Use Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi with Microsoft IntuneMicrosoft Intune

Microsoft Intune Microsoft IntuneMicrosoft Intune Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi (EPM) ile kuruluşunuzun kullanıcıları standart kullanıcı olarak (yönetici hakları olmadan) çalışabilir ve yükseltilmiş ayrıcalıklar gerektiren görevleri tamamlayabilir. Genellikle yönetici ayrıcalıkları gerektiren görevler, uygulama yüklemeleri (Microsoft 365 Uygulamaları gibi), cihaz sürücülerini güncelleştirme ve belirli Windows tanılamalarını çalıştırmadır.

Uç Nokta Ayrıcalık Yönetimi, kuruluşunuzun en az ayrıcalıkla çalışan geniş bir kullanıcı tabanına ulaşmasına yardımcı olurken, üretkenliği sürdürmek için gerektiğinde seçili görevleri yükseltmeye devam ederek Sıfır Güven yolculuğunuzu destekler. Daha fazla bilgi için bkz. Microsoft Intune ile Sıfır Güven.

Bu genel bakış, EPM'nin avantajları, nasıl çalıştığı ve nasıl başlanacağı gibi EPM hakkında bilgi sağlar.

Şunlar için geçerlidir:

  • Windows

Temel Özellikler ve Yararları

✅ EPM'nin temel özelliklerini ve avantajlarını öğrenin

  • Varsayılan olarak standart kullanıcılar. Kullanıcılar görevlerini yerel yönetici hakları olmadan gerçekleştirebilir.
  • Tam zamanında yükseltme desteği. Kullanıcılar, geçici olarak yükseltmek için belirli BT onaylı ikili dosyaları veya betikleri tetikleyebilir.
  • İlke tabanlı denetim. Yöneticiler, yükseltme koşullarını ve davranışını denetlemek için ayarlar ve kurallar, kurumsal ihtiyaçlara uygun ayrıntılı kural oluşturma yetenekleriyle tanımlar.
  • Denetim günlüğü ve raporlama. IntuneIntune, her yükseltmeyi ayrıntılı meta verilerle günlüğe kaydeder.
  • En az ayrıcalıklı erişim sağlayarak ve yanal hareket risklerini en aza indirerek Sıfır Güven ilkelerine uyum.

EPM'nin Temelleri

✅ EPM'nin nasıl çalıştığını öğrenin

EPM yükseltmesi iki yöntem kullanılarak tetiklenebilir:

  • Otomatik olarak veya;
  • Kullanıcı tarafından başlatıldı.

EPM, her ikisi de kullanıcı veya cihaz gruplarını hedefleyebilen iki tür ilke kullanılarak yapılandırılabilir:

  • Yükseltme ayarları ilkesi - EPM istemcisini, raporlama düzeyini ve varsayılan yükseltme özelliğini kontrol eder.
  • Yükseltme kuralları ilkesi - ölçütlere dayalı olarak ikili dosyalar veya betikler için yükseltme davranışını tanımlar.

Cihazda yükseltme işlemini gerçekleştirmek için EPM hizmeti, çoğu yükseltme türü için oturum açmış kullanıcıların hesabından izole edilmiş sanal bir hesap kullanır. Bu hesapların hiçbiri yerel Administrators grubuna eklenmez. Sanal hesabın kullanımına ilişkin bir özel durum, aşağıdaki bölümde daha ayrıntılı olarak açıklanan Geçerli kullanıcı yükseltme türü olarak yükselt'tir .

Cihazlara veya kullanıcılara bir Yükseltme ayarları ilkesi atandığında EPM istemcisi otomatik olarak yüklenir. EPM istemcisi 'Microsoft EPM Aracı Hizmeti' hizmetini kullanır ve ikili dosyalarını dizinde "C:\Program Files\Microsoft EPM Agent" depolar.

Bu diyagram, EPM istemcisinin nasıl tetiklendiğine, kuralları nasıl kontrol ettiğine ve ardından yükseltmeyi nasıl kolaylaştırdığına ilişkin üst düzey bir mimariyi gösterir:

EPM yükselmesinin nasıl başladığını, bir kuralla nasıl eşleştirildiğini ve sonra yükseltildiğini gösteren bir diyagram.

Yükselti Çeşitleri

✅ EPM'nin dosyaları nasıl yükselteceğini kontrol etme

EPM, yönetici ayrıcalıklarına sahip olmayan kullanıcıların işlemleri yönetim bağlamında çalıştırmasına olanak tanır. Bir yükseltme kuralı oluşturduğunuzda, bu kural EPM'nin cihazda yönetici ayrıcalıklarıyla çalıştırılması için bu kuralın hedefine proxy sağlamasına izin verir. Sonuçta, uygulama cihazda tam yönetim yeteneğine sahip olur.

Geçerli kullanıcı türü olarak Elevate hariç olmak üzere, EPM süreçleri yükseltmek için sanal bir hesap kullanır. Sanal hesabın kullanımı, yükseltilmiş eylemleri kullanıcının profilinden izole ederek kullanıcıya özgü verilerin açığa çıkmasını azaltır ve ayrıcalık yükseltme riskini azaltır.

Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi kullandığınızda, yükseltme davranışı için birkaç seçenek vardır:

  • Otomatik: Otomatik yükseltme kuralları için EPM, bu uygulamaları kullanıcıdan girdi almadan otomatik olarak yükseltir. Bu kategorideki geniş kurallar, kuruluşun güvenlik duruşu üzerinde yaygın bir etkiye sahip olabilir.

  • Kullanıcı onaylı: Kullanıcı onaylı kurallarla, son kullanıcılar yeni bir sağ tıklama bağlam menüsü kullanır Yükseltilmiş erişimle çalıştırma. Yöneticiler kullanıcıdan kimlik doğrulama istemi, iş gerekçesi veya her ikisini de kullanarak ek doğrulama yapmasını gerekli kılabilir.

    Kullanıcı tarafından onaylanan yükseltmeyi kullanırken kullanıcının aldığı istemi gösteren ekran görüntüsü.

  • Geçerli Kullanıcı Olarak Yükselt: Profil yolları, ortam değişkenleri veya çalışma zamanı tercihleri gibi düzgün çalışması için kullanıcıya özgü kaynaklara erişim gerektiren uygulamalar için bu yükseltme türünü kullanın. Sanal hesap kullanan yükseltmelerden farklı olarak, bu mod, etkin kullanıcı profilini kullanan araçlar ve yükleyicilerle uyumluluğu koruyarak, oturum açmış kullanıcının kendi hesabı altında yükseltilmiş işlemi çalıştırır. Bu yaklaşım, yükseltmeden önce ve sonra aynı kullanıcı kimliğini koruyarak, tutarlı ve doğru denetim izleri sağlar. Ayrıca, yükseltme gerçekleşmeden önce kullanıcının geçerli kimlik bilgileriyle yeniden kimlik doğrulaması yapmasını gerektiren Windows Kimlik Doğrulamasını da destekler.

    Ancak, yükseltilmiş işlem kullanıcının tam bağlamını devraldığından, bu mod daha geniş bir saldırı yüzeyi sunar ve kullanıcı verilerinden yalıtımı azaltır.

    Dikkat edilmesi gereken önemli noktalar:

    • Uyumluluk ihtiyacı: Bu modu yalnızca sanal hesap yükseltmesi uygulama hatalarına neden olduğunda kullanın.
    • Kapsamı sıkı bir şekilde belirleyin: Riski azaltmak için yükseltme kurallarını güvenilir ikili dosyalar ve yollarla sınırlayın.
    • Güvenlik ödünleşimi: Bu modun kullanıcıya özgü verilerin açığa alınmasını artırdığını anlayın.

    İpucu

    Uyumluluk sorun oluşturmadığında, daha güçlü güvenlik için sanal hesap yükseltmesini kullanan bir yöntemi tercih edin.

  • Destek onaylandı: Destek onaylı kurallar için, son kullanıcıların yükseltilmiş izinlerle bir uygulama çalıştırmak için istek göndermeleri gerekir. İstek gönderildikten sonra yönetici isteği onaylayabilir. İstek onaylandıktan sonra, son kullanıcıya cihazda yükseltmeyi yeniden deneyebileceği bildirilir. Bu kural türünü kullanma hakkında daha fazla bilgi için bkz. Onaylı yükseltme isteklerini destekleme.

    Bir kullanıcının destek onayını kullanarak bir uygulamayı yönetici olarak çalıştırmak istekte bulunduğunda aldığı istemi gösteren ekran görüntüsü.

  • Reddet: Reddetme kuralı, EPM'nin yükseltilmiş bir bağlamda çalışmasını engellediği bir dosyayı tanımlar. Bazı senaryolarda, reddetme kuralları bilinen dosyaların veya kötü amaçlı olabilecek yazılımların yükseltilmiş bir bağlamda çalıştırılamamasını sağlayabilir.

EPM istemcisi, varsayılan bir yükseltme yanıtıyla veya belirtilen yükseltme yanıtına izin veren belirli kurallarla yapılandırılabilir.

Kural Özellikleri

✅ Dosyaların yükseltme için ayrıntılı hedeflemesi

EPM yükseltme kuralları, dosya adı, yol vb. dahil olmak üzere bir veya daha fazla niteliğe dayalı olarak oluşturulabilir. Kural yeteneklerinin bazı örnekleri şunlardır:

  • Alt işlem denetimleri - İşlemler EPM tarafından yükseltildiğinde, alt işlemlerin oluşturulmasının EPM tarafından nasıl yönetildiğini denetleyebilirsiniz, bu da yükseltilmiş uygulamanız tarafından oluşturulabilecek tüm alt işlemler üzerinde ayrıntılı denetime sahip olmanızı sağlar.

  • Argüman desteği - Uygulamalar için yalnızca belirli parametrelerin yükseltilmesine izin verin.

  • Dosya karması desteği - Uygulamayı dosyanın karmasına göre eşleştirin.

  • Yayımcı sertifikası desteği - Diğer özniteliklerin yanı sıra uygulamanın yayımcı sertifikasına güvenmeyi temel alan kurallar oluşturun.

Desteklenen dosya türleri

EPM şu tür dosyaların yükseltilmesini destekler:

  • Uzantılı .exe yürütülebilir dosyalar.
  • Uzantılı .msi Windows installer dosyaları.
  • Uzantıyla .ps1 birlikte PowerShell betikleri.

Raporlama

✅ Ortamınızdaki yükseklikleri izleme

EPM, hizmete hazırlanmanıza, hizmeti izlemenize ve kullanmanıza yardımcı olacak raporlar içerir. Yönetilmeyen ve yönetilen yükseltmeler için raporlar sağlanır:

  • Yönetilmeyen yükseltme: Uç Nokta Ayrıcalık Yönetimi kullanılmadan gerçekleşen tüm dosya yükseltmeleri. Bu yükseltmeler, yönetici haklarına sahip bir kullanıcı Windows'un varsayılan Yönetici olarak çalıştır eylemini kullandığında gerçekleşebilir.

  • Yönetilen yükseklik: Uç Nokta Ayrıcalık Yönetimi kolaylaştırdığı herhangi bir yükseklik. Yönetilen yükseltmeler, EPM'nin standart kullanıcı için kolaylaştırdığı tüm yükseltmeleri içerir. Bu yönetilen yükseltmeler, bir yükseltme kuralının sonucu olarak veya varsayılan yükseltme eyleminin parçası olarak gerçekleşen yükseltmeleri içerebilir.

Tile çalışmaya başlama Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi

✅ EPM'yi kullanmaya başlama

Lisanslama ve planlama, dağıtma ve yönetme ile EPM dağıtımının yaşam döngüsünü gösteren diyagram.

Uç Nokta Ayrıcalık Yönetimi (EPM) Microsoft Intune Yönetici Merkezi'nden yönetilir. Kuruluşlar EPM'yi kullanmaya başlarken aşağıdaki üst düzey işlemi kullanırlar: