對於想要使用端點權限管理的客戶來說,常見的案例是減少其環境中的本機系統管理員數量。 此案例遵循最小權限的零信任原則。 本文件逐步介紹客戶可遵循的步驟,以使用 EPM 將使用者從系統管理員移至標準使用者,並將干擾降至最低。
階段 1:稽核
無論您是從另一個端點權限管理產品移轉,還是重新開始,我們建議您啟用稽核作為第一步。 啟用稽核可讓 EPM 用戶端和裝置將診斷資料傳送至 Intune,以便在各種報表中查看該資料。 收集此提高權限資料可讓您深入瞭解使用者尋求提升哪些程式,並協助識別常見模式。 理想情況下,這些角色與您的角色保持一致,例如開發人員、IT 支援技術人員等。此稽核原則的部署是無縫的,而且可以根據任何一般的 Intune 原則指派,以您選擇的使用者或裝置群組為目標。
注意事項
啟用之後,使用狀況資料可能需要 24 小時才能傳回,並讓 Intune 入口網站報告更新。 視使用模式而定,您可能需要檢視數週的報告資料,以更好地了解您的環境。
建立原則的步驟:
- 登入 Microsoft Intune 系統管理中心。
- 選取端點安全性>端點權限管理>原則
- 選取 [建立原則]。 輸入下列詳細資料:
- 平台: Windows
- 設定檔: 海拔高度設定原則
- 選取 [建立]
- 提供原則的名稱,例如: EPM 設定原則 - 僅限稽核
- 選取 [下一步]。
- 展開 [權限管理提高權限用戶端設定] 區段,並確保已設定下列值:
- 端點權限管理:啟用
- 預設海拔高度回應: 未設定
- 傳送海拔高度資料以進行報告: 是
- 報告範圍: 診斷資料和所有端點提高權限
- 選取 [下一步]。
- 保留範圍標籤並選取 [下一步]
- 新增要將原則鎖定的裝置或使用者群組
- 選取 [下一步]。
- 選取 [建立] 以建立原則
若要確認規則如預期般運作:
- 使用標準使用者認證登入 Windows 裝置。
- 開始時間>執行>Services.msc> 確定
- 檢查 「Microsoft EPM 代理程式服務」 是否存在、正在執行,並設定為自動啟動類型。
- 關閉 [服務] 嵌入式管理單元。
-
開始時間>執行>
C:\Program Files\> 確定 - 確認有一個名為:Microsoft EPM 代理程式的資料夾
24 小時以上後:
- 登入 Microsoft Intune 系統管理中心。
- 選取端點安全性>端點權限管理>報告
- 選取 海拔報表
- 檢閱海拔高度報告的詳細資料
識別使用者群組, (與您先前識別的角色一致,) 具有類似的升級要求。 識別使用模式和使用者群組有助於後續步驟。
提示
例如,此報表在 [檔案] 欄) (C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe 中包含一些可以忽略的預設 Windows 處理程序。
階段 2:角色識別
在 Microsoft Intune 端點權限管理 (EPM) 原則的設計中使用使用者角色,是讓提高權限設定和規則符合實際使用者需求的策略性方式。
EPM 中的使用者角色是什麼?
使用者角色是貴組織內不同使用者類型的資料驅動表示。 每個角色都反映一組具有相似角色、職責和應用程式需求的使用者。
角色對應範例:
| 角色類型 | 範例角色 | 海拔高度策略 | 預設海拔高度 |
|---|---|---|---|
| 進階使用者 | IT 支援技術人員、IT 進階使用者 | 已定義規則的自動提高權限 | 拒絕所有要求 |
| 開發人員 | 工程 | 針對定義的低風險應用程式自動提高權限;使用者有理由使用較高風險的應用程式 | 支援核准 |
| Standard Users | 財務、人力資源 | 已定義規則的自動提高權限 | 拒絕所有要求或支援已核准 |
角色如何協助設計海高設定和規則?
對應使用者需求可讓您為每個使用者世代定義提升策略。
階段 3:建立規則
EPM 規則包含兩個基本元素:偵測和提高權限動作。
偵測定義為用來識別應用程式或二進位檔的屬性集。 這些屬性包括檔案名稱、檔案版本及簽章屬性。 提高權限動作是在偵測到應用程式或二進位檔後發生的結果提高權限。
最佳做法
- 使用強屬性或多個屬性來增加偵測強度。
- 檔案雜湊或憑證是強制性的。
如需安全性建議的詳細資訊,請參閱 安全性建議。
使用海拔報告資料建立規則的步驟
- 登入 Microsoft Intune 系統管理中心。
- 選取端點安全性>端點權限管理>原則
- 選取 海拔報表
- 例如,選取應用程式或處理程序 (。
C:\Program Files\Notepad++\) - 選取 [建立包含下列詳細資料的規則]:
- 建立新的原則
- 類型: 使用者確認
- 子處理序行為: 需要規則才能提升
- 要求與此標高相同的檔案路徑: 已選取
- 選取 [確定]。
- 提供原則名稱 (例如
EPM rule – Notepad++ User Confirmed) - 選取 [是]
- 瀏覽至 EPM 原則清單,然後選取原則
- 在 [作業] 底下選取 [ 編輯]
- 選取 [新增群組]
- 指派給群組 (例如開發人員)
- 選取、 檢閱及 儲存
如需建立規則的詳細資訊,請參閱 建立海拔規則。
確認規則正在運作
- 使用標準使用者認證登入 Windows 裝置。
- 以滑鼠右鍵按一下應用程式 (例如
Notepad++) ,然後選取 [以提升權限執行] - 在 [端點權限管理] 快顯視窗中,選取 [繼續]
- 確認應用程式是以較高的權限啟動
階段 4:移除本機系統管理員權限
選取 [端點安全性>帳戶保護]
選取建立原則:
- 平台: Windows
- 設定檔: 本機使用者群組成員資格
提供原則 (的名稱,例如
Remove local admin rights (developers))選取 [新增]:
- 本機群組:系統管理員
- 群組和使用者動作:新增 (取代)
- 使用者選取類型: 手動
選取 使用者 ()
新增兩個安全識別碼 (SID) :
- 全域管理員
- 已加入 Microsoft Entra 的裝置 本機系統管理員
在加入 Entra 的裝置上使用 Lusrmgr.msc 尋找以 S-1-12-1- 開頭的 SID
指派給群組 (例如
Developers)選取 [儲存]
如需有關本機使用者和群組設定檔的詳細資訊,請參閱 帳戶防護
階段 5:監視
- 定期檢閱海拔高度報告
- 將未受管理的提高權限新增至規則或拒絕它們
- 監控支援核准的延遲或模式要求
- 檔案版本或憑證變更時更新規則
- 淘汰或收緊過時的規則