Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Un scénario courant pour les clients qui souhaitent utiliser Gestion des privilèges de points de terminaison consiste à réduire le nombre d’administrateurs locaux dans leur environnement. Ce scénario respecte le principe de confiance nulle du moindre privilège. Ce document décrit les étapes qu’un client peut suivre pour utiliser EPM afin de déplacer des utilisateurs d’administrateurs à des utilisateurs standard avec un minimum de perturbations.
Phase 1 : audit
Que vous migriez à partir d’un autre produit de gestion des privilèges de point de terminaison ou que vous commenciez à zéro, nous vous recommandons d’activer l’audit comme première étape. L’activation de l’audit permet au client et aux appareils EPM d’envoyer des données de diagnostic à Intune, où elles peuvent être affichées dans différents rapports. La collecte de ces données d’altitude fournit des informations sur les processus que les utilisateurs cherchent à élever et aide à identifier les modèles courants. Idéalement, ils s’alignent sur vos personas, tels que les développeurs, les techniciens de support informatique, etc. Le déploiement de cette stratégie pour l’audit est transparent et peut être ciblé sur un groupe d’utilisateurs ou d’appareils de votre choix, conformément à n’importe quelle attribution de stratégie Intune régulière.
Remarque
Une fois activé, les données d’utilisation peuvent prendre 24 heures pour être retournées et pour les rapports du portail Intune être mis à jour. Selon les modèles d’utilisation, vous souhaiterez peut-être afficher les données de rapport sur une période de plusieurs semaines afin de mieux comprendre votre environnement.
Étapes de création de la stratégie :
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionner la sécurité Gestion des privilèges de points de terminaison>stratégiesde point> de terminaison
- Sélectionner Créer une stratégie. Entrez les détails suivants :
- Plateforme : Windows (en anglais)
- Profil : Stratégie de paramètres d’élévation
- Sélectionnez Créer.
- Indiquez un nom pour la stratégie, par exemple : Stratégie paramètres EPM – Audit uniquement
- Sélectionnez Suivant
- Développez la section « Paramètres client d’élévation de la gestion des privilèges » et vérifiez que les valeurs suivantes sont définies :
- Gestion des privilèges de points de terminaison : Activé
- Réponse d’élévation par défaut : Non configuré
- Envoyer les données d’altitude pour la création de rapports : Oui
- Étendue du rapport : Données de diagnostic et toutes les élévations de point de terminaison
- Sélectionnez Suivant
- Laissez les balises d’étendue et sélectionnez Suivant
- Ajoutez un groupe d’appareils ou d’utilisateurs sur lesquels vous voulez cibler la stratégie
- Sélectionnez Suivant
- Sélectionnez Créer pour créer la stratégie
Pour vérifier que la règle fonctionne comme prévu :
- Connectez-vous à l’appareil Windows avec les informations d’identification d’utilisateur standard.
- Démarrer>Exécuter>Services.msc> Ok
- Vérifiez que le « Service agent Microsoft EPM » est présent, en cours d’exécution et défini sur Type de démarrage automatique.
- Fermez le composant logiciel enfichable Services.
-
Démarrer>Exécuter>
C:\Program Files\> D’accord - Vérifiez qu’il existe un dossier appelé : Agent Microsoft EPM
Après 24 heures ou plus :
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionnez Sécurité> des points de terminaison,Gestion des privilèges de points de terminaisonRapports>
- Sélectionner un rapport d’élévation
- Vérifier les détails du rapport d’élévation
Identifiez les groupes d’utilisateurs (idéalement en s’alignant sur les personas que vous avez identifiés précédemment) qui ont des exigences d’élévation similaires. L’identification des modèles d’utilisation et des groupes d’utilisateurs facilite les étapes suivantes.
Conseil
Ce rapport inclut certains processus Windows par défaut dans la colonne Fichier (par exemple C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) qui peuvent être ignorés.
Phase 2 : Identification de persona
L’utilisation de personas d’utilisateurs dans la conception de stratégies de Gestion des privilèges de points de terminaison Microsoft Intune (EPM) est un moyen stratégique d’aligner les paramètres et les règles d’élévation sur les besoins réels des utilisateurs.
Que sont les personas utilisateur dans EPM ?
Les personas d’utilisateurs sont des représentations basées sur les données de différents types d’utilisateurs au sein de votre organisation. Chaque personnage reflète un groupe d’utilisateurs ayant des rôles, des responsabilités et des besoins d’application similaires.
Exemple de mappage de persona :
| Type de personnage | Exemples de rôles | Stratégie d’élévation | Élévation par défaut |
|---|---|---|---|
| Utilisateurs avec pouvoir | Techniciens de support informatique, utilisateurs avec pouvoir | Élévation automatique pour les règles définies | Refuser toutes les demandes |
| Développeurs | Ingénierie | Élévation automatique pour les applications à faible risque définies ; Justification de l’utilisateur pour les applications à haut risque | Support approuvé |
| Utilisateurs Standard | Finance, RH | Élévation automatique pour les règles définies | Refuser toutes les demandes ou support approuvés |
Comment les personas aident-ils à concevoir les paramètres et les règles d’élévation ?
La cartographie des besoins des utilisateurs vous permet de définir une stratégie d’élévation pour chaque cohorte d’utilisateurs.
Phase 3 : créer des règles
Les règles EPM se composent de deux éléments fondamentaux : une détection et une action d’élévation.
Les détections sont définies comme l’ensemble d’attributs utilisés pour identifier une application ou un fichier binaire. Ces attributs incluent le nom de fichier, la version de fichier et les propriétés de signature. Les actions d’élévation sont l’élévation résultante qui se produit après la détection d’une application ou d’un fichier binaire.
Meilleures pratiques
- Utilisez des attributs forts ou plusieurs attributs pour augmenter la force de détection.
- Un hachage de fichier ou un certificat est obligatoire.
Pour plus de recommandations en matière de sécurité, consultez Recommandations relatives à la sécurité.
Étapes de création d’une règle à l’aide de données de rapport d’altitude
- Connectez-vous au Centre d’administration Microsoft Intune.
- Sélectionner la sécurité Gestion des privilèges de points de terminaison>stratégiesde point> de terminaison
- Sélectionner un rapport d’élévation
- Sélectionnez une application ou un processus (par exemple.
C:\Program Files\Notepad++\) - Sélectionnez Créer une règle avec ces détails :
- Créer une stratégie
- Type : Confirmé par l’utilisateur
- Comportement du processus enfant : Exiger la règle pour élever
- Exiger le même chemin d’accès au fichier que cette élévation : sélectionné
- Sélectionnez OK
- Indiquez un nom de stratégie (par exemple
EPM rule – Notepad++ User Confirmed) - Sélectionnez Oui
- Accédez à la liste des stratégies EPM et sélectionnez la stratégie
- Sous Devoirs, sélectionnez Modifier
- Sélectionnez Ajouter des groupes
- Attribuer à un groupe (par exemple, Développeurs)
- Sélectionner, vérifier et enregistrer
Pour plus d’informations sur la création d’une règle, reportez-vous à la rubrique Créer des règles d’élévation.
Vérifier que la règle fonctionne
- Connectez-vous à l’appareil Windows avec les informations d’identification d’utilisateur standard.
- Cliquez avec le bouton droit sur l’application (par exemple
Notepad++) et sélectionnez « Exécuter avec accès élevé » - Dans la fenêtre contextuelle Gestion des privilèges de points de terminaison, sélectionnez Continuer
- Vérifier le lancement de l’application avec des autorisations élevées
Phase 4 : supprimer les droits d’administrateur local
Connectez-vous au Centre d’administration Microsoft Intune.
Sélectionner Sécurité des> terminauxProtection du compte
Sélectionnez Créer une stratégie :
- Plateforme : Windows (en anglais)
- Profil : Appartenance à un groupe d’utilisateurs local
Fournir un nom pour la stratégie (par exemple
Remove local admin rights (developers))Sélectionnez Ajouter :
- Groupe local : administrateurs
- Action du groupe et de l’utilisateur : Ajouter (Remplacer)
- Type de sélection de l’utilisateur : Mode d’emploi
Sélectionner un ou plusieurs utilisateurs
Ajoutez les deux identificateurs de sécurité (SID) pour :
- Administrateur général
- Administrateur local d’appareil joint à Microsoft Entra
Utilisez Lusrmgr.msc sur un appareil joint à Entra pour rechercher les SID commençant par S-1-12-1-
Attribuer à un groupe (par exemple
Developers)Sélectionnez Enregistrer.
Pour plus d’informations sur les profils d’utilisateurs et de groupes locaux, consultez Protection du compte
Phase 5 : Surveillance
- Examinez régulièrement les rapports d’élévation
- Ajouter des élévations non gérées aux règles ou les refuser
- Surveillez les demandes approuvées par le support pour détecter les retards ou les modèles
- Mettre à jour les règles lorsque les versions de fichiers ou les certificats changent
- Retirer ou renforcer les règles obsolètes