使用端點權限管理建立提高權限規則

提高權限規則原則可讓 端點權限管理 (EPM) 識別特定檔案和指令碼,並執行相關聯的提高權限動作。 若要使提高權限規則生效,裝置必須具有啟用 EPM 的目標 提高權限設定原則 。 如需詳細資訊,請參閱 EPM 提高權限設定

注意事項

您可以從 Microsoft Intune 系統管理中心為每個提高權限規則原則新增最多 100 個提高權限規則。

除了本文中的資訊之外,在管理提高權限規則時,請留意重要的 安全性建議

關於提高權限規則原則

提高權限規則原則可用來管理特定檔案的識別,以及如何處理這些檔案的提高權限要求。 每個 提高權限規則原則 包含一或多個 提高權限規則。 您可以使用提高權限規則來設定有關所管理檔案的詳細資料,以及將其提高權限的需求。

支援下列類型的檔案:

  • 副檔名為 OR .msi.exe可執行檔。
  • PowerShell 指令碼。.ps1

每個提高權限規則都會指示 EPM 如何:

  • 使用以下方法識別檔案

    • 檔案名稱 (包含副檔名) 。 規則也支援選擇性條件,例如最低組建版本、產品名稱或內部名稱。 選擇性條件用於在嘗試提高權限時進一步驗證檔案。 檔名 (排除副檔名) 可以包括透過使用問號?或字串來使用星號*來對單個字元使用變數
    • 憑證。 憑證可以直接新增到規則,或使用可重複使用的設定群組。 憑證必須受信任且有效。 我們建議使用可重複使用的設定群組,因為它們可以更有效率並簡化未來對憑證的變更。 如需詳細資訊,請參閱 可重複使用的設定群組
  • 驗證檔案

    • 檔案雜湊。 自動規則需要檔案雜湊。 對於提高權限類型的規則為 [使用者已確認 ] 或 [提升為目前使用者],您可以選擇使用憑證或檔案雜湊,在此情況下,檔案雜湊會變成選擇性。
    • 憑證。 檔案屬性可以與用來簽署檔案的發行者憑證一起驗證。 憑證會使用 Windows API 來驗證,這些 API 可檢查信任、憑證到期和撤銷狀態等屬性。
    • 檔案屬性。 規則中指定的任何其他屬性都必須相符。
  • 設定檔案提高權限類型。 標高類型會識別為檔案發出提高權限要求時會發生的情況。 根據預設,此選項設定為 [使用者確認]。 除了 [提升為目前使用者] 之外,EPM 會使用 虛擬帳戶 來提升處理程序。 這會將提升權限的操作與使用者設定檔隔離,減少對使用者特定資料的暴露,並降低權限升級的風險。

    • 拒絕:拒絕規則會防止已識別的檔案在提升權限的內容中執行。

    • 已核准支援:系統管理員必須先核准 支援所需的提高權限要求 ,才能允許應用程式以提升權限執行。

    • 使用者確認: 使用者確認的提升權限一律需要使用者在確認提示中選取才能執行檔案。 確認只能設定為需要使用者驗證、 (在報告) 中可見的業務理由,或兩者兼而有之。

    • 提升為目前使用者:此類型的提高權限會在登入使用者自己的帳戶下執行提升權限的程序,保留與依賴使用中使用者設定檔的工具和安裝程式的相容性。 這需要使用者輸入其 Windows 驗證的認證。 這會保留使用者的設定檔路徑、環境變數和個人化設定。 由於提升權限的程式在提高權限之前和之後會維護相同的使用者身分識別,因此稽核追蹤會保持一致且正確。

      不過,由於提升權限的處理程序會繼承使用者的完整內容,因此此模式會引進更廣泛的攻擊面,並減少與使用者資料的隔離。

      主要考量:

      • 相容性需求:只有當虛擬帳戶提高權限導致應用程式失敗時,才使用此模式。
      • 範圍嚴格:將提高權限規則限制為信任的二進位檔和路徑,以降低風險。
      • 安全性取捨: 請瞭解此模式會增加使用者特定資料的暴露程度。

      提示

      當相容性不是問題時,請偏好使用虛擬帳戶提高權限以獲得更強安全性的方法。

    • 自動:自動提高權限對使用者來說是看不見的。 沒有提示,也沒有指示檔案正在提升權限的內容中執行。

  • 管理子處理程序的行為。 您可以控制如何將提高權限規則套用至提升權限的父程序啟動的任何子程序。

    • 需要規則才能提升 — 子程序必須先符合自己的規則需求,才能執行提升權限。 子處理程序會根據其規則定義提升權限,包括任何拒絕規則。

    • 全部拒絕 – 所有子流程都會在沒有提升內容的情況下啟動。

    • 允許子處理程序以提升權限執行 – 由提升權限的父系所啟動的任何子處理程序,都會自動以提升權限執行。 選取此選項時,將略過子流程的規則評估,包括拒絕規則。 這表示子處理程序可能會以提升權限執行,即使該處理序有明確的拒絕規則亦然。

    最佳做法: 避免為可以啟動其他進程的應用程式建立過於寬泛的提高權限規則 (例如命令殼層或指令碼引擎) 以防止非預期的提高權限。

注意事項

如需建立強規則的詳細資訊,請參閱定義與端點權限管理搭配使用的規則

您也可以從 EpmTools PowerShell 模組使用 Get-FileAttributes PowerShell Cmdlet。 此 Cmdlet 可以擷取 .exe 檔案的檔案屬性,並將其發行者和 CA 憑證解壓縮到可用來填入特定應用程式之提高權限規則內容的設定位置。

注意

我們建議謹慎使用自動提高權限,並且只針對業務重要的受信任檔案使用。 使用者會在 每次 啟動該應用程式時自動提升這些應用程式的權限。

定義與端點權限管理搭配使用的規則

端點權限管理規則由兩個基本元素組成:偵測提升操作

偵測 定義為用來識別應用程式或二進位檔的屬性集。 這些屬性包括檔案名稱、檔案版本及簽章屬性。

提高權限動作是在偵測到應用程式或二進位檔後發生的結果提高權限。

定義 偵測時 ,請務必將其定義為盡可能 具有描述性 。 若要具有描述性,請使用強屬性或多個屬性來增加偵測的強度。 定義偵測的目標應該是消除多個檔案落入相同規則的能力,除非這是明確的意圖。

檔案雜湊規則

檔案雜湊規則是可以使用端點權限管理建立的最強規則。 強烈建議您使用這些規則,以確保您要提高的檔案是提高的檔案。

您可以使用 Get-Filehash PowerShell 方法,或直接從端點權限管理的報告中收集檔案雜湊。

憑證規則

憑證規則是一種強式屬性類型,應該與其他屬性配對。 將憑證與產品名稱、內部名稱和描述等屬性配對,可大幅提高規則的安全性。 這些屬性受到檔案簽章保護,通常表示已簽章檔案的細節。

注意

不建議僅使用憑證和檔案名稱來識別檔案。 任何有權存取檔案所在目錄的 標準使用者 都可以變更檔案名稱。 若是位於受寫入保護目錄中的檔案,可能不會發生此問題。

包含檔案名稱的規則

檔案名稱是可用來偵測需要提升權限的應用程式的屬性。 不過,檔案名稱很容易變更,而且不構成發行者憑證所簽署的雜湊或屬性的一部分。

這意味著檔案名稱 極易 變更。 並非刻意鎖定由您信任之憑證簽署的 Files,可以重新命名以進行偵測提升

重要事項

請務必確保包括檔案名稱在內的規則包含可為檔案識別提供強有力判斷提示的其他屬性。 檔案雜湊或檔案簽章中包含的屬性 (例如產品名稱) ,是良好指標,表明您想要的檔案可能是要提升權限的檔案。

以 PowerShell 收集的屬性為基礎的規則

若要協助您建立更精確的檔案偵測規則,您可以使用 Get-FileAttributes PowerShell Cmdlet。 Get-FileAttributes 可從 EpmTools PowerShell 模組取得,可擷取檔案屬性和檔案的憑證鏈結內容,您可以使用輸出填入特定應用程式的提高權限規則屬性。

針對 Windows 11 版本 10.0.22621.2506 上的 msinfo32.exe 執行 Get-FileAttributes 模組匯入步驟和輸出範例:

PS C:\Windows\system32> Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'
PS C:\Windows\system32> Get-FileAttributes -FilePath C:\Windows\System32\msinfo32.exe -CertOutputPath C:\CertsForMsInfo\

FileName      : msinfo32.exe
FilePath      : C:\Windows\System32
FileHash      : 18C8442887C36F7DB61E77013AAA5A1A6CDAF73D4648B2210F2D51D8B405191D
HashAlgorithm : Sha256
ProductName   : Microsoft® Windows® Operating System
InternalName  : msinfo.dll
Version       : 10.0.22621.2506
Description   : System Information
CompanyName   : Microsoft Corporation

注意事項

msinfo32.exe 的憑證鏈結會輸出至命令範例中列出的 C:\CertsForMsInfo 目錄。

如需詳細資訊,請參閱 EpmTools PowerShell 模組

控制子處理程序行為

子處理程序行為可讓您在使用 EPM 提高權限的處理程序建立子處理程序時控制內容。 此行為可讓您控制會自動委派給其父代程序內容的處理程序。

Windows 會自動將父系的內容委派給子系,因此在控制允許應用程式的行為時,請務必特別小心。 建立提高權限規則時,請確定您評估所需的內容,並實作最低權限原則。

注意事項

變更子流程行為,可能會與某些需要預設 Windows 行為的應用程式發生相容性問題。 請務必在操作子流程行為時徹底測試應用程式。

部署使用端點權限管理建立的規則

端點權限管理規則的部署方式就像 Microsoft Intune 中的任何其他原則一樣。 這表示可以將規則部署到使用者或裝置,並在執行階段合併規則並在執行階段選取。 任何衝突都會根據 原則衝突行為來解決。

部署到裝置的規則會套用至使用該裝置的 每個使用者 。 部署至使用者的規則僅適用於 使用者 所使用之每台裝置上的該使用者。 發生提高權限動作時,部署至使用者的規則會優先於部署至裝置的規則。 此行為可讓您將一組規則部署至裝置的所有使用者,並針對特定使用者部署一組更寬鬆的規則 (,例如支援系統管理員) 。 這可讓支援系統管理員在登入裝置時,提升一組更廣泛的應用程式。

只有在找不到規則相符時,才會使用預設海拔高度行為。 只有在使用 [以提升權限執行 ] 右鍵功能表觸發提高權限時,預設海拔行為才會套用。

建立提高權限規則原則

將提高權限規則原則部署到使用者或裝置,以針對由端點權限管理管理的檔案部署一或多個規則。 您新增至此原則的每個規則:

  • 依檔案名稱和副檔名識別您要管理提升權限要求的檔案。
  • 可以包含憑證,以協助驗證檔案的完整性。 您也可以新增包含憑證的可重複使用群組,然後將其與一或多個規則或原則搭配使用。
  • 可以包含一或多個手動新增的 檔案引數或命令列參數。 將檔案引數新增至規則時,EPM 只允許包含其中一個定義命令列的要求檔案提高權限。 如果定義的命令列不是檔案提高要求的一部分,EPM 會拒絕該要求。
  • 指定檔案的提高權限類型是自動 (以無訊息方式) ,或是否需要使用者確認。 透過使用者確認,您可以要求使用認證提示或商務理由或兩者進行驗證。

注意事項

除了此原則之外,裝置也必須獲指派啟用端點權限管理的 Windows 提高權限設定原則。

使用下列其中一種方法建立新提高權限規則,這些規則會新增至提高權限規則原則:

  • 自動設定提高權限規則 — 使用此方法可在建立提高權限規則時,透過新增報告中的檔案詳細資訊來節省時間。 您可以使用 海拔高度報告從支援核准 的海拔高度要求記錄建立規則。

    透過這種方法,您可以:

    • 選取您要從海拔報告建立海拔規則的檔案,或 支援核准 的高程要求。
    • 選擇將新的海拔高度規則新增至現有的海拔高度規則原則,或建立包含新規則的新海拔高度規則原則。
      • 新規則新增至現有原則時,已指派群組的原則清單可立即使用。
      • 建立新原則時,您必須先編輯該原則以指派群組,才可使用。
  • 手動設定提高權限規則 — 此方法需要您識別要用於偵測的檔案詳細資料,並在規則建立工作流程中手動輸入這些詳細資訊。 如需偵測準則的相關資訊,請參閱定義與端點權限管理搭配使用的規則

    透過這種方法,您可以:

    • 手動決定要使用的檔案詳細資料,然後將它們新增到提高權限規則中以進行檔案識別。
    • 在原則建立期間設定原則的所有層面,包括將原則指派給群組以供使用。
    • 在 EPM 允許檔案提高之前,可以新增一個或多個必須是提高權限請求一部分的檔案引數。

提示

對於自動設定和手動設定的提高權限規則,我們建議使用指向標準使用者無法修改位置的檔案路徑

自動設定 Windows 提高權限規則原則的提高權限規則

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>] 端點權限管理。 若要選取要用於海拔規則的檔案,請選擇下列其中一個起始路徑:

    從報表開始:

    1. 選取 [報表 ] 索引標籤,然後選取 [海拔高度報表 ] 磚。 在 [ 檔案 ] 欄中找出您要建立規則的檔案。
    2. 選取檔案的連結名稱以開啟該檔案 [ 標高詳細資料 ] 窗格。

    從支援核准的提高權限要求開始:

    1. 選取 [提升權限要求 ] 索引標籤。

    2. [檔案 ] 欄中,選取您要用於海拔規則的檔案,這將開啟該檔案的 [海拔詳細資料 ] 窗格。

      提高權限要求的狀態並不重要。 您可以使用擱置中的請求或先前核准或拒絕的要求。

  2. [海拔高度詳細資料 ] 窗格中,檢閱檔案詳細資料。 提高權限規則會使用此資訊來識別正確的檔案。 一切準備就緒時,選取 [使用這些檔案詳細資料建立規則]。

    從海拔高度報告選取之檔案的系統管理中心 UI 影像。

  3. 為您正在建立的新提高權限規則選取原則選項:

    建立新原則: 此選項會建立新原則,其中包含所選檔案的提高權限規則。

    1. 針對規則,設定 類型子流程行為,然後選取 [確定 ] 以建立原則。
    2. 當系統提示時,請提供新原則的 原則名稱 並確認建立它。
    3. 建立原則之後,您可以編輯原則以進行指派,並進行其他任何變更。

    新增至現有原則: 使用此選項時,請使用下拉式清單,然後選取新增海拔規則的現有海拔原則。

    1. 針對規則,設定 [提高權限 類型 ] 和 [子流程行為],然後選取 [ 確定]。 原則會以新規則更新。
    2. 將規則新增至原則之後,您可以編輯原則以取得規則的存取權,然後視需要修改規則以進行其他組態。

    要求與此標高相同的檔案路徑: 選取此核取方塊時,規則中的 [檔案路徑] 欄位會設定為報告中顯示的檔案路徑。 如果未選取核取方塊,路徑會保持空白。

    提示

    雖然是選用,但我們建議使用指向標準使用者無法修改位置的檔案路徑

    來自 [建立規則] 窗格之系統管理中心 UI 的影像。

手動設定 Windows 提高權限規則原則的提高權限規則

  1. 請登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>]、[端點權限管理>],選取 [原則] 索引標籤>,然後選取 [建立原則]。 將 [平台 ] 設定為 [Windows],將 [設定檔 ] 設定為 [Windows] 提高權限規則原則,然後選取 [建立]。

  2. [基本] 中,輸入下列屬性:

    • 名稱:輸入設定檔的描述性名稱。 為設定檔命名,以便日後輕鬆識別。
    • 描述:輸入設定檔的描述。 此設定為選用,但建議使用。
  3. [組態設定] 上,為此原則管理的每個檔案新增規則。 當您建立新原則時,原則啟動包含一個空白規則,其提升權限類型為 [ 已確認使用者 ],而且沒有規則名稱。 從設定此規則開始,稍後您可以選取 [新增 ] 以將更多規則新增至此原則。 您新增的每個新規則都有一個 [使用者已確認] 的提升權限類型,您可以在設定規則時變更。

    來自新提高權限規則原則之系統管理中心 UI 的影像。

    若要設定規則,請選取 [編輯執行個體 ] 以開啟其 [規則屬性] 頁面,然後設定下列項目:

    海拔高度規則屬性的影像。

    • 規則名稱:指定規則的描述性名稱。 為規則命名,以便日後輕鬆識別。
    • 選擇性) (描述:輸入設定檔的描述。

    提高權限條件是定義檔案執行方式的條件,在套用此規則的檔案之前,必須符合使用者驗證才能執行。

    • 海拔高度類型:根據預設,此選項設定為 [使用者已確認],這是最常用的海拔高度類型,因為它允許提高,但需要使用者確認。

      • 拒絕拒絕 規則可防止在提升權限的內容中執行已識別的檔案。 適用以下行為:

        • 拒絕 規則支援與其他提高權限類型相同的設定選項,子處理程序選項除外。 即使已設定,此規則也不會使用子流程選項。
        • 當使用者嘗試提高符合拒絕規則的檔案時,提高權限會失敗。 EPM 會顯示訊息,指出無法以系統管理員身分執行應用程式。 如果還為該使用者指派了允許提高相同檔案權限的規則,則 拒絕規則優先
        • 拒絕的提高權限在提高權限報告中顯示為拒絕,類似於拒絕 的支援核准 請求。
        • EPM 目前不支援從評估報告自動設定拒絕規則。
      • 已核准支援:此提高權限類型需要系統管理員核准提高權限要求。 如需詳細資訊,請參閱 支援核准的提高權限要求

        重要事項

        使用支援核准的檔案提高權限需要具有額外權限的系統管理員檢閱並核准每個檔案提高權限要求之前,在裝置上具有系統管理員權限。 如需使用支援核准提高權限類型的詳細資訊,請參閱支援端點權限管理的核准檔案提高

      • 使用者確認:最常用於具有需要提高權限規則的檔案,因為它允許提高權限,但需要使用者確認。 執行檔案時,使用者會收到簡單的提示,以確認其執行檔案的意圖。 規則也可以包含 [驗證 ] 下拉式清單中可用的其他提示:

        • 商務理由:要求使用者輸入執行檔案的理由。 項目沒有必要的格式。 使用者輸入會儲存,如果 報告範圍 包括端點高程的收集,則可以透過記錄進行檢閱。
        • Windows 驗證:此選項會要求使用者使用其組織認證進行驗證。
      • 自動:此提高權限類型會以較高權限自動執行檔案。 自動提高權限對使用者是透明的,不會提示確認,也不需要使用者進行理由或驗證。

        注意

        僅對您信任的檔案使用例外狀況自動提高權限。 這些檔案會自動提高其權限,而不需要使用者互動。 未明確定義的規則可能會允許未經核准的應用程式提升權限。 如需建立強式規則的詳細資訊,請參閱 建立規則的指引

    • 子程序行為:根據預設,此選項會設定為 [需要規則才能提升],這會要求子程序符合與建立它的程序相同的規則。 其他選項包括:

      • 允許所有子處理程序以提升權限執行:請謹慎使用此選項,因為它允許應用程式無條件地建立子處理程序。
      • 全部拒絕:此設定可防止建立任何子流程。

    檔案資訊 是指定要識別適用此規則之檔案之詳細資料的地方。

    • 檔案名稱:指定檔案名稱及其副檔名。 例如:myapplication.exe。 您也可以在檔案名稱中使用 變數

    • 檔案路徑 (選擇性) :指定檔案的位置。 如果檔案可以從任何位置執行或未知,則可以將其保留空白。 您也可以使用變數。

      提示

      雖然是選用,但我們建議使用指向標準使用者無法修改位置的檔案路徑

    • 簽章來源: 選擇下列其中一個選項:

      • 可重複使用的設定中使用憑證檔案 (預設) :此選項會使用先前新增至 端點權限管理 之可重複使用設定群組的憑證檔案。 您必須 先建立一個可重複使用的設定群組 ,才能使用此選項。

        若要識別 憑證,請選取 [新增或移除憑證],然後選取包含正確憑證的可重複使用群組。 然後,指定發行者憑證授權單位憑證類型

      • 上傳憑證檔案:將憑證檔案直接新增至提高權限規則。 針對 [檔案上傳],指定可驗證此規則適用之檔案完整性的 .cer 檔案。 然後,指定發行者憑證授權單位憑證類型

      • 未設定:當您不想使用憑證來驗證檔案的完整性時,請使用此選項。 如果未使用任何憑證,您必須提供 檔案雜湊

    • 檔案雜湊:當 [簽章來源] 設定為 [ 未設定] 時,則需要檔案雜湊,而當設定為使用憑證時,則為選擇性。

    • 最低版本: (選擇性) 使用 x.x.x.x 格式指定此規則支援的最低檔案版本。

    • 檔案描述: (選擇性) 提供檔案的描述。

    • 產品名稱: (選擇性) 指定檔案來源的產品名稱。

    • 內部名稱: (選擇性) 指定檔案的內部名稱。

    選取 儲存 以儲存規則設定。 接著,您可以 新增 更多規則。 新增此原則所需的所有規則之後,選取 [下一步 ] 以繼續。

  4. [範圍標記] 頁面上,選取要套用的任何所需範圍標記,然後選取 [下一步]。

  5. 針對 [指派],選取接收原則的群組。 如需指派設定檔的詳細資訊,請參閱指派使用者和裝置設定檔。 選取[下一步]。

  6. [檢閱 + 建立] 中,檢閱您的設定,然後選取 [建立]。 當您選取 [建立] 時,系統會儲存您的變更,然後指派設定檔。 原則也會顯示在原則清單中。

在海拔高度規則中使用變數

當您手動設定檔案提高權限規則時,您可以針對提高權限規則原則的 [規則屬性 ] 頁面上提供的下列設定使用萬用字元:

  • 檔案名稱:設定 [ 檔案名稱 ] 欄位時,支援將萬用字元做為檔案名稱的一部分。
  • 資料夾路徑:設定 [資料夾路徑 ] 欄位時,支援將萬用字元做為資料夾路徑的一部分。

注意事項

自動提高權限規則中不支援萬用字元。

萬用字元可在規則中提供彈性,以支援受信任檔案,這些檔案的名稱可能會隨著後續修訂而經常變更,或檔案路徑也可能變更。

支援下列萬用字元:

  • 問號 ? - 問號取代檔案名中的個別字元。
  • 星號 * - 以星號取代檔案名稱中的字元字串。

以下是支援的萬用字元使用範例:

  • Visual Studio 安裝檔案VSCodeSetup-arm64-1.99.2.exe檔案名稱

    • VSCodeSetup*.exe
    • VSCodeSetup-arm64-*.exe
    • VSCodeSetup-?????-1.??.?.exe
  • 相同檔案的檔案路徑,通常位於C:\Users\<username>\Downloads\

    • C:\Users\*\Downloads\

提示

在檔案名稱中使用變數時,請避免使用可能衝突的規則屬性。 例如, 檔案雜湊 只會比對一個檔案,因此檔案名稱萬用字元可能是重複的。

將檔案引數用於提高權限規則

檔案提高權限規則 也可以限制為允許使用特定引數提高。

例如,dsregcmd 可用於調查 Microsoft Entra ID 中裝置的狀態,但需要提高權限。 為了協助支援此檔案用於調查,您可以使用 dsregcmd 的引數清單來設定規則,其中包括 /status/listaccounts 等的參數。 不過,若要防止破壞性動作,例如取消註冊裝置,請排除像 /leave 這樣的引數。 使用此設定時,只有在使用引數 /status/listaccounts 時,規則才允許提高權限。 具有 /leave 參數的 dsregcmd 會從 Microsoft Entra ID 中移除裝置,將會遭到拒絕。

若要將一或多個引數新增至提高權限規則,請將 [限制引數] 設定為 [允許] 清單。 選取 [新增] 並設定允許的命令列選項。 藉由新增多個引數,您就可以提供提升權限要求支援的多個命令列。

重要事項

檔案引數的考量:

  • EPM 會使用檔案引數清單做為允許清單。 已設定時,EPM 允許在未使用引數或僅使用指定引數時提高權限。 如果使用的任何引數未在指定的引數中找到,則會封鎖提高權限。
  • 檔案引數區分大小寫;使用者必須完全符合規則中的定義。
  • 請勿將祕密定義為檔案引數。

用於設定命令列引數的 UI 螢幕擷取畫面。

可重複使用的設定群組

端點權限管理使用可重複使用的設定群組來管理憑證,這些憑證會驗證使用 Endpoint 權限管理提高規則所管理的檔案端點權限管理。 就像 Intune 的所有可重複使用的設定群組一樣,對可重複使用群組的變更會自動傳遞給參考該群組的原則。 如果您必須更新用於檔案驗證的憑證,只需在 [可重複使用設定] 群組中更新憑證一次。 Intune 會將更新的憑證套用至使用該群組的所有提高權限規則。

若要為端點權限管理建立可重複使用的設定群組:

  1. 登入 Microsoft Intune 系統管理中心,然後移至 [端點安全性>]端點權限管理選取 [可重複使用的設定] (> [預覽) ] 索引標籤>,然後選取 [新增]。

    UI 的螢幕擷取畫面,以新增可重複使用的設定群組。

  2. [基本] 中,輸入下列屬性:

    • 名稱:輸入可重複使用群組的描述性名稱。 命名群組,以便日後容易識別。
    • 描述:輸入設定檔的描述。 此設定為選用,但建議使用。
  3. 組態設定中,選取 [憑證檔案] 的資料夾圖示,然後瀏覽至 。CER 檔案以將它新增至此可重複使用的群組。 [ 底數 64] 值 欄位會根據選取的憑證填入。

    用於瀏覽至憑證的 UI 螢幕擷取畫面。

  4. [檢閱 + 建立] 中,檢閱您的設定,然後選取 [ 新增]。 選取 [新增] 時,會儲存您的設定,然後群組會顯示在端點權限管理的可重複使用的設定群組清單中。


後續步驟