Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Con Microsoft Intune Gestione privilegi endpoint (EPM) gli utenti dell'organizzazione possono essere eseguiti come utenti standard (senza diritti di amministratore) e completare le attività che richiedono privilegi elevati. Per ulteriori informazioni, vedere Panoramica di EPM.
Si applica a:
- Windows
Un criterio di impostazioni di sistema di elevazione dei privilegi consente alla Gestione privilegi endpoint (EPM) di concedere agli utenti standard l'accesso a impostazioni di sistema Windows specifiche che normalmente richiedono diritti di amministratore. Questo tipo di criterio supporta le impostazioni di rete che consentono a un utente standard di modificare i valori del server IPv4, IPv6 e DNS per le schede di rete nel dispositivo.
Alcune attività quotidiane, come la modifica di un indirizzo IP o di un server DNS, richiedono diritti di amministratore. Un utente standard che tenta di modificare questi valori in Windows viene bloccato da una richiesta di controllo dell'account utente. Con un criterio di impostazioni del sistema di elevazione dei privilegi, è possibile consentire agli utenti standard di apportare queste modifiche specifiche tramite EPM, senza concedere ampi diritti di amministratore e senza una distribuzione di app separata.
Uno scenario comune è quello di un utente che si sposta da un sito all'altro. Per connettere un dispositivo in una nuova posizione, l'utente potrebbe dover impostare un indirizzo IP statico o un server DNS prima che il dispositivo sia online. Un criterio delle impostazioni del sistema di elevazione dei privilegi consente all'utente di apportare tale modifica, anche quando il dispositivo è offline.
Affinché i criteri delle impostazioni del sistema di elevazione abbiano effetto, i dispositivi devono disporre anche di un criterio di impostazioni di elevazione dei privilegi che abiliti l'EPM. Per ulteriori informazioni, vedere Gestire le impostazioni di elevazione.
Informazioni sui criteri delle impostazioni di sistema per l'elevazione
Un criterio delle impostazioni di sistema di elevazione dei privilegi identifica una categoria di impostazioni di sistema Windows e il comportamento di elevazione dei privilegi che si applica quando un utente standard modifica tali impostazioni. Ogni criterio contiene una o più regole. Ogni regola definisce:
- Impostazioni di sistema : la categoria di impostazioni a cui si applica la regola. Le impostazioni di rete riguardano la configurazione dei server IPv4, IPv6 e DNS per le schede di rete del dispositivo.
- Tipo di elevazione - Come risponde EPM quando l'utente modifica un'impostazione. Conferma utente richiede all'utente di agire su una richiesta di conferma prima che la modifica venga applicata.
- Convalida : requisiti facoltativi che l'utente deve soddisfare quando viene selezionato Conferma utente . È possibile richiedere una motivazione aziendale, l'autenticazione di Windows o entrambe. Una giustificazione aziendale è visibile nei report.
Quando un dispositivo riceve un criterio impostazioni di sistema per elevazione dei privilegi, gli utenti accedono alle impostazioni supportate da un unico punto di ingresso nel Portale aziendale Windows. EPM mostra solo le categorie di impostazioni per cui il dispositivo dispone di un criterio. Ad esempio, se un dispositivo dispone di un criterio per le impostazioni di rete, l'utente vedrà solo l'esperienza impostazioni di rete.
Creare un criterio di impostazioni del sistema di elevazione
Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Sicurezza endpoint>:Gestione privilegi endpoint>, selezionare la scheda >Criteri e quindi selezionare Crea criterio.
Impostare il criterio delle impostazioni di sistema Piattaforma su Windows, Profilo a Elevazione, quindi selezionare Crea.
In Informazioni di base, immettere le seguenti proprietà:
- Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
In Impostazioni di configurazione aggiungere una regola che definisca le impostazioni di sistema che gli utenti possono modificare:
Selezionare Aggiungi, quindi Modifica istanza per aprire il riquadro Proprietà regola .
Configura la regola:
Nome regola: immettere un nome descrittivo per la regola. Questo campo è obbligatorio.
Descrizione: immettere una descrizione facoltativa per la regola.
Impostazione di sistema: Selezionare Impostazioni di rete. Questa opzione consente agli utenti di modificare i valori dei server IPv4, IPv6 e DNS per le schede di rete del dispositivo.
Tipo di elevazione: selezionato Utente confermato. L'utente deve agire su una richiesta di conferma prima che una modifica venga applicata.
Convalida: facoltativamente, richiedere all'utente di fornire ulteriori conferme quando apporta una modifica. Le opzioni disponibili sono:
- Motivazione aziendale: richiesta all'utente di immettere una giustificazione per la modifica. La giustificazione viene salvata e può essere rivista nella segnalazione.
- Autenticazione di Windows: richiedere all'utente di eseguire l'autenticazione con le credenziali dell'organizzazione prima che la modifica venga applicata.
Nota
È possibile selezionare più opzioni di convalida. Se non se ne seleziona alcuno, l'utente deve solo confermare la propria intenzione di applicare la modifica.
Selezionare Salva per salvare la regola e quindi selezionare Avanti.
Nella pagina Tag degli ambiti , selezionare i tag degli ambiti desiderati da applicare, quindi selezionare Avanti.
Per Assegnazioni selezionare i gruppi che ricevono il criterio. Per altre informazioni sull'assegnazione di profili, vedere Assegnare profili utente e dispositivo. Seleziona Avanti.
Per Rivedi + Crea, rivedere le impostazioni e quindi selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei criteri con un tipo di criterio di impostazioni di sistema di elevazione.
Dopo la successiva sincronizzazione dei criteri del dispositivo, l'utente può modificare le impostazioni di sistema configurate dal Portale aziendale di Windows.
Esperienza dell'utente finale nel Portale aziendale
La modifica di queste impostazioni è un'attività dell'utente finale che viene eseguita nel Portale aziendale di Windows, non un'attività che si completa nell'interfaccia di amministrazione di Intune. I passaggi descritti in questa sezione descrivono cosa vedono e fanno gli utenti sui loro dispositivi. Condividere questi passaggi con gli utenti in modo che sappiano cosa aspettarsi e come modificare le impostazioni consentite.
Dopo che al dispositivo di un utente è assegnato un criterio di impostazioni di sistema per l'elevazione dei privilegi e completa la successiva sincronizzazione dei criteri, l'utente modifica le impostazioni configurate:
Nella Portale aziendale Windows l'utente passa a Guida & supporto e quindi nel riquadro Impostazioni di sistema seleziona Modifica impostazioni.
Il riquadro Impostazioni di sistema è il singolo punto di ingresso per tutte le impostazioni di sistema gestite da EPM nel dispositivo. EPM mostra solo le categorie di impostazioni per cui il dispositivo dispone di un criterio.
La finestra Gestione privilegi endpoint - Impostazioni di rete si apre e elenca le schede di rete disponibili nel dispositivo. L'utente seleziona una scheda, ad esempio Ethernet.
I dettagli della scheda mostrano i valori correnti dei server IPv4, IPv6 e DNS, insieme alle proprietà hardware per la scheda. L'utente seleziona Modifica accanto alla sezione che desidera modificare.
Nella finestra di dialogo di modifica, l'utente seleziona la modalità di assegnazione dell'impostazione:
Automatico (DHCP): l'adattatore ottiene automaticamente i valori.
Manuale: l'utente inserisce i valori. Per IPv4, i campi sono:
- Indirizzo IP
- Subnet Mask
- Porta d'accesso
- DNS preferito
- DNS alternativo
Per IPv6, i campi sono:
- Indirizzo IPv6
- Lunghezza prefisso
- Porta d'accesso
- DNS preferito
- DNS alternativo
L'utente seleziona Salva. A seconda delle opzioni di convalida del criterio, l'utente potrebbe dover fornire una motivazione aziendale, autenticarsi o entrambe prima che la modifica venga applicata.