エンドポイント特権管理の展開の計画と準備

この記事では、要件、重要な概念、セキュリティに関する推奨事項、ロールベースのアクセス制御など、エンドポイント特権管理 (EPM) デプロイの計画に必要な情報について説明します。

計画チェックリスト

  • テナントの技術的およびライセンスの前提条件を確認します。
  • ターゲット ユーザー ペルソナを定義して、これらのペルソナに論理グループ化したルールを構築できるようにします。
  • 次のような昇格設定と昇格ルール ポリシーを十分に理解していることを確認します。
    • 既定の標高設定と診断データの収集。
    • ファイル ハッシュ、メタデータ、または証明書を使用した昇格ファイルの定義。
    • 証明書ルールにより、その証明書によって署名されたアプリを昇格させる方法。 同じ証明書を使用してすべてのアプリに署名する可能性があるベンダーには注意が必要です。
    • ルール、引数のサポート、子プロセスの動作オプション。
    • 標高の種類。
    • ルールの割り当てが重複している場合のルールの競合を処理する方法。
  • organization とユーザー ペルソナのセキュリティと柔軟性の適切なバランスを見つけます。
  • 堅牢なロールアウト戦略があることを確認します。 これには、利害関係者の管理、エンド ユーザーのコミュニケーションとトレーニング計画、監視が含まれます。

前提条件

ライセンス要件

この機能には、Microsoft Intune プラン 1 またはプラン 2 に加えてサブスクリプションが必要です。 ライセンス オプションについては、「Microsoft Intune のプランと価格」および「Microsoft 365 Security Enterprise プラン」を参照してください。

デバイス プラットフォームの要件

エンドポイント特権管理は、以下のオペレーティング システムをサポートします。

  • Windows 11 バージョン 24H2
  • Windows 11 バージョン 23H2 (22631.2506 以降) KB5031455
  • Windows 11 バージョン 22H2 (22621.2215 以降) KB5029351
  • Windows 11 バージョン 21H2 (22000.2713 以降) KB5034121
  • Windows 10 バージョン 22H2 (19045.3393 以降) KB5030211
  • Windows 10 バージョン 21H2 (19044.3393 以降) KB5030211

エンドポイント特権管理は、次の仮想プラットフォームをサポートします。

  • Azure Virtual Desktop (AVD) シングルセッション仮想マシン (VM)
  • Windows 365

重要

2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。

重要

  • 昇格設定ポリシーは、サポートされているオペレーティング システム バージョンを実行していないデバイスに対して 「該当なし」と報告します。
  • エンドポイント特権管理は、Arm64 を含む 64 ビット オペレーティング システム アーキテクチャとのみ互換性があります。

デバイス構成の要件

エンドポイント特権管理を使用するには、デバイスが次の要件を満たす必要があります。

  • 参加済みの Microsoft Entra または Microsoft Entra ハイブリッド参加済み
  • Intune または Microsoft Configuration Manager 共同管理に登録されている (ワークロード要件なし)

また、デバイスは、エンドポイント特権管理に必要なエンドポイントに対して(SSLインスペクションなし)明確な見通し線を持っている必要があります。

クラウドの要件

特殊デバイス管理は、次のクラウド環境でサポートされています。

  • パブリック クラウド
  • ソブリン クラウド環境:
    • 米国政府機関コミュニティ クラウド (GCC) 高
    • 米国国防総省 (DoD)

詳細については、「米国政府機関向け Microsoft Intune GCC サービスの説明」を参照してください。

エンドポイント特権管理の重要な概念

前述の昇格設定および昇格ルール・ポリシーを構成する場合、organizationのニーズを満たすようにEPMを構成するために理解しておくべき重要な概念がいくつかあります。 EPM を広くデプロイする前に、次の概念と、環境への影響を十分に理解しておく必要があります。

  • 管理者特権のアクセスで実行 - EPM がデバイスでアクティブ化されている場合に表示される右クリック コンテキスト メニュー オプション。 このオプションを使用すると、デバイスの昇格ルール ポリシーに一致するかどうかが確認され、管理コンテキストで実行するためにファイルを昇格できるかどうか、またその方法が決定されます。 適用可能な昇格ルールがない場合、デバイスでは、昇格設定ポリシーで定義されている既定の昇格構成が使用されます。

  • ファイルの昇格と昇格の種類 – EPMを使用すると、管理者権限を持たないユーザーが管理コンテキストでプロセスを実行できます。 昇格ルールを作成すると、そのルールにより、EPMはそのルールのターゲットをプロキシして、デバイスの管理者権限で実行できます。 その結果、アプリケーションはデバイスに対する 完全な管理 機能を備えます。

現在のユーザーとして昇格」を除き、EPMは 仮想アカウント を使用してプロセスを昇格します。 これにより、管理者特権でのアクションがユーザーのプロファイルから分離され、ユーザー固有のデータへの露出が減り、特権エスカレーションのリスクが軽減されます。

エンドポイント特権管理を使用する場合、昇格動作にはいくつかのオプションがあります。

  • 自動: 自動昇格ルールの場合、EPMはユーザーからの入力なしでこれらのアプリケーション を自動的に 昇格します。 このカテゴリの広範なルールは、organization のセキュリティ体制に広範な影響を与える可能性があります。

  • ユーザー確認済み: ユーザーが確認したルールを使用すると、エンド ユーザーは新しい右クリック コンテキスト メニューを使用する [管理者特権で実行]。 ユーザー確認ルールでは、認証やビジネス上の正当な理由による検証が要求される場合もあります。 検証を要求すると、ユーザーに昇格を認識させることで、保護の追加レイヤーが提供されます。

  • 現在のユーザーとして昇格: この種類の昇格では、サインインしているユーザーのアカウントで昇格されたプロセスを実行し、アクティブなユーザー プロファイルに依存するツールやインストーラーとの互換性を維持します。 このため、ユーザーは Windows 認証用の資格情報を入力する必要があります。 これにより、ユーザーのプロファイル パス、環境変数、パーソナライズされた設定が保持されます。 昇格したプロセスでは、昇格の前後で同じユーザー ID が保持されるため、監査証跡の一貫性と正確性が保たれます。

    ただし、管理者特権のプロセスはユーザーの完全なコンテキストを継承するため、このモードでは攻撃対象の領域が広がり、ユーザー データからの分離が軽減されます。

    主な考慮事項:

    • 互換性のニーズ: このモードは、仮想アカウントの昇格によってアプリケーション エラーが発生する場合にのみ使用してください。
    • 厳密にスコープを設定する: リスクを軽減するために、昇格ルールを信頼できるバイナリとパスに制限します。
    • セキュリティのトレードオフ: このモードでは、ユーザー固有のデータへの露出が増加する点に注意してください。

    ヒント

    互換性が問題でない場合は、セキュリティを強化するために仮想アカウントの昇格を使用する方法をお勧めします。

  • 拒否: 拒否ルールは、EPMが管理者特権コンテキストでの実行をブロックするファイルを識別します。 拒否ルールを使用すると、既知のファイルまたは悪意のある可能性があるソフトウェアを管理者特権のコンテキストで実行できないようにすることができます。

  • サポートが承認済み: サポートが承認されたルールの場合、エンド ユーザーは、昇格されたアクセス許可でアプリケーションを実行する要求を送信する必要があります。 要求が送信されると、管理者は要求を承認できます。 要求が承認されると、エンド ユーザーには、デバイスで昇格を再試行できることが通知されます。 このルール タイプの使用の詳細については、「承認された昇格要求のサポート」を参照してください

注:

各昇格ルールは、昇格されたプロセスが作成する子プロセスの昇格動作を設定することもできます。

  • 子プロセス制御 - プロセスがEPMによって昇格されると、子プロセスの作成をEPMによって管理する方法を制御できます。これにより、昇格されたアプリケーションによって作成される可能性のあるサブプロセスをきめ細かく制御できます。

  • クライアント側のコンポーネント – エンドポイント特権管理を使用するために、Intune は昇格ポリシーを受け取る少数のコンポーネントをデバイス上にプロビジョニングし、適用します。 Intune は、昇格設定ポリシーを受信し、ポリシーがエンドポイント特権管理を有効にする意図を示している場合にのみ、コンポーネントをプロビジョニングします。

  • 管理された昇格と管理されていない昇格 – これらの用語は、レポートおよび使用状況データで使用される場合があります。 これらの用語は、次の説明を参照しています。

    • 管理された昇格: エンドポイント特権管理によって促進される昇格。 管理された昇格には、EPMが最終的に標準ユーザーに対して促進するすべての昇格が含まれます。 これらの管理された標高には、標高ルールの結果として、または既定の標高操作の一部として発生する標高が含まれる場合があります。

    • 管理されていない昇格: エンドポイント特権管理を使用せずに発生するすべてのファイル昇格。 これらの昇格は、管理者権限を持つユーザーが Windows の既定のアクションである [ 管理者として実行] を使用したときに発生する可能性があります。

EPM ポリシー

✅ EPM ポリシーの種類について

エンドポイント特権管理では、構成した 2 つのポリシーの種類を使用して、ファイル昇格要求の処理方法を管理します。 これらのポリシーは、標準ユーザーが 管理者特権で実行を要求した場合の、ファイル昇格の動作を構成します。

これらのポリシーは次のとおりです。

  • 標高設定ポリシー
  • 昇格ルール ポリシー

EPMでは、複数のルールまたはルールポリシー間で参照できるパブリッシャー証明書を格納するための再利用可能な設定グループもサポートされています。

エンドポイント特権管理のポリシーの競合処理

✅ ポリシーの競合の詳細

次の状況を除き、EPMの競合するポリシーは、他の ポリシー競合と同様に処理されます。

Windows 昇格設定ポリシー:

デバイスが競合する値を持つ 2 つの個別の昇格設定ポリシーを受け取ると、EPM クライアントは競合が解決されるまでデフォルトのクライアント動作に戻ります。

注:

エンドポイント特権管理の有効化」が競合している場合、クライアントのデフォルトの動作は「EPMの有効化」です。

Windows 昇格ルール ポリシー:

デバイスが同じアプリケーションを対象とする 2 つのルールを受信した場合、両方のルールがデバイスで使用されます。 EPM が昇格に適用されるルールを解決するとき、次のロジックを使用します。

  • 昇格の種類[拒否] のルールが常に優先され、ファイル昇格は拒否されます。
  • ユーザーに展開されたルールは、デバイスに展開されたルールよりも優先されます。
  • ハッシュが定義されたルールは、常に最も 具体的な ルールと見なされます。
  • (ハッシュが定義されていない) 複数のルールが適用される場合、最も定義された属性を持つルールが優先されます (最も 具体的)。
  • 続行ロジックを適用すると複数のルールが発生した場合、昇格動作は次の順序で決まります: [ユーザー確認]、[現在のユーザーとして昇格]、[サポートが承認済み]、[自動] の順になります。

注:

昇格に対するルールが存在せず、その昇格が [ 昇格したアクセス権で実行] の右クリック コンテキスト メニューを介して要求された場合は、 既定の昇格動作 が使用されます。

エンドポイント特権管理とユーザー アカウント制御

✅ EPM とユーザー アカウント制御の間の相互作用を理解する

エンドポイント特権管理と Windows 組み込みのユーザー アカウント制御 (UAC) は、異なる機能を持つ別個の機能です。

ユーザーを標準ユーザーとして実行するように移動し、エンドポイント特権管理を利用するときに、標準ユーザーのデフォルトの UAC 動作を変更することを選択できます。 この変更により、アプリケーションが昇格を必要とするときの混乱が減り、エンド ユーザー エクスペリエンスが向上します。 詳細については、 標準ユーザー向けの昇格時のプロンプトの動作 を調べてください。

注:

エンドポイント特権管理は、管理者がデバイスで実行するユーザー アカウント制御アクション (UAC) に干渉しません。

セキュリティに関する推奨事項

✅ EPM を使用する最も安全な方法を理解する

エンドポイント特権管理の安全な展開を確実にするために、昇格の動作とルールを構成するときに次の推奨事項を考慮してください。

既定の昇格応答の設定

昇格時の既定の応答を、[ユーザーの確認を要求する] ではなく [サポートの承認を要求する] または [拒否] に設定します。 これらのオプションを使用すると、既知のバイナリに対して定義済みのルールを使用して昇格が制御され、ユーザーが任意の実行可能ファイルまたは悪意のある可能性がある実行可能ファイルを昇格するリスクが軽減されます。

すべてのルール タイプでファイル パス制限を必要とする

昇格ルールを構成するときは、必要なファイル パスを指定します。 ファイル パスはオプションですが、パスが標準ユーザーが変更できない場所 (セキュリティで保護されたシステム ディレクトリなど) を指している場合、自動昇格またはワイルドカード ベースの属性を使用するルールの重要なセキュリティ チェックになる可能性があります。 安全なファイルの場所を使用すると、昇格前に実行可能ファイルやその依存バイナリが改ざんまたは置き換えられるのを防ぐのに役立ちます。

この推奨事項は、昇格レポートまたはサポート承認要求の詳細に基づいて自動的に作成されたルール、および手動で作成した昇格ルールに適用されます。

重要

ネットワーク共有上にある Files はサポートされていないため、ルール定義では使用しないでください。

インストーラーとランタイムの昇格を区別する

アプリケーション ランタイムではなく、インストーラー ファイルの昇格についても意図的にしてください。 許可されていないソフトウェアのインストールを防ぐために、インストーラーの昇格を厳密に制御する必要があります。 全体的な攻撃面を減らすために、ランタイムの昇格を最小限に抑える必要があります。

リスクの高いアプリケーションに対してより厳格なルールを適用する

Web ブラウザーや PowerShell など、より広範なアクセスまたはスクリプト機能を持つアプリケーションには、より制限の厳しい昇格ルールを使用します。 PowerShell の場合は、スクリプト固有のルールを使用して、信頼されたスクリプトのみが昇格された特権での実行を許可することを検討してください。

サード パーティ製品から移行する場合でも、新たに開始する

EPM の動作はサード パーティ製品とは異なります。そのため、監査ポリシーから始めることをお勧めします。 次に、レポートから新しいルールを作成し、ファイルにルールがないがユーザーが作業を完了するためにそのファイルを昇格する必要がある場合に、 サポートが承認した 昇格を利用できます。

エンドポイント特権管理の役割ベースのアクセス制御

✅ EPM へのアクセスを委任する方法の詳細

エンドポイント特権管理を管理するには、目的のタスクを完了するのに十分な権限を持つ次のアクセス許可を含む Intune ロールベースのアクセス制御 (RBAC) ロールがアカウントに割り当てられている必要があります。

  • エンドポイント特権管理ポリシーの作成 – この権限は、エンドポイント特権管理のポリシーまたはデータとレポートを操作するために必要であり、次の権限をサポートします。

    • レポートの表示
    • 読み取り
    • 作成する
    • Update
    • 削除
    • Assign
  • エンドポイント特権管理の昇格要求 - このアクセス許可は、承認のためにユーザーによって送信された、サポートが承認された昇格要求を操作するために必要であり、次の権限をサポートします。

    • 昇格要求の表示
    • 昇格要求を変更する

このアクセス許可は、1 つ以上の権限を使用して独自のカスタム RBAC ロールに追加することも、エンドポイント特権管理の管理専用の組み込みの RBAC ロールを使用することもできます。

  • エンドポイント特権マネージャー – この組み込みロールは、Intune コンソールでエンドポイント特権管理を管理することに特化しています。 このロールには、エンドポイント特権管理ポリシーの作成エンドポイント特権管理の昇格要求に対するすべての権利が含まれます。

  • エンドポイント特権リーダー - この組み込みロールを使用して、レポートを含むエンドポイント特権管理ポリシーを Intune コンソールに表示します。 このロールには、次の権利が含まれます。

    • レポートの表示
    • 読み取り
    • 昇格要求の表示

専用ロールに加えて、Intune の次の組み込みロールには、エンドポイント特権管理ポリシーの作成の権限も含まれます。

  • エンドポイント セキュリティ マネージャー - このロールには、エンドポイント特権管理ポリシーの作成エンドポイント特権管理の昇格要求に対するすべての権利が含まれます。

  • 読み取り専用オペレーター - このロールには、次の権限が含まれます。

    • レポートの表示
    • 読み取り
    • 昇格要求の表示

詳細については、「Microsoft Intune の役割ベースのアクセス制御」を参照してください。

EpmTools PowerShell モジュール

✅ EPM PowerShell モジュールの使用方法を学ぶ

エンドポイント特権管理ポリシーを受け取る各デバイスは、それらのポリシーを管理するためにEPM Microsoftエージェントをインストールします。 このエージェントには、デバイスにインポートできる一連のコマンドレットである EpmTools PowerShell モジュールが含まれています。 EpmTools のコマンドレットを使用すると、次のことができます。

  • エンドポイント特権管理に関する問題の診断とトラブルシューティング。
  • 検出ルールを構築するファイルまたはアプリケーションからファイル属性を直接取得します。

EpmTools PowerShell モジュールをインストールする

EPM Tools PowerShell モジュールは、EPM ポリシーを受け取った任意のデバイスから使用できます。 EpmTools PowerShell モジュールをインポートするには:

Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'

注:

Arm64 上の Windows では、x64 Windows PowerShell を使用する必要があります。

使用可能なコマンドレットは次のとおりです。

  • Get-Policies: 指定された 'PolicyType' ('ElevationRules' または 'ClientSettings') に対して EPM が受け取ったすべてのポリシーのリストを取得します。
  • Get-DeclaredConfiguration: デバイスの対象となるポリシーを識別する WinDC ドキュメントの一覧を取得します。
  • Get-DeclaredConfigurationAnalysis: MSFTPolicies 型の WinDC ドキュメントの一覧を取得し、ポリシーが Epm エージェント (処理済み列) に既に存在するかどうかを確認します。
  • Get-ElevationRules: EpmAgent 検索機能に対してクエリを実行し、特定の検索とターゲットからルールを取得します。 Lookup は FileName と CertificatePayload でサポートされています。
  • Get-ClientSettings: 既存のすべてのクライアント設定ポリシーを処理して、EPMで使用される有効なクライアント設定を表示します。
  • Get-FileAttributes: .exe ファイルのファイル属性を取得し、特定のアプリケーションの昇格ルール プロパティを設定するために使用できる設定された場所に発行元証明書と CA 証明書を抽出します。

各コマンドレットの詳細については、デバイス上の EpmTools フォルダーにある readme.md ファイルを確認してください。


次の手順