Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les stratégies de règles d’élévation permettent à la Gestion des privilèges de points de terminaison (EPM) d’identifier des fichiers et des scripts spécifiques et d’effectuer l’action d’élévation associée. Pour que les règles d’élévation prennent effet, les appareils doivent disposer d’une stratégie de paramètres d’élévation ciblée qui active EPM. Pour plus d’informations, voir Paramètres d’élévation de l’EPM.
Remarque
Vous pouvez ajouter jusqu’à 100 règles d’élévation par stratégie de règles d’élévation à partir du Centre d’administration Microsoft Intune.
En plus des informations contenues dans cet article, tenez compte des recommandations de sécurité importantes lors de la gestion des règles d’élévation.
À propos de la stratégie de règles d’élévation
Une stratégie de règles d’élévation est utilisée pour gérer l’identification de fichiers spécifiques et la façon dont les demandes d’élévation pour ces fichiers sont gérées. Chaque stratégie de règle d’élévation inclut une ou plusieurs règles d’élévation. C’est avec des règles d’élévation que vous configurez les détails sur le fichier géré et les conditions requises pour qu’il soit élevé.
Les types de fichiers suivants sont pris en charge :
- Fichiers exécutables avec l’extension
.exeou.msi. - PowerShell avec l’extension
.ps1.
Chaque règle d’élévation indique à EPM comment :
Identifiez le fichier à l’aide de :
- Nom de fichier (y compris l’extension). La règle prend également en charge des conditions facultatives telles qu’une version de build minimale, le nom du produit ou le nom interne. Des conditions facultatives sont utilisées pour valider davantage le fichier lorsque l’élévation est tentée. Le nom de fichier (à l’exception des extensions) peut inclure l’utilisation de variables pour des caractères uniques à l’aide d’un point
?d’interrogation ou des chaînes à l’aide d’un astérisque*. - Certificat. Les certificats peuvent être ajoutés directement à une règle ou à l’aide d’un groupe de paramètres réutilisables. Les certificats doivent être approuvés et valides. Nous vous recommandons d’utiliser des groupes de paramètres réutilisables, car ils peuvent être plus efficaces et simplifier une modification future du certificat. Pour plus d’informations, consultez Groupes de paramètres réutilisables.
- Nom de fichier (y compris l’extension). La règle prend également en charge des conditions facultatives telles qu’une version de build minimale, le nom du produit ou le nom interne. Des conditions facultatives sont utilisées pour valider davantage le fichier lorsque l’élévation est tentée. Le nom de fichier (à l’exception des extensions) peut inclure l’utilisation de variables pour des caractères uniques à l’aide d’un point
Validez le fichier :
- hachage de fichier. Un hachage de fichier est requis pour les règles automatiques. Pour les règles avec un type d’élévation Utilisateur confirmé ou Élever en tant qu’utilisateur actuel, vous pouvez choisir d’utiliser un certificat ou un hachage de fichier, auquel cas le hachage de fichier devient facultatif.
- Certificat. Les propriétés du fichier peuvent être validées en même temps que le certificat de l’éditeur utilisé pour signer le fichier. Les certificats sont validés à l’aide des API Windows qui case activée des attributs tels que l’approbation, l’expiration du certificat et le status de révocation.
- Propriétés du fichier. Toutes les autres propriétés spécifiées dans les règles doivent correspondre.
Configurez le type d’élévation des fichiers. Le type d’élévation identifie ce qui se passe lorsqu’une demande d’élévation est faite pour le fichier. Par défaut, cette option est définie sur Utilisateur confirmé. À l’exception d’Elevate as current user, EPM utilise un compte virtuel pour élever les processus. Cela isole les actions élevées du profil de l’utilisateur, ce qui réduit l’exposition aux données spécifiques à l’utilisateur et réduit le risque d’élévation des privilèges.
Refuser : les règles de refus empêchent l’exécution du fichier identifié dans un contexte élevé.
Support approuvé : un administrateur doit approuver la demande d’élévation requise par le support avant que l’application ne soit autorisée à s’exécuter avec des privilèges élevés.
Utilisateur confirmé : une élévation confirmée par l’utilisateur nécessite toujours que l’utilisateur sélectionne une invite de confirmation pour exécuter le fichier. La confirmation peut uniquement être configurée pour exiger une authentification de l’utilisateur, une justification métier (visible dans les rapports) ou les deux.
Élever en tant qu’utilisateur actuel : ce type d’élévation exécute le processus élevé sous le propre compte de l’utilisateur connecté, en préservant la compatibilité avec les outils et les programmes d’installation qui s’appuient sur le profil utilisateur actif. Cela nécessite que l’utilisateur entre ses informations d’identification pour l’authentification Windows. Cela permet de conserver les chemins d’accès au profil, les variables d’environnement et les paramètres personnalisés de l’utilisateur. Étant donné que le processus élevé conserve la même identité d’utilisateur avant et après l’élévation, les pistes d’audit restent cohérentes et précises.
Toutefois, comme le processus avec élévation de privilèges hérite du contexte complet de l’utilisateur, ce mode introduit une surface d’attaque plus large et réduit l’isolation des données utilisateur.
Considérations clés :
- Besoin de compatibilité : utilisez ce mode uniquement lorsque l’élévation du compte virtuel provoque des échecs d’application.
- Portée étroite : limitez les règles d’élévation aux fichiers binaires et aux chemins d’accès approuvés pour réduire les risques.
- Compromis de sécurité : comprenez que ce mode augmente l’exposition aux données spécifiques à l’utilisateur.
Conseil
Lorsque la compatibilité n’est pas un problème, préférez une méthode qui utilise l’élévation de compte virtuel pour renforcer la sécurité.
Automatique : Une élévation automatique se produit de manière invisible pour l’utilisateur. Il n’y a aucune invite ni aucune indication que le fichier s’exécute dans un contexte élevé.
Gérez le comportement des processus enfants. Vous pouvez contrôler la façon dont les règles d’élévation s’appliquent aux processus enfants lancés par le processus parent élevé.
Exiger la règle pour élever : les processus enfants doivent répondre à leurs propres exigences de règles avant de pouvoir s’exécuter avec élévation de privilèges. Le processus enfant s’élève en fonction de sa définition de règle, y compris les règles de refus.
Refuser tout : tous les processus enfants sont lancés sans contexte élevé.
Autoriser les processus enfants à s’exécuter avec élévation de privilèges : tout processus enfant lancé par le parent avec élévation de privilèges s’exécute automatiquement avec élévation de privilèges. Lorsque cette option est sélectionnée, l’évaluation des règles pour le processus enfant est ignorée, y compris les règles de refus. Cela signifie qu’un processus enfant peut s’exécuter avec élévation de privilèges même lorsqu’une règle de refus explicite existe pour ce processus.
Bonne pratique : Évitez de créer des règles d’élévation trop larges pour les applications qui peuvent démarrer d’autres processus (par exemple, les shells de commande ou les moteurs de script) afin d’éviter une élévation involontaire.
Remarque
Pour plus d’informations sur la création de règles fortes, voir Définition de règles à utiliser avec la Gestion des privilèges de points de terminaison.
Vous pouvez également utiliser l’applet Get-FileAttributes de commande PowerShell du module PowerShell EpmTools. Cette applet de commande permet de récupérer les attributs d’un fichier .exe et d’extraire ses certificats d’éditeur et d’autorité de certification vers un emplacement défini que vous pouvez utiliser pour remplir les propriétés de la règle d’élévation pour une application particulière.
Attention
Nous recommandons d’utiliser l’élévation automatique avec parcimonie et uniquement pour les fichiers approuvés qui sont essentiels à l’activité. Les utilisateurs finaux élèvent automatiquement ces applications à chaque lancement de cette application.
Définition de règles à utiliser avec la Gestion des privilèges de points de terminaison
Les règles de gestion des privilèges de points de terminaison se composent de deux éléments fondamentaux : une détection et une action d’élévation.
Les détections sont définies comme l’ensemble d’attributs utilisés pour identifier une application ou un fichier binaire. Ces attributs incluent le nom de fichier, la version de fichier et les propriétés de signature.
Les actions d’élévation sont l’élévation résultante qui se produit après la détection d’une application ou d’un fichier binaire.
Lors de la définition des détections , il est important qu’elles soient aussi descriptives que possible. Pour être descriptif, utilisez des attributs forts ou plusieurs attributs pour augmenter la force de la détection. L’objectif de la définition des détections doit être d’éliminer la possibilité pour plusieurs fichiers de tomber dans la même règle, sauf si c’est explicitement l’intention.
Règles de hachage de fichier
Les règles de hachage de fichier sont les règles les plus strictes qui peuvent être créées avec la Gestion des privilèges de points de terminaison. Ces règles sont fortement recommandées pour garantir que le fichier que vous avez l’intention d’élever est le fichier élevé.
Le hachage de fichier peut être collecté à partir du binaire direct à l’aide de la méthode PowerShell Get-Filehash ou directement à partir des rapports pour la gestion des privilèges de point de terminaison.
Règles de certificat
Les règles de certificat sont un type d’attribut fort qui doit être associé à d’autres attributs. L’association d’un certificat avec des attributs tels que le nom du produit, le nom interne et la description améliore considérablement la sécurité de la règle. Ces attributs sont protégés par une signature de fichiers et indiquent souvent des détails sur le fichier signé.
Attention
Il n’est pas recommandé d’utiliser uniquement un certificat et un nom de fichier pour identifier les fichiers. Tout utilisateur standard ayant accès à un répertoire dans lequel réside le fichier peut modifier le nom du fichier. Ce problème peut ne pas être un problème pour les fichiers qui résident dans un répertoire protégé en écriture.
Règles contenant le nom de fichier
Le nom de fichier est un attribut qui peut être utilisé pour détecter une application qui doit être élevée. Toutefois, les noms de fichiers sont facilement modifiés et ne font pas partie du hachage ou des attributs signés par le certificat d’éditeur.
Cela signifie que les noms de fichiers sont très susceptibles d’être modifiés. Files que vous ne ciblez pas intentionnellement, signés par un certificat auquel vous faites confiance, peuvent être renommés pour être détectés et élevés.
Importante
Assurez-vous toujours que les règles incluant un nom de fichier incluent d’autres attributs qui fournissent une affirmation forte de l’identité du fichier. Les attributs tels que le hachage de fichier ou les propriétés incluses dans la signature du fichier (par exemple, le nom du produit) sont de bons indicateurs que le fichier souhaité est probablement celui qui est élevé.
Règles basées sur les attributs collectés par PowerShell
Pour vous aider à créer des règles de détection de fichiers plus précises, vous pouvez utiliser l’applet de commande PowerShell Get-FileAttributes . Disponible à partir du module EpmTools PowerShell, Get-FileAttributes permet de récupérer les attributs de fichier et le matériel de chaîne de certificats pour un fichier et vous pouvez utiliser le résultat pour remplir les propriétés de la règle d’élévation pour une application particulière.
Exemple d’étape d’importation de module et de sortie de Get-FileAttributes exécuté sur msinfo32.exe sur Windows 11 version 10.0.22621.2506 :
PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\
FileName : msinfo32.exe
FilePath : C:\Windows\System32
FileHash : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName : Microsoft® Windows® Operating System
InternalName : msinfo.dll
Version : 10.0.22621.2506
Description : System Information
CompanyName : Microsoft Corporation
Remarque
La chaîne de certificats de msinfo32.exe est envoyée dans le répertoire C :\CertsForMsInfo répertorié dans l’exemple de commande.
Pour plus d’informations, consultez le module EpmTools PowerShell.
Contrôle du comportement du processus enfant
Le comportement du processus enfant vous permet de contrôler le contexte lorsqu’un processus élevé avec EPM crée un processus enfant. Ce comportement vous permet de contrôler les processus auxquels le contexte de son processus parent serait automatiquement délégué.
Windows délègue automatiquement le contexte d’un parent à un enfant. Veillez donc tout particulièrement à contrôler le comportement de vos applications autorisées. Veillez à évaluer ce qui est nécessaire lorsque vous créez des règles d’élévation et implémentez le principe du moindre privilège.
Remarque
La modification du comportement du processus enfant peut entraîner des problèmes de compatibilité avec certaines applications qui s’attendent au comportement Windows par défaut. Veillez à tester minutieusement les applications lors de la manipulation du comportement du processus enfant.
Déploiement de règles créées avec Gestion des privilèges de points de terminaison
Les règles de gestion des privilèges de points de terminaison sont déployées comme toute autre stratégie dans Microsoft Intune. Cela signifie que les règles peuvent être déployées sur des utilisateurs ou des appareils, et qu’elles sont fusionnées côté client et sélectionnées au moment de l’exécution. Les conflits sont résolus en fonction du comportement de conflit de stratégie.
Les règles déployées sur un appareil s’appliquent à tous les utilisateurs de cet appareil. Les règles déployées pour un utilisateur s’appliquent uniquement à cet utilisateur sur chaque appareil qu’il utilise. Lorsqu’une action d’élévation se produit, les règles déployées à l’utilisateur ont priorité sur celles déployées sur un appareil. Ce comportement vous permet de déployer un ensemble de règles à tous les utilisateurs d’un appareil, et un ensemble de règles plus permissif à un utilisateur spécifique (par exemple, un administrateur du support). Cela permet à l’administrateur du support d’élever un ensemble plus large d’applications lorsqu’elles se connectent à l’appareil.
Le comportement d’élévation par défaut est utilisé uniquement lorsqu’aucune correspondance de règle n’est trouvée. Le comportement d’élévation par défaut ne s’applique que lorsqu’une élévation est déclenchée avec le menu Exécuter avec accès élevé en cliquant avec le bouton droit de la souris.
Créer une stratégie de règles d’élévation
Déployer une stratégie de règles d’élévation sur des utilisateurs ou des appareils pour déployer une ou plusieurs règles pour les fichiers gérés pour l’élévation par la gestion des privilèges de points de terminaison. Chaque règle que vous ajoutez à cette stratégie :
- Identifie un fichier par nom de fichier et extension de fichier pour lequel vous souhaitez gérer les demandes d’élévation.
- Peut inclure un certificat qui vous aide à valider l’intégrité du fichier. Vous pouvez également ajouter un groupe réutilisable qui contient un certificat que vous pouvez ensuite utiliser avec une ou plusieurs règles ou stratégies.
- Peut inclure un ou plusieurs arguments de fichier ajoutés manuellement ou des commutateurs de ligne de commande. Lorsque des arguments de fichier sont ajoutés à une règle, EPM autorise uniquement l’élévation de fichier des demandes qui incluent l’une des lignes de commande définies. Si une ligne de commande définie ne fait pas partie de la demande d’élévation de fichier, EPM refuse cette demande.
- Spécifie si le type d’élévation du fichier est automatique (silencieusement) ou s’il nécessite la confirmation de l’utilisateur. Avec la confirmation de l’utilisateur, vous pouvez exiger la validation avec une invite d’informations d’identification ou une justification métier, ou les deux.
Remarque
En plus de cette stratégie, une stratégie de paramètres d’élévation Windows doit également être affectée à un appareil qui active la gestion des privilèges de points de terminaison.
Utilisez l’une des méthodes suivantes pour créer de nouvelles règles d’élévation, lesquelles sont ajoutées à la stratégie de règles d’élévation :
Configurer automatiquement les règles d’élévation – Utilisez cette méthode pour gagner du temps lors de la création d’une règle d’élévation en ajoutant des détails de fichiers à partir de rapports. Les règles peuvent être créées à l’aide du rapport d’élévation ou à partir d’un enregistrement de demandes d’élévation approuvées par le support .
Avec cette méthode, vous :
- Sélectionnez le fichier pour lequel vous souhaitez créer une règle d’élévation à partir du rapport d’élévation ou prendre en charge une demande d’élévation approuvée .
- Choisissez d’ajouter la nouvelle règle d’élévation à une stratégie de règles d’élévation existante ou créez une stratégie de règles d’élévation qui inclut la nouvelle règle.
- Lorsqu’elle est ajoutée à une stratégie existante, la nouvelle règle est immédiatement disponible pour cette liste de stratégies des groupes affectés.
- Lorsqu’une stratégie est créée, vous devez la modifier pour affecter des groupes avant qu’elle soit utilisable.
Configurer manuellement les règles d’élévation : cette méthode vous oblige à identifier les détails du fichier que vous souhaitez utiliser pour la détection et à les entrer manuellement dans le cadre du flux de travail de création de la règle. Pour plus d’informations sur les critères de détection, voir Définition de règles à utiliser avec la Gestion des privilèges de points de terminaison.
Avec cette méthode, vous :
- Déterminez manuellement les détails du fichier à utiliser, puis ajoutez-les à la règle d’élévation pour l’identification du fichier.
- Configurez tous les aspects de la stratégie lors de la création de la stratégie, y compris l’attribution de la stratégie aux groupes à utiliser.
- Peut ajouter un ou plusieurs arguments de fichier qui doivent faire partie de la demande d’élévation avant que EPM n’autorise l’élévation de fichier.
Conseil
Pour les règles d’élévation configurées automatiquement et manuellement, nous vous recommandons d’utiliser un chemin de fichier qui pointe vers un emplacement que les utilisateurs standard ne peuvent pas modifier.
Configurer automatiquement les règles d’élévation pour la stratégie des règles d’élévation Windows
Connectez-vous au Centre d’administration de Microsoft Intune et accédez à Sécurité> des points de terminaison, Gestion des privilèges de points de terminaison. Pour sélectionner un fichier à utiliser pour une règle d’élévation, choisissez l’un des chemins de départ suivants :
Démarrer à partir d’un rapport :
- Sélectionnez l’onglet Rapports , puis la vignette du rapport d’altitude . Recherchez le fichier pour lequel vous souhaitez créer une règle dans la colonne Fichier .
- Sélectionnez le nom lié du fichier pour ouvrir ce fichier Volet de détails d’élévation .
Démarrer à partir d’une demande d’élévation approuvée par le support :
Sélectionnez l’onglet Demande d’élévation .
Dans la colonne Fichier , sélectionnez le fichier que vous souhaitez utiliser pour la règle d’élévation, ce qui ouvre le volet de détails de l’élévation des fichiers.
Le status de la demande d’élévation n’a pas d’importance. Vous pouvez utiliser une demande en attente ou une demande qui a déjà été approuvée ou refusée.
Dans le volet de détails d’élévation , passez en revue les détails du fichier. Ces informations sont utilisées par la règle d’élévation pour identifier le fichier correct. Lorsque vous êtes prêt, sélectionnez Créer une règle avec ces détails de fichier.
Sélectionnez une option de stratégie pour la nouvelle règle d’élévation que vous créez :
Créer une stratégie : Cette option crée une stratégie qui inclut une règle d’élévation pour le fichier que vous avez sélectionné.
- Pour la règle, configurez le comportement du processusType et Enfant, puis sélectionnez OK pour créer la stratégie.
- Lorsque vous y êtes invité, indiquez un nom de stratégie pour la nouvelle stratégie, puis confirmez sa création.
- Une fois la stratégie créée, vous pouvez la modifier pour l’attribuer et apporter d’autres modifications.
Ajouter à une stratégie existante : Avec cette option, utilisez la liste déroulante et sélectionnez une stratégie d’élévation existante à laquelle la nouvelle règle d’élévation est ajoutée.
- Pour la règle, configurez le type d’élévation et le comportement du processus enfant, puis sélectionnez OK. La stratégie est mise à jour avec la nouvelle règle.
- Une fois la règle ajoutée à la stratégie, vous pouvez modifier la stratégie pour y accéder, puis la modifier pour effectuer des configurations supplémentaires si nécessaire.
Exiger le même chemin d’accès de fichier que cette élévation : Lorsque vous cochez cette case, le champ Chemin d’accès au fichier de la règle est défini sur le chemin d’accès au fichier tel qu’il apparaît dans le rapport. Si la case à cocher n’est pas sélectionnée, le chemin reste vide.
Conseil
Bien qu’elle soit facultative, nous vous recommandons d’utiliser un chemin d’accès au fichier qui pointe vers un emplacement que les utilisateurs standard ne peuvent pas modifier.
Configurer manuellement les règles d’élévation pour la stratégie de règles d’élévation Windows
Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité> des points de terminaison, Gestion des privilèges de terminaison>, sélectionnez l’onglet >Stratégies, puis Créer une stratégie. Définissez la plate-forme sur Windows, le profil sur la stratégie de règles d’élévation Windows, puis sélectionnez Créer.
Dans De base, entrez les propriétés suivantes :
- Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.
- Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
Dans Paramètres de configuration, ajoutez une règle pour chaque fichier géré par cette stratégie. Lorsque vous créez une stratégie, la stratégie commence par inclure une règle vide avec un type d’élévation Utilisateur confirmé et aucun nom de règle. Commencez par configurer cette règle, puis sélectionnez Ajouter pour ajouter d’autres règles à cette stratégie. Chaque nouvelle règle que vous ajoutez a un type d’élévation Utilisateur confirmé, qui peut être modifié lorsque vous configurez la règle.
Pour configurer une règle, sélectionnez Modifier l’instance pour ouvrir sa page de propriétés de la règle, puis configurez les éléments suivants :
- Nom de la règle : spécifiez un nom descriptif pour la règle. Nommez vos règles afin de pouvoir les identifier facilement ultérieurement.
- Description (facultatif) : entrez une description pour le profil.
Les conditions d’élévation sont des conditions qui définissent la façon dont un fichier s’exécute et les validations utilisateur qui doivent être satisfaites avant que le fichier auquel cette règle s’applique puisse être exécuté.
Type d’élévation : par défaut, cette option est définie sur Utilisateur confirmé, qui est le type d’élévation le plus couramment utilisé car il autorise l’élévation, mais nécessite un accusé de réception de l’utilisateur.
Refuser : une règle de refus empêche l’exécution du fichier identifié dans un contexte élevé. Les comportements suivants s’appliquent :
- Les règles de refus prennent en charge les mêmes options de configuration que les autres types d’élévation, à l’exception des options de processus enfants. Les options de processus enfants ne sont pas utilisées à partir de cette règle, même si elles sont configurées.
- Lorsqu’un utilisateur tente d’élever un fichier qui correspond à une règle de refus, l’élévation échoue. EPM affiche un message indiquant que l’application ne peut pas être exécutée en tant qu’administrateur. Si une règle autorisant l’élévation du même fichier est également affectée à cet utilisateur, la règle de refus prévaut.
- Les élévations refusées apparaissent dans le rapport d’élévation comme refusées, comme une demande de support approuvée rejetée.
- EPM ne prend actuellement pas en charge la configuration automatique d’une règle de refus à partir du rapport d’évaluation.
Support approuvé : ce type d’élévation nécessite qu’un administrateur approuve une demande d’élévation. Pour plus d’informations, consultez Soutenir les demandes d’élévation approuvées.
Importante
L’utilisation de la prise en charge de l’élévation approuvée pour les fichiers nécessite que les administrateurs disposant d’autorisations supplémentaires examinent et approuvent chaque demande d’élévation de fichier avant ce fichier sur l’appareil avec des autorisations d’administrateur. Pour plus d’informations sur l’utilisation du type d’élévation approuvée de la prise en charge, consultez Prendre en charge les élévations de fichiers approuvées pour la gestion des privilèges de points de terminaison.
Utilisateur confirmé : le plus souvent utilisé pour les fichiers dont les règles nécessitent une élévation, car cela autorise l’élévation, mais nécessite un accusé de réception de l’utilisateur. Lorsqu’un fichier est exécuté, l’utilisateur reçoit une simple invite pour confirmer son intention d’exécuter le fichier. La règle peut également inclure d’autres invites disponibles dans la liste déroulante Validation :
- Justification métier : demandez à l’utilisateur d’entrer une justification pour exécuter le fichier. Il n’y a pas de format obligatoire pour l’entrée. L’entrée utilisateur est enregistrée et peut être consultée via des journaux si l’étendue du rapport inclut la collecte d’élévations de point de terminaison.
- Authentification Windows : cette option exige que l’utilisateur s’authentifie à l’aide de ses informations d’identification d’organisation.
Automatique : ce type d’élévation exécute automatiquement le fichier avec des autorisations élevées. L’élévation automatique est transparente pour l’utilisateur, sans demande de confirmation ni nécessiter de justification ou d’authentification de la part de l’utilisateur.
Attention
Utilisez uniquement l’élévation automatique par exception et pour les fichiers auxquels vous faites confiance. Ces fichiers sont automatiquement élevés sans interaction de l’utilisateur. Des règles qui ne sont pas bien définies pourraient permettre aux demandes non approuvées de s’élever. Pour plus d’informations sur la création de règles fortes, consultez les instructions relatives à la création de règles.
Comportement du processus enfant : par défaut, cette option est définie sur Exiger une élévation de la règle, ce qui exige que le processus enfant corresponde à la même règle que le processus qui le crée. Les autres options incluent notamment :
- Autoriser l’exécution de tous les processus enfants avec élévation de privilèges : cette option doit être utilisée avec prudence, car elle permet aux applications de créer des processus enfants de manière inconditionnelle.
- Refuser tout : cette configuration empêche la création de tout processus enfant.
Les informations sur les fichiers sont l’endroit où vous spécifiez les détails qui identifient un fichier auquel cette règle s’applique.
Nom de fichier : spécifiez le nom de fichier et son extension. Par exemple :
myapplication.exe. Vous pouvez également utiliser une variable dans le nom de fichier.Chemin d’accès au fichier (facultatif) : spécifiez l’emplacement du fichier. Si le fichier peut être exécuté à partir de n’importe quel emplacement ou est inconnu, vous pouvez laisser ce champ vide. Vous pouvez également utiliser une variable.
Conseil
Bien qu’elle soit facultative, nous vous recommandons d’utiliser un chemin d’accès au fichier qui pointe vers un emplacement que les utilisateurs standard ne peuvent pas modifier.
Source de la signature : Choisissez l’une des options suivantes :
Utiliser un fichier de certificat dans des paramètres réutilisables (valeur par défaut) : cette option utilise un fichier de certificat précédemment ajouté à un groupe de paramètres réutilisables pour la Gestion des privilèges de points de terminaison. Vous devez créer un groupe de paramètres réutilisable avant de pouvoir utiliser cette option.
Pour identifier le certificat, sélectionnez Ajouter ou supprimer un certificat, puis sélectionnez le groupe réutilisable qui contient le certificat approprié. Spécifiez ensuite le type de certificat de l’éditeur ou de l’autorité de certification.
Télécharger un fichier de certificat : Ajoutez un fichier de certificat directement à la règle d’élévation. Pour Chargement de fichier, spécifiez un fichier .cer pouvant valider l’intégrité du fichier auquel cette règle s’applique. Spécifiez ensuite le type de certificat de l’éditeur ou de l’autorité de certification.
Non configuré : utilisez cette option lorsque vous ne souhaitez pas utiliser de certificat pour valider l’intégrité du fichier. Lorsqu’aucun certificat n’est utilisé, vous devez fournir un hachage de fichier.
Hachage de fichier : le hachage de fichier est requis lorsque la source de signature est définie sur Non configuré et facultatif lorsqu’elle est définie sur Utiliser un certificat.
Version minimale : (facultatif) Utilisez le format x.x.x.x pour spécifier une version minimale du fichier prise en charge par cette règle.
Description du fichier : (Facultatif) Fournissez une description du fichier.
Nom du produit : (Facultatif) Spécifiez le nom du produit dont provient le fichier.
Nom interne : (Facultatif) Spécifiez le nom interne du fichier.
Sélectionnez Enregistrer pour enregistrer la configuration de la règle. Vous pouvez ensuite ajouter d’autres règles. Après avoir ajouté toutes les règles requises par cette stratégie, sélectionnez Suivant pour continuer.
Dans la page Balises d’étendue, sélectionnez les balises d’étendue souhaitées à appliquer, puis sélectionnez Suivant.
Pour Affectations, sélectionnez les groupes qui reçoivent la stratégie. Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil. Sélectionnez Suivant.
Dans Vérifier + créer, passez en revue vos paramètres, puis sélectionnez Créer. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie s’affiche également dans la liste des stratégies.
Utiliser des variables dans les règles d’élévation
Lorsque vous configurez manuellement des règles d’élévation de fichier, vous pouvez utiliser des caractères génériques pour les configurations suivantes disponibles sur la page des propriétés de la règle d’une stratégie de règle d’élévation :
- Nom de fichier : les caractères génériques sont pris en charge dans le cadre d’un nom de fichier lors de la configuration du champ Nom de fichier.
- Chemin d’accès au dossier : les caractères génériques sont pris en charge dans le cadre d’un chemin d’accès au dossier lors de la configuration du champ Chemin d’accès au dossier .
Remarque
Les caractères génériques ne sont pas pris en charge dans les règles d’élévation automatique .
L’utilisation de caractères génériques offre de la souplesse dans vos règles pour prendre en charge les fichiers approuvés dont le nom peut changer fréquemment avec des révisions ultérieures, ou pour lesquels le chemin d’accès au fichier peut également changer.
Les caractères génériques suivants sont pris en charge :
- Point
?d’interrogation : des points d’interrogation remplacent des caractères individuels dans un nom de fichier. - Astérisque
*: l’astérisque remplace une chaîne de caractères dans un nom de fichier.
Voici des exemples d’utilisation prise en charge des caractères génériques :
Nom de fichier d’un fichier d’installation Visual Studio appelé
VSCodeSetup-arm64-1.99.2.exe:VSCodeSetup*.exeVSCodeSetup-arm64-*.exeVSCodeSetup-?????-1.??.?.exe
Chemin d’accès au même fichier, généralement trouvé dans
C:\Users\<username>\Downloads\:C:\Users\*\Downloads\
Conseil
Lorsque vous utilisez des variables dans un nom de fichier, évitez d’utiliser des propriétés de règle qui pourraient entrer en conflit. Par exemple, un hachage de fichier correspond uniquement à un fichier et un caractère générique de nom de fichier peut donc être redondant.
Utiliser des arguments de fichier pour les règles d’élévation
Les règles d’élévation de fichier peuvent également être limitées pour permettre l’élévation avec des arguments spécifiques.
Par exemple, dsregcmd peut être utile pour examiner l’état d’un appareil dans Microsoft Entra ID, mais nécessite une élévation. Pour faciliter la prise en charge de cette utilisation de fichiers à des fins d’investigation, vous pouvez configurer la règle avec une liste d’arguments pour dsregcmd qui inclut les commutateurs pour /status, /listaccounts, etc. Toutefois, pour empêcher une action destructrice telle que la désinscription d’un appareil, excluez les arguments tels que /leave. Avec cette configuration, la règle n’autorise l’élévation que si les arguments /status ou /listaccounts sont utilisés. dsregcmd avec le commutateur /leave, qui supprime l’appareil de Microsoft Entra ID, serait refusé.
Pour ajouter un ou plusieurs arguments à une règle d’élévation, définissez Restrict arguments to Allow list. Sélectionnez Ajouter et configurez les options de ligne de commande autorisées. En ajoutant plusieurs arguments, vous fournissez plusieurs lignes de commande qui sont prises en charge par les demandes d’élévation.
Importante
Considérations relatives aux arguments de fichier :
- EPM utilise les listes d’arguments de fichier comme listes vertes. Lorsqu’elle est configurée, EPM autorise l’élévation lorsqu’aucun argument n’est utilisé, ou lorsque seuls les arguments spécifiés sont utilisés. L’élévation est bloquée si des arguments sont utilisés qui ne sont pas trouvés dans les arguments spécifiés.
- Les arguments de fichier sont sensibles à la casse ; Les utilisateurs doivent respecter la casse exacte définie dans les règles.
- Ne définissez pas les secrets comme un argument de fichier.
Groupes de paramètres réutilisables
La gestion des privilèges de points de terminaison utilise des groupes de paramètres réutilisables pour gérer les certificats qui valident les fichiers que vous gérez avec les règles d’élévation de la gestion des privilèges de terminaison. Comme tous les groupes de paramètres réutilisables pour Intune, les modifications apportées à un groupe réutilisable sont automatiquement transmises aux stratégies qui référencent le groupe. Si vous devez mettre à jour le certificat que vous utilisez pour la validation de fichier, vous n’avez besoin de le mettre à jour qu’une seule fois dans le groupe de paramètres réutilisables. Intune applique le certificat mis à jour à toutes les règles d’élévation qui utilisent ce groupe.
Pour créer le groupe de paramètres réutilisables pour la Gestion des privilèges de points de terminaison :
Connectez-vous au Centre d’administration Microsoft Intune et accédez à Sécurité> des points de terminaison, Gestion des privilèges de terminaison>, sélectionnez l’onglet >Paramètres réutilisables (préversion), puis Ajouter.
Dans De base, entrez les propriétés suivantes :
- Nom : Entrez un nom descriptif pour le groupe réutilisable. Nommez les groupes afin de pouvoir les identifier facilement plus tard.
- Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
Dans les paramètres de configuration, sélectionnez l’icône de dossier pour le fichier de certificat et accédez à un fichier . CER pour l’ajouter à ce groupe réutilisable. Le champ de valeur Base 64 se remplit en fonction du certificat sélectionné.
Dans Révision + créer, passez en revue vos paramètres, puis sélectionnez Ajouter. Lorsque vous sélectionnez Ajouter, votre configuration est enregistrée et le groupe est ensuite affiché dans la liste de groupes de paramètres réutilisables pour la gestion des privilèges de terminaison.