Verwenden Sie Endpoint Privilege Management, um Benutzer vom Administrator zum Standardbenutzer zu machen

Ein häufiges Szenario für Kunden, die Endpoint Privilege Management verwenden möchten, besteht darin, die Anzahl der lokalen Administratoren in ihrer Umgebung zu reduzieren. Dieses Szenario entspricht dem Zero Trust-Prinzip der geringsten Rechte. In diesem Dokument werden die Schritte erläutert, die ein Kunde ausführen kann, um mit EPM Benutzer von Administratoren zu Standardbenutzern mit minimalen Unterbrechungen zu verschieben.

Phase 1: Überwachung

Unabhängig davon, ob Sie von einem anderen Endpunktberechtigungsverwaltungsprodukt migrieren oder neu anfangen, empfehlen wir, die Überwachung als ersten Schritt zu aktivieren. Durch Aktivieren der Überwachung können der EPM-Client und die Geräte Diagnosedaten an Intune senden, wo sie in verschiedenen Berichten angezeigt werden können. Das Sammeln dieser Höhendaten bietet Einblicke in die Prozesse, die Benutzer erhöhen möchten, und hilft, gängige Muster zu identifizieren. Idealerweise richten sich diese nach Ihren Funktionspersonas, z. B. Entwicklern, IT-Supporttechnikern usw. Die Bereitstellung dieser Richtlinie für die Überwachung erfolgt nahtlos und kann gemäß jeder regulären Intune-Richtlinienzuweisung auf eine Gruppe von Benutzern oder Geräten Ihrer Wahl ausgerichtet werden.

Hinweis

Nach der Aktivierung kann es 24 Stunden dauern, bis die Nutzungsdaten zurückgegeben und die Intune-Portalberichte aktualisiert werden. Abhängig von den Nutzungsmustern können Sie Berichtsdaten über einen Zeitraum von mehreren Wochen anzeigen, um ein besseres Verständnis Ihrer Umgebung zu erhalten.

Schritte zum Erstellen der Richtlinie:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Wählen Sie Endpoint SecurityEndpoint>Privilege ManagementPolicies aus.>
  3. Wählen Sie Richtlinie erstellen. Geben Sie die folgenden Details ein:
    • Plattform: Windows
    • Profil: Einstellungsrichtlinie für erhöhte Rechte
  4. Wählen Sie Erstellen aus
  5. Geben Sie einen Namen für die Richtlinie an, z. B.: EPM-Einstellungsrichtlinie – Nur überwachen
  6. Wählen Sie Weiter aus.
  7. Erweitern Sie den Abschnitt "Clienteinstellungen für erhöhte Rechte der Berechtigungsverwaltung", und stellen Sie sicher, dass die folgenden Werte festgelegt sind:
    • Endpoint Privilege Management: Aktiviert
    • Standardantwort für erhöhte Rechte: Nicht konfiguriert
    • Übermittlung von Höhendaten zur Berichterstellung: Nein
    • Berichtsbereich: Diagnosedaten und alle Endpunkterhöhungen
  8. Wählen Sie Weiter aus.
  9. Lassen Sie die Bereichstags unverändert, und wählen Sie "Weiter" aus
  10. Fügen Sie eine Gruppe von Geräten oder Benutzern hinzu, auf die Sie die Richtlinie ausrichten möchten
  11. Wählen Sie Weiter aus.
  12. Wählen Sie "Erstellen " aus, um die Richtlinie zu erstellen

So überprüfen Sie, ob die Regel wie erwartet funktioniert:

  • Melden Sie sich mit den Standardbenutzeranmeldeinformationen auf dem Windows-Gerät an.
  • Starten>Ausführung>Services.msc> Ok
  • Überprüfen Sie, ob der "Microsoft EPM-Agent-Dienst" vorhanden ist, ausgeführt wird und auf den automatischen Starttyp festgelegt ist.
  • Schließen Sie das Snap-In "Dienste".
  • Starten>Ausführung>C:\Program Files\> OK
  • Stellen Sie sicher, dass ein Ordner namens vorhanden ist: Microsoft EPM-Agent

Nach Ablauf von 24 Stunden oder mehr:

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Wählen Sie Endpoint SecurityEndpoint>Privilege ManagementReports>
  3. Höhenbericht auswählen
  4. Überprüfen der Details des Höhenberichts

Identifizieren Sie Benutzergruppen (idealerweise in Anlehnung an die zuvor identifizierten Personas), die ähnliche Anforderungen an erhöhte Rechte haben. Die Identifizierung von Nutzungsmustern und Benutzergruppen hilft bei den nachfolgenden Schritten.

Tipp

Dieser Bericht enthält einige Windows-Standardprozesse in der Spalte Datei (z. B C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe. ), die ignoriert werden können.

Phase 2: Personaidentifikation

Die Verwendung von Benutzerpersonas beim Entwurf von Microsoft Intune Endpoint Privilege Management (EPM)-Richtlinien ist eine strategische Möglichkeit, erhöhte Einstellungen und Regeln an die realen Benutzeranforderungen anzupassen.

Was sind Benutzerpersonas in EPM?

Benutzerpersonas sind datengesteuerte Darstellungen verschiedener Benutzertypen innerhalb Ihrer organization. Jede Persona spiegelt eine Gruppe von Benutzern mit ähnlichen Rollen, Verantwortlichkeiten und Anwendungsanforderungen wider.

Beispiel für eine Personazuordnung:

Personatyp Beispielrollen Strategie für erhöhte Rechte Standardhöhe
Hauptbenutzer IT-Supporttechniker, IT-Hauptbenutzer Automatische Erhöhung für definierte Regeln Alle Anforderungen ablehnen
Entwickler Konstruktion Automatische Erhöhung für definierte Apps mit geringem Risiko; Benutzer berechtigt für Apps mit höherem Risiko Support genehmigt
Standard-Benutzer Finanzen, Personalwesen Automatische Erhöhung für definierte Regeln Alle Anfragen ablehnen oder Support genehmigt

Wie helfen Personas beim Entwerfen von Einstellungen und Regeln für erhöhte Rechte?

Durch die Abbildung der Benutzeranforderungen können Sie eine Höhenstrategie für jede Benutzerkohorte definieren.

Phase 3: Regeln erstellen

EPM-Regeln bestehen aus zwei grundlegenden Elementen: einer Erkennungs- und einer Erhöhungsaktion.

Erkennungen werden als die Gruppe von Attributen definiert, die zum Identifizieren einer Anwendung oder Binärdatei verwendet werden. Zu diesen Attributen gehören Dateiname, Dateiversion und Signatureigenschaften. Erhöhte Rechte sind die resultierenden erhöhten Rechte, die auftreten, nachdem eine Anwendung oder Binärdatei erkannt wurde.

Bewährte Methoden

  • Verwenden Sie starke oder mehrere Attribute, um die Erkennungsstärke zu erhöhen.
  • Entweder ein Datei-Hash oder ein Zertifikat ist obligatorisch.

Weitere Sicherheitsempfehlungen finden Sie unter Sicherheitsempfehlungen.

Schritte zum Erstellen einer Regel mit Daten von Höhenberichten

  1. Melden Sie sich beim Microsoft Intune Admin Center an.
  2. Wählen Sie Endpoint SecurityEndpoint>Privilege ManagementPolicies aus.>
  3. Höhenbericht auswählen
  4. Wählen Sie eine Anwendung oder einen Prozess aus (z. B.) C:\Program Files\Notepad++\
  5. Wählen Sie " Regel mit diesen Details erstellen" aus:
    • Erstellen einer neuen Richtlinie
    • Typ: Vom Benutzer bestätigt
    • Verhalten untergeordneter Prozesse: Regel zum Erhöhen erforderlich
    • Denselben Dateipfad wie für diese Ansicht erfordern: ausgewählt
  6. Wählen Sie "OK" aus.
  7. Geben Sie einen Richtliniennamen an (z. B EPM rule – Notepad++ User Confirmed.)
  8. Wählen Sie Ja aus
  9. Navigieren Sie zur Liste der EPM-Richtlinien, und wählen Sie die Richtlinie aus.
  10. Wählen Sie unter "Aufgaben" die Option "Bearbeiten" aus
  11. Wählen Sie Gruppen hinzufügen aus.
  12. Einer Gruppe zuweisen (z. B. Entwickler)
  13. Auswählen, Überprüfen und Speichern

Weitere Informationen zum Erstellen einer Regel finden Sie unter Erstellen von Regeln für erhöhte Rechte.

Sicherstellen, dass die Regel funktioniert

  • Melden Sie sich mit Standardbenutzeranmeldeinformationen auf dem Windows-Gerät an.
  • Klicken Sie mit der rechten Maustaste auf die Anwendung (z. B Notepad++.) und wählen Sie "Mit erhöhten Zugriffsrechten ausführen"
  • Wählen Sie im Popupfenster "Endpoint Privilege Management" die Option "Weiter" aus.
  • Überprüfen Sie, ob die Anwendung mit erhöhten Berechtigungen gestartet wird

Phase 4: Entfernen lokaler Administratorrechte

  1. Melden Sie sich beim Microsoft Intune Admin Center an.

  2. Schutz des Endpunktsicherheitskontos> auswählen

  3. Wählen Sie "Richtlinie erstellen" aus:

    • Plattform: Windows
    • Profil: Mitgliedschaft in lokaler Benutzergruppe
  4. Geben Sie den Namen für die Richtlinie an (z. B Remove local admin rights (developers).)

  5. Wählen Sie "Hinzufügen" aus:

    • Lokale Gruppe: Administratoren
    • Gruppen- und Benutzeraktion: Hinzufügen (Ersetzen)
    • Typ der Benutzerauswahl: Manuell
  6. Benutzer(e) auswählen

  7. Fügen Sie die beiden Sicherheits-IDs (SIDs) hinzu für:

    • Globaler Administrator
    • Lokaler Administrator für Microsoft Entra Joined-Gerät

    Verwenden Sie Lusrmgr.msc auf einem mit Entra verbundenen Gerät, um SIDs zu finden, die mit S-1-12-1- beginnen

  8. Einer Gruppe zuweisen (z. B Developers.)

  9. Wählen Sie Speichern aus.

Weitere Informationen zu den Profilen "Lokale Benutzer und Gruppen" finden Sie unter Kontoschutz

Phase 5: Überwachung

  • Regelmäßiges Überprüfen von Höhenberichten
  • Regeln nicht verwaltete erhöhte Rechte hinzufügen oder verweigern
  • Überwachen Sie vom Support genehmigte Anforderungen auf Verzögerungen oder Muster
  • Regeln bei Änderung von Dateiversionen oder Zertifikaten aktualisieren
  • Abschaffung oder Verschärfung veralteter Regeln

Nächste Schritte