Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo spiega come usare il flusso di lavoro di supporto approvato con la Gestione privilegi endpoint.
Le elevazioni approvate consentono di richiedere l'approvazione prima che sia consentita un'elevazione. È possibile utilizzare la funzionalità approvata per il supporto come parte di una regola di elevazione dei privilegi o come comportamento predefinito del client. Le richieste inviate richiedono agli amministratori di Intune di approvare la richiesta caso per caso.
Le richieste di elevazione dei privilegi che richiedono l'approvazione del supporto possono essere inviate da tutti gli utenti di un dispositivo.
Quando un utente tenta di eseguire un file in un contesto con privilegi elevati e tale file viene gestito dal tipo di elevazione dei privilegi approvato per il supporto, Intune visualizza una richiesta all'utente di inviare una richiesta di elevazione dei privilegi. La richiesta di elevazione dei privilegi viene quindi inviata a Intune per la revisione da parte di un amministratore di Intune. Quando un amministratore approva la richiesta di elevazione dei privilegi, l'utente nel dispositivo riceve una notifica e il file può quindi essere eseguito nel contesto con privilegi elevati. Per approvare le richieste, l'account dell'amministratore di Intune deve disporre di autorizzazioni aggiuntive specifiche per l'attività di revisione e approvazione.
Informazioni sulle elevazioni approvate del supporto
Utilizzare i criteri EPM con il tipo di elevazione dei privilegi approvato per i file che richiedono l'approvazione di un amministratore prima di poter essere eseguiti con un accesso superiore. Sono simili alle altre regole di elevazione dei privilegi EPM, ma presentano alcune differenze che richiedono una pianificazione aggiuntiva.
Consiglio
Per esaminare i quattro tipi di elevazione dei privilegi e altre opzioni dei criteri, vedere Criterio delle regole di elevazione dei privilegi di Windows.
Di seguito sono riportati i dettagli da pianificare e da prevedere quando si usa il tipo di elevazione del supporto approvato:
Richieste di elevazione
Quando un utente esegue un file con l'opzione di clic con il pulsante destro del mouse Esegui con accesso elevato e tale file è gestito dai criteri con una regola di elevazione dei privilegi approvata dal supporto, Intune mostra all'utente una richiesta di elevazione dei privilegi all'interfaccia di amministrazione di Intune.
Le richieste di elevazione dei privilegi approvate non sono limitate all'utente principale del dispositivo.
La richiesta consente all'utente di immettere un motivo aziendale per l'elevazione. Questo motivo diventa parte della richiesta di elevazione dei privilegi, che contiene anche il nome dell'utente, il dispositivo e il nome file.
Quando l'utente invia la richiesta, questa viene spostata nell'interfaccia di amministrazione di Intune, dove un amministratore di Intune con autorizzazioni per gestire queste richieste decide di approvarla o rifiutarla.
L'immagine seguente mostra un esempio della richiesta di elevazione dei privilegi dei file riscontrata dagli utenti:
Revisione delle richieste di elevazione dei privilegi
Un amministratore di Intune deve disporre dei diritti di visualizzazione e gestione per l'autorizzazione per le richieste di elevazione dei privilegi di gestione privilegi endpoint prima di poter esaminare e approvare le richieste di elevazione dei privilegi. Gli amministratori possono visualizzare e gestire solo le richieste che rientrano nell'ambito configurato.
Per trovare e rispondere alle richieste, questi amministratori utilizzano la scheda Richieste di elevazione dei privilegi della pagina Gestione privilegi endpoint nell'interfaccia di amministrazione. Poiché Intune non offre un modo per notificare agli amministratori le nuove richieste di elevazione dei privilegi, gli amministratori devono pianificare di controllare regolarmente la scheda per le richieste in sospeso.
Gli amministratori che possono gestire le richieste di elevazione dei privilegi possono accettare o rifiutare una richiesta. Possono anche fornire una motivazione per la loro decisione. Questo motivo diventa parte del record di controllo per la richiesta.
Per le approvazioni: Quando un amministratore approva una richiesta di elevazione dei privilegi, Intune invia un criterio al dispositivo in cui l'utente ha inviato la richiesta, che gli consente di eseguire il file con privilegi elevati per le 24 ore successive. Questo periodo inizia dal momento in cui l'amministratore approva la richiesta. Attualmente non esiste alcun supporto per un periodo di tempo personalizzato o per l'annullamento dell'elevazione approvata prima della scadenza del periodo di 24 ore.
Dopo l'approvazione della richiesta, Intune invia una notifica al dispositivo e avvia la sincronizzazione. L'operazione può richiedere del tempo. Intune visualizza una notifica di tipo avviso popup nel dispositivo per avvisare l'utente che ora può eseguire correttamente il file con l'opzione Esegui con accesso con privilegi elevati.
Per i rifiuti: Intune non invia alcuna notifica all'utente. L'amministratore deve notificare manualmente all'utente che la richiesta è stata negata.
Controllo per le richieste di elevazione dei privilegi
Un amministratore di Intune che disponga di autorizzazioni sufficienti può visualizzare informazioni sui criteri EPM, quali la creazione, la modifica e la gestione delle richieste di elevazione dei privilegi, nei log di controllo di Intune, disponibili inLog di controllo di amministrazione> tenant.
L'acquisizione dello schermo seguente mostra un esempio di log di controllo per la duplicazione di un criterio di elevazione dei privilegi approvato dal supporto , originariamente denominato Criterio di test - supporto approvato:
Autorizzazioni Controllo degli accessi in base al ruolo per le richieste di elevazione dei privilegi
Per supervisionare le approvazioni delle elevazioni dei privilegi, solo gli amministratori di Intune che dispongono delle seguenti autorizzazioni di controllo degli accessi in base ai ruoli in Intune possono visualizzare e gestire le richieste di elevazione dei privilegi:
Gestione privilegi endpoint Richieste di elevazione dei privilegi - Questa autorizzazione è necessaria per lavorare con le richieste di elevazione dei privilegi inviate dagli utenti per l'approvazione e supporta i seguenti diritti:
- Visualizzare le richieste di elevazione dei privilegi
- Modificare le richieste di elevazione dei privilegi
Per ulteriori informazioni su tutte le autorizzazioni per la gestione di EPM, vedere Controlli di accesso basati sui ruoli per la Gestione privilegi endpoint.
Creare criteri per il supporto delle elevazioni dei file approvate
Per utilizzare l'elevazione approvata dal supporto, utilizzare lo stesso flusso di lavoro per la creazione di altre impostazioni EPM. È possibile impostare il comportamento di elevazione predefinito usando un criterio delle impostazioni di elevazione oppure creare o modificare regole per app specifiche usando un criterio delle regole di elevazione dei privilegi
Gestire le richieste di elevazione dei privilegi in sospeso
Utilizzare la procedura seguente come guida per la revisione e la gestione delle richieste di elevazione dei privilegi.
Consiglio
È anche possibile gestire queste attività dal riquadro Attività di Amministrazione centralizzato nell'interfaccia di amministrazione di Intune.
Accedere all'interfaccia di amministrazione di Microsoft Intune e passare alla sicurezza degli endpoint>(phrasefix)Gestione privilegi endpointScheda>richieste di elevazione.
La scheda Richieste di elevazione dei privilegi mostra le richieste in sospeso e le richieste degli ultimi 30 giorni. Selezionando una riga si apre la voce proprietà della richiesta di elevazione dei privilegi, in cui è possibile esaminare la richiesta in dettaglio.
I dettagli della richiesta di elevazione dei privilegi includono le informazioni seguenti:
Dettagli generali:
- File : il nome del file per il quale è stata richiesta l'elevazione.
- Autore - Nome dell'autore che ha firmato il file per il quale è stata richiesta l'elevazione. Il nome dell'autore è un collegamento che recupera la catena di certificati per il file per il download.
- Dispositivo - Il dispositivo a cui è stata richiesta l'elevazione dei privilegi. Il nome del dispositivo è un collegamento che apre l'oggetto dispositivo nell'interfaccia di amministrazione.
- Conforme a Intune: lo stato di conformità di Intune del dispositivo.
Dettagli richiesta:
- Status : stato della richiesta. Le richieste iniziano come in sospeso e possono essere approvate o rifiutate da un amministratore.
- Da - L'account dell'amministratore che ha approvato o rifiutato la richiesta.
- Ultima modifica : l'ultima volta che è stata modificata la voce della richiesta.
- Giustificazione dell'utente : la giustificazione fornita dall'utente per la richiesta di elevazione dei privilegi.
- Scadenza dell'approvazione : il tempo di scadenza dell'approvazione. Fino al raggiungimento di questo periodo di scadenza, è consentita l'elevazione dei file approvati.
- Motivo dell'Amministrazione: giustificazione fornita dall'amministratore quando viene completata un'approvazione o un rifiuto.
Informazioni sul file - Specifiche dei metadati per il file per il quale è stata richiesta l'approvazione.
Quando il tenant ha una licenza per Microsoft Security Copilot, è possibile usare l'opzione Analizza con Copilot che si trova in alto a destra nel riquadro delle proprietà della richiesta di elevazione dei privilegi. È possibile utilizzare questa opzione per Security Copilot collaborare con Microsoft Defender per endpoint per valutare il file nella richiesta di elevazione dei privilegi prima di approvarlo o rifiutarlo.
Dopo che un amministratore ha esaminato una richiesta, può selezionare Approva o Rifiuta. Con entrambe le selezioni, viene visualizzata la finestra di dialogo di giustificazione in cui possono fornire un motivo con dettagli sulla loro decisione. Fornire un motivo è facoltativo. Di seguito viene visualizzata la finestra di dialogo di approvazione:
Per le approvazioni : l'amministratore completa la finestra di dialogo di giustificazione e quindi seleziona Sì per approvare la richiesta. Intune invia l'approvazione al dispositivo e l'utente finale riceve una notifica di tipo avviso popup che informa che è in grado di elevare l'applicazione.
L'utente finale può ora completare l'attività di elevazione dei privilegi usando il menu di scelta rapida Esegui con accesso con privilegi elevati del file.
Per i rifiuti : l'amministratore completa la finestra di dialogo di giustificazione e quindi seleziona Sì per rifiutare la richiesta.
Quando un amministratore rifiuta una richiesta di approvazione, la richiesta di elevazione dei privilegi non viene approvata. Intune non invia una risposta al dispositivo e l'utente non riceve alcuna notifica.
Nota
Una richiesta di elevazione dei privilegi contiene tutte le informazioni necessarie per creare una regola di elevazione dei privilegi, inclusa la catena di certificati completa . Le elevazioni approvate del supporto vengono visualizzate anche nei dati sull'utilizzo dell'elevazione dei privilegi come qualsiasi altra richiesta di elevazione dei privilegi.
Usare Microsoft Security Copilot per analizzare le richieste di elevazione dei file
Con Gestione privilegi endpoint (EPM) più Microsoft Security Copilot, è possibile usare Security Copilot per ridurre il lavoro necessario per identificare e analizzare i file in una richiesta di elevazione dei privilegi dei file prima di scegliere di approvare o rifiutare la richiesta. Le informazioni usate da Security Copilot per valutare i file e stabilire l'attendibilità vengono raccolte e valutate tramite Microsoft Defender Threat Intelligence (Defender TI).
Ad esempio, quando si visualizzano le proprietà del file per una richiesta di elevazione dei privilegi, è possibile selezionare l'opzione Analizza con Copilot per fare in modo che Security Copilot fornisca dettagli che spesso non sono evidenti, tra cui:
- La reputazione dell'app
- Informazioni sull'attendibilità dell'autore
- Punteggio di rischio per l'utente che richiede l'elevazione
- Punteggio di rischio del dispositivo da cui è stata inviata l'elevazione.
Prerequisiti per l'utilizzo di Security Copilot with EPM
Per usare Microsoft Security Copilot con la gestione dei privilegi endpoint, il tenant deve avere la licenza per usare Security Copilot. Questo requisito è in aggiunta ai prerequisiti per l'utilizzo della Gestione privilegi endpoint.
Se il tenant ha già una licenza per EPM e per Security Copilot, non sono necessarie altre licenze o configurazioni.
Flusso di lavoro per analizzare le richieste di file
È possibile fare in modo che Microsoft Security Copilot analizzi le proprietà di un file durante la revisione di una richiesta di elevazione dei file:
Nell'interfaccia di amministrazione di Microsoft Intune, andare a Sicurezza endpoint,Gestione>privilegi endpoint e selezionare la scheda Richieste di elevazione dei privilegi*.
Nelle richieste di elevazione dei privilegi, selezionare il nome di una richiesta di elevazione dei privilegi per aprire il riquadro delle proprietà della richiesta di elevazione dei privilegi in cui è possibile esaminare i dettagli del file.
Per indicare a Security Copilot di esaminare più da vicino il file, selezionare Analizza con Copilot nel riquadro delle proprietà della richiesta di elevazione dei privilegi. Quando questa opzione è selezionata, Intune crea un prompt di Copilot chiuso basato sull'hash dei file. Questo prompt usa Microsoft Defender per endpoint per analizzare il file. Le richieste personalizzate o aperte per l'analisi dei file non sono supportate.
Dopo aver analizzato il file, i risultati vengono restituiti all'interfaccia di amministrazione in cui è possibile esaminare i dettagli del file. Queste informazioni dettagliate consentono di prendere una decisione più informata sull'approvazione o sul rifiuto della richiesta di elevazione dei privilegi.
Esempio: le immagini seguenti mostrano il percorso e i risultati di un amministratore che usa il percorso dell'interfaccia di amministrazione di Intune per individuare e selezionare una richiesta di elevazione dei privilegi dei file inviata da un utente. La richiesta è un file denominato InstallPrinter.msi. Quando il file è selezionato, le relative proprietà di richiesta di elevazione dei privilegi vengono aperte:
Quando l'amministratore esamina il file, nota che il file ha un autore sconosciuto. Per verificare che il file sia legittimo, usano l'opzione Analizza con Copilot dalle proprietà della richiesta di elevazione dei privilegi per consentire a Copilot di esaminare più da vicino.
Copilot esamina il file e segnala i seguenti dettagli:
L'immagine precedente mostra un'acquisizione dello schermo del report di Copilot sulla reputazione di tale fileInstallPrinter.msi . In questo esempio il file viene identificato come dannoso e non deve essere approvato per l'esecuzione in un contesto con privilegi elevati. I risultati includono anche informazioni aggiuntive e collegamenti a riferimenti per il file dannoso identificato.