Utilizzare la Gestione privilegi endpoint per passare gli utenti da amministratore a utente standard

Uno scenario comune per i clienti che vogliono usare la gestione dei privilegi endpoint consiste nel ridurre il numero di amministratori locali nel proprio ambiente. Questo scenario è conforme al principio Zero Trust dei privilegi minimi. In questo documento vengono illustrati i passaggi che un cliente può eseguire per utilizzare EPM per spostare gli utenti da amministratori a utenti standard con interruzioni minime.

Fase 1: Auditing

Indipendentemente dal fatto che si stia eseguendo la migrazione da un altro prodotto di gestione dei privilegi degli endpoint o si inizi da zero, è consigliabile abilitare il controllo come primo passaggio. L'abilitazione del controllo consente al client EPM e ai dispositivi di inviare i dati di diagnostica a Intune, dove possono essere visualizzati in vari report. La raccolta di questi dati di elevazione dei privilegi fornisce informazioni dettagliate sui processi che gli utenti stanno cercando di elevare e aiuta a identificare modelli comuni. Idealmente, questi si allineano alle tue personas, come sviluppatori, tecnici del supporto IT, ecc. La distribuzione di questo criterio per il controllo è semplice e può essere destinata a un gruppo di utenti o dispositivi di propria scelta, in base a qualsiasi assegnazione di criteri di Intune regolare.

Nota

Una volta abilitato, la restituzione dei dati di utilizzo può richiedere 24 ore e l'aggiornamento dei report del portale di Intune. A seconda dei modelli di utilizzo, potresti voler visualizzare i dati dei report per un periodo di diverse settimane per raccogliere una migliore comprensione del tuo ambiente.

Procedura per la creazione del criterio:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare Sicurezza> endpoint(phrasefix)Gestione privilegi endpointCriteri>
  3. Selezionare Crea criterio. Immettere i seguenti dettagli:
    • Piattaforma: Finestre
    • Profilo: Criterio impostazioni di elevazione
  4. Selezionare Crea.
  5. Specificare un nome per il criterio, ad esempio: Criterio impostazioni EPM - Solo controllo
  6. Selezionare Avanti.
  7. Espandere la sezione "Impostazioni client di elevazione della gestione dei privilegi" e assicurarsi che siano impostati i valori seguenti:
    • Gestione privilegi endpoint: abilitata
    • Risposta di elevazione predefinita: Non configurato
    • Invia dati sull'elevazione per la creazione di report:
    • Ambito del report: Dati di diagnostica e tutte le elevazioni degli endpoint
  8. Selezionare Avanti.
  9. Lasciare i tag dell'ambito e selezionare Avanti
  10. Aggiungere un gruppo di dispositivi o utenti a cui si desidera assegnare il criterio
  11. Selezionare Avanti.
  12. Selezionare Crea per creare il criterio

Per verificare che la regola funzioni come previsto:

  • Accedi al dispositivo Windows con le credenziali utente standard.
  • Inizio>Correre>Services.msc> OK
  • Verificare che "Microsoft EPM Agent Service" sia presente, in esecuzione e impostato sul tipo di avvio automatico.
  • Chiudere lo snap-in Servizi.
  • Inizio>Correre>C:\Program Files\> Va bene
  • Verificare che sia presente una cartella denominata Microsoft EPM Agent

Trascorse 24 ore o più:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare Sicurezza> endpoint(phrasefix)Gestione privilegi endpointReport>
  3. Seleziona rapporto di elevazione
  4. Esaminare i dettagli del rapporto di elevazione dei privilegi

Identificare i gruppi di utenti (in linea con gli utenti tipo identificati in precedenza) che hanno requisiti di elevazione simili. L'identificazione dei modelli di utilizzo e dei gruppi di utenti è utile per i passaggi successivi.

Consiglio

Questo report include alcuni processi Windows predefiniti nella colonna File (ad esempio C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe), che possono essere ignorati.

Fase 2: identificazione dell'utente tipo

Uso delle personas utente nella progettazione dei criteri di Gestione privilegi endpoint di Microsoft Intune Microsoft Intune (EPM) è un modo strategico per allineare le impostazioni e le regole di elevazione dei privilegi alle esigenze reali degli utenti.

Che cosa sono gli utenti tipo in EPM?

Le utenti tipo sono rappresentazioni basate sui dati di diversi tipi di utenti all'interno dell'organizzazione. Ogni utente tipo riflette un gruppo di utenti con ruoli, responsabilità ed esigenze applicative simili.

Esempio di mapping della persona:

Tipo di persona Ruoli di esempio Strategia di elevazione Elevazione predefinita
Utenti esperti Tecnici del supporto IT, utenti esperti IT Elevazione automatica per le regole definite Nega tutte le richieste
Sviluppatori Progettazione Elevazione automatica per app definite a basso rischio. Giustificato dall'utente per le app a rischio più elevato Supporto approvato
Utenti Standard Finanza, risorse umane Elevazione automatica per le regole definite Nega tutte le richieste o il supporto approvato

In che modo gli utenti tipo consentono di progettare impostazioni e regole di elevazione?

Il mapping delle esigenze degli utenti consente di definire una strategia di elevazione dei privilegi per ogni coorte di utenti.

Fase 3: creazione delle regole

Le regole EPM sono costituite da due elementi fondamentali: un'azione di rilevamento e un'azione di elevazione.

I rilevamenti sono definiti come il set di attributi utilizzati per identificare un'applicazione o un file binario. Questi attributi includono il nome del file, la versione del file e le proprietà della firma. Le azioni di elevazione dei privilegi sono l'elevazione dei privilegi risultante che si verifica dopo il rilevamento di un'applicazione o di un file binario.

Procedure consigliate

  • Utilizzare attributi complessi o più attributi per aumentare la potenza di rilevamento.
  • È obbligatorio un hash di file o un certificato.

Per altre raccomandazioni sulla sicurezza, vedere Raccomandazioni sulla sicurezza.

Procedura per creare una regola utilizzando i dati del rapporto di elevazione

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare Sicurezza> endpoint(phrasefix)Gestione privilegi endpointCriteri>
  3. Seleziona rapporto di elevazione
  4. Selezionare un'applicazione o un processo (ad esempio. C:\Program Files\Notepad++\)
  5. Selezionare Crea una regola con questi dettagli:
    • Creare un nuovo criterio
    • Tipo: Confermato dall'utente
    • Comportamento del processo figlio: Regola di richiesta per elevare i privilegi
    • Richiede lo stesso percorso del file di questa elevazione: selezionata
  6. Selezionare OK
  7. Specificare un nome per i criteri (ad esempio EPM rule – Notepad++ User Confirmed)
  8. Seleziona
  9. Passare all'elenco dei criteri EPM e selezionare il criterio
  10. In Attività selezionare Modifica
  11. Selezionare Aggiungi gruppi
  12. Assegnare a un gruppo (ad esempio, Sviluppatori)
  13. Seleziona, rivedi e salva

Per ulteriori dettagli sulla creazione di una regola, vedere Creazione di regole di elevazione.

Verificare che la regola funzioni

  • Accedi al dispositivo Windows con credenziali utente standard.
  • Fare clic con il pulsante destro del mouse sull'applicazione (ad esempio Notepad++) e selezionare "Esegui con accesso con privilegi elevati"
  • Nel popup Gestione privilegi endpoint, selezionare Continua
  • Verificare che l'applicazione venga avviata con autorizzazioni elevate

Fase 4: Rimuovere i diritti di amministratore locale

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.

  2. Seleziona la protezione dell'account di sicurezza> degli endpoint

  3. Selezionare Crea criterio:

    • Piattaforma: Finestre
    • Profilo: Appartenenza a un gruppo di utenti locali
  4. Specificare il nome per il criterio (ad esempio Remove local admin rights (developers))

  5. Seleziona Aggiungi:

    • Gruppo locale: Administrators
    • Azione del gruppo e dell'utente: Aggiungi (sostituisci)
    • Tipo di selezione dell'utente: Manuale
  6. Seleziona utente(i)

  7. Aggiungere i due SID (identificatori di sicurezza) per:

    • Amministratore globale
    • Amministratore locale dispositivo aggiunto a Microsoft Entra

    Usare Lusrmgr.msc in un dispositivo aggiunto a Entra per trovare SID che iniziano con S-1-12-1-

  8. Assegnare a un gruppo (ad esempio Developers)

  9. Selezionare Salva

Per ulteriori informazioni sui profili Utenti e gruppi locali, consulta Protezione account

Fase 5: monitoraggio

  • Esaminare regolarmente i report di elevazione dei privilegi
  • Aggiungere elevazioni dei privilegi non gestite alle regole o negarle
  • Monitorare le richieste approvate dal supporto per ritardi o schemi
  • Aggiornare le regole quando cambiano le versioni dei file o i certificati
  • Ritirare o rendere più rigide le regole obsolete

Passaggi successivi