Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Yükseltme kuralları ilkeleri, Uç Nokta Ayrıcalık Yönetimi (EPM) belirli dosyaları ve komut dosyalarını tanımlamasına ve ilişkili yükseltme eylemini gerçekleştirmesine olanak tanır. Yükseltme kurallarının geçerlilik kazanması için cihazların, EPM'yi etkinleştiren bir yükseltme ayarları ilkesine sahip olması gerekir. Daha fazla bilgi için bkz. EPM yükseklik ayarları.
Not
TMicrosoft IntuneMicrosoft Intune yönetim merkezinden yükseltme kuralları ilkesi başına en fazla 100 yükseltme kuralı ekleyebilirsiniz.
Bu makaledeki bilgilere ek olarak, yükseltme kurallarını yönetirken önemli güvenlik önerilerini de göz önünde bulundurun.
Yükseltme kuralları politikası hakkında
Yükseltme kuralları ilkesi, belirli dosyaların tanımlanmasını ve bu dosyalar için yükseltme isteklerinin nasıl işleneceğini yönetmek için kullanılır. Her yükseltme kuralı ilkesi bir veya daha fazla yükseltme kuralı içerir. Yönetilmekte olan dosyayla ilgili ayrıntıları ve yükseltilmesi için gereksinimleri yükseltme kurallarıyla yapılandırırsınız.
Aşağıdaki dosya türleri desteklenir:
- or
.msiuzantısına.exesahip yürütülebilir dosyalar. - Uzantıyla
.ps1birlikte PowerShell betikleri.
Her yükseltme kuralı, EPM'ye şunların nasıl yapılacağı konusunda yönerge verir:
Aşağıdakileri kullanarak dosyayı tanımlayın:
- Dosya adı (uzantı dahil). Kural, minimum derleme sürümü, ürün adı veya dahili ad gibi isteğe bağlı koşulları da destekler. İsteğe bağlı koşullar, yükseltme girişiminde bulunulduğunda dosyayı daha fazla doğrulamak için kullanılır. Dosya adı (uzantılar hariç), soru işareti
?kullanılarak tek karakterler için değişkenlerin kullanımını veya yıldız*işareti kullanılarak dizeleri içerebilir. - Sertifika. Sertifikalar doğrudan bir kurala eklenerek veya yeniden kullanılabilir ayarlar grubu kullanılarak eklenebilir. Sertifikalar güvenilir ve geçerli olmalıdır. Yeniden kullanılabilir ayar gruplarının kullanılmasını öneririz, çünkü bunlar daha verimli olabilir ve sertifikada gelecekte yapılacak bir değişikliği basitleştirebilir. Daha fazla bilgi için bkz. Yeniden kullanılabilir ayar grupları.
- Dosya adı (uzantı dahil). Kural, minimum derleme sürümü, ürün adı veya dahili ad gibi isteğe bağlı koşulları da destekler. İsteğe bağlı koşullar, yükseltme girişiminde bulunulduğunda dosyayı daha fazla doğrulamak için kullanılır. Dosya adı (uzantılar hariç), soru işareti
Dosyayı doğrulayın:
- Dosya karması. Otomatik kurallar için bir dosya karması gereklidir. Kullanıcı onaylı veya Geçerli kullanıcı olarak yükselt yükseltme türüne sahip kurallar için, sertifika veya dosya karması kullanmayı seçebilirsiniz; bu durumda dosya karması isteğe bağlı hale gelir.
- Sertifika. Dosya özellikleri, dosyayı imzalamak için kullanılan yayıncı sertifikasıyla birlikte doğrulanabilir. Sertifikalar, güven, sertifika süresinin dolması ve iptal durumu gibi öznitelikleri denetleyen Windows API'leri kullanılarak doğrulanır.
- Dosya özellikleri'ni seçin. Kurallarda belirtilen diğer tüm özellikler eşleşmelidir.
Dosyaların yükseklik türünü yapılandırın. Yükseltme türü, dosya için bir yükseltme isteğinde bulunulduğunda ne olduğunu tanımlar. Varsayılan olarak, bu seçenek Kullanıcı tarafından onaylandı olarak ayarlıdır. Geçerli kullanıcı olarak Elevate hariç olmak üzere, EPM süreçleri yükseltmek için sanal bir hesap kullanır. Bu, yükseltilmiş eylemleri kullanıcının profilinden izole ederek kullanıcıya özgü verilerin açığa çıkmasını azaltır ve ayrıcalık yükseltme riskini azaltır.
Reddet: Reddetme kuralları, tanımlanan dosyanın yükseltilmiş bir bağlamda çalıştırılmasını engeller.
Destek onaylandı: Uygulamanın yükseltilmiş ayrıcalıklarla çalışmasına izin verilmeden önce yöneticinin destek için gerekli yükseltme isteğini onaylaması gerekir.
Kullanıcı onayladı: Kullanıcı tarafından onaylanan bir yükseltme, kullanıcının dosyayı çalıştırmak için her zaman bir onay istemini seçmesini gerektirir. Onay yalnızca bir kullanıcı kimlik doğrulaması, iş gerekçesi (raporlamada görünür) veya her ikisini gerektirecek şekilde yapılandırılabilir.
Geçerli kullanıcı olarak yükselt: Bu yükseltme türü, oturum açmış kullanıcının kendi hesabı altında yükseltilmiş işlemi çalıştırarak etkin kullanıcı profilini kullanan araçlar ve yükleyicilerle uyumluluğu korur. Bunun için kullanıcının Windows Kimlik Doğrulaması için kimlik bilgilerini girmesi gerekir. Bu, kullanıcının profil yollarını, ortam değişkenlerini ve kişiselleştirilmiş ayarlarını korur. Yükseltilmiş işlem, yükseltmeden önce ve sonra aynı kullanıcı kimliğini koruduğundan, denetim izleri tutarlı ve doğru kalır.
Ancak, yükseltilmiş işlem kullanıcının tam bağlamını devraldığından, bu mod daha geniş bir saldırı yüzeyi sunar ve kullanıcı verilerinden yalıtımı azaltır.
Dikkat edilmesi gereken önemli noktalar:
- Uyumluluk ihtiyacı: Bu modu yalnızca sanal hesap yükseltmesi uygulama hatalarına neden olduğunda kullanın.
- Kapsamı sıkı bir şekilde belirleyin: Riski azaltmak için yükseltme kurallarını güvenilir ikili dosyalar ve yollarla sınırlayın.
- Güvenlik ödünleşimi: Bu modun kullanıcıya özgü verilerin açığa alınmasını artırdığını anlayın.
İpucu
Uyumluluk sorun oluşturmadığında, daha güçlü güvenlik için sanal hesap yükseltmesini kullanan bir yöntemi tercih edin.
Otomatik: Otomatik yükseltme kullanıcı tarafından görülmeden gerçekleşir. Dosyanın yükseltilmiş bir bağlamda çalıştığına ilişkin hiçbir bilgi istemi veya gösterge yoktur.
Alt işlemlerin davranışını yönetin. Yükseltme kurallarının, yükseltilmiş üst işlemin başlattığı alt işlemlere nasıl uygulanacağını denetleyebilirsiniz.
Yükseltmek için kural gerektir – Alt işlemlerin yükseltilmeden önce kendi kural gereksinimlerini karşılaması gerekir. Alt süreç, reddetme kuralları da dahil olmak üzere kural tanımına göre yükselir.
Tümünü reddet – Tüm alt işlemler yükseltilmiş bağlam olmadan başlatılır.
Alt işlemlerin yükseltilmiş olarak çalışmasına izin ver – Yükseltilmiş üst öğe tarafından başlatılan tüm alt işlemler otomatik olarak yükseltilmiş olarak çalışır. Bu seçenek işaretlendiğinde, reddetme kuralları da dahil olmak üzere alt işlem için kural değerlendirmesi atlanır. Bu, bir alt işlemin, bu işlem için açık bir reddetme kuralı olsa bile yükseltilmiş olarak çalışabileceği anlamına gelir.
En iyi yöntem: İstenmeyen yükseltmeyi önlemek için diğer işlemleri (örneğin, komut kabukları veya komut dosyası altyapıları) başlatabilen uygulamalar için aşırı geniş yükseltme kuralları oluşturmaktan kaçının.
Not
Güçlü kurallar oluşturma hakkında daha fazla bilgi için bkz. Tile kullanım için kuralları tanımlama Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi.
Ayrıca, EpmTools PowerShell modülünden PowerShell cmdlet'ini Get-FileAttributes de kullanabilirsiniz. Bu cmdlet, bir .exe dosyasının dosya özniteliklerini alabilir, bu dosyanın Publisher ve CA sertifikalarını, belirli bir uygulamanın Yükseltme Kuralı Özellikleri'ni doldurmak için kullanabileceğiniz bir küme konumuna ayıklayabilir.
Dikkat
Otomatik yükseltme ayarını tedbirli bir şekilde ve yalnızca iş açısından kritik olan güvenilen dosyalar için kullanmanızı öneririz. Son kullanıcılar, uygulamanın her başlatılmasında bu uygulamaları otomatik olarak yükseltir.
Tile kullanım için kuralları tanımlama Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi
Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi kuralları iki temel öğeden oluşur: algılama ve yükseltme eylemi.
Algılamalar , bir uygulamayı veya ikiliyi tanımlamak için kullanılan öznitelik kümesi olarak tanımlanır. Bu öznitelikler dosya adı, dosya sürümü ve imza özelliklerini içerir.
Yükseltme eylemleri , bir uygulama veya ikili algılandıktan sonra ortaya çıkan yükseltmedir.
Algılamaları tanımlarken mümkün olduğunca açıklayıcı olacak şekilde tanımlanmaları önemlidir. Açıklayıcı olması için güçlü nitelikler veya algılamanın gücünü artırmak için birden çok öznitelik kullanın. Algılamaları tanımlarken amaç, açıkça amaç bu olmadığı sürece birden çok dosyanın aynı kurala girme olasılığını ortadan kaldırmak olmalıdır.
Dosya karması kuralları
Dosya karma kuralları, ile oluşturulabilecek en güçlü kurallardır. Uç Nokta Ayrıcalık YönetimiÜç Nokta Ayrıcalık Yönetimi. Yükseltmek istediğiniz dosyanın yükseltilmiş dosya olduğundan emin olmak için bu kurallar kesinlikle önerilir .
Dosya karması, Get-Filehash PowerShell yöntemi kullanılarak doğrudan ikili dosyadan veya doğrudan Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi raporlarından toplanabilir.
Sertifika kuralları
Sertifika kuralları güçlü bir öznitelik türüdür ve diğer özniteliklerle eşleştirilmelidir. Bir sertifikayı ürün adı, şirket adı ve açıklama gibi özniteliklerle eşleştirmek, kuralın güvenliğini önemli ölçüde artırır. Bu öznitelikler bir dosya imzasıyla korunur ve çoğunlukla imzalanan dosyayla ilgili ayrıntıları belirtir.
Dikkat
Dosyaları tanımlamak için yalnızca sertifika ve dosya adı kullanılması önerilmez. Dosyanın bulunduğu dizine erişimi olan herhangi bir standart kullanıcı dosya adını değiştirebilir. Bu sorun, yazmaya karşı korumalı bir dizinde bulunan dosyalar için sorun olmayabilir.
Dosya adı içeren kurallar
Dosya adı, yükseltilmesi gereken bir uygulamayı algılamak için kullanılabilecek bir özniteliktir. Ancak dosya adları kolayca değiştirilebilir ve yayıncı sertifikası tarafından imzalanan hash veya özniteliklerin bir bölümünü oluşturmaz.
Bu da, dosya adlarının büyük ölçüde değiştirilmeye açık olduğu anlamına gelir. Files güvendiğiniz bir sertifika tarafından imzalanan bir sertifikanın algılanması veyükseltilmesi için bilerek yeniden adlandırılmayı hedeflemezsiniz.
Önemli
Dosya adı da dahil olmak üzere kuralların, dosyanın kimliği için güçlü bir onay sağlayan diğer öznitelikleri içerdiğinden her zaman emin olun. Dosya imzasında yer alan dosya karması veya özellikler (örneğin, ürün adı) gibi öznitelikler, amaçladığınız dosyanın büyük olasılıkla yükseltilen dosya olduğunun iyi göstergeleridir.
PowerShell tarafından toplanan özniteliklere dayalı kurallar
Daha doğru dosya algılama kuralları oluşturmanıza yardımcı olması için Get-FileAttributes PowerShell cmdlet'ini kullanabilirsiniz. EpmTools PowerShell modülünden kullanılabilen Get-FileAttributes , bir dosya için dosya özniteliklerini ve sertifika zinciri malzemesini alabilir ve çıktıyı belirli bir uygulama için yükseltme kuralı özelliklerini doldurmak için kullanabilirsiniz.
10.0.22621.2506 sürümünde msinfo32.exe karşı çalıştırılan Get-FileAttributes Windows 11 modülün örnek adımlarını ve çıktısını içeri aktarma:
PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\
FileName : msinfo32.exe
FilePath : C:\Windows\System32
FileHash : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName : Microsoft® Windows® Operating System
InternalName : msinfo.dll
Version : 10.0.22621.2506
Description : System Information
CompanyName : Microsoft Corporation
Not
msinfo32.exe için sertifika zinciri, komut örneğinde listelenen C:\CertsForMsInfo dizinine gönderilir.
Daha fazla bilgi için EpmTools PowerShell modülüne bakın.
Alt işlem davranışını denetleme
Alt işlem davranışı, EPM ile yükseltilmiş bir işlem bir alt işlem oluşturduğunda bağlamı denetlemenize olanak tanır. Bu davranış, üst işleminin bağlamını otomatik olarak temsilci olarak atayacak işlemleri denetlemenize olanak tanır.
Windows, bir ebeveynin bağlamını otomatik olarak bir çocuğa devreder, bu nedenle izin verilen uygulamalarınızın davranışını denetlerken özellikle dikkatli olun. Yükseltme kuralları oluştururken neyin gerekli olduğunu değerlendirdiğinizden ve en düşük ayrıcalık ilkesini uyguladığınızdan emin olun.
Not
Alt işlem davranışını değiştirmek, varsayılan Windows davranışını bekleyen belirli uygulamalarla uyumluluk sorunlarına neden olabilir. Alt işlem davranışını manipüle ederken uygulamaları kapsamlı bir şekilde test ettiğinizden emin olun.
Tile oluşturulan kuralları dağıtma Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi
Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi rules are deploy other policy in TMicrosoft IntuneMicrosoft Intune. Bu, kuralların kullanıcılara veya cihazlara dağıtılabileceği ve kuralların istemci tarafında birleştirilip çalışma zamanında seçildiği anlamına gelir. Herhangi bir çakışma, ilke çakışması davranışına göre çözülür.
Bir cihaza dağıtılan kurallar, o cihazı kullanan her kullanıcı için geçerlidir. Bir kullanıcıya dağıtılan kurallar, yalnızca kullandıkları her cihazda bu kullanıcı için geçerlidir. Bir yükseltme eylemi gerçekleştiğinde, kullanıcıya dağıtılan kurallara bir cihaza dağıtılan kurallara öncelik verilir. Bu davranış, bir cihazın tüm kullanıcılarına bir kural kümesi ve belirli bir kullanıcıya (destek yöneticisi gibi) daha esnek bir kural kümesi dağıtmanıza olanak tanır. Bu, destek yöneticisinin cihazda oturum açtıklarında daha geniş bir uygulama kümesini yükseltmesine olanak tanır.
Varsayılan Yükseltme davranışı yalnızca hiçbir kural eşleşmesi bulunamadığında kullanılır. Varsayılan yükseltme davranışı yalnızca Yükseltilmiş erişimle çalıştır sağ tıklama menüsüyle bir yükseltme tetiklendiğinde geçerlidir.
Yükseltme kuralları ilkesi oluşturma
Uç Nokta Ayrıcalık Yönetimi tarafından yükseltme için yönetilen dosyalara bir veya daha fazla kural dağıtmak için kullanıcılara veya cihazlara bir Yükseltme kuralları ilkesi dağıtın. Bu ilkeye eklediğiniz her kural:
- Dosyayı, yükseltme isteklerini yönetmek istediğiniz dosya adına ve dosya uzantısına göre tanımlar.
- Dosyanın bütünlüğünü doğrulamaya yardımcı olacak bir sertifika içerebilir. Ayrıca, daha sonra bir veya birden çok kural veya ilkeyle kullanmak üzere sertifika içeren yeniden kullanılabilir bir grup da ekleyebilirsiniz.
- Bir veya daha fazla el ile eklenmiş dosya bağımsız değişkeni ya da komut satırı anahtarı içerebilir. Bir kurala dosya bağımsız değişkenleri eklendiğinde, EPM yalnızca tanımlanan komut satırlarından birini içeren isteklerin dosya yükseltmesine izin verir. Tanımlı bir komut satırı, dosya yükseltme isteğinin bir parçası değilse, EPM bu isteği reddeder.
- Dosyanın yükseltme türünün otomatik (sessiz) olup olmadığını veya kullanıcı onayı gerektirip gerektirmediğini belirtir. Kullanıcı onayıyla, kimlik bilgisi istemiyle veya iş gerekçesiyle ya da her ikisiyle doğrulamayı zorunlu kılabilirsiniz.
Not
Bu ilkeye ek olarak, bir cihaza Uç Nokta Ayrıcalık Yönetimi etkinleştiren bir Windows yükseltme ayarları ilkesi de atanmalıdır.
Yükseltme kuralları ilkesine eklenen yeni yükseltme kuralları oluşturmak için aşağıdaki yöntemlerden birini kullanın:
Yükseltme kurallarını otomatik olarak yapılandır – Raporlamadan dosya ayrıntıları ekleyerek bir yükseltme kuralı oluştururken zaman kazanmak için bu yöntemi kullanın. Kurallar, Yükseltme raporu kullanılarak veya destek onaylı yükseltme istekleri kaydından oluşturulabilir.
Bu yöntemle:
- Yükseltme raporundan veya destek onaylı yükseltme isteğinden yükseltme kuralı oluşturmak istediğiniz dosyayı seçin.
- Yeni yükseltme kuralını var olan bir yükseltme kuralları ilkesine eklemeyi seçin veya yeni kuralı içeren yeni bir yükseltme kuralları ilkesi oluşturun.
- Yeni kural, mevcut bir ilkeye eklendiğinde, atanan grupların bu ilke listesinde hemen kullanılabilir.
- Yeni bir ilke oluşturulduğunda, kullanıma hazır hale gelmeden önce grupları atamak için bu ilkeyi düzenlemeniz gerekir.
Yükseltme kurallarını el ile yapılandırma – Bu yöntem, algılama için kullanmak istediğiniz dosya ayrıntılarını tanımlamanızı ve bunları kural oluşturma iş akışının bir parçası olarak el ile girmenizi gerektirir. Algılama ölçütleri hakkında bilgi için bkz. Tile kullanım kurallarını tanımlama Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi.
Bu yöntemle:
- Kullanılacak dosya ayrıntılarını el ile belirleyin ve ardından dosya tanımlaması için bunları yükseltme kuralına ekleyin.
- İlkeyi kullanım için gruplara atama da dahil olmak üzere, ilke oluşturma sırasında ilkenin tüm yönlerini yapılandırın.
- EPM'nin dosya yükseltmeye izin vermesi için yükseltme isteğinin parçası olması gereken bir veya daha fazla dosya bağımsız değişkeni ekleyebilir.
İpucu
Hem otomatik olarak hem de el ile yapılandırılan yükseltme kuralları için, standart kullanıcıların değiştiremeyeceği bir konuma işaret eden bir Dosya yolu kullanılmasını öneririz.
Windows yükseltme kuralları ilkesi için yükseltme kurallarını otomatik olarak yapılandırma
TMicrosoft IntuneMicrosoft Intune yönetim merkezinde oturum açın ve Endpoint security>Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi bölümüne gidin. Yükseltme kuralı için kullanmak üzere bir dosya seçmek için aşağıdaki başlangıç yollarından birini seçin:
Bir Rapordan Başlayın:
- Raporlar sekmesini ve ardından Yükseklik raporu kutucuğunu seçin. Dosya sütununda, kural oluşturmak istediğiniz dosyayı bulun.
- Bu dosyanın Yükseklik ayrıntısı bölmesini açmak için dosyanın bağlı adını seçin.
Destek onaylı yükseltme isteğiyle başlayın:
Yükseltme isteği sekmesini seçin.
Dosya sütunundan, bu dosyaların Yükseklik ayrıntısı bölmesini açan yükseltme kuralı için kullanmak istediğiniz dosyayı seçin.
Yükseltme isteğinin durumu önemli değildir. Bekleyen bir isteği ya da daha önce onaylanmış veya reddedilmiş bir isteği kullanabilirsiniz.
Yükseklik ayrıntısı bölmesinde dosya ayrıntılarını gözden geçirin. Bu bilgi, yükseltme kuralı tarafından doğru dosyayı tanımlamak için kullanılır. Hazır olduğunuzda, Bu dosya ayrıntılarını içeren bir kural oluşturun'u seçin.
Oluşturduğunuz yeni yükseltme kuralı için bir ilke seçeneği belirleyin:
Yeni ilke oluşturma: Bu seçenek, seçtiğiniz dosya için yükseltme kuralı içeren yeni bir ilke oluşturur.
- Kural için, Tür ve Alt işlem davranışını yapılandırın ve ardından ilkeyi oluşturmak için Tamam'ı seçin.
- İstendiğinde, yeni ilke için bir İlke adı sağlayın ve bu ilkeyi oluşturmayı onaylayın.
- İlke oluşturulduktan sonra, ilkeyi düzenleyerek atayabilir ve diğer tüm değişiklikleri yapabilirsiniz.
Var olan bir ilkeye ekleme: Bu seçenekle, açılan listeyi kullanın ve yeni yükseltme kuralının eklendiği mevcut bir yükseltme ilkesini seçin.
- Kural için yükseltme Türü ve Alt işlem davranışını yapılandırın ve ardından Tamam'ı seçin. İlke yeni kuralla güncelleştirilir.
- Kural ilkeye eklendikten sonra, kurala erişim kazanmak için ilkeyi düzenleyebilir ve gerekirse ek yapılandırmalar yapmak için ilkede değişiklik yapabilirsiniz.
Bu yükseltme ile aynı dosya yolunu gerektir: Bu onay kutusunu seçtiğinizde, kuraldaki Dosya Yolu alanı raporda görüldüğü gibi dosya yoluna ayarlanır. Onay kutusu seçilmezse yol boş kalır.
İpucu
İsteğe bağlı olsa da, standart kullanıcıların değiştiremeyeceği bir konuma işaret eden bir Dosya yolu kullanılmasını öneririz.
Windows yükseltme kuralları ilkesi için yükseltme kurallarını el ile yapılandırma
TMicrosoft IntuneMicrosoft Intune admin center'da oturum açın ve Endpoint securityEndpoint>Privilege ManagementUç Nokta Ayrıcalık Yönetimi> bölümüne gidin, Policies tab'ı > seçin ve ardından Create Policy (İlke Oluştur) öğesini seçin. PlatformuWindows olarak, Windows yükseltme kuralları ilkesi profilini ayarlayın ve ardından Oluştur'u seçin.
Temel Bilgiler'de aşağıdaki özellikleri girin:
- Ad: İlke için açıklayıcı bir ad girin. Sonradan kolayca belirleyebilmek için profilleri adlandırın.
- Açıklama: Profil için bir açıklama girin. Bu ayar isteğe bağlıdır ancak önerilir.
Yapılandırma ayarlarında, bu ilkenin yönettiği her dosya için bir kural ekleyin. Yeni bir ilke oluşturduğunuzda, ilke başlatılır ve Kullanıcı onaylı yükseltme türüne sahip boş bir kural içerir ve kural adı yoktur. Bu kuralı yapılandırarak başlayın ve daha sonra bu ilkeye daha fazla kural eklemek için Ekle'yi seçebilirsiniz. Eklediğiniz her yeni kuralın bir yükseltme türü vardır; Kullanıcı tarafından onaylanmıştır ve bu, kuralı yapılandırdığınızda değiştirilebilir.
Bir kuralı yapılandırmak için, Örneği düzenle'yi seçerek Kural özellikleri sayfasını açın ve ardından aşağıdakileri yapılandırın:
- Kural adı: Kural için açıklayıcı bir ad belirtin. Sonradan kolayca belirleyebilmek için kurallarınızı adlandırın.
- Açıklama (İsteğe bağlı): Profil için bir açıklama girin.
Yükseltme koşulları , bir dosyanın nasıl çalıştırılacağını tanımlayan koşullardır ve bu kuralın uygulandığı dosya çalıştırılmadan önce karşılanması gereken kullanıcı doğrulamaları.
Yükseltme türü: Varsayılan olarak, bu seçenek yükseltmeye izin verdiği için en yaygın kullanılan yükseltme türü olan Kullanıcı tarafından onaylanmıştır, ancak kullanıcı onayı gerektirir.
Reddet: Reddetme kuralı, tanımlanan dosyanın yükseltilmiş bir bağlamda çalıştırılmasını engeller. Aşağıdaki davranışlar geçerlidir:
- Reddetme kuralları, alt işlem seçenekleri dışında diğer yükseltme türleriyle aynı yapılandırma seçeneklerini destekler. Alt işlem seçenekleri yapılandırılmış olsa bile bu kuraldan kullanılmaz.
- Kullanıcı, reddetme kuralıyla eşleşen bir dosyayı yükseltmeye çalıştığında, yükseltme başarısız olur. EPM, uygulamanın yönetici olarak çalıştırılamadığını belirten bir ileti görüntüler. Bu kullanıcıya aynı dosyanın yükseltilmesine izin veren bir kural da atanırsa, reddetme kuralı önceliklidir.
- Reddedilen yükseltmeler, reddedilen destek onaylı isteğe benzer şekilde yükseltme raporunda reddedildi olarak görünür.
- EPM şu anda değerlendirme raporundaki bir reddetme kuralının otomatik olarak yapılandırılmasını desteklememektedir.
Destek onaylandı: Bu yükseltme türü, bir yükseltme isteğini onaylamak için bir yönetici gerektirir. Daha fazla bilgi için Onaylı yükseltme isteklerini destekleme bölümüne bakın.
Önemli
Dosyalar için yükseltme desteği kullanımı, ek izinlere sahip Yöneticilerin, yönetici izinlerine sahip cihazdaki bu dosyadan önce her dosya yükseltme isteğini gözden geçirmesini ve onaylamasını gerektirir. Destek onaylı yükseltme türünü kullanma hakkında bilgi için bkz. Tiçin onaylı dosya yükseltmelerini destekleme Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi.
Kullanıcı onaylı: En yaygın olarak, yükseltmeye izin verdiği ancak kullanıcı onayı gerektirdiği için yükseltme gerektiren kuralları olan dosyalar için kullanılır. Dosya çalıştırıldığında, kullanıcı dosyayı çalıştırma amacını doğrulaması için basit bir istem alır. Ayrıca kural, Doğrulama açılan listesinde bulunan diğer istemleri de içerebilir:
- İş gerekçesi: Kullanıcının dosyayı çalıştırmak için bir gerekçe girmesini gerektir. Girdi için gerekli bir biçim yoktur. Kullanıcı girişi kaydedilir ve Raporlama kapsamı uç nokta yükseltmelerinin toplanmasını içeriyorsa günlükler aracılığıyla gözden geçirilebilir.
- Windows kimlik doğrulaması: Bu seçenek, kullanıcının kuruluş kimlik bilgilerini kullanarak kimliğini doğrulamasını gerektirir.
Otomatik: Bu yükseltme türü, dosyayı otomatik olarak yükseltilmiş izinlerle çalıştırır. Otomatik yükseltme, onay istemeden veya kullanıcı tarafından gerekçelendirilmesini veya kimlik doğrulaması gerektirmeden kullanıcı için saydamdır.
Dikkat
Otomatik yükseltmeyi yalnızca özel duruma göre ve güvendiğiniz dosyalar için kullanın. Bu dosyalar, kullanıcı etkileşimi olmadan otomatik olarak yükseltilir. İyi tanımlanmamış kurallar, onaylanmamış uygulamaların yükseltilmesine izin verebilir. Güçlü kurallar oluşturma hakkında daha fazla bilgi için, kural oluşturma kılavuzuna bakın.
Alt işlem davranışı: Varsayılan olarak, bu seçenek Kuralın yükseltilmesini gerektir olarak ayarlanmıştır; bu, alt işlemin onu oluşturan işlemle aynı kuralla eşleşmesini gerektirir. Diğer seçenekler şunları içerir:
- Tüm alt işlemlerin yükseltilmiş olarak çalışmasına izin ver: Bu seçenek, uygulamaların koşulsuz olarak alt işlemler oluşturmasına izin verdiği için dikkatli kullanılmalıdır.
- Tümünü reddet: Bu yapılandırma, herhangi bir alt işlemin oluşturulmasını engeller.
Dosya bilgileri , bu kuralın uygulandığı dosyayı tanımlayan ayrıntıları belirttiğiniz yerdir.
Dosya adı: Dosya adını ve uzantısını belirtin. Örneğin:
myapplication.exe. Dosya adında bir değişken de kullanabilirsiniz.Dosya yolu (İsteğe bağlı): Dosyanın konumunu belirtin. Dosya herhangi bir konumdan çalıştırılabiliyorsa veya bilinmiyorsa, bu alanı boş bırakabilirsiniz. Bir değişken de kullanabilirsiniz.
İpucu
İsteğe bağlı olsa da, standart kullanıcıların değiştiremeyeceği bir konuma işaret eden bir Dosya yolu kullanılmasını öneririz.
İmza kaynağı: Aşağıdaki seçeneklerden birini belirleyin:
Yeniden kullanılabilir ayarlarda sertifika dosyası kullan (Varsayılan): Bu seçenek, daha önce Uç Nokta Ayrıcalık Yönetimi için yeniden kullanılabilir ayarlar grubuna eklenmiş bir sertifika dosyası kullanır. Bu seçeneği kullanabilmek için önce bir yeniden kullanılabilir ayarlar grubu oluşturmanız gerekir.
Sertifikayı tanımlamak için Sertifika ekle veya kaldır'ı seçin ve ardından doğru sertifikayı içeren yeniden kullanılabilir grubu seçin. Ardından, Yayımcının veya Sertifika yetkilisininSertifika türünü belirtin.
Sertifika dosyası yükleme: Bir sertifika dosyasını doğrudan yükseltme kuralına ekleyin. Karşıya dosya yükleme işleminde, bu kuralın uygulandığı dosyanın bütünlüğünü doğrulayabilecek bir .cer dosyası belirtin. Ardından, Yayımcının veya Sertifika yetkilisininSertifika türünü belirtin.
Yapılandırılmadı: Dosyanın bütünlüğünü doğrulamak için sertifika kullanmak istemediğinizde bu seçeneği kullanın. Sertifika kullanılmadığında, bir dosya karması sağlamanız gerekir.
Dosya karması: İmza kaynağı Yapılandırılmadı olarak ayarlandığında dosya karması gereklidir ve sertifika kullanacak şekilde ayarlandığında isteğe bağlıdır.
En düşük sürüm: (İsteğe bağlı) Bu kural tarafından desteklenen en düşük dosya sürümünü belirtmek için x.x.x.x biçimini kullanın.
Dosya açıklaması: (İsteğe bağlı) Dosya açıklamasını sağlayın.
Ürün adı: (İsteğe bağlı) Dosyanın ait olduğu ürünün adını belirtin.
Dahili ad: (İsteğe bağlı) Dosyanın dahili adını belirtin.
Kural yapılandırmasını kaydetmek için Kaydet'i seçin. Daha sonra Daha fazla kural ekleyebilirsiniz . Bu ilkenin gerektirdiği tüm kuralları ekledikten sonra, devam etmek için İleri'yi seçin.
Kapsam etiketleri sayfasında, uygulamak istediğiniz kapsam etiketlerini seçin ve ardından İleri'yi seçin.
Ödevler için ilkeyi alan grupları seçin. Profil atama hakkında daha fazla bilgi için bkz. Kullanıcı ve cihaz profilleri atama. İleri'yi seçin.
Gözden geçir + oluştur bölümünde ayarlarınızı gözden geçirin ve ardından Oluştur'u seçin. Oluştur 'u seçtiğinizde, değişiklikleriniz kaydedilir ve profil atanır. İlke, ilke listesinde de gösterilir.
Yükseltme kurallarında değişkenleri kullanma
Dosya yükseltme kurallarını el ile yapılandırdığınızda, yükseltme kuralı ilkesinin Kural özellikleri sayfasında bulunan aşağıdaki yapılandırmalar için joker karakterler kullanabilirsiniz:
- Dosya adı: Dosya adı alanı yapılandırılırken joker karakterler dosya adının bir parçası olarak desteklenir.
- Klasör yolu: Klasör yolu alanı yapılandırılırken joker karakterler klasör yolunun parçası olarak desteklenir.
Not
Otomatik yükseltme kurallarında joker karakterler desteklenmez.
Joker karakterlerin kullanılması, sonraki düzeltmelerle sık sık değişebilen adlara sahip veya dosya yolunun da değişebileceği güvenilen dosyaları desteklemek üzere kurallarınızda esneklik sağlar.
Aşağıdaki joker karakterler desteklenir:
- Soru işareti
?- Soru işaretleri dosya adındaki tek tek karakterlerin yerini alır. - Yıldız
*işareti - Yıldız işareti, dosya adındaki karakter dizesini değiştirir.
Desteklenen joker karakter kullanımına örnekler aşağıdadır:
Visual Studio kurulum dosyasının dosya
VSCodeSetup-arm64-1.99.2.exeadı:VSCodeSetup*.exeVSCodeSetup-arm64-*.exeVSCodeSetup-?????-1.??.?.exe
Aynı dosyanın dosya yolu , genellikle şurada
C:\Users\<username>\Downloads\bulunur:C:\Users\*\Downloads\
İpucu
Dosya adında değişkenleri kullanırken, çakışma olabilecek kural özellikleri kullanmaktan kaçının. Örneğin, bir Dosya karması yalnızca bir dosyayla eşleşebilir ve bu nedenle bir dosya adı joker karakteri fazlalık olabilir.
Yükseltme kuralları için dosya bağımsız değişkenlerini kullanma
Dosya yükseltme kuralları , belirli bağımsız değişkenlerle yükseltmeye izin verecek şekilde de sınırlandırılabilir.
Örneğin, dsregcmd işlevi Microsoft Entra IDMicrosoft Entra ID içindeki bir aygıtın durumunu araştırmak için yararlı olabilir, ancak yükseltme gerektirir. Bu dosyaların araştırma için kullanılmasını desteklemeye yardımcı olmak için, /status, /listaccounts ve diğer anahtarlarını içeren dsregcmd için bir bağımsız değişkenler listesiyle kuralı yapılandırabilirsiniz. Ancak, bir cihazın kaydını silmek gibi yıkıcı bir eylemi önlemek için /leave gibi bağımsız değişkenleri hariç tutarsınız. Bu yapılandırmayla, kural yalnızca /status veya /listaccounts bağımsız değişkenleri kullanılırsa yükseltmeye izin verir. Cihazı Microsoft Entra ID'den kaldıran /leave anahtarıyla dsregcmd reddedilir.
Yükseltme kuralına bir veya daha fazla bağımsız değişken eklemek için, Bağımsız değişkenleri Kısıtla seçeneğini İzin Verilenler listesi olarak ayarlayın. Ekle'yi seçin ve izin verilen komut satırı seçeneklerini yapılandırın. Birden çok bağımsız değişken ekleyerek, yükseltme istekleri tarafından desteklenen birden çok komut satırı sağlarsınız.
Önemli
Dosya bağımsız değişkenleriyle ilgili dikkate alınacak noktalar:
- EPM, izin verilenler listesi olarak dosya bağımsız değişkeni listelerini kullanır. Yapılandırıldığında EPM, bağımsız değişken kullanılmadığında veya yalnızca belirtilen bağımsız değişkenler kullanıldığında yükseltmeye izin verir. Belirtilen bağımsız değişkenlerde bulunmayan bağımsız değişkenler kullanılırsa, yükseltme engellenir.
- Dosya bağımsız değişkenleri büyük/küçük harfe duyarlıdır; Kullanıcılar, büyük/küçük harfle kurallarda tanımlandığı şekilde tam olarak eşleşmelidir.
- Gizli dizileri dosya bağımsız değişkeni olarak tanımlamayın.
Yeniden kullanılabilir ayar grupları
Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi, yeniden kullanılabilir ayarlar gruplarını kullanarak yönettiğiniz dosyaları doğrulayan sertifikaları yönetmek için Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi elevation rules. Tüm Intune yeniden kullanılabilir ayar grupları gibi, yeniden kullanılabilir bir grupta yapılan değişiklikler otomatik olarak gruba başvuran ilkelere geçirilir. Dosya doğrulaması için kullandığınız sertifikayı güncelleştirmeniz gerekiyorsa, yeniden kullanılabilir ayarlar grubunda yalnızca bir kez güncelleştirmeniz yeterli olur. IntuneIntune, güncelleştirilmiş sertifikayı bu grubu kullanan tüm yükseltme kurallarınıza uygular.
Uç Nokta Ayrıcalık Yönetimi yeniden kullanılabilir ayarlar grubunu oluşturmak için:
TMicrosoft IntuneMicrosoft Intune admin center'da oturum açın ve Endpoint security>Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi> bölümüne gidin, Yeniden kullanılabilir ayarlar (önizleme) sekmesini > seçin ve ardından Ekle'yi seçin.
Temel Bilgiler'de aşağıdaki özellikleri girin:
- Ad: Yeniden kullanılabilir grup için açıklayıcı bir ad girin. Daha sonra kolayca tanımlayabilmek için grupları adlandırın.
- Açıklama: Profil için bir açıklama girin. Bu ayar isteğe bağlıdır ancak önerilir.
Yapılandırma ayarlarında, Sertifika dosyasının klasör simgesini seçin ve bir . CER dosyasını bu yeniden kullanılabilir gruba ekleyin. Taban 64 değer alanı, seçilen sertifikaya göre doldurulur.
Gözden geçir + oluştur bölümünde ayarlarınızı gözden geçirin ve ardından Ekle'yi seçin. Ekle'yi seçtiğinizde, yapılandırmanız kaydedilir ve grup, Uç Nokta Ayrıcalık Yönetimi için yeniden kullanılabilir ayarlar grup listesinde gösterilir.