借助 Microsoft Intune Endpoint Privilege Management (EPM) ,组织用户可以作为标准用户 (运行,无需管理员权限) 并完成需要提升权限的任务。 通常需要管理权限的任务包括应用程序安装 (,例如 Microsoft 365 应用程序) 、更新设备驱动程序以及运行某些 Windows 诊断。
Endpoint Privilege Management 通过帮助您的组织实现以最小权限运行的广泛用户群,同时在必要时仍提升选定任务以保持高效,从而支持您的零信任之旅。 有关详细信息,请参阅 Microsoft Intune 的零信任。
本概述提供有关 EPM 的信息,包括优势、工作原理以及如何入门。
应用于:
- Windows
主要特点和优势
✅ 了解 EPM 的主要功能和优势
- 默认情况下为 Standard 用户。 用户无需本地管理员权限即可执行其任务。
- 支持实时提升。 用户可以触发经 IT 部门批准的特定二进制文件或脚本来临时提升。
- 基于策略的控制。 管理员定义设置和规则来控制提升条件和行为,并具有精细的规则创建功能来满足组织需求。
- 审核日志记录和报告。 Intune 使用详细的元数据记录每个提升。
- 通过启用最低权限访问并最大限度地降低横向移动风险来与零信任原则保持一致。
EPM 基础知识
✅ 了解 EPM 的工作原理
可以使用两种方法触发 EPM 提升:
- 自动,或;
- 用户已启动。
可以使用两种类型的策略配置 EPM,这两种策略都可以针对用户组或设备:
- 高程设置策略 - 控制 EPM 客户端、报告级别和默认高程功能。
- 提升规则策略 - 根据条件定义二进制文件或脚本的提升行为。
为了在设备上执行提升权限,EPM 服务对大多数提升权限类型使用虚拟帐户,该帐户与登录用户的帐户隔离。 这两个帐户都不会添加到本地管理员组。 使用虚拟帐户的一个例外是“ 提升为当前用户 ”提升权限类型,以下部分将对此进行更详细的介绍。
将提升 设置策略 分配给设备或用户时,将自动安装 EPM 客户端。 EPM 客户端使用“Microsoft EPM 代理服务”服务,并将其二进制文件存储在目录中 "C:\Program Files\Microsoft EPM Agent" 。
此图显示了如何触发 EPM 客户端、检查规则然后促进提升的高级体系结构:
高程类型
✅ 控制 EPM 提升文件的方式
EPM 允许没有管理权限的用户在管理上下文中运行进程。 创建提升规则时,该规则允许 EPM 代理该规则的目标,以便在设备上以管理员权限运行。 结果是应用程序在设备上具有 完整的管理 功能。
除了“ 提升为当前用户 类型”外,EPM 使用 虚拟帐户 提升进程。 使用虚拟帐户可将提升的操作与用户配置文件隔离开来,从而减少对用户特定数据的暴露并降低权限提升的风险。
使用 Endpoint Privilege Management 时,提升权限行为有几个选项:
自动:对于自动提升规则,EPM 会自动 提升这些应用程序,而无需用户输入。 此类中的宽泛规则可能会对组织的安全态势产生广泛影响。
用户确认:使用用户确认的规则,最终用户使用新的右键单击上下文菜单 以提升的访问权限运行。 管理员可以要求用户使用身份验证提示和/或业务理由执行额外的验证。
提升为当前用户:将此提升类型用于需要访问用户特定资源才能正常运行的应用程序,例如配置文件路径、环境变量或运行时首选项。 与使用虚拟帐户的提升不同,此模式在登录用户自己的帐户下运行提升的进程,从而保持了与依赖活动用户配置文件的工具和安装程序的兼容性。 通过在提升前后保持相同的用户身份,这种方法可确保一致且准确的审计跟踪。 它还支持 Windows 身份验证,要求用户在提升之前使用有效凭据重新进行身份验证。
但是,由于提升的进程继承用户的完整上下文,因此此模式引入了更广泛的攻击面,并减少了与用户数据的隔离。
关键注意事项:
- 兼容性需求: 仅当虚拟帐户提升导致应用程序失败时才使用此模式。
- 严格限定范围:将提升规则限制为受信任的二进制文件和路径,以降低风险。
- 安全性权衡:了解此模式会增加对用户特定数据的暴露。
提示
如果兼容性不是问题,则首选使用虚拟帐户提升权限的方法来增强安全性。
支持已批准:对于支持批准的规则,最终用户必须提交请求才能运行具有提升权限的应用程序。 提交请求后,管理员可以批准该请求。 请求获得批准后,通知最终用户他们可以在设备上重试提升权限。 有关使用此规则类型的详细信息,请参阅 支持已批准的提升权限请求。
拒绝:拒绝规则标识 EPM 阻止在提升权限上下文中运行的文件。 在某些情况下,拒绝规则可确保已知文件或潜在恶意软件无法在提升的上下文中运行。
EPM 客户端可以使用默认的提升权限响应或允许指定提升权限响应的特定规则进行配置。
规则功能
✅ 精细定位要提升的文件
可以基于一个或多个属性(包括文件名、路径等)创建 EPM 提升规则。规则功能的一些示例如下:
子进程控制 - 当 EPM 提升进程时,您可以控制 EPM 如何管理子进程的创建,这样您就可以精细控制提升的应用程序可能创建的任何子进程。
参数支持 - 仅允许提升应用程序的某些参数。
文件哈希支持 - 基于文件的哈希匹配应用程序。
发布者证书支持 - 创建基于信任应用程序的发布者证书以及其他属性的规则。
支持的文件类型
EPM 支持提升以下类型的文件:
- 具有扩展名的
.exe可执行文件。 - 带有扩展名的
.msiWindows Installer 文件。 - PowerShell 脚本。
.ps1
Reporting
✅ 跟踪环境中的高程
EPM 包括可帮助准备、监视和使用该服务的报告。 为非托管和托管高程提供报告:
非托管提升:在不使用 Endpoint Privilege Management 的情况下发生的所有文件提升。 当具有管理权限的用户使用 Windows 默认操作“ 以管理员身份运行”时,会发生这些提升。
托管提升权限:Endpoint Privilege Management 促进的任何提升权限。 托管提升包括 EPM 最终为标准用户推动的所有提升。 这些受管高程可能包括作为高程规则的结果或作为默认高程操作的一部分发生的高程。
Endpoint Privilege Management 入门
✅ 开始使用 EPM
Endpoint Privilege Management (EPM) 由 Microsoft Intune 管理员 中心管理。 组织开始使用 EPM 时,使用以下高级过程:
许可证 EPM 和计划
- 许可证 EPM - 必须先在租户中许可 EPM,然后才能使用 Endpoint Privilege Management 策略。 有关许可信息,请参阅 Microsoft Intune 高级功能。
- 规划 EPM - 开始使用 EPM 之前,应考虑一些关键要求和概念。 有关详细信息,请参阅 规划 EPM。
部署 EPM - 要部署 EPM,请启用审核、创建规则并监视部署。 有关详细信息,请参阅 部署 EPM。