Systeeminstellingen beheren met Endpoint Privilege Management

Met Microsoft Intune Endpoint Privilege Management (EPM) kunnen de gebruikers van uw organisatie als standaardgebruiker (zonder beheerdersrechten) worden uitgevoerd en taken uitvoeren waarvoor hogere bevoegdheden zijn vereist. Zie EPM-overzicht voor meer informatie.

Van toepassing op:

  • Windows

Via een beleid voor uitbreidingssysteeminstellingen kunnen standaardgebruikers met Endpoint Privilege Management (EPM) toegang verlenen tot specifieke Windows-systeeminstellingen waarvoor normaal gesproken beheerdersrechten zijn vereist. Dit beleidstype ondersteunt netwerkinstellingen, waarmee een standaardgebruiker de waarden van de IPv4-, IPv6- en DNS-server voor de netwerkadapters op het apparaat kan wijzigen.

Voor sommige dagelijkse taken, zoals het wijzigen van een IP-adres of DNS-server, zijn beheerdersrechten vereist. Een standaardgebruiker die deze waarden in Windows probeert te wijzigen, wordt geblokkeerd door een UAC-prompt (Gebruikersaccountbeheer). Met een beleid voor instellingen voor het uitbreidingssysteem laat u standaardgebruikers deze specifieke wijzigingen aanbrengen via EPM, zonder dat u ruime beheerdersrechten verleent en zonder een afzonderlijke app-implementatie.

Een gebruikelijk scenario is dat een gebruiker van de ene naar de andere site reist. Om een apparaat op een nieuwe locatie te verbinden, moet de gebruiker mogelijk een statisch IP-adres of DNS-server instellen voordat het apparaat online is. Via een beleid voor uitbreidingssysteeminstellingen kan de gebruiker die wijziging aanbrengen, zelfs wanneer het apparaat offline is.

Om ervoor te zorgen dat beleid voor instellingen voor uitbreidingssystemen van kracht wordt, moeten apparaten ook een gericht beleid voor uitbreidingsinstellingen hebben dat EPM inschakelt. Zie Uitbreidingsinstellingen beheren voor meer informatie.

Informatie over uitbreidingssysteeminstellingen

Een beleid voor uitbreidingssysteeminstellingen identificeert een categorie van Windows-systeeminstellingen en het gedrag van uitbreidingen dat van toepassing is wanneer een standaardgebruiker die instellingen wijzigt. Elk beleid bevat een of meer regels. Elke regel definieert:

  • Systeeminstelling : de categorie instellingen waarop de regel van toepassing is. Netwerkinstellingen hebben betrekking op IPv4-, IPv6- en DNS-serverconfiguratie voor de netwerkadapters van het apparaat.
  • Uitbreidingstype : hoe EPM reageert wanneer de gebruiker een instelling wijzigt. Gebruiker bevestigd vereist dat de gebruiker reageert op een bevestigingsprompt voordat de wijziging wordt toegepast.
  • Validatie - Optionele vereisten waaraan de gebruiker moet voldoen wanneer Door gebruiker bevestigd wordt geselecteerd. U kunt een zakelijke reden, Windows-verificatie of beide vereisen. Een zakelijke rechtvaardiging is zichtbaar in de rapportage.

Wanneer een apparaat een beleid voor uitbreidingssysteeminstellingen ontvangt, hebben gebruikers toegang tot de ondersteunde instellingen vanaf één toegangspunt in de Windows-Bedrijfsportal. In EPM worden alleen de instellingscategorieën weergegeven waarvoor het apparaat een beleid heeft. Als een apparaat bijvoorbeeld een beleid voor netwerkinstellingen heeft, ziet de gebruiker alleen de netwerkinstellingen.

Een beleid voor uitbreidingssysteeminstellingen maken

  1. Meld u aan bij het Microsoft Intune-beheercentrum en ga naar Endpointsecurity-Endpoint> Privilege Management>, selecteer het tabblad >Beleid en selecteer vervolgens Beleid maken.

    Stel het Platform in op Windows, Profiel op Uitbreiding systeeminstellingenbeleid en selecteer vervolgens Maken.

  2. Voer in de basisbeginselen de volgende eigenschappen in:

    • Naam: een unieke beschrijvende naam voor het beleid. Geef profielen een naam, zodat u ze later gemakkelijk kunt terugvinden.
    • Beschrijving: voer een beschrijving in voor het profiel. Deze instelling is optioneel, maar wordt aanbevolen.
  3. Voeg in configuratie-instellingen een regel toe die bepaalt welke systeeminstellingen gebruikers kunnen wijzigen:

    1. Selecteer Toevoegen en selecteer vervolgens Exemplaar bewerken om het deelvenster Regeleigenschappen te openen.

    2. Configureer de regel:

      • Regelnaam: Voer een beschrijvende naam voor de regel in. Dit veld is vereist.

      • Beschrijving: voer een optionele beschrijving voor de regel in.

      • Systeeminstelling: selecteer Netwerkinstellingen. Met deze optie kunnen gebruikers IPv4-, IPv6- en DNS-serverwaarden voor de netwerkadapters van het apparaat wijzigen.

      • Hoogtetype: Selecteer Door gebruiker bevestigd. De gebruiker moet reageren op een bevestigingsprompt voordat een wijziging wordt toegepast.

      • Validatie: Optioneel vereisen dat de gebruiker meer bevestiging geeft wanneer hij een wijziging aanbrengt. De opties omvatten:

        • Zakelijke reden: vereist dat de gebruiker een reden voor de wijziging invoert. De rechtvaardiging wordt opgeslagen en kan worden beoordeeld in de rapportage.
        • Windows-verificatie: vereisen dat de gebruiker zich verifieert met de organisatiereferenties voordat de wijziging wordt toegepast.

        Opmerking

        U kunt meerdere validatieopties selecteren. Als u er geen selecteert, hoeft de gebruiker alleen maar te bevestigen dat hij of zij de wijziging wil toepassen.

    3. Selecteer Opslaan om de regel op te slaan en selecteer vervolgens Volgende.

  4. Selecteer op de pagina Bereiktags de gewenste bereiktags die u wilt toepassen en selecteer vervolgens Volgende.

  5. Selecteer voor Opdrachten de groepen die het beleid ontvangen. Raadpleeg Gebruikers- en apparaatprofielen toewijzen voor meer informatie over het toewijzen van profielen. Selecteer Volgende.

  6. Controleer de instellingen voor Controleren + maken en selecteer vervolgens Maken. Wanneer u Maken selecteert, worden uw wijzigingen opgeslagen en wordt het profiel toegewezen. Het beleid wordt ook weergegeven in de lijst met beleid met het beleidstypeUitbreidingssysteeminstellingenbeleid.

Na de volgende beleidssynchronisatie van het apparaat kan de gebruiker de geconfigureerde systeeminstellingen wijzigen via de Windows-Bedrijfsportal.

Ervaring voor eindgebruikers in de Bedrijfsportal

Het wijzigen van deze instellingen wordt door de eindgebruiker uitgevoerd in de Windows-Bedrijfsportal, niet in het Intune-beheercentrum. In de stappen in deze sectie wordt beschreven wat uw gebruikers zien en doen op hun eigen apparaat. Deel deze stappen met uw gebruikers, zodat ze weten wat ze kunnen verwachten en hoe ze de instellingen kunnen wijzigen die zijn toegestaan.

Nadat het apparaat van een gebruiker een toegewezen beleid voor uitbreidingssysteeminstellingen heeft en de volgende beleidssynchronisatie heeft voltooid, wijzigt de gebruiker de geconfigureerde instellingen:

  1. In de Windows-Bedrijfsportal gaat de gebruiker naar Help & ondersteuning en selecteert vervolgens in de tegel SysteeminstellingenInstellingen bewerken.

    De tegel Systeeminstellingen is het centrale toegangspunt voor alle systeeminstellingen die door EPM worden beheerd op het apparaat. In EPM worden alleen de instellingscategorieën weergegeven waarvoor het apparaat een beleid heeft.

  2. Het venster Endpoint Privilege Management - Netwerkinstellingen wordt geopend met een lijst van de netwerkadapters die beschikbaar zijn op het apparaat. De gebruiker selecteert een adapter, zoals Ethernet.

  3. In de details van de adapter staan de huidige waarden voor de IPv4-, IPv6- en DNS-server vermeld, samen met de hardware-eigenschappen voor de adapter. De gebruiker selecteert Bewerken naast de sectie die hij of zij wil wijzigen.

  4. In het dialoogvenster Bewerken selecteert de gebruiker hoe de instelling wordt toegewezen:

    • Automatisch (DHCP): De adapter verkrijgt de waarden automatisch.

    • Handmatig: De gebruiker voert de waarden in. Voor IPv4 zijn dit de velden:

      • IP Address
      • Subnetmasker
      • Gateway
      • Voorkeurs-DNS
      • Alternatieve DNS

      Voor IPv6 zijn de velden:

      • IPv6-adres
      • Lengte van voorvoegsel
      • Gateway
      • Voorkeurs-DNS
      • Alternatieve DNS
  5. De gebruiker selecteert Opslaan. Afhankelijk van de opties voor validatie van het beleid, moet de gebruiker mogelijk een zakelijke reden, verificatie of beide opgeven voordat de wijziging wordt toegepast.

Volgende stappen