Utilisez la Gestion des privilèges de points de terminaison pour faire passer les utilisateurs d’administrateur à utilisateur standard

Un scénario courant pour les clients qui souhaitent utiliser Gestion des privilèges de points de terminaison consiste à réduire le nombre d’administrateurs locaux dans leur environnement. Ce scénario respecte le principe de confiance nulle du moindre privilège. Ce document décrit les étapes qu’un client peut suivre pour utiliser EPM afin de déplacer des utilisateurs d’administrateurs à des utilisateurs standard avec un minimum de perturbations.

Phase 1 : audit

Que vous migriez à partir d’un autre produit de gestion des privilèges de point de terminaison ou que vous commenciez à zéro, nous vous recommandons d’activer l’audit comme première étape. L’activation de l’audit permet au client et aux appareils EPM d’envoyer des données de diagnostic à Intune, où elles peuvent être affichées dans différents rapports. La collecte de ces données d’altitude fournit des informations sur les processus que les utilisateurs cherchent à élever et aide à identifier les modèles courants. Idéalement, ils s’alignent sur vos personas, tels que les développeurs, les techniciens de support informatique, etc. Le déploiement de cette stratégie pour l’audit est transparent et peut être ciblé sur un groupe d’utilisateurs ou d’appareils de votre choix, conformément à n’importe quelle attribution de stratégie Intune régulière.

Remarque

Une fois activé, les données d’utilisation peuvent prendre 24 heures pour être retournées et pour les rapports du portail Intune être mis à jour. Selon les modèles d’utilisation, vous souhaiterez peut-être afficher les données de rapport sur une période de plusieurs semaines afin de mieux comprendre votre environnement.

Étapes de création de la stratégie :

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Sélectionner la sécurité Gestion des privilèges de points de terminaison>stratégiesde point> de terminaison
  3. Sélectionner Créer une stratégie. Entrez les détails suivants :
    • Plateforme : Windows (en anglais)
    • Profil : Stratégie de paramètres d’élévation
  4. Sélectionnez Créer.
  5. Indiquez un nom pour la stratégie, par exemple : Stratégie paramètres EPM – Audit uniquement
  6. Sélectionnez Suivant
  7. Développez la section « Paramètres client d’élévation de la gestion des privilèges » et vérifiez que les valeurs suivantes sont définies :
    • Gestion des privilèges de points de terminaison : Activé
    • Réponse d’élévation par défaut : Non configuré
    • Envoyer les données d’altitude pour la création de rapports : Oui
    • Étendue du rapport : Données de diagnostic et toutes les élévations de point de terminaison
  8. Sélectionnez Suivant
  9. Laissez les balises d’étendue et sélectionnez Suivant
  10. Ajoutez un groupe d’appareils ou d’utilisateurs sur lesquels vous voulez cibler la stratégie
  11. Sélectionnez Suivant
  12. Sélectionnez Créer pour créer la stratégie

Pour vérifier que la règle fonctionne comme prévu :

  • Connectez-vous à l’appareil Windows avec les informations d’identification d’utilisateur standard.
  • Démarrer>Exécuter>Services.msc> Ok
  • Vérifiez que le « Service agent Microsoft EPM » est présent, en cours d’exécution et défini sur Type de démarrage automatique.
  • Fermez le composant logiciel enfichable Services.
  • Démarrer>Exécuter>C:\Program Files\> D’accord
  • Vérifiez qu’il existe un dossier appelé : Agent Microsoft EPM

Après 24 heures ou plus :

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Sélectionnez Sécurité> des points de terminaison,Gestion des privilèges de points de terminaisonRapports>
  3. Sélectionner un rapport d’élévation
  4. Vérifier les détails du rapport d’élévation

Identifiez les groupes d’utilisateurs (idéalement en s’alignant sur les personas que vous avez identifiés précédemment) qui ont des exigences d’élévation similaires. L’identification des modèles d’utilisation et des groupes d’utilisateurs facilite les étapes suivantes.

Conseil

Ce rapport inclut certains processus Windows par défaut dans la colonne Fichier (par exemple C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) qui peuvent être ignorés.

Phase 2 : Identification de persona

L’utilisation de personas d’utilisateurs dans la conception de stratégies de Gestion des privilèges de points de terminaison Microsoft Intune (EPM) est un moyen stratégique d’aligner les paramètres et les règles d’élévation sur les besoins réels des utilisateurs.

Que sont les personas utilisateur dans EPM ?

Les personas d’utilisateurs sont des représentations basées sur les données de différents types d’utilisateurs au sein de votre organisation. Chaque personnage reflète un groupe d’utilisateurs ayant des rôles, des responsabilités et des besoins d’application similaires.

Exemple de mappage de persona :

Type de personnage Exemples de rôles Stratégie d’élévation Élévation par défaut
Utilisateurs avec pouvoir Techniciens de support informatique, utilisateurs avec pouvoir Élévation automatique pour les règles définies Refuser toutes les demandes
Développeurs Ingénierie Élévation automatique pour les applications à faible risque définies ; Justification de l’utilisateur pour les applications à haut risque Support approuvé
Utilisateurs Standard Finance, RH Élévation automatique pour les règles définies Refuser toutes les demandes ou support approuvés

Comment les personas aident-ils à concevoir les paramètres et les règles d’élévation ?

La cartographie des besoins des utilisateurs vous permet de définir une stratégie d’élévation pour chaque cohorte d’utilisateurs.

Phase 3 : créer des règles

Les règles EPM se composent de deux éléments fondamentaux : une détection et une action d’élévation.

Les détections sont définies comme l’ensemble d’attributs utilisés pour identifier une application ou un fichier binaire. Ces attributs incluent le nom de fichier, la version de fichier et les propriétés de signature. Les actions d’élévation sont l’élévation résultante qui se produit après la détection d’une application ou d’un fichier binaire.

Meilleures pratiques

  • Utilisez des attributs forts ou plusieurs attributs pour augmenter la force de détection.
  • Un hachage de fichier ou un certificat est obligatoire.

Pour plus de recommandations en matière de sécurité, consultez Recommandations relatives à la sécurité.

Étapes de création d’une règle à l’aide de données de rapport d’altitude

  1. Connectez-vous au Centre d’administration Microsoft Intune.
  2. Sélectionner la sécurité Gestion des privilèges de points de terminaison>stratégiesde point> de terminaison
  3. Sélectionner un rapport d’élévation
  4. Sélectionnez une application ou un processus (par exemple. C:\Program Files\Notepad++\)
  5. Sélectionnez Créer une règle avec ces détails :
    • Créer une stratégie
    • Type : Confirmé par l’utilisateur
    • Comportement du processus enfant : Exiger la règle pour élever
    • Exiger le même chemin d’accès au fichier que cette élévation : sélectionné
  6. Sélectionnez OK
  7. Indiquez un nom de stratégie (par exemple EPM rule – Notepad++ User Confirmed)
  8. Sélectionnez Oui
  9. Accédez à la liste des stratégies EPM et sélectionnez la stratégie
  10. Sous Devoirs, sélectionnez Modifier
  11. Sélectionnez Ajouter des groupes
  12. Attribuer à un groupe (par exemple, Développeurs)
  13. Sélectionner, vérifier et enregistrer

Pour plus d’informations sur la création d’une règle, reportez-vous à la rubrique Créer des règles d’élévation.

Vérifier que la règle fonctionne

  • Connectez-vous à l’appareil Windows avec les informations d’identification d’utilisateur standard.
  • Cliquez avec le bouton droit sur l’application (par exemple Notepad++) et sélectionnez « Exécuter avec accès élevé »
  • Dans la fenêtre contextuelle Gestion des privilèges de points de terminaison, sélectionnez Continuer
  • Vérifier le lancement de l’application avec des autorisations élevées

Phase 4 : supprimer les droits d’administrateur local

  1. Connectez-vous au Centre d’administration Microsoft Intune.

  2. Sélectionner Sécurité des> terminauxProtection du compte

  3. Sélectionnez Créer une stratégie :

    • Plateforme : Windows (en anglais)
    • Profil : Appartenance à un groupe d’utilisateurs local
  4. Fournir un nom pour la stratégie (par exemple Remove local admin rights (developers))

  5. Sélectionnez Ajouter :

    • Groupe local : administrateurs
    • Action du groupe et de l’utilisateur : Ajouter (Remplacer)
    • Type de sélection de l’utilisateur : Mode d’emploi
  6. Sélectionner un ou plusieurs utilisateurs

  7. Ajoutez les deux identificateurs de sécurité (SID) pour :

    • Administrateur général
    • Administrateur local d’appareil joint à Microsoft Entra

    Utilisez Lusrmgr.msc sur un appareil joint à Entra pour rechercher les SID commençant par S-1-12-1-

  8. Attribuer à un groupe (par exemple Developers)

  9. Sélectionnez Enregistrer.

Pour plus d’informations sur les profils d’utilisateurs et de groupes locaux, consultez Protection du compte

Phase 5 : Surveillance

  • Examinez régulièrement les rapports d’élévation
  • Ajouter des élévations non gérées aux règles ou les refuser
  • Surveillez les demandes approuvées par le support pour détecter les retards ou les modèles
  • Mettre à jour les règles lorsque les versions de fichiers ou les certificats changent
  • Retirer ou renforcer les règles obsolètes

Étapes suivantes