Wdrażanie Zarządzanie Uprawnieniami Punktów Końcowych za pomocą Microsoft Intune

Aby wdrożyć Zarządzanie Uprawnieniami Punktów Końcowych (EPM), zacznij od włączenia raportowania, a następnie użyj raportów do utworzenia reguł podniesienia uprawnień. W tym artykule opisano kilka typowych scenariuszy wdrożenia i przedstawiono fazy wdrożenia zalecane dla Twojej organizacji.

Omówienie wdrażania

Rozwiązanie EPM może pomóc w kontrolowaniu podniesienia uprawnień aplikacji w usłudze Intune, a grupy i użytkownicy lokalni mogą być używane do kontrolowania grupy administratorów lokalnych i przenoszenia użytkowników z administratorów do użytkowników standardowych.

Typowe fazy wdrażania to:

Pięć etapów wdrażania EPM.

  • Faza 1: Inspekcja — włącz klienta EPM i włącz zbieranie raportów przy użyciu zasad ustawień elewacji.
  • Faza 2. Identyfikacja kategorii użytkowników — grupy tożsamości użytkowników o wspólnych wymaganiach.
  • Faza 3. Tworzenie reguł — tworzenie raportów EPM w celu tworzenia reguł podniesienia uprawnień dla różnych osób.
  • Faza 4. Monitorowanie — iteruj i uściślaj reguły, identyfikuj nowe scenariusze.
  • Faza 5. Przegląd uprawnień użytkownika — Zidentyfikuj i opcjonalnie przenieś użytkowników od administratora do użytkownika standardowego przy użyciu opcji Użytkownicy i grupy lokalne. Rozważ włączenie obsługi zatwierdzonego podniesienia , aby użytkownicy mogli żądać podniesienia uprawnień dla aplikacji, które nie są objęte regułami.

Powtarzaj fazy od 2 do 5 w sposób ciągły, aby upewnić się, że użytkownicy mają jak najmniej uprawnień, zgodnie z zasadą Zero Trust.

Typowe scenariusze wdrożenia EPM to:

Scenariusz Użytkownik lokalny (przed) Użytkownik lokalny (po) Przykładowa rola Przypadek użycia
1 Administrator Administrator Technicy wsparcia IT Pewien podzbiór użytkowników wymagał bieżącego administrowania lokalnego, ale chcesz uzyskać ulepszenia zabezpieczeń, korzystając z rozwiązania EPM.
2 Administrator Użytkownik standardowy Pracownicy przetwarzający informacje Chcesz przenieść użytkowników z uprawnieniami administratora lokalnego do użytkowników standardowych przy minimalnych zakłóceniach. Chcesz zezwolić tej osobie na okazjonalne żądanie uruchomienia aplikacji jako administrator.

Aby uzyskać instrukcje krok po kroku dotyczące realizacji tego scenariusza za pomocą rozwiązania EPM, zobacz Korzystanie z rozwiązania EPM do przenoszenia użytkowników z administratora na użytkowników standardowych
2 Użytkownik standardowy Użytkownik standardowy Deweloperzy Chcesz zezwolić określonym użytkownikom na "podwyższenie" bez przyznawania uprawnień administratora lokalnego lub używania funkcji LAPS.

Następne kroki