Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы развернуть управление привилегиями на конечных точках (EPM), сначала включите отчеты, а затем используйте отчеты для создания правил повышения прав. В этой статье описываются некоторые распространенные сценарии развертывания и описываются рекомендуемые этапы развертывания для вашей организации.
- Политика параметров повышения прав Windows.
- Политика правил повышения прав Windows.
- Группы параметров для многократного использования, которые являются необязательными конфигурациями для правил повышения прав.
Обзор развертывания
EPM помогает управлять повышением прав приложений в Intune, а локальные пользователи и группы можно использовать для управления локальной группой администраторов и перехода пользователей от администраторов к обычным пользователям.
Основные этапы развертывания:
- Этап 1. Аудит — включение клиента EPM и включение сбора отчетов с помощью политики параметров повышения прав.
- Этап 2. Идентификация пользователей — группы удостоверений пользователей с общими требованиями.
- Этап 3. Создание правил — используйте отчеты EPM для создания правил повышения прав для разных персонажей.
- Этап 4. Мониторинг — итерация и уточнение правил, определение новых сценариев.
- Этап 5. Проверка привилегий пользователей — определение и возможность перемещения пользователей от администратора к обычным пользователям с помощью локальных пользователей и групп. Рассмотрите возможность включения утвержденного службой поддержки повышения прав, чтобы пользователи могли запрашивать повышение прав для приложений, на которые не распространяются правила.
Повторяйте этапы 2–5 непрерывно, чтобы гарантировать, что ваши пользователи имеют наименьшие привилегии в соответствии с принципами "Никому не доверяй".
Распространенные сценарии развертывания для EPM:
| Сценарий | Локальный пользователь (ранее) | Локальный пользователь (после) | Пример роли | Вариант использования |
|---|---|---|---|---|
| 1 | Администратор | Администратор | Специалисты ИТ-поддержки | Определенному подмножеству пользователей требовался постоянный локальный администратор, но вы хотите улучшить безопасность с помощью EPM. |
| 2 | Admin | Standard User | Информационные работники | Вы хотите перевести пользователей с правами локального администратора к обычным пользователям с минимальными перерывами в работе. Вы хотите разрешить им время от времени запрашивать запуск приложения от имени администратора.
Пошаговые инструкции по выполнению этого сценария с помощью EPM см. в разделе «Использование EPM для перехода пользователей от администраторов к обычным пользователям» |
| 2 | Standard User | Standard User | Разработчики | Вы хотите разрешить определенным пользователям "повышение прав" без предоставления прав локального администратора или использования LAPS. |