Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Typowym scenariuszem dla klientów, którzy chcą używać zarządzania uprawnieniami punktów końcowych, jest zmniejszenie liczby administratorów lokalnych w środowisku. Ten scenariusz jest zgodny z zasadą Zero Trust określającą najmniejsze uprawnienia. W tym dokumencie przedstawiono kroki, które klient może wykonać, aby za pomocą rozwiązania EPM przenieść użytkowników od administratorów do użytkowników standardowych przy minimalnych zakłóceniach.
Faza 1. Audyt
Niezależnie od tego, czy przeprowadzasz migrację z innego produktu do zarządzania uprawnieniami punktów końcowych, czy zaczynasz od zera, zalecamy włączenie inspekcji jako pierwszego kroku. Włączenie inspekcji umożliwia klientowi i urządzeniom rozwiązania EPM wysyłanie danych diagnostycznych do usługi Intune, gdzie można je wyświetlać w różnych raportach. Zbieranie tych danych o podniesieniu uprawnień zapewnia szczegółowe informacje na temat procesów, które użytkownicy chcą podnieść, i ułatwia identyfikowanie typowych wzorców. Najlepiej, aby były one zgodne z Twoimi osobami, takimi jak programiści, technicy wsparcia IT itp. Wdrożenie tych zasad inspekcji jest bezproblemowe i może być kierowane do wybranej grupy użytkowników lub urządzeń, zgodnie z dowolnym zwykłym przypisaniem zasad usługi Intune.
Uwaga
Po włączeniu dane dotyczące użycia mogą zostać zwrócone w ciągu 24 godzin, a raporty portalu usługi Intune mają zostać zaktualizowane. W zależności od wzorców użycia może być konieczne wyświetlenie danych raportów na przestrzeni wielu tygodni w celu lepszego zrozumienia środowiska.
Procedura tworzenia zasad:
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Wybierz pozycję Zasady zabezpieczeń>Zarządzanie Uprawnieniami Punktów Końcowych> punktów końcowych
- Wybierz pozycję Utwórz zasady. Wprowadź następujące informacje:
- Platforma: Okna
- Informacje ogólne: Zasady ustawień podniesienia uprawnień
- Wybierz pozycję Create (Utwórz)
- Podaj nazwę zasad, na przykład: Zasady ustawień EPM — tylko inspekcja
- Wybierz pozycję Dalej.
- Rozwiń sekcję "Ustawienia klienta podnoszenia uprawnień zarządzania uprawnieniami" i upewnij się, że ustawiono następujące wartości:
- Zarządzanie uprawnieniami punktów końcowych: włączone
- Domyślna reakcja na podniesienie uprawnień: Nieskonfigurowane
- Wyślij dane danych o podniesieniu eściowym do raportowania: Tak
- Zakres raportowania: Dane diagnostyczne i wszystkie podniesienia uprawnień punktów końcowych
- Wybierz pozycję Dalej.
- Pozostaw tagi zakresu i wybierz pozycję Dalej
- Dodaj grupę urządzeń lub użytkowników, do których mają być kierowane zasady
- Wybierz pozycję Dalej.
- Wybierz pozycję Utwórz , aby utworzyć zasady
Aby potwierdzić, że reguła działa zgodnie z oczekiwaniami:
- Zaloguj się na urządzeniu z systemem Windows przy użyciu standardowych poświadczeń użytkownika.
- Ekran startowy>Bieg>Services.msc> Ok
- Sprawdź, czy "Usługa agenta Microsoft EPM" jest dostępna, uruchomiona i ustawiona na typ automatycznego uruchamiania.
- Zamknij przystawkę Usługi.
-
Ekran startowy>Bieg>
C:\Program Files\> Zgadzam się - Sprawdź, czy istnieje folder o nazwie: Agent Microsoft EPM
Po upływie co najmniej 24 godzin:
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Wybierz pozycję Zabezpieczenia> punktu końcowego:Zarządzanie uprawnieniami punktów końcowychRaporty>
- Wybierz raport dotyczący podniesienia
- Przeglądanie szczegółów raportu o podniesieniu uprawnień
Zidentyfikuj grupy użytkowników (najlepiej dopasowane do zidentyfikowanych wcześniej osób), które mają podobne wymagania dotyczące podniesienia uprawnień. Identyfikacja zarówno wzorców użytkowania, jak i grup użytkowników pomaga w kolejnych krokach.
Porada
Ten raport zawiera niektóre domyślne procesy systemu Windows w kolumnie Plik (na przykład C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe), które można zignorować.
Faza 2. Identyfikacja kategorii użytkowników
Wykorzystanie użytkowników w projekcie zasad Zarządzanie Uprawnieniami Punktów Końcowych w Microsoft Intune (EPM) to strategiczny sposób na dostosowanie ustawień i reguł podniesienia uprawnień do rzeczywistych potrzeb użytkowników.
Czym są persony użytkowników w EPM?
Persony użytkowników to oparte na danych reprezentacje różnych typów użytkowników w organizacji. Każda osoba odzwierciedla grupę użytkowników o podobnych rolach, obowiązkach i potrzebach dotyczących aplikacji.
Przykład mapowania persony:
| Typ kategorii użytkowników | Przykładowe role | Strategia podniesienia wysokości | Domyślna elewacja |
|---|---|---|---|
| Użytkownicy zaawansowani | Pracownicy pomocy technicznej IT, użytkownicy zaawansowani IT | Automatyczne podnoszenie uprawnień dla zdefiniowanych reguł | Odrzuć wszystkie żądania |
| Deweloperzy | Inżynieria | Automatyczne podnoszenie uprawnień dla zdefiniowanych aplikacji o niskim stopniu ryzyka; Uzasadnienie dla użytkownika w przypadku aplikacji podwyższonego ryzyka | Pomoc techniczna zatwierdzona |
| Użytkownicy standardowi | Finanse, HR | Automatyczne podnoszenie uprawnień dla zdefiniowanych reguł | Odrzucenie wszystkich żądań lub zatwierdzenie pomocy technicznej |
W jaki sposób persony pomagają w projektowaniu ustawień i reguł podniesienia uprawnień?
Mapowanie potrzeb użytkowników umożliwia zdefiniowanie strategii podniesienia uprawnień dla każdej kohorty użytkowników.
Faza 3. Tworzenie reguł
Reguły EPM składają się z dwóch podstawowych elementów: akcji wykrywania i podniesienia.
Wykrycia są definiowane jako zestaw atrybutów używanych do identyfikowania aplikacji lub pliku binarnego. Atrybuty te obejmują nazwę pliku, wersję pliku i właściwości podpisu. Akcje podniesienia to wynikowe podniesienie, które występuje po wykryciu aplikacji lub pliku binarnego.
Najważniejsze wskazówki
- Używanie silnych atrybutów lub wielu atrybutów w celu zwiększenia siły wykrywania.
- Wymagany jest skrót pliku lub certyfikat.
Aby uzyskać więcej zaleceń dotyczących zabezpieczeń, zobacz Zalecenia dotyczące zabezpieczeń.
Procedura tworzenia reguły przy użyciu danych raportu o podniesieniach
- Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
- Wybierz pozycję Zasady zabezpieczeń>Zarządzanie Uprawnieniami Punktów Końcowych> punktów końcowych
- Wybierz raport dotyczący podniesienia
- Wybierz aplikację lub proces (na przykład).
C:\Program Files\Notepad++\ - Wybierz pozycję Utwórz regułę z następującymi szczegółami:
- Tworzenie nowych zasad
- Rodzaj: Potwierdzone przez użytkownika
- Zachowanie procesu podrzędnego: Wymagaj reguły w celu podniesienia
- Wymagaj tej samej ścieżki pliku co to podniesienie: wybrano
- Wybierz przycisk OK
- Podaj nazwę zasady (na przykład
EPM rule – Notepad++ User Confirmed) - Wybierz pozycję Tak
- Przejdź do listy zasad EPM i wybierz zasady
- W obszarze Zadania wybierz pozycję Edytuj
- Wybierz pozycję Dodaj grupy
- Przypisywanie do grupy (na przykład Deweloperzy)
- Wybierz, przejrzyj i zapisz
Aby uzyskać więcej informacji na temat tworzenia reguły, zobacz Tworzenie reguł podniesienia uprawnień.
Potwierdź, że reguła działa
- Zaloguj się na urządzeniu z systemem Windows przy użyciu standardowych poświadczeń użytkownika.
- Kliknij prawym przyciskiem myszy aplikację (na przykład
Notepad++) i wybierz pozycję "Uruchom z podwyższonym poziomem uprawnień" - W oknie podręcznym Zarządzanie Uprawnieniami Punktów Końcowych wybierz pozycję Kontynuuj
- Sprawdź, czy aplikacja jest uruchamiana z podwyższonym poziomem uprawnień
Etap 4. Usuwanie praw administratora lokalnego
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Wybierz pozycję Zabezpieczenia >punktu końcowegoOchrona konta
Wybierz pozycję Utwórz zasady:
- Platforma: Okna
- Informacje ogólne: Członkostwo w lokalnych grupach użytkowników
Podaj nazwę zasady (na przykład
Remove local admin rights (developers))Wybierz pozycję Dodaj:
- Grupa lokalna: Administratorzy
- Akcja grupy i użytkownika: Dodaj (zamień)
- Typ wyboru użytkownika: Instrukcja obsługi
Wybieranie użytkowników
Dodaj dwa identyfikatory zabezpieczeń (SID) dla:
- Administrator globalny
- Administrator lokalny urządzenia dołączonego do usługi Microsoft Entra
Użyj Lusrmgr.msc na urządzeniu połączonym z usługą Entra, aby znaleźć identyfikatory SID zaczynające się od S-1-12-1-
Przypisywanie do grupy (na przykład
Developers)Wybierz pozycję Save (Zapisz)
Aby uzyskać więcej informacji na temat profilów użytkowników i grup lokalnych, zobacz Ochrona konta
Faza 5. Monitorowanie
- Regularne przeglądanie raportów o podniesieniu uprawnień
- Dodawanie niezarządzanych podniesienia uprawnień do reguł lub ich odrzucanie
- Monitorowanie żądań zatwierdzonych przez pomoc techniczną pod kątem opóźnień lub wzorców
- Aktualizowanie reguł w przypadku zmiany wersji plików lub certyfikatów
- Wycofywanie lub zaostrzanie przestarzałych przepisów