Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per configurare la Gestione privilegi endpoint (EPM) nei dispositivi, distribuire i criteri impostazioni di elevazione dei privilegi di Windows agli utenti o ai dispositivi:
- Abilitare o disabilitare EPM in un dispositivo.
- Imposta regole predefinite per le richieste di elevazione dei privilegi per tutti i file che non corrispondono a una regola di elevazione dei privilegi.
- Configurare le informazioni segnalate da EPM a Intune.
Quando EPM è abilitato, la C:\Program Files\Microsoft EPM Agent cartella viene creata insieme al servizio "Microsoft EPM Agent Service", responsabile dell'elaborazione dei criteri EPM.
Informazioni sui criteri delle impostazioni di elevazione dei privilegi di Windows
Usa i criteri delle impostazioni di elevazione dei privilegi di Windows quando vuoi:
Abilitare o disabilitare la Gestione privilegi endpoint nei dispositivi. Quando viene abilitato per la prima volta EPM, vengono installati i componenti EPM.
Se per un dispositivo è disabilitato EPM, i componenti client vengono disattivati alla successiva sincronizzazione dei criteri. Si verifica un ritardo di sette giorni prima che i componenti EPM vengano rimossi. Il ritardo consente di ridurre il tempo necessario per ripristinare l'EPM nel caso in cui un dispositivo abbia accidentalmente EPM disabilitato o il relativo criterio delle impostazioni di elevazione non assegnato.
Impostare una risposta di elevazione dei privilegi predefinita : impostare una risposta predefinita per una richiesta di elevazione dei privilegi di qualsiasi file non gestito da un criterio delle regole di elevazione dei privilegi di Windows. Affinché questa impostazione abbia effetto, non può esistere alcuna regola per l'applicazione E un utente finale deve richiedere esplicitamente l'elevazione tramite il menu di scelta rapida Esegui con accesso con privilegi elevati. Per impostazione predefinita, questa opzione è impostata su Non configurato. Se non viene configurata alcuna impostazione, i componenti EPM eseguono il fallback al valore predefinito predefinito, ovvero il rifiuto di tutte le richieste.
Consiglio
È consigliabile usare Richiedi l'approvazione del supporto o Nega tutte le richieste come risposta di elevazione dei privilegi predefinita.
Le opzioni disponibili sono:
Nega tutte le richieste (scelta consigliata): questa opzione blocca l'azione di richiesta elevata per i file che non sono definiti in un criterio delle regole di elevazione dei privilegi di Windows.
Richiedere l'approvazione del supporto (scelta consigliata): quando è necessaria l'approvazione del supporto, un amministratore deve esaminare le richieste di elevazione dei privilegi prima che l'elevazione dei privilegi sia consentita.
Richiedi conferma utente : quando è necessaria la conferma dell'utente, è possibile scegliere tra le stesse opzioni di convalida disponibili per il criterio delle regole di elevazione dei privilegi di Windows.
Opzioni di convalida : consente di impostare opzioni di convalida quando la risposta di elevazione dei privilegi predefinita è definita come Richiedi conferma utente. Le opzioni disponibili sono:
- Motivazione aziendale : questa opzione richiede che l'utente finale fornisca una giustificazione prima di completare un'elevazione dei privilegi facilitata dalla risposta di elevazione dei privilegi predefinita.
- Autenticazione di Windows - Questa opzione richiede che l'utente finale esegua l'autenticazione prima di completare un'elevazione facilitata dalla risposta di elevazione predefinita.
Nota
È possibile selezionare più opzioni di convalida per soddisfare le esigenze dell'organizzazione. Se non è selezionata alcuna opzione, l'utente deve solo selezionare Continua per completare l'elevazione.
Attenzione
La risposta di elevazione dei privilegi predefinita si applica a tutti i file che non corrispondono a una regola di elevazione dei privilegi. Di conseguenza, l'impostazione Richiedi conferma utente consente di elevare tutti i file per impostazione predefinita. Se non stai cercando giustificazioni aziendali o richieste di credenziali per elevazioni dei privilegi, ti consigliamo di usare Nega tutte le richieste o Richiedi l'approvazione del supporto.
Invia dati di elevazione per la creazione di report - Questa impostazione controlla se il dispositivo condivide dati di diagnostica e utilizzo con Microsoft. Usare l'impostazione dell'ambito del report per controllare i dati raccolti.
I dati di diagnostica vengono usati da Microsoft per misurare l'integrità dei componenti client EPM. I dati di utilizzo vengono usati per mostrare le elevazioni che si verificano all'interno del tenant. Per altre informazioni sui tipi di dati e su come vengono archiviati, vedere Raccolta dei dati e privacy per la Gestione privilegi endpoint.
Le opzioni disponibili sono:
- Sì : questa opzione invia dati a Microsoft in base all'impostazione dell'ambito del report .
- No - Questa opzione non invia dati a Microsoft.
Ambito report : questa impostazione controlla la quantità di dati inviati a Microsoft quando l'opzione Invia dati di elevazione dei privilegi per la creazione di report è impostata su Sì. Per impostazione predefinita, sono selezionati *Dati di diagnostica e tutte le elevazioni degli endpoint.
Le opzioni disponibili sono:
- Solo dati di diagnostica e elevazioni gestite: questa opzione invia dati di diagnostica a Microsoft sull'integrità dei componenti client E dati sulle elevazioni facilitate dalla Gestione privilegi endpoint.
- Dati di diagnostica e tutte le elevazioni degli endpoint : questa opzione invia dati di diagnostica a Microsoft sull'integrità dei componenti client E dati su tutte le elevazioni che si verificano nell'endpoint.
- Solo dati di diagnostica : questa opzione invia a Microsoft solo i dati di diagnostica sull'integrità dei componenti client.
Creare un criterio delle impostazioni di elevazione dei privilegi di Windows
Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Sicurezza endpoint>:Gestione privilegi endpoint>, selezionare la scheda >Criteri e quindi selezionare Crea criterio. Impostare il criterio Piattaforma su Windows, Profilo su Impostazioni elevazione Windows, quindi selezionare Crea.
In Informazioni di base, immettere le seguenti proprietà:
- Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.
- Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
In Impostazioni configurazione, configurare quanto segue per definire i comportamenti predefiniti per le richieste di elevazione dei privilegi su un dispositivo:
Gestione privilegi endpoint: impostato su Abilitato (impostazione predefinita). Quando abilitata, un dispositivo usa la Gestione privilegi endpoint. Se impostato su Disabilitato, il dispositivo non usa la Gestione privilegi endpoint e disabilita immediatamente EPM se è stato abilitato in precedenza. Dopo sette giorni, verrà eseguito l'annullamento del provisioning dei componenti per la Gestione privilegi endpoint.
Risposta di elevazione dei privilegi predefinita: Configura il modo in cui il dispositivo gestisce le richieste di elevazione dei privilegi per i file che non corrispondono a una regola:
Non configurato: questa opzione funziona come Nega tutte le richieste.
Nega tutte le richieste: EPM non facilita l'elevazione dei file e all'utente viene visualizzata una finestra popup con informazioni sul rifiuto. Questa configurazione non impedisce agli utenti con autorizzazioni amministrative di usare l'opzione Esegui come amministratore per eseguire file non gestiti.
Richiedi approvazione supporto: questo comportamento indica a EPM di richiedere all'utente di inviare una richiesta di approvazione del supporto.
Richiedi conferma utente: l'utente riceve una semplice richiesta per confermare la propria intenzione di eseguire il file. Puoi anche richiedere più richieste disponibili dall'elenco a discesa Convalida :
- Motivazione aziendale: richiedere all'utente di immettere una giustificazione per l'esecuzione del file. Non è richiesto alcun formato per questa giustificazione. L'input dell'utente viene salvato e può essere rivisto tramite i log se l'ambito del report include la raccolta di elevazioni degli endpoint.
- Autenticazione di Windows: questa opzione richiede all'utente di eseguire l'autenticazione usando le credenziali dell'organizzazione.
Attenzione
La risposta di elevazione dei privilegi predefinita si applica a tutti i file che non corrispondono a una regola di elevazione dei privilegi. Di conseguenza, l'impostazione Richiedi conferma utente consente di elevare tutti i file per impostazione predefinita. Se non si cercano altre richieste di controllo o di credenziali, si consiglia di usare Nega tutte le richieste o Richiedi l'approvazione del supporto.
Invia dati sull'elevazione dei privilegi per la creazione di report: Per impostazione predefinita, questo comportamento è impostato su Sì. Se impostato su sì, è possibile configurare un ambito di segnalazione. Se impostato su No, un dispositivo non segnala dati di diagnostica o informazioni sulle elevazioni dei file a Intune.
Ambito del report: Scegliere il tipo di informazioni segnalate da un dispositivo a Intune:
Dati di diagnostica e tutte le elevazioni degli endpoint (impostazione predefinita): il dispositivo segnala i dati di diagnostica e i dettagli su tutte le elevazioni dei file facilitate da EPM.
Questo livello di informazioni consente di identificare altri file non ancora gestiti da una regola di elevazione dei privilegi che gli utenti tentano di eseguire in un contesto con privilegi elevati.
Solo dati di diagnostica e elevazioni gestite: il dispositivo segnala dati di diagnostica e dettagli sulle elevazioni dei file controllate da EPM. Le quote altimetriche EPM includono quote altimetriche che corrispondono a una regola di elevazione o sono avviate dal menu di scelta rapida di scelta rapida Esegui con accesso con privilegi elevati . Le richieste di file per i file non gestiti e i file elevati tramite l'azione predefinita di Windows Esegui come amministratore non vengono segnalati come elevazioni dei privilegi gestite.
Solo dati di diagnostica: vengono raccolti solo i dati di diagnostica per il funzionamento della Gestione privilegi endpoint. Le informazioni sulle elevazioni dei file non vengono segnalate a Intune.
Quando sei pronto, seleziona Avanti per continuare.
Nella pagina Tag degli ambiti , selezionare i tag degli ambiti desiderati da applicare, quindi selezionare Avanti.
Per Assegnazioni selezionare i gruppi che ricevono il criterio. Per altre informazioni sull'assegnazione di profili, vedere Assegnare profili utente e dispositivo. Seleziona Avanti.
Per Rivedi + Crea, rivedere le impostazioni e quindi selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei criteri.