若要部署 端點權限管理 (EPM) ,請先啟用報告功能,然後使用報告建立提升權限規則。 本文說明一些常見的部署案例,並概述貴組織建議的部署階段。
- Windows 提高權限設定原則。
- Windows 提高權限規則原則。
- 可重複使用的設定群組,這是提高權限規則的選擇性組態。
部署概觀
EPM 可協助控制 Intune 和本機使用者中應用程式的提高權限,而本機使用者和群組可以用來控制本機系統管理員群組,以及將使用者從系統管理員轉換成標準使用者。
常見的部署階段包括:
- 階段 1:稽核 - 啟用 EPM 用戶端,並使用 提高權限設定原則啟用報告集合。
- 階段 2:角色識別 - 具有常見需求的使用者身分識別群組。
- 階段 3:建置規則 - 使用 EPM 報告 為不同的角色建立 提高權限規則 。
- 階段 4:監視 - 反覆運算並精簡規則,識別新案例。
- 階段 5:檢閱使用者權限 - 使用 本機使用者和群組識別並選擇性地將使用者從系統管理員移至標準使用者。 請考慮啟用 支援核准的提高權限, 讓使用者可以針對規則未涵蓋的應用程式要求提高權限。
持續重複階段 2 到 5,以確保您的使用者擁有符合零信任原則的最低權限。
EPM 的常見部署案例包括:
| 案例 | ) 前的本機使用者 ( | ) 後的本機使用者 ( | 範例角色 | 使用案例 |
|---|---|---|---|---|
| 1 | 系統管理員 | 系統管理員 | IT 支援技術人員 | 特定使用者子集需要持續的本機管理員,但您想要使用 EPM 來改善安全性。 |
| 2 | 系統管理員 | Standard User | 資訊工作者 | 您想要將具有本機管理員權限的使用者移至標準使用者,並將中斷降至最低。 您想要允許他們偶爾要求以系統管理員身分執行應用程式。
如需如何使用 EPM 達成此案例的逐步指示,請參閱使用 EPM 將使用者從系統管理員轉換成標準使用者 |
| 2 | Standard User | Standard User | 開發人員 | 您想要允許特定使用者「提升」權限,而不授予本機管理員權限或使用 LAPS。 |