Kullanıcıları yöneticiden standart kullanıcıya geçirmek için Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi kullanın

Uç Nokta Ayrıcalık Yönetimi kullanmak isteyen müşteriler için yaygın bir senaryo, ortamlarındaki yerel yöneticilerin sayısını azaltmaktır. Bu senaryo Sıfır Güven en az ayrıcalık ilkesine uyar. Bu belge, bir müşterinin EPM'yi kullanarak kullanıcıları yöneticilerden standart kullanıcılara en az kesintiyle taşımak için izleyebileceği adımları adım adım gösterir.

Aşama 1: Denetim

İster başka bir uç nokta ayrıcalık yönetimi ürününden geçiş yapıyor olun, ister baştan başlıyor olun, ilk adım olarak denetimi etkinleştirmenizi öneririz. Denetimin etkinleştirilmesi, EPM istemcisinin ve cihazlarının tanılama verilerini çeşitli raporlarda görüntülenebilmesi için Intune'a göndermesini sağlar. Bu yükseltme verilerinin toplanması, kullanıcıların hangi süreçleri yükseltmek istediğine ilişkin içgörüler sağlar ve ortak desenleri belirlemeye yardımcı olur. İdeal olarak, bunlar geliştiriciler, BT destek teknisyenleri vb. gibi kişiliklerinize uygun olur. Bu ilkenin denetim için dağıtımı sorunsuzdur ve herhangi bir normal IntuneIntune ilke atamasına göre seçtiğiniz bir grup kullanıcı veya cihaz için hedeflenebilir.

Not

Etkinleştirildikten sonra kullanım verilerinin döndürülmesi ve Intune portalı raporlarının güncelleştirilmesi 24 saat sürebilir. Kullanım düzenlerine bağlı olarak, ortamınızı daha iyi anlamak için raporlama verilerini haftalarca görüntülemek isteyebilirsiniz.

İlke oluşturma adımları:

  1. Microsoft Intune yönetim merkezinde oturum açın.
  2. Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiPolicies>
  3. İlke Oluştur'u seçin. Aşağıdaki ayrıntıları girin:
    • Platform: Pencereler
    • Profil: Yükseltme ayarları ilkesi
  4. Oluştur'u seçin
  5. İlke için aşağıdaki gibi bir ad sağlayın: EPM ayarları ilkesi – Yalnızca denetim
  6. İleri’yi seçin
  7. 'Ayrıcalık yönetimi yükseltme istemci ayarları' bölümünü genişletin ve aşağıdaki değerlerin ayarlandığından emin olun:
    • Endpoint Privilege ManagementUç Nokta Ayrıcalık Yönetimi: Enabled
    • Varsayılan yükseltme yanıtı: Yapılandırılmadı
    • Raporlama için yükseltme verilerini gönder: Evet
    • Raporlama kapsamı: Tanılama verileri ve tüm uç nokta yükseltmeleri
  8. İleri’yi seçin
  9. Kapsam etiketlerinden çıkın ve İleri'yi seçin
  10. İlkeyi hedeflemek istediğiniz cihaz veya kullanıcı grubunu ekleyin
  11. İleri’yi seçin
  12. İlkeyi oluşturmak için Oluştur'u seçin

Kuralın beklendiği gibi çalıştığını onaylamak için:

  • Standart kullanıcı kimlik bilgileriyle Windows cihazında oturum açın.
  • Başla>Çalıştır>Services.msc> Tamam
  • 'Microsoft EPM Aracı Hizmeti'nin mevcut olduğundan, Çalışıyor olduğundan ve Otomatik başlangıç türü olarak ayarlandığından emin olun.
  • Hizmetler ek bileşenini kapatın.
  • Başla>Çalıştır>C:\Program Files\> Tamam
  • Microsoft EPM Aracısı adlı bir klasör olduğunu doğrulayın

24 saat veya daha uzun bir süre geçtikten sonra:

  1. Microsoft Intune yönetim merkezinde oturum açın.
  2. Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiReports>
  3. Yükseklik raporunu seçin
  4. Yükseklik raporunun ayrıntılarını gözden geçirme

Benzer yükseltme gereksinimleri olan kullanıcı gruplarını (ideal olarak daha önce tanımladığınız karakterlerle uyumlu) tanımlayın. Hem kullanım kalıplarının hem de kullanıcı gruplarının tanımlanması sonraki adımlara yardımcı olur.

İpucu

Bu rapor, Dosya sütununda yok sayılabilecek bazı varsayılan Windows işlemlerini içerir (örneğin C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe).

Aşama 2: Kişilik tanımlama

Ttasarımında kullanıcı karakterlerini kullanma Microsoft Intune Uç Nokta Ayrıcalık YönetimiMicrosoft Intune Üç Nokta Ayrıcalık Yönetimi (EPM) ilkeleri, yükseklik ayarlarını ve kurallarını gerçek dünyadaki kullanıcı gereksinimleriyle uyumlu hale getirmenin stratejik bir yoludur.

EPM'deki kullanıcı karakterleri nelerdir?

Kullanıcı karakterleri, kuruluşunuzdaki farklı kullanıcı türlerinin veri odaklı temsilleridir. Her karakter benzer rollere, sorumluluklara ve uygulama gereksinimlerine sahip bir kullanıcı grubunu yansıtır.

Örnek persona eşlemesi:

Kişilik Türü Örnek Roller Yükseltme Stratejisi Varsayılan Yükseklik
İleri Düzey Kullanıcılar BT Destek Teknisyenleri, BT Uzman Kullanıcıları Tanımlanan kurallar için otomatik yükseltme Tüm istekleri reddet
Geliştiriciler Mühendislik Tanımlanmış düşük riskli uygulamalar için otomatik yükseltme; Yüksek riskli uygulamalar için kullanıcı gerekçelendirildi Destek onaylandı
Standart Kullanıcılar Finans, İK Tanımlanan kurallar için otomatik yükseltme Tüm istekleri veya onaylanan desteği reddet

Karakterler, yükseklik ayarlarının ve kurallarının tasarlanmasına nasıl yardımcı olur?

Kullanıcı ihtiyaçlarının haritasını çıkarmak, her kullanıcı grubu için yükseltme stratejisi tanımlamanıza olanak tanır.

3. Aşama: Kural oluşturma

EPM kuralları iki temel öğeden oluşur: algılama ve yükseltme eylemi.

Algılamalar, bir uygulamayı veya ikiliyi tanımlamak için kullanılan öznitelik kümesi olarak tanımlanır. Bu öznitelikler dosya adı, dosya sürümü ve imza özelliklerini içerir. Yükseltme eylemleri, bir uygulama veya ikili algılandıktan sonra ortaya çıkan yükseltmedir.

En iyi uygulamalar

  • Algılama gücünü artırmak için güçlü nitelikler veya birden çok öznitelik kullanın.
  • Dosya karması veya sertifika zorunludur.

Daha fazla güvenlik önerisi için bkz: Güvenlik Önerileri.

Yükseklik raporu verilerini kullanarak kural oluşturma adımları

  1. Microsoft Intune yönetim merkezinde oturum açın.
  2. Select Endpoint SecurityEndpoint>Privilege ManagementUç Nokta Ayrıcalık YönetimiPolicies>
  3. Yükseklik raporunu seçin
  4. Bir uygulama veya işlem seçin (örneğin, ) C:\Program Files\Notepad++\
  5. Şu ayrıntıları içeren bir kural oluşturun'u seçin:
    • Yeni ilke oluşturma
    • Türü: Kullanıcı tarafından onaylandı
    • Çocuk işlem davranışı: Yükseltmek için kural gerektir
    • Bu yükseltme ile aynı dosya yolunu iste: seçili
  6. Tamam'ı seçin
  7. Bir İlke adı sağlayın (örneğin EPM rule – Notepad++ User Confirmed)
  8. Evet'i seçin
  9. EPM ilkeleri listesine gidin ve ilkeyi seçin
  10. Ödevler'in altında Düzenle'yi seçin
  11. Grup ekle'yi seçin
  12. Bir gruba atayın (örneğin Geliştiriciler)
  13. Seçme, gözden geçirme ve kaydetme

Kural oluşturma hakkında daha fazla bilgi için bkz: Yükseltme kuralları oluşturma.

Kuralın işlediğini doğrulama

  • Standart kullanıcı kimlik bilgileriyle Windows cihazında oturum açın.
  • Uygulamaya sağ tıklayın (örneğinNotepad++) ve 'Yükseltilmiş erişimle çalıştır'ı seçin
  • Endpoint Privilege Management Uç Nokta Ayrıcalık Yönetimi açılır menüsünde Devam'ı seçin
  • Uygulamanın yükseltilmiş izinlerle başlatıldığını doğrulama

4. Aşama: Yerel yönetici haklarını kaldırma

  1. Microsoft Intune yönetim merkezinde oturum açın.

  2. Uç Nokta Güvenlik>Hesabı korumasını seçin

  3. İlke Oluştur'u seçin:

    • Platform: Pencereler
    • Profil: Yerel kullanıcı grubu üyeliği
  4. İlke için ad sağlayın (örneğin Remove local admin rights (developers))

  5. Ekle'yi seçin:

    • Yerel grup: Yöneticiler
    • Grup ve kullanıcı eylemi: Ekle (Değiştir)
    • Kullanıcı seçim türü: Talimatlar
  6. Kullanıcıları seçme

  7. Şunlar için iki Güvenlik Tanımlayıcısı (SID) ekleyin:

    • Genel Yönetici
    • Microsoft EntraMicrosoft Entra Joined Device Local Administrator

    S-1-12-1- ile başlayan SID'leri bulmak için Entra birleştirilmiş bir cihazda Lusrmgr.msc kullanın

  8. Gruba atama (örneğin Developers)

  9. Kaydet'i seçin

Yerel Kullanıcılar ve Gruplar profilleri hakkında daha fazla bilgi için bkz.

5. Aşama: İzleme

  • Yükseklik raporlarını düzenli olarak gözden geçirin
  • Kurallara yönetilmeyen yükseltmeler ekleme veya bunları reddetme
  • Gecikmeler veya düzenler için destek onaylı istekleri izleyin
  • Dosya sürümleri veya sertifikalar değiştiğinde kuralları güncelleştirme
  • Eskimiş kuralları kullanımdan kaldırma veya sıkılaştırma

Sonraki adımlar