Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Para configurar la Administración con privilegios para puntos de conexión (EPM) en dispositivos, implemente la directiva de configuración de elevación de Windows en usuarios o dispositivos:
- Habilitar o deshabilitar EPM en un dispositivo.
- Establezca reglas predeterminadas para las solicitudes de elevación para los archivos que no coincidan con una regla de elevación.
- Configure la información que EPM notifica a Intune.
Cuando EPM está habilitado, la C:\Program Files\Microsoft EPM Agent carpeta se crea junto con el servicio "Servicio de agente de Microsoft EPM", que es responsable de procesar las políticas de EPM.
Acerca de la directiva de configuración de elevación de Windows
Use la directiva de configuración de elevación de Windows cuando desee:
Habilite o deshabilite la Administración con privilegios para puntos de conexión en dispositivos. Cuando se habilita por primera vez para EPM, se instalan los componentes de EPM.
Si un dispositivo tiene EPM deshabilitado, los componentes de cliente se desactivan en la siguiente sincronización de directivas. Hay un retraso de siete días antes de que se quiten los componentes de EPM. El retraso ayuda a reducir el tiempo necesario para restaurar EPM en caso de que un dispositivo tenga EPM deshabilitado accidentalmente o su directiva de configuración de elevación no asignada.
Establecer una respuesta de elevación predeterminada : establezca una respuesta predeterminada para una solicitud de elevación de cualquier archivo que no esté administrado por una directiva de reglas de elevación de Windows. Para que esta configuración surta efecto, no puede existir ninguna regla para la aplicación Y un usuario final debe solicitar explícitamente la elevación a través del menú de clic derecho Ejecutar con acceso elevado . De forma predeterminada, esta opción está establecida en No configurado. Si no se configura ninguna configuración, los componentes de EPM vuelven a su valor predeterminado, que es denegar todas las solicitudes.
Sugerencia
Se recomienda el uso de Requerir aprobación de soporte técnico o Denegar todas las solicitudes como respuesta de elevación predeterminada.
Entre las opciones se incluyen:
Denegar todas las solicitudes (recomendado): esta opción bloquea la acción de solicitud de elevación para los archivos que no están definidos en una directiva de reglas de elevación de Windows.
Requerir aprobación de soporte técnico (recomendado): cuando se requiere la aprobación de soporte técnico, un administrador debe revisar las solicitudes de elevación antes de permitir la elevación.
Requerir confirmación del usuario : cuando se requiere la confirmación del usuario, puede elegir entre las mismas opciones de validación que se encontraron para la directiva de reglas de elevación de Windows.
Opciones de validación : establezca las opciones de validación cuando la respuesta de elevación predeterminada se define como Requerir confirmación del usuario. Entre las opciones se incluyen:
- Justificación empresarial : esta opción requiere que el usuario final proporcione una justificación antes de completar una elevación facilitada por la respuesta de elevación predeterminada.
- Autenticación de Windows: esta opción requiere que el usuario final se autentique antes de completar una elevación facilitada por la respuesta de elevación predeterminada.
Nota:
Se pueden seleccionar varias opciones de validación para satisfacer las necesidades de la organización. Si no se selecciona ninguna opción, el usuario solo debe seleccionar continuar para completar la elevación.
Precaución
La respuesta de elevación predeterminada se aplica a todos los archivos que no coinciden con una regla de elevación, como resultado, la configuración Requerir confirmación de usuario permite elevar todos los archivos de forma predeterminada. Si no está buscando justificaciones comerciales o solicitudes de credenciales para elevaciones, le recomendamos el uso de Denegar todas las solicitudes o Requerir aprobación de soporte técnico.
Enviar datos de elevación para los informes : esta configuración controla si el dispositivo comparte datos de uso y diagnóstico con Microsoft. Use la configuración de ámbito de informes para controlar los datos recopilados.
Microsoft usa los datos de diagnóstico para medir el estado de los componentes de cliente de EPM. Los datos de uso se usan para mostrarle las elevaciones que se producen dentro de su inquilino. Para obtener más información sobre los tipos de datos y cómo se almacenan, consulte Recopilación de datos y privacidad para la Administración con privilegios para puntos de conexión.
Entre las opciones se incluyen:
- Sí : esta opción envía datos a Microsoft en función de la configuración del ámbito de informes .
- No : esta opción no envía datos a Microsoft.
Ámbito de los informes : esta configuración controla la cantidad de datos que se envían a Microsoft cuando Enviar datos de elevación para informes se establece en Sí. De forma predeterminada, *Se seleccionan los datos de diagnóstico y todas las elevaciones de extremos.
Entre las opciones se incluyen:
- Solo datos de diagnóstico y elevaciones administradas: esta opción envía datos de diagnóstico a Microsoft sobre el estado de los componentes de cliente Y datos sobre las elevaciones facilitadas por la Administración con privilegios para puntos de conexión.
- Datos de diagnóstico y todas las elevaciones de extremos : esta opción envía datos de diagnóstico a Microsoft sobre el estado de los componentes de cliente Y datos sobre todas las elevaciones que ocurren en el extremo.
- Solo datos de diagnóstico : esta opción envía solo los datos de diagnóstico a Microsoft sobre el estado de los componentes de cliente.
Crear una directiva de configuración de elevación de Windows
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Seguridad de puntode conexión:Administración con privilegios para puntos de conexión>, seleccione la pestaña >Directivas y luego seleccione Crear directiva.> Establezca la plataforma en Windows, el perfil en la directiva de configuración de elevación de Windows y, a continuación, seleccione Crear.
En Conceptos básicos, escriba las siguientes propiedades:
- Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
- Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
En las opciones de configuración, configure lo siguiente para definir comportamientos predeterminados para las solicitudes de elevación en un dispositivo:
Administración con privilegios para puntos de conexión: establecer en Habilitado (valor predeterminado). Cuando está habilitado, un dispositivo usa la Administración con privilegios para puntos de conexión. Cuando se establece en Deshabilitado, el dispositivo no usa la Administración con privilegios para puntos de conexión y deshabilita EPM de manera inmediata si se habilitó anteriormente. Después de siete días, el dispositivo desaprovisionará los componentes para la Administración con privilegios para puntos de conexión.
Respuesta de elevación predeterminada: configure cómo administra este dispositivo las solicitudes de elevación para los archivos que no coinciden con una regla:
No configurado: esta opción funciona igual que Denegar todas las solicitudes.
Denegar todas las solicitudes: EPM no facilita la elevación de archivos y se muestra al usuario una ventana emergente con información sobre la denegación. Esta configuración no impide que los usuarios con permisos administrativos usen Ejecutar como administrador para ejecutar archivos no administrados.
Requerir aprobación de soporte: este comportamiento indica a EPM que solicite al usuario que envíe una solicitud de soporte aprobado.
Requerir confirmación del usuario: el usuario recibe un mensaje simple para confirmar su intención de ejecutar el archivo. También puede necesitar más indicaciones disponibles en la lista desplegable de validación :
- Justificación comercial: Requiera que el usuario escriba una justificación para ejecutar el archivo. No hay un formato requerido para esta justificación. La entrada del usuario se guarda y se puede revisar a través de registros si el ámbito de informes incluye la recopilación de elevaciones de extremos.
- Autenticación de Windows: esta opción requiere que el usuario se autentique con las credenciales de su organización.
Precaución
La respuesta de elevación predeterminada se aplica a todos los archivos que no coinciden con una regla de elevación, como resultado, la configuración Requerir confirmación de usuario permite elevar todos los archivos de forma predeterminada. Si no está buscando auditorías adicionales o solicitudes de credenciales, le recomendamos el uso de Denegar todas las solicitudes o Requerir aprobación de soporte técnico.
Enviar datos de elevación para informes: de forma predeterminada, este comportamiento se establece en Sí. Cuando se establece en sí, puede configurar un ámbito de informes. Cuando se establece en No, un dispositivo no notifica datos de diagnóstico ni información sobre elevaciones de archivos a Intune.
Ámbito de informes: elija el tipo de información que un dispositivo notifica a Intune:
Datos de diagnóstico y todas las elevaciones de puntos finales (predeterminado): el dispositivo notifica los datos de diagnóstico y los detalles sobre todas las elevaciones de archivos que facilita EPM.
Este nivel de información puede ayudarle a identificar otros archivos que aún no están administrados por una regla de elevación que los usuarios buscan ejecutar en un contexto elevado.
Solo datos de diagnóstico y elevaciones administradas: el dispositivo notifica los datos de diagnóstico y los detalles sobre las elevaciones de archivo controladas por EPM. Los elevaciones EPM incluyen elevaciones que coinciden con una regla de elevación o se inician mediante el menú contextual Ejecutar con acceso elevado haciendo clic con el botón derecho. Las solicitudes de archivos para archivos no administrados y los archivos que se elevan a través de la acción predeterminada de Windows de Ejecutar como administrador, no se informan como elevaciones administradas.
Solo datos de diagnóstico: solo se recopilan datos de diagnóstico para el funcionamiento de la Administración con privilegios para puntos de conexión. La información sobre las elevaciones de archivos no se notifica a Intune.
Cuando esté listo, seleccione Siguiente para continuar.
En la página Etiquetas de ámbito, seleccione las etiquetas de ámbito que desee aplicar y, a continuación, seleccione Siguiente.
En Asignaciones, seleccione los grupos que reciben la directiva. Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo. Seleccione Siguiente.
En Revisar + crear, revisa la configuración y selecciona Crear. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de directivas.