Implementar la Administración con privilegios para puntos de conexión con Microsoft Intune

Para implementar la Administración con privilegios para puntos de conexión (EPM), comience habilitando los informes y luego use informes para crear reglas de elevación. En este artículo se describen algunos escenarios de implementación comunes y se describen las fases de implementación recomendadas para su organización.

Información general sobre la implementación

EPM puede ayudar a controlar la elevación de aplicaciones en Intune y Usuarios y grupos locales se pueden usar para controlar el grupo de administradores locales y hacer la transición de usuarios de administradores a usuarios estándar.

Las fases de implementación comunes son:

Las cinco fases para implementar EPM.

  • Fase 1: Auditoría: habilite el cliente EPM y habilite la recopilación de informes mediante una directiva de configuración de elevación.
  • Fase 2: Identificación de personas - Grupos de identidad de usuarios con requisitos comunes.
  • Fase 3: Reglas de compilación: utilice los informes de EPM para crear reglas de elevación para diferentes personas.
  • Fase 4: Supervisión - Iterar y refinar reglas, identificar nuevos escenarios.
  • Fase 5: Revisar los privilegios de usuario - Identificar y, opcionalmente, mover usuarios de administrador a usuario estándar mediante Usuarios y grupos locales. Considere la posibilidad de habilitar la elevación aprobada de soporte técnico para que los usuarios puedan solicitar la elevación de las aplicaciones que no están cubiertas por las reglas.

Repita las fases de 2 a 5 de forma continua para asegurarse de que los usuarios tengan los privilegios mínimos de acuerdo con los principios de Confianza cero.

Los escenarios de implementación comunes para EPM son:

Escenario Usuario local (antes) Usuario local (después) Rol de ejemplo Caso de uso
1 Admin Administrador Técnicos de soporte de TI Un determinado subconjunto de usuarios requería un administrador local continuo, pero desea obtener mejoras de seguridad mediante el uso de EPM.
2 Admin Usuario Standard Profesionales de la información Desea mover usuarios con derechos de administrador local a usuarios estándar, con una interrupción mínima. Quieres permitirles solicitar una aplicación para que se ejecute como administrador en ocasiones.

Para obtener instrucciones paso a paso sobre cómo lograr este escenario con EPM, consulte Uso de EPM para realizar la transición de usuarios de administrador a usuarios estándar
2 Usuario Standard Usuario Standard Desarrolladores Quiere permitir que usuarios específicos "se eleven" sin conceder derechos de administrador local ni usar LAPS.

Pasos siguientes