エンドポイント特権管理を使用して、ユーザーを管理者から標準ユーザーに移行する

エンドポイント特権管理を使用するお客様の一般的なシナリオは、環境内のローカル管理者の数を減らすことです。 このシナリオは、最小特権のゼロ トラスト原則に準拠しています。 このドキュメントでは、EPMを使用して、最小限の中断でユーザーを管理者から標準ユーザーに移行するためにお客様が実行できるステップをステップで説明します。

フェーズ 1: 監査

別のエンドポイント権限管理製品から移行する場合でも、最初から開始する場合でも、最初の手順で監査を有効にすることをお勧めします。 監査を有効にすると、EPM クライアントとデバイスから診断データを Intune に送信して、さまざまなレポートで表示できるようになります。 この昇格データを収集することで、ユーザーが昇格しようとしているプロセスに関する分析情報が提供され、一般的なパターンを特定するのに役立ちます。 理想的には、これらは開発者、IT サポート技術者などのペルソナに合わせます。監査用のこのポリシーの展開はシームレスで、通常の Intune ポリシー割り当てに従って、選択したユーザーまたはデバイスのグループを対象とすることができます。

注:

有効にすると、使用状況データが返され、Intune ポータル レポートが更新されるまでに 24 時間かかる場合があります。 使用パターンによっては、何週間にもわたるレポート データを表示して、環境についての理解を深めたい場合があります。

ポリシーを作成する手順:

  1. Microsoft Intune 管理センターにサインインします。
  2. [エンドポイント セキュリティ]>エンドポイント特権管理>ポリシー を選択します
  3. [ポリシーを作成する] を選択します。 次の詳細を入力します:
    • プラットフォーム: Windows
    • プロフィール: 標高設定ポリシー
  4. [作成] を選択します
  5. 次のようなポリシーの名前を指定します。 EPM 設定ポリシー – 監査のみ
  6. [次へ] を選択します。
  7. [特権管理の昇格クライアント設定] セクションを展開し、次の値が設定されていることを確認します。
    • エンドポイント特権管理: 有効
    • 既定の昇格応答: 未構成
    • レポート用に標高データを送信します。 はい
    • レポートの範囲: 診断データとすべてのエンドポイントの昇格
  8. [次へ] を選択します。
  9. スコープ タグをそのままにして、[次へ] を選択します
  10. ポリシーの対象とするデバイスまたはユーザーのグループを追加します
  11. [次へ] を選択します。
  12. [ 作成] を選択してポリシーを作成します

ルールが想定どおりに機能していることを確認するには:

  • 標準ユーザー資格情報を使用して Windows デバイスにサインインします。
  • 開始>実行>Services.msc> OK
  • 「Microsoft EPM エージェント サービス」が存在し、[実行中] であり、[自動スタートアップの種類] に設定されていることを確認します。
  • サービス スナップインを閉じます。
  • 開始>実行>C:\Program Files\>OK
  • 以下という名前のフォルダーがあることを確認します。 Microsoft EPM Agent

24 時間以上経過した後:

  1. Microsoft Intune 管理センターにサインインします。
  2. [エンドポイント セキュリティ]>エンドポイント特権管理>レポート を選択します
  3. 高レポートの選択
  4. 標高レポートの詳細を確認する

同様の昇格要件を持つユーザーのグループを (理想的には前に特定したペルソナに合わせます) を特定します。 使用パターンとユーザー グループの両方を識別すると、後続の手順に役立ちます。

ヒント

このレポートには、無視してかまいませんが、ファイル列 ( C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe など) の既定の Windows プロセスがいくつか含まれています。

フェーズ 2: ペルソナの識別

Microsoft Intune エンドポイント特権管理 (EPM) ポリシーの設計でユーザー ペルソナを使用することは、昇格の設定とルールを実際のユーザーのニーズに合わせるための戦略的な方法です。

EPM のユーザー ペルソナとは何ですか?

ユーザー ペルソナは、organization内のさまざまなユーザー タイプのデータ駆動型表現です。 各ペルソナは、同様のロール、責任、アプリケーションのニーズを持つユーザーのグループを反映しています。

ペルソナ マッピングの例:

ペルソナ タイプ ロールの例 標高戦略 既定の昇格
パワー ユーザー IT サポート技術者、IT パワー ユーザー 定義済みルールの自動昇格 すべての要求を拒否する
開発者 エンジニアリング 定義済みの低リスク アプリの自動昇格。リスクの高いアプリではユーザーが正当化されます サポートが承認済み
Standard Users 財務、人事 定義済みルールの自動昇格 承認されたすべての要求またはサポートを拒否する

ペルソナは昇格の設定とルールの設計にどのように役立ちますか?

ユーザーのニーズをマッピングすることで、各ユーザー コホートの昇格戦略を定義できます。

フェーズ 3: ルールの作成

EPM ルールは、検出と昇格アクションの 2 つの基本要素で構成されています。

検出は、アプリケーションまたはバイナリを識別するために使用される属性のセットとして定義されます。 これらの属性には、ファイル名、ファイルのバージョン、署名のプロパティが含まれます。 昇格操作は、アプリケーションまたはバイナリが検出された後に発生する昇格の結果です。

ベスト プラクティス

  • 強力な属性または複数の属性を使用して、検出強度を高めます。
  • ファイル ハッシュまたは証明書のいずれかが必須です。

セキュリティに関する推奨事項の詳細については、「 セキュリティの推奨事項」を参照してください。

標高レポート データを使用してルールを作成する手順

  1. Microsoft Intune 管理センターにサインインします。
  2. [エンドポイント セキュリティ]>エンドポイント特権管理>ポリシー を選択します
  3. 高レポートの選択
  4. アプリケーションまたはプロセスを選択します (例: C:\Program Files\Notepad++\)
  5. [ Create a rule with these details] を選択します。
    • 新しいポリシーの作成
    • 種類: ユーザー確認済み
    • 子プロセスの動作: 昇格するルールが必要
    • この昇格と同じファイル パスが必要: オン
  6. [OK] を選択します。
  7. ポリシー名を指定する ( EPM rule – Notepad++ User Confirmed など)
  8. [はい] を選択します
  9. EPM ポリシーの一覧に移動し、ポリシーを選択します
  10. [課題] で [編集] を選択します
  11. [グループの追加] を選択する
  12. グループに割り当てる (開発者など)
  13. 選択確認保存

ルールの作成の詳細については、「 昇格ルールの作成」を参照してください。

ルールが機能していることを確認します

  • 標準ユーザー資格情報を使用して Windows デバイスにサインインします。
  • アプリケーション (Notepad++ など) を右クリックし、[昇格したアクセス権で実行] を選択します
  • [エンドポイント特権管理] ポップアップで、[続行] を選択します
  • アプリケーションが昇格したアクセス許可で起動することを確認する

フェーズ 4: ローカル管理者権限を削除する

  1. Microsoft Intune 管理センターにサインインします。

  2. [エンドポイント セキュリティ]> [アカウント保護] を選択します

  3. [ポリシーの作成] を選択します。

    • プラットフォーム: Windows
    • プロフィール: ローカル ユーザー グループのメンバーシップ
  4. ポリシーの名前を指定します (例: Remove local admin rights (developers))

  5. [追加] を選択します。

    • ローカル グループ: 管理者
    • グループとユーザーのアクション: 追加 (置換)
    • ユーザー選択の種類: 手動
  6. ユーザーの選択

  7. 次の 2 つのセキュリティ識別子 (SID) を追加します。

    • グローバル管理者
    • Microsoft Entra 参加済みデバイス ローカル管理者

    Entra に参加しているデバイスで Lusrmgr.msc を使用して、S-1-12-1- で始まる SID を検索します

  8. グループに割り当てる ( Developers など)

  9. [保存] を選びます。

ローカル ユーザーとグループのプロファイルの詳細については、「アカウント保護」を参照してください

フェーズ 5: 監視

  • 標高レポートを定期的に確認する
  • ルールにアンマネージド昇格を追加するか、拒否する
  • 遅延またはパターンについてサポート承認要求を監視する
  • ファイル バージョンまたは証明書が変更されたときにルールを更新します
  • 古いルールを廃止または強化する

次の手順