Przenoszenie użytkowników z administratora do użytkownika standardowego za pomocą zarządzania uprawnieniami punktów końcowych

Typowym scenariuszem dla klientów, którzy chcą używać zarządzania uprawnieniami punktów końcowych, jest zmniejszenie liczby administratorów lokalnych w środowisku. Ten scenariusz jest zgodny z zasadą Zero Trust określającą najmniejsze uprawnienia. W tym dokumencie przedstawiono kroki, które klient może wykonać, aby za pomocą rozwiązania EPM przenieść użytkowników od administratorów do użytkowników standardowych przy minimalnych zakłóceniach.

Faza 1. Audyt

Niezależnie od tego, czy przeprowadzasz migrację z innego produktu do zarządzania uprawnieniami punktów końcowych, czy zaczynasz od zera, zalecamy włączenie inspekcji jako pierwszego kroku. Włączenie inspekcji umożliwia klientowi i urządzeniom rozwiązania EPM wysyłanie danych diagnostycznych do usługi Intune, gdzie można je wyświetlać w różnych raportach. Zbieranie tych danych o podniesieniu uprawnień zapewnia szczegółowe informacje na temat procesów, które użytkownicy chcą podnieść, i ułatwia identyfikowanie typowych wzorców. Najlepiej, aby były one zgodne z Twoimi osobami, takimi jak programiści, technicy wsparcia IT itp. Wdrożenie tych zasad inspekcji jest bezproblemowe i może być kierowane do wybranej grupy użytkowników lub urządzeń, zgodnie z dowolnym zwykłym przypisaniem zasad usługi Intune.

Uwaga

Po włączeniu dane dotyczące użycia mogą zostać zwrócone w ciągu 24 godzin, a raporty portalu usługi Intune mają zostać zaktualizowane. W zależności od wzorców użycia może być konieczne wyświetlenie danych raportów na przestrzeni wielu tygodni w celu lepszego zrozumienia środowiska.

Procedura tworzenia zasad:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Wybierz pozycję Zasady zabezpieczeń>Zarządzanie Uprawnieniami Punktów Końcowych> punktów końcowych
  3. Wybierz pozycję Utwórz zasady. Wprowadź następujące informacje:
    • Platforma: Okna
    • Informacje ogólne: Zasady ustawień podniesienia uprawnień
  4. Wybierz pozycję Create (Utwórz)
  5. Podaj nazwę zasad, na przykład: Zasady ustawień EPM — tylko inspekcja
  6. Wybierz pozycję Dalej.
  7. Rozwiń sekcję "Ustawienia klienta podnoszenia uprawnień zarządzania uprawnieniami" i upewnij się, że ustawiono następujące wartości:
    • Zarządzanie uprawnieniami punktów końcowych: włączone
    • Domyślna reakcja na podniesienie uprawnień: Nieskonfigurowane
    • Wyślij dane danych o podniesieniu eściowym do raportowania: Tak
    • Zakres raportowania: Dane diagnostyczne i wszystkie podniesienia uprawnień punktów końcowych
  8. Wybierz pozycję Dalej.
  9. Pozostaw tagi zakresu i wybierz pozycję Dalej
  10. Dodaj grupę urządzeń lub użytkowników, do których mają być kierowane zasady
  11. Wybierz pozycję Dalej.
  12. Wybierz pozycję Utwórz , aby utworzyć zasady

Aby potwierdzić, że reguła działa zgodnie z oczekiwaniami:

  • Zaloguj się na urządzeniu z systemem Windows przy użyciu standardowych poświadczeń użytkownika.
  • Ekran startowy>Bieg>Services.msc> Ok
  • Sprawdź, czy "Usługa agenta Microsoft EPM" jest dostępna, uruchomiona i ustawiona na typ automatycznego uruchamiania.
  • Zamknij przystawkę Usługi.
  • Ekran startowy>Bieg>C:\Program Files\> Zgadzam się
  • Sprawdź, czy istnieje folder o nazwie: Agent Microsoft EPM

Po upływie co najmniej 24 godzin:

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Wybierz pozycję Zabezpieczenia> punktu końcowego:Zarządzanie uprawnieniami punktów końcowychRaporty>
  3. Wybierz raport dotyczący podniesienia
  4. Przeglądanie szczegółów raportu o podniesieniu uprawnień

Zidentyfikuj grupy użytkowników (najlepiej dopasowane do zidentyfikowanych wcześniej osób), które mają podobne wymagania dotyczące podniesienia uprawnień. Identyfikacja zarówno wzorców użytkowania, jak i grup użytkowników pomaga w kolejnych krokach.

Porada

Ten raport zawiera niektóre domyślne procesy systemu Windows w kolumnie Plik (na przykład C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe), które można zignorować.

Faza 2. Identyfikacja kategorii użytkowników

Wykorzystanie użytkowników w projekcie zasad Zarządzanie Uprawnieniami Punktów Końcowych w Microsoft Intune (EPM) to strategiczny sposób na dostosowanie ustawień i reguł podniesienia uprawnień do rzeczywistych potrzeb użytkowników.

Czym są persony użytkowników w EPM?

Persony użytkowników to oparte na danych reprezentacje różnych typów użytkowników w organizacji. Każda osoba odzwierciedla grupę użytkowników o podobnych rolach, obowiązkach i potrzebach dotyczących aplikacji.

Przykład mapowania persony:

Typ kategorii użytkowników Przykładowe role Strategia podniesienia wysokości Domyślna elewacja
Użytkownicy zaawansowani Pracownicy pomocy technicznej IT, użytkownicy zaawansowani IT Automatyczne podnoszenie uprawnień dla zdefiniowanych reguł Odrzuć wszystkie żądania
Deweloperzy Inżynieria Automatyczne podnoszenie uprawnień dla zdefiniowanych aplikacji o niskim stopniu ryzyka; Uzasadnienie dla użytkownika w przypadku aplikacji podwyższonego ryzyka Pomoc techniczna zatwierdzona
Użytkownicy standardowi Finanse, HR Automatyczne podnoszenie uprawnień dla zdefiniowanych reguł Odrzucenie wszystkich żądań lub zatwierdzenie pomocy technicznej

W jaki sposób persony pomagają w projektowaniu ustawień i reguł podniesienia uprawnień?

Mapowanie potrzeb użytkowników umożliwia zdefiniowanie strategii podniesienia uprawnień dla każdej kohorty użytkowników.

Faza 3. Tworzenie reguł

Reguły EPM składają się z dwóch podstawowych elementów: akcji wykrywania i podniesienia.

Wykrycia są definiowane jako zestaw atrybutów używanych do identyfikowania aplikacji lub pliku binarnego. Atrybuty te obejmują nazwę pliku, wersję pliku i właściwości podpisu. Akcje podniesienia to wynikowe podniesienie, które występuje po wykryciu aplikacji lub pliku binarnego.

Najważniejsze wskazówki

  • Używanie silnych atrybutów lub wielu atrybutów w celu zwiększenia siły wykrywania.
  • Wymagany jest skrót pliku lub certyfikat.

Aby uzyskać więcej zaleceń dotyczących zabezpieczeń, zobacz Zalecenia dotyczące zabezpieczeń.

Procedura tworzenia reguły przy użyciu danych raportu o podniesieniach

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
  2. Wybierz pozycję Zasady zabezpieczeń>Zarządzanie Uprawnieniami Punktów Końcowych> punktów końcowych
  3. Wybierz raport dotyczący podniesienia
  4. Wybierz aplikację lub proces (na przykład). C:\Program Files\Notepad++\
  5. Wybierz pozycję Utwórz regułę z następującymi szczegółami:
    • Tworzenie nowych zasad
    • Rodzaj: Potwierdzone przez użytkownika
    • Zachowanie procesu podrzędnego: Wymagaj reguły w celu podniesienia
    • Wymagaj tej samej ścieżki pliku co to podniesienie: wybrano
  6. Wybierz przycisk OK
  7. Podaj nazwę zasady (na przykład EPM rule – Notepad++ User Confirmed)
  8. Wybierz pozycję Tak
  9. Przejdź do listy zasad EPM i wybierz zasady
  10. W obszarze Zadania wybierz pozycję Edytuj
  11. Wybierz pozycję Dodaj grupy
  12. Przypisywanie do grupy (na przykład Deweloperzy)
  13. Wybierz, przejrzyj i zapisz

Aby uzyskać więcej informacji na temat tworzenia reguły, zobacz Tworzenie reguł podniesienia uprawnień.

Potwierdź, że reguła działa

  • Zaloguj się na urządzeniu z systemem Windows przy użyciu standardowych poświadczeń użytkownika.
  • Kliknij prawym przyciskiem myszy aplikację (na przykład Notepad++) i wybierz pozycję "Uruchom z podwyższonym poziomem uprawnień"
  • W oknie podręcznym Zarządzanie Uprawnieniami Punktów Końcowych wybierz pozycję Kontynuuj
  • Sprawdź, czy aplikacja jest uruchamiana z podwyższonym poziomem uprawnień

Etap 4. Usuwanie praw administratora lokalnego

  1. Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz pozycję Zabezpieczenia >punktu końcowegoOchrona konta

  3. Wybierz pozycję Utwórz zasady:

    • Platforma: Okna
    • Informacje ogólne: Członkostwo w lokalnych grupach użytkowników
  4. Podaj nazwę zasady (na przykład Remove local admin rights (developers))

  5. Wybierz pozycję Dodaj:

    • Grupa lokalna: Administratorzy
    • Akcja grupy i użytkownika: Dodaj (zamień)
    • Typ wyboru użytkownika: Instrukcja obsługi
  6. Wybieranie użytkowników

  7. Dodaj dwa identyfikatory zabezpieczeń (SID) dla:

    • Administrator globalny
    • Administrator lokalny urządzenia dołączonego do usługi Microsoft Entra

    Użyj Lusrmgr.msc na urządzeniu połączonym z usługą Entra, aby znaleźć identyfikatory SID zaczynające się od S-1-12-1-

  8. Przypisywanie do grupy (na przykład Developers)

  9. Wybierz pozycję Save (Zapisz)

Aby uzyskać więcej informacji na temat profilów użytkowników i grup lokalnych, zobacz Ochrona konta

Faza 5. Monitorowanie

  • Regularne przeglądanie raportów o podniesieniu uprawnień
  • Dodawanie niezarządzanych podniesienia uprawnień do reguł lub ich odrzucanie
  • Monitorowanie żądań zatwierdzonych przez pomoc techniczną pod kątem opóźnień lub wzorców
  • Aktualizowanie reguł w przypadku zmiany wersji plików lub certyfikatów
  • Wycofywanie lub zaostrzanie przestarzałych przepisów

Następne kroki