Planear y preparar la implementación de la Administración con privilegios para puntos de conexión

Este artículo trata la información necesaria para planificar la implementación de la Administración con privilegios para puntos de conexión (EPM), incluidos los requisitos, conceptos importantes, recomendaciones de seguridad y control de acceso basado en roles.

Lista de comprobación de la planificación

  • Revise los requisitos técnicos y de licencias de su espacio empresarial.
  • Defina las personas de usuario objetivo para permitirle crear reglas con agrupación lógica en estas personas.
  • Asegúrese de tener un buen conocimiento de la configuración de elevación y las directivas de reglas de elevación, incluidas:
    • Configuración de elevación predeterminada y recopilación de datos de diagnóstico.
    • Definir archivos de elevación mediante hash de archivo, metadatos o certificados.
    • Cómo las reglas de certificado pueden permitir que cualquier aplicación firmada por ese certificado se eleve. Tenga cuidado con los proveedores que pueden firmar todas sus aplicaciones con el mismo certificado.
    • Reglas, soporte de argumentos y opciones de comportamiento de procesos secundarios.
    • Tipos de elevación.
    • Cómo se controlan los conflictos de reglas cuando tiene asignaciones de reglas superpuestas.
  • Encuentra el equilibrio adecuado entre seguridad y flexibilidad para tu organización y tus usuarios.
  • Asegúrese de tener una estrategia de implementación sólida. Esto incluye la gestión de las partes interesadas, la comunicación con el usuario final y los planes de capacitación, y el monitoreo.

Requisitos previos

Requisitos de licencias

Esta característica requiere una suscripción además del Plan 1 de Microsoft Intune o el Plan 2. Para ver las opciones de licencias, consulte Planes y precios de Microsoft Intune y Planes empresariales de Microsoft 365 Security Enterprise.

Requisitos de plataforma del dispositivo

La Administración con privilegios para puntos de conexión admite los siguientes sistemas operativos:

  • Windows 11, versión 24H2
  • Windows 11, versión 23H2 (22631.2506 o posterior) con KB5031455
  • Windows 11, versión 22H2 (22621.2215 o posterior) con KB5029351
  • Windows 11, versión 21H2 (22000.2713 o posterior) con KB5034121
  • Windows 10, versión 22H2 (19045.3393 o posterior) con KB5030211
  • Windows 10, versión 21H2 (19044.3393 o posterior) con KB5030211

La Administración con privilegios para puntos de conexión admite las siguientes plataformas virtuales:

  • Máquinas virtuales de sesión única de Azure Virtual Desktop (AVD) de Azure Virtual Desktop (AVD)
  • Windows 365

Importante

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Importante

  • Las directivas de configuración de elevación se informan como "no aplicables" para los dispositivos que no ejecutan una versión de sistema operativo compatible.
  • La Administración con privilegios para puntos de conexión solo es compatible con arquitecturas de sistema operativo de 64 bits, incluido ARM64.

Requisitos de configuración de dispositivos

Para usar la Administración con privilegios para puntos de conexión, los dispositivos deben:

  • Unido a Microsoft Entra o unido híbrido a Microsoft Entra
  • Inscrito en Intune o Microsoft Configuration Manager administrado conjuntamente (sin requisitos de carga de trabajo)

Los dispositivos también deben tener una línea de visión clara (sin inspección SSL) con los puntos de conexión necesarios para la Administración con privilegios para puntos de conexión.

Requisitos de la nube

La administración de dispositivos especializados se admite en los siguientes entornos en la nube:

  • Nube pública
  • Entornos de nube soberana:
    • U.S. Government Community Cloud (GCC) High
    • Departamento de Defensa de los Estados Unidos (DoD)

Para obtener más información, consulte Descripción del servicio GCC de Microsoft Intune para el Gobierno de Estados Unidos.

Conceptos importantes para la Administración con privilegios para puntos de conexión

Al configurar los ajustes de elevación y las políticas de reglas de elevación que se mencionaron anteriormente, hay algunos conceptos importantes que debe comprender para asegurarse de configurar EPM para satisfacer las necesidades de su organización. Antes de implementar EPM de forma generalizada, se deben comprender bien los siguientes conceptos, así como el efecto que tienen en su entorno:

  • Ejecutar con acceso elevado : una opción de menú contextual que aparece con el botón derecho del ratón cuando EPM está activado en un dispositivo. Cuando se usa esta opción, se comprueba si el archivo se puede elevar para ejecutarse en un contexto administrativo y cómo. Si no hay una regla de elevación aplicable, el dispositivo utiliza las configuraciones de elevación predeterminadas definidas por la directiva de configuración de elevación.

  • Elevación de archivos y tipos de elevación : EPM permite a los usuarios sin privilegios administrativos ejecutar procesos en el contexto administrativo. Cuando se crea una regla de elevación, dicha regla permite a EPM representar el destino de esa regla para que se ejecute con privilegios de administrador en el dispositivo. El resultado es que la aplicación tiene una funcionalidad administrativa completa en el dispositivo.

A excepción de Elevar como usuario actual, EPM utiliza una cuenta virtual para elevar procesos. Esto aísla las acciones elevadas del perfil del usuario, lo que reduce la exposición a datos específicos del usuario y disminuye el riesgo de escalada de privilegios.

Cuando utiliza la Administración con privilegios para puntos de conexión, hay algunas opciones para el comportamiento de elevación:

  • Automático: Para las reglas de elevación automáticas, EPM eleva automáticamente estas aplicaciones sin la intervención del usuario. Las reglas generales de esta categoría pueden tener un impacto generalizado en la posición de seguridad de la organización.

  • Usuario confirmado: con las reglas confirmadas por el usuario, los usuarios finales usan un nuevo menú contextual al hacer clic con el botón derecho Ejecutar con acceso elevado. Las reglas confirmadas por el usuario también pueden requerir validación con autenticación o justificación comercial. Requerir validación proporciona una capa adicional de protección al hacer que el usuario reconozca la elevación.

  • Elevar como usuario actual: este tipo de elevación ejecuta el proceso elevado en la propia cuenta del usuario que ha iniciado sesión, conservando la compatibilidad con las herramientas y los instaladores que dependen del perfil de usuario activo. Esto requiere que el usuario escriba sus credenciales para la autenticación de Windows. Esto conserva las rutas de acceso de perfil de usuario, las variables de entorno y la configuración personalizada. Dado que el proceso con privilegios elevados mantiene la misma identidad de usuario antes y después de la elevación, las pistas de auditoría siguen siendo coherentes y precisas.

    Sin embargo, dado que el proceso con privilegios elevados hereda el contexto completo del usuario, este modo presenta una superficie de ataque más amplia y reduce el aislamiento de los datos del usuario.

    Consideraciones principales:

    • Necesidad de compatibilidad: Use este modo solo cuando la elevación de la cuenta virtual cause errores en la aplicación.
    • Ámbito estricto: limite las reglas de elevación a binarios y rutas de acceso de confianza para reducir el riesgo.
    • Equilibrio de seguridad: comprenda que este modo aumenta la exposición a datos específicos del usuario.

    Sugerencia

    Cuando la compatibilidad no sea un problema, prefiera un método que use la elevación de cuenta virtual para una mayor seguridad.

  • Denegar: una regla de denegación identifica un archivo que EPM bloquea para que no se ejecute en un contexto elevado. Las reglas de denegación pueden garantizar que los archivos conocidos o el software potencialmente malintencionado no se puedan ejecutar en un contexto elevado.

  • Soporte aprobado: para las reglas aprobadas de soporte, los usuarios finales deben enviar una solicitud para ejecutar una aplicación con permisos elevados. Una vez enviada la solicitud, un administrador puede aprobarla. Una vez aprobada la solicitud, se notifica al usuario final que puede volver a intentar la elevación en el dispositivo. Para obtener más información sobre el uso de este tipo de regla, consulte Admitir solicitudes de elevación aprobadas

Nota:

Cada regla de elevación también puede establecer el comportamiento de elevación para los procesos secundarios que crea el proceso con privilegios elevados.

  • Controles de procesos secundarios : cuando EPM eleva procesos, puede controlar cómo EPM gobierna la creación de procesos secundarios, lo que le permite tener un control granular sobre cualquier subproceso que pueda crear su aplicación elevada.

  • Componentes del lado cliente: para utilizar la Administración con privilegios para puntos de conexión, Intune aprovisiona un pequeño conjunto de componentes en el dispositivo que reciben directivas de elevación y las aplica. Intune aprovisiona los componentes solo cuando se recibe una directiva de configuración de elevación y la directiva expresa la intención de habilitar la administración de privilegios de extremo.

  • Elevaciones administradas frente a elevaciones no administradas : estos términos se pueden utilizar en nuestros informes y datos de uso. Estos términos se refieren a las siguientes descripciones:

    • Elevación administrada: cualquier elevación que facilite la Administración con privilegios para puntos de conexión. Las elevaciones gestionadas incluyen todas las elevaciones que EPM termina facilitando para el usuario estándar. Estas elevaciones gestionadas podrían incluir elevaciones que se producen como resultado de una regla de elevación o como parte de una acción de elevación predeterminada.

    • Elevación no administrada: todas las elevaciones de archivos que se producen sin usar la Administración con privilegios para puntos de conexión. Estos cambios pueden producirse cuando un usuario con derechos administrativos usa la acción predeterminada de Windows de Ejecutar como administrador.

Directivas de EPM

✅ Comprender los tipos de directivas de EPM

La Administración con privilegios para puntos de conexión utiliza dos tipos de directivas que se configuran para administrar cómo se administra una solicitud de elevación de archivos. Juntas, las directivas configuran el comportamiento de las elevaciones de archivos cuando los usuarios estándar solicitan ejecutar con privilegios administrativos.

Estas directivas son las siguientes:

  • Directiva de configuración de elevación
  • Directiva de reglas de elevación

EPM también admite un grupo de configuración reutilizable para almacenar certificados de editor a los que se puede hacer referencia en varias reglas o directivas de reglas.

Control de conflictos de directivas para la Administración con privilegios para puntos de conexión

✅ Obtener información sobre los conflictos de directivas

Excepto en las siguientes situaciones, las directivas en conflicto para EPM se controlan como cualquier otro conflicto de directivas.

Directiva de configuración de elevación de Windows:

Cuando un dispositivo recibe dos directivas de configuración de elevación separadas con valores en conflicto, el cliente EPM vuelve al comportamiento de cliente predeterminado hasta que se resuelve el conflicto.

Nota:

Si Habilitar la Administración con privilegios para puntos de conexión entra en conflicto, el comportamiento predeterminado del cliente es Habilitar EPM.

Directiva de reglas de elevación de Windows:

Si un dispositivo recibe dos reglas dirigidas a la misma aplicación, ambas se consumen en el dispositivo. Cuando EPM va a resolver reglas que se aplican a una elevación, utiliza la siguiente lógica:

  • Las reglas con un tipo de elevación de denegación siempre tienen prioridad y se deniega la elevación del archivo.
  • Las reglas implementadas en un usuario tienen prioridad sobre las reglas implementadas en un dispositivo.
  • Las reglas con un hash definido siempre se consideran la regla más específica .
  • Si se aplica más de una regla (sin hash definido), la regla con los atributos más definidos gana (la más específica).
  • Si la aplicación de la lógica de procedimiento da como resultado más de una regla, el siguiente orden determina el comportamiento de elevación: Usuario confirmado, Elevar como usuario actual, Soporte aprobado y, a continuación, Automático.

Nota:

Si no existe una regla para una elevación y esa elevación se solicitó a través del menú contextual Ejecutar con acceso elevado y hacer clic con el botón derecho, se usa el comportamiento de elevación predeterminado .

Administración con privilegios para puntos de conexión y control de cuentas de usuario

✅ Comprender la interacción entre EPM y el Control de cuentas de usuario

La Administración con privilegios para puntos de conexión y el Control de cuentas de usuario (UAC) integrado en Windows son características independientes con distintas funcionalidades.

Al mover usuarios para que se ejecuten como usuarios estándar y usar la Administración con privilegios para puntos de conexión, puede optar por cambiar el comportamiento UAC predeterminado para los usuarios estándar. Este cambio puede reducir la confusión cuando una aplicación requiere elevación y crear una mejor experiencia del usuario final. Examine el comportamiento de la petición de elevación para los usuarios estándar para obtener más información.

Nota:

La Administración con privilegios para puntos de conexión no interfiere con las acciones de control de cuentas de usuario (o UAC) que ejecuta un administrador en el dispositivo.

Recomendaciones de seguridad

✅ Comprender la forma más segura de utilizar EPM

Para ayudar a garantizar una implementación segura de la Administración con privilegios para puntos de conexión, tenga en cuenta estas recomendaciones al configurar el comportamiento y las reglas de elevación.

Establecer una respuesta de elevación predeterminada segura

Establezca la respuesta de elevación predeterminada en Requerir aprobación de soporte técnico o Denegar en lugar de Requerir confirmación del usuario. Estas opciones garantizan que la elevación se controle con reglas predefinidas para archivos binarios conocidos, lo que reduce el riesgo de que los usuarios eleven archivos ejecutables arbitrarios o potencialmente malintencionados.

Requerir restricciones de ruta de acceso de archivos en todos los tipos de regla

Al configurar una regla de elevación, especifique una ruta de acceso de archivo necesaria. Aunque la ruta de acceso del archivo es opcional, puede ser una comprobación de seguridad importante para las reglas que usan elevación automática o atributos basados en comodines cuando la ruta apunta a una ubicación que los usuarios estándar no pueden modificar, como un directorio de sistema seguro. El uso de una ubicación de archivo segura ayuda a evitar que los archivos ejecutables o sus archivos binarios dependientes se alteren o se reemplacen antes de la elevación.

Esta recomendación se aplica a las reglas creadas automáticamente en función de los detalles del informe de elevación o de la solicitud de asistencia de soporte técnico aprobado , y para las reglas de elevación que se crean manualmente.

Importante

Los Files ubicados en recursos compartidos de red no son compatibles y no deben usarse en definiciones de reglas.

Diferenciar la elevación del instalador del entorno de ejecución y del instalador

Sea intencional sobre la elevación de los archivos del instalador en comparación con el tiempo de ejecución de la aplicación. La elevación de los instaladores debe controlarse estrictamente para evitar instalaciones de software no autorizadas. La elevación del tiempo de ejecución debe minimizarse para reducir la superficie de ataque general.

Aplicar reglas más estrictas a aplicaciones de alto riesgo

Use reglas de elevación más restrictivas para aplicaciones con acceso más amplio o capacidades de scripting, como exploradores web y PowerShell. Para PowerShell, considere la posibilidad de usar reglas específicas de scripts para asegurarse de que solo los scripts de confianza puedan ejecutarse con privilegios elevados.

Empiece de cero, incluso al migrar desde un producto de terceros

EPM funciona de manera diferente a los productos de terceros y, como resultado, recomendamos comenzar con una directiva de auditoría. A continuación, puede crear nuevas reglas a partir de informes y aprovechar la compatibilidad con la elevación aprobada cuando un archivo no tiene una regla, pero un usuario necesita elevar ese archivo para realizar su trabajo.

Controles de acceso basados en roles para la Administración con privilegios para puntos de conexión

✅ Más información sobre cómo delegar el acceso a EPM

Para administrar la Administración con privilegios para puntos de conexión, se debe asignar a la cuenta un rol de control de acceso basado en roles (RBAC) de Intune que incluya el siguiente permiso con derechos suficientes para completar la tarea deseada:

  • Administración con privilegios para puntos de conexión Creación de directivas: este permiso es necesario para trabajar con directivas o datos e informes para la Administración con privilegios para puntos de conexión, y admite los siguientes derechos:

    • Ver informes
    • Lectura
    • Crear
    • Actualizar
    • Eliminar
    • Assign
  • Administración con privilegios para puntos de conexión Solicitudes de elevación: este permiso es necesario para trabajar con las solicitudes de elevación aprobadas de soporte técnico que envían los usuarios para su aprobación, y admite los siguientes derechos:

    • Ver solicitudes de elevación
    • Modificar solicitudes de elevación

Puede agregar este permiso con uno o más derechos a sus propios roles RBAC personalizados o usar un rol RBAC integrado dedicado a administrar la Administración con privilegios para puntos de conexión:

  • Administrador de privilegios de extremo: este rol integrado está dedicado a administrar la Administración con privilegios para puntos de conexión en la consola de Intune. Este rol incluye todos los derechos para la Administración con privilegios para puntos de conexión, la creación de directivas y la Administración con privilegios para puntos de conexión, las solicitudes de elevación.

  • Lector de privilegios de punto de conexión: use este rol integrado para ver las directivas de Administración con privilegios para puntos de conexión en la consola de Intune, incluidos los informes. Esta función incluye los siguientes derechos:

    • Ver informes
    • Lectura
    • Ver solicitudes de elevación

Además de los roles dedicados, los siguientes roles integrados para Intune también incluyen derechos para la creación de directivas de administración con privilegios para puntos de conexión:

  • Endpoint Security Manager: este rol incluye todos los derechos para la Administración con privilegios para puntos de conexión, la creación de directivas y la Administración con privilegios para puntos de conexión, las solicitudes de elevación.

  • Operador de solo lectura : este rol incluye los siguientes derechos:

    • Ver informes
    • Lectura
    • Ver solicitudes de elevación

Para obtener más información, consulte Control de acceso basado en roles para Microsoft Intune.

Módulo de PowerShell EpmTools

✅ Aprenda a usar el módulo de PowerShell de EPM

Cada dispositivo que recibe directivas de Administración con privilegios para puntos de conexión instala el agente EPM Microsoft para administrar esas directivas. El agente incluye el módulo EpmTools de PowerShell, un conjunto de cmdlets que puede importar a un dispositivo. Puede usar los cmdlets de EpmTools para:

  • Diagnosticar y solucionar problemas con la Administración con privilegios para puntos de conexión.
  • Obtenga atributos de archivo directamente de un archivo o aplicación para el que desee crear una regla de detección.

Instalar el módulo EpmTools de PowerShell

El módulo de PowerShell de Herramientas de EPM está disponible en cualquier dispositivo que haya recibido la directiva de EPM. Para importar el módulo EpmTools de PowerShell:

Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'

Nota:

Windows en Arm64 requiere el uso de Windows PowerShell x64.

Los cmdlets disponibles son los siguientes:

  • Get-Policies: recupera una lista de todas las directivas recibidas por EPM para un "PolicyType" ("ElevationRules" o "ClientSettings") determinado.
  • Get-DeclaredConfiguration: recupera una lista de documentos WinDC que identifican las directivas destinadas al dispositivo.
  • Get-DeclaredConfigurationAnalysis: recupera una lista de documentos WinDC de tipo MSFTPolicies y comprueba si la directiva ya está presente en el agente de Epm (columna Procesado).
  • Get-ElevationRules: consulta la funcionalidad de búsqueda de EpmAgent y recupera las reglas especificadas para la búsqueda y el destino. La búsqueda es compatible con FileName y CertificatePayload.
  • Get-ClientSettings: procese todas las directivas de configuración de cliente existentes para mostrar la configuración de cliente eficaz que usa EPM.
  • Get-FileAttributes: Recupera los atributos de archivo para un archivo .exe y extrae sus certificados de publicador y CA a una ubicación establecida que se puede utilizar para rellenar las propiedades de regla de elevación para una aplicación determinada.

Para obtener más información sobre cada cmdlet, revise el archivo readme.md de la carpeta EpmTools del dispositivo.


Pasos siguientes