Gestion des paramètres d’élévation avec la Gestion des privilèges de points de terminaison

Pour configurer la Gestion des privilèges de points de terminaison (EPM) sur les appareils, déployez la stratégie de paramètres d’élévation Windows vers des utilisateurs ou des appareils :

  • Activer ou désactiver l’EPM sur un appareil.
  • Définissez les règles par défaut pour les demandes d’élévation pour les fichiers qui ne correspondent pas à une règle d’élévation.
  • Configurer les informations qu’EPM renvoie à Intune.

Lorsque l’EPM est activé, le C:\Program Files\Microsoft EPM Agent dossier est créé avec le service « Service agent Microsoft EPM », qui est chargé de traiter les stratégies EPM.

À propos de la stratégie de paramètres d’élévation Windows

Utilisez la stratégie de paramètres d’élévation Windows lorsque vous souhaitez :

  • Activez ou désactivez la Gestion des privilèges de points de terminaison sur les appareils. Les composants EPM sont installés lors de la première activation pour la gestion des projets EPM.

    Si EPM est désactivé sur un appareil, les composants clients sont désactivés lors de la prochaine synchronisation de stratégie. Un délai de sept jours s’écoule avant le retrait des composants EPM. Ce délai permet de réduire le temps nécessaire à la restauration de l’EPM si un appareil a accidentellement désactivé EPM ou si sa stratégie de paramètres d’élévation n’a pas été affectée.

  • Définir une réponse d’élévation par défaut : définissez une réponse par défaut pour une demande d’élévation de n’importe quel fichier qui n’est pas géré par une stratégie de règle d’élévation Windows. Pour que ce paramètre ait un effet, aucune règle ne doit exister pour l’application ET un utilisateur final doit explicitement demander une élévation via le menu Exécuter avec accès élevé en cliquant avec le bouton droit de la souris. Par défaut, cette option est définie sur Non Configuré. Si aucun paramètre n’est configuré, les composants EPM reviennent à leur valeur par défaut intégrée, qui est de refuser toutes les demandes.

    Conseil

    Nous vous recommandons d’utiliser Exiger l’approbation du support ou Refuser toutes les demandes comme réponse d’élévation par défaut.

    Les options suivantes sont disponibles :

    • Refuser toutes les demandes (recommandé) : cette option bloque l’action de demande d’élévation pour les fichiers qui ne sont pas définis dans une stratégie de règles d’élévation Windows.

    • Exiger l’approbation du support (recommandé) : lorsque l’approbation du support est requise, un administrateur doit examiner les demandes d’élévation avant que l’élévation ne soit autorisée.

    • Exiger la confirmation de l’utilisateur : lorsque la confirmation de l’utilisateur est requise, vous pouvez choisir parmi les mêmes options de validation que celles trouvées pour la stratégie de règles d’élévation Windows.

      • Options de validation : définissez des options de validation lorsque la réponse d’élévation par défaut est définie comme Exiger la confirmation de l’utilisateur. Les options suivantes sont disponibles :

        • Justification métier : cette option exige que l’utilisateur final fournisse une justification avant d’effectuer une élévation facilitée par la réponse d’élévation par défaut.
        • Authentification Windows : cette option exige que l’utilisateur final s’authentifie avant d’effectuer une élévation facilitée par la réponse d’élévation par défaut.

        Remarque

        Plusieurs options de validation peuvent être sélectionnées pour répondre aux besoins de l’organisation. Si aucune option n’est sélectionnée, l’utilisateur doit uniquement sélectionner Continuer pour terminer l’élévation.

    Attention

    La réponse d’élévation par défaut s’applique à tous les fichiers qui ne correspondent pas à une règle d’élévation. Par conséquent, le paramètre Exiger la confirmation de l’utilisateur permet d’élever tous les fichiers par défaut. Si vous ne recherchez pas de justifications métier ou d’invites d’informations d’identification pour les élévations, nous vous recommandons d’utiliser l’option Refuser toutes les demandes ou Exiger l’approbation du support.

  • Envoyer les données d’élévation pour la création de rapports : ce paramètre contrôle si votre appareil partage des données de diagnostic et d’utilisation avec Microsoft. Utilisez le paramètre Étendue de rapport pour contrôler les données collectées.

    Les données de diagnostic sont utilisées par Microsoft pour mesurer l’intégrité des composants clients EPM. Les données d’utilisation sont utilisées pour vous montrer les élévations qui se produisent au sein de votre client. Pour plus d’informations sur les types de données et la façon dont elles sont stockées, voir Collecte de données et confidentialité pour la Gestion des privilèges de points de terminaison.

    Les options suivantes sont disponibles :

    • Oui – cette option envoie des données à Microsoft en fonction du paramètre Étendue du rapport .
    • Non – Cette option n’envoie pas de données à Microsoft.
  • Étendue du rapport : ce paramètre contrôle la quantité de données envoyées à Microsoft lorsque l’option Envoyer les données d’élévation pour la création de rapports est définie sur Oui. Par défaut, *Les données de diagnostic et toutes les élévations de point de terminaison sont sélectionnées.

    Les options suivantes sont disponibles :

    • Données de diagnostic et élévations gérées uniquement : cette option envoie à Microsoft des données de diagnostic sur l’intégrité des composants clients ET des données sur les élévations facilitées par la Gestion des privilèges de points de terminaison.
    • Données de diagnostic et toutes les élévations de point de terminaison : cette option envoie à Microsoft des données de diagnostic sur l’intégrité des composants clients ET des données sur toutes les élévations qui se produisent sur le point de terminaison.
    • Données de diagnostic uniquement : cette option envoie uniquement les données de diagnostic à Microsoft sur l’intégrité des composants clients.

Créer une stratégie de paramètres d’élévation Windows

  1. Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité> des points de terminaison, Gestion des privilèges de terminaison>, sélectionnez l’onglet >Stratégies, puis Créer une stratégie. Définissez la plate-forme sur Windows, le profil sur la stratégie de paramètres d’élévation Windows, puis sélectionnez Créer.

  2. Dans De base, entrez les propriétés suivantes :

    • Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.
    • Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
  3. Dans les paramètres de configuration, configurez les éléments suivants pour définir les comportements par défaut des demandes d’élévation sur un appareil :

    Image de la page de configuration des paramètres d’évaluation.

    • Gestion des privilèges de points de terminaison : Défini sur Activé (par défaut). Lorsque cette option est activée, un appareil utilise la Gestion des privilèges de points de terminaison. Lorsqu’il est défini sur Désactivé, l’appareil n’utilise pas la Gestion des privilèges de points de terminaison de point de terminaison et désactive immédiatement EPM s’il était précédemment activé. Au bout de sept jours, l’appareil déprovisionne les composants pour la gestion des privilèges de points de terminaison.

    • Réponse d’élévation par défaut : configurez la façon dont cet appareil gère les demandes d’élévation pour les fichiers qui ne correspondent pas à une règle :

      • Non configuré : cette option fonctionne comme Refuser toutes les demandes.

      • Refuser toutes les demandes : L’EPM ne facilite pas l’élévation des fichiers et une fenêtre contextuelle s’affiche pour l’utilisateur avec des informations sur le refus. Cette configuration n’empêche pas les utilisateurs disposant d’autorisations administratives d’utiliser Exécuter en tant qu’administrateur pour exécuter des fichiers non gérés.

      • Exiger l’approbation du support : ce comportement indique à EPM d’inviter l’utilisateur à soumettre une demande approuvée de support.

      • Exiger la confirmation de l’utilisateur : l’utilisateur reçoit une invite simple pour confirmer son intention d’exécuter le fichier. Vous pouvez également demander plus d’invites disponibles dans la liste déroulante Validation :

        • Justification métier : demandez à l’utilisateur d’entrer une justification pour exécuter le fichier. Il n’y a pas de format requis pour cette justification. Les entrées utilisateur sont enregistrées et peuvent être consultées via des journaux si l’étendue du rapport inclut la collecte d’élévations de point de terminaison.
        • Authentification Windows : cette option exige que l’utilisateur s’authentifie à l’aide de ses informations d’identification d’organisation.

        Attention

        La réponse d’élévation par défaut s’applique à tous les fichiers qui ne correspondent pas à une règle d’élévation. Par conséquent, le paramètre Exiger la confirmation de l’utilisateur permet d’élever tous les fichiers par défaut. Si vous ne recherchez pas d’invites d’audit ou d’informations d’identification supplémentaires, nous vous recommandons d’utiliser les options Refuser toutes les demandes ou Exiger l’approbation du support.

    • Envoyer les données d’altitude pour la création de rapports : par défaut, ce comportement est défini sur Oui. Lorsque la valeur est Oui, vous pouvez configurer une étendue de rapport. Lorsqu’il est défini sur Non, un appareil ne signale pas de données de diagnostic ou d’informations sur les élévations de fichiers vers Intune.

    • Étendue du rapport : choisir le type d’informations qu’un appareil signale à Intune :

      • Données de diagnostic et toutes les élévations de point de terminaison (par défaut) : l’appareil signale des données de diagnostic et des détails sur toutes les élévations de fichiers facilitées par l’EPM.

        Ce niveau d’informations peut vous aider à identifier d’autres fichiers qui ne sont pas encore gérés par une règle d’élévation que les utilisateurs cherchent à exécuter dans un contexte élevé.

      • Données de diagnostic et élévations gérées uniquement : l’appareil fournit des données de diagnostic et des détails sur les élévations de fichiers contrôlées par EPM. Les élévations EPM incluent les élévations qui correspondent à une règle d’élévation ou qui sont lancées par le menu contextuel Exécuter avec accès élevé . Les demandes de fichiers pour les fichiers non gérés et les fichiers élevés via l’action par défaut de Windows Exécuter en tant qu’administrateur ne sont pas signalés comme des élévations gérées.

      • Données de diagnostic uniquement : seules les données de diagnostic pour le fonctionnement de la Gestion des privilèges de points de terminaison sont collectées. Les informations sur les élévations de fichiers ne sont pas signalées à Intune.

    Quand vous êtes prêt, sélectionnez Suivant pour continuer.

  4. Dans la page Balises d’étendue, sélectionnez les balises d’étendue souhaitées à appliquer, puis sélectionnez Suivant.

  5. Pour Affectations, sélectionnez les groupes qui reçoivent la stratégie. Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil. Sélectionnez Suivant.

  6. Pour Vérifier + créer, passez en revue vos paramètres, puis sélectionnez Créer. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie s’affiche également dans la liste des stratégies.


Étapes suivantes