Развертывание функции управления привилегиями на конечных точках с помощью Microsoft Intune

Чтобы развернуть управление привилегиями на конечных точках (EPM), сначала включите отчеты, а затем используйте отчеты для создания правил повышения прав. В этой статье описываются некоторые распространенные сценарии развертывания и описываются рекомендуемые этапы развертывания для вашей организации.

Обзор развертывания

EPM помогает управлять повышением прав приложений в Intune, а локальные пользователи и группы можно использовать для управления локальной группой администраторов и перехода пользователей от администраторов к обычным пользователям.

Основные этапы развертывания:

Пять этапов развертывания EPM.

  • Этап 1. Аудит — включение клиента EPM и включение сбора отчетов с помощью политики параметров повышения прав.
  • Этап 2. Идентификация пользователей — группы удостоверений пользователей с общими требованиями.
  • Этап 3. Создание правил — используйте отчеты EPM для создания правил повышения прав для разных персонажей.
  • Этап 4. Мониторинг — итерация и уточнение правил, определение новых сценариев.
  • Этап 5. Проверка привилегий пользователей — определение и возможность перемещения пользователей от администратора к обычным пользователям с помощью локальных пользователей и групп. Рассмотрите возможность включения утвержденного службой поддержки повышения прав, чтобы пользователи могли запрашивать повышение прав для приложений, на которые не распространяются правила.

Повторяйте этапы 2–5 непрерывно, чтобы гарантировать, что ваши пользователи имеют наименьшие привилегии в соответствии с принципами "Никому не доверяй".

Распространенные сценарии развертывания для EPM:

Сценарий Локальный пользователь (ранее) Локальный пользователь (после) Пример роли Вариант использования
1 Администратор Администратор Специалисты ИТ-поддержки Определенному подмножеству пользователей требовался постоянный локальный администратор, но вы хотите улучшить безопасность с помощью EPM.
2 Admin Standard User Информационные работники Вы хотите перевести пользователей с правами локального администратора к обычным пользователям с минимальными перерывами в работе. Вы хотите разрешить им время от времени запрашивать запуск приложения от имени администратора.

Пошаговые инструкции по выполнению этого сценария с помощью EPM см. в разделе «Использование EPM для перехода пользователей от администраторов к обычным пользователям»
2 Standard User Standard User Разработчики Вы хотите разрешить определенным пользователям "повышение прав" без предоставления прав локального администратора или использования LAPS.

Дальнейшие действия