Distribuire Gestione privilegi endpoint con Microsoft Intune

Per distribuire la Gestione privilegi endpoint (EPM), inizia abilitando la creazione di report, quindi utilizza i report per creare regole per l'elevazione. Questo articolo descrive alcuni scenari di distribuzione comuni e descrive le fasi di distribuzione consigliate per l'organizzazione.

Panoramica della distribuzione

EPM consente di controllare l'elevazione dei privilegi delle applicazioni in Intune e Utenti e gruppi locali possono essere utilizzati per controllare il gruppo di amministratori locali e passare gli utenti da amministratori a utenti standard.

Le fasi di distribuzione comuni sono:

Le cinque fasi per distribuire EPM.

  • Fase 1: controllo - Abilitare EPM client e abilitare la raccolta di report tramite un criterio di impostazioni di elevazione dei privilegi.
  • Fase 2: identificazione dell'utente tipo - Gruppi di identità di utenti con requisiti comuni.
  • Fase 3: regole di compilazione - Utilizzare i report EPM per creare regole di elevazione dei privilegi per utenti tipo diversi.
  • Fase 4: monitoraggio - iterare e perfezionare le regole, identificare nuovi scenari.
  • Fase 5: Revisione dei privilegi degli utenti - Identificare e facoltativamente spostare gli utenti da amministratore a utente standard utilizzando Utenti e gruppi locali. Prendere in considerazione l'abilitazione dell'elevazione dei privilegi approvata per il supporto in modo che gli utenti possano richiedere l'elevazione per le app che non sono coperte dalle regole.

Ripetere continuamente le fasi da 2 a 5 per garantire che gli utenti dispongano di privilegi minimi, in linea con i principi Zero Trust.

Gli scenari di distribuzione comuni per EPM sono:

Scenario Utente locale (prima) Utente locale (dopo) Ruolo di esempio Caso d'uso
1 Amministratore Amministratore Tecnici del supporto IT Un determinato sottoinsieme di utenti necessitava di un'amministrazione locale continuativa, ma si desidera ottenere miglioramenti della sicurezza utilizzando EPM.
2 Amministratore Utente Standard Information Worker Si desidera spostare gli utenti con diritti di amministratore locale a utenti standard, con interruzioni minime. Vuoi consentire loro di richiedere l'esecuzione di un'app come amministratore, in alcune occasioni.

Per istruzioni dettagliate su come ottenere questo scenario con EPM, vedere Utilizzo di EPM per passare gli utenti da amministratori a utenti standard
2 Utente Standard Utente Standard Sviluppatori Si vuole consentire a utenti specifici di "elevarsi" senza concedere diritti di amministratore locale o usare LAPS.

Passaggi successivi