Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Con Microsoft Intune Administración con privilegios para puntos de conexión (EPM), los usuarios de su organización pueden ejecutarse como usuarios estándar (sin derechos de administrador) y completar tareas que requieren privilegios elevados. Las tareas que suelen requerir privilegios administrativos son la instalación de aplicaciones (como Aplicaciones de Microsoft 365), la actualización de controladores de dispositivos y la ejecución de determinados diagnósticos de Windows.
La Administración con privilegios para puntos de conexión respalda su viaje hacia la Confianza cero al ayudar a su organización a lograr una amplia base de usuarios que funcione con los privilegios mínimos, al tiempo que eleva las tareas seleccionadas cuando es necesario para mantener la productividad. Para obtener más información, consulte Confianza cero con Microsoft Intune.
Esta descripción general proporciona información sobre EPM, incluidos los beneficios, cómo funciona y cómo empezar.
Se aplica a:
- Windows
Características y beneficios clave
✅ Descubra las principales características y ventajas de EPM
- usuarios Standard de forma predeterminada. Los usuarios pueden realizar sus tareas sin derechos de administrador local.
- Compatibilidad con la elevación Just-In-Time. Los usuarios pueden desencadenar archivos binarios o scripts específicos aprobados por TI para elevarlos temporalmente.
- Control basado en directivas. Los administradores definen configuraciones y reglas para controlar las condiciones de elevación y el comportamiento, con capacidades de creación de reglas granulares para adaptarse a las necesidades de la organización.
- Registro e informes de auditoría. Intune registra cada elevación con metadatos detallados.
- Alineación con los principios de Confianza cero al permitir el acceso con privilegios mínimos y minimizar los riesgos de movimiento lateral.
Fundamentos de EPM
✅ Obtenga información sobre cómo funciona EPM
La elevación de EPM se puede activar mediante dos métodos:
- Automáticamente, o;
- Iniciado por el usuario.
EPM se puede configurar con dos tipos de directivas, ambas pueden estar dirigidas a grupos de usuarios o dispositivos:
- Directiva de configuración de elevación : controla el cliente EPM, el nivel de informe y la capacidad de elevación predeterminada.
- Directiva de reglas de elevación : define el comportamiento de elevación para binarios o scripts en función de criterios.
Para realizar la elevación en el dispositivo, el servicio EPM utiliza una cuenta virtual para la mayoría de los tipos de elevación, que está aislada de la cuenta de los usuarios que han iniciado sesión. Ninguna de estas cuentas se agrega al grupo de administradores locales. Una excepción al uso de la cuenta virtual es el tipo Elevar como elevación de usuario actual , que se explica con más detalle en la sección siguiente.
El cliente EPM se instala automáticamente cuando se asigna una directiva de configuración de elevación a dispositivos o usuarios. El cliente EPM utiliza el servicio "Servicio de agente de Microsoft EPM" y almacena sus archivos binarios en el "C:\Program Files\Microsoft EPM Agent" directorio.
Este diagrama muestra una arquitectura de alto nivel de cómo se desencadena el cliente de EPM, comprueba si hay reglas y, a continuación, facilita la elevación:
Tipos de elevación
✅ Controlar cómo EPM eleva los archivos
EPM permite a los usuarios sin privilegios administrativos ejecutar procesos en el contexto administrativo. Cuando se crea una regla de elevación, dicha regla permite a EPM representar el destino de esa regla para que se ejecute con privilegios de administrador en el dispositivo. El resultado es que la aplicación tiene una funcionalidad administrativa completa en el dispositivo.
Con la excepción de Elevar como tipo de usuario actual , EPM utiliza una cuenta virtual para elevar procesos. El uso de la cuenta virtual aísla las acciones elevadas del perfil del usuario, lo que reduce la exposición a datos específicos del usuario y el riesgo de escalada de privilegios.
Cuando utiliza la Administración con privilegios para puntos de conexión, hay algunas opciones para el comportamiento de elevación:
Automático: Para las reglas de elevación automáticas, EPM eleva automáticamente estas aplicaciones sin la intervención del usuario. Las reglas generales de esta categoría pueden tener un impacto generalizado en la posición de seguridad de la organización.
Usuario confirmado: con las reglas confirmadas por el usuario, los usuarios finales usan un nuevo menú contextual al hacer clic con el botón derecho Ejecutar con acceso elevado. Los administradores pueden requerir que el usuario realice una validación adicional mediante un mensaje de autenticación, una justificación comercial o ambos.
Elevar como usuario actual: use este tipo de elevación para aplicaciones que requieren acceso a recursos específicos del usuario para funcionar correctamente, como rutas de acceso de perfil, variables de entorno o preferencias de tiempo de ejecución. A diferencia de los elevadores que usan una cuenta virtual, este modo ejecuta el proceso elevado en la propia cuenta del usuario que ha iniciado sesión, conservando la compatibilidad con las herramientas y los instaladores que dependen del perfil de usuario activo. Al mantener la misma identidad de usuario antes y después de la elevación, este enfoque garantiza registros de auditoría coherentes y precisos. También admite la autenticación de Windows, lo que requiere que el usuario vuelva a autenticarse con credenciales válidas antes de que se produzca la elevación.
Sin embargo, dado que el proceso con privilegios elevados hereda el contexto completo del usuario, este modo presenta una superficie de ataque más amplia y reduce el aislamiento de los datos del usuario.
Consideraciones principales:
- Necesidad de compatibilidad: Use este modo solo cuando la elevación de la cuenta virtual cause errores en la aplicación.
- Ámbito estricto: limite las reglas de elevación a binarios y rutas de acceso de confianza para reducir el riesgo.
- Equilibrio de seguridad: comprenda que este modo aumenta la exposición a datos específicos del usuario.
Sugerencia
Cuando la compatibilidad no sea un problema, prefiera un método que use la elevación de cuenta virtual para una mayor seguridad.
Soporte aprobado: para las reglas aprobadas de soporte, los usuarios finales deben enviar una solicitud para ejecutar una aplicación con permisos elevados. Una vez enviada la solicitud, un administrador puede aprobarla. Una vez aprobada la solicitud, se notifica al usuario final que puede volver a intentar la elevación en el dispositivo. Para obtener más información sobre el uso de este tipo de regla, consulte Solicitudes de elevación aprobadas de soporte técnico.
Denegar: una regla de denegación identifica un archivo que EPM bloquea para que no se ejecute en un contexto elevado. En algunos escenarios, las reglas de denegación pueden garantizar que los archivos conocidos o el software potencialmente malintencionado no se puedan ejecutar en un contexto elevado.
El cliente EPM se puede configurar con una respuesta de elevación predeterminada o con reglas específicas que permitan la respuesta de elevación especificada.
Capacidades de regla
✅ Segmentación granular de archivos para elevación
Las reglas de elevación de EPM se pueden crear en función de uno o más atributos, incluidos el nombre de archivo, la ruta, etc. Algunos ejemplos de capacidades de regla son:
Controles de procesos secundarios : cuando EPM eleva procesos, puede controlar cómo EPM gobierna la creación de procesos secundarios, lo que le permite tener un control granular sobre cualquier subproceso que pueda crear su aplicación elevada.
Soporte argumental : permitir solo ciertos parámetros para que las aplicaciones se eleven.
Compatibilidad con hash de archivo : haga coincidir la aplicación según el hash del archivo.
Compatibilidad con certificados de editor : cree reglas basadas en la confianza en el certificado de editor de la aplicación junto con otros atributos.
Tipos de archivo compatibles
EPM admite la elevación de estos tipos de archivos:
- Archivos ejecutables con una
.exeextensión. - Archivos de Windows Installer con una
.msiextensión. - PowerShell scripts con la
.ps1extensión.
Reporting
✅ Realizar un seguimiento de las elevaciones en su entorno
EPM incluye informes que le ayudarán a prepararse, supervisar y utilizar el servicio. Se proporcionan informes para elevaciones administradas y no administradas:
Elevación no administrada: todas las elevaciones de archivos que se producen sin usar la Administración con privilegios para puntos de conexión. Estos cambios pueden producirse cuando un usuario con derechos administrativos usa la acción predeterminada de Windows de Ejecutar como administrador.
Elevación administrada: cualquier elevación que facilite la Administración con privilegios para puntos de conexión. Las elevaciones gestionadas incluyen todas las elevaciones que EPM termina facilitando para el usuario estándar. Estas elevaciones gestionadas podrían incluir elevaciones que se producen como resultado de una regla de elevación o como parte de una acción de elevación predeterminada.
Introducción a la Administración con privilegios para puntos de conexión
✅ Comenzar a usar EPM
Administración con privilegios para puntos de conexión (EPM) se administra desde el Centro de Microsoft Intune Administración. Cuando las organizaciones comienzan a usar EPM, utilizan el siguiente proceso de alto nivel:
Licencia, EPM y plan
- Licencia EPM: Para poder usar las directivas de Administración con privilegios para puntos de conexión, debe obtener una licencia EPM en el inquilino. Para obtener información sobre licencias, consulte Funcionalidades avanzadas de Microsoft Intune.
- Plan para EPM : antes de comenzar a usar EPM, hay algunos requisitos y conceptos clave que debe tener en cuenta. Para obtener más información, consulte Plan para EPM.
Implementar EPM : para implementar EPM, habilite la auditoría, cree reglas y supervise la implementación. Para obtener más información, consulte Implementar EPM.
Administrar EPM : después de implementar EPM, puede supervisar las solicitudes de soporte técnico aprobadas y las elevaciones. Puede mantener y actualizar las reglas y revisar los privilegios de usuario.