Unterstützung genehmigter Dateierweiterungen für Endpoint Privilege Management

In diesem Artikel wird erläutert, wie Sie den genehmigten Support-Workflow mit Endpoint Privilege Management verwenden.

Bei der Unterstützung genehmigter Erhöhungen können Sie eine Genehmigung anfordern, bevor eine Erhöhung zulässig ist. Sie können die unterstützte genehmigte Funktionalität als Teil einer Regel für erhöhte Rechte oder als Standardverhalten des Clients verwenden. Anforderungen, die übermittelt werden, erfordern, dass Intune-Administratoren die Anforderung von Fall zu Fall genehmigen.

Erhöhungsanfragen, die eine Supportgenehmigung erfordern, können von allen Benutzern eines Geräts eingereicht werden.

Wenn ein Benutzer versucht, eine Datei in einem Kontext mit erhöhten Rechten auszuführen, und diese Datei vom unterstützten genehmigten Dateierweiterungstyp verwaltet wird, zeigt Intune dem Benutzer eine Aufforderung an, eine Anforderung für erhöhte Rechte zu übermitteln. Die Anforderung für erhöhte Rechte wird dann zur Überprüfung durch einen Intune-Administrator an Intune gesendet. Wenn ein Administrator die Anforderung für erhöhte Rechte genehmigt, wird der Benutzer auf dem Gerät benachrichtigt, und die Datei kann dann im Kontext mit erhöhten Rechten ausgeführt werden. Um Anforderungen zu genehmigen, muss das Konto des Intune-Administrators über zusätzliche Berechtigungen verfügen, die für die Aufgabe Überprüfung und Genehmigung spezifisch sind.

Informationen zum Support genehmigte Erhöhungen

Verwenden Sie EPM-Richtlinien mit dem Unterstützungstyp für genehmigte Rechte für Dateien, die die Genehmigung eines Administrators benötigen, bevor sie mit höherem Zugriff ausgeführt werden können. Sie ähneln anderen EPM-Höhenregeln, weisen jedoch einige Unterschiede auf, die eine zusätzliche Planung erfordern.

Tipp

Informationen zu den vier Rechtetypen und anderen Richtlinienoptionen finden Sie unter Windows-Richtlinie für erhöhte Rechte.

Die folgenden Themen sind Details, die Sie einplanen und erwarten sollten, wenn Sie den unterstützten genehmigten Höhentyp verwenden:

  • Höhenanfragen

    Wenn ein Benutzer eine Datei mit der Rechtsklickoption Mit erhöhten Zugriffsrechten ausführen ausführt und diese Datei durch eine Richtlinie mit einer unterstützten genehmigten Regel für erhöhte Rechte verwaltet wird, zeigt Intune dem Benutzer eine Aufforderung zum Senden einer Anforderung für erhöhte Rechte an das Intune Admin Center an.

    Der Support für genehmigte Anforderungen für erhöhte Rechte ist nicht auf den primären Benutzer des Geräts beschränkt.

    • Die Eingabeaufforderung ermöglicht es dem Benutzer, einen geschäftlichen Grund für die Erhöhung einzugeben. Dieser Grund wird Teil der Anforderung für erhöhte Rechte, die auch den Namen, das Gerät und den Dateinamen des Benutzers enthält.

    • Wenn der Benutzer die Anforderung sendet, wird sie an das Intune Admin Center gesendet, wo ein Intune-Administrator mit Berechtigungen zum Verwalten dieser Anforderungen entscheidet, ob er sie genehmigt oder ablehnt.

    Die folgende Abbildung zeigt ein Beispiel für die Eingabeaufforderung für Dateirechteerweiterungen, die für Benutzer angezeigt wird:

    Bildschirmaufnahme, die ein Beispiel für die Eingabeaufforderung für Benutzerrechte nach Erhöhung anzeigt.

  • Überprüfung von Erhöhungsanforderungen

    Ein Intune-Administrator muss über Ansichts- undVerwaltungsrechte für die Berechtigung "Endpoint Privilege Management" für Erhöhungsanforderungen verfügen, bevor er Erhöhungsanforderungen überprüfen und genehmigen kann. Administratoren können nur Anforderungen anzeigen und verwalten, die in ihren konfigurierten Bereich fallen.

    Um Anforderungen zu suchen und zu beantworten, verwenden diese Administratoren die Registerkarte "Erhöhungsanforderungen" auf der Seite "Endpoint Privilege Management" im Admin Center. Da Intune keine Möglichkeit bietet, Administratoren über neue Erhöhungsanforderungen zu benachrichtigen, sollten Administratoren planen, die Registerkarte regelmäßig auf ausstehende Anforderungen zu überprüfen.

    Administratoren, die Erhöhungsanforderungen verwalten können, können eine Anforderung annehmen oder ablehnen. Sie können auch eine Begründung für ihre Entscheidung angeben. Dieser Grund wird Teil des Überwachungsdatensatzes für die Anforderung.

    • Für Genehmigungen: Wenn ein Administrator eine Anforderung auf erhöhte Rechte genehmigt, sendet Intune eine Richtlinie an das Gerät, auf dem der Benutzer die Anforderung gesendet hat, wodurch dieser Benutzer die Datei für die nächsten 24 Stunden mit erhöhten Rechten ausführen kann. Dieser Zeitraum beginnt zu dem Zeitpunkt, an dem der Administrator die Anforderung genehmigt. Es gibt derzeit keine Unterstützung für einen benutzerdefinierten Zeitraum oder die Stornierung der genehmigten Erhöhung vor Ablauf des 24-Stunden-Zeitraums.

      Sobald die Anforderung genehmigt wurde, benachrichtigt Intune das Gerät und initiiert eine Synchronisierung. Dies kann einige Zeit in Anspruch nehmen. Intune zeigt eine Popupbenachrichtigung auf dem Gerät an, um den Benutzer darauf hinzuweisen, dass er die Datei jetzt mit der Rechtsklickoption Mit erhöhten Zugriffsrechten ausführen kann.

    • Für Ablehnungen: Intune benachrichtigt den Benutzer nicht. Der Administrator sollte den Benutzer manuell darüber informieren, dass seine Anfrage abgelehnt wurde.

  • Überwachen auf Anforderungen für erhöhte Rechte

    Ein Intune-Administrator, der über ausreichende Berechtigungen verfügt, kann Informationen zur EPM-Richtlinie, z. B. zum Erstellen, Bearbeiten und Verarbeiten von Erhöhungsanforderungen, in den Intune-Überwachungsprotokollen anzeigen, die unterÜberwachungsprotokolle der Mandantenverwaltung> verfügbar sind.

    Die folgende Bildschirmaufnahme zeigt ein Beispiel des Überwachungsprotokolls für die Duplizierung einer unterstützten genehmigten Richtlinie für erhöhte Rechte, ursprünglich als Testrichtlinie – Support genehmigt bezeichnet:

    Abbildung, in der ein Überwachungsprotokolleintrag für eine unterstützte genehmigte Regelrichtlinie für erhöhte Rechte angezeigt wird.

RBAC-Berechtigungen für Anforderungen mit erhöhten Rechten

Um Genehmigungen für erhöhte Rechte zu überwachen, können nur Intune-Administratoren, die über die folgenden RBAC-Berechtigungen (rollenbasierte Zugriffssteuerung) in Intune verfügen, Erhöhungsanforderungen anzeigen und verwalten:

  • Endpoint Privilege Management Anforderungen an erhöhte Rechte: Diese Berechtigung ist erforderlich, um mit Erhöhungsanforderungen zu arbeiten, die von Benutzern zur Genehmigung eingereicht werden, und unterstützt die folgenden Rechte:

    • Anforderungen für erhöhte Rechte anzeigen
    • Erhöhen von Anforderungen ändern

Weitere Informationen zu allen Berechtigungen zum Verwalten von EPM finden Sie unter Rollenbasierte Zugriffssteuerungen für Endpoint Privilege Management.

Richtlinie zur Unterstützung genehmigter Dateierweiterungen erstellen

Um die vom Support genehmigte Erhöhung zu verwenden, verwenden Sie denselben Workflow zum Erstellen anderer EPM-Einstellungen. Sie können das Standardverhalten für erhöhte Rechte mithilfe einer Einstellungsrichtlinie für erhöhte Rechte festlegen oder Regeln für bestimmte Apps mithilfe einer Richtlinie für erhöhte Rechte erstellen oder ändern

Verwalten ausstehender Anforderungen für erhöhte Rechte

Verwenden Sie das folgende Verfahren als Leitfaden zum Überprüfen und Verwalten von Erhöhungsanforderungen.

Tipp

Sie können diese Aufgaben auch über den zentralen Bereich für Admin-Aufgaben im Intune Admin Center verwalten.

  1. Melden Sie sich beim Microsoft Intune Admin Center an, und wechseln Sie zur Registerkarte EndpunktsicherheitEndpoint>Privilege ManagementRegisterkarte>Erhöhte Rechte.

  2. Auf der Registerkarte Anforderungen für erhöhte Rechte werden ausstehende Anforderungen und Anforderungen der letzten 30 Tage angezeigt. Wenn Sie eine Zeile auswählen, wird die Eigenschaft der Anforderung für erhöhte Rechte geöffnet, in der Sie die Anforderung im Detail überprüfen können.

  3. Die Details der Erhöhungsanforderung enthalten die folgenden Informationen:

    1. Allgemeine Details:

      • Datei : Der Name der Datei, die für erhöhte Rechte angefordert wurde.
      • Herausgeber: Der Name des Herausgebers, der die Datei signiert hat, die für erhöhte Rechte angefordert wurde. Der Name des Herausgebers ist ein Link, der die Zertifikatkette für die herunterzuladende Datei abruft.
      • Gerät : Das Gerät, von dem aus die Erhöhung angefordert wurde. Der Gerätename ist ein Link, über den das Geräteobjekt im Admin Center geöffnet wird.
      • Intune-kompatibel: Der Intune-Konformitätsstatus des Geräts.
    2. Details anfordern:

      • Status : Status der Anforderung. Anforderungen beginnen als ausstehend und können von einem Administrator entweder genehmigt oder abgelehnt werden.
      • Von – Das Konto des Administrators, der die Anforderung genehmigt oder abgelehnt hat .
      • Zuletzt geändert – Zeitpunkt der letzten Änderung des Anforderungseintrags.
      • Begründung des Benutzers : Die vom Benutzer für die Anforderung erhöhte Rechte angegebene Rechtfertigung.
      • Ablauf der Genehmigung : Der Zeitpunkt, zu dem die Genehmigung abläuft. Bis diese Ablaufzeit erreicht ist, ist eine Erhöhung der genehmigten Datei zulässig.
      • Grund des Admins – Begründung des Admins, wenn eine Genehmigung oder Ablehnung abgeschlossen ist.
    3. Dateiinformationen – Einzelheiten der Metadaten für die Datei, die zur Genehmigung angefordert wurde.

    Bild, das die Details einer Erhöhungsanforderung anzeigt.

  4. Wenn Ihr Mandant für Microsoft Security Copilot lizenziert ist, können Sie die Option "Mit Copilot analysieren" verwenden, die sich oben rechts im Eigenschaftenbereich "Anforderung für erhöhte Rechte" befindet. Sie können diese Option verwenden, damit Security Copilot mit Microsoft Defender for Endpoint zusammenarbeitet, um die Datei in der Erhöhungsanforderung auszuwerten, bevor Sie sie genehmigen oder verweigern.

  5. Nachdem ein Administrator eine Anforderung überprüft hat, kann er Genehmigen oder Ablehnen auswählen. Bei beiden Auswahlen wird ihnen das Rechtfertigungsdialogfeld angezeigt, in dem sie einen Grund mit Details zu ihrer Entscheidung angeben können. Die Angabe eines Grundes ist optional. Das Genehmigungsdialogfeld wird folgendermaßen angezeigt:

    • Für Genehmigungen : Der Administrator füllt das Begründungsdialogfeld aus und wählt dann Ja aus, um die Anforderung zu genehmigen. Intune sendet die Genehmigung an das Gerät, und der Endbenutzer wird über eine Popupbenachrichtigung benachrichtigt, dass er die Anwendung erhöhen kann.

      Der Endbenutzer kann jetzt die Aktivität für erhöhte Rechte über das Kontextmenü "Mit erhöhten Rechten ausführen " der Datei abschließen.

      Bild des Dialogfelds für die Genehmigung höherer Rechte mit einer Beispielgenehmigungsbegründung als Grund

    • Für Ablehnungen : Der Administrator schließt das Begründungsdialogfeld ab und wählt dann Ja , um die Anforderung abzulehnen.

      Wenn ein Administrator eine Anforderung zur Genehmigung ablehnt, wird die Anforderung auf erhöhte Rechte nicht genehmigt. Intune sendet keine Antwort an das Gerät, und der Benutzer wird nicht benachrichtigt.

      Bild, das das Dialogfeld für die Ablehnung erhöhter Rechte ohne Beispielgenehmigungsbegründung anzeigt

Hinweis

Eine Anforderung für erhöhte Rechte enthält alle Informationen, die zum Erstellen einer Regel für erhöhte Rechte erforderlich sind, einschließlich der vollständigen Zertifikatskette. Genehmigte Höhen werden wie andere Erhöhungsanforderungen auch in den Nutzungsdaten für erhöhte Rechte angezeigt.

Verwenden von Microsoft Security Copilot zum Analysieren von Anforderungen für Dateierweiterungen

Mit Endpoint Privilege Management (EPM) plus Microsoft Security Copilot können Sie Security Copilot verwenden, um den Arbeitsaufwand zu reduzieren, der zum Identifizieren und Untersuchen der Dateien in einer Anforderung für Dateierhöhungen erforderlich ist, bevor Sie die Anforderung genehmigen oder ablehnen. Die Informationen, die Security Copilot verwendet, um Dateien auszuwerten und eine Vertrauensstellung herzustellen, werden über Microsoft Defender Threat Intelligence (Defender TI) gesammelt und ausgewertet.

Wenn Sie beispielsweise die Dateieigenschaften für eine Erhöhungsanforderung anzeigen, können Sie die Option "Mit Copilot analysieren" auswählen, damit Security Copilot Details bereitstellt, die häufig nicht offensichtlich sind, einschließlich:

  • Die Reputation der App
  • Informationen über das Vertrauen des Herausgebers
  • Die Risikobewertung für den Benutzer, der erhöhte Rechte anfordert
  • Die Risikobewertung des Geräts, von dem aus die Erhöhung übermittelt wurde.

Voraussetzungen für die Verwendung von Security Copilot mit EPM

Um Microsoft Security Copilot mit Endpoint Privilege Management verwenden zu können, muss Ihr Mandant für die Verwendung von Security Copilot lizenziert sein. Diese Anforderung gilt zusätzlich zu den Voraussetzungen für die Verwendung von Endpoint Privilege Management.

Wenn Ihr Mandant bereits für EPM und für Security Copilot lizenziert ist, ist keine zusätzliche Lizenz oder Konfiguration erforderlich.

Workflow zum Analysieren von Dateianforderungen

Sie können Microsoft Security Copilot die Eigenschaften einer Datei analysieren lassen, während Sie eine Anforderung für Dateierhöhungen überprüfen:

  1. Wechseln Sie im Microsoft Intune Admin Center zu Endpunktsicherheit>Endpoint Privilege Management und wählen Sie die Registerkarte Anforderungen für erhöhte Rechte* aus.

  2. Wählen Sie unter Erhöhungsanforderungen den Namen einer Erhöhungsanforderung aus, um den Eigenschaftenbereich für Erhöhungsanforderungen zu öffnen, in dem Sie dann die Details der Datei überprüfen können.

  3. Um Security Copilot anzuweisen, sich die Datei genauer anzusehen, wählen Sie "Mit Copilot analysieren" im Eigenschaftenbereich der Erhöhungsanforderung aus. Wenn ausgewählt, erstellt Intune basierend auf dem Dateihash einen geschlossenen Copilot-Prompt. Dieser Prompt verwendet Microsoft Defender für Endpunkt, um die Datei zu untersuchen. Benutzerdefinierte oder offene Eingabeaufforderungen zur Dateianalyse werden nicht unterstützt.

  4. Nachdem die Datei analysiert wurde, werden die Ergebnisse an das Admin Center zurückgegeben, wo Sie die Dateidetails überprüfen können. Sie können diese detaillierten Informationen verwenden, um eine fundiertere Entscheidung zu treffen, um die Anforderung auf Erhöhung entweder zu genehmigen oder abzulehnen.

Beispiel: Die folgenden Bilder zeigen den Pfad und die Ergebnisse eines Administrators, der den Intune the Admin Center Pfad verwendet, um eine von einem Benutzer übermittelte Anforderung für Dateierhöhungen zu suchen und auszuwählen. Bei der Anforderung handelt es sich um eine Datei mit dem Namen InstallPrinter.msi. Wenn die Datei ausgewählt ist, werden ihre Eigenschaften für die Anforderung nach erhöhten Rechten geöffnet:

Bildschirmaufnahme, die den Pfad und die Position der Option

Wenn der Administrator die Datei überprüft, stellt er fest, dass die Datei einen unbekannten Herausgeber aufweist. Um zu überprüfen, ob diese Datei legitim ist, verwenden sie die Option "Mit Copilot analysieren" aus den Eigenschaften der Erhöhungsanforderung, damit Copilot genauer hinsieht.

Copilot überprüft die Datei und meldet die folgenden Details zurück:

Bildschirmaufnahme, die ein Beispiel für Ergebnisse aus der Verwendung der Option

Die vorherige Abbildung zeigt eine Bildschirmaufnahme des Copilot-Berichts zur Reputation dieser InstallPrinter.msi Datei. In diesem Beispiel wird die Datei als bösartig identifiziert und sollte nicht für die Ausführung in einem Kontext mit erhöhten Rechten genehmigt werden. Die Ergebnisse enthalten außerdem zusätzliche Informationen und Links zu Verweisen auf die identifizierte bösartige Datei.

Nächste Schritte