Utiliser la Gestion des privilèges de points de terminaison avec Microsoft Intune

Avec la Gestion des privilèges de points de terminaison (EPM) de Microsoft Intune, les utilisateurs de votre organisation peuvent s’exécuter en tant qu’utilisateurs standard (sans droits d’administrateur) et effectuer des tâches nécessitant des privilèges élevés. Les tâches qui nécessitent généralement des privilèges d’administration sont l’installation d’applications (telles que les applications Microsoft 365), la mise à jour des pilotes de périphériques et l’exécution de certains diagnostics Windows.

La gestion des privilèges de point de terminaison prend en charge votre parcours vers la confiance nulle en aidant votre organisation à atteindre une large base d’utilisateurs fonctionnant avec le moindre privilège, tout en élevant les tâches sélectionnées si nécessaire pour rester productive. Pour plus d’informations, consultez Confiance nulle avec Microsoft Intune.

Cette vue d’ensemble fournit des informations sur l’EPM, notamment ses avantages, son fonctionnement et la prise en main.

S’applique à :

  • Windows

Caractéristiques et avantages clés

✅ Découvrez les principales fonctionnalités et avantages de l’EPM.

  • Utilisateurs Standard par défaut. Les utilisateurs peuvent effectuer leurs tâches sans droits d’administrateur local.
  • Prise en charge de l’élévation juste-à-temps. Les utilisateurs peuvent déclencher des binaires ou des scripts spécifiques approuvés par le service informatique pour élever temporairement.
  • Contrôle basé sur des stratégies. Les administrateurs définissent des paramètres et des règles pour contrôler les conditions et le comportement d’élévation, avec des capacités de création de règles granulaires pour répondre aux besoins de l’organisation.
  • Journalisation et rapports d’audit. Intune enregistre chaque élévation avec des métadonnées détaillées.
  • Alignement sur les principes de la confiance nulle en permettant un accès au moindre privilège et en minimisant les risques de mouvement latéral.

Principes de base de l’EPM

✅ Découvrez comment fonctionne l’EPM

L’élévation de l’EPM peut être déclenchée de deux manières :

  • Automatiquement, ou ;
  • Initié par l’utilisateur.

L’EPM peut être configuré à l’aide de deux types de stratégies, qui peuvent toutes deux cibler des groupes d’utilisateurs ou des appareils :

  • Stratégie de paramètres d’élévation : contrôle le client EPM, le niveau de création de rapports et la fonctionnalité d’élévation par défaut.
  • Stratégie de règles d’élévation : définit le comportement d’élévation pour les fichiers binaires ou les scripts en fonction de critères.

Pour effectuer l’élévation sur l’appareil, le service Gestion des projets d’entreprise (EPM) utilise un compte virtuel pour la plupart des types d’élévation, qui est isolé du compte des utilisateurs connectés. Aucun de ces comptes n’est ajouté au groupe d’administrateurs local. Une exception à l’utilisation du compte virtuel est le type d’élévation utilisateur actuel , qui est expliqué plus en détail dans la section suivante.

Le client EPM est installé automatiquement lorsqu’une stratégie de paramètres d’élévation est attribuée à des périphériques ou à des utilisateurs. Le client EPM utilise le service « Service d’agent Microsoft EPM » et stocke ses fichiers binaires dans le "C:\Program Files\Microsoft EPM Agent" répertoire.

Ce diagramme montre une architecture de haut niveau de la façon dont le client EPM est déclenché, vérifie les règles, puis facilite l’élévation :

Diagramme représentant le démarrage d’une élévation EPM, la mise en correspondance avec une règle, puis l’élévation.

Types d’élévation

✅ Contrôle de l’élévation des fichiers par EPM

L’EPM permet aux utilisateurs sans privilèges d’administration d’exécuter des processus dans un contexte administratif. Lorsque vous créez une règle d’élévation, cette règle permet à EPM de proxy la cible de cette règle à exécuter avec des privilèges d’administrateur sur l’appareil. Par conséquent, l’application dispose de toutes les fonctionnalités administratives sur l’appareil.

À l’exception d’Elevate as current user type, EPM utilise un compte virtuel pour élever les processus. L’utilisation du compte virtuel isole les actions élevées du profil de l’utilisateur, ce qui réduit l’exposition aux données spécifiques à l’utilisateur et réduit le risque d’élévation des privilèges.

Lorsque vous utilisez la Gestion des privilèges de points de terminaison, il existe quelques options pour le comportement d’élévation :

  • Automatique : pour les règles d’élévation automatiques, l’EPM élève automatiquement ces applications sans intervention de l’utilisateur. Les règles générales de cette catégorie peuvent avoir un impact considérable sur la posture de sécurité de l’organisation.

  • Confirmé par l’utilisateur : avec les règles confirmées par l’utilisateur, les utilisateurs finaux utilisent un nouveau menu contextuel de clic droit Exécuter avec un accès élevé. Les administrateurs peuvent exiger que l’utilisateur effectue une validation supplémentaire à l’aide d’une invite d’authentification, d’une justification métier, ou des deux.

    Capture d’écran montrant l’invite reçue par un utilisateur lorsqu’il utilise l’élévation confirmée par l’utilisateur.

  • Élever en tant qu’utilisateur actuel : utilisez ce type d’élévation pour les applications qui nécessitent l’accès à des ressources spécifiques à l’utilisateur pour fonctionner correctement, comme les chemins d’accès de profil, les variables d’environnement ou les préférences d’exécution. Contrairement aux élévations qui utilisent un compte virtuel, ce mode exécute le processus élevé sous le propre compte de l’utilisateur connecté, en préservant la compatibilité avec les outils et les programmes d’installation qui s’appuient sur le profil utilisateur actif. En conservant la même identité d’utilisateur avant et après l’élévation, cette approche garantit des pistes d’audit cohérentes et précises. Il prend également en charge l’authentification Windows, qui oblige l’utilisateur à s’authentifier à nouveau avec des informations d’identification valides avant que l’élévation ne se produise.

    Toutefois, comme le processus avec élévation de privilèges hérite du contexte complet de l’utilisateur, ce mode introduit une surface d’attaque plus large et réduit l’isolation des données utilisateur.

    Considérations clés :

    • Besoin de compatibilité : utilisez ce mode uniquement lorsque l’élévation du compte virtuel provoque des échecs d’application.
    • Portée étroite : limitez les règles d’élévation aux fichiers binaires et aux chemins d’accès approuvés pour réduire les risques.
    • Compromis de sécurité : comprenez que ce mode augmente l’exposition aux données spécifiques à l’utilisateur.

    Conseil

    Lorsque la compatibilité n’est pas un problème, préférez une méthode qui utilise l’élévation de compte virtuel pour renforcer la sécurité.

  • Support approuvé : pour les règles approuvées de support, les utilisateurs finaux doivent envoyer une demande pour exécuter une application avec des autorisations élevées. Une fois la demande envoyée, un administrateur peut l’approuver. Une fois la demande approuvée, l’utilisateur final est averti qu’il peut réessayer l’élévation sur l’appareil. Pour plus d’informations sur l’utilisation de ce type de règle, voir Prendre en charge les demandes d’élévation approuvées.

    Capture d’écran montrant l’invite qui s’affiche lorsque l’utilisateur demande à exécuter une application en tant qu’administrateur à l’aide de l’approbation du support.

  • Refuser : une règle de refus identifie un fichier que EPM empêche de s’exécuter dans un contexte élevé. Dans certains scénarios, les règles de refus peuvent garantir que des fichiers connus ou des logiciels potentiellement malveillants ne peuvent pas être exécutés dans un contexte élevé.

Le client EPM peut être configuré avec une réponse d’élévation par défaut ou avec des règles spécifiques qui autorisent la réponse d’élévation spécifiée.

Fonctionnalités de règle

✅ Ciblage granulaire des fichiers pour l’élévation

Vous pouvez créer des règles d’élévation EPM en fonction d’un ou plusieurs attributs, dont le nom de fichier, le chemin d’accès, etc. Voici quelques exemples de fonctionnalités de règle :

  • Contrôles de processus enfants : lorsque les processus sont élevés par EPM, vous pouvez contrôler la façon dont la création de processus enfants est régie par EPM, ce qui vous permet d’avoir un contrôle granulaire sur tous les sous-processus qui peuvent être créés par votre application élevée.

  • Prise en charge des arguments : autoriser uniquement certains paramètres pour que les applications soient élevées.

  • Prise en charge du hachage de fichier : faites correspondre l’application en fonction du hachage du fichier.

  • Prise en charge du certificat d’éditeur : créez des règles basées sur l’approbation du certificat d’éditeur de l’application avec d’autres attributs.

Types de fichiers pris en charge

EPM prend en charge l’élévation de ces types de fichiers :

  • Fichiers exécutables avec une .exe extension.
  • Fichiers Windows Installer avec une .msi extension.
  • PowerShell avec l’extension .ps1 .

Reporting

✅ Suivre les élévations dans votre environnement

EPM inclut des rapports pour vous aider à préparer, surveiller et utiliser le service. Des rapports sont fournis pour les élévations non gérées et gérées :

  • Élévation non gérée : toutes les élévations de fichier qui se produisent sans l’utilisation de la Gestion des privilèges de points de terminaison. Ces élévations peuvent se produire lorsqu’un utilisateur disposant de droits d’administration utilise l’action par défaut Windows Exécuter en tant qu’administrateur.

  • Élévation gérée : toute élévation facilitée par la gestion des privilèges de points de terminaison. Les élévations gérées comprennent toutes les élévations que l’EPM finit par faciliter pour l’utilisateur standard. Ces élévations gérées peuvent inclure des élévations qui se produisent à la suite d’une règle d’élévation ou dans le cadre d’une action d’élévation par défaut.

Prise en main de la Gestion des privilèges de points de terminaison

✅ Commencer à utiliser EPM

Diagramme montrant le cycle de vie du déploiement d’EPM par licences et planification, déploiement et gestion.

Gestion des privilèges de points de terminaison (EPM) est administré à partir du centre Microsoft Intune Administration. Lorsque les organisations commencent à utiliser l’EPM, elles utilisent le processus de haut niveau suivant :