Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article fournit les informations nécessaires pour planifier le déploiement de la Gestion des privilèges de points de terminaison (EPM), notamment la configuration requise, les concepts importants, les recommandations en matière de sécurité et le contrôle d’accès basé sur les rôles.
Liste de contrôle de planification
- Passez en revue les conditions techniques et de licence dans votre client.
- Définissez vos personas d’utilisateurs cibles pour vous permettre de créer des règles avec un regroupement logique sur ces personas.
- Assurez-vous de bien comprendre les paramètres d’élévation et les stratégies de règles d’élévation, notamment :
- Paramètres d’élévation par défaut et collecte de données de diagnostic.
- Définition de fichiers d’élévation à l’aide du hachage de fichier, des métadonnées ou des certificats.
- Comment les règles de certificat peuvent permettre à toute application signée par ce certificat d’élever vers le haut. Soyez prudent pour les fournisseurs qui peuvent signer toutes leurs applications avec le même certificat.
- Règles, prise en charge des arguments et options de comportement du processus enfant.
- Types d’altitude.
- Traitement des conflits de règles lorsque les affectations de règles se chevauchent.
- Trouvez le bon équilibre entre sécurité et flexibilité pour votre organisation et vos utilisateurs.
- Assurez-vous d’avoir une stratégie de déploiement robuste. Cela comprend la gestion des parties prenantes, la communication avec les utilisateurs finaux et les plans de formation, ainsi que le suivi.
Configuration requise
Conditions d’octroi de licence
Cette fonctionnalité nécessite un abonnement en plus de Microsoft Intune Plan 1 ou Plan 2. Pour connaître les options de licence, consultez Plans et tarifs Microsoft Intune et Plans Microsoft 365 Security Entreprise.
Configuration requise pour la plateforme d’appareil
La gestion des privilèges de points de terminaison prend en charge les systèmes d’exploitation suivants :
- Windows 11, version 24H2
- Windows 11, version 23H2 (22631.2506 ou version ultérieure) avec KB5031455
- Windows 11, version 22H2 (22621.2215 ou version ultérieure) avec KB5029351
- Windows 11, version 21H2 (22000.2713 ou ultérieure) avec KB5034121
- Windows 10, version 22H2 (19045.3393 ou ultérieure) avec KB5030211
- Windows 10, version 21H2 (19044.3393 ou version ultérieure) avec KB5030211
La gestion des privilèges de points de terminaison prend en charge les plateformes virtuelles suivantes :
- Machines virtuelles à session unique (VM) Azure Virtual Desktop (AVD)
- Windows 365
Importante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Importante
- Les stratégies de paramètres d’élévation sont déclarées « non applicable » pour les appareils qui n’exécutent pas de version de système d’exploitation prise en charge.
- La gestion des privilèges de points de terminaison n’est compatible qu’avec les architectures de système d’exploitation 64 bits, notamment ARM64.
Configuration requise pour les appareils
Pour utiliser la Gestion des privilèges de points de terminaison, les appareils doivent être :
- Joint à Microsoft Entra ou joint à Microsoft Entra hybride
- Inscrit à Intune ou à Microsoft Configuration Manager cogéré (aucune exigence de charge de travail)
Les appareils doivent également avoir une ligne de vue dégagée (sans inspection SSL) des points de terminaison requis pour la gestion des privilèges de points de terminaison.
Configuration cloud requise
La gestion des appareils spécialisés est prise en charge dans les environnements cloud suivants :
- Cloud public
- Environnements cloud souverains :
- Cloud de la communauté du gouvernement américain (GCC) High
- Département de la Défense des États-Unis (DoD)
Pour plus d’informations, voir Microsoft Intune pour le gouvernement américain Description du service GCC.
Concepts importants pour la gestion des privilèges de points de terminaison
Lorsque vous configurez les paramètres d’élévation et les stratégies de règles d’élévation mentionnés précédemment, il convient de comprendre certains concepts importants pour vous assurer de configurer EPM pour répondre aux besoins de votre organisation. Avant de déployer EPM à grande échelle, les concepts suivants doivent être bien compris, ainsi que l’effet qu’ils ont sur votre environnement :
Exécuter avec un accès élevé : option de menu contextuel de clic droit qui apparaît lorsque l’EPM est activé sur un appareil. Lorsque cette option est utilisée, les stratégies de règles d’élévation des appareils sont vérifiées afin de déterminer si, et comment, ce fichier peut être élevé pour être exécuté dans un contexte administratif. S’il n’existe aucune règle d’élévation applicable, l’appareil utilise les configurations d’élévation par défaut telles que définies par la stratégie de paramètres d’élévation.
Élévation de fichier et types d’élévation : l’EPM permet aux utilisateurs sans privilèges d’administration d’exécuter des processus dans un contexte administratif. Lorsque vous créez une règle d’élévation, cette règle permet à EPM de proxy la cible de cette règle à exécuter avec des privilèges d’administrateur sur l’appareil. Par conséquent, l’application dispose de toutes les fonctionnalités administratives sur l’appareil.
À l’exception d’Élever en tant qu’utilisateur actuel, EPM utilise un compte virtuel pour élever les processus. Cela isole les actions élevées du profil de l’utilisateur, ce qui réduit l’exposition aux données spécifiques à l’utilisateur et réduit le risque d’élévation des privilèges.
Lorsque vous utilisez la Gestion des privilèges de points de terminaison, il existe quelques options pour le comportement d’élévation :
Automatique : pour les règles d’élévation automatiques, l’EPM élève automatiquement ces applications sans intervention de l’utilisateur. Les règles générales de cette catégorie peuvent avoir un impact considérable sur la posture de sécurité de l’organisation.
Confirmé par l’utilisateur : avec les règles confirmées par l’utilisateur, les utilisateurs finaux utilisent un nouveau menu contextuel de clic droit Exécuter avec un accès élevé. Les règles confirmées par l’utilisateur peuvent également nécessiter une validation avec authentification ou une justification métier. La validation requise fournit une couche de protection supplémentaire en obligeant l’utilisateur à reconnaître l’élévation.
Élever en tant qu’utilisateur actuel : ce type d’élévation exécute le processus élevé sous le propre compte de l’utilisateur connecté, en préservant la compatibilité avec les outils et les programmes d’installation qui s’appuient sur le profil utilisateur actif. Cela nécessite que l’utilisateur entre ses informations d’identification pour l’authentification Windows. Cela permet de conserver les chemins d’accès au profil, les variables d’environnement et les paramètres personnalisés de l’utilisateur. Étant donné que le processus élevé conserve la même identité d’utilisateur avant et après l’élévation, les pistes d’audit restent cohérentes et précises.
Toutefois, comme le processus avec élévation de privilèges hérite du contexte complet de l’utilisateur, ce mode introduit une surface d’attaque plus large et réduit l’isolation des données utilisateur.
Considérations clés :
- Besoin de compatibilité : utilisez ce mode uniquement lorsque l’élévation du compte virtuel provoque des échecs d’application.
- Portée étroite : limitez les règles d’élévation aux fichiers binaires et aux chemins d’accès approuvés pour réduire les risques.
- Compromis de sécurité : comprenez que ce mode augmente l’exposition aux données spécifiques à l’utilisateur.
Conseil
Lorsque la compatibilité n’est pas un problème, préférez une méthode qui utilise l’élévation de compte virtuel pour renforcer la sécurité.
Refuser : une règle de refus identifie un fichier que EPM empêche de s’exécuter dans un contexte élevé. Les règles de refus peuvent garantir que les fichiers connus ou les logiciels potentiellement malveillants ne peuvent pas être exécutés dans un contexte élevé.
Support approuvé : pour les règles approuvées de support, les utilisateurs finaux doivent envoyer une demande pour exécuter une application avec des autorisations élevées. Une fois la demande envoyée, un administrateur peut l’approuver. Une fois la demande approuvée, l’utilisateur final est averti qu’il peut réessayer l’élévation sur l’appareil. Pour plus d’informations sur l’utilisation de ce type de règle, voir Soutenir les demandes d’élévation approuvées
Remarque
Chaque règle d’élévation peut également définir le comportement d’élévation des processus enfants créés par le processus avec élévation.
Contrôles de processus enfants : lorsque les processus sont élevés par EPM, vous pouvez contrôler la façon dont la création de processus enfants est régie par EPM, ce qui vous permet d’avoir un contrôle granulaire sur tous les sous-processus qui peuvent être créés par votre application élevée.
Composants côté client : pour utiliser la gestion des privilèges de points de terminaison, Intune provisionne un petit ensemble de composants sur l’appareil qui reçoivent des stratégies d’élévation et les applique. Intune provisionne les composants uniquement lorsqu’une stratégie de paramètres d’élévation est reçue et que la stratégie exprime l’intention d’activer la gestion des privilèges de point de terminaison.
Altitudes gérées vs altitudes non gérées : ces termes peuvent être utilisés dans nos rapports et données d’utilisation. Ces termes font référence aux descriptions suivantes :
Élévation gérée : toute élévation facilitée par la gestion des privilèges de points de terminaison. Les élévations gérées comprennent toutes les élévations que l’EPM finit par faciliter pour l’utilisateur standard. Ces élévations gérées peuvent inclure des élévations qui se produisent à la suite d’une règle d’élévation ou dans le cadre d’une action d’élévation par défaut.
Élévation non gérée : toutes les élévations de fichier qui se produisent sans l’utilisation de la Gestion des privilèges de points de terminaison. Ces élévations peuvent se produire lorsqu’un utilisateur disposant de droits d’administration utilise l’action par défaut Windows Exécuter en tant qu’administrateur.
Stratégies EPM
✅ Comprendre les types de stratégie EPM
La gestion des privilèges de points de terminaison utilise deux types de stratégies que vous configurez pour gérer le traitement d’une demande d’élévation de fichier. Ensemble, les stratégies configurent le comportement des élévations de fichiers lorsque les utilisateurs standard demandent à exécuter avec des privilèges administratifs.
Ces stratégies sont les suivantes :
- Stratégie de paramètres d’élévation
- Stratégie de règles d’élévation
EPM prend également en charge un groupe de paramètres réutilisable pour stocker les certificats d’éditeur qui peuvent être référencés dans plusieurs règles ou stratégies de règles.
Gestion des conflits de stratégie pour la gestion des privilèges de points de terminaison
✅ En savoir plus sur les conflits de stratégie
À l’exception des situations suivantes, les stratégies en conflit pour EPM sont gérées comme n’importe quel autre conflit de stratégie.
Stratégie de paramètres d’élévation Windows :
Lorsqu’un appareil reçoit deux stratégies de paramètres d’élévation distinctes avec des valeurs en conflit, le client EPM revient au comportement client par défaut jusqu’à ce que le conflit soit résolu.
Remarque
Si l’option Activer la Gestion des privilèges de points de terminaison est en conflit, le client utilise par défaut le comportement Activer EPM.
Stratégie de règles d’élévation Windows :
Si un appareil reçoit deux règles ciblant la même application, les deux règles sont consommées sur l’appareil. Lorsque l’EPM résout les règles qui s’appliquent à une élévation, il utilise la logique suivante :
- Les règles avec un type d’élévationRefuser sont toujours prioritaires et l’élévation du fichier est refusée.
- Les règles déployées pour un utilisateur sont prioritaires sur celles déployées sur un appareil.
- Les règles avec un hachage défini sont toujours considérées comme la règle la plus spécifique .
- Si plusieurs règles s’appliquent (sans hachage défini), la règle avec les attributs les plus définis gagne (la plus spécifique).
- Si l’application de la logique continue aboutit à plusieurs règles, l’ordre suivant détermine le comportement d’élévation : Utilisateur confirmé, Élever en tant qu’utilisateur actuel, Support approuvé, puis Automatique.
Remarque
S’il n’existe pas de règle pour une élévation et que cette élévation a été demandée via le menu contextuel cliquer avec le bouton droit de la souris sur Exécuter avec accès élevé , le comportement d’élévation par défaut est utilisé.
Gestion des privilèges de points de terminaison et contrôle de compte d’utilisateur
✅ Comprendre l’interaction entre l’EPM et le contrôle de compte d’utilisateur
La gestion des privilèges de point de terminaison et le contrôle de compte d’utilisateur (UAC) intégré de Windows sont des fonctionnalités distinctes avec des fonctionnalités différentes.
Lorsque vous déplacez des utilisateurs pour qu’ils s’exécutent en tant qu’utilisateurs standard et que vous utilisez la gestion des privilèges de points de terminaison, vous pouvez choisir de modifier le comportement par défaut du contrôle de compte d’utilisateur pour les utilisateurs standard. Cette modification peut réduire la confusion lorsqu’une application nécessite une élévation et créer une meilleure expérience pour l’utilisateur final. Pour plus d’informations, examinez le comportement de l’invite d’élévation pour les utilisateurs standard .
Remarque
La gestion des privilèges de points de terminaison n’interfère pas avec les actions de contrôle de compte d’utilisateur (ou UAC) exécutées par un administrateur sur l’appareil.
Recommandations de sécurité
✅ Comprendre la façon la plus sécurisée d’utiliser l’EPM
Pour garantir un déploiement sécurisé de la Gestion des privilèges de points de terminaison, tenez compte des recommandations ci-après lors de la configuration du comportement et des règles d’élévation.
Définir une réponse d’élévation par défaut sécurisée
Définissez la réponse d’élévation par défaut sur Exiger l’approbation du support ou Refuser plutôt que Exiger la confirmation de l’utilisateur. Ces options garantissent que l’élévation est contrôlée avec des règles prédéfinies pour les fichiers binaires connus, réduisant ainsi le risque d’élever des exécutables arbitraires ou potentiellement malveillants par les utilisateurs.
Exiger des restrictions de chemin d’accès aux fichiers dans tous les types de règles
Lors de la configuration d’une règle d’élévation, spécifiez un chemin de fichier requis. Bien que le chemin d’accès au fichier soit facultatif, il peut constituer un case activée de sécurité important pour les règles qui utilisent l’élévation automatique ou des attributs génériques lorsque le chemin d’accès pointe vers un emplacement que les utilisateurs standard ne peuvent pas modifier, tel qu’un répertoire système sécurisé. L’utilisation d’un emplacement de fichiers sécurisé permet d’éviter que les fichiers exécutables ou leurs binaires dépendants ne soient falsifiés ou remplacés avant l’élévation.
Cette recommandation s’applique aux règles créées automatiquement en fonction des détails du rapport d’élévation ou de la demande de support approuvée , ainsi qu’aux règles d’élévation que vous créez manuellement.
Importante
Les Files situés sur des partages réseau ne sont pas pris en charge et ne doivent pas être utilisés dans les définitions de règles.
Différencier l’élévation du programme d’installation et celle du runtime
Soyez intentionnel au sujet de l’élévation des fichiers du programme d’installation par rapport à l’exécution de l’application. L’élévation des programmes d’installation doit être étroitement contrôlée pour empêcher les installations non autorisées de logiciels. L’élévation du runtime doit être réduite au minimum pour réduire la surface d’attaque globale.
Appliquer des règles plus strictes aux applications à risque élevé
Utilisez des règles d’élévation plus restrictives pour les applications avec des fonctionnalités d’accès ou de script plus étendues, telles que les navigateurs web et PowerShell. Pour PowerShell, envisagez d’utiliser des règles spécifiques aux scripts pour vous assurer que seuls les scripts approuvés sont autorisés à s’exécuter avec des privilèges élevés.
Repartez à zéro, même lorsque vous migrez à partir d’un produit tiers
L’EPM fonctionne différemment des produits tiers, c’est pourquoi nous vous recommandons de commencer par une politique d’audit. Ensuite, vous pouvez créer de nouvelles règles à partir de rapports et tirer parti de l’élévation approuvée de la prise en charge lorsqu’un fichier n’a pas de règle, mais qu’un utilisateur doit élever ce fichier pour effectuer son travail.
Contrôles d’accès basés sur les rôles pour la gestion des privilèges de points de terminaison
✅ Découvrez comment déléguer l’accès à l’EPM
Pour gérer la gestion des privilèges de terminaison, vous devez attribuer à votre compte un rôle de contrôle d’accès en fonction du rôle (RBAC) Intune qui inclut l’autorisation suivante avec des droits suffisants pour effectuer la tâche souhaitée :
Gestion des privilèges de points de terminaison Création de stratégie : cette autorisation est requise pour utiliser la stratégie ou les données et les rapports pour la gestion des privilèges de point de terminaison et prend en charge les droits suivants :
- Afficher les rapports
- Lire
- Créer
- Update
- Supprimer
- Affecter
Gestion des privilèges de point de terminaison Demandes d’élévation - Cette autorisation est requise pour utiliser les demandes d’élévation de prise en charge approuvées qui sont soumises par les utilisateurs pour approbation et prend en charge les droits suivants :
- Afficher les demandes d’élévation
- Modifier les demandes d’élévation
Vous pouvez ajouter cette autorisation avec un ou plusieurs droits à vos propres rôles RBAC personnalisés, ou utiliser un rôle RBAC intégré dédié à la gestion de la gestion des privilèges de points de terminaison :
Endpoint Privilege Manager – Ce rôle intégré est dédié à la gestion des Gestion des privilèges de points de terminaison dans la console Intune. Ce rôle inclut tous les droits relatifs à la création de stratégies de gestion des privilèges de points de terminaison et àla gestion des privilèges de points de terminaison des demandes d’élévation.
Lecteur des privilèges de point de terminaison - Utilisez ce rôle intégré pour afficher les stratégies de Gestion des privilèges de points de terminaison dans la console Intune, y compris les rapports. Ce rôle comprend les droits suivants :
- Afficher les rapports
- Lire
- Afficher les demandes d’élévation
Outre les rôles dédiés, les rôles intégrés suivants pour Intune incluent également des droits pour la création de stratégies de gestion des privilèges de terminaison :
Endpoint Security Manager - Ce rôle inclut tous les droits de création de stratégies de gestion des privilèges de points de terminaison et de demandes d’élévation de gestion des privilèges de points de terminaison.
Opérateur en lecture seule : ce rôle inclut les droits suivants :
- Afficher les rapports
- Lire
- Afficher les demandes d’élévation
Pour plus d’informations, voir Contrôle d’accès basé sur un rôle pour Microsoft Intune.
Module PowerShell EpmTools
✅ Découvrez comment utiliser le module PowerShell d’EPM
Chaque appareil qui reçoit des stratégies de gestion des privilèges de points de terminaison installe l’agent Microsoft EPM pour gérer ces stratégies. L’agent inclut le module EpmTools PowerShell, un ensemble d’applets de commande que vous pouvez importer sur un appareil. Vous pouvez utiliser les applets de commande d’EpmTools pour :
- Diagnostiquez et résolvez les problèmes liés à la gestion des privilèges de points de terminaison.
- Obtenez les attributs d’un fichier ou d’une application pour lequel vous souhaitez créer une règle de détection.
Installation du module PowerShell EpmTools
Le module PowerShell des outils EPM est disponible à partir de n’importe quel appareil ayant reçu une stratégie EPM. Pour importer le module EpmTools PowerShell :
Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
Remarque
Windows sur ARM64 nécessite l’utilisation de Windows PowerShell x64.
Voici les applets de commande disponibles :
- Get-Policies : récupère une liste de toutes les stratégies reçues par EPM pour un « PolicyType » ( (« ElevationRules » ou « ClientSettings »).
- Get-DeclaredConfiguration : Récupère une liste de documents WinDC qui identifient les politiques ciblées sur l’appareil.
- Get-DeclaredConfigurationAnalysis : récupère une liste de documents WinDC de type MSFTPolicies et vérifie si la stratégie est déjà présente dans l’agent Epm (colonne traitée).
- Get-ElevationRules : interroge la fonctionnalité de recherche EpmAgent et récupère les règles en fonction de la recherche et de la cible. La recherche est prise en charge pour FileName et CertificatePayload.
- Get-ClientSettings : traitez toutes les stratégies de paramètres client existantes pour afficher les paramètres client effectifs utilisés par EPM.
- Get-FileAttributes : récupère les attributs de fichier d’un fichier .exe et extrait ses certificats d’éditeur et d’autorité de certification à un emplacement défini qui peut être utilisé pour remplir les propriétés de la règle d’élévation pour une application particulière.
Pour plus d’informations sur chaque applet de commande, examinez le fichier readme.md du dossier EpmTools sur l’appareil.