Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Para implementar la Administración con privilegios para puntos de conexión (EPM), comience habilitando los informes y luego use informes para crear reglas de elevación. En este artículo se describen algunos escenarios de implementación comunes y se describen las fases de implementación recomendadas para su organización.
- Directiva de configuración de elevación de Windows.
- Directiva de reglas de elevación de Windows.
- Grupos de configuración reutilizables, que son configuraciones opcionales para las reglas de elevación.
Información general sobre la implementación
EPM puede ayudar a controlar la elevación de aplicaciones en Intune y Usuarios y grupos locales se pueden usar para controlar el grupo de administradores locales y hacer la transición de usuarios de administradores a usuarios estándar.
Las fases de implementación comunes son:
- Fase 1: Auditoría: habilite el cliente EPM y habilite la recopilación de informes mediante una directiva de configuración de elevación.
- Fase 2: Identificación de personas - Grupos de identidad de usuarios con requisitos comunes.
- Fase 3: Reglas de compilación: utilice los informes de EPM para crear reglas de elevación para diferentes personas.
- Fase 4: Supervisión - Iterar y refinar reglas, identificar nuevos escenarios.
- Fase 5: Revisar los privilegios de usuario - Identificar y, opcionalmente, mover usuarios de administrador a usuario estándar mediante Usuarios y grupos locales. Considere la posibilidad de habilitar la elevación aprobada de soporte técnico para que los usuarios puedan solicitar la elevación de las aplicaciones que no están cubiertas por las reglas.
Repita las fases de 2 a 5 de forma continua para asegurarse de que los usuarios tengan los privilegios mínimos de acuerdo con los principios de Confianza cero.
Los escenarios de implementación comunes para EPM son:
| Escenario | Usuario local (antes) | Usuario local (después) | Rol de ejemplo | Caso de uso |
|---|---|---|---|---|
| 1 | Admin | Administrador | Técnicos de soporte de TI | Un determinado subconjunto de usuarios requería un administrador local continuo, pero desea obtener mejoras de seguridad mediante el uso de EPM. |
| 2 | Admin | Usuario Standard | Profesionales de la información | Desea mover usuarios con derechos de administrador local a usuarios estándar, con una interrupción mínima. Quieres permitirles solicitar una aplicación para que se ejecute como administrador en ocasiones.
Para obtener instrucciones paso a paso sobre cómo lograr este escenario con EPM, consulte Uso de EPM para realizar la transición de usuarios de administrador a usuarios estándar |
| 2 | Usuario Standard | Usuario Standard | Desarrolladores | Quiere permitir que usuarios específicos "se eleven" sin conceder derechos de administrador local ni usar LAPS. |