Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Un escenario común para los clientes que desean usar la Administración con privilegios para puntos de conexión es reducir el número de administradores locales en su entorno. Este escenario se adhiere al principio de Confianza cero de privilegios mínimos. Este documento describe los pasos que un cliente podría seguir para utilizar EPM para mover usuarios de administradores a usuarios estándar con una interrupción mínima.
Fase 1: Auditoría
Independientemente de si va a migrar desde otro producto de administración de privilegios de punto de conexión o si está empezando de cero, se recomienda habilitar la auditoría como primer paso. Habilitar la auditoría permite que el cliente y los dispositivos de EPM envíen datos de diagnóstico a Intune, donde se pueden ver en varios informes. La recopilación de estos datos de elevación proporciona información sobre qué procesos buscan elevar los usuarios y ayuda a identificar patrones comunes. Idealmente, estos se alinean con sus personas, como desarrolladores, técnicos de soporte de TI, etc. La implementación de esta directiva para auditoría es fluida y se puede destinar a un grupo de usuarios o dispositivos de su elección, según cualquier asignación de directiva de Intune normal.
Nota:
Una vez habilitados, los datos de uso pueden tardar 24 horas en devolverse y en que se actualicen los informes del portal de Intune. En función de los patrones de uso, es posible que desee ver los datos de informes durante un período de muchas semanas para recopilar una mejor comprensión de su entorno.
Pasos para crear la directiva:
- Inicie sesión en el Centro de administración de Microsoft Intune.
- Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónDirectivas>
- Seleccione Crear directiva. Especifica los siguientes detalles:
- Plataforma: Windows
- Perfil: Directiva de configuración de elevación
- Seleccione Crear
- Proporcione un nombre para la directiva, como: Directiva de configuración de EPM: solo auditoría
- Seleccione Siguiente
- Expanda la sección "Configuración de clientes de elevación de administración de privilegios" y asegúrese de que se hayan establecido los siguientes valores:
- Administración con privilegios para puntos de conexión: habilitada
- Respuesta de elevación predeterminada: Sin configurar
- Enviar datos de elevación para informes: Sí
- Ámbito de los informes: Datos de diagnóstico y todas las elevaciones de puntos de conexión
- Seleccione Siguiente
- Deja las etiquetas de ámbito y selecciona Siguiente
- Agregue un grupo de dispositivos o usuarios a los que desea dirigir la directiva
- Seleccione Siguiente
- Seleccione Crear para crear la directiva
Para confirmar que la regla funciona según lo esperado:
- Inicia sesión en el dispositivo Windows con las credenciales de usuario estándar.
- Iniciar>Ejecutar>Services.msc> Ok
- Compruebe que el "Servicio de agente de Microsoft EPM" esté presente, en ejecución y establecido en Tipo de inicio automático.
- Cierre el complemento Servicios.
-
Iniciar>Ejecutar>
C:\Program Files\> Aceptar - Compruebe que hay una carpeta denominada Microsoft EPM Agent
Después de que hayan pasado 24 horas o más:
- Inicie sesión en el Centro de administración de Microsoft Intune.
- Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónInformes>
- Seleccionar informe de elevación
- Revisar los detalles del informe de elevación
Identifique grupos de usuarios (idealmente alineados con los roles que identificó anteriormente) que tengan requisitos de elevación similares. La identificación de patrones de uso y grupos de usuarios ayuda con los pasos posteriores.
Sugerencia
Este informe incluye algunos procesos predeterminados de Windows en la columna Archivo (por ejemplo C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) que se pueden omitir.
Fase 2: Identificación de la persona
El uso de personas de usuario en el diseño de directivas de Administración con privilegios para puntos de conexión de Microsoft Intune (EPM) es una forma estratégica de alinear las reglas y la configuración de elevación con las necesidades reales de los usuarios.
¿Qué son las personas de usuario en EPM?
Los perfiles de usuario son representaciones basadas en datos de diferentes tipos de usuarios dentro de su organización. Cada rol refleja un grupo de usuarios con roles, responsabilidades y necesidades de aplicación similares.
Ejemplo de asignación de rol:
| Tipo de persona | Roles de ejemplo | Estrategia de elevación | Elevación predeterminada |
|---|---|---|---|
| Usuarios avanzados | Técnicos de soporte de TI, usuarios avanzados de TI | Elevación automática para reglas definidas | Denegar todas las solicitudes |
| Desarrolladores | Ingeniería | Elevación automática para aplicaciones definidas de bajo riesgo; Justificado por el usuario para aplicaciones de mayor riesgo | Soporte técnico aprobado |
| Usuarios de Standard | Finanzas, RR. HH. | Elevación automática para reglas definidas | Denegar todas las solicitudes o soporte técnico aprobado |
¿Cómo ayudan las personas a diseñar configuraciones y reglas de elevación?
El mapeo de las necesidades del usuario le permite definir la estrategia de elevación para cada cohorte de usuarios.
Fase 3: Crear reglas
Las reglas EPM constan de dos elementos fundamentales: una detección y una acción de elevación.
Las detecciones se definen como el conjunto de atributos que se usan para identificar una aplicación o binario. Estos atributos incluyen el nombre de archivo, la versión de archivo y las propiedades de la firma. Las acciones de elevación son la elevación resultante que se produce después de detectar una aplicación o binario.
Procedimientos recomendados
- Usa atributos fuertes o varios atributos para aumentar la intensidad de la detección.
- Un hash de archivo o un certificado es obligatorio.
Para obtener más recomendaciones de seguridad, consulte Recomendaciones de seguridad.
Pasos para crear una regla usando datos de informe de elevación
- Inicie sesión en el Centro de administración de Microsoft Intune.
- Seleccionar seguridad>de punto de conexiónAdministración con privilegios para puntos de conexiónDirectivas>
- Seleccionar informe de elevación
- Seleccione una aplicación o proceso (por ejemplo.
C:\Program Files\Notepad++\) - Seleccione Crear una regla con estos detalles:
- Crear una nueva directiva
- Tipo: Confirmado por el usuario
- Comportamiento del proceso secundario: Requerir regla para elevar
- Requerir la misma ruta de archivo que esta elevación: seleccionado
- Seleccione Aceptar
- Proporcione un nombre de directiva (por ejemplo
EPM rule – Notepad++ User Confirmed) - Seleccione Sí
- Vaya a la lista de directivas de EPM y seleccione la directiva
- En Asignaciones, seleccione Editar
- Seleccione Agregar grupos
- Asignar a un grupo (por ejemplo, Desarrolladores)
- Seleccionar, revisar y guardar
Para obtener más información sobre cómo crear una regla, consulte Crear reglas de elevación.
Confirmar que la regla funciona
- Inicie sesión en el dispositivo Windows con las credenciales de usuario estándar.
- Haga clic con el botón derecho en la aplicación (por ejemplo
Notepad++) y seleccione "Ejecutar con acceso elevado" - En el cuadro emergente Administración con privilegios para puntos de conexión, seleccione Continuar
- Comprobar que la aplicación se inicia con permisos elevados
Fase 4: Quitar los derechos de administrador local
Inicie sesión en el Centro de administración de Microsoft Intune.
Seleccionar protección de cuenta de seguridad de> punto de conexión
Seleccione Crear directiva:
- Plataforma: Windows
- Perfil: Pertenencia a grupos de usuarios locales
Proporcione un nombre para la directiva (por ejemplo
Remove local admin rights (developers))Seleccione Agregar:
- Grupo local: Administradores
- Acción de grupo y usuario: Agregar (reemplazar)
- Tipo de selección de usuario: Modo de empleo
Seleccionar usuarios(es)
Agregue los dos identificadores de seguridad (SID) para:
- Administrador global
- Administrador local del dispositivo unido a Microsoft Entra
Use Lusrmgr.msc en un dispositivo unido a Entra para buscar SID que comiencen con S-1-12-1-
Asignar a un grupo (por ejemplo
Developers)Seleccione Guardar.
Para obtener más información sobre los perfiles de Usuarios y grupos locales, consulte Protección de cuentas
Fase 5: Supervisión
- Revise periódicamente los informes de elevación
- Agregar elevaciones no administradas a las reglas o denegarlas
- Supervisar las solicitudes aprobadas por el soporte técnico en busca de retrasos o patrones
- Actualizar reglas cuando cambien las versiones de archivo o los certificados
- Retirar o endurecer las reglas obsoletas