Bereitstellen von Endpoint Privilege Management mit Microsoft Intune

Zum Bereitstellen von Endpoint Privilege Management (EPM) aktivieren Sie zunächst die Berichterstellung und verwenden dann Berichte, um Regeln für erhöhte Rechte zu erstellen. In diesem Artikel werden einige gängige Bereitstellungsszenarien beschrieben und die empfohlenen Bereitstellungsphasen für Ihre organization beschrieben.

Übersicht über die Bereitstellung

EPM kann helfen, die Erhöhung von Anwendungen in Intune zu steuern, und lokale Benutzer und Gruppen können verwendet werden, um die lokale Administratorgruppe zu steuern und Benutzer von Administratoren zu Standardbenutzern zu machen.

Die allgemeinen Bereitstellungsphasen sind:

Die fünf Phasen zur Bereitstellung von EPM.

  • Phase 1: Überwachung - Aktivieren Sie den EPM-Client und aktivieren Sie die Berichtssammlung mithilfe einer Einstellungsrichtlinie für erhöhte Rechte.
  • Phase 2: Personenidentifikation: Identitätsgruppen von Benutzern mit gemeinsamen Anforderungen.
  • Phase 3: Erstellen von Regeln – Verwenden Sie EPM-Berichte , um Erhöhungsregeln für verschiedene Funktionspersonas zu erstellen.
  • Phase 4: Überwachung – Regeln durchlaufen und verfeinern, neue Szenarien identifizieren.
  • Phase 5: Überprüfen der Benutzerberechtigungen – Identifizieren und verschieben Sie optional Benutzer vom Administrator zum Standardbenutzer, indem Sie lokale Benutzer und Gruppen verwenden. Erwägen Sie, die Unterstützung für genehmigte erhöhte Rechte zu aktivieren, damit Benutzer erhöhte Rechte für Apps anfordern können, die nicht durch Regeln abgedeckt sind.

Wiederholen Sie die Phasen 2 bis 5 kontinuierlich, um sicherzustellen, dass Ihre Benutzer gemäß den Zero Trust-Prinzipien die geringsten Berechtigungen haben.

Die gängigen Bereitstellungsszenarien für EPM sind:

Szenario Lokaler Benutzer (vorher) Lokaler Benutzer (nachher) Beispielrolle Anwendungsfall
1 Administrator Admin IT-Supporttechniker Eine bestimmte Teilmenge der Benutzer erforderte eine ständige lokale Verwaltung – Sie möchten jedoch Sicherheitsverbesserungen durch die Verwendung von EPM erzielen.
2 Administrator Standardbenutzer Information Worker Sie möchten Benutzer mit lokalen Administratorrechten mit minimalen Unterbrechungen zu Standardbenutzern machen. Sie möchten es ihnen gestatten, gelegentlich eine App anzufordern, die als Administrator ausgeführt wird.

Schritt-für-Schritt-Anweisungen zum Erreichen dieses Szenarios mit EPM finden Sie unter Verwenden von EPM zum Übergang von Benutzern von Administratoren zu Standardbenutzern
2 Standardbenutzer Standardbenutzer Entwickler Sie möchten bestimmten Benutzern ermöglichen, "hochzusteigen", ohne lokale Administratorrechte zu gewähren oder LAPS zu verwenden.

Nächste Schritte