엔드포인트 권한 관리를 사용하려는 고객의 일반적인 시나리오는 해당 환경의 로컬 관리자 수를 줄이는 것입니다. 이 시나리오는 최소 권한의 제로 트러스트 원칙을 준수합니다. 이 문서에서는 고객이 EPM을 사용하여 사용자를 관리자에서 표준 사용자로 이동시키면서 중단을 최소화하기 위해 따를 수 있는 단계를 단계별로 안내합니다.
1단계: 감사
다른 엔드포인트 권한 관리 제품에서 마이그레이션하든 새로 시작하든 관계없이 첫 번째 단계로 감사를 사용하도록 설정하는 것이 좋습니다. 감사를 사용하면 EPM 클라이언트 및 장치가 진단 데이터를 Intune으로 보내 다양한 보고서에서 볼 수 있습니다. 이 권한 상승 데이터를 수집하면 사용자가 권한 상승을 원하는 프로세스에 대한 통찰력을 제공하고 일반적인 패턴을 식별하는 데 도움이 됩니다. 이상적으로는 개발자, IT 지원 기술자 등과 같은 가상 사용자와 일치합니다. 감사를 위한 이 정책의 배포는 원활하며 정기적인 Intune 정책 할당에 따라 선택한 사용자 또는 디바이스 그룹을 대상으로 지정할 수 있습니다.
참고
사용하도록 설정되면 사용 현황 데이터가 반환되고 Intune 포털 보고서가 업데이트되는 데 24시간이 걸릴 수 있습니다. 사용 패턴에 따라 환경을 더 잘 이해하기 위해 몇 주에 걸쳐 보고 데이터를 볼 수 있습니다.
정책을 만드는 단계:
- Microsoft Intune 관리 센터에 로그인합니다.
- 엔드포인트 보안> 선택 엔드포인트 권한 관리>정책
-
정책 만들기를 선택합니다. 다음 세부 정보를 입력합니다.
- 플랫폼: 윈도우
- 프로필: 권한 상승 설정 정책
- 만들기를 선택합니다.
- 다음과 같은 정책 이름을 제공합니다. EPM 설정 정책 - 감사만
- 다음 선택
- '권한 관리 엘리베이션 클라이언트 설정' 섹션을 확장하고 다음 값이 설정되어 있는지 확인합니다.
- 엔드포인트 권한 관리: 사용
- 기본 고도 응답: 구성되지 않음
- 보고를 위해 고도 데이터 보내기: 예
- 보고 scope: 진단 데이터 및 모든 엔드포인트 권한 상승
- 다음 선택
- 범위 태그를 그대로 두고 다음을 선택합니다.
- 정책을 대상으로 할 장치 또는 사용자 그룹을 추가합니다.
- 다음 선택
- 만들기를 선택하여 정책 만들기
규칙이 예상대로 작동하는지 확인하려면 다음을 수행합니다.
- 표준 사용자 자격 증명을 사용하여 Windows 장치에 로그인합니다.
- 시작>실행>Services.msc> ok
- 'Microsoft EPM 에이전트 서비스'가 있고 실행 중이며 자동 시작 유형으로 설정되어 있는지 확인합니다.
- 서비스 스냅인을 닫습니다.
-
시작>실행>
C:\Program Files\> 확인 - Microsoft EPM Agent라는 폴더가 있는지 확인합니다.
24시간 이상 경과 후:
- Microsoft Intune 관리 센터에 로그인합니다.
- 엔드포인트 보안> 선택 엔드포인트 권한 관리>보고서
- 고도 보고서 선택
- 고도 보고서의 세부 정보 검토
권한 상승 요구 사항이 비슷한 사용자 그룹(앞에서 식별한 가상 사용자와 일치하는 것이 이상적임)을 식별합니다. 사용 패턴과 사용자 그룹을 모두 식별하면 후속 단계에 도움이 됩니다.
팁
이 보고서에는 무시해도 되는 파일 열의 일부 기본 Windows 프로세스가 포함되어 있습니다(예: C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe).
2단계: 가상 사용자 식별
Microsoft Intune 엔드포인트 권한 관리(EPM) 정책 디자인에 사용자 가상 사용자를 사용하는 것은 권한 상승 설정 및 규칙을 실제 사용자 요구에 맞추는 전략적 방법입니다.
EPM에서 사용자 가상 사용자란?
사용자 페르소나는 organization 내의 다양한 사용자 유형의 데이터 기반 표현입니다. 각 가상 사용자는 유사한 역할, 책임 및 애플리케이션 요구 사항을 가진 사용자 그룹을 반영합니다.
가상 사용자 매핑 예제:
| 가상 사용자 유형 | 예시 역할 | 고도 조절 전략 | 기본 고도 |
|---|---|---|---|
| 고급 사용자 | IT 지원 기술자, IT 고급 사용자 | 정의된 규칙에 대한 자동 권한 상승 | 모든 요청 거부 |
| 개발자 | 엔지니어링 | 정의된 낮은 위험 앱에 대한 자동 권한 상승; 사용자가 고위험 앱에 대해 정당화됨 | 지원 승인됨 |
| Standard Users | 재무, HR | 정의된 규칙에 대한 자동 권한 상승 | 승인된 모든 요청 또는 지원 거부 |
가상 사용자는 권한 상승 설정 및 규칙을 디자인하는 데 어떻게 도움이 되나요?
사용자 요구 사항을 매핑하면 각 사용자 코호트에 대한 권한 상승 전략을 정의할 수 있습니다.
3단계: 규칙 만들기
EPM 규칙은 두 가지 기본 요소인 검색 및 권한 상승 작업으로 구성됩니다.
검색은 응용 프로그램 또는 이진 파일을 식별하는 데 사용되는 특성 집합으로 정의됩니다. 이러한 특성에는 파일 이름, 파일 버전 및 서명 속성이 포함됩니다. 권한 상승 작업은 응용 프로그램 또는 이진 파일이 검색된 후에 발생하는 결과 권한 상승입니다.
모범 사례
- 강력한 특성 또는 여러 특성을 사용하여 감지 강도를 높입니다.
- 파일 해시 또는 인증서가 필수입니다.
자세한 보안 권장 사항은 보안 권장 사항을 참조하세요.
고도 보고서 데이터를 사용하여 규칙을 만드는 단계
- Microsoft Intune 관리 센터에 로그인합니다.
- 엔드포인트 보안> 선택 엔드포인트 권한 관리>정책
- 고도 보고서 선택
- 애플리케이션 또는 프로세스를 선택합니다(예.
C:\Program Files\Notepad++\) -
다음 세부 정보를 사용하여 규칙 만들기를 선택합니다.
- 새 정책 만들기
- 유형: 사용자 확인
- 자식 프로세스 동작: 관리자 권한 상승에 규칙 필요
- 이 권한 상승과 동일한 파일 경로 필요: 선택됨
- 확인을 선택합니다.
- 정책 이름 제공(예:
EPM rule – Notepad++ User Confirmed) - 예 선택
- EPM 정책 목록으로 이동하여 정책을 선택합니다.
- 과제에서편집을 선택합니다.
- 그룹 추가를 선택합니다.
- 그룹에 할당(예: 개발자)
- 선택, 검토 및 저장
규칙 생성에 대한 자세한 내용은 권한 상승 규칙 생성을 참조하세요.
규칙이 작동하는지 확인
- 표준 사용자 자격 증명을 사용하여 Windows 장치에 로그인합니다.
- 애플리케이션(예:
Notepad++)을 마우스 오른쪽 단추로 클릭하고 '관리자 권한으로 실행'을 선택합니다. - 엔드포인트 권한 관리 팝업에서 계속을 선택합니다.
- 응용 프로그램이 상승된 권한으로 시작되는지 확인
4단계: 로컬 관리자 권한 제거
Microsoft Intune 관리 센터에 로그인합니다.
엔드포인트 보안>계정 보호 선택
정책 만들기를 선택합니다.
- 플랫폼: 윈도우
- 프로필: 로컬 사용자 그룹 구성원
정책 이름(예
Remove local admin rights (developers): )추가를 선택합니다.
- 로컬 그룹: 관리자
- 그룹 및 사용자 작업: 추가(바꾸기)
- 사용자 선택 유형: 수동
사용자 선택
다음에 대해 두 개의 SID(보안 식별자)를 추가합니다.
- 전역 관리자
- Microsoft Entra 조인된 디바이스 로컬 관리자
Entra 조인 장치에서 Lusrmgr.msc를 사용하여 S-1-12-1-로 시작하는 SID 찾기
그룹에 할당(예
Developers: )저장을 선택합니다.
로컬 사용자 및 그룹 프로필에 대한 자세한 내용은 계정 보호를 참조하세요
5단계: 모니터링
- 정기적으로 고도 보고서 검토
- 규칙에 관리되지 않는 권한 상승 추가 또는 거부
- 지연 또는 패턴에 대한 지원 승인 요청 모니터링
- 파일 버전 또는 인증서 변경 시 규칙 업데이트
- 오래된 규칙 사용 중지 또는 강화