Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uç Nokta Ayrıcalık Yönetimi kullanmak isteyen müşteriler için yaygın bir senaryo, ortamlarındaki yerel yöneticilerin sayısını azaltmaktır. Bu senaryo Sıfır Güven en az ayrıcalık ilkesine uyar. Bu belge, bir müşterinin EPM'yi kullanarak kullanıcıları yöneticilerden standart kullanıcılara en az kesintiyle taşımak için izleyebileceği adımları adım adım gösterir.
Aşama 1: Denetim
İster başka bir uç nokta ayrıcalık yönetimi ürününden geçiş yapıyor olun, ister baştan başlıyor olun, ilk adım olarak denetimi etkinleştirmenizi öneririz. Denetimin etkinleştirilmesi, EPM istemcisinin ve cihazlarının tanılama verilerini çeşitli raporlarda görüntülenebilmesi için Intune'a göndermesini sağlar. Bu yükseltme verilerinin toplanması, kullanıcıların hangi süreçleri yükseltmek istediğine ilişkin içgörüler sağlar ve ortak desenleri belirlemeye yardımcı olur. İdeal olarak, bunlar geliştiriciler, BT destek teknisyenleri vb. gibi kişiliklerinize uygun olur. Bu ilkenin denetim için dağıtımı sorunsuzdur ve herhangi bir normal IntuneIntune ilke atamasına göre seçtiğiniz bir grup kullanıcı veya cihaz için hedeflenebilir.
Not
Etkinleştirildikten sonra kullanım verilerinin döndürülmesi ve Intune portalı raporlarının güncelleştirilmesi 24 saat sürebilir. Kullanım düzenlerine bağlı olarak, ortamınızı daha iyi anlamak için raporlama verilerini haftalarca görüntülemek isteyebilirsiniz.
İlke oluşturma adımları:
- Microsoft Intune yönetim merkezinde oturum açın.
- Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiPolicies>
-
İlke Oluştur'u seçin. Aşağıdaki ayrıntıları girin:
- Platform: Pencereler
- Profil: Yükseltme ayarları ilkesi
- Oluştur'u seçin
- İlke için aşağıdaki gibi bir ad sağlayın: EPM ayarları ilkesi – Yalnızca denetim
- İleri’yi seçin
- 'Ayrıcalık yönetimi yükseltme istemci ayarları' bölümünü genişletin ve aşağıdaki değerlerin ayarlandığından emin olun:
- Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi: Enabled
- Varsayılan yükseltme yanıtı: Yapılandırılmadı
- Raporlama için yükseltme verilerini gönder: Evet
- Raporlama kapsamı: Tanılama verileri ve tüm uç nokta yükseltmeleri
- İleri’yi seçin
- Kapsam etiketlerinden çıkın ve İleri'yi seçin
- İlkeyi hedeflemek istediğiniz cihaz veya kullanıcı grubunu ekleyin
- İleri’yi seçin
- İlkeyi oluşturmak için Oluştur'u seçin
Kuralın beklendiği gibi çalıştığını onaylamak için:
- Standart kullanıcı kimlik bilgileriyle Windows cihazında oturum açın.
- Başla>Çalıştır>Services.msc> Tamam
- 'Microsoft EPM Aracı Hizmeti'nin mevcut olduğundan, Çalışıyor olduğundan ve Otomatik başlangıç türü olarak ayarlandığından emin olun.
- Hizmetler ek bileşenini kapatın.
-
Başla>Çalıştır>
C:\Program Files\> Tamam - Microsoft EPM Aracısı adlı bir klasör olduğunu doğrulayın
24 saat veya daha uzun bir süre geçtikten sonra:
- Microsoft Intune yönetim merkezinde oturum açın.
- Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiReports>
- Yükseklik raporunu seçin
- Yükseklik raporunun ayrıntılarını gözden geçirme
Benzer yükseltme gereksinimleri olan kullanıcı gruplarını (ideal olarak daha önce tanımladığınız karakterlerle uyumlu) tanımlayın. Hem kullanım kalıplarının hem de kullanıcı gruplarının tanımlanması sonraki adımlara yardımcı olur.
İpucu
Bu rapor, Dosya sütununda yok sayılabilecek bazı varsayılan Windows işlemlerini içerir (örneğin C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe).
Aşama 2: Kişilik tanımlama
Ttasarımında kullanıcı karakterlerini kullanma Microsoft Intune Uç Nokta Ayrıcalık YönetimiMicrosoft Intune Üç Nokta Ayrıcalık Yönetimi (EPM) ilkeleri, yükseklik ayarlarını ve kurallarını gerçek dünyadaki kullanıcı gereksinimleriyle uyumlu hale getirmenin stratejik bir yoludur.
EPM'deki kullanıcı karakterleri nelerdir?
Kullanıcı karakterleri, kuruluşunuzdaki farklı kullanıcı türlerinin veri odaklı temsilleridir. Her karakter benzer rollere, sorumluluklara ve uygulama gereksinimlerine sahip bir kullanıcı grubunu yansıtır.
Örnek persona eşlemesi:
| Kişilik Türü | Örnek Roller | Yükseltme Stratejisi | Varsayılan Yükseklik |
|---|---|---|---|
| İleri Düzey Kullanıcılar | BT Destek Teknisyenleri, BT Uzman Kullanıcıları | Tanımlanan kurallar için otomatik yükseltme | Tüm istekleri reddet |
| Geliştiriciler | Mühendislik | Tanımlanmış düşük riskli uygulamalar için otomatik yükseltme; Yüksek riskli uygulamalar için kullanıcı gerekçelendirildi | Destek onaylandı |
| Standart Kullanıcılar | Finans, İK | Tanımlanan kurallar için otomatik yükseltme | Tüm istekleri veya onaylanan desteği reddet |
Karakterler, yükseklik ayarlarının ve kurallarının tasarlanmasına nasıl yardımcı olur?
Kullanıcı ihtiyaçlarının haritasını çıkarmak, her kullanıcı grubu için yükseltme stratejisi tanımlamanıza olanak tanır.
3. Aşama: Kural oluşturma
EPM kuralları iki temel öğeden oluşur: algılama ve yükseltme eylemi.
Algılamalar, bir uygulamayı veya ikiliyi tanımlamak için kullanılan öznitelik kümesi olarak tanımlanır. Bu öznitelikler dosya adı, dosya sürümü ve imza özelliklerini içerir. Yükseltme eylemleri, bir uygulama veya ikili algılandıktan sonra ortaya çıkan yükseltmedir.
En iyi uygulamalar
- Algılama gücünü artırmak için güçlü nitelikler veya birden çok öznitelik kullanın.
- Dosya karması veya sertifika zorunludur.
Daha fazla güvenlik önerisi için bkz: Güvenlik Önerileri.
Yükseklik raporu verilerini kullanarak kural oluşturma adımları
- Microsoft Intune yönetim merkezinde oturum açın.
- Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiPolicies>
- Yükseklik raporunu seçin
- Bir uygulama veya işlem seçin (örneğin, )
C:\Program Files\Notepad++\ -
Şu ayrıntıları içeren bir kural oluşturun'u seçin:
- Yeni ilke oluşturma
- Türü: Kullanıcı tarafından onaylandı
- Çocuk işlem davranışı: Yükseltmek için kural gerektir
- Bu yükseltme ile aynı dosya yolunu iste: seçili
- Tamam'ı seçin
- Bir İlke adı sağlayın (örneğin
EPM rule – Notepad++ User Confirmed) - Evet'i seçin
- EPM ilkeleri listesine gidin ve ilkeyi seçin
- Ödevler'in altında Düzenle'yi seçin
- Grup ekle'yi seçin
- Bir gruba atayın (örneğin Geliştiriciler)
- Seçme, gözden geçirme ve kaydetme
Kural oluşturma hakkında daha fazla bilgi için bkz: Yükseltme kuralları oluşturma.
Kuralın işlediğini doğrulama
- Standart kullanıcı kimlik bilgileriyle Windows cihazında oturum açın.
- Uygulamaya sağ tıklayın (örneğin
Notepad++) ve 'Yükseltilmiş erişimle çalıştır'ı seçin - Endpoint Privilege Management Uç Nokta Ayrıcalık Yönetimi açılır menüsünde Devam'ı seçin
- Uygulamanın yükseltilmiş izinlerle başlatıldığını doğrulama
4. Aşama: Yerel yönetici haklarını kaldırma
Microsoft Intune yönetim merkezinde oturum açın.
Uç Nokta Güvenlik>Hesabı korumasını seçin
İlke Oluştur'u seçin:
- Platform: Pencereler
- Profil: Yerel kullanıcı grubu üyeliği
İlke için ad sağlayın (örneğin
Remove local admin rights (developers))Ekle'yi seçin:
- Yerel grup: Yöneticiler
- Grup ve kullanıcı eylemi: Ekle (Değiştir)
- Kullanıcı seçim türü: Talimatlar
Kullanıcıları seçme
Şunlar için iki Güvenlik Tanımlayıcısı (SID) ekleyin:
- Genel Yönetici
- Microsoft EntraMicrosoft Entra Joined Device Local Administrator
S-1-12-1- ile başlayan SID'leri bulmak için Entra birleştirilmiş bir cihazda Lusrmgr.msc kullanın
Gruba atama (örneğin
Developers)Kaydet'i seçin
Yerel Kullanıcılar ve Gruplar profilleri hakkında daha fazla bilgi için bkz.
5. Aşama: İzleme
- Yükseklik raporlarını düzenli olarak gözden geçirin
- Kurallara yönetilmeyen yükseltmeler ekleme veya bunları reddetme
- Gecikmeler veya düzenler için destek onaylı istekleri izleyin
- Dosya sürümleri veya sertifikalar değiştiğinde kuralları güncelleştirme
- Eskimiş kuralları kullanımdan kaldırma veya sıkılaştırma