エンドポイント特権管理を使用した昇格ルールの作成

昇格ルール ポリシーを使用すると、エンドポイント特権管理 (EPM) は、特定のファイルとスクリプトを識別し、関連する昇格アクションを実行できます。 昇格ルールを有効にするには、EPM を有効にするターゲットとなる 昇格設定ポリシー がデバイスに設定されている必要があります。 詳細については、 EPM 昇格設定を参照してください。

注:

昇格ルール ポリシーごとに、Microsoft Intune 管理センターから昇格ルール ポリシーごとに最大 100 個の昇格ルールを追加できます。

この記事の情報に加えて、昇格ルールを管理する際の 重要なセキュリティ推奨事項 に常時注意してください。

昇格ルール ポリシーについて

昇格ルール ポリシーは、特定のファイルの識別と、それらのファイルに対する昇格要求の処理方法を管理するために使用されます。 各 昇格ルール ポリシー には、1 つ以上の 昇格ルールが含まれています。 管理者格の規則を使用して、管理対象のファイルの詳細と、ファイルを昇格するための要件を構成します。

次の種類のファイルがサポートされています。

  • 拡張子が .exe または .msi の実行可能ファイル。
  • .ps1 拡張機能を持つ PowerShell スクリプト。

各昇格ルールは、EPM に次の方法を指示します。

  • 以下を使用してファイルを識別します。

    • ファイル名 (拡張子を含む)。 このルールでは、最小ビルド バージョン、製品名、内部名などのオプションの条件もサポートされています。 オプションの条件は、昇格が試行されるときにファイルをさらに検証するために使用されます。 ファイル名 (拡張子を除く) には、疑問符?を使用した単一文字の変数、またはアスタリスク *を使用した文字列の変数を含めることができます。
    • 証明書。 証明書は、ルールに直接追加するか、再利用可能な設定グループを使用して追加できます。 証明書は信頼されており、有効である必要があります。 再利用可能な設定グループを使用することをお勧めします。これは、より効率的で、将来の証明書の変更を簡素化できるためです。 詳細については、「 再利用可能な設定グループ」を参照してください。
  • ファイルを検証します

    • ファイル ハッシュ。 自動ルールにはファイル ハッシュが必要です。 昇格の種類が [確認済み] または [ 現在のユーザーに昇格] のルールの場合は、証明書またはファイル ハッシュのどちらを使用するかを選択できます。この場合、ファイル ハッシュはオプションになります。
    • 証明書。 ファイル プロパティは、ファイルの署名に使用される発行元証明書と共に検証できます。 証明書は、信頼、証明書の有効期限、失効状態などの属性をチェックする Windows API を使用して検証されます。
    • ファイル プロパティ。 ルールで指定されている他のプロパティはすべて一致している必要があります。
  • ファイル昇格の種類を構成します。 昇格の種類は、ファイルに対して昇格要求が行われたときの動作を識別します。 デフォルトでは、このオプションは [ユーザー確認] に設定されています。 現在のユーザーとして昇格する場合を除き、EPMは仮想アカウントを使用してプロセスを昇格します。 これにより、管理者特権でのアクションがユーザーのプロファイルから分離され、ユーザー固有のデータへの露出が減り、特権エスカレーションのリスクが軽減されます。

    • 拒否: 拒否ルールにより、識別されたファイルが管理者特権のコンテキストで実行されるのを防ぎます。

    • サポートの承認済み: 管理者は、アプリケーションを昇格された特権での実行を許可する前に、 サポートが必要な昇格要求 を承認する必要があります。

    • ユーザーが確認した昇格の場合、ユーザーは常に確認プロンプトでファイルを実行するよう求められます。 確認は、ユーザー認証、ビジネス上の正当な理由 (レポートに表示されます)、またはその両方を要求するようにのみ構成できます。

    • 現在のユーザーとして昇格: この種類の昇格では、サインインしているユーザーのアカウントで昇格されたプロセスを実行し、アクティブなユーザー プロファイルに依存するツールやインストーラーとの互換性を維持します。 このため、ユーザーは Windows 認証用の資格情報を入力する必要があります。 これにより、ユーザーのプロファイル パス、環境変数、パーソナライズされた設定が保持されます。 昇格したプロセスでは、昇格の前後で同じユーザー ID が保持されるため、監査証跡の一貫性と正確性が保たれます。

      ただし、管理者特権のプロセスはユーザーの完全なコンテキストを継承するため、このモードでは攻撃対象の領域が広がり、ユーザー データからの分離が軽減されます。

      主な考慮事項:

      • 互換性のニーズ: このモードは、仮想アカウントの昇格によってアプリケーション エラーが発生する場合にのみ使用してください。
      • 厳密にスコープを設定する: リスクを軽減するために、昇格ルールを信頼できるバイナリとパスに制限します。
      • セキュリティのトレードオフ: このモードでは、ユーザー固有のデータへの露出が増加する点に注意してください。

      ヒント

      互換性が問題でない場合は、セキュリティを強化するために仮想アカウントの昇格を使用する方法を優先します。

    • 自動: 自動昇格はユーザーに見えません。 プロンプトは表示されず、ファイルが管理者特権のコンテキストで実行されているという通知も表示されません。

  • 子プロセスの動作を管理します。 昇格された親プロセスが起動する子プロセスに昇格ルールを適用する方法を制御できます。

    • 昇格にルールを要求 する – 子プロセスは、昇格を実行する前に、独自のルール要件を満たす必要があります。 子プロセスは、拒否ルールを含め、そのルール定義に従って昇格します。

    • すべて拒否 – すべての子プロセスは、管理者特権のコンテキストなしで起動します。

    • 子プロセスに管理者特権での実行を許可 – 管理者特権の親によって起動された子プロセスは、自動的に管理者特権で実行されます。 このオプションを選択すると、拒否ルールを含む子プロセスのルール評価はスキップされます。 つまり、子プロセスが明示的な拒否ルールが存在する場合でも、そのプロセスが管理者特権で実行される可能性があります。

    ベスト プラクティス: 意図しない昇格を防ぐために、他のプロセス (コマンド シェルやスクリプト エンジンなど) を開始できるアプリケーションに対して、過度に広範な昇格ルールを作成しないでください。

注:

強力なルールの作成の詳細については、「エンドポイント特権管理で使用するルールの定義」を参照してください。

EpmTools PowerShell モジュールから Get-FileAttributes PowerShell コマンドレットを使用することもできます。 このコマンドレットは、.exe ファイルのファイル属性を取得し、特定のアプリケーションの昇格ルール プロパティを設定するために使用できる設定された場所に発行元証明書と CA 証明書を抽出できます。

注意

自動昇格は、ビジネス クリティカルな信頼できるファイルに対してのみ、慎重に使用することをお勧めします。 エンド ユーザーは、アプリケーションを起動 するたびに 、これらのアプリケーションを自動的に昇格します。

エンドポイント特権管理で使用するルールの定義

エンドポイント特権管理ルールは、検出昇格アクションの 2 つの基本要素で構成されています。

検出は 、アプリケーションまたはバイナリを識別するために使用される属性のセットとして定義されます。 これらの属性には、ファイル名、ファイルのバージョン、署名のプロパティが含まれます。

昇格操作 は、アプリケーションまたはバイナリが検出された後に発生する昇格の結果です。

検出を定義するときは、可能な限りわかりやすいものとして定義することが重要です。 わかりやすく説明するには、強力な属性を使用するか、複数の属性を使用して検出の強度を高めます。 検出を定義するときの目標は、明示的に意図されている場合を除き、複数のファイルが同じルールに含まれる機能を排除することです。

ファイル ハッシュ規則

ファイル ハッシュ ルールは、エンドポイント特権管理で作成できる最も強力なルールです。 これらのルールは、昇格するファイルが昇格されているファイルであることを確認するために 強く推奨 されます。

ファイル ハッシュは、Get-Filehash PowerShell メソッドを使用して直接バイナリから収集するか、エンドポイント特権管理のレポートから直接収集できます。

証明書の規則

証明書ルールは強力な属性タイプであり、他の属性と組み合わせる必要があります。 証明書と製品名、内部名、説明などの属性をペアにすると、ルールのセキュリティが大幅に向上します。 これらの属性はファイル署名によって保護され、多くの場合、署名されたファイルに関する詳細を示します。

注意

証明書とファイル名のみを使用してファイルを識別することはお勧めしません。 ファイルが存在するディレクトリへのアクセス権を持つ 標準ユーザーは 、ファイル名を変更できます。 この問題は、書き込み保護されたディレクトリに存在するファイルでは問題にならない可能性があります。

ファイル名を含むルール

ファイル名は、昇格する必要があるアプリケーションを検出するために使用できる属性です。 ただし、ファイル名は簡単に変更でき、発行元証明書によって署名されたハッシュや属性の一部を構成するものではありません。

つまり、ファイル名は変更され やすい ということです。 信頼されている証明書によって署名された意図的にターゲットにしていない Files の名前を変更して、検出して昇格することができます。

重要

ファイル名を含むルールに、ファイルの ID を強くアサートする他の属性を必ず含めるようにしてください。 ファイル ハッシュやファイル署名に含まれるプロパティ (製品名など) などの属性は、意図したファイルが昇格されている可能性が高いことを示す良い指標です。

PowerShell によって収集された属性に基づくルール

より正確なファイル検出ルールを作成するには、 Get-FileAttributes PowerShell コマンドレットを使用できます。 EpmTools PowerShell モジュールから使用できる Get-FileAttributes は、ファイル属性とファイルの証明書チェーン マテリアルを取得でき、出力を使用して特定のアプリケーションの昇格ルール プロパティを設定できます。

Windows 11 バージョン 10.0.22621.2506 の msinfo32.exe に対して実行されたモジュールのインポート手順と Get-FileAttributes からの出力の例:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

注:

msinfo32.exe の証明書チェーンは、コマンド例に記載されている C:\CertsForMsInfo ディレクトリに出力されます。

詳細については、「 EpmTools PowerShell モジュール」を参照してください

子プロセスの動作の制御

子プロセスの動作を使用すると、EPMで昇格されたプロセスが子プロセスを作成するときにコンテキストを制御できます。 この動作により、自動的に親プロセスのコンテキストに委任されるプロセスを制御できます。

Windows では、親のコンテキストが自動的に子に委任されるため、許可されたアプリケーションの動作を制御する際には特に注意してください。 昇格ルールを作成するときに必要なものを評価し、最小特権の原則を実装してください。

注:

子プロセスの動作を変更すると、既定の Windows 動作を必要とする特定のアプリケーションとの互換性の問題が発生する可能性があります。 子プロセスの動作を操作する場合は、アプリケーションを徹底的にテストしてください。

エンドポイント特権管理で作成されたルールの展開

エンドポイント特権管理ルールは、Microsoft Intune の他のポリシーと同様に展開されます。 つまり、ルールをユーザーまたはデバイスに展開でき、ルールはクライアント側でマージされ、実行時に選択されます。 競合は、 ポリシーの競合動作に基づいて解決されます。

デバイスに展開されたルールは、そのデバイスを使用する すべてのユーザー に適用されます。 ユーザーに展開されたルールは、そのユーザーが使用する各デバイス上のそのユーザーにのみ適用されます。 昇格アクションが発生すると、ユーザーに展開されたルールは、デバイスに展開されたルールよりも優先されます。 この動作により、デバイスのすべてのユーザーにルール セットを展開し、特定のユーザー (サポート管理者など) に対してより寛容なルール セットを展開できます。 これにより、サポート管理者は、デバイスにサインインするときに、より広範なアプリケーション セットを昇格できます。

既定の標高動作 は、ルールの一致が見つからない場合にのみ使用されます。 既定の昇格動作は、[ 昇格したアクセス権で実行] 右クリック メニューで昇格がトリガーされた場合にのみ適用されます。

昇格ルール ポリシーの作成

格ルール ポリシーをユーザーまたはデバイスに展開して、エンドポイント特権管理によって昇格用に管理されているファイルに対して 1 つ以上のルールを展開します。 このポリシーに追加する各ルール:

  • 昇格要求を管理するファイル名とファイル拡張子でファイルを識別します。
  • ファイルの整合性を検証するために役立つ証明書を含めることができます。 また、証明書を含む再利用可能なグループを追加して、1 つ以上のルールやポリシーで使用することもできます。
  • 手動で追加した 1 つ以上の ファイル引数またはコマンド ライン スイッチを含めることができます。 ファイル引数がルールに追加されると、EPM では、定義されたコマンド行の 1 つを含む要求のファイル昇格のみが許可されます。 定義されたコマンド ラインがファイル昇格要求に含まれていない場合、EPM はその要求を拒否します。
  • ファイルの昇格の種類を自動 (暗黙) にするか、ユーザーによる確認が必要かを指定します。 ユーザーの確認があれば、資格情報プロンプトによる検証、ビジネス上の正当な理由、またはその両方を要求できます。

注:

このポリシーに加えて、デバイスには、エンドポイント特権管理を有効にする Windows 昇格設定ポリシーも割り当てる必要があります。

次のいずれかの方法を使用して、新しい昇格ルールを作成します。これは昇格ルール ポリシーに追加されます。

  • 昇格ルールを自動的に構成 する – この方法を使用すると、レポートからファイルの詳細を追加することで昇格ルールを作成する際の時間を節約できます。 ルールは、 昇格レポート を使用するか、 サポート承認された 昇格要求レコードから作成できます。

    この方法では、次のことができます。

    • 昇格レポートまたは 承認された 昇格要求から昇格ルールを作成するファイルを選択します。
    • 新しい昇格ルールを既存の昇格ルール ポリシーに追加するか、新しいルールを含む新しい昇格ルール ポリシーを作成するかを選択します。
      • 既存のポリシーに追加すると、割り当てられたグループのポリシー リストで新しいルールをすぐに使用できるようになります。
      • 新しいポリシーが作成されたら、使用可能になる前に、そのポリシーを編集してグループを割り当てる必要があります。
  • 昇格ルールを手動で構成 する – この方法では、検出に使用するファイルの詳細を特定し、ルール作成ワークフローの一環としてそれらを手動で入力する必要があります。 検出基準の詳細については、「エンドポイント特権管理で使用するルールの定義」を参照してください。

    この方法では、次のことができます。

    • 使用するファイルの詳細を手動で決定し、ファイル識別用の昇格ルールに追加します。
    • ポリシーを作成するときに、使用するグループへのポリシーの割り当てなど、ポリシーのすべての側面を構成します。
    • EPM がファイル昇格を許可する前に昇格要求の一部である必要がある 1 つ以上のファイル引数を追加できます。

ヒント

自動的に構成された昇格ルールと手動で構成された昇格ルールの両方で、標準ユーザーが変更できない場所を指すファイル パスの使用をお勧めします

Windows 昇格ルール ポリシーの昇格ルールを自動的に構成する

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ>エンドポイント特権管理] に移動します。 昇格ルールに使用するファイルを選択するには、次の開始パスのいずれかを選択します。

    レポートから開始:

    1. [ レポート] タブを選択し、[ 標高] レポート タイルを選択します。 [ ファイル ] 列でルールを作成するファイルを見つけます。
    2. リンクされたファイル名を選択して、そのファイルを開きます 標 高の詳細 ウィンドウ。

    サポートが承認した昇格要求から開始します。

    1. [ 昇格要求 ] タブを選択します。

    2. [ ファイル ] 列から標高ルールに使用するファイルを選択します。これにより、そのファイルの標 高の詳細 ウィンドウが開きます。

      昇格要求の状態は関係ありません。 保留中の要求、または以前に承認または拒否された要求を使用できます。

  2. [ 標高の詳細 ] ウィンドウで、ファイルの詳細を確認します。 この情報は、昇格ルールによって適切なファイルを識別するために使用されます。 準備ができたら、[ これらのファイルの詳細でルールを作成する] を選択します。

    昇格レポートから選択されたファイルの管理センター UI の画像。

  3. 作成する新しい昇格ルールのポリシー オプションを選択します。

    新しいポリシーを作成します。このオプションでは、選択したファイルの昇格ルールを含む新しいポリシーが作成されます。

    1. ルールの場合、 種類子プロセスの動作を構成し、[ OK ] を選択してポリシーを作成します。
    2. メッセージが表示されたら、新しいポリシーの ポリシー名 を指定し、作成を確認します。
    3. ポリシーが作成されたら、ポリシーを編集して割り当てたり、その他の変更を加えたりできます。

    既存のポリシーに追加する: このオプションでは、ドロップダウン リストを使用して、新しい昇格ルールが追加される既存の昇格ポリシーを選択します。

    1. ルールの場合、昇格の種類と子プロセスの動作を構成し、[OK] を選択します。 ポリシーが新しいルールで更新されます。
    2. ルールがポリシーに追加された後、ポリシーを編集してルールにアクセスし、必要に応じてルールを変更して追加の構成を行うことができます。

    次の昇格と同じファイル パスが必要です。 このチェックボックスをオンにすると、ルールの [ファイル パス] フィールドは、レポートで表示されているファイル パスに設定されます。 チェック ボックスがオンになっていない場合、パスは空のままになります。

    ヒント

    省略可能ですが、標準ユーザーが変更できない場所を指すファイル パスを使うことをお勧めします

    [ルールの作成] ウィンドウの管理センター UI の画像。

Windows 昇格ルール ポリシーの昇格ルールを手動で構成する

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ]>エンドポイント特権管理 に移動し>> [ポリシー] タブを選択して、[ポリシーの作成] を選択します。 [ プラットフォーム ] を [Windows] に、 [ プロファイル ] を [Windows] 昇格ルール ポリシーに設定し、[ 作成] を選択します。

  2. [ 基本] に、次のプロパティを入力します。

    • 名前: プロファイルのわかりやすい名前を入力します。 後で簡単に識別できるようにプロファイルに名前を付けます。
    • 説明: プロファイルの説明を入力します この設定は省略可能ですが、おすすめされています。
  3. [構成設定] で、このポリシーが管理するファイルごとにルールを追加します。 新しいポリシーを作成すると、ポリシーの開始には、昇格の種類が [ユーザー確認] で、ルール名がない空白のルールが含まれます。 まずこのルールを構成し、後で [ 追加 ] を選択して、このポリシーにさらにルールを追加できます。 追加する新しいルールごとに、昇格の種類が [ユーザー確認済み] となっています。これは、ルールを構成するときに変更できます。

    新しい昇格ルール ポリシーの管理センター UI の画像。

    ルールを構成するには、[ インスタンスの編集 ] を選択して [ルールのプロパティ] ページを開き、次の項目を構成します:

    標高ルール プロパティの画像。

    • ルール名: ルールのわかりやすい名前を指定します。 後で簡単に識別できるように、ルールに名前を付けます。
    • 説明 (オプション): プロファイルの説明を入力します。

    昇格条件 はファイルの実行方法を定義する条件であり、このルールが適用されるファイルを実行する前に満たす必要があるユーザー検証です。

    • 昇格の種類: 既定では、このオプションは [ユーザー確認済み] に設定されています。これは、昇格を許可するものの、ユーザーの確認を必要とするため、最も一般的に使用される昇格の種類です。

      • 拒否: 拒否 ルールにより、識別されたファイルが管理者特権のコンテキストで実行されるのを防ぎます。 次の動作が適用されます。

        • 拒否 ルールは、子プロセス オプションを除き、他の昇格の種類と同じ構成オプションをサポートします。 子プロセス オプションは、構成されていても、このルールからは使用されません。
        • 拒否ルールに一致するファイルを昇格しようとすると、昇格は失敗します。 EPMは、アプリを管理者として実行できないことを示すメッセージを表示します。 同じファイルの昇格を許可する規則がそのユーザーにも割り当てられている場合は、 拒否規則が優先されます
        • 拒否された昇格は、拒否された サポート 承認要求と同様に、昇格レポートに拒否として表示されます。
        • EPM では現在、評価レポートからの拒否ルールの自動構成はサポートされていません。
      • サポート承認済み: この昇格の種類では、管理者が昇格要求を承認する必要があります。 詳細については、「 承認された昇格要求をサポートする」を参照してください。

        重要

        サポート承認済みのファイル用昇格を使用するには、追加のアクセス許可を持つ管理者が、管理者のアクセス許可を使用してデバイス上のファイルを使用する前に、各ファイルの昇格要求を確認して承認する必要があります。 サポートが承認された昇格タイプの使用の詳細については、「エンドポイント特権管理の承認されたファイル昇格をサポートする」を参照してください。

      • ユーザー確認済み: 昇格は許可されるが、ユーザーの確認が必要なため、昇格を必要とするルールを持つファイルに対して最もよく使用されます。 ファイルが実行されると、ファイルを実行する意図を確認するための簡単なプロンプトがユーザーに表示されます。 このルールには、[ 検証] ドロップダウンから使用できる他のプロンプトを含めることもできます。

        • ビジネス上の正当な理由: ファイルを実行する正当な理由を入力するようにユーザーに要求します。 エントリに必要な形式はありません。 レポート スコープ にエンドポイントの昇格のコレクションが含まれている場合は、ユーザー入力が保存され、ログを通じて確認できます。
        • Windows 認証: このオプションでは、ユーザーは organization 資格情報を使用して認証する必要があります。
      • 自動: この昇格の種類では、昇格されたアクセス許可でファイルが自動的に実行されます。 自動昇格はユーザーに対して透過的であり、確認を求めたり、ユーザーによる正当な理由や認証を要求したりすることはありません。

        注意

        例外による自動昇格と、信頼できるファイルに対してのみ使用してください。 これらのファイルは、ユーザーの操作なしで自動的に昇格します。 明確に定義されていないルールにより、承認されていないアプリケーションが昇格する可能性があります。 強力なルールの作成の詳細については、 ルールの作成に関するガイダンスを参照してください。

    • 子プロセスの動作: 既定では、このオプションは [昇格するルールを要求する] に設定されています。この場合、子プロセスは、それを作成するプロセスと同じルールと一致する必要があります。 他には次のオプションがあります。

      • [すべての子プロセスに管理者特権での実行を許可する] : このオプションを使用すると、アプリケーションは無条件に子プロセスを作成できるため、慎重に使用する必要があります。
      • すべて拒否: この構成では、子プロセスは作成されません。

    ファイル情報 では、このルールが適用されるファイルを識別する詳細を指定します。

    • ファイル名: ファイル名とその拡張子を指定します。 例: myapplication.exe。 ファイル名に 変数 を使用することもできます。

    • ファイル パス (オプション): ファイルの場所を指定します。 ファイルが任意の場所から実行できる場合、または不明なファイルの場合は、空白のままにします。 変数を使用することもできます。

      ヒント

      省略可能ですが、標準ユーザーが変更できない場所を指すファイル パスを使うことをお勧めします

    • 署名ソース: 次のいずれかのオプションを選択します。

      • 利用可能な設定で証明書ファイルを使用する (デフォルト): このオプションでは、エンドポイント特権管理の再利用可能な設定グループに以前に追加された証明書ファイルを使用します。 このオプションを使用するには、 再利用可能な設定グループを作成する 必要があります。

        証明書を識別するには、[証明書の追加または削除] を選択し、正しい証明書を含む再利用可能なグループを選択します。 次に、発行元または証明機関証明書の種類を指定します。

      • 証明書ファイルのアップロード: 証明書ファイルを昇格ルールに直接追加します。 [ファイルのアップロード] で、このルールが適用されるファイルの整合性を検証できる.cerファイルを指定します。 次に、発行元または証明機関証明書の種類を指定します。

      • 未構成: ファイルの整合性を検証するために証明書を使用しない場合は、このオプションを使用します。 証明書を使用しない場合は、 ファイル ハッシュを指定する必要があります。

    • ファイル ハッシュ: ファイル ハッシュは、署名ソースが未 構成に設定されている場合に必要であり、証明書を使用するように設定されている場合は省略可能です。

    • 最小バージョン: (省略可能) x.x.x.x 形式を使用して、このルールでサポートされるファイルの最小バージョンを指定します。

    • ファイルの説明: (省略可能) ファイルの説明を入力します。

    • 製品名: (省略可能) ファイルの元の製品の名前を指定します。

    • 内部名: (省略可能) ファイルの内部名を指定します。

    [ 保存] を選択して、ルール構成を保存します。 その後、さらにルール を追加 できます。 このポリシーで必要なすべてのルールを追加したら、[ 次へ ] を選択して続行します。

  4. [スコープ タグ] ページで、適用するスコープ タグを選択し、[次へ] を選択します。

  5. [ 割り当て] で、ポリシーを受け取るグループを選択します。 プロファイルの割り当ての詳細については、ユーザーおよびデバイス プロファイルの割り当てに関するページを参照してください。 [次へ] を選択します。

  6. [ レビュー + 作成] で、設定を確認し、[ 作成] を選択します。 [作成] を選択すると、変更内容が保存され、プロファイルが割り当てられます。 ポリシーは、ポリシー リストにも表示されます。

標高ルールで変数を使用する

ファイル昇格ルールを手動で構成する場合、昇格ルール ポリシーの [ルールのプロパティ ] ページで使用できる次の構成にワイルドカード文字を使用できます。

  • ファイル名: [ ファイル名 ] フィールドを構成する場合、ファイル名の一部としてワイルドカードがサポートされます。
  • フォルダー パス: [ フォルダー パス ] フィールドを構成すると、ワイルドカードがフォルダー パスの一部としてサポートされます。

注:

自動 昇格 ルールでは、ワイルドカードはサポートされていません。

ワイルドカードを使用すると、将来の改訂で頻繁に変更される可能性がある名前や、ファイル パスも変更される可能性がある名前を持つ信頼できるファイルを、ルールで柔軟にサポートできます。

次のワイルドカード文字がサポートされています。

  • 疑問符 ? - 疑問符はファイル名内の個々の文字を置き換えます。
  • アスタリスク * - アスタリスクはファイル名内の文字列を置き換えます。

サポートされているワイルドカードの使用例を次に示します。

  • VSCodeSetup-arm64-1.99.2.exe という Visual Studio セットアップ ファイルのファイル名:

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • 同じファイルのファイル パス。通常は次のC:\Users\<username>\Downloads\にあります。

    • C:\Users\*\Downloads\

ヒント

ファイル名で変数を使用する場合は、競合する可能性のあるルール プロパティを使用しないでください。 たとえば、 ファイル ハッシュ はファイルにのみ対応するため、ファイル名ワイルドカードは冗長な場合があります。

昇格ルールでのファイル引数の使用

ファイル昇格ルールは 、特定の引数で昇格を許可するように制限することもできます。

たとえば、dsregcmd は Microsoft Entra ID でデバイスの状態を調査するのに役立ちますが、昇格が必要です。 このファイルを調査に使用できるようにするために、/status/listaccounts などのスイッチを含む dsregcmd の引数のリストを使用してルールを構成できます。 ただし、デバイスの登録解除などの破壊的操作を防ぐために、 /leave などの引数を除外します。 この構成では、引数 /status または /listaccounts が使用されている場合にのみ、ルールで昇格が許可されます。 デバイスを Microsoft Entra ID から削除する /leave スイッチを持つ dsregcmd は拒否されます。

昇格ルールに 1 つ以上の引数を追加するには、[ 引数を制限する][許可リスト] に設定します。 [追加] を選択し、許可されたコマンド ライン オプションを構成します。 複数の引数を追加することで、昇格要求でサポートされる複数のコマンド ラインを提供できます。

重要

ファイル引数に関する考慮事項:

  • EPM では、ファイル引数リストが許可リストとして使用されます。 構成されている場合、EPM は引数を使用しない場合、または指定された引数のみが使用されている場合に昇格を許可します。 指定された引数に存在しない引数が使用されている場合、昇格はブロックされます。
  • ファイルの引数では大文字と小文字が区別されます。ユーザーは、ルールで定義されているとおりに大文字と小文字を正確に一致させる必要があります。
  • シークレットをファイル引数として定義しないでください。

コマンド ライン引数を構成するための UI の画面キャプチャ。

再利用可能な設定グループ

エンドポイント特権管理は、再利用可能な設定グループを使用して、エンドポイント特権管理の昇格ルールで管理するファイルを検証する証明書を管理します。 Intune のすべての再利用可能な設定グループと同様に、再利用可能なグループへの変更は、そのグループを参照するポリシーに自動的に渡されます。 ファイルの検証に使用する証明書を更新する必要がある場合は、再利用可能な設定グループで 1 回更新する必要があります。 Intune は、更新された証明書を、そのグループを使用するすべての昇格ルールに適用します。

エンドポイント特権管理の再利用可能な設定グループを作成するには:

  1. Microsoft Intune 管理センターにサインインし、[エンドポイント セキュリティ]>エンドポイント特権管理 に移動し> [再利用可能な設定 (プレビュー)] タブ >を選択して、[追加] を選択します。

    再利用可能な設定グループを追加するための UI のスクリーン キャプチャ。

  2. [ 基本] に、次のプロパティを入力します。

    • 名前: 再利用可能なグループのわかりやすい名前を入力します。 後で各グループを簡単に識別できるように、グループに名前を付けます。
    • 説明: プロファイルの説明を入力します この設定は省略可能ですが、おすすめされています。
  3. [ 構成設定] で、[ 証明書ファイル] のフォルダー アイコンを選択し、 を参照します 。CER ファイルを入力してこの再利用可能なグループに追加します。 [ Base 64] 値 フィールドは、選択した証明書に基づいて入力されます。

    証明書を参照するための UI の画面キャプチャ。

  4. [ レビュー + 作成] で、設定を確認し、[ 追加] を選択します。 [追加] を選択すると、設定が保存され、エンドポイント特権管理の再利用可能な設定グループ リストにグループが表示されます。


次の手順