要部署Endpoint Privilege Management (EPM) ,首先要启用报告,然后使用报告创建提升规则。 本文介绍了一些常见的部署方案,并概述了组织的建议部署阶段。
- Windows 提升设置策略。
- Windows 提升规则策略。
- 可重用的设置组,这是高程规则的可选配置。
部署概述
EPM 可以帮助控制 Intune 和本地用户和组中应用程序的提升权限,并可用于控制本地管理员组并将用户从管理员转换为标准用户。
常见的部署阶段包括:
- 阶段 1:审核 - 启用 EPM 客户端,并使用 提升权限设置策略启用报告收集。
- 阶段 2:角色识别 - 具有常见要求的用户标识组。
- 阶段 3:生成规则 - 使用 EPM 报表 为不同的角色创建 提升权限规则 。
- 第 4 阶段:监视 - 迭代和优化规则,发现新方案。
- 阶段 5:查看用户特权 - 使用 本地用户和组来识别用户并选择性地将用户从管理员移动到标准用户。 请考虑启用 支持批准的提升权限, 以便用户可以为规则未涵盖的应用请求提升权限。
连续重复阶段 2 至 5,以确保您的用户拥有符合零信任原则的最小权限。
EPM 的常见部署方案为:
| 应用场景 | ) 前的本地用户 ( | ) 后 (本地用户 | 示例角色 | 用例 |
|---|---|---|---|---|
| 1 | 管理员 | 管理员 | IT 支持技术人员 | 特定子集的用户需要持续本地管理员,但你希望使用 EPM 获得安全改进。 |
| 2 | Admin | Standard User | 信息工作者 | 你希望将具有本地管理员权限的用户移动到标准用户,同时尽量减少中断。 你希望允许他们偶尔请求以管理员身份运行应用。
有关如何使用 EPM 实现此方案的分步说明,请参阅 使用 EPM 将用户从管理员用户转换为标准用户 |
| 2 | Standard User | Standard User | 开发者 | 你希望允许特定用户“提升”权限,而无需授予本地管理员权限或使用 LAPS。 |