Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby skonfigurować Zarządzanie uprawnieniami Punktów Końcowych (EPM) na urządzeniach, wdróż zasady ustawień podniesienia uprawnień systemu Windows dla użytkowników lub urządzeń:
- Włączanie lub wyłączanie rozwiązania EPM na urządzeniu.
- Ustaw domyślne reguły dla żądań podniesienia uprawnień dla wszystkich plików, które nie spełniają reguły podniesienia uprawnień.
- Konfigurowanie informacji przekazywanych przez rozwiązanie EPM z powrotem do usługi Intune.
Po włączeniu C:\Program Files\Microsoft EPM Agent rozwiązania EPM tworzony jest folder wraz z usługą "Microsoft EPM Agent Service", która jest odpowiedzialna za przetwarzanie zasad usługi EPM.
Informacje o zasadach ustawień podniesienia uprawnień systemu Windows
Zasad ustawień podniesienia uprawnień systemu Windows należy używać, aby:
Włączanie lub wyłączanie funkcji Zarządzanie uprawnieniami punktów końcowych na urządzeniach. Po pierwszym włączeniu funkcji EPM składniki EPM są instalowane.
Jeśli na urządzeniu wyłączono funkcję EPM, składniki klienta są dezaktywowane podczas następnej synchronizacji zasad. Następuje siedmiodniowe opóźnienie przed usunięciem składników EPM. To opóźnienie pomaga skrócić czas potrzebny do przywrócenia funkcji EPM w przypadku, gdy usługa EPM została przypadkowo wyłączona na urządzeniu lub zasady ustawień podniesienia uprawnień zostaną nieprzypisane.
Ustaw domyślną odpowiedź podniesienia uprawnień — ustaw domyślną odpowiedź dla żądania podniesienia uprawnień dowolnego pliku, który nie jest zarządzany przez zasady reguły podniesienia uprawnień systemu Windows. Aby to ustawienie miało zastosowanie, nie może istnieć żadna reguła dla aplikacji, A użytkownik końcowy musi jawnie zażądać podniesienia uprawnień za pośrednictwem menu Uruchom z podwyższonym poziomem uprawnień po kliknięciu prawym przyciskiem myszy. Domyślnie ta opcja jest ustawiona na wartość Nieskonfigurowane. Jeśli żadne ustawienie nie zostanie skonfigurowane, składniki EPM powrócą do wbudowanej wartości domyślnej, czyli odrzucania wszystkich żądań.
Porada
Zalecamy użycie opcji Wymagaj pomocy technicznej, zatwierdzenia lub Odrzuć wszystkie żądania jako domyślnej odpowiedzi na podniesienie uprawnień.
Dostępne opcje:
Odrzuć wszystkie żądania (zalecane) — ta opcja blokuje akcję żądania podniesienia uprawnień dla plików, które nie są zdefiniowane w zasadach reguł podniesienia uprawnień systemu Windows.
Wymagaj zatwierdzenia pomocy technicznej (zalecane) — gdy wymagane jest zatwierdzenie pomocy technicznej, administrator musi przejrzeć żądania podniesienia uprawnień, zanim podniesienie uprawnień będzie dozwolone.
Wymagaj potwierdzenia użytkownika — gdy wymagane jest potwierdzenie użytkownika, można wybrać te same opcje weryfikacji, które znajdują się w zasadach reguł podniesienia uprawnień systemu Windows.
Opcje walidacji — ustaw opcje walidacji, gdy domyślna odpowiedź podniesienia uprawnień jest zdefiniowana jako Wymagaj potwierdzenia użytkownika. Dostępne opcje:
- Uzasadnienie biznesowe — ta opcja wymaga, aby użytkownik końcowy podał uzasadnienie przed ukończeniem podniesienia uprawnień, które jest ułatwione przez domyślną odpowiedź podniesienia uprawnień.
- Uwierzytelnianie systemu Windows — ta opcja wymaga od użytkownika końcowego uwierzytelnienia przed ukończeniem podniesienia uprawnień, które jest ułatwione przez domyślną odpowiedź podniesienia uprawnień.
Uwaga
W celu zaspokojenia potrzeb organizacji można wybrać wiele opcji sprawdzania poprawności. Jeśli nie wybrano żadnych opcji, użytkownik musi tylko wybrać pozycję Kontynuuj , aby ukończyć podnoszenie.
Uwaga
Domyślna odpowiedź na podniesienie uprawnień ma zastosowanie do wszystkich plików, które nie są zgodne z regułą podniesienia uprawnień, w związku z czym ustawienie Wymagaj potwierdzenia użytkownika umożliwia domyślne podniesienie uprawnień dla wszystkich plików. Jeśli nie szukasz uzasadnień biznesowych ani monitów o poświadczenia, zalecamy korzystanie z opcji Odrzuć wszystkie żądania lub Wymagaj zatwierdzenia pomocy technicznej.
Wysyłanie danych o podniesieniu do raportów — to ustawienie określa, czy urządzenie udostępnia dane diagnostyczne i dane użycia firmie Microsoft. Użyj ustawienia zakresu raportowania , aby kontrolować zbierane dane.
Dane diagnostyczne są używane przez firmę Microsoft do mierzenia kondycji składników klienta EPM. Dane użycia służą do pokazywania podniesienia uprawnień występujących w dzierżawie. Aby uzyskać więcej informacji na temat typów danych i sposobu ich przechowywania, zobacz Zbieranie danych i prywatność w Zarządzanie Uprawnieniami Punktów Końcowych.
Dostępne opcje:
- Tak — ta opcja służy do wysyłania danych do firmy Microsoft na podstawie ustawienia zakresu raportowania .
- Nie — ta opcja nie powoduje wysłania danych do firmy Microsoft.
Zakres raportowania — to ustawienie kontroluje ilość danych wysyłanych do firmy Microsoft, gdy opcja Wyślij dane o podniesieniu uprawnień do raportowania jest ustawiona na wartość Tak. Domyślnie zaznaczone są *Dane diagnostyczne i wszystkie podniesienia punktów końcowych.
Dostępne opcje:
- Tylko dane diagnostyczne i zarządzane podniesienia uprawnień — ta opcja wysyła dane diagnostyczne do firmy Microsoft dotyczące kondycji składników klienta ORAZ dane dotyczące podniesienia uprawnień ułatwione przez Zarządzanie uprawnieniami Punktów Końcowych.
- Dane diagnostyczne i wszystkie podniesienia uprawnień punktu końcowego — ta opcja wysyła dane diagnostyczne do firmy Microsoft dotyczące kondycji składników klienta ORAZ dane dotyczące wszystkich podniesienia uprawnień występujących w punkcie końcowym.
- Tylko dane diagnostyczne — ta opcja wysyła do firmy Microsoft tylko dane diagnostyczne dotyczące kondycji składników klienta.
Tworzenie zasad ustawień podniesienia uprawnień systemu Windows
Zaloguj się do centrum administracyjnego Microsoft Intune i przejdź do pozycji Zabezpieczenia> punktu końcowego Zarządzanie Uprawnieniami Punktów Końcowych wybierz kartę >Zasady,> a następnie wybierz pozycję Utwórz zasady. Ustaw platformę na system Windows, profil na zasady ustawień podniesienia uprawnień systemu Windows, a następnie wybierz pozycję Utwórz.
W obszarze Podstawowe wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwy profilom, aby można je było później łatwo zidentyfikować.
- Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
W obszarze Ustawienia konfiguracji skonfiguruj następujące elementy, aby zdefiniować domyślne zachowania dla żądań podniesienia uprawnień na urządzeniu:
Zarządzanie uprawnieniami punktów końcowych: Ustawione na wartość Włączone (domyślnie). Po włączeniu urządzenie korzysta z funkcji Zarządzanie uprawnieniami punktów końcowych. Po ustawieniu wartości Wyłączone urządzenie nie korzysta z funkcji Zarządzanie uprawnieniami punktów końcowych i natychmiast wyłącza funkcję EPM, jeśli została wcześniej włączona. Po upływie siedmiu dni na urządzeniu zostaną anulowane składniki zarządzania uprawnieniami punktów końcowych.
Domyślna reakcja na podniesienie uprawnień: Skonfiguruj sposób, w jaki to urządzenie zarządza żądaniami podniesienia uprawnień dla plików, które nie są zgodne z regułą:
Nieskonfigurowane: ta opcja działa tak samo, jak opcja Odmów wszystkich żądań.
Odrzuć wszystkie żądania: usługa EPM nie ułatwia podniesienia uprawnień plików, a użytkownikowi jest wyświetlane okno podręczne z informacjami o odmowie. Ta konfiguracja nie uniemożliwia użytkownikom z uprawnieniami administracyjnymi używania polecenia Uruchom jako administrator do uruchamiania plików niezarządzanych.
Wymagaj zatwierdzenia pomocy technicznej: To zachowanie nakazuje usłudze EPM monitowanie użytkownika o przesłanie zatwierdzonego wniosku o pomoc techniczną.
Wymagaj potwierdzenia użytkownika: użytkownik otrzymuje prosty monit w celu potwierdzenia zamiaru uruchomienia pliku. Możesz również wymagać większej liczby poleceń dostępnych z listy rozwijanej Sprawdzanie poprawności :
- Uzasadnienie biznesowe: wymaga od użytkownika wprowadzenia uzasadnienia uruchomienia pliku. Nie ma wymaganego formatu tego uzasadnienia. Dane wprowadzane przez użytkownika są zapisywane i mogą być przeglądane za pośrednictwem dzienników, jeśli zakres raportowania obejmuje zbieranie podniesienia uprawnień punktów końcowych.
- Uwierzytelnianie systemu Windows: ta opcja wymaga, aby użytkownik uwierzytelnił się przy użyciu poświadczeń organizacji.
Uwaga
Domyślna odpowiedź na podniesienie uprawnień ma zastosowanie do wszystkich plików, które nie są zgodne z regułą podniesienia uprawnień, w związku z czym ustawienie Wymagaj potwierdzenia użytkownika umożliwia domyślne podniesienie uprawnień dla wszystkich plików. Jeśli nie oczekujesz dodatkowych monitów o inspekcję lub poświadczenia, zalecamy korzystanie z opcji Odrzuć wszystkie żądania lub Wymagaj zatwierdzenia pomocy technicznej.
Wyślij dane podniesienia uprawnień do raportowania: Domyślnie to zachowanie jest ustawione na Tak. Po ustawieniu wartości tak można skonfigurować zakres raportowania. Po ustawieniu wartości Nie urządzenie nie zgłasza danych diagnostycznych ani informacji o podniesieniach plików do usługi Intune.
Zakres raportowania: Wybierz typ informacji, które urządzenie zgłasza do usługi Intune:
Dane diagnostyczne i wszystkie podniesienia poziomu punktów końcowych (domyślne): urządzenie zgłasza dane diagnostyczne i szczegółowe informacje o wszystkich podniesieniach uprawnień plików ułatwiających EPM.
Ten poziom informacji może pomóc w zidentyfikowaniu innych plików, które nie są jeszcze zarządzane przez regułę podniesienia uprawnień, którą użytkownicy chcą uruchamiać w kontekście z podwyższonym poziomem uprawnień.
Tylko dane diagnostyczne i zarządzane podwyższenia: urządzenie zgłasza dane diagnostyczne i szczegółowe informacje o podniesieniach plików kontrolowanych przez usługę EPM. Elewacje EPM obejmują podwyższenia, które są zgodne z regułą podniesienia uprawnień lub są inicjowane przez polecenie Uruchom z menu kontekstowym po kliknięciu prawym przyciskiem myszy z podwyższonym poziomem uprawnień . Żądania plików dla plików niezarządzanych i plików, które mają podwyższony poziom uprawnień za pomocą domyślnej akcji systemu Windows Uruchom jako administrator, nie są zgłaszane jako zarządzane podniesienia uprawnień.
Tylko dane diagnostyczne: zbierane są tylko dane diagnostyczne dotyczące działania Zarządzanie uprawnieniami Punktów Końcowych. Informacje o podniesieniach poziomu plików nie są zgłaszane do usługi Intune.
Gdy wszystko będzie gotowe, wybierz pozycję Dalej , aby kontynuować.
Na stronie Tagi zakresu wybierz dowolne tagi zakresu do zastosowania, a następnie wybierz przycisk Dalej.
W obszarze Przypisania wybierz grupy, które otrzymują zasady. Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń. Wybierz pozycję Dalej.
Dla opcji Przejrzyj + utwórz przejrzyj ustawienia, a następnie wybierz pozycję Utwórz. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również widoczne na liście zasad.