Reports for Endpoint Privilege Management

除了 Microsoft Intune 计划 1 或计划 2 外,还需要订阅此功能。 有关许可选项,请参阅 Microsoft Intune 计划和定价以及 Microsoft 365 安全性企业计划

借助 Microsoft Intune Endpoint Privilege Management (EPM) ,组织用户可以以标准用户 (的身份运行,而无需管理员权限) 并完成需要提升权限的任务。 EPM 报表可帮助监视整个环境中的托管和非托管文件提升。 有关 EPM 的更多信息,请参阅 Endpoint Privilege Management 概述

先决条件

若要在 Microsoft Intune 管理中心或通过 Microsoft 图形 API查看 EPM 报告,必须为用户分配一个角色,该角色包括“Endpoint Privilege Management策略创作>查看报告”权限 (也称为“图形 API) ”中。EpmPolicy.ViewReports

以下内置角色包括此权限:

  • Endpoint Privilege Manager
  • 终结点权限读取者
  • 端点安全管理员
  • 只读操作员

对于自定义角色,请确保在 Endpoint Privilege Management Policy Authoring 下启用 View Reports 操作。 没有此权限的用户在尝试通过终结点访问 EPM 报告数据 privilegeManagementElevations 时会收到 HTTP 403 响应。

注意

以前,具有设备配置读取>权限的用户可以访问 EPM 报表数据。 此访问权限现在需要此处所述的显式 “查看报告” 权限。

Endpoint Privilege Management (EPM) 报告中提供的信息取决于设备的报告范围。 每个设备的报告范围配置为 Windows 提升设置策略的一部分,不同设备可以有不同的报告范围配置。

EPM 报告可在 Microsoft Intune 管理中心的Endpoint securityEndpoint>Privilege Management 中找到,可通过“概述”选项卡和“报告”选项卡获取。“概述”选项卡是一个准备情况仪表板,用于将管理员用户移动到标准用户。 “报告”选项卡针对 EPM 的不同方面提供了多个报告磁贴,这些磁贴也有助于为就绪情况仪表板提供支持。 EPM 报表数据将保留 30 天。

“报告”选项卡中提供以下报告:

注意

数据每 24 小时处理一次。 在高程使用情况报告中查看数据可能会有延迟。

概述仪表板

“EPM 概述”选项卡提供了一个仪表板,可帮助你评估组织安全高效地将本地管理员用户帐户迁移到标准用户的准备情况。 此仪表板上的信息磁贴包含过去 48 小时内为以下文件和高程活动提取的详细信息:

  • 仅具有非托管文件提升的用户。 此磁贴标识在不受 EPM 管理的提升上下文中运行文件的用户计数。 此信息可以帮助你创建策略以填补 EPM 覆盖范围中的差距。

  • 同时具有托管和非托管文件提升的用户。 此磁贴可以帮助确定如何优化海拔设置策略,以帮助审核文件高程并开始将其移动到托管状态。

  • 仅具有托管高程的用户。 此磁贴提供的信息有助于识别那些可能在未向其用户帐户分配管理员权限的情况下准备运行的用户。 若要删除本地管理员权限,可以部署帐户保护策略来管理本地用户组成员身份。

  • 经常非管理的高程。 当前快照周期内具有最多未管理的提升请求的文件的列表。 此列表有助于识别未托管或可能需要优化提升规则或已将现有提升规则应用于其他用户的文件。

  • 经常由支持部门批准。 使用这些信息来了解当前需要支持批准才能提升的文件,但可能是未经支持批准的提升规则的候选文件。 将此类文件移动到更直接的提升规则可以减少用户的摩擦。

  • 经常拒绝高程。 查看最常被拒绝的文件,这有助于识别需要提升规则的新文件。

最后,在仪表板底部,您可以查看高程趋势

可用的报告

以下部分简要介绍了在 Endpoint Privilege Management 的 Reports 选项卡上找到的每个报告磁贴。

高程报告

程报表 显示列表视图,其中包含有关所有报告高程的详细信息。 此列表包括由特定规则管理的高程和由默认高程设置策略捕获的高程。 默认情况下,有几列信息可用,包括但不限于:

  • 文件名 - 接收提升请求的文件名。
  • 用户 - 请求提升文件的用户。
  • 设备 - 在其上发出文件请求的设备的名称。
  • 结果 - 提升是否成功。
  • 日期和时间 - 发出提升请求的时间。

通过选择报告中的条目,您可以深入查看有关提升请求和所涉及文件的更多详细信息。

托管高程报表

托管高 程报表 显示与高 程报表相同类型的详细信息,但仅报告由 Windows 高程规则策略管理的高程。

按应用程序列出的高程报告

按应用程序划分的高程报告” 报表显示所有托管和非托管高程的详细信息,这些高程按提升的应用程序汇总。 详细信息包括:

  • 内部文件名
  • 文件版本
  • 发布程序
  • 高程类型
  • 高程计数

此报告中的信息有助于识别可能需要提升规则才能正常运行的应用程序,包括子进程的规则。

按发布者列出的海拔报告

按发布者列出的提升”报告 显示所有托管和非托管提升的详细信息,这些提升按提升的应用的发布者汇总。 详细信息包括:

  • 发布程序
  • 高程类型
  • 高程计数

此报告中的信息有助于识别相关应用程序以及在您的环境中提升运行的应用程序的源。

按用户列出的海拔报告

按用户排序的提升”报告 显示所有托管和非托管提升的详细信息(按提升的用户聚合)。 详细信息包括:

  • 内部文件名
  • 文件版本
  • 发布程序
  • 高程类型
  • 高程计数

此报告中的信息可以帮助按用户识别可能需要提升规则才能正常运行的应用程序,包括子进程的规则。

Endpoint Privilege Management 策略详细信息

除了专用报告之外,您还可以从 Endpoint Privilege Management 节点的“策略”选项卡查看有关 EPM 策略的基本详细信息。 此节点与 Microsoft Intune 管理中心中为 EPM 创建策略的位置相同:在管理中心中,转到 Endpoint securityEndpoint>Privilege Management,然后选择“策略”节点。