使用 Microsoft Intune 端點權限管理 (EPM) 組織的使用者可以作為標準使用者 (而沒有系統管理員權限) 並完成需要提高權限的工作。 通常需要系統管理權限的工作包括應用程式安裝 (,例如 Microsoft 365 應用程式) 、更新裝置驅動程式,以及執行特定 Windows 診斷。
端點權限管理可協助您的組織以最低權限執行廣泛的使用者群,同時在必要時仍提升選取的任務以保持生產力,從而支援您的零信任旅程。 如需詳細資訊,請參閱 Microsoft Intune 的零信任。
本概觀提供 EPM 的相關資訊,包括優點、運作方式,以及如何開始使用。
適用於:
- Windows
主要特點和優勢
✅ 瞭解 EPM 的主要功能和優點
- Standard 使用者。 使用者可以在沒有本機管理員權限的情況下執行其工作。
- 支援即時提高權限。 使用者可以觸發特定 IT 核准的二進位或指令碼來暫時提升權限。
- 原則型控制。 系統管理員定義設定和規則來控制提高權限條件和行為,並具有符合組織需求的細微規則建立功能。
- 稽核記錄和報告。 Intune 會使用詳細的中繼資料記錄每個提高權限。
- 透過啟用最低權限存取並最大限度地降低橫向移動風險來符合零信任原則。
EPM 基礎
✅ 瞭解 EPM 的運作方式
您可以使用兩種方法來觸發 EPM 提高權限:
- 自動,或;
- 使用者已啟動。
您可以使用兩種類型的原則來設定 EPM,這兩種原則類型都可以以使用者或裝置群組為目標:
- 海拔高度設定原則 - 控制 EPM 用戶端、報告層級和預設海高功能。
- 提高權限 規則原則 - 根據準則定義二進位檔或指令碼的提高權限行為。
為了在裝置上執行提高權限,EPM 服務對大多數提高權限類型使用虛擬帳戶,該權限與登入使用者的帳戶隔離。 這些帳戶都不會新增至本機 Administrators 群組。 使用虛擬帳戶的例外情況是提升 為目前使用者 提升權限類型,以下章節將詳細說明。
當將 提高權限設定原則 指派給裝置或使用者時,系統會自動安裝 EPM 用戶端。 EPM 用戶端會使用「Microsoft EPM 代理程式服務」服務,並將其二進位檔儲存在 "C:\Program Files\Microsoft EPM Agent" 目錄中。
此圖表顯示如何觸發 EPM 用戶端、檢查規則,然後加速提升權限的高階架構:
海拔高度類型
✅ 控制 EPM 提高檔案權限的方式
EPM 可讓沒有管理權限的使用者在管理內容中執行處理程序。 當您建立提高權限規則時,該規則會允許 EPM Proxy 該規則的目標,以在裝置上以系統管理員權限執行。 結果是應用程式在裝置上具有 完整管理 功能。
除了 [提升為目前使用者 類型] 之外,EPM 會使用 虛擬帳戶 來提升處理程序。 使用虛擬帳戶可將提升權限的操作與使用者設定檔隔離,從而減少對使用者特定資料的暴露並降低權限升級的風險。
當您使用端點權限管理時,有幾個提高權限行為選項:
自動:針對自動提高權限規則,EPM 會自動 提高這些應用程式權限,而不需要使用者輸入。 此類別中的廣泛規則可能會對組織的安全性態勢產生廣泛的影響。
使用者確認: 使用者確認規則後,使用者便會使用新的按右鍵操作功能表 以提升權限執行。 系統管理員可以要求使用者使用驗證提示、商務理由或兩者來執行額外的驗證。
提升為目前使用者:針對需要存取使用者特定資源才能正常運作的應用程式,例如設定檔路徑、環境變數或執行階段喜好設定,使用此提高權限類型。 不同於使用虛擬帳戶的提高權限,此模式會在登入使用者自己的帳戶下執行提升權限的程序,保留與依賴使用中使用者設定檔的工具和安裝程式的相容性。 透過在提升之前和之後保持相同的使用者身份,此方法可確保一致且準確的稽核追蹤。 同時也支援 Windows 驗證,要求使用者使用有效的認證重新驗證,提升權限才會發生。
不過,由於提升權限的處理程序會繼承使用者的完整內容,因此此模式會引進更廣泛的攻擊面,並減少與使用者資料的隔離。
主要考量:
- 相容性需求:只有當虛擬帳戶提高權限導致應用程式失敗時,才使用此模式。
- 範圍嚴格:將提高權限規則限制為信任的二進位檔和路徑,以降低風險。
- 安全性取捨: 請瞭解此模式會增加使用者特定資料的暴露程度。
提示
當相容性不是問題時,請偏好使用虛擬帳戶提高權限以獲得更強安全性的方法。
支援核准:對於支援核准規則,使用者必須提交要求,才能以較高的權限執行應用程式。 提交要求之後,管理員就可以核准要求。 一旦要求獲得核准,就會通知使用者,他們可以在裝置上重試提高權限。 如需使用此規則類型的詳細資訊,請參閱 支援核准的提高權限要求。
拒絕:拒絕規則可識別 EPM 封鎖在提升權限內容中執行的檔案。 在某些情況下,拒絕規則可以確保已知檔案或潛在的惡意軟體無法在提升權限的內容中執行。
EPM 用戶端可以使用預設提高權限回應,或使用允許指定提高權限回應的特定規則來設定。
規則功能
✅ 精細設定提升權限的檔案目標
您可以根據一個或多個屬性 (檔名、路徑等) 建立 EPM 提高權限規則。規則功能的一些範例如下:
子處理程序控制項 - 當 EPM 提高處理程序權限時,您可以控制子處理程序的建立方式由 EPM 控管,這可讓您精細控制提升權限的應用程式可能建立的任何子處理程序。
引數支援 - 只允許應用程式提升特定參數。
檔案雜湊支援 - 根據檔案雜湊比對應用程式。
發行者憑證支援 - 建立以信任應用程式的發行者憑證以及其他屬性為基礎的規則。
支援的檔案類型
EPM 支援提高下列類型的檔案:
- 具有
.exe副檔名的可執行檔。 - 具有副檔名的
.msiWindows Installer 檔案。 - PowerShell 指令碼。
.ps1
報告
✅ 追蹤環境中的高程
EPM 包含可協助您準備、監視及使用服務的報告。 針對未受管理和受管理的提高權限提供報告:
未受管理的提高權限:在不使用端點權限管理的情況下發生的所有檔案提高權限。 當具有系統管理權限的使用者使用 Windows 預設動作 [ 以系統管理員身分執行] 時,可能會發生這些提升。
受管理提高權限: 端點權限管理協助提升的任何提高權限。 受管理提高權限包括 EPM 最終為標準使用者加速的所有提高權限。 這些受管理的高程可能包括作為高程規則的結果或作為預設高程動作的一部分發生的高程。
開始使用端點權限管理
✅ 開始使用 EPM
端點權限管理 (EPM) 從 Microsoft Intune 管理員 中心管理。 當組織開始使用 EPM 時,他們會使用下列高階程序:
授權 EPM 和方案
- 授權 EPM - 您必須先授權租用戶中的 EPM,才能使用端點權限管理原則。 如需授權資訊,請參閱 Microsoft Intune 進階功能。
- 規劃 EPM - 開始使用 EPM 之前,您應該考慮一些關鍵需求和概念。 如需詳細資訊,請參閱 規劃 EPM。
部署 EPM - 若要部署 EPM,請啟用稽核、建立規則並監視部署。 如需詳細資訊,請參閱 部署 EPM。
管理 EPM - 部署 EPM 之後,您可以監控支援核准的要求和提高權限。 您可以 維護和更新規則 ,並 檢閱使用者權限。