엔드포인트 권한 관리를 사용하여 사용자를 관리자에서 표준 사용자로 전환

엔드포인트 권한 관리를 사용하려는 고객의 일반적인 시나리오는 해당 환경의 로컬 관리자 수를 줄이는 것입니다. 이 시나리오는 최소 권한의 제로 트러스트 원칙을 준수합니다. 이 문서에서는 고객이 EPM을 사용하여 사용자를 관리자에서 표준 사용자로 이동시키면서 중단을 최소화하기 위해 따를 수 있는 단계를 단계별로 안내합니다.

1단계: 감사

다른 엔드포인트 권한 관리 제품에서 마이그레이션하든 새로 시작하든 관계없이 첫 번째 단계로 감사를 사용하도록 설정하는 것이 좋습니다. 감사를 사용하면 EPM 클라이언트 및 장치가 진단 데이터를 Intune으로 보내 다양한 보고서에서 볼 수 있습니다. 이 권한 상승 데이터를 수집하면 사용자가 권한 상승을 원하는 프로세스에 대한 통찰력을 제공하고 일반적인 패턴을 식별하는 데 도움이 됩니다. 이상적으로는 개발자, IT 지원 기술자 등과 같은 가상 사용자와 일치합니다. 감사를 위한 이 정책의 배포는 원활하며 정기적인 Intune 정책 할당에 따라 선택한 사용자 또는 디바이스 그룹을 대상으로 지정할 수 있습니다.

참고

사용하도록 설정되면 사용 현황 데이터가 반환되고 Intune 포털 보고서가 업데이트되는 데 24시간이 걸릴 수 있습니다. 사용 패턴에 따라 환경을 더 잘 이해하기 위해 몇 주에 걸쳐 보고 데이터를 볼 수 있습니다.

정책을 만드는 단계:

  1. Microsoft Intune 관리 센터에 로그인합니다.
  2. 엔드포인트 보안> 선택 엔드포인트 권한 관리>정책
  3. 정책 만들기를 선택합니다. 다음 세부 정보를 입력합니다.
    • 플랫폼: 윈도우
    • 프로필: 권한 상승 설정 정책
  4. 만들기를 선택합니다.
  5. 다음과 같은 정책 이름을 제공합니다. EPM 설정 정책 - 감사만
  6. 다음 선택
  7. '권한 관리 엘리베이션 클라이언트 설정' 섹션을 확장하고 다음 값이 설정되어 있는지 확인합니다.
    • 엔드포인트 권한 관리: 사용
    • 기본 고도 응답: 구성되지 않음
    • 보고를 위해 고도 데이터 보내기:
    • 보고 scope: 진단 데이터 및 모든 엔드포인트 권한 상승
  8. 다음 선택
  9. 범위 태그를 그대로 두고 다음을 선택합니다.
  10. 정책을 대상으로 할 장치 또는 사용자 그룹을 추가합니다.
  11. 다음 선택
  12. 만들기를 선택하여 정책 만들기

규칙이 예상대로 작동하는지 확인하려면 다음을 수행합니다.

  • 표준 사용자 자격 증명을 사용하여 Windows 장치에 로그인합니다.
  • 시작>실행>Services.msc> ok
  • 'Microsoft EPM 에이전트 서비스'가 있고 실행 중이며 자동 시작 유형으로 설정되어 있는지 확인합니다.
  • 서비스 스냅인을 닫습니다.
  • 시작>실행>C:\Program Files\> 확인
  • Microsoft EPM Agent라는 폴더가 있는지 확인합니다.

24시간 이상 경과 후:

  1. Microsoft Intune 관리 센터에 로그인합니다.
  2. 엔드포인트 보안> 선택 엔드포인트 권한 관리>보고서
  3. 고도 보고서 선택
  4. 고도 보고서의 세부 정보 검토

권한 상승 요구 사항이 비슷한 사용자 그룹(앞에서 식별한 가상 사용자와 일치하는 것이 이상적임)을 식별합니다. 사용 패턴과 사용자 그룹을 모두 식별하면 후속 단계에 도움이 됩니다.

이 보고서에는 무시해도 되는 파일 열의 일부 기본 Windows 프로세스가 포함되어 있습니다(예: C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe).

2단계: 가상 사용자 식별

Microsoft Intune 엔드포인트 권한 관리(EPM) 정책 디자인에 사용자 가상 사용자를 사용하는 것은 권한 상승 설정 및 규칙을 실제 사용자 요구에 맞추는 전략적 방법입니다.

EPM에서 사용자 가상 사용자란?

사용자 페르소나는 organization 내의 다양한 사용자 유형의 데이터 기반 표현입니다. 각 가상 사용자는 유사한 역할, 책임 및 애플리케이션 요구 사항을 가진 사용자 그룹을 반영합니다.

가상 사용자 매핑 예제:

가상 사용자 유형 예시 역할 고도 조절 전략 기본 고도
고급 사용자 IT 지원 기술자, IT 고급 사용자 정의된 규칙에 대한 자동 권한 상승 모든 요청 거부
개발자 엔지니어링 정의된 낮은 위험 앱에 대한 자동 권한 상승; 사용자가 고위험 앱에 대해 정당화됨 지원 승인됨
Standard Users 재무, HR 정의된 규칙에 대한 자동 권한 상승 승인된 모든 요청 또는 지원 거부

가상 사용자는 권한 상승 설정 및 규칙을 디자인하는 데 어떻게 도움이 되나요?

사용자 요구 사항을 매핑하면 각 사용자 코호트에 대한 권한 상승 전략을 정의할 수 있습니다.

3단계: 규칙 만들기

EPM 규칙은 두 가지 기본 요소인 검색 및 권한 상승 작업으로 구성됩니다.

검색은 응용 프로그램 또는 이진 파일을 식별하는 데 사용되는 특성 집합으로 정의됩니다. 이러한 특성에는 파일 이름, 파일 버전 및 서명 속성이 포함됩니다. 권한 상승 작업은 응용 프로그램 또는 이진 파일이 검색된 후에 발생하는 결과 권한 상승입니다.

모범 사례

  • 강력한 특성 또는 여러 특성을 사용하여 감지 강도를 높입니다.
  • 파일 해시 또는 인증서가 필수입니다.

자세한 보안 권장 사항은 보안 권장 사항을 참조하세요.

고도 보고서 데이터를 사용하여 규칙을 만드는 단계

  1. Microsoft Intune 관리 센터에 로그인합니다.
  2. 엔드포인트 보안> 선택 엔드포인트 권한 관리>정책
  3. 고도 보고서 선택
  4. 애플리케이션 또는 프로세스를 선택합니다(예. C:\Program Files\Notepad++\)
  5. 다음 세부 정보를 사용하여 규칙 만들기를 선택합니다.
    • 새 정책 만들기
    • 유형: 사용자 확인
    • 자식 프로세스 동작: 관리자 권한 상승에 규칙 필요
    • 이 권한 상승과 동일한 파일 경로 필요: 선택됨
  6. 확인을 선택합니다.
  7. 정책 이름 제공(예: EPM rule – Notepad++ User Confirmed)
  8. 선택
  9. EPM 정책 목록으로 이동하여 정책을 선택합니다.
  10. 과제에서편집을 선택합니다.
  11. 그룹 추가를 선택합니다.
  12. 그룹에 할당(예: 개발자)
  13. 선택, 검토저장

규칙 생성에 대한 자세한 내용은 권한 상승 규칙 생성을 참조하세요.

규칙이 작동하는지 확인

  • 표준 사용자 자격 증명을 사용하여 Windows 장치에 로그인합니다.
  • 애플리케이션(예: Notepad++)을 마우스 오른쪽 단추로 클릭하고 '관리자 권한으로 실행'을 선택합니다.
  • 엔드포인트 권한 관리 팝업에서 계속을 선택합니다.
  • 응용 프로그램이 상승된 권한으로 시작되는지 확인

4단계: 로컬 관리자 권한 제거

  1. Microsoft Intune 관리 센터에 로그인합니다.

  2. 엔드포인트 보안>계정 보호 선택

  3. 정책 만들기를 선택합니다.

    • 플랫폼: 윈도우
    • 프로필: 로컬 사용자 그룹 구성원
  4. 정책 이름(예 Remove local admin rights (developers): )

  5. 추가를 선택합니다.

    • 로컬 그룹: 관리자
    • 그룹 및 사용자 작업: 추가(바꾸기)
    • 사용자 선택 유형: 수동
  6. 사용자 선택

  7. 다음에 대해 두 개의 SID(보안 식별자)를 추가합니다.

    • 전역 관리자
    • Microsoft Entra 조인된 디바이스 로컬 관리자

    Entra 조인 장치에서 Lusrmgr.msc를 사용하여 S-1-12-1-로 시작하는 SID 찾기

  8. 그룹에 할당(예 Developers: )

  9. 저장을 선택합니다.

로컬 사용자 및 그룹 프로필에 대한 자세한 내용은 계정 보호를 참조하세요

5단계: 모니터링

  • 정기적으로 고도 보고서 검토
  • 규칙에 관리되지 않는 권한 상승 추가 또는 거부
  • 지연 또는 패턴에 대한 지원 승인 요청 모니터링
  • 파일 버전 또는 인증서 변경 시 규칙 업데이트
  • 오래된 규칙 사용 중지 또는 강화

다음 단계