Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para configurar o Gerenciamento de privilégios de ponto de extremidade (EPM) em dispositivos, implante a política de configurações de elevação do Windows para usuários ou dispositivos:
- Habilitar ou desabilitar o EPM em um dispositivo.
- Defina regras padrão para solicitações de elevação para todos os arquivos que não correspondam a uma regra de elevação.
- Configure quais informações o EPM relata de volta ao Intune.
Quando o EPM está habilitado, a C:\Program Files\Microsoft EPM Agent pasta é criada junto com o serviço 'Serviço Microsoft EPM Agent', que é responsável por processar as políticas do EPM.
Sobre a política de configurações de elevação do Windows
Use a política de configurações de elevação do Windows quando quiser:
Habilite ou desabilite o Gerenciamento de privilégios de ponto de extremidade em dispositivos. Quando habilitado pela primeira vez para EPM, os componentes do EPM são instalados.
Se um dispositivo tiver o EPM desabilitado, os componentes do cliente serão desativados na próxima sincronização de política. Há um atraso de sete dias antes que os componentes do EPM sejam removidos. O atraso ajuda a reduzir o tempo necessário para restaurar o EPM caso um dispositivo acidentalmente tenha o EPM desabilitado ou sua política de configurações de elevação não atribuída.
Definir uma resposta de elevação padrão – defina uma resposta padrão para uma solicitação de elevação de qualquer arquivo que não seja gerenciado por uma política de regra de elevação do Windows. Para que essa configuração tenha efeito, nenhuma regra pode existir para o aplicativo E um usuário final deve solicitar explicitamente a elevação por meio do menu do botão direito do mouse Executar com acesso elevado . Por padrão, essa opção é definida como Não configurada. Se nenhuma configuração for definida, os componentes do EPM retornarão ao padrão interno, que é negar todas as solicitações.
Dica
Recomendamos o uso de Exigir aprovação de suporte ou Negar todas as solicitações como uma resposta de elevação padrão.
As opções são:
Negar todas as solicitações (recomendado) – essa opção bloqueia a ação de solicitação de elevação de arquivos que não estão definidos em uma política de regras de elevação do Windows.
Exigir aprovação de suporte (recomendado) - Quando a aprovação de suporte é necessária, um administrador deve revisar as solicitações de elevação antes que a elevação seja permitida.
Exigir confirmação do usuário – quando a confirmação do usuário é necessária, você pode escolher entre as mesmas opções de validação encontradas para a política de regras de elevação do Windows.
Opções de validação - Defina as opções de validação quando a resposta de elevação padrão for definida como Exigir confirmação do usuário. As opções são:
- Justificativa de negócios - Essa opção exige que o usuário final forneça uma justificativa antes de concluir uma elevação facilitada pela resposta de elevação padrão.
- autenticação do Windows - Esta opção exige que o usuário final se autentique antes de concluir uma elevação facilitada pela resposta de elevação padrão.
Observação
Várias opções de validação podem ser selecionadas para satisfazer as necessidades da organização. Se nenhuma opção for selecionada, o usuário só precisará selecionar continuar para concluir a elevação.
Cuidado
A resposta de elevação padrão se aplica a todos os arquivos que não correspondem a uma regra de elevação, como resultado, a configuração Exigir confirmação do usuário permite que todos os arquivos sejam elevados por padrão. Se você não estiver buscando justificativas comerciais ou solicitações de credenciais para elevações, recomendamos o uso de Negar todas as solicitações ou Exigir aprovação de suporte.
Enviar dados de elevação para relatórios – essa configuração controla se o dispositivo compartilha dados de diagnóstico e uso com a Microsoft. Use a configuração Escopo do relatório para controlar os dados coletados.
Os dados de diagnóstico são usados pela Microsoft para medir a integridade dos componentes do cliente EPM. Os dados de uso são usados para mostrar as elevações que ocorrem no seu locatário. Para obter mais informações sobre os tipos de dados e como eles são armazenados, consulte Coleta de dados e privacidade para o Gerenciamento de privilégios de ponto de extremidade.
As opções são:
- Sim - Esta opção envia dados para a Microsoft com base na configuração do Escopo do Relatório .
- Não - Esta opção não envia dados para a Microsoft.
Escopo do relatório – essa configuração controla a quantidade de dados que estão sendo enviados à Microsoft quando Enviar dados de elevação para relatório está definido como Sim. Por padrão, *Dados de diagnóstico e todas as elevações de ponto de extremidade são selecionados.
As opções são:
- Somente dados de diagnóstico e elevações gerenciadas – essa opção envia dados de diagnóstico à Microsoft sobre a integridade dos componentes do cliente E dados sobre elevações que estão sendo facilitadas pelo Gerenciamento de Privilégios de Ponto de Extremidade.
- Dados de diagnóstico e todas as elevações de ponto de extremidade – essa opção envia dados de diagnóstico para a Microsoft sobre a integridade dos componentes do cliente E dados sobre todas as elevações que ocorrem no ponto de extremidade.
- Somente dados de diagnóstico - Essa opção envia apenas os dados de diagnóstico para a Microsoft sobre a integridade dos componentes do cliente.
Criar uma política de configurações de elevação do Windows
Entre no centro de administração do Microsoft Intune e vá para Segurança do ponto de extremidadeGerenciamento>de privilégios do ponto de> extremidade, selecione a guia >Políticas e, em seguida, selecione Criar política. Defina a Plataforma para Windows, Perfil para Windows política de configurações de elevação e, em seguida, selecione Criar.
No Básico, insira as seguintes propriedades:
- Nome: insira um nome descritivo para o perfil. Nomeie os perfis para que você possa identificá-los facilmente mais tarde.
- Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
Nas definições de configuração, defina o seguinte para definir comportamentos padrão para solicitações de elevação em um dispositivo:
Gerenciamento de privilégios de ponto de extremidade: defina como Habilitado (padrão). Quando habilitado, um dispositivo usa o Gerenciamento de privilégios de ponto de extremidade. Quando definido como Desabilitado, o dispositivo não usa o Gerenciamento de privilégios de ponto de extremidade e desabilita imediatamente o EPM se ele tiver sido habilitado anteriormente. Após sete dias, o dispositivo desprovisionará os componentes para o Gerenciamento de privilégios de ponto de extremidade.
Resposta de elevação padrão: configure como este dispositivo gerencia solicitações de elevação para arquivos que não correspondem a uma regra:
Não configurado: essa opção funciona da mesma forma que negar todas as solicitações.
Negar todas as solicitações: o EPM não facilita a elevação de arquivos e o usuário vê uma janela pop-up com informações sobre a negação. Essa configuração não impede que usuários com permissões administrativas usem Executar como administrador para executar arquivos não gerenciados.
Exigir aprovação de suporte: esse comportamento instrui o EPM a solicitar que o usuário envie uma solicitação aprovada de suporte.
Exigir confirmação do usuário: o usuário recebe uma solicitação simples para confirmar sua intenção de executar o arquivo. Você também pode exigir mais prompts que estão disponíveis na lista suspensa Validação :
- Justificativa comercial: Exija que o usuário insira uma justificativa para executar o arquivo. Não há nenhum formato necessário para essa justificativa. A entrada do usuário é salva e pode ser revisada por meio de logs se o escopo do Relatório incluir a coleta de elevações de ponto de extremidade.
- autenticação do Windows: essa opção exige que o usuário se autentique usando suas credenciais de organização.
Cuidado
A resposta de elevação padrão se aplica a todos os arquivos que não correspondem a uma regra de elevação, como resultado, a configuração Exigir confirmação do usuário permite que todos os arquivos sejam elevados por padrão. Se você não estiver buscando auditoria adicional ou prompts de credenciais, recomendamos o uso de Negar todas as solicitações ou Exigir aprovação de suporte.
Enviar dados de elevação para relatórios: por padrão, esse comportamento é definido como Sim. Quando definido como sim, você pode configurar um escopo de relatório. Quando definido como Não, um dispositivo não relata dados de diagnóstico ou informações sobre elevações de arquivo para o Intune.
Escopo do relatório: escolha que tipo de informação um dispositivo relata ao Intune:
Dados de diagnóstico e todas as elevações de ponto de extremidade (padrão): o dispositivo relata dados de diagnóstico e detalhes sobre todas as elevações de arquivo que o EPM facilita.
Esse nível de informação pode ajudá-lo a identificar outros arquivos que ainda não são gerenciados por uma regra de elevação que os usuários procuram executar em um contexto elevado.
Somente dados de diagnóstico e elevações gerenciadas: o dispositivo relata dados de diagnóstico e detalhes sobre elevações de arquivo controladas pelo EPM. As elevações EPM incluem elevações que correspondem a uma regra de elevação ou são iniciadas pelo menu de contexto Executar com acesso elevado clique com o botão direito do mouse. As solicitações de arquivo para arquivos não gerenciados e arquivos elevados por meio da ação padrão do Windows de Executar como administrador não são relatadas como elevações gerenciadas.
Somente dados de diagnóstico: somente os dados de diagnóstico para a operação do Gerenciamento de Privilégios de Ponto de Extremidade são coletados. As informações sobre elevações de arquivo não são relatadas ao Intune.
Quando estiver pronto, selecione Avançar para continuar.
Na página Marcas de escopo, selecione todas as marcas de escopo desejadas a aplicar e selecione Próximo.
Em Atribuições, selecione os grupos que recebem a política. Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo. Selecione Avançar.
Para Examinar + criar, examine suas configurações e selecione Criar. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de políticas.