Korzystanie z funkcji Zarządzanie uprawnieniami punktów końcowych w usłudze Microsoft Intune

Zarządzanie uprawnieniami punktów końcowych (EPM) w usłudze Microsoft Intune) umożliwia użytkownikom w organizacji uruchamianie ich jako użytkowników standardowych (bez praw administratora) i wykonywanie zadań wymagających podwyższonych uprawnień. Zadania, które często wymagają uprawnień administracyjnych, to instalowanie aplikacji (takich jak aplikacje Microsoft 365), aktualizowanie sterowników urządzeń i uruchamianie niektórych rodzajów diagnostyki systemu Windows.

Zarządzanie uprawnieniami Punktów Końcowych wspiera Twoją podróż w kierunku modelu Zero Trust, pomagając Twojej organizacji osiągnąć szeroką bazę użytkowników z najmniejszymi uprawnieniami, przy jednoczesnym dalszym podnoszeniu poziomu wybranych zadań, gdy jest to konieczne, aby zachować produktywność. Aby uzyskać więcej informacji, zobacz Zasada Zero Trust z usługą Microsoft Intune.

Niniejszy przegląd zawiera informacje na temat rozwiązania EPM, w tym korzyści, sposobu jego działania i rozpoczynania pracy.

Dotyczy:

  • System Windows

Najważniejsze cechy i zalety

✅ Poznaj najważniejsze cechy i zalety rozwiązania EPM

  • Domyślnie są to użytkownicy standardowi. Użytkownicy mogą wykonywać swoje zadania bez praw administratora lokalnego.
  • Obsługa podwyższenia uprawnień just in time. Użytkownicy mogą wyzwalać określone pliki binarne lub skrypty zatwierdzone przez dział IT w celu tymczasowego podniesienia.
  • Kontrola oparta na zasadach. Administratorzy definiują ustawienia i reguły w celu kontrolowania warunków i zachowania podniesienia uprawnień, z możliwością tworzenia szczegółowych reguł dostosowanych do potrzeb organizacji.
  • Rejestrowanie i raportowanie inspekcji. Usługa Intune rejestruje każde podniesienie poziomu przy użyciu szczegółowych metadanych.
  • Dostosowanie do zasad Zero Trust przez umożliwienie dostępu z najmniejszymi uprawnieniami i zminimalizowanie ryzyka ruchu bocznego.

Podstawy EPM

✅ Dowiedz się, jak działa rozwiązanie EPM

Podniesienie EPM można wyzwolić przy użyciu dwóch metod:

  • Automatycznie lub
  • Zainicjowano użytkownika.

Rozwiązanie EPM można skonfigurować przy użyciu dwóch typów zasad, które mogą być ukierunkowane na grupy użytkowników lub urządzeń:

  • Zasady ustawień elewacji — sterują klientem EPM, poziomem raportowania i domyślnymi możliwościami podniesienia uprawnień.
  • Zasady reguł podniesienia uprawnień — definiuje zachowanie podniesienia uprawnień dla plików binarnych lub skryptów na podstawie kryteriów.

Aby wykonać podniesienie uprawnień na urządzeniu, usługa EPM używa konta wirtualnego dla większości typów podniesienia uprawnień, które jest odizolowane od konta zalogowanych użytkowników. Żadne z tych kont nie jest dodawane do lokalnej grupy administratorów. Wyjątkiem w przypadku korzystania z konta wirtualnego jest podnieś poziom jako bieżący typ podniesienia uprawnień użytkownika, który został wyjaśniony bardziej szczegółowo w następnej sekcji.

Klient EPM jest instalowany automatycznie po przypisaniu zasad ustawień podniesienia uprawnień do urządzeń lub użytkowników. Klient EPM korzysta z usługi "Microsoft EPM Agent Service" i przechowuje jego pliki binarne w katalogu "C:\Program Files\Microsoft EPM Agent" .

Ten diagram przedstawia architekturę wysokiego poziomu sposobu uruchamiania klienta EPM, sprawdza reguły, a następnie ułatwia podniesienie uprawnień:

Diagram przedstawiający sposób rozpoczęcia podniesienia EPM, jest dopasowywany względem reguły, a następnie podnoszony.

Typy elewacji

✅ Kontrolowanie sposobu, w jaki rozwiązanie EPM podnosi poziom plików

Rozwiązanie EPM umożliwia użytkownikom bez uprawnień administracyjnych uruchamianie procesów w kontekście administracyjnym. Po utworzeniu reguły podniesienia uprawnień ta reguła umożliwia usłudze EPM uruchomienie na urządzeniu serwera proxy elementu docelowego tej reguły z uprawnieniami administratora. W efekcie aplikacja ma pełne możliwości administracyjne na urządzeniu.

Z wyjątkiem Elevate jako bieżącego typu użytkownika , EPM używa konta wirtualnego do podnoszenia procesów. Korzystanie z konta wirtualnego izoluje akcje z podwyższonym poziomem uprawnień od profilu użytkownika, zmniejszając narażenie na dane specyficzne dla użytkownika i zmniejszając ryzyko eskalacji uprawnień.

Podczas korzystania z zarządzania uprawnieniami punktów końcowych istnieje kilka opcji zachowania podniesienia uprawnień:

  • Automatycznie: W przypadku automatycznych reguł podniesienia uprawnień EPM automatycznie podnosi poziom tych aplikacji bez wprowadzania danych przez użytkownika. Ogólne reguły należące do tej kategorii mogą mieć szeroki wpływ na stan zabezpieczeń organizacji.

  • Użytkownik potwierdzony: po potwierdzeniu przez użytkownika reguł użytkownicy końcowi używają nowego menu kontekstowego po kliknięciu prawym przyciskiem myszy Uruchom z podwyższonym poziomem dostępu. Administratorzy mogą wymagać od użytkownika dodatkowego sprawdzenia poprawności przy użyciu monitu o uwierzytelnienie, uzasadnienia biznesowego lub obu tych opcji.

    Zrzut ekranu przedstawiający monit wyświetlany przez użytkownika podczas korzystania z podniesienia potwierdzonego przez użytkownika.

  • Podnieś poziom jako bieżący użytkownik: użyj tego typu podniesienia uprawnień dla aplikacji, które do prawidłowego działania wymagają dostępu do zasobów określonych dla użytkownika, takich jak ścieżki profilu, zmienne środowiskowe lub preferencje środowiska uruchomieniowego. W przeciwieństwie do podniesienia uprawnień przy użyciu konta wirtualnego, ten tryb uruchamia proces z podwyższonym poziomem uprawnień w ramach własnego konta zalogowanego użytkownika, zachowując zgodność z narzędziami i instalatorami, które polegają na aktywnym profilu użytkownika. Dzięki zachowaniu tej samej tożsamości użytkownika przed podniesieniem uprawnień i po nim takie podejście zapewnia spójne i dokładne ścieżki inspekcji. Obsługuje również uwierzytelnianie systemu Windows, wymagając od użytkownika ponownego uwierzytelnienia przy użyciu ważnych poświadczeń przed podniesieniem uprawnień.

    Jednak ze względu na to, że proces z podwyższonym poziomem uprawnień dziedziczy pełny kontekst użytkownika, ten tryb wprowadza szerszą powierzchnię ataku i zmniejsza izolację od danych użytkownika.

    Kluczowe zagadnienia:

    • Wymagana zgodność: użyj tego trybu tylko wtedy, gdy podniesienie uprawnień konta wirtualnego powoduje błędy aplikacji.
    • Ścisły zakres: Ogranicz reguły podniesienia uprawnień do zaufanych plików binarnych i ścieżek, aby zmniejszyć ryzyko.
    • Kompromis w zakresie bezpieczeństwa: zrozum, że ten tryb zwiększa narażenie na dane specyficzne dla użytkownika.

    Porada

    Gdy zgodność nie jest problemem, preferuj metodę wykorzystującą podniesienie uprawnień konta wirtualnego w celu wzmocnienia zabezpieczeń.

  • Zatwierdzono pomoc techniczną: W przypadku zatwierdzonych reguł pomocy technicznej użytkownicy końcowi muszą przesłać żądanie uruchomienia aplikacji z podwyższonym poziomem uprawnień. Po przesłaniu żądania administrator może je zatwierdzić. Po zatwierdzeniu żądania użytkownik końcowy otrzymuje powiadomienie, że może ponowić próbę podniesienia uprawnień na urządzeniu. Aby uzyskać więcej informacji na temat korzystania z tego typu reguły, zobacz Obsługa zatwierdzonych żądań podniesienia uprawnień.

    Zrzut ekranu przedstawiający monit otrzymywany przez użytkownika po zażądaniu uruchomienia aplikacji jako administrator przy użyciu zatwierdzania pomocy technicznej.

  • Odmów: reguła odmowy identyfikuje plik, który EPM blokuje przed uruchomieniem w kontekście z podwyższonym poziomem uprawnień. W niektórych scenariuszach reguły odmowy mogą zapewnić, że znane pliki lub potencjalnie złośliwe oprogramowanie nie będą mogły być uruchamiane w kontekście z podwyższonym poziomem uprawnień.

Klient EPM może być skonfigurowany z domyślną odpowiedzią na podniesienie uprawnień lub z określonymi regułami, które zezwalają na określoną odpowiedź na podniesienie.

Funkcje reguł

✅ Granularne kierowanie plików w celu podniesienia uprawnień

Reguły podniesienia uprawnień EPM można tworzyć na podstawie jednego lub większej liczby atrybutów, w tym nazwy pliku, ścieżki itp. Oto kilka przykładów możliwości reguł:

  • Kontrolki procesów podrzędnych — gdy procesy są z podwyższonym poziomem uprawnień przez EPM, możesz kontrolować, w jaki sposób tworzenie procesów podrzędnych jest zarządzane przez EPM, co pozwala na szczegółową kontrolę nad wszelkimi podprocesami, które mogą zostać utworzone przez aplikację z podwyższonym poziomem uprawnień.

  • Obsługa argumentów — zezwalaj tylko na podwyższenie niektórych parametrów dla aplikacji.

  • Obsługa skrótów plików — dopasuj aplikację na podstawie skrótu pliku.

  • Obsługa certyfikatu wydawcy — utwórz reguły oparte na zaufaniu certyfikatowi wydawcy aplikacji wraz z innymi atrybutami.

Obsługiwane typy plików

Usługa EPM obsługuje podnoszenie poziomu następujących typów plików:

  • Pliki wykonywalne z rozszerzeniem .exe .
  • Pliki Instalatora Windows z rozszerzeniem .msi .
  • Skrypty programu PowerShell z rozszerzeniem .ps1 .

Raportowanie

✅ Śledzenie wzniesień w Twoim środowisku

Rozwiązanie EPM zawiera raporty ułatwiające przygotowanie się do korzystania z usługi, jej monitorowanie i używanie. Raporty są udostępniane dla niezarządzanych i zarządzanych podniesienia:

  • Niezarządzane podniesienie uprawnień: wszystkie podniesienia uprawnień plików, które odbywają się bez użycia Zarządzanie Uprawnieniami Punktów Końcowych. Te podniesienia uprawnień mogą wystąpić, gdy użytkownik z uprawnieniami administracyjnymi użyje domyślnej akcji systemu Windows Uruchom jako administrator.

  • Zarządzane podwyższenie: dowolne podniesienie uprawnień ułatwiane przez funkcję Zarządzanie uprawnieniami Punktów Końcowych. Zarządzane elewacje obejmują wszystkie podwyższenia, które EPM ostatecznie ułatwia standardowemu użytkownikowi. Te zarządzane podniesienia mogą obejmować podwyższenia, które są wykonywane w wyniku reguły podniesienia lub w ramach domyślnej akcji podniesienia.

Wprowadzenie do zarządzania uprawnieniami punktów końcowych

✅ Zacznij korzystać z rozwiązania EPM

Diagram przedstawiający cykl życia wdrażania rozwiązania EPM według licencjonowania, planowania, wdrażania i zarządzania.

Zarządzanie Uprawnieniami Punktów Końcowych (EPM) jest zarządzany z Centrum Microsoft Intune Administracja. Organizacje rozpoczynające pracę z rozwiązaniem EPM stosują następujący proces wysokiego poziomu: