Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Avec la Gestion des privilèges de points de terminaison (EPM) de Microsoft Intune, les utilisateurs de votre organisation peuvent s’exécuter en tant qu’utilisateurs standard (sans droits d’administrateur) et effectuer des tâches nécessitant des privilèges élevés. Les tâches qui nécessitent généralement des privilèges d’administration sont l’installation d’applications (telles que les applications Microsoft 365), la mise à jour des pilotes de périphériques et l’exécution de certains diagnostics Windows.
La gestion des privilèges de point de terminaison prend en charge votre parcours vers la confiance nulle en aidant votre organisation à atteindre une large base d’utilisateurs fonctionnant avec le moindre privilège, tout en élevant les tâches sélectionnées si nécessaire pour rester productive. Pour plus d’informations, consultez Confiance nulle avec Microsoft Intune.
Cette vue d’ensemble fournit des informations sur l’EPM, notamment ses avantages, son fonctionnement et la prise en main.
S’applique à :
- Windows
Caractéristiques et avantages clés
✅ Découvrez les principales fonctionnalités et avantages de l’EPM.
- Utilisateurs Standard par défaut. Les utilisateurs peuvent effectuer leurs tâches sans droits d’administrateur local.
- Prise en charge de l’élévation juste-à-temps. Les utilisateurs peuvent déclencher des binaires ou des scripts spécifiques approuvés par le service informatique pour élever temporairement.
- Contrôle basé sur des stratégies. Les administrateurs définissent des paramètres et des règles pour contrôler les conditions et le comportement d’élévation, avec des capacités de création de règles granulaires pour répondre aux besoins de l’organisation.
- Journalisation et rapports d’audit. Intune enregistre chaque élévation avec des métadonnées détaillées.
- Alignement sur les principes de la confiance nulle en permettant un accès au moindre privilège et en minimisant les risques de mouvement latéral.
Principes de base de l’EPM
✅ Découvrez comment fonctionne l’EPM
L’élévation de l’EPM peut être déclenchée de deux manières :
- Automatiquement, ou ;
- Initié par l’utilisateur.
L’EPM peut être configuré à l’aide de deux types de stratégies, qui peuvent toutes deux cibler des groupes d’utilisateurs ou des appareils :
- Stratégie de paramètres d’élévation : contrôle le client EPM, le niveau de création de rapports et la fonctionnalité d’élévation par défaut.
- Stratégie de règles d’élévation : définit le comportement d’élévation pour les fichiers binaires ou les scripts en fonction de critères.
Pour effectuer l’élévation sur l’appareil, le service Gestion des projets d’entreprise (EPM) utilise un compte virtuel pour la plupart des types d’élévation, qui est isolé du compte des utilisateurs connectés. Aucun de ces comptes n’est ajouté au groupe d’administrateurs local. Une exception à l’utilisation du compte virtuel est le type d’élévation utilisateur actuel , qui est expliqué plus en détail dans la section suivante.
Le client EPM est installé automatiquement lorsqu’une stratégie de paramètres d’élévation est attribuée à des périphériques ou à des utilisateurs. Le client EPM utilise le service « Service d’agent Microsoft EPM » et stocke ses fichiers binaires dans le "C:\Program Files\Microsoft EPM Agent" répertoire.
Ce diagramme montre une architecture de haut niveau de la façon dont le client EPM est déclenché, vérifie les règles, puis facilite l’élévation :
Types d’élévation
✅ Contrôle de l’élévation des fichiers par EPM
L’EPM permet aux utilisateurs sans privilèges d’administration d’exécuter des processus dans un contexte administratif. Lorsque vous créez une règle d’élévation, cette règle permet à EPM de proxy la cible de cette règle à exécuter avec des privilèges d’administrateur sur l’appareil. Par conséquent, l’application dispose de toutes les fonctionnalités administratives sur l’appareil.
À l’exception d’Elevate as current user type, EPM utilise un compte virtuel pour élever les processus. L’utilisation du compte virtuel isole les actions élevées du profil de l’utilisateur, ce qui réduit l’exposition aux données spécifiques à l’utilisateur et réduit le risque d’élévation des privilèges.
Lorsque vous utilisez la Gestion des privilèges de points de terminaison, il existe quelques options pour le comportement d’élévation :
Automatique : pour les règles d’élévation automatiques, l’EPM élève automatiquement ces applications sans intervention de l’utilisateur. Les règles générales de cette catégorie peuvent avoir un impact considérable sur la posture de sécurité de l’organisation.
Confirmé par l’utilisateur : avec les règles confirmées par l’utilisateur, les utilisateurs finaux utilisent un nouveau menu contextuel de clic droit Exécuter avec un accès élevé. Les administrateurs peuvent exiger que l’utilisateur effectue une validation supplémentaire à l’aide d’une invite d’authentification, d’une justification métier, ou des deux.
Élever en tant qu’utilisateur actuel : utilisez ce type d’élévation pour les applications qui nécessitent l’accès à des ressources spécifiques à l’utilisateur pour fonctionner correctement, comme les chemins d’accès de profil, les variables d’environnement ou les préférences d’exécution. Contrairement aux élévations qui utilisent un compte virtuel, ce mode exécute le processus élevé sous le propre compte de l’utilisateur connecté, en préservant la compatibilité avec les outils et les programmes d’installation qui s’appuient sur le profil utilisateur actif. En conservant la même identité d’utilisateur avant et après l’élévation, cette approche garantit des pistes d’audit cohérentes et précises. Il prend également en charge l’authentification Windows, qui oblige l’utilisateur à s’authentifier à nouveau avec des informations d’identification valides avant que l’élévation ne se produise.
Toutefois, comme le processus avec élévation de privilèges hérite du contexte complet de l’utilisateur, ce mode introduit une surface d’attaque plus large et réduit l’isolation des données utilisateur.
Considérations clés :
- Besoin de compatibilité : utilisez ce mode uniquement lorsque l’élévation du compte virtuel provoque des échecs d’application.
- Portée étroite : limitez les règles d’élévation aux fichiers binaires et aux chemins d’accès approuvés pour réduire les risques.
- Compromis de sécurité : comprenez que ce mode augmente l’exposition aux données spécifiques à l’utilisateur.
Conseil
Lorsque la compatibilité n’est pas un problème, préférez une méthode qui utilise l’élévation de compte virtuel pour renforcer la sécurité.
Support approuvé : pour les règles approuvées de support, les utilisateurs finaux doivent envoyer une demande pour exécuter une application avec des autorisations élevées. Une fois la demande envoyée, un administrateur peut l’approuver. Une fois la demande approuvée, l’utilisateur final est averti qu’il peut réessayer l’élévation sur l’appareil. Pour plus d’informations sur l’utilisation de ce type de règle, voir Prendre en charge les demandes d’élévation approuvées.
Refuser : une règle de refus identifie un fichier que EPM empêche de s’exécuter dans un contexte élevé. Dans certains scénarios, les règles de refus peuvent garantir que des fichiers connus ou des logiciels potentiellement malveillants ne peuvent pas être exécutés dans un contexte élevé.
Le client EPM peut être configuré avec une réponse d’élévation par défaut ou avec des règles spécifiques qui autorisent la réponse d’élévation spécifiée.
Fonctionnalités de règle
✅ Ciblage granulaire des fichiers pour l’élévation
Vous pouvez créer des règles d’élévation EPM en fonction d’un ou plusieurs attributs, dont le nom de fichier, le chemin d’accès, etc. Voici quelques exemples de fonctionnalités de règle :
Contrôles de processus enfants : lorsque les processus sont élevés par EPM, vous pouvez contrôler la façon dont la création de processus enfants est régie par EPM, ce qui vous permet d’avoir un contrôle granulaire sur tous les sous-processus qui peuvent être créés par votre application élevée.
Prise en charge des arguments : autoriser uniquement certains paramètres pour que les applications soient élevées.
Prise en charge du hachage de fichier : faites correspondre l’application en fonction du hachage du fichier.
Prise en charge du certificat d’éditeur : créez des règles basées sur l’approbation du certificat d’éditeur de l’application avec d’autres attributs.
Types de fichiers pris en charge
EPM prend en charge l’élévation de ces types de fichiers :
- Fichiers exécutables avec une
.exeextension. - Fichiers Windows Installer avec une
.msiextension. - PowerShell avec l’extension
.ps1.
Reporting
✅ Suivre les élévations dans votre environnement
EPM inclut des rapports pour vous aider à préparer, surveiller et utiliser le service. Des rapports sont fournis pour les élévations non gérées et gérées :
Élévation non gérée : toutes les élévations de fichier qui se produisent sans l’utilisation de la Gestion des privilèges de points de terminaison. Ces élévations peuvent se produire lorsqu’un utilisateur disposant de droits d’administration utilise l’action par défaut Windows Exécuter en tant qu’administrateur.
Élévation gérée : toute élévation facilitée par la gestion des privilèges de points de terminaison. Les élévations gérées comprennent toutes les élévations que l’EPM finit par faciliter pour l’utilisateur standard. Ces élévations gérées peuvent inclure des élévations qui se produisent à la suite d’une règle d’élévation ou dans le cadre d’une action d’élévation par défaut.
Prise en main de la Gestion des privilèges de points de terminaison
✅ Commencer à utiliser EPM
Gestion des privilèges de points de terminaison (EPM) est administré à partir du centre Microsoft Intune Administration. Lorsque les organisations commencent à utiliser l’EPM, elles utilisent le processus de haut niveau suivant :
Licence EPM et plan
- Licence EPM : avant de pouvoir utiliser Gestion des privilèges de points de terminaison stratégies, vous devez attribuer une licence EPM dans votre client. Pour plus d’informations sur les licences, consultez Fonctionnalités avancées de Microsoft Intune.
- Planifier l’EPM : avant de commencer à utiliser l’EPM, vous devez prendre en compte certains concepts et exigences clés. Pour plus d’informations, voir Planifier l’EPM.
Déployer EPM : pour déployer EPM, activer l’audit, créer des règles et surveiller le déploiement. Pour plus d’informations, consultez Déployer EPM.
Gestion de l’EPM : après avoir déployé EPM, vous pouvez surveiller les demandes de support approuvées et les élévations. Vous pouvez maintenir et mettre à jour vos règles et examiner les privilèges d’utilisateur.