Tworzenie reguł podniesienia uprawnień przy użyciu funkcji Zarządzanie uprawnieniami punktów końcowych

Zasady reguł podniesienia uprawnień umożliwiają funkcji Zarządzanie Uprawnieniami Punktów Końcowych (EPM) identyfikowanie określonych plików i skryptów oraz wykonywanie powiązanych akcji podniesienia. Aby reguły podniesienia uprawnień zaczęły obowiązywać, urządzenia muszą mieć docelową zasadę ustawień podniesienia uprawnień, która włącza usługę EPM. Aby uzyskać więcej informacji, zobacz Ustawienia podniesienia uprawnień EPM.

Uwaga

Możesz dodać maksymalnie 100 reguł podniesienia uprawnień dla każdej zasady reguł podniesionych z centrum administracyjnego usługi Microsoft Intune.

Oprócz informacji zawartych w tym artykule należy pamiętać o ważnych zaleceniach dotyczących zabezpieczeń podczas zarządzania regułami podniesienia uprawnień.

Informacje o zasadach reguł podniesienia uprawnień

Zasady reguł podniesienia uprawnień służą do zarządzania identyfikacją określonych plików i sposobem obsługi żądań podniesienia uprawnień dla tych plików. Każda zasada reguły podniesienia uprawnień zawiera co najmniej jedną regułę podniesienia uprawnień. Za pomocą reguł podniesienia uprawnień możesz skonfigurować szczegóły dotyczące zarządzanego pliku i wymagań dotyczących jego podwyższonego poziomu.

Obsługiwane są następujące typy plików:

  • Pliki wykonywalne z rozszerzeniem .exe lub .msi .
  • Skrypty programu PowerShell z rozszerzeniem .ps1 .

Każda reguła podniesienia uprawnień zawiera instrukcje dla rozwiązania EPM dotyczące następujących czynności:

  • Zidentyfikuj plik przy użyciu:

    • Nazwa pliku (w tym rozszerzenie). Reguła obsługuje również opcjonalne warunki, takie jak minimalna wersja kompilacji, nazwa produktu lub nazwa wewnętrzna. Warunki opcjonalne są używane do dalszej weryfikacji pliku podczas próby podniesienia uprawnień. Nazwa pliku (z wyłączeniem rozszerzeń) może zawierać zmienne dla pojedynczych znaków poprzez użycie znaku ? zapytania lub ciągi znaków za pomocą gwiazdki *.
    • Certyfikat. Certyfikaty można dodawać bezpośrednio do reguły lub za pomocą grupy ustawień wielokrotnego użytku. Certyfikaty muszą być wiarygodne i ważne. Zalecamy używanie grup ustawień wielokrotnego użytku, ponieważ mogą one zwiększyć wydajność i uprościć przyszłe zmiany w certyfikacie. Aby uzyskać więcej informacji, zobacz Grupy ustawień do ponownego użycia.
  • Sprawdź poprawność pliku:

    • Skrót pliku. W przypadku reguł automatycznych wymagany jest skrót pliku. W przypadku reguł z typem podniesienia uprawnień Użytkownik potwierdzony lub Podnieś poziom jako bieżący użytkownik możesz użyć certyfikatu lub skrótu pliku, w którym to przypadku skrót pliku staje się opcjonalny.
    • Certyfikat. Właściwości pliku można sprawdzić wraz z certyfikatem wydawcy użytym do podpisania pliku. Certyfikaty są weryfikowane przy użyciu interfejsów API systemu Windows, które sprawdzają atrybuty, takie jak zaufanie, wygaśnięcie certyfikatu i stan odwołania.
    • Właściwości pliku. Wszystkie inne właściwości określone w regułach muszą być zgodne.
  • Skonfiguruj typ podniesienia uprawnień plików. Typ podniesienia uprawnień określa, co się stanie, gdy zostanie wykonane żądanie podniesienia uprawnień dla pliku. Domyślnie ta opcja jest ustawiona na Potwierdzono użytkownika. Z wyjątkiem Elevate jako bieżącego użytkownika, EPM używa wirtualnego konta do podnoszenia poziomu procesów. To izoluje podwyższone działania z profilu użytkownika, zmniejszając narażenie na dane specyficzne dla użytkownika i zmniejszając ryzyko eskalacji uprawnień.

    • Odmów: reguły odmowy uniemożliwiają uruchomienie zidentyfikowanego pliku w kontekście z podwyższonym poziomem uprawnień.

    • Zatwierdzone wsparcie: Administrator musi zatwierdzić żądanie podniesienia uprawnień wymaganych przez pomoc techniczną , zanim aplikacja będzie mogła być uruchamiana z podwyższonym poziomem uprawnień.

    • Użytkownik potwierdzony: podniesienie potwierdzone przez użytkownika zawsze wymaga od użytkownika wybrania w monicie o potwierdzenie uruchomienia pliku. Potwierdzenie można skonfigurować tylko tak, aby wymagać uwierzytelnienia użytkownika, uzasadnienia biznesowego (widocznego w raportach) lub obu tych typów.

    • Podnieś poziom jako bieżący użytkownik: ten typ podniesienia uprawnień uruchamia proces z podwyższonym poziomem uprawnień w ramach własnego konta zalogowanego użytkownika, zachowując zgodność z narzędziami i instalatorami, które polegają na aktywnym profilu użytkownika. Wymaga to od użytkownika wprowadzenia poświadczeń na potrzeby uwierzytelniania systemu Windows. Spowoduje to zachowanie ścieżek profilów użytkownika, zmiennych środowiskowych i spersonalizowanych ustawień. Ponieważ proces z podwyższonym poziomem uprawnień zachowuje tę samą tożsamość użytkownika przed podniesieniem uprawnień i po nim, ścieżki inspekcji pozostają spójne i dokładne.

      Jednak ze względu na to, że proces z podwyższonym poziomem uprawnień dziedziczy pełny kontekst użytkownika, ten tryb wprowadza szerszą powierzchnię ataku i zmniejsza izolację od danych użytkownika.

      Kluczowe zagadnienia:

      • Wymagana zgodność: użyj tego trybu tylko wtedy, gdy podniesienie uprawnień konta wirtualnego powoduje błędy aplikacji.
      • Ścisły zakres: Ogranicz reguły podniesienia uprawnień do zaufanych plików binarnych i ścieżek, aby zmniejszyć ryzyko.
      • Kompromis w zakresie bezpieczeństwa: zrozum, że ten tryb zwiększa narażenie na dane specyficzne dla użytkownika.

      Porada

      Gdy zgodność nie jest problemem, preferuj metodę wykorzystującą podniesienie uprawnień konta wirtualnego w celu wzmocnienia zabezpieczeń.

    • Automatyczne: Automatyczne podnoszenie odbywa się niewidocznie dla użytkownika. Nie zostanie wyświetlony żaden monit ani wskazanie, że plik jest uruchomiony w kontekście z podwyższonym poziomem uprawnień.

  • Zarządzaj zachowaniem procesów podrzędnych. Możesz kontrolować sposób, w jaki reguły podniesienia uprawnień mają zastosowanie do wszystkich procesów podrzędnych uruchamianych przez proces nadrzędny z podwyższonym poziomem uprawnień.

    • Wymagaj reguły do podniesienia — procesy podrzędne muszą spełniać własne wymagania dotyczące reguł, zanim będą mogły zostać uruchomione z podwyższonym poziomem uprawnień. Proces podrzędny podnosi poziom zgodnie z definicją reguły, w tym wszelkimi regułami odmowy.

    • Odmów wszystkim — wszystkie procesy podrzędne są uruchamiane bez podwyższonego poziomu kontekstu.

    • Zezwalaj procesom podrzędnym na uruchamianie z podwyższonym poziomem uprawnień — każdy proces podrzędny uruchomiony przez element nadrzędny z podwyższonym poziomem uprawnień będzie automatycznie uruchamiany z podwyższonym poziomem uprawnień. Jeśli ta opcja jest zaznaczona, sprawdzanie reguł dla procesu podrzędnego jest pomijane, włącznie z regułami odmowy. Oznacza to, że proces podrzędny może zostać uruchomiony z podwyższonym poziomem uprawnień, nawet jeśli istnieje jawna reguła odmowy dla tego procesu.

    Najlepsze rozwiązanie: Unikaj tworzenia zbyt szerokich reguł podniesienia uprawnień dla aplikacji, które mogą uruchamiać inne procesy (na przykład powłoki poleceń lub aparaty skryptów), aby zapobiec niezamierzonemu podniesieniu uprawnień.

Uwaga

Aby uzyskać więcej informacji na temat tworzenia silnych reguł, zobacz Definiowanie reguł do użycia z funkcją Zarządzanie Uprawnieniami Punktów Końcowych.

Możesz również użyć Get-FileAttributes polecenia cmdlet programu PowerShell z modułu programu PowerShell EpmTools. To polecenie cmdlet może pobrać atrybuty pliku dla pliku .exe i wyodrębnić jego certyfikaty wydawcy i urzędu certyfikacji do ustawionej lokalizacji, której można użyć do wypełnienia właściwości reguły podniesienia uprawnień dla określonej aplikacji.

Uwaga

Zalecamy, aby automatyczne podnoszenie uprawnień było używane oszczędnie i tylko w przypadku zaufanych plików, które mają kluczowe znaczenie dla firmy. Użytkownicy końcowi automatycznie podnoszą poziom tych aplikacji przy każdym uruchomieniu tej aplikacji.

Definiowanie reguł do użycia z funkcją Zarządzanie uprawnieniami punktów końcowych

Reguły Zarządzanie uprawnieniami Punktów Końcowych składają się z dwóch podstawowych elementów: akcji wykrywania i podniesienia uprawnień.

Wykrycia są definiowane jako zestaw atrybutów używanych do identyfikowania aplikacji lub pliku binarnego. Atrybuty te obejmują nazwę pliku, wersję pliku i właściwości podpisu.

Akcje podniesienia to wynikowe podniesienie, które występuje po wykryciu aplikacji lub pliku binarnego.

Podczas definiowania wykryć ważne jest, aby były one jak najbardziej opisowe . Aby zapewnić opis, użyj silnych atrybutów lub wielu atrybutów, aby zwiększyć skuteczność wykrywania. Celem podczas definiowania wykryć powinno być wyeliminowanie możliwości podlegania tej samej regule przez wiele plików, chyba że jest to jawną intencją.

Reguły skrótów plików

Reguły skrótów plików są najmocniejszymi regułami, jakie można utworzyć za pomocą funkcji Zarządzanie uprawnieniami Punktów Końcowych. Te reguły są zdecydowanie zalecane , aby upewnić się, że plik, który zamierzasz podnieść, jest plikiem z podwyższonym poziomem uprawnień.

Skrót pliku można pobrać z bezpośredniego pliku binarnego przy użyciu metody Get-Filehash programu PowerShell lub bezpośrednio z raportów dotyczących zarządzania uprawnieniami punktów końcowych.

Reguły certyfikatów

Reguły certyfikatów są silnym typem atrybutu i powinny być sparowane z innymi atrybutami. Sparowanie certyfikatu z atrybutami, takimi jak nazwa produktu, nazwa wewnętrzna i opis, znacznie poprawia bezpieczeństwo reguły. Te atrybuty są chronione przez sygnaturę plików i często wskazują szczegóły dotyczące podpisanego pliku.

Uwaga

Nie zaleca się identyfikowania plików tylko na podstawie certyfikatu i nazwy pliku. Każdy użytkownik standardowy mający dostęp do katalogu, w którym znajduje się plik, może zmienić nazwę pliku. Ten problem może nie dotyczyć plików, które znajdują się w katalogu chronionym przed zapisem.

Reguły zawierające nazwę pliku

Nazwa pliku to atrybut, który może służyć do wykrywania aplikacji, która wymaga podniesienia uprawnień. Jednak nazwy plików można łatwo zmienić i nie stanowią one części skrótu ani atrybutów podpisanych przez certyfikat wydawcy.

Oznacza to, że nazwy plików są bardzo podatne na zmiany. Files nie jest celowo celem podpisanym przez zaufany certyfikat, można zmienić nazwę, aby został wykryty i podwyższony.

Ważna

Zawsze upewnij się, że reguły zawierające nazwę pliku zawierają inne atrybuty, które zapewniają silne potwierdzenie tożsamości pliku. Atrybuty, takie jak skrót pliku lub właściwości, które są zawarte w podpisie pliku (na przykład nazwa produktu), są dobrymi wskaźnikami tego, że plik, który ma zostać zamierzony, jest prawdopodobnie tym, który ma zostać podniesiony.

Reguły oparte na atrybutach zebranych przez program PowerShell

Aby ułatwić tworzenie dokładniejszych reguł wykrywania plików, możesz użyć polecenia cmdlet Get-FileAttributes programu PowerShell. Dostępne w module EpmTools PowerShell, Get-FileAttributes mogą pobrać atrybuty pliku i materiał łańcucha certyfikatów dla pliku, a następnie można użyć danych wyjściowych do wypełnienia właściwości reguły podniesienia uprawnień dla określonej aplikacji.

Przykładowy moduł Kroki importowania i dane wyjściowe z Get-FileAttributes są uruchamiane względem msinfo32.exe w Windows 11 wersji 10.0.22621.2506:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

Uwaga

Łańcuch certyfikatów dla msinfo32.exe jest wyprowadzany do katalogu C:\CertsForMsInfo wymienionego w przykładzie polecenia.

Aby uzyskać więcej informacji, zobacz Moduł programu PowerShell EpmTools.

Kontrolowanie zachowania procesu podrzędnego

Zachowanie procesu podrzędnego umożliwia kontrolowanie kontekstu, gdy proces z podniesionym poziomem uprawnień do EPM tworzy proces podrzędny. Takie zachowanie pozwala kontrolować procesy, które zostałyby automatycznie delegowane do kontekstu procesu nadrzędnego.

System Windows automatycznie deleguje kontekst rodzica do dziecka, dlatego należy zachować szczególną ostrożność podczas kontrolowania zachowania dozwolonych aplikacji. Upewnij się, że podczas tworzenia reguł podniesienia uprawnień oceniono, co jest potrzebne, i zaimplementuj zasadę najmniejszych uprawnień.

Uwaga

Zmiana zachowania procesu podrzędnego może powodować problemy ze zgodnością z niektórymi aplikacjami, które oczekują domyślnego zachowania systemu Windows. Upewnij się, że dokładnie przetestujesz aplikacje podczas manipulowania zachowaniem procesu podrzędnego.

Wdrażanie reguł utworzonych za pomocą funkcji Zarządzanie uprawnieniami punktów końcowych

Reguły zarządzania uprawnieniami punktów końcowych są wdrażane jak wszystkie inne zasady w usłudze Microsoft Intune. Oznacza to, że reguły mogą być wdrażane na użytkownikach lub urządzeniach, a także są scalane po stronie klienta i wybierane w czasie wykonywania. Wszelkie konflikty są rozwiązywane na podstawie zachowania zasad powodujących konflikty.

Reguły wdrożone na urządzeniu są stosowane do każdego użytkownika korzystającego z tego urządzenia. Reguły, które są wdrażane dla użytkownika , dotyczą tylko tego użytkownika na każdym urządzeniu, z którego korzysta. Gdy występuje akcja podniesienia, reguły wdrożone dla użytkownika mają pierwszeństwo przed regułami wdrożonymi na urządzeniu. Takie zachowanie pozwala wdrożyć zestaw reguł dla wszystkich użytkowników urządzenia oraz bardziej liberalny zestaw reguł dla konkretnego użytkownika (na przykład administratora pomocy technicznej). Umożliwi to administratorowi pomocy technicznej podniesienie poziomu szerszego zestawu aplikacji podczas logowania się do urządzenia.

Domyślne zachowanie podniesienia jest używane tylko wtedy, gdy nie można odnaleźć dopasowania reguły. Domyślne zachowanie podniesienia uprawnień ma zastosowanie tylko wtedy, gdy podniesienie jest wyzwalane za pomocą menu Uruchom z podwyższonym poziomem uprawnień po kliknięciu prawym przyciskiem myszy.

Tworzenie zasad reguł podniesienia uprawnień

Wdróż zasady reguł podniesienia uprawnień dla użytkowników lub urządzeń, aby wdrożyć jedną lub więcej reguł dla plików zarządzanych w celu podniesienia uprawnień przez Zarządzanie uprawnieniami punktów końcowych. Każda reguła dodana do tych zasad:

  • Identyfikuje plik według nazwy pliku i rozszerzenia pliku, dla którego chcesz zarządzać żądaniami podniesienia uprawnień.
  • Może zawierać certyfikat ułatwiający potwierdzanie integralności pliku. Można również dodać grupę wielokrotnego użytku zawierającą certyfikat, który jest następnie używany z jedną lub wieloma regułami lub zasadami.
  • Może zawierać jeden lub więcej ręcznie dodanych argumentów pliku lub przełączników wiersza polecenia. Gdy argumenty pliku są dodawane do reguły, usługa EPM zezwala na podniesienie uprawnień pliku tylko tych żądań, które zawierają jeden ze zdefiniowanych wierszy polecenia. Jeśli zdefiniowany wiersz polecenia nie jest częścią żądania podniesienia uprawnień pliku, usługa EPM odrzuca to żądanie.
  • Określa, czy typ podniesienia uprawnień pliku jest automatyczny (dyskretnie), czy też wymaga potwierdzenia użytkownika. Za pomocą potwierdzenia użytkownika można wymagać weryfikacji za pomocą monitu o podanie poświadczeń i/lub uzasadnienia biznesowego, lub obu tych opcji.

Uwaga

Oprócz tych zasad urządzenie musi mieć również przypisaną zasadę ustawień podniesienia uprawnień systemu Windows, która włącza Zarządzanie uprawnieniami Punktów Końcowych.

Użyj jednej z następujących metod, aby utworzyć nowe reguły podniesienia uprawnień, które są dodawane do zasad reguł podniesienia uprawnień:

  • Automatycznie skonfiguruj reguły podniesienia uprawnień — użyj tej metody, aby zaoszczędzić czas podczas tworzenia reguły podniesienia uprawnień, dodając szczegóły plików z raportowania. Reguły można tworzyć przy użyciu raportu podniesienia lub z zatwierdzonego rekordu żądań podniesienia podparcia .

    Ta metoda:

    • Wybierz plik, dla którego chcesz utworzyć regułę podniesienia uprawnień z raportu podniesienia lub obsługuje zatwierdzone żądanie podniesienia uprawnień.
    • Wybierz, aby dodać nową regułę podniesienia uprawnień do istniejących zasad reguł podniesienia uprawnień lub utworzyć nową zasadę reguł podniesienia uprawnień, która zawiera nową regułę.
      • Nowa reguła dodana do istniejących zasad jest natychmiast dostępna dla listy przypisanych grup powiązanych z tą zasadą.
      • Po utworzeniu nowych zasad należy edytować te zasady w celu przypisania grup, zanim będą one dostępne do użycia.
  • Ręczne konfigurowanie reguł podniesienia uprawnień — ta metoda wymaga określenia szczegółów pliku, które mają być używane do wykrywania, i ręcznego wprowadzenia ich w ramach przepływu pracy tworzenia reguł. Aby uzyskać informacje na temat kryteriów wykrywania, zobacz Definiowanie reguł do użycia z funkcją Zarządzanie uprawnieniami Punktów Końcowych.

    Ta metoda:

    • Ręcznie określ szczegóły pliku do użycia, a następnie dodaj je do reguły podniesienia uprawnień w celu identyfikacji pliku.
    • Podczas tworzenia zasad skonfiguruj wszystkie aspekty zasad, łącznie z przypisywaniem zasad do używania w grupach.
    • Można dodać jeden lub więcej argumentów pliku, które muszą być częścią żądania podniesienia uprawnień, zanim program EPM zezwoli na podniesienie uprawnień.

Porada

Zarówno w przypadku automatycznie skonfigurowanych, jak i ręcznie skonfigurowanych reguł podniesienia uprawnień zalecamy użycie ścieżki pliku wskazującej lokalizację, której standardowi użytkownicy nie mogą modyfikować.

Automatyczne konfigurowanie reguł podniesienia uprawnień dla zasad reguł podniesienia uprawnień systemu Windows

  1. Zaloguj się do centrum administracyjnego Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowego Zarządzanie Uprawnieniami Punktów Końcowych. Aby wybrać plik do użycia dla reguły podniesienia uprawnień, wybierz jedną z następujących ścieżek początkowych:

    Rozpoczynanie od raportu:

    1. Wybierz kartę Raporty , a następnie kafelek Raport o podniesieniach . W kolumnie Plik odszukaj plik, dla którego chcesz utworzyć regułę.
    2. Wybierz połączoną nazwę pliku, aby otworzyć ten plik Okienko szczegółów elewacji .

    Rozpocznij od zatwierdzonego żądania podniesienia uprawnień pomocy technicznej:

    1. Wybierz kartę Żądanie podniesienia uprawnień.

    2. W kolumnie Plik wybierz plik, którego chcesz użyć dla reguły podniesienia uprawnień, co spowoduje otwarcie okienka szczegółów podniesienia tego pliku.

      Stan żądania podniesienia uprawnień nie ma znaczenia. Możesz użyć wniosku oczekującego lub wcześniej zatwierdzonego albo odrzuconego.

  2. W okienku szczegółów podniesienia sprawdź szczegóły pliku. Te informacje są używane przez regułę podniesienia uprawnień do identyfikowania poprawnego pliku. Gdy wszystko będzie gotowe, wybierz pozycję Utwórz regułę z następującymi szczegółami pliku.

    Obraz z interfejsu użytkownika centrum administracyjnego przedstawiający plik wybrany z raportu podniesienia uprawnień.

  3. Wybierz opcję zasad dla nowej reguły podniesienia uprawnień, którą tworzysz:

    Utwórz nowe zasady: Ta opcja powoduje utworzenie nowych zasad, które zawierają regułę podniesienia uprawnień dla wybranego pliku.

    1. Dla tej reguły skonfiguruj zachowanie procesu typu i elementu podrzędnego, a następnie wybierz przycisk OK , aby utworzyć zasady.
    2. Gdy zostanie wyświetlony monit, podaj nazwę zasad dla nowych zasad i potwierdź jej utworzenie.
    3. Po utworzeniu zasad możesz je edytować w celu ich przypisania oraz wprowadzić inne zmiany.

    Dodaj do istniejących zasad: W przypadku tej opcji użyj listy rozwijanej i wybierz istniejące zasady podniesienia uprawnień, do których zostanie dodana nowa reguła podniesienia uprawnień.

    1. Dla tej reguły skonfiguruj typ podniesienia uprawnień i zachowanie procesu podrzędnego, a następnie wybierz przycisk OK. Zasady zostaną zaktualizowane o nową regułę.
    2. Po dodaniu reguły do zasad możesz edytować zasady, aby uzyskać do niej dostęp, a następnie w razie potrzeby wprowadzić dodatkowe konfiguracje.

    Wymagaj tej samej ścieżki pliku co to podniesienie: Po zaznaczeniu tego pola wyboru w polu Ścieżka pliku w regule zostanie ustawiona ścieżka pliku widoczna w raporcie. Jeśli to pole wyboru nie jest zaznaczone, ścieżka pozostaje pusta.

    Porada

    Chociaż jest to opcjonalne, zalecamy użycie ścieżki pliku wskazującej lokalizację, której standardowi użytkownicy nie mogą modyfikować.

    Obraz okienka

Ręczne konfigurowanie reguł podniesienia uprawnień dla zasad reguł podniesienia uprawnień systemu Windows

  1. Zaloguj się do centrum administracyjnego Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowego Zarządzanie Uprawnieniami Punktów Końcowych wybierz kartę >Zasady,> a następnie wybierz pozycję Utwórz zasady. Ustaw platformę na system Windows, profil na zasady reguł podniesienia uprawnień systemu Windows, a następnie wybierz pozycję Utwórz.

  2. W obszarze Podstawowe wprowadź następujące właściwości:

    • Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwy profilom, aby można je było później łatwo zidentyfikować.
    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
  3. W obszarze Ustawienia konfiguracji dodaj regułę dla każdego pliku, którym zarządzają te zasady. Podczas tworzenia nowych zasad zasady rozpoczynają się i zawierają pustą regułę z typem podniesienia uprawnień Użytkownik potwierdzony i bez nazwy reguły. Zacznij od skonfigurowania tej reguły, a później możesz wybrać pozycję Dodaj , aby dodać więcej reguł do tej zasady. Każda nowa reguła, którą dodajesz, ma typ podniesienia uprawnień Użytkownik potwierdzony, który można zmienić podczas konfigurowania reguły.

    Obraz z interfejsu użytkownika centrum administracyjnego przedstawiający nowe zasady reguł podniesienia uprawnień.

    Aby skonfigurować regułę, wybierz pozycję Edytuj wystąpienie w celu otwarcia jej strony właściwości reguły, a następnie skonfiguruj następujące ustawienia:

    Obraz właściwości reguł podniesienia uprawnień.

    • Nazwa reguły: określ opisową nazwę reguły. Nadaj regułom nazwę, aby ułatwić ich późniejsze identyfikowanie.
    • Opis (opcjonalnie): wprowadź opis profilu.

    Warunki podniesienia to warunki, które definiują sposób uruchamiania pliku i sprawdzania poprawności użytkownika, które muszą zostać spełnione, zanim będzie można uruchomić plik, którego dotyczy ta reguła.

    • Typ podniesienia: Domyślnie ta opcja jest ustawiona na Potwierdzono użytkownika, który jest najczęściej używanym typem podniesienia, ponieważ umożliwia podniesienie, ale wymaga potwierdzenia użytkownika.

      • Odmów: reguła odmowy uniemożliwia uruchomienie zidentyfikowanego pliku w kontekście z podwyższonym poziomem uprawnień. Stosowane są następujące zachowania:

        • Reguły odmów obsługują te same opcje konfiguracji, co inne typy podniesienia uprawnień, z wyjątkiem opcji procesu podrzędnego. Opcje procesu podrzędnego nie są używane w tej regule, nawet jeśli są skonfigurowane.
        • Gdy użytkownik próbuje podnieść poziom uprawnień pliku zgodnego z regułą odmowy, podniesienie uprawnień kończy się niepowodzeniem. W programie EPM zostanie wyświetlony komunikat informujący o tym, że aplikacji nie można uruchomić z uprawnieniami administratora. Jeśli temu użytkownikowi zostanie również przypisana reguła umożliwiająca podniesienie uprawnień tego samego pliku, reguła odmowy będzie miała pierwszeństwo.
        • Odrzucone podniesienia uprawnień są wyświetlane w raporcie o podniesieniu uprawnień jako odrzucone, podobnie jak odrzucone zatwierdzone żądanie pomocy technicznej .
        • Program EPM nie obsługuje obecnie automatycznej konfiguracji reguły odmowy z raportu oceny.
      • Zatwierdzone wsparcie: ten typ podniesienia uprawnień wymaga zatwierdzenia żądania podniesienia uprawnień przez administratora. Aby uzyskać więcej informacji, zobacz Obsługa zatwierdzonych żądań podniesienia uprawnień.

        Ważna

        Użycie obsługi zatwierdzonego podniesienia uprawnień dla plików wymaga, aby administratorzy z dodatkowymi uprawnieniami przejrzeli i zatwierdzili każde żądanie podniesienia uprawnień pliku przed tym plikiem na urządzeniu z uprawnieniami administratora. Aby uzyskać informacje na temat korzystania z zatwierdzonego typu podniesienia uprawnień, zobacz Obsługa zatwierdzonych podniesienia uprawnień plików dla zarządzania uprawnieniami punktów końcowych.

      • Potwierdzone przez użytkownika: najczęściej używany w przypadku plików z regułami, które wymagają podniesienia uprawnień, ponieważ umożliwiają podniesienie, ale wymagają potwierdzenia użytkownika. Po uruchomieniu pliku użytkownik otrzymuje prosty monit o potwierdzenie zamiaru uruchomienia pliku. Reguła może również zawierać inne polecenia, które są dostępne z poziomu listy rozwijanej Weryfikacja :

        • Uzasadnienie biznesowe: wymaga od użytkownika wprowadzenia uzasadnienia uruchomienia pliku. Wpis nie jest wymagany w żadnym formacie. Dane wejściowe użytkownika są zapisywane i mogą być przeglądane za pomocą dzienników, jeśli zakres raportowania obejmuje zbieranie podniesienia uprawnień punktów końcowych.
        • Uwierzytelnianie systemu Windows: ta opcja wymaga, aby użytkownik uwierzytelnił się przy użyciu poświadczeń organizacji.
      • Automatyczne: ten typ podniesienia uprawnień automatycznie uruchamia plik z podwyższonym poziomem uprawnień. Automatyczne podniesienie uprawnień jest niezauważalne dla użytkownika bez monitowania o potwierdzenie lub wymagania uzasadnienia lub uwierzytelnienia przez użytkownika.

        Uwaga

        Używaj automatycznego podnoszenia uprawnień tylko na podstawie wyjątku i dla plików, którym ufasz. Te pliki zostaną automatycznie podniesione bez interakcji ze strony użytkownika. Reguły, które nie są dobrze zdefiniowane, mogą umożliwić podwyższenie poziomu niezatwierdzonych aplikacji. Aby uzyskać więcej informacji na temat tworzenia silnych reguł, zobacz wskazówki dotyczące tworzenia reguł.

    • Zachowanie procesu podrzędnego: Domyślnie ta opcja jest ustawiona na wartość Wymagaj reguły do podniesienia, co wymaga, aby proces podrzędny był zgodny z tą samą regułą, co proces, który go utworzył. Inne opcje są następujące:

      • Zezwalaj wszystkim procesom podrzędnym na uruchamianie z podwyższonym poziomem uprawnień: Ta opcja powinna być używana ostrożnie, ponieważ umożliwia aplikacjom bezwarunkowe tworzenie procesów podrzędnych.
      • Odmów wszystkim: ta konfiguracja uniemożliwia tworzenie procesów podrzędnych.

    Informacje o plikach to miejsce, w którym określa się szczegóły identyfikujące plik, którego dotyczy ta reguła.

    • Nazwa pliku: Określ nazwę pliku i jego rozszerzenie. Przykład: myapplication.exe. Możesz również użyć zmiennej w nazwie pliku.

    • Ścieżka pliku (opcjonalnie): określ lokalizację pliku. Jeśli plik można uruchomić z dowolnej lokalizacji lub jest nieznany, możesz pozostawić to pole puste. Można także użyć zmiennej.

      Porada

      Chociaż jest to opcjonalne, zalecamy użycie ścieżki pliku wskazującej lokalizację, której standardowi użytkownicy nie mogą modyfikować.

    • Źródło podpisu: Wybierz jedną z następujących opcji:

      • Użyj pliku certyfikatu w ustawieniach wielokrotnego użytku (Domyślne): Ta opcja używa pliku certyfikatu, który został wcześniej dodany do grupy ustawień wielokrotnego użytku dla zarządzania uprawnieniami punktów końcowych. Aby można było używać tej opcji, należy utworzyć grupę ustawień do ponownego użycia .

        Aby zidentyfikować certyfikat, wybierz pozycję Dodaj lub usuń certyfikat, a następnie wybierz grupę wielokrotnego użytku zawierającą poprawny certyfikat. Następnie określ typ certyfikatuwydawcy lub urząd certyfikacji.

      • Przekaż plik certyfikatu: dodaj plik certyfikatu bezpośrednio do reguły podniesienia uprawnień. W polu Przekazywanie pliku określ plik .cer , który będzie mógł potwierdzić integralność pliku, którego dotyczy ta reguła. Następnie określ typ certyfikatuwydawcy lub urząd certyfikacji.

      • Nieskonfigurowane: użyj tej opcji, jeśli nie chcesz używać certyfikatu do weryfikowania integralności pliku. Jeśli nie jest używany żaden certyfikat, należy podać skrót pliku.

    • Skrót pliku: Skrót pliku jest wymagany, gdy źródło podpisu jest ustawione na wartość Nieskonfigurowane i opcjonalny, gdy jest ustawione na używanie certyfikatu.

    • Minimalna wersja: (opcjonalnie) Użyj formatu x.x.x.x, aby określić minimalną wersję pliku, która jest obsługiwana przez tę regułę.

    • Opis pliku: (opcjonalnie) Podaj opis pliku.

    • Nazwa produktu: (opcjonalnie) Podaj nazwę produktu, z którego pochodzi plik.

    • Nazwa wewnętrzna: (opcjonalnie) Określ nazwę wewnętrzną pliku.

    Wybierz pozycję Zapisz , aby zapisać konfigurację reguły. Następnie możesz dodać więcej reguł. Po dodaniu wszystkich reguł wymaganych przez te zasady wybierz przycisk Dalej , aby kontynuować.

  4. Na stronie Tagi zakresu wybierz dowolne tagi zakresu do zastosowania, a następnie wybierz przycisk Dalej.

  5. W obszarze Przypisania wybierz grupy, które otrzymują zasady. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń. Wybierz pozycję Dalej.

  6. W obszarze Przeglądanie + tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również widoczne na liście zasad.

Używanie zmiennych w regułach podniesienia uprawnień

Podczas ręcznego konfigurowania reguł podniesienia uprawnień plików można użyć symboli wieloznacznych dla następujących konfiguracji, które są dostępne na stronie Właściwości reguły zasad podniesienia uprawnień:

  • Nazwa pliku: Symbole wieloznaczne są obsługiwane jako część nazwy pliku podczas konfigurowania pola Nazwa pliku .
  • Ścieżka folderu: Symbole wieloznaczne są obsługiwane jako część ścieżki folderu podczas konfigurowania pola Ścieżka folderu .

Uwaga

Symbole wieloznaczne nie są obsługiwane w automatycznych regułach podnoszenia uprawnień.

Stosowanie symboli wieloznacznych zapewnia elastyczność reguł w zakresie obsługi zaufanych plików, których nazwy mogą się często zmieniać w kolejnych wersjach lub w przypadku których ścieżka pliku również może ulec zmianie.

Obsługiwane są następujące symbole wieloznaczne:

  • Znak ? zapytania — znaki zapytania zastępują pojedyncze znaki w nazwie pliku.
  • Gwiazdka * — gwiazdka zastępuje ciąg znaków w nazwie pliku.

Poniżej przedstawiono przykłady obsługiwanego użycia symboli wieloznacznych:

  • Nazwa pliku instalacyjnego programu Visual Studio o nazwie VSCodeSetup-arm64-1.99.2.exe:

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • Ścieżka dla tego samego pliku, zwykle znajdująca się w C:\Users\<username>\Downloads\:

    • C:\Users\*\Downloads\

Porada

Używając zmiennych w nazwie pliku, unikaj używania właściwości reguły, które mogą powodować konflikty. Na przykład skrót pliku będzie pasował tylko do pliku, więc symbol wieloznaczny nazwy pliku może być zbędny.

Używanie argumentów plików dla reguł podniesienia uprawnień

Reguły podniesienia uprawnień plików można również ograniczyć, aby umożliwić podniesienie uprawnień z określonymi argumentami.

Na przykład dsregcmd może być przydatne do badania stanu urządzenia w usłudze Microsoft Entra ID, ale wymaga podniesienia. Aby ułatwić obsługę tego użycia plików do badania, można skonfigurować regułę z listą argumentów dla dsregcmd , która zawiera przełączniki /status, /listaccounts i inne. Jednak aby zapobiec destrukcyjnym działaniom, takim jak wyrejestrowanie urządzenia, należy wykluczyć argumenty takie jak /leave. W takiej konfiguracji reguła zezwala na podniesienie uprawnień tylko wtedy, gdy są używane argumenty /status lub /listaccounts . dsregcmd z przełącznikiem /leave, który usuwa urządzenie z usługi Microsoft Entra ID, zostanie odrzucony.

Aby dodać jeden lub więcej argumentów do reguły podniesienia uprawnień, ustaw opcję Ogranicz argumenty na Lista dozwolonych. Wybierz pozycję Dodaj i skonfiguruj dozwolone opcje wiersza polecenia. Dodając wiele argumentów, udostępniasz wiele wierszy polecenia, które są obsługiwane przez żądania podniesienia uprawnień.

Ważna

Zagadnienia dotyczące argumentów pliku:

  • Funkcja EPM używa list argumentów plików jako list dozwolonych. Po skonfigurowaniu usługa EPM umożliwia podniesienie uprawnień, gdy nie są używane żadne argumenty lub są używane tylko określone argumenty. Podniesienie uprawnień jest blokowane, jeśli zostaną użyte jakiekolwiek argumenty, które nie zostały znalezione w określonych argumentach.
  • W argumentach pliku jest uwzględniana wielkość liter; Użytkownicy muszą dokładnie dopasować wielkość liter zgodnie z definicją w regułach.
  • Nie definiuj wpisów tajnych jako argumentu pliku.

Zrzut ekranu przedstawiający interfejs użytkownika do konfigurowania argumentów wiersza polecenia.

Grupy ustawień do ponownego użycia

Zarządzanie uprawnieniami Punktów Końcowych używa grup ustawień wielokrotnego użytku do zarządzania certyfikatami, które sprawdzają poprawność plików, którymi zarządzasz za pomocą reguł podnoszenia uprawnień funkcji Zarządzanie uprawnieniami punktów końcowych. Podobnie jak w przypadku wszystkich grup ustawień wielokrotnego użytku dla usługi Intune, zmiany w grupie wielokrotnego użytku są automatycznie przekazywane do zasad odwołujących się do grupy. Jeśli musisz zaktualizować certyfikat używany do sprawdzania poprawności pliku, wystarczy zaktualizować go w grupie ustawień do ponownego użycia tylko jeden raz. Usługa Intune stosuje zaktualizowany certyfikat do wszystkich reguł podniesienia uprawnień używających tej grupy.

Aby utworzyć grupę ustawień wielokrotnego użytku dla funkcji Zarządzanie uprawnieniami punktów końcowych:

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowego (Zarządzanie uprawnieniami punktów końcowych), wybierz kartę >Ustawienia ponownego użycia (wersja zapoznawcza>), a następnie wybierz pozycję Dodaj.

    Zrzut ekranu przedstawiający interfejs użytkownika umożliwiający dodanie grupy ustawień do ponownego użycia.

  2. W obszarze Podstawowe wprowadź następujące właściwości:

    • Nazwa: wprowadź opisową nazwę grupy wielokrotnego użytku. Nadaj nazwy grupom, aby można je było później łatwo zidentyfikować.
    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
  3. W ustawieniach konfiguracji wybierz ikonę folderu pliku certyfikatu i przejdź do pliku CER , aby dodać ją do tej grupy wielokrotnego użytku. Pole wartości Base 64 jest wypełniane na podstawie wybranego certyfikatu.

    Zrzut ekranu interfejsu użytkownika umożliwiający przechodzenie do certyfikatu.

  4. W obszarze Przeglądanie + tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Dodaj. Po wybraniu pozycji Dodaj konfiguracja zostanie zapisana, a grupa zostanie wyświetlona na liście grup ustawień wielokrotnego użytku w funkcji Zarządzanie uprawnieniami punktów końcowych.


Następne kroki