Managing elevation settings with Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi

Cihazlarda Uç Nokta Ayrıcalık Yönetimi (EPM) yapılandırmak için kullanıcılara veya cihazlara Windows yükseltme ayarları ilkesini dağıtın:

  • Bir cihazda EPM'yi etkinleştirin veya devre dışı bırakın.
  • Bir yükseltme kuralıyla eşleşmeyen dosyalar için yükseltme istekleri için varsayılan kuralları ayarlayın.
  • EPM'nin IntuneIntune'a hangi bilgileri geri bildireceğini yapılandırın.

EPM etkinleştirildiğinde klasör, C:\Program Files\Microsoft EPM Agent EPM ilkelerinin işlenmesinden sorumlu olan "Microsoft EPM Aracı Hizmeti" hizmetiyle birlikte oluşturulur.

Windows yükseltme ayarları ilkesi hakkında

Aşağıdakileri yapmak istediğinizde Windows yükseltme ayarları ilkesini kullanın:

  • Etkinleştirme veya Devre Dışı Bırakma Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi on devices. EPM için ilk etkinleştirildiğinde, EPM bileşenleri yüklenir.

    Bir cihazda EPM devre dışı bırakılmışsa, istemci bileşenleri bir sonraki ilke eşitlemesinde devre dışı bırakılır. EPM bileşenlerinin kaldırılmasından önce yedi günlük bir gecikme olur. Gecikme, bir cihazın EPM'sinin yanlışlıkla devre dışı bırakılması veya yükseltme ayarları ilkesinin atanmaması durumunda EPM'nin geri yüklenmesi için gereken süreyi azaltmaya yardımcı olur.

  • Varsayılan yükseltme yanıtı ayarlama - Windows yükseltme kuralı ilkesi tarafından yönetilmeyen herhangi bir dosyanın yükseltme isteği için varsayılan yanıtı ayarlayın. Bu ayarın etkili olması için, uygulamada herhangi bir kural yoktur VE son kullanıcının Yükseltilmiş erişimle çalıştır sağ tıklama menüsü aracılığıyla açıkça yükseltme isteğinde bulunması gerekir. Varsayılan olarak, bu seçenek Yapılandırılmadı olarak ayarlanmıştır. Herhangi bir ayar yapılandırılmazsa, EPM bileşenleri tüm istekleri reddetmek olan yerleşik varsayılanlarına geri döner.

    İpucu

    Varsayılan yükseltme yanıtı olarak Destek onayı gerektir veya Tüm istekleri reddet seçeneklerinin kullanılmasını öneririz.

    Seçenekler şunlardır:

    • Tüm istekleri reddet (önerilir) - Bu seçenek, Windows yükseltme kuralları ilkesinde tanımlanmayan dosyalar için yükseltme isteği eylemini engeller.

    • Destek onayı gerektir (önerilir) - Destek onayı gerektiğinde, yükseltmeye izin verilmeden önce yöneticinin yükseltme isteklerini gözden geçirmesi gerekir.

    • Kullanıcı onayı iste - Kullanıcı onayı gerektiğinde, Windows yükseltme kuralları ilkesi için bulunan doğrulama seçeneklerinden birini belirleyebilirsiniz.

      • Doğrulama seçenekleri - Varsayılan yükseltme yanıtı Kullanıcı onayı gerektir olarak tanımlandığında doğrulama seçeneklerini ayarlayın. Seçenekler şunlardır:

        • İş gerekçesi - Bu seçenek, son kullanıcının varsayılan yükseltme yanıtı tarafından kolaylaştırılan bir yükseltmeyi tamamlamadan önce bir gerekçe sağlamasını gerektirir.
        • Windows kimlik doğrulaması - Bu seçenek, son kullanıcının varsayılan yükseltme yanıtı tarafından kolaylaştırılan bir yükseltmeyi tamamlamadan önce kimlik doğrulaması yapmasını gerektirir.

        Not

        Kuruluşun ihtiyaçlarını karşılamak için birden fazla doğrulama seçeneği seçilebilir. Hiçbir seçenek belirtilmezse, kullanıcının yalnızca yükseltmeyi tamamlamak için devam et'i seçmesi gerekir.

    Dikkat

    Varsayılan yükseltme yanıtı, bir yükseltme kuralıyla eşleşmeyen tüm dosyalar için geçerlidir, sonuç olarak Kullanıcı onayı iste ayarı tüm dosyaların varsayılan olarak yükseltilmesine izin verir. Yükseltmeler için iş gerekçeleri veya kimlik bilgisi istemleri aramıyorsanız, Tüm istekleri reddet veya Destek onayı gerektir seçeneklerini kullanmanızı öneririz.

  • Raporlama için yükseltme verilerini gönder - Bu ayar, cihazınızın tanılama ve kullanım verilerini Microsoft ile paylaşıp paylaşmadığını denetler. Toplanan verileri denetlemek için Raporlama kapsamı ayarını kullanın.

    Tanılama verileri Microsoft tarafından EPM istemci bileşenlerinin sistem durumunu ölçmek için kullanılır. Kullanım verileri, kiracınız içinde gerçekleşen yükseltmeleri size göstermek için kullanılır. Veri türleri ve bunların depolanma şekli hakkında daha fazla bilgi için bkz. Uç Nokta Ayrıcalık Yönetimi için veri toplama ve gizlilik.

    Seçenekler şunlardır:

    • Evet - Bu seçenek, verileri Raporlama Kapsamı ayarına göre Microsoft'a gönderir.
    • Hayır - Bu seçenek Microsoft'a veri göndermez.
  • Raporlama Kapsamı - Bu ayar, Raporlama için yükseltme verilerini gönder Evet olarak ayarlandığında Microsoft'a gönderilen veri miktarını denetler. Varsayılan olarak, *Tanılama verileri ve tüm uç nokta yükseltmeleri seçilir.

    Seçenekler şunlardır:

    • Yalnızca tanılama verileri ve yönetilen yükseltmeler - Bu seçenek, istemci bileşenlerinin sistem durumu hakkındaki tanılama verilerini VE Uç Nokta Ayrıcalık Yönetimi tarafından kolaylaştırılan yükseltmeler hakkındaki verileri Microsoft'a gönderir.
    • Tanılama verileri ve tüm uç nokta yükseltmeleri - Bu seçenek, istemci bileşenlerinin durumu hakkındaki tanılama verilerini VE uç noktada gerçekleşen tüm yükseltmelerle ilgili verileri Microsoft'a gönderir.
    • Yalnızca tanılama verileri - Bu seçenek, istemci bileşenlerinin sistem durumu hakkında Microsoft'a yalnızca tanılama verilerini gönderir.

Windows yükseltme ayarları ilkesi oluşturma

  1. TMicrosoft IntuneMicrosoft Intune admin center'da oturum açın ve Endpoint securityEndpoint>Privilege ManagementUç Nokta Ayrıcalık Yönetimi> bölümüne gidin, Policies tab'ı > seçin ve ardından Create Policy (İlke Oluştur) öğesini seçin. PlatformuWindows olarak, ProfiliWindows yükseltme ayarları ilkesine ayarlayın ve ardından Oluştur'u seçin.

  2. Temel Bilgiler'de aşağıdaki özellikleri girin:

    • Ad: İlke için açıklayıcı bir ad girin. Sonradan kolayca belirleyebilmek için profilleri adlandırın.
    • Açıklama: Profil için bir açıklama girin. Bu ayar isteğe bağlıdır ancak önerilir.
  3. Yapılandırma ayarları'nda, bir cihazdaki yükseltme istekleri için varsayılan davranışları tanımlamak üzere aşağıdakileri yapılandırın:

    Değerlendirme ayarları yapılandırma sayfasının resmi.

    • Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi: Set to Enabled (varsayılan). Etkinleştirildiğinde, bir cihaz Endpoint Privilege Management kullanırUç Nokta Ayrıcalık Yönetimi. Devre dışı olarak ayarlandığında, cihaz Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi öğesini kullanmaz ve daha önce etkinleştirilmişse EPM'yi hemen devre dışı bırakır. Cihaz, yedi gün sonra Uç Nokta Ayrıcalık Yönetimi için bileşenlerin sağlamasını geri alır.

    • Varsayılan yükseltme yanıtı: Bu cihazın bir kuralla eşleşmeyen dosyalar için yükseltme isteklerini nasıl yöneteceğini yapılandırın:

      • Yapılandırılmadı: Bu seçenek, Tüm istekleri reddet ile aynı işlevi görür.

      • Tüm istekleri reddet: EPM, dosyaların yükseltilmesini kolaylaştırmaz ve kullanıcıya reddetme hakkında bilgi içeren bir açılır pencere gösterilir. Bu yapılandırma, yönetici izinleri olan kullanıcıların yönetilmeyen dosyaları çalıştırmak için Yönetici olarak çalıştır seçeneğini kullanmasını engellemez.

      • Destek onayı gerektir: Bu davranış, EPM'ye kullanıcıdan destek onaylı bir istek göndermesini istemesini söyler.

      • Kullanıcı onayı iste: Kullanıcı, dosyayı çalıştırma amacını onaylaması için basit bir istem alır. Doğrulama açılan menüsünden daha fazla istem kullanılmasını da zorunlu kılabilirsiniz:

        • İş gerekçesi: Kullanıcının dosyayı çalıştırmak için bir gerekçe girmesini gerektir. Bu gerekçe için gerekli bir format yoktur. Kullanıcı girişi kaydedilir ve Raporlama kapsamı uç nokta yükseltmelerinin toplanmasını içeriyorsa günlükler aracılığıyla gözden geçirilebilir.
        • Windows kimlik doğrulaması: Bu seçenek, kullanıcının kuruluş kimlik bilgilerini kullanarak kimliğini doğrulamasını gerektirir.

        Dikkat

        Varsayılan yükseltme yanıtı, bir yükseltme kuralıyla eşleşmeyen tüm dosyalar için geçerlidir, sonuç olarak Kullanıcı onayı iste ayarı tüm dosyaların varsayılan olarak yükseltilmesine izin verir. Ek denetim veya kimlik bilgisi istemleri aramıyorsanız, Tüm istekleri reddet veya Destek onayı gerektir komutlarını kullanmanızı öneririz.

    • Raporlama için yükseltme verilerini gönder: Varsayılan olarak, bu davranış Evet olarak ayarlanır. Evet olarak ayarlandığında, bir Raporlama kapsamı yapılandırabilirsiniz. Hayır olarak ayarlandığında, bir cihaz tanılama verilerini veya dosya yükseltmeleri hakkındaki bilgileri Intune bildirmez.

    • Raporlama kapsamı: Bir cihazın ne tür bilgileri bildireceğini seçin IntuneIntune:

      • Tanılama verileri ve tüm uç nokta yükseltmeleri (Varsayılan): Cihaz, tanılama verilerini ve EPM'nin kolaylaştırdığı tüm dosya yükseltmeleriyle ilgili ayrıntıları bildirir.

        Bu bilgi düzeyi, kullanıcıların yükseltilmiş bir bağlamda çalıştırmak istedikleri bir yükseltme kuralı tarafından henüz yönetilmeyen diğer dosyaları belirlemenize yardımcı olabilir.

      • Yalnızca tanılama verileri ve yönetilen yükseltmeler: Cihaz, tanılama verilerini ve EPM tarafından kontrol edilen dosya yükseltmeleriyle ilgili ayrıntıları bildirir. EPM yükseltmeleri, bir yükseklik kuralıyla eşleşen veya Yükseltilmiş erişimle çalıştır sağ tıklama bağlam menüsü tarafından başlatılan yükseltmeleri içerir. Yönetilmeyen dosyalara yönelik dosya istekleri ve Windows'un varsayılan Yönetici olarak çalıştır eylemi aracılığıyla yükseltilen dosyalar, yönetilen yükseltmeler olarak bildirilmez.

      • Yalnızca tanılama verileri: Yalnızca Endpoint Privilege ManagementÜç Nokta Ayrıcalık Yönetimi öğesinin çalışması için tanılama verileri toplanır. Dosya yükseltmeleri hakkındaki bilgiler Intune bildirilmez.

    Hazır olduğunuzda, devam etmek için İleri'yi seçin.

  4. Kapsam etiketleri sayfasında, uygulamak istediğiniz kapsam etiketlerini seçin ve ardından İleri'yi seçin.

  5. Ödevler için ilkeyi alan grupları seçin. Profil atama hakkında daha fazla bilgi için bkz. Kullanıcı ve cihaz profilleri atama. İleri'yi seçin.

  6. Gözden geçir + oluştur için ayarlarınızı gözden geçirin ve ardından Oluştur'u seçin. Oluştur 'u seçtiğinizde, değişiklikleriniz kaydedilir ve profil atanır. İlke, ilke listesinde de gösterilir.


Sonraki adımlar