Usar la Administración con privilegios para puntos de conexión para realizar la transición de usuarios de administrador a usuario estándar

Un escenario común para los clientes que desean usar la Administración con privilegios para puntos de conexión es reducir el número de administradores locales en su entorno. Este escenario se adhiere al principio de Confianza cero de privilegios mínimos. Este documento describe los pasos que un cliente podría seguir para utilizar EPM para mover usuarios de administradores a usuarios estándar con una interrupción mínima.

Fase 1: Auditoría

Independientemente de si va a migrar desde otro producto de administración de privilegios de punto de conexión o si está empezando de cero, se recomienda habilitar la auditoría como primer paso. Habilitar la auditoría permite que el cliente y los dispositivos de EPM envíen datos de diagnóstico a Intune, donde se pueden ver en varios informes. La recopilación de estos datos de elevación proporciona información sobre qué procesos buscan elevar los usuarios y ayuda a identificar patrones comunes. Idealmente, estos se alinean con sus personas, como desarrolladores, técnicos de soporte de TI, etc. La implementación de esta directiva para auditoría es fluida y se puede destinar a un grupo de usuarios o dispositivos de su elección, según cualquier asignación de directiva de Intune normal.

Nota:

Una vez habilitados, los datos de uso pueden tardar 24 horas en devolverse y en que se actualicen los informes del portal de Intune. En función de los patrones de uso, es posible que desee ver los datos de informes durante un período de muchas semanas para recopilar una mejor comprensión de su entorno.

Pasos para crear la directiva:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónDirectivas>
  3. Seleccione Crear directiva. Especifica los siguientes detalles:
    • Plataforma: Windows
    • Perfil: Directiva de configuración de elevación
  4. Seleccione Crear
  5. Proporcione un nombre para la directiva, como: Directiva de configuración de EPM: solo auditoría
  6. Seleccione Siguiente
  7. Expanda la sección "Configuración de clientes de elevación de administración de privilegios" y asegúrese de que se hayan establecido los siguientes valores:
    • Administración con privilegios para puntos de conexión: habilitada
    • Respuesta de elevación predeterminada: Sin configurar
    • Enviar datos de elevación para informes:
    • Ámbito de los informes: Datos de diagnóstico y todas las elevaciones de puntos de conexión
  8. Seleccione Siguiente
  9. Deja las etiquetas de ámbito y selecciona Siguiente
  10. Agregue un grupo de dispositivos o usuarios a los que desea dirigir la directiva
  11. Seleccione Siguiente
  12. Seleccione Crear para crear la directiva

Para confirmar que la regla funciona según lo esperado:

  • Inicia sesión en el dispositivo Windows con las credenciales de usuario estándar.
  • Iniciar>Ejecutar>Services.msc> Ok
  • Compruebe que el "Servicio de agente de Microsoft EPM" esté presente, en ejecución y establecido en Tipo de inicio automático.
  • Cierre el complemento Servicios.
  • Iniciar>Ejecutar>C:\Program Files\> Aceptar
  • Compruebe que hay una carpeta denominada Microsoft EPM Agent

Después de que hayan pasado 24 horas o más:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónInformes>
  3. Seleccionar informe de elevación
  4. Revisar los detalles del informe de elevación

Identifique grupos de usuarios (idealmente alineados con los roles que identificó anteriormente) que tengan requisitos de elevación similares. La identificación de patrones de uso y grupos de usuarios ayuda con los pasos posteriores.

Sugerencia

Este informe incluye algunos procesos predeterminados de Windows en la columna Archivo (por ejemplo C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) que se pueden omitir.

Fase 2: Identificación de la persona

El uso de personas de usuario en el diseño de directivas de Administración con privilegios para puntos de conexión de Microsoft Intune (EPM) es una forma estratégica de alinear las reglas y la configuración de elevación con las necesidades reales de los usuarios.

¿Qué son las personas de usuario en EPM?

Los perfiles de usuario son representaciones basadas en datos de diferentes tipos de usuarios dentro de su organización. Cada rol refleja un grupo de usuarios con roles, responsabilidades y necesidades de aplicación similares.

Ejemplo de asignación de rol:

Tipo de persona Roles de ejemplo Estrategia de elevación Elevación predeterminada
Usuarios avanzados Técnicos de soporte de TI, usuarios avanzados de TI Elevación automática para reglas definidas Denegar todas las solicitudes
Desarrolladores Ingeniería Elevación automática para aplicaciones definidas de bajo riesgo; Justificado por el usuario para aplicaciones de mayor riesgo Soporte técnico aprobado
Usuarios de Standard Finanzas, RR. HH. Elevación automática para reglas definidas Denegar todas las solicitudes o soporte técnico aprobado

¿Cómo ayudan las personas a diseñar configuraciones y reglas de elevación?

El mapeo de las necesidades del usuario le permite definir la estrategia de elevación para cada cohorte de usuarios.

Fase 3: Crear reglas

Las reglas EPM constan de dos elementos fundamentales: una detección y una acción de elevación.

Las detecciones se definen como el conjunto de atributos que se usan para identificar una aplicación o binario. Estos atributos incluyen el nombre de archivo, la versión de archivo y las propiedades de la firma. Las acciones de elevación son la elevación resultante que se produce después de detectar una aplicación o binario.

Procedimientos recomendados

  • Usa atributos fuertes o varios atributos para aumentar la intensidad de la detección.
  • Un hash de archivo o un certificado es obligatorio.

Para obtener más recomendaciones de seguridad, consulte Recomendaciones de seguridad.

Pasos para crear una regla usando datos de informe de elevación

  1. Inicie sesión en el Centro de administración de Microsoft Intune.
  2. Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónDirectivas>
  3. Seleccionar informe de elevación
  4. Seleccione una aplicación o proceso (por ejemplo. C:\Program Files\Notepad++\)
  5. Seleccione Crear una regla con estos detalles:
    • Crear una nueva directiva
    • Tipo: Confirmado por el usuario
    • Comportamiento del proceso secundario: Requerir regla para elevar
    • Requerir la misma ruta de archivo que esta elevación: seleccionado
  6. Seleccione Aceptar
  7. Proporcione un nombre de directiva (por ejemplo EPM rule – Notepad++ User Confirmed)
  8. Seleccione
  9. Vaya a la lista de directivas de EPM y seleccione la directiva
  10. En Asignaciones, seleccione Editar
  11. Seleccione Agregar grupos
  12. Asignar a un grupo (por ejemplo, Desarrolladores)
  13. Seleccionar, revisar y guardar

Para obtener más información sobre cómo crear una regla, consulte Crear reglas de elevación.

Confirmar que la regla funciona

  • Inicie sesión en el dispositivo Windows con las credenciales de usuario estándar.
  • Haga clic con el botón derecho en la aplicación (por ejemplo Notepad++) y seleccione "Ejecutar con acceso elevado"
  • En el cuadro emergente Administración con privilegios para puntos de conexión, seleccione Continuar
  • Comprobar que la aplicación se inicia con permisos elevados

Fase 4: Quitar los derechos de administrador local

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Seleccionar protección de cuenta de seguridad de> punto de conexión

  3. Seleccione Crear directiva:

    • Plataforma: Windows
    • Perfil: Pertenencia a grupos de usuarios locales
  4. Proporcione un nombre para la directiva (por ejemplo Remove local admin rights (developers))

  5. Seleccione Agregar:

    • Grupo local: Administradores
    • Acción de grupo y usuario: Agregar (reemplazar)
    • Tipo de selección de usuario: Modo de empleo
  6. Seleccionar usuarios(es)

  7. Agregue los dos identificadores de seguridad (SID) para:

    • Administrador global
    • Administrador local del dispositivo unido a Microsoft Entra

    Use Lusrmgr.msc en un dispositivo unido a Entra para buscar SID que comiencen con S-1-12-1-

  8. Asignar a un grupo (por ejemplo Developers)

  9. Seleccione Guardar.

Para obtener más información sobre los perfiles de Usuarios y grupos locales, consulte Protección de cuentas

Fase 5: Supervisión

  • Revise periódicamente los informes de elevación
  • Agregar elevaciones no administradas a las reglas o denegarlas
  • Supervisar las solicitudes aprobadas por el soporte técnico en busca de retrasos o patrones
  • Actualizar reglas cuando cambien las versiones de archivo o los certificados
  • Retirar o endurecer las reglas obsoletas

Pasos siguientes