Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики правил повышения прав позволяют службе управления привилегиями на конечных точках (EPM) идентифицировать определенные файлы и сценарии и выполнять связанные с ними действия по повышению прав. Чтобы правила повышения прав вступили в силу, на устройствах должна быть применена целевая политика параметров повышения прав , которая включает EPM. Дополнительные сведения см. в разделе Параметры повышения прав EPM.
Примечание.
Вы можете добавить до 100 правил повышения прав для каждой политики правил повышения прав из Центра администрирования Microsoft Intune.
В дополнение к сведениям, изложенным в этой статье, при управлении правилами повышения прав помните о важных рекомендациях по безопасности .
О политике правил повышения прав
Политика правил повышения прав используется для управления идентификацией определенных файлов и обработки запросов на повышение прав для этих файлов. Каждая политика правил повышения прав включает одно или несколько правил повышения прав. С помощью правил повышения прав вы настраиваете сведения об обрабатываемом файле и требования к повышению прав.
Поддерживаются следующие типы файлов:
- Исполняемые файлы с расширением
.exeor.msi. - скрипты PowerShell с расширением
.ps1.
Каждое правило повышения прав предписывает EPM:
Идентификацию файла можно выполнить с помощью:
- Имя файла (включая расширение). Правило также поддерживает необязательные условия, такие как минимальная версия сборки, название продукта или внутреннее название. Необязательные условия используются для дальнейшей проверки файла при попытке повышения прав. Имя файла (за исключением расширений) может включать использование переменных для отдельных символов с помощью вопросительного знака
?или строк с помощью звездочки*. - Сертификат. Сертификаты можно добавлять непосредственно в правило или с помощью многократно используемой группы параметров. Сертификаты должны быть надежными и действительными. Рекомендуется использовать повторно используемые группы параметров, так как они могут быть более эффективными и упростить будущие изменения сертификата. Дополнительные сведения см. в разделе Группы параметров для повторного использования.
- Имя файла (включая расширение). Правило также поддерживает необязательные условия, такие как минимальная версия сборки, название продукта или внутреннее название. Необязательные условия используются для дальнейшей проверки файла при попытке повышения прав. Имя файла (за исключением расширений) может включать использование переменных для отдельных символов с помощью вопросительного знака
Проверьте файл:
- Хеш файла. Для автоматических правил необходим хеш файла. Для правил с типом повышения прав " Подтвержденный пользователь " или "Повысить как текущий пользователь" можно выбрать либо сертификат, либо хеш файла, и в этом случае хеш файла становится необязательным.
- Сертификат. Свойства файла можно проверять вместе с сертификатом издателя, который подписывает файл. Сертификаты проверяются с помощью API Windows, которые проверка такие атрибуты, как доверие, срок действия сертификата и статус отзыва.
- Свойства файла. Все остальные свойства, указанные в правилах, должны совпадать.
Настройте тип повышения прав файлов. Тип повышения прав определяет, что происходит при запросе повышения прав для файла. По умолчанию этот параметр установлен как "Подтвержденный пользователь". За исключением повышения прав в качестве текущего пользователя, EPM использует виртуальную учетную запись для повышения прав процессов. Это позволяет изолировать повышенные действия из профиля пользователя, уменьшая подверженность определенным данным и снижая риск повышения привилегий.
Запретить: запрещающие правила предотвращают запуск определенного файла в контексте повышенных прав.
Поддержка утверждена: администратор должен утвердить запрос на повышение прав, требуемый поддержкой , прежде чем разрешить запуск приложения с повышенными правами.
Подтвержденный пользователь. Подтвержденное повышение прав пользователя всегда требует от пользователя выбора запроса подтверждения для запуска файла. Подтверждение можно настроить только так, чтобы требовалась проверка подлинности пользователя, бизнес-обоснование (отображается в отчетах) или и то, и другое.
Повысить права до текущего пользователя: этот тип повышения прав запускает процесс повышения прав под собственной учетной записью вошедшего пользователя, сохраняя совместимость со средствами и установщиками, которые полагаются на профиль активного пользователя. Для этого пользователю потребуется ввести свои учетные данные для проверки подлинности Windows. При этом сохраняются пути к профилям пользователя, переменные среды и персонализированные параметры. Так как процесс с повышенными правами сохраняет одно и то же удостоверение пользователя до и после повышения прав, журналы аудита остаются согласованными и точными.
Однако, поскольку процесс с повышенными привилегиями наследует полный контекст пользователя, этот режим расширяет поверхность атаки и снижает изоляцию от данных пользователя.
Ключевые вопросы
- Потребность в совместимости. Используйте этот режим, только если повышение прав виртуальной учетной записи вызывает сбой приложения.
- Узкий охват: ограничьте правила повышения прав доверенными двоичными файлами и путями для снижения риска.
- Компромисс в вопросах безопасности: следует понимать, что этот режим повышает подверженность доступа к пользовательским данным.
Совет
Если проблема совместимости не является проблемой, отдавайте предпочтение методу, использующему повышение прав виртуальной учетной записи для повышения безопасности.
Автоматический. Автоматическое повышение прав происходит незаметно для пользователя. Нет ни запроса, ни указаний на то, что файл выполняется в контексте.
Управлять поведением дочерних процессов. Вы можете управлять тем, как правила повышения прав применяются к любым дочерним процессам, запускаемым родительским процессом с повышенными правами.
Требовать правила для повышения прав — дочерние процессы должны соответствовать собственным требованиям к правилам, прежде чем они смогут выполняться с повышенными правами. Дочерний процесс получает более высокие права в соответствии с определением правила, включая все запрещающие правила.
Запретить все — все дочерние процессы запускаются без контекста с повышенными правами.
Разрешить дочерним процессам выполнять с повышенными правами . Любой дочерний процесс, запущенный родительским процессом с повышенными правами, будет автоматически выполняться с повышенными правами. Если выбран этот параметр, оценка правил для дочернего процесса пропускается, включая запрещающие правила. Это означает, что дочерний процесс может выполняться с повышенными правами, даже если для этого процесса существует явное запрещающее правило.
Рекомендация: Избегайте создания слишком широких правил повышения прав для приложений, которые могут запускать другие процессы (например, командные оболочки или скриптовые обработчики), чтобы предотвратить непреднамеренное повышение прав.
Примечание.
Дополнительные сведения о создании надежных правил см. в разделе Определение правил для использования с управлением привилегиями на конечных точках.
Вы также можете использовать Get-FileAttributes командлет PowerShell из модуля EpmTools PowerShell. Этот командлет может получать атрибуты файла .exe и извлекать его сертификаты издателя и центра сертификации в заданное расположение, которое можно использовать для заполнения свойств правила повышения прав для конкретного приложения.
Предостережение
Мы рекомендуем использовать автоматическое повышение прав в редких случаях и только для доверенных файлов, которые являются критически важными для бизнеса. Конечные пользователи автоматически повышают права для этих приложений при каждом запуске этого приложения.
Определение правил для использования с управлением привилегиями на конечных точках
Правила управления привилегиями на конечных точках состоят из двух основных элементов: действия обнаружения и повышения прав.
Обнаружения определяются как набор атрибутов, используемых для идентификации приложения или двоичного файла. К этим атрибутам относятся имя файла, версия файла и свойства подписи.
Действия повышения прав — это результирующие повышения прав, которые происходят после обнаружения приложения или двоичного файла.
При определении обнаружений важно, чтобы они были как можно более описательными . Для наглядности используйте строгие атрибуты или несколько атрибутов, чтобы усилить уровень обнаружения. При определении обнаружений цель должна состоять в том, чтобы исключить возможность попадания нескольких файлов в одно правило, если только это не является явным намерением.
Правила хэша файла
Правила хэша файлов — это самые строгие правила, которые можно создать с помощью управления привилегиями на конечных точках. Соблюдение этих правил настоятельно рекомендуется для того, чтобы убедиться, что файл, который вы собираетесь повысить, является файлом с повышенными правами.
Хеш файла можно собрать из прямого двоичного файла с помощью метода PowerShell Get-Filehash или непосредственно из отчетов для управления привилегиями на конечных точках.
Правила сертификатов
Правила сертификата — это строгий тип атрибута, который следует сочетать с другими атрибутами. Связывание сертификата с такими атрибутами, как название продукта, внутреннее название и описание, значительно повышает безопасность правила. Эти атрибуты защищены подписью файла и часто указывают особенности подписанного файла.
Предостережение
Не рекомендуется использовать только сертификат и имя файла для идентификации файлов. Любой обычный пользователь, имеющий доступ к каталогу, в котором находится файл, может изменить имя файла. Эта проблема может не касаться файлов, хранящихся в защищенном от записи каталоге.
Правила, содержащие имя файла
Имя файла — это атрибут, который можно использовать для обнаружения приложения, для которого необходимо повысить права. Однако имена файлов легко изменить и они не являются частью хэша или атрибутов, подписанных сертификатом издателя.
Это означает, что имена файлов очень подвержены изменениям. Files вы не нацеливаетесь намеренно, подписанный сертификатом, которому доверяете, его можно переименовать, чтобы он был обнаружен и повышен до более высокого уровня.
Важно!
Всегда проверяйте, чтобы правила, включающие имя файла, включали другие атрибуты, которые обеспечивают надежное подтверждение удостоверения файла. Такие атрибуты, как хэш файла или свойства, включенные в подпись файла (например, название продукта), являются надежными индикаторами того, что файл, который вы хотите использовать, скорее всего, является файлом с повышенными правами.
Правила на основе атрибутов, собранных PowerShell
Чтобы создавать более точные правила обнаружения файлов, можно использовать командлет PowerShell Get-FileAttributes . Get-FileAttributes, доступный в модуле EpmTools PowerShell, может получать атрибуты файла и материал цепочки сертификатов для файла, а также использовать выходные данные для заполнения свойств правила повышения прав для конкретного приложения.
Пример шагов импорта модуля и выходных данных Get-FileAttributes выполнения msinfo32.exe в Windows 11 версии 10.0.22621.2506:
PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\
FileName : msinfo32.exe
FilePath : C:\Windows\System32
FileHash : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName : Microsoft® Windows® Operating System
InternalName : msinfo.dll
Version : 10.0.22621.2506
Description : System Information
CompanyName : Microsoft Corporation
Примечание.
Цепочка сертификатов для msinfo32.exe выводится в каталог C:\CertsForMsInfo, указанный в примере команды.
Дополнительные сведения см. в разделе Модуль PowerShell EpmTools.
Управление поведением дочерних процессов
Поведение дочерних процессов позволяет управлять контекстом, когда процесс с повышенными привилегиями с помощью EPM создает дочерний процесс. Такое поведение позволяет управлять процессами, которым автоматически делегируется контекст родительского процесса.
Windows автоматически делегирует контекст родительского элемента ребенку, поэтому будьте особенно внимательны при управлении поведением разрешенных приложений. Оцените, что требуется при создании правил повышения прав, и реализуйте принцип предоставления минимальных прав.
Примечание.
Изменение поведения дочернего процесса может привести к проблемам совместимости с определенными приложениями, которые ожидают поведение Windows по умолчанию. Убедитесь, что вы тщательно тестируете приложения при манипулировании поведением дочернего процесса.
Развертывание правил, созданных с помощью управления привилегиями на конечных точках
Правила управления привилегиями на конечных точках развертываются так же, как и любая другая политика в Microsoft Intune. Это означает, что правила могут быть развернуты для пользователей или устройств, а правила объединены на стороне клиента и выбраны во время выполнения. Любые конфликты разрешаются на основе поведения конфликта политики.
Правила, развернутые на устройстве, применяются ко всем пользователям , которые используют это устройство. Правила, развернутые для пользователя , применяются только к этому пользователю на каждом используемом устройстве. При выполнении действия повышения прав правила, развернутые для пользователя, имеют приоритет перед правилами, развернутыми на устройстве. Такое поведение позволяет развернуть набор правил для всех пользователей устройства и более разрешающий набор правил для конкретного пользователя (например, администратора службы поддержки). Это позволит администратору поддержки повысить уровень более широкого набора приложений при входе в устройство.
Поведение по умолчанию "Повышение прав " используется, только если не удается найти соответствие правилу. Поведение по умолчанию для повышения прав применимо только в том случае, если повышение прав запускается с помощью контекстного меню "Запускать с повышенными правами ".
Создание политики правил повышения прав
Разверните политику правил повышения прав для пользователей или устройств, чтобы развернуть одно или несколько правил для файлов, управляемых с целью повышения прав с помощью Управления привилегиями на конечных точках. Каждое правило, добавляемое в эту политику:
- Определяет файл по его имени и расширению, для которого необходимо управлять запросами на повышение прав.
- Можно включить сертификат для проверки целостности файла. Также можно добавить многократно используемую группу, содержащую сертификат, который используется с одним или несколькими правилами или политиками.
- Может включать один или несколько добавленных вручную файловых аргументов или параметров командной строки. При добавлении аргументов файла в правило EPM позволяет повышать права файлов только для запросов, включающих одну из определенных командных строк. Если определенная командная строка не является частью запроса на повышение прав файла, EPM отклоняет этот запрос.
- Указывает, является ли тип повышения прав для файла автоматическим (автоматическим) или для этого требуется подтверждение пользователя. При подтверждении пользователем можно требовать проверки с запросом на ввод учетных данных или бизнес-обоснованием, или и тем, и другим.
Примечание.
В дополнение к этой политике устройству также должна быть назначена политика Windows с параметрами повышения привилегий, которая включает Управление привилегиями на конечных точках.
Используйте любой из следующих способов для создания новых правил повышения прав, которые добавляются в политику правил повышения прав:
Автоматическая настройка правил повышения прав — используйте этот метод, чтобы сэкономить время при создании правила повышения прав, добавив сведения о файлах из отчетов. Правила можно создавать с помощью отчета о повышении прав или из записи о запросах на повышение прав, утвержденной поддержкой .
С помощью этого метода вы можете:
- Выберите файл, для которого требуется создать правило повышения прав, в отчете о повышении прав или в запросе на повышение прав, утвержденном службой поддержки .
- Выберите, следует ли добавить новое правило высот в существующую политику правил повышения отметок или создать новую политику правил высот, включающую новое правило.
- При добавлении к существующей политике новое правило сразу же доступно для этого списка назначенных групп политик.
- При создании новой политики необходимо изменить ее, чтобы назначить группы, прежде чем она станет доступной для использования.
Настройка правил повышения прав вручную — Этот метод требует идентификации сведений о файле, которые необходимо использовать для обнаружения, и их ручного ввода в рамках рабочего процесса создания правил. Сведения о критериях обнаружения см. в разделе Определение правил для использования с управлением привилегиями на конечных точках.
С помощью этого метода вы можете:
- Вручную определите сведения о файле, которые следует использовать, а затем добавьте их в правило повышения прав для идентификации файла.
- Настройте все аспекты политики во время ее создания, включая назначение политики группам для использования.
- Можно добавить один или несколько аргументов файла, которые должны быть частью запроса на повышение прав, прежде чем EPM позволит повысить права файла.
Совет
Как автоматически, так и вручную мы рекомендуем использовать путь к файлу , указывающий в расположение, которое обычные пользователи не могут изменить.
Автоматическая настройка правил повышения прав для политики правил повышения прав Windows
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки"Управление привилегиями на конечных точках. Чтобы выбрать файл для правила повышения прав, выберите один из следующих начальных путей:
Начните с отчета:
- Выберите вкладку "Отчеты ", а затем плитку "Отчет о повышении прав ". Найдите файл, для которого требуется создать правило, в столбце "Файл ".
- Выберите связанное имя файла, чтобы открыть этот файл Область сведений о правах .
Начните с утвержденного службой поддержки запроса на повышение прав:
Откройте вкладку "Запрос на повышение прав ".
В столбце "Файл " выберите файл, который вы хотите использовать для правила повышения прав. В результате откроется панель сведений о повышении прав .
Состояние запроса на повышение прав не имеет значения. Вы можете использовать ожидающий запрос или запрос, который был ранее утвержден или отклонен.
В области сведений о повышении прав просмотрите сведения о файле. Эти сведения используются правилом повышения прав для идентификации правильного файла. Когда все будет готово, выберите "Создать правило" со следующими сведениями о файле.
Выберите параметр политики для нового правила повышения прав:
Создайте политику: Этот параметр создает политику, включающую правило повышения прав для выбранного файла.
- Для правила настройте поведение процесса "Тип и дочерний", а затем нажмите кнопку "ОК", чтобы создать политику.
- При появлении запроса укажите имя новой политики и подтвердите ее создание.
- После создания политики ее можно изменить, чтобы назначить ее и внести любые другие изменения.
Добавление к существующей политике: С помощью этого параметра используйте раскрывающийся список и выберите существующую политику повышения прав, в которую добавляется новое правило повышения прав.
- Для правила настройте тип повышения прав и поведение дочернего процесса, а затем нажмите кнопку "ОК". Политика обновится с учетом нового правила.
- После добавления правила в политику вы можете изменить политику, чтобы получить доступ к правилу, а затем изменить ее, чтобы при необходимости внести дополнительные настройки.
Требуется тот же путь к файлу, что и для этого повышения прав: При установке этого флажка в поле "Путь к файлу" правила задается путь к файлу, указанный в отчете. Если флажок не установлен, путь остается пустым.
Совет
Хотя это необязательно, мы рекомендуем использовать путь к файлу , указывающий на расположение, которое обычные пользователи не могут изменить.
Настройка правил повышения прав вручную для политики правил повышения прав Windows
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки", "Управление привилегиями в конечной точке>", откройте вкладку >"Политики" и нажмите кнопку "Создать политику". Установите для платформы значение Windows, политику правил повышения правдля профиля в Windows и нажмите кнопку "Создать".
В разделе "Основы" введите следующие свойства:
- Имя. Введите описательное имя для профиля. имен профилям, чтобы впоследствии можно было легко их идентифицировать;
- Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
В параметрах конфигурации добавьте правило для каждого файла, которым управляет эта политика. При создании новой политики она запускается с пустым правилом с типом повышения прав " Подтвержденный пользователь" и без имени правила. Начните с настройки этого правила, а позже вы можете нажать кнопку "Добавить ", чтобы добавить правила в эту политику. Каждое новое правило имеет тип повышенных прав "Подтвержденный пользователь", который можно изменить при настройке правила.
Чтобы настроить правило, выберите Изменить экземпляр , чтобы открыть страницу свойств правила, а затем настройте следующее:
- Имя правила: укажите описательное имя для правила. Назовите правила, чтобы их было легко идентифицировать в дальнейшем.
- Описание (необязательно): введите описание для профиля.
Условия повышения прав — это условия, определяющие способ выполнения файла и проверки пользователей, которые должны быть выполнены, прежде чем можно будет запустить файл, к которому применяется это правило.
Тип повышенных прав: по умолчанию этот параметр установлен на "Подтверждено пользователем", что является наиболее часто используемым типом повышения прав, так как он допускает повышение прав, но требует подтверждения пользователя.
Запретить: запрещающее правило не позволяет запустить определенный файл в контексте с повышенными правами. Ниже приведены варианты поведения.
- Запрещающие правила поддерживают те же параметры конфигурации, что и другие типы повышений прав, за исключением параметров дочернего процесса. В этом правиле не используются параметры дочерних процессов, даже если они настроены.
- Когда пользователь пытается повысить права файла, соответствующего запрещающему правилу, повышение прав завершается сбоем. EPM отображает сообщение, указывающее, что приложение нельзя запустить от имени администратора. Если пользователю также назначено правило, позволяющее повысить права того же файла, запрещающее правило имеет приоритет.
- Отклоненные повышения прав отображаются в отчете о повышении прав как отклоненные, аналогично отклоненному запросу , утвержденному службой поддержки .
- В настоящее время EPM не поддерживает автоматическую настройку запрещающего правила из отчета об оценке.
Поддержка утверждена: для этого типа повышения прав требуется, чтобы администратор утвердил запрос на повышение прав. Дополнительные сведения см. в разделе "Поддержка утвержденных запросов на повышение прав".
Важно!
Использование утвержденных группой поддержки повышений для файлов требует, чтобы администраторы с дополнительными правами просматривали и утверждали каждый запрос на повышение прав файла до этого файла на устройстве с правами администратора. Сведения об использовании типа повышений, утвержденных поддержкой, см. в разделе Повышение привилегий файлов, утвержденных поддержкой, для управления привилегиями на конечных точках.
Подтвержденный пользователем: чаще всего используется для файлов с правилами, которые требуют повышения прав, так как это разрешается, но требует подтверждения пользователя. При запуске файла пользователь получает простой запрос для подтверждения своего намерения выполнить файл. Правило также может включать другие запросы, доступные в раскрывающемся списке "Проверка ":
- Бизнес-обоснование: требовать, чтобы пользователь ввел обоснование запуска файла. Для записи не существует обязательного формата. Вводимые пользователем данные сохраняются и могут быть просмотрены с помощью журналов, если область отчетов включает сбор повышений в конечных точках.
- Проверка подлинности Windows: Этот параметр требует, чтобы пользователь прошел проверку подлинности с помощью учетных данных организации.
Автоматический. Этот тип повышения прав автоматически запускает файл с повышенными разрешениями. Автоматическое повышение прав является прозрачным для пользователя, без запроса подтверждения или проверки подлинности пользователем.
Предостережение
Используйте автоматическое повышение прав в виде исключения и только для файлов, которым вы доверяете. Эти файлы будут автоматически повышены без участия пользователя. Правила, которые четко не определены, могут позволить неутвержденным заявкам повысить рейтинг. Дополнительные сведения см. в руководстве по созданию правил.
Поведение дочернего процесса: по умолчанию этот параметр установлен на Требовать правила для повышения прав, что требует, чтобы дочерний процесс соответствовал тому же правилу, что и процесс, который его создает. Другие доступные варианты:
- Разрешить всем дочерним процессам выполнять с повышенными правами: Этот параметр следует использовать с осторожностью, так как он позволяет приложениям создавать дочерние процессы безусловно.
- Запретить все: Эта конфигурация запрещает создание дочерних процессов.
Сведения о файле — это раздел, в котором указываются сведения, идентифицирующие файл, к которому применяется это правило.
Имя файла: укажите имя файла и его расширение. Пример:
myapplication.exe. Переменную можно также использовать в имени файла.Путь к файлу (необязательно): указание расположения файла. Если файл запускается из любого места или неизвестен, можно оставить это поле пустым. Можно также использовать переменную.
Совет
Хотя это необязательно, мы рекомендуем использовать путь к файлу , указывающий на расположение, которое обычные пользователи не могут изменить.
Источник подписи: выберите один из следующих вариантов:
Использовать файл сертификата в многоразовых параметрах (по умолчанию): В этом случае используется файл сертификата, который ранее был добавлен в группу "Параметры многократного использования" для Управление привилегиями на конечных точках. Прежде чем использовать этот параметр , необходимо создать повторно используемую группу параметров .
Чтобы определить сертификат, выберите "Добавить или удалить сертификат", а затем выберите повторно используемую группу, содержащую нужный сертификат. Затем укажите тип сертификата : издатель или центр сертификации.
Отправка файла сертификата: Добавьте файл сертификата непосредственно в правило повышения прав. Для отправки файла укажите файл .cer, который может проверять целостность файла, к которому применяется это правило. Затем укажите тип сертификата : издатель или центр сертификации.
Не настроено: используйте этот параметр, если вы не хотите использовать сертификат для проверки целостности файла. Если сертификат не используется, необходимо указать хеш файла.
Хеш файла: хэш файла требуется, если для источника подписи установлено значение «Не настроен», и необязателен, если задано использование сертификата.
Минимальная версия: (необязательно) Используйте формат x.x.x.x, чтобы указать минимальную версию файла, поддерживаемую этим правилом.
Описание файла: (Необязательно) Введите описание файла.
Имя продукта: (Необязательно) Укажите имя продукта, из которого получен файл.
Внутреннее имя: (Необязательно) Указание внутреннего имени файла.
Нажмите кнопку Сохранить, чтобы сохранить конфигурацию правила. Затем можно добавить дополнительные правила. После добавления всех правил, необходимых для этой политики, нажмите кнопку "Далее ", чтобы продолжить.
На странице Теги области выберите нужные теги области для применения, а затем выберите Далее.
Для заданий выберите группы, получающие политику. Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств. Нажмите кнопку Далее.
В разделе "Рецензирование+создание" просмотрите параметры и нажмите "Создать". При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке политик.
Использование переменных в правилах повышения прав
При ручной настройке правил повышения прав файлов можно использовать подстановочные знаки для следующих конфигураций, доступных на странице Свойства правила политики:
- Имя файла: При настройке поля имени файла поддерживаются подстановочные знаки в имени файла.
- Путь к папке: Подстановочные знаки поддерживаются как часть пути к папке при настройке поля пути к папке .
Примечание.
Подстановочные знаки не поддерживаются в правилах автоматического повышения прав.
Использование подстановочных знаков обеспечивает гибкость правил для поддержки доверенных файлов, имена которых могут часто меняться при последующих редакциях или путь к которым также может меняться.
Поддерживаются подстановочные знаки:
- Вопросительный знак
?— вопросительные знаки заменяют отдельные символы в имени файла. - Звездочка
*— звездочка заменяет строку символов в имени файла.
Ниже приведены примеры поддерживаемого использования подстановочных знаков:
Имя файла установки Visual Studio с именем:
VSCodeSetup-arm64-1.99.2.exeVSCodeSetup*.exeVSCodeSetup-arm64-*.exeVSCodeSetup-?????-1.??.?.exe
Путь к тому же файлу, обычно находимый в
C:\Users\<username>\Downloads\:C:\Users\*\Downloads\
Совет
При использовании переменных в имени файла избегайте использования свойств правил, которые могут конфликтовать друг с другом. Например, хэш файла будет соответствовать только файлу, поэтому подстановочный знак имени файла может оказаться лишним.
Использование аргументов файлов для правил повышения прав
Правила повышения прав для файлов также можно ограничить, чтобы разрешить повышение прав с определенными аргументами.
Например, dsregcmd может быть полезен для исследования состояния устройства в Microsoft Entra ID, но требует повышения прав. Чтобы поддержать использование этих файлов для исследования, вы можете настроить правило со списком аргументов для dsregcmd , включая ключи для /status, /listaccounts и т. д. Однако чтобы предотвратить деструктивное действие, такое как отмена регистрации устройства, исключите такие аргументы, как /leave. В этой конфигурации правило допускает повышение прав только при использовании аргументов /status или /listaccounts . dsregcmd с параметром /leave, который удаляет устройство из Microsoft Entra ID, будет отклонен.
Чтобы добавить один или несколько аргументов в правило повышения прав, задайте для параметра Ограничить аргументысписок разрешений. Выберите "Добавить" и настройте разрешенные параметры командной строки. Сложив несколько аргументов, вы создадите несколько командных строк, поддерживаемых запросами на повышение прав.
Важно!
Соображения относительно аргументов файлов:
- EPM использует списки аргументов файлов в качестве списков разрешений. Если конфигурация настроена, EPM позволяет повысить права при отсутствии аргументов или при использовании только указанных аргументов. Повышение прав блокируется, если используются какие-либо аргументы, которые не найдены в указанных аргументах.
- Аргументы файлов чувствительны к регистру; Пользователи должны точно совпадать с регистром, как определено в правилах.
- Не определяйте секреты как файловый аргумент.
Группы параметров для многократного использования
Управление привилегиями на конечных точках использует многократно используемые группы параметров для управления сертификатами, которые проверяют файлы, которыми вы управляете с помощью правил повышения привилегий управления привилегиями конечной точки. Как и во всех повторно используемых группах параметров для Intune, изменения в повторно используемой группе автоматически передаются политикам, ссылающимся на эту группу. Если необходимо обновить сертификат, используемый для проверки файла, достаточно сделать это в группе параметров для многократного использования. Intune применяет обновленный сертификат ко всем правилам повышения прав, использующим эту группу.
Чтобы создать группу повторно используемых параметров для управления привилегиями на конечных точках:
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки", "Управление привилегиями в конечной точке", откройте вкладку >"Параметры для повторного использования (>предварительная версия)" и нажмите кнопку "Добавить".
В разделе "Основы" введите следующие свойства:
- Имя: введите описательное имя для повторно используемой группы. Присваивайте имена группам, чтобы впоследствии можно было легко их идентифицировать.
- Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
В параметрах конфигурации выберите значок папки для файла сертификата и перейдите к CER, чтобы добавить его в эту повторно используемую группу. Поле значения Base 64 заполняется в зависимости от выбранного сертификата.
В разделе "Просмотр + создание" просмотрите параметры и нажмите кнопку "Добавить". При нажатии кнопки "Добавить" конфигурация сохраняется, а группа отображается в списке повторно используемых групп параметров для управления привилегиями на конечных точках.