva directiva y confirme cómo crearla.
- Una vez creada la directiva, puede editarla para asignarla y realizar cualquier otro cambio.
Agregar a una directiva existente: Con esta opción, utilice la lista desplegable y seleccione una política de elevación existente a la que se agrega la nueva regla de elevación.
- Para la regla, configure el comportamiento del proceso secundario y del tipo de elevación y, a continuación, seleccione Aceptar. La directiva se actualiza con la nueva regla.
- Después de agregar la regla a la directiva, puede editar la directiva para obtener acceso a la regla y, a continuación, modificarla para realizar configuraciones adicionales si es necesario.
Requerir la misma ruta de archivo que esta elevación: Al activar esta casilla, el campo Ruta de acceso del archivo de la regla se establece en la ruta de acceso del archivo tal como se ve en el informe. Si la casilla no está activada, la ruta de acceso permanece vacía.
Sugerencia
Aunque es opcional, recomendamos el uso de una ruta de acceso de archivo que apunte a una ubicación que los usuarios estándar no puedan modificar.
Configurar manualmente las reglas de elevación para la directiva de reglas de elevación de Windows
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de puntode conexión:Administración con privilegios para puntos de conexión>, seleccione la pestaña >Directivas y luego seleccione Crear directiva.> Establezca la plataforma en Windows, el perfil en la directiva de reglas de elevación de Windows y, a continuación, seleccione Crear.
En Conceptos básicos, escriba las siguientes propiedades:
- Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
- Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En Opciones de configuración, agregue una regla para cada archivo que administra esta directiva. Al crear una nueva directiva, la directiva se inicia Incluye una regla en blanco con un tipo de elevación de usuario confirmado y sin nombre de regla. Para empezar, configure esta regla y, más adelante, puede seleccionar Agregar para agregar más reglas a esta directiva. Cada nueva regla que agregue tiene un tipo de elevación de Usuario confirmado, que se puede cambiar al configurar la regla.
Para configurar una regla, seleccione Editar instancia para abrir su página de Propiedades de la regla y, a continuación, configure lo siguiente:
- Nombre de la regla: especifique un nombre descriptivo para la regla. Asigne un nombre a sus reglas para poder identificarlas fácilmente más adelante.
- Descripción (opcional): introduzca una descripción para el perfil.
Las condiciones de elevación son condiciones que definen cómo se ejecuta un archivo y validaciones de usuario que deben cumplirse para poder ejecutar el archivo al que se aplica esta regla.
Tipo de elevación: De forma predeterminada, esta opción se establece en Confirmado por el usuario, que es el tipo de elevación más utilizado, ya que permite la elevación, pero requiere la confirmación del usuario.
Denegar: una regla de denegación impide que el archivo identificado se ejecute en un contexto elevado. Se aplican los siguientes comportamientos:
- Las reglas de denegación admiten las mismas opciones de configuración que otros tipos de elevación, excepto las opciones de proceso secundario. Las opciones de proceso secundario no se usan en esta regla, incluso si están configuradas.
- Cuando un usuario intenta elevar un archivo que coincide con una regla de denegación, se produce un error en la elevación. EPM muestra un mensaje que indica que la aplicación no se puede ejecutar como administrador. Si a ese usuario también se le asigna una regla que permita la elevación de ese mismo archivo, la regla de denegación tiene prioridad.
- Las elevaciones denegadas aparecen en el informe de elevaciones como denegadas, de forma similar a una solicitud de aprobación de soporte técnico rechazada.
- EPM no admite actualmente la configuración automática de una regla de denegación del informe de evaluación.
Soporte técnico aprobado: este tipo de elevación requiere que un administrador apruebe una solicitud de elevación. Para obtener más información, consulte Solicitudes de elevación aprobadas por soporte técnico.
Importante
El uso de la elevación aprobada para archivos requiere que los administradores con permisos adicionales revisen y aprueben cada solicitud de elevación de archivo antes que ese archivo en el dispositivo con permisos de administrador. Para obtener información sobre cómo usar el tipo de elevación aprobada de soporte, consulte Admitir elevaciones de archivo aprobadas para la Administración con privilegios para puntos de conexión.
Usuario confirmado: Más comúnmente usado para archivos con reglas que requieren elevación porque permite la elevación, pero requiere la confirmación del usuario. Cuando se ejecuta un archivo, el usuario recibe un mensaje simple para confirmar su intención de ejecutar el archivo. La regla también puede incluir otras consultas que están disponibles en la lista desplegable de validación :
- Justificación comercial: Requiera que el usuario escriba una justificación para ejecutar el archivo. No hay un formato obligatorio para la entrada. La entrada del usuario se guarda y se puede revisar a través de registros si el ámbito de informes incluye la recopilación de elevaciones de extremos.
- Autenticación de Windows: esta opción requiere que el usuario se autentique con las credenciales de su organización.
Automático: este tipo de elevación ejecuta automáticamente el archivo con permisos elevados. La elevación automática es transparente para el usuario, sin pedir confirmación ni requerir justificación o autenticación por parte del usuario.
Precaución
Use solo la elevación automática por excepción y para los archivos en los que confíe. Estos archivos se elevarán automáticamente sin la interacción del usuario. Las reglas que no están bien definidas podrían permitir que las solicitudes no aprobadas se eleven. Para obtener más información sobre cómo crear reglas seguras, consulte las instrucciones para crear reglas.
Comportamiento del proceso secundario: De forma predeterminada, esta opción está establecida en Requerir que la regla se eleve, lo que requiere que el proceso secundario coincida con la misma regla que el proceso que la creó. Otras opciones disponibles son:
- Permitir que todos los procesos secundarios se ejecuten con privilegios elevados: esta opción debe usarse con precaución, ya que permite que las aplicaciones creen procesos secundarios incondicionalmente.
- Denegar todo: esta configuración evita que se cree cualquier proceso secundario.
La información del archivo es donde se especifican los detalles que identifican un archivo al que se aplica esta regla.
Nombre de archivo: especifique el nombre de archivo y su extensión. Por ejemplo:
myapplication.exe. También puede utilizar una variable en el nombre de archivo.Ruta del archivo (opcional): especifique la ubicación del archivo. Si el archivo se puede ejecutar desde cualquier ubicación o es desconocido, puede dejarlo en blanco. También puede utilizar una variable.
Sugerencia
Aunque es opcional, recomendamos el uso de una ruta de acceso de archivo que apunte a una ubicación que los usuarios estándar no puedan modificar.
Origen de la firma: Elija una de las siguientes opciones:
Usar un archivo de certificado en la configuración reutilizable (predeterminado): esta opción usa un archivo de certificado que se agregó previamente a un grupo de configuración reutilizable para la Administración con privilegios para puntos de conexión. Debe crear un grupo de configuración reutilizable para poder usar esta opción.
Para identificar el certificado, seleccione Agregar o quitar un certificado y, a continuación, seleccione el grupo reutilizable que contiene el certificado correcto. A continuación, especifique el tipo de certificado del publicador o la entidad de certificación.
Cargue un archivo de certificado: agregue un archivo de certificado directamente a la regla de elevación. En Carga de archivos, especifique un archivo .cer que pueda validar la integridad del archivo al que se aplica esta regla. A continuación, especifique el tipo de certificado del publicador o la entidad de certificación.
No configurado: Use esta opción cuando no desee usar un certificado para validar la integridad del archivo. Cuando no se usa ningún certificado, debe proporcionar un hash de archivo.
Hash de archivo: el hash de archivo es necesario cuando el origen de la firma se establece en No configurado y opcional cuando se establece para usar un certificado.
Versión mínima: (Opcional) Use el formato x.x.x.x para especificar una versión mínima del archivo que sea compatible con esta regla.
Descripción del archivo: (opcional) Proporciona una descripción del archivo.
Nombre del producto: (opcional) Especifique el nombre del producto del que procede el archivo.
Nombre interno: (Opcional) Especifique el nombre interno del archivo.
Seleccione Guardar para guardar la configuración de la regla. A continuación, puede agregar más reglas. Después de agregar todas las reglas que requiere esta directiva, seleccione Siguiente para continuar.
En la página Etiquetas de ámbito, seleccione las etiquetas de ámbito que desee aplicar y, a continuación, seleccione Siguiente.
En Asignaciones, seleccione los grupos que reciben la directiva. Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo. Seleccione Siguiente.
En Revisar + crear, revise la configuración y, a continuación, seleccione Crear. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de directivas.
Usar variables en las reglas de elevación
Al configurar manualmente reglas de elevación de archivos, puede usar caracteres comodín para las siguientes configuraciones que están disponibles en la página Propiedades de la regla de una directiva de regla de elevación:
- Nombre de archivo: los caracteres comodín se admiten como parte de un nombre de archivo al configurar el campo Nombre de archivo .
- Ruta de acceso a la carpeta: los caracteres comodín se admiten como parte de una ruta de acceso de carpeta al configurar el campo Ruta de acceso de carpeta.
Nota:
Los caracteres comodín no se admiten en las reglas de elevación automática .
El uso de caracteres comodín proporciona flexibilidad en las reglas para admitir archivos de confianza que tienen nombres que pueden cambiar con frecuencia con revisiones posteriores, o para los que la ruta de acceso del archivo también puede cambiar.
Se admiten los siguientes caracteres comodín:
- Signo
?de interrogación: los signos de interrogación reemplazan caracteres individuales en un nombre de archivo. - Asterisco
*- Los asterisco reemplazan una cadena de caracteres en un nombre de archivo.
A continuación se muestran ejemplos del uso de comodines admitido:
Nombre de archivo de un archivo de instalación de Visual Studio denominado
VSCodeSetup-arm64-1.99.2.exe:VSCodeSetup*.exeVSCodeSetup-arm64-*.exeVSCodeSetup-?????-1.??.?.exe
Ruta de acceso de archivo para el mismo archivo, que normalmente se encuentra en
C:\Users\<username>\Downloads\:C:\Users\*\Downloads\
Sugerencia
Al usar variables en un nombre de archivo, evite usar propiedades de regla que podrían entrar en conflicto. Por ejemplo, un hash de archivo solo coincidiría con un archivo, por lo que un comodín de nombre de archivo podría resultar redundante.
Usar argumentos de archivo para reglas de elevación
Las reglas de elevación de archivos también se pueden limitar para permitir la elevación con argumentos específicos.
Por ejemplo, dsregcmd puede ser útil para investigar el estado de un dispositivo en Microsoft Entra ID, pero requiere elevación. Para ayudar a admitir este uso de archivos para la investigación, puede configurar la regla con una lista de argumentos para dsregcmd que incluya los modificadores de /status, /listaccounts, etc. Sin embargo, para evitar una acción destructiva como anular el registro de un dispositivo, excluye argumentos como /leave. Con esta configuración, la regla solo permite la elevación si se usan los argumentos /status o /listaccounts . dsregcmd con el modificador /leave, que quita el dispositivo de Microsoft Entra ID, sería denegado.
Para agregar uno o más argumentos a una regla de elevación, establezca Restringir argumentos en la lista Permitir. Selecciona Agregar y configura las opciones permitidas de la línea de comandos. Al agregar varios argumentos, se proporcionan varias líneas de comandos que son compatibles con las solicitudes de elevación.
Importante
Consideraciones para los argumentos de archivo:
- EPM utiliza listas de argumentos de archivo como listas de permitidos. Cuando se configura, EPM permite la elevación cuando no se usan argumentos o solo se usan los argumentos especificados. La elevación se bloquea si se utilizan argumentos que no se encuentran en los argumentos especificados.
- Los argumentos de archivo distinguen mayúsculas de minúsculas; Los usuarios deben hacer coincidir las mayúsculas y minúsculas exactamente como se definen en las reglas.
- No defina secretos como un argumento de archivo.
Grupos de configuración reutilizables
La Administración con privilegios para puntos de conexión usa grupos de configuración reutilizables para administrar los certificados que validan los archivos que administra con las reglas de elevación de la Administración con privilegios para puntos de conexión. Como todos los grupos de configuración reutilizables para Intune, los cambios en un grupo reutilizable se pasan automáticamente a las directivas que hacen referencia al grupo. Si debe actualizar el certificado que usa para la validación de archivos, solo necesita actualizarlo en el grupo de configuración reutilizable una sola vez. Intune aplica el certificado actualizado a todas las reglas de elevación que usan ese grupo.
Para crear el grupo de configuración reutilizable para la Administración con privilegios para puntos de conexión:
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de puntos de conexión>:Administración con privilegios para puntos de conexión>, seleccione la pestaña >Configuración reutilizable (versión preliminar) y, a continuación, seleccione Agregar.
En Conceptos básicos, escriba las siguientes propiedades:
- Nombre: escriba un nombre descriptivo para el grupo reutilizable. Grupos de nombres para que pueda identificarse fácilmente entre ellos más tarde.
- Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En Opciones de configuración, seleccione el icono de carpeta del archivo de certificado y busque un archivo . CER para agregarlo a este grupo reutilizable. El campo de valor de base 64 se rellena en función del certificado seleccionado.
En Revisar + crear, revise la configuración y, a continuación, seleccione Agregar. Al seleccionar Agregar, se guarda la configuración y el grupo se muestra en la lista de grupos de configuración reutilizables para la Administración con privilegios para puntos de conexión.