Raporty dotyczące zarządzania uprawnieniami punktów końcowych

Ta funkcja wymaga subskrypcji dodatkowo planów Microsoft Intune Plan 1) lub 2. Aby zapoznać się z opcjami licencjonowania, zobacz Plany i ceny usługi Microsoft Intune oraz Plany zabezpieczeń platformy Microsoft 365 dla przedsiębiorstw.

Zarządzanie uprawnieniami punktów końcowych w usłudze Microsoft Intune (EPM) umożliwia użytkownikom w organizacji uruchamianie aplikacji jako użytkownik standardowy (bez praw administratora) i wykonywanie zadań wymagających podwyższonego poziomu uprawnień. Raporty rozwiązania EPM ułatwiają monitorowanie zarówno zarządzanych, jak i niezarządzanych podniesienia uprawnień plików w całym środowisku. Aby uzyskać więcej informacji o EPM, zobacz Omówienie zarządzania uprawnieniami Punktów Końcowych.

Wymagania wstępne

Aby wyświetlać raporty EPM w centrum administracyjnym Microsoft Intune lub za pośrednictwem interfejs interfejs Graph API Microsoft, użytkownikom należy przypisać rolę, która obejmuje uprawnienie Zarządzanie Uprawnieniami Punktów Końcowych Tworzenie > raportów tworzenia raportów (nazywane EpmPolicy.ViewReports również w Interfejs interfejs Graph API).

Następujące wbudowane role obejmują to uprawnienie:

  • Menedżer uprawnień punktu końcowego
  • Czytelnik uprawnień punktu końcowego
  • Menedżer zabezpieczeń punktów końcowych
  • Operator tylko do odczytu

W przypadku ról niestandardowych upewnij się, że akcja Wyświetl raporty jest włączona w obszarze tworzenia zasad zarządzania uprawnieniami punktów końcowych. Użytkownicy bez tego uprawnienia otrzymują odpowiedź HTTP 403 podczas próby uzyskania dostępu do danych raportu EPM za pośrednictwem privilegeManagementElevations punktu końcowego.

Uwaga

Wcześniej użytkownicy z uprawnieniem Konfiguracje > urządzeń do odczytu mogli uzyskać dostęp do danych raportu EPM. Ten dostęp wymaga teraz jawnego uprawnienia do wyświetlania raportów opisanego w tym artykule.

Informacje dostępne w raportach zarządzania uprawnieniami punktów końcowych (EPM) zależą od zakresu raportowania urządzenia. Zakres raportowania dla każdego urządzenia jest konfigurowany w ramach zasad ustawień podniesienia uprawnień systemu Windows, a różne urządzenia mogą mieć różne konfiguracje zakresu raportowania.

Raporty EPM znajdują się w centrum administracyjnym Microsoft Intune w witrynie Endpoint security>Zarządzanie Uprawnieniami Punktów Końcowych i są dostępne za pośrednictwem kart Przegląd i Raporty. Karta Przegląd to pulpit nawigacyjny gotowości do przenoszenia użytkowników administracyjnych do użytkowników standardowych. Karta Raporty zawiera kilka kafelków raportów dotyczących różnych aspektów rozwiązania EPM, które również zwiększają możliwości pulpitu nawigacyjnego gotowości. Dane raportu EPM są przechowywane przez 30 dni.

Na karcie Raport są dostępne następujące raporty:

Uwaga

Dane są przetwarzane raz na 24 godziny. Wyświetlenie danych w raportach użycia danych może być opóźnieniem.

Pulpit nawigacyjny przeglądu

Karta Przegląd rozwiązania EPM zawiera pulpit nawigacyjny, który może pomóc w bezpiecznej i wydajnej ocenie gotowości organizacji do bezpiecznej i wydajnej migracji kont administratorów lokalnych do użytkowników standardowych. Kafelki informacji na tym pulpicie nawigacyjnym zawierają szczegóły pobrane z ostatnich 48 godzin dla następujących działań dotyczących pliku i podniesienia uprawnień:

  • Użytkownicy, którzy mają tylko niezarządzane podniesienia uprawnień plików. Ten kafelek identyfikuje liczbę użytkowników, którzy korzystają z plików w kontekście z podwyższonym poziomem uprawnień, które nie są zarządzane przez rozwiązanie EPM. Informacje te mogą pomóc w tworzeniu polis w celu wypełnienia luk w zakresie objęcia EPM.

  • Użytkownicy, którzy mają zarówno zarządzane, jak i niezarządzane podniesienia uprawnień plików. Ten kafelek może pomóc w określeniu, w jaki sposób uściślić zasady ustawień podniesienia uprawnień, aby ułatwić inspekcję podniesienia uprawnień plików i rozpoczęcie przenoszenia ich do stanu zarządzanego.

  • Użytkownik tylko z zarządzanymi podniesieniami. Informacje zawarte w tym kafelku ułatwiają zidentyfikowanie tych użytkowników, którzy mogą być gotowi do uruchomienia bez uprawnień administratora przypisanych do ich kont. Aby odebrać uprawnienia administratora lokalnego, możesz wdrożyć zasady ochrony konta w celu zarządzania członkostwem w lokalnej grupie użytkowników.

  • Często niezarządzane rzędne. Lista plików z największą liczbą niezarządzanych żądań podniesienia uprawnień w bieżącym okresie migawki. Ta lista może ułatwić identyfikowanie plików, które są niezarządzane lub mogą wymagać dopracowania reguł podniesienia uprawnień lub mają istniejące reguły podniesienia uprawnień zastosowane do dodatkowych użytkowników.

  • Często zatwierdzane przez pomoc techniczną. Skorzystaj z tych informacji, aby zrozumieć pliki, które obecnie wymagają zatwierdzenia pomocy technicznej w celu podniesienia uprawnień, ale mogą być kandydatami do reguły podniesienia uprawnień zatwierdzonych przez pomoc techniczną. Przeniesienie takich plików do bardziej bezpośrednich reguł podniesienia uprawnień może zmniejszyć problemy dla użytkowników.

  • Często odmawia się podniesienia. Wyświetlanie plików, które są najczęściej odrzucane, co może ułatwić identyfikowanie nowych plików wymagających reguł podniesienia uprawnień.

Na koniec w dolnej części pulpitu nawigacyjnego możesz wyświetlić trendy wysokości.

Dostępne raporty

W poniższych sekcjach opisano pokrótce poszczególne kafelki raportów znajdujące się na karcie Raporty w Zarządzanie uprawnieniami Punktów Końcowych.

Raport podniesienia uprawnień

W raporcie Elevation wyświetlany jest widok listy ze szczegółowymi informacjami o wszystkich zgłoszonych wysokościach. Ta lista zawiera podniesienia uprawnień, które są zarządzane przez określone reguły i podniesienia, które są przechwytywane przez domyślne zasady ustawiania podniesienia. Domyślnie jest dostępnych kilka kolumn informacji, takich jak między innymi:

  • Nazwa pliku — nazwa pliku, który otrzymał żądanie podniesienia uprawnień.
  • Użytkownik — użytkownik, który zażądał podniesienia uprawnień pliku.
  • Device — nazwa urządzenia, na którym zostało wykonane żądanie pliku.
  • Wynik — czy podniesienie uprawnień zakończyło się pomyślnie.
  • Data i godzina — kiedy żądanie podniesienia uprawnień zostało wysłane.

Wybierając wpis w raporcie, możesz przejść do szczegółów, aby wyświetlić więcej szczegółów na temat żądania podniesienia uprawnień i związanego z nim pliku.

Raport Zarządzane elewacje

Raport Zarządzane podniesienie wysokości wyświetla te same typy szczegółów, co raport o podniesieniach, ale raportuje tylko te podniesienia, które są zarządzane przez zasady reguły podniesienia uprawnień systemu Windows.

Raport podniesienia wg aplikacji

Raport podniesienia wg aplikacji zawiera szczegółowe informacje o wszystkich zarządzanych i niezarządzanych wysokościach zagregowanych przez aplikację, która ma podwyższony poziom uprawnień. Szczegóły obejmują:

  • Wewnętrzna nazwa pliku
  • Wersja pliku
  • Publisher
  • Typ elewacji
  • Liczba podniesienia

Informacje zawarte w tym raporcie mogą pomóc w identyfikowaniu aplikacji, które mogą wymagać reguł podniesienia uprawnień do prawidłowego działania, w tym reguł dla procesów podrzędnych.

Raport podniesienia wg wydawcy

Raport podniesienia wg wydawcy zawiera szczegóły wszystkich zarządzanych i niezarządzanych podniesień, zagregowane przez wydawcę aplikacji, która ma podwyższony poziom uprawnień. Szczegóły obejmują:

  • Publisher
  • Typ elewacji
  • Liczba podniesienia

Informacje zawarte w tym raporcie mogą pomóc w zidentyfikowaniu powiązanych aplikacji i źródła aplikacji, które są uruchamiane z podwyższonym poziomem uprawnień w środowisku.

Raport podniesienia wg użytkownika

Raport podniesienia wzniesienia według użytkownika zawiera szczegóły wszystkich zarządzanych i niezarządzanych podniesień, zagregowane przez użytkownika, który podniósł poziom uprawnień. Szczegóły obejmują:

  • Wewnętrzna nazwa pliku
  • Wersja pliku
  • Publisher
  • Typ elewacji
  • Liczba podniesienia

Informacje zawarte w tym raporcie mogą pomóc w identyfikowaniu aplikacji dla poszczególnych użytkowników, które mogą wymagać reguł podniesienia uprawnień do prawidłowego działania, w tym reguł dla procesów podrzędnych.

Szczegóły zasad dotyczących zarządzania uprawnieniami punktów końcowych

Oprócz dedykowanych raportów można wyświetlić podstawowe informacje o zasadach EPM na karcie Zasady w węźle Zarządzanie uprawnieniami punktów końcowych. Ten węzeł znajduje się w tej samej lokalizacji w centrum administracyjnym Microsoft Intune, w której są tworzone zasady dla rozwiązania EPM: W centrum administracyjnym przejdź do pozycji Zabezpieczenia> punktu końcowego Zarządzanie Uprawnieniami Punktów Końcowych, a następnie wybierz węzeł Zasady.