Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met Microsoft Intune Endpoint Privilege Management (EPM) kunnen de gebruikers van uw organisatie als standaardgebruiker (zonder beheerdersrechten) worden uitgevoerd en taken uitvoeren waarvoor hogere bevoegdheden zijn vereist. Taken waarvoor doorgaans beheerdersbevoegdheden zijn vereist, zijn toepassingen installeren (zoals Microsoft 365-toepassingen), apparaatstuurprogramma's bijwerken en bepaalde diagnostische Windows-gegevens uitvoeren.
Endpoint Privilege Management ondersteunt uw Zero Trust-traject door uw organisatie te helpen een brede gebruikersbasis te bereiken met de minste bevoegdheden, terwijl geselecteerde taken nog steeds worden verhoogd wanneer dat nodig is om productief te blijven. Zie voor meer informatie Zero Trust met Microsoft Intune.
Dit overzicht bevat informatie over EPM, waaronder de voordelen, hoe het werkt en hoe u aan de slag kunt.
Van toepassing op:
- Windows
Belangrijkste kenmerken en voordelen
✅ Ontdek de belangrijkste kenmerken en voordelen van EPM
- Standaard standaardgebruikers. Gebruikers kunnen hun taken uitvoeren zonder lokale beheerdersrechten.
- Ondersteuning voor just-in-time verhogingen. Gebruikers kunnen specifieke door IT goedgekeurde binaire bestanden of scripts activeren om tijdelijk te verhogen.
- Op beleid gebaseerd beheer. Beheerders definiëren instellingen en regels om uitbreidingsvoorwaarden en gedrag te beheren, met gedetailleerde mogelijkheden voor het maken van regels om tegemoet te komen aan de behoeften van de organisatie.
- Auditlogboekregistratie en rapportage. Intune registreert elke uitbreiding met gedetailleerde metagegevens.
- Afstemming op Zero Trust-principes door toegang met minimale bevoegdheden in te schakelen en de risico's op laterale bewegingen te minimaliseren.
EPM-grondbeginselen
✅ Ontdek hoe EPM werkt
EPM-verhoging kan op twee manieren worden geactiveerd:
- Automatisch, of;
- Door gebruiker gestart.
EPM kan worden geconfigureerd met behulp van twee typen beleid, die beide kunnen worden gericht op groepen gebruikers of apparaten:
- Uitbreidingsinstellingenbeleid : hiermee worden de EPM-client, het rapportageniveau en de standaarduitbreidingsmogelijkheid bepaald.
- Uitbreidingsregelsbeleid : definieert uitbreidingsgedrag voor binaire bestanden of scripts op basis van criteria.
Om de uitbreiding op het apparaat uit te voeren, gebruikt de EPM-service een virtueel account voor de meeste uitbreidingstypen, dat is geïsoleerd van het account van de aangemelde gebruikers. Geen van deze accounts wordt toegevoegd aan de lokale beheerdersgroep. Een uitzondering op het gebruik van het virtuele account is het Elevate als uitbreidingstype voor de huidige gebruiker , dat in meer detail wordt uitgelegd in de volgende sectie.
De EPM-client wordt automatisch geïnstalleerd wanneer een beleid voor uitbreidingsinstellingen wordt toegewezen aan apparaten of gebruikers. De EPM-client gebruikt de service 'Microsoft EPM Agent Service' en slaat de binaire bestanden op in de "C:\Program Files\Microsoft EPM Agent" map.
In dit diagram ziet u een architectuur op hoog niveau van hoe de EPM-client wordt geactiveerd, op regels wordt gecontroleerd en vervolgens uitbreiding wordt gefaciliteerd:
Typen hoogtemeters
✅ Bepalen hoe EPM bestanden verhoogt
Met EPM kunnen gebruikers zonder beheerdersbevoegdheden processen uitvoeren in de administratieve context. Wanneer u een uitbreidingsregel maakt, kan EPM met die regel het doel van die regel een proxy toewijzen om uit te voeren met beheerdersbevoegdheden op het apparaat. Het resultaat is dat de toepassing volledige beheermogelijkheden heeft op het apparaat.
Met uitzondering van Elevate als huidig gebruikerstype , maakt EPM gebruik van een virtueel account om processen te verbeteren. Het gebruik van het virtuele account isoleert verhoogde acties uit het profiel van de gebruiker, waardoor de blootstelling aan gebruikersspecifieke gegevens wordt verminderd en het risico op escalatie van bevoegdheden wordt verkleind.
Wanneer u Endpoint Privilege Management gebruikt, zijn er een paar opties voor uitbreidingsgedrag:
Automatisch: Voor automatische uitbreidingsregels tilt EPM deze toepassingen automatisch naar een hoger niveau zonder input van de gebruiker. Algemene regels in deze categorie kunnen een wijdverbreide invloed hebben op de beveiligingspostuur van de organisatie.
Door gebruiker bevestigd: met door de gebruiker bevestigde regels gebruiken eindgebruikers een nieuw contextmenu met de rechtermuisknop Uitvoeren met verhoogde toegang. Beheerders kunnen van de gebruiker eisen dat deze extra validatie uitvoert met behulp van een verificatieprompt, een zakelijke rechtvaardiging of beide.
Uitbreiden als huidige gebruiker: gebruik dit uitbreidingstype voor toepassingen die toegang tot gebruikersspecifieke bronnen vereisen om correct te functioneren, zoals profielpaden, omgevingsvariabelen of runtime-voorkeuren. In tegenstelling tot uitbreidingen die gebruikmaken van een virtueel account, voert deze modus het verhoogde proces uit onder het eigen account van de aangemelde gebruiker, waardoor de compatibiliteit met hulpprogramma's en installatieprogramma's die afhankelijk zijn van het actieve gebruikersprofiel behouden blijft. Door voor en na uitbreiding dezelfde gebruikersidentiteit te behouden, zorgt deze aanpak voor consistente en nauwkeurige audittrails. Het biedt ook ondersteuning voor Windows-verificatie, waarbij de gebruiker zich opnieuw moet verifiëren met geldige referenties voordat er sprake is van uitbreiding.
Omdat het proces met verhoogde bevoegdheid echter de volledige context van de gebruiker overneemt, introduceert deze modus een breder aanvalsoppervlak en wordt isolatie van gebruikersgegevens verminderd.
Belangrijkste overwegingen:
- Compatibiliteitsvereiste: gebruik deze modus alleen wanneer virtuele accountuitbreiding toepassingsfouten veroorzaakt.
- Bereik strak: Beperk uitbreidingsregels tot vertrouwde binaire bestanden en paden om risico's te verminderen.
- Afweging van beveiliging: begrijp dat deze modus de blootstelling aan gebruikersspecifieke gegevens vergroot.
Tip
Wanneer compatibiliteit geen probleem is, geef dan de voorkeur aan een methode die gebruikmaakt van virtuele accountverhoging voor een sterkere beveiliging.
Ondersteuning goedgekeurd: voor ondersteuning goedgekeurde regels moeten eindgebruikers een aanvraag indienen voor het uitvoeren van een toepassing met verhoogde machtigingen. Zodra de aanvraag is ingediend, kan een beheerder deze goedkeuren. Zodra de aanvraag is goedgekeurd, ontvangt de eindgebruiker een melding dat ze de uitbreiding opnieuw op het apparaat kunnen proberen. Zie Ondersteuning goedgekeurde uitbreidingsaanvragen voor meer informatie over het gebruik van dit regeltype.
Weigeren: Een regel voor weigeren identificeert een bestand dat door EPM wordt geblokkeerd in een verhoogde context. In bepaalde scenario's kunnen regels voor weigeren ervoor zorgen dat bekende bestanden of mogelijk schadelijke software niet in een verhoogde context kunnen worden uitgevoerd.
De EPM-client kan worden geconfigureerd met een standaardrespons op elevation of met specifieke regels die de opgegeven respons op elevation toestaan.
Regelmogelijkheden
✅ Gedetailleerde targeting van bestanden voor uitbreiding
EPM-uitbreidingsregels kunnen worden gemaakt op basis van een of meer kenmerken, waaronder bestandsnaam, pad, enzovoort. Enkele voorbeelden van regelmogelijkheden zijn:
Onderliggende procesbesturingselementen : wanneer processen worden verhoogd door EPM, kunt u bepalen hoe het maken van onderliggende processen wordt beheerd door EPM, waardoor u gedetailleerde controle hebt over eventuele subprocessen die kunnen worden gemaakt door uw toepassing met verhoogde bevoegdheid.
Ondersteuning van argumenten : sta alleen bepaalde parameters toe om toepassingen te verhogen.
Ondersteuning voor bestandshash - Vergelijk de toepassing op basis van de hash van het bestand.
Ondersteuning van Publisher-certificaat - Maak regels die zijn gebaseerd op het vertrouwen van het uitgeverscertificaat van de toepassing naast andere kenmerken.
Ondersteunde bestandstypen
EPM ondersteunt het verhogen van de volgende bestandstypen:
- Uitvoerbare bestanden met een
.exeextensie. - Windows installer-bestanden met een
.msiextensie. - PowerShell-scripts met de
.ps1extensie.
Rapportage
✅ Houd hoogtes in uw omgeving bij
EPM bevat rapporten waarmee u de service kunt voorbereiden, controleren en gebruiken. Er worden rapporten geleverd voor onbeheerde en beheerde uitbreidingen:
Onbeheerde uitbreiding: alle bestandsuitbreidingen die plaatsvinden zonder gebruik te maken van Endpoint Privilege Management. Deze uitbreidingen kunnen optreden wanneer een gebruiker met beheerdersrechten de Windows-standaardactie Uitvoeren als administrator gebruikt.
Uitbreiding beheerd: elke uitbreiding die door Endpoint Privilege Management wordt toegestaan. Beheerde uitbreidingen omvatten alle uitbreidingen die EPM uiteindelijk mogelijk maakt voor de standaardgebruiker. Deze beheerde uitbreidingen kunnen uitbreidingen bevatten die plaatsvinden als gevolg van een uitbreidingsregel of als onderdeel van een standaarduitbreidingsactie.
Aan de slag met Endpoint Privilege Management
✅ Aan de slag met EPM
Endpoint Privilege Management (EPM) wordt beheerd vanuit het Microsoft Intune Beheer Center. Wanneer organisaties aan de slag gaan met EPM, gebruiken ze het volgende overkoepelende proces:
Licentie voor EPM en abonnement
- Licentie EPM - voordat u beleidsregels voor Endpoint Privilege Management kunt gebruiken, moet u een licentie voor EPM voor uw tenant kopen. Zie Geavanceerde mogelijkheden van Microsoft Intune voor licenties.
- Plan voor EPM - Voordat u EPM gaat gebruiken, zijn er enkele belangrijke vereisten en concepten waarmee u rekening moet houden. Zie Plannen voor EPM voor meer informatie.
EPM implementeren - Om EPM te implementeren, schakelt u controle in, maakt u regels en bewaakt u de implementatie. Zie Deploy EPM (EPM implementeren) voor meer informatie.
EPM beheren : nadat u EPM hebt geïmplementeerd, kunt u goedgekeurde aanvragen en uitbreidingen van ondersteuning bewaken. U kunt uw regels onderhouden en bijwerken en gebruikersbevoegdheden controleren.