Planera och förbereda för distribution av hantering av slutpunktsprivilegier

Den här artikeln beskriver den information som krävs för att planera för distribution av hantering av slutpunktsprivilegier (EPM), inklusive krav, viktiga begrepp, säkerhetsrekommendationer och rollbaserad åtkomstkontroll.

Checklista för planering

  • Granska tekniska krav och licensieringskrav i din klientorganisation.
  • Definiera dina målanvändarpersonas så att du kan skapa regler med logisk gruppering på dessa profiler.
  • Se till att du har en god förståelse för inställningar för utökade rättigheter och principer för utökade rättigheter, inklusive:
    • Standardinställningar för utökade rättigheter och insamling av diagnostikdata.
    • Definiera filer med utökade rättigheter med hjälp av filhash, metadata eller certifikat.
    • Hur certifikatregler kan tillåta att appar som signerats av certifikatet höjer sig. Var försiktig för leverantörer som kan signera alla sina appar med samma certifikat.
    • Regler, stöd för argument och beteendealternativ för underordnade processer.
    • Höjdtyper.
    • Hur regelkonflikter hanteras när du har överlappande regeltilldelningar.
  • Hitta rätt balans mellan säkerhet och flexibilitet för din organisation och användarprofiler.
  • Se till att du har en robust distributionsstrategi. Detta inkluderar hantering av intressenter, kommunikation med slutanvändare och utbildningsplaner samt övervakning.

Förhandskrav

Licenskrav

Den här funktionen kräver en prenumeration utöver Microsoft Intune abonnemang 1 eller Plan 2. Licensalternativ finns i Microsoft Intune abonnemang och priser och Microsoft 365 Security Enterprise-abonnemang.

Krav på enhetsplattform

Hantering av slutpunktsprivilegier stöder följande operativsystem:

  • Windows 11 version 24H2
  • Windows 11 version 23H2 (22631.2506 eller senare) med KB5031455
  • Windows 11 version 22H2 (22621.2215 eller senare) med KB5029351
  • Windows 11 version 21H2 (22000.2713 eller senare) med KB5034121
  • Windows 10 version 22H2 (19045.3393 eller senare) med KB5030211
  • Windows 10 version 21H2 (19044.3393 eller senare) med KB5030211

Hantering av slutpunktsprivilegier stöder följande virtuella plattformar:

  • Azure Virtual Desktop (AVD) virtuella datorer med en session (VM)
  • Windows 365

Viktigt

Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

Viktigt

  • Principer för utökade privilegier rapporterar som "inte tillämpliga" för enheter som inte kör en operativsystemversion som stöds.
  • Hantering av slutpunktsprivilegier är endast kompatibel med 64-bitars operativsystemarkitekturer, inklusive Arm64.

Krav för enhetskonfiguration

För att använda hantering av slutpunktsprivilegier måste enheterna vara:

  • Microsoft Entra ansluten eller Microsoft Entra hybridansluten
  • Registrerade i Intune eller Microsoft Configuration Manager samhanterade (inga arbetsbelastningskrav)

Enheter måste också ha fri sikt (utan SSL-inspektion) till de slutpunkter som krävs för hantering av slutpunktsprivilegier.

Molnkrav

Specialiserad enhetshantering stöds i följande molnmiljöer:

  • Offentligt moln
  • Nationella molnmiljöer:
    • U.S. Government Community Cloud (GCC) High
    • USA:s försvarsdepartement (DoD)

Mer information finns i Microsoft Intune för amerikanska myndigheter GCC-tjänstbeskrivning.

Viktiga begrepp för hantering av slutpunktsprivilegier

När du konfigurerar principerna för utökade privilegier och regler för utökade rättigheter som nämndes tidigare finns det några viktiga begrepp att förstå för att säkerställa att du konfigurerar EPM så att du uppfyller organisationens behov. Innan du distribuerar EPM i stor skala bör du känna till följande begrepp och hur de påverkar miljön:

  • Kör med förhöjd åtkomst – Ett snabbmenyalternativ som visas när EPM är aktiverat på en enhet. När det här alternativet används kontrolleras principerna för regler för utökade behörigheter för enheter efter en matchning för att avgöra om och hur filen kan förhöjas för att köras i en administrativ kontext. Om det inte finns någon tillämplig regel för utökade rättigheter använder enheten standardkonfigurationerna för utökade rättigheter enligt definitionen i principen för inställningar för utökade rättigheter.

  • Filhöjnings- och höjningstyper – EPM gör det möjligt för användare utan administratörsbehörighet att köra processer i den administrativa kontexten. När du skapar en regel för utökade rättigheter tillåter den regeln att EPM proxy för målet för den regeln som ska köras med administratörsbehörigheter på enheten. Resultatet är att programmet har full administrativ kapacitet på enheten.

Förutom Höj som aktuell användare använder EPM ett virtuellt konto för att höja processer. Detta isolerar förhöjda åtgärder från användarens profil, vilket minskar exponeringen för användarspecifika data och minskar risken för eskalering av privilegier.

När du använder Hantering av slutpunktsprivilegier finns det några alternativ för utökade privilegier:

  • Automatiskt: För automatiska höjningsregler höjer EPM automatiskt dessa program utan inmatning från användaren. Allmänna regler i den här kategorin kan ha stor inverkan på organisationens säkerhetsstatus.

  • Användarbekräftad: Med användarbekräftade regler använder slutanvändarna en ny snabbmeny med högerklick Kör med förhöjd åtkomst. Användarbekräftade regler kan också kräva validering med autentisering eller affärsmotivering. Att kräva validering ger ett extra skyddslager genom att få användaren att bekräfta utökade rättigheter.

  • Höj som aktuell användare: Den här typen av utökade rättigheter kör den förhöjda processen under den inloggade användarens eget konto, vilket bevarar kompatibiliteten med verktyg och installationsprogram som förlitar sig på den aktiva användarprofilen. Det här kräver att användaren anger sina autentiseringsuppgifter för Windows-autentisering. Då bevaras användarens profilsökvägar, miljövariabler och anpassade inställningar. Eftersom den upphöjda processen bibehåller samma användaridentitet före och efter utökade rättigheter förblir granskningsloggarna konsekventa och korrekta.

    Men eftersom den upphöjda processen ärver användarens fullständiga kontext introducerar det här läget en bredare attackyta och minskar isoleringen från användardata.

    Viktiga överväganden:

    • Kompatibilitetsbehov: Använd bara det här läget när utökade privilegier för virtuella konton orsakar programfel.
    • Begränsa reglerna för utökade privilegier till betrodda binärfiler och sökvägar för att minska risken.
    • Säkerhetskompromiss: Förstå att det här läget ökar exponeringen för användarspecifika data.

    Tips

    När kompatibilitet inte är ett problem föredrar du en metod som använder utökade rättigheter för det virtuella kontot för bättre säkerhet.

  • Neka: En neka-regel identifierar en fil som EPM blockerar från att köras i en upphöjd kontext. Neka-regler kan säkerställa att kända filer eller potentiellt skadlig programvara inte kan köras i en upphöjd kontext.

  • Support godkänd: För regler som godkänts av support måste slutanvändarna skicka en begäran om att köra ett program med förhöjd behörighet. När begäran har skickats kan en administratör godkänna begäran. När begäran har godkänts meddelas slutanvändaren om att de kan försöka göra om utökade rättigheter på enheten. Mer information om hur du använder den här regeltypen finns i Stöd för godkända begäranden om utökade rättigheter

Obs!

Varje regel för utökade privilegier kan också ange beteendet för utökade privilegier för underordnade processer som den förhöjda processen skapar.

  • Kontroller för underordnade processer – När processer förhöjs av EPM kan du styra hur skapandet av underordnade processer styrs av EPM, vilket gör att du kan ha detaljerad kontroll över eventuella underprocesser som kan skapas av ditt upphöjda program.

  • Komponenter på klientsidan – Om du vill använda hantering av slutpunktsprivilegier etablerar Intune en liten uppsättning komponenter på enheten som tar emot principer för utökade privilegier och tillämpar dem. Intune etablerar komponenterna endast när en princip för utökade privilegier tas emot och principen uttrycker avsikten att aktivera hantering av slutpunktsprivilegier.

  • Hanterade höjningar jämfört med ohanterade utökade rättigheter – Dessa termer kan användas i våra rapporterings- och användningsdata. Dessa termer refererar till följande beskrivningar:

    • Hanterad höjning: Alla utökade rättigheter som hantering av slutpunktsprivilegier underlättar. Hanterade utökade rättigheter omfattar alla utökade rättigheter som EPM underlättar för standardanvändaren. Dessa hanterade utökade rättigheter kan omfatta utökade rättigheter som sker som ett resultat av en regel för utökade privilegier eller som en del av standardåtgärden för utökade privilegier.

    • Ohanterade utökade filer: Alla filhöjningar som sker utan användning av hantering av slutpunktsprivilegier. Dessa utökade rättigheter kan inträffa när en användare med administratörsbehörighet använder Windows-standardåtgärden Kör som administratör.

EPM-principer

✅ Förstå EPM-principtyper

Hantering av slutpunktsprivilegier använder två principtyper som du konfigurerar för att hantera hur en begäran om filhöjning hanteras. Tillsammans konfigurerar principerna beteendet för filhöjningar när standardanvändare begär att få köras med administrativa privilegier.

Dessa principer är:

  • Princip för inställningar för utökade rättigheter
  • Policy för regler för utökade rättigheter

EPM har också stöd för en återanvändbar inställningsgrupp för att lagra utgivarcertifikat som kan refereras till i flera regler eller regelprinciper.

Principkonflikthantering för hantering av slutpunktsprivilegier

✅ Läs mer om principkonflikter

Med undantag för följande situationer hanteras motstridiga principer för EPM på samma sätt som andra principkonflikter.

Princip för Windows-inställningar för utökade rättigheter:

När en enhet får två separata principer för utökade privilegier med motstridiga värden återgår EPM-klienten till standardklientbeteendet tills konflikten är löst.

Obs!

Om Aktivera hantering av slutpunktsprivilegier är i konflikt är klientens standardbeteende att aktivera EPM.

Policy för Windows-regler för utökade rättigheter:

Om en enhet tar emot två regler som riktar sig mot samma program används båda reglerna på enheten. När EPM ska lösa regler som gäller för en förhöjning använder den följande logik:

  • Regler med typenNeka har alltid företräde och filen med utökade rättigheter nekas.
  • Regler som distribueras till en användare har företräde framför regler som distribueras till en enhet.
  • Regler med en hash-definierad regel anses alltid vara den mest specifika regeln.
  • Om mer än en regel gäller (utan hash-definierat) vinner regeln med de mest definierade attributen (den mest specifika).
  • Om tillämpningen av den fortsatta logiken resulterar i fler än en regel avgör följande ordning beteendet för utökade privilegier: Användarbekräftad, Höj som aktuell användare, Support godkänd och sedan Automatisk.

Obs!

Om det inte finns någon regel för en förhöjning och den utökade behörigheten begärdes via snabbmenyn Kör med förhöjd åtkomst används standardbeteendet för utökade rättigheter .

Hantering av slutpunktsprivilegier och kontroll av användarkonto

✅ Förstå interaktionen mellan EPM och User Account Control

Hantering av slutpunktsprivilegier och Windows inbyggda UAC (User Account Control) är separata funktioner med olika funktioner.

När du flyttar användare så att de körs som standardanvändare och använder hantering av slutpunktsprivilegier kan du välja att ändra standardbeteendet för UAC för standardanvändare. Den här ändringen kan minska förvirringen när ett program kräver utökade rättigheter och skapa en bättre slutanvändarupplevelse. Undersök beteendet för uppmaningen om utökade rättigheter för standardanvändare för mer information.

Obs!

Hantering av slutpunktsprivilegier stör inte åtgärder för användarkontokontroll (eller UAC) som körs av en administratör på enheten.

Säkerhetsrekommendationer

✅ Förstå det säkraste sättet att använda EPM

För att säkerställa en säker distribution av hantering av slutpunktsprivilegier bör du överväga dessa rekommendationer när du konfigurerar beteende och regler för utökade privilegier.

Ange ett säkert standardsvar för utökade rättigheter

Ange standardsvar för utökade rättigheter till Kräv supportgodkännande eller Neka i stället för Kräv användarbekräftelse. De här alternativen säkerställer att utökade rättigheter styrs med fördefinierade regler för kända binärfiler, vilket minskar risken för att användare höjer godtyckliga eller potentiellt skadliga körbara filer.

Kräv begränsningar för filsökvägar i alla regeltyper

När du konfigurerar en regel för utökade rättigheter anger du en filsökväg som krävs. Även om filsökvägen är valfri kan den vara en viktig säkerhetskontroll för regler som använder automatisk förhöjning eller jokerteckenbaserade attribut när sökvägen pekar på en plats som standardanvändare inte kan ändra, till exempel en skyddad systemkatalog. Användning av en skyddad filplats hjälper till att förhindra att körbara filer eller deras beroende binärfiler manipuleras eller ersätts före utökade rättigheter.

Den här rekommendationen gäller för regler som skapas automatiskt baserat på information från rapporten om utökade privilegier eller begäran om godkänd supportbegäran och för regler för utökade rättigheter som du skapar manuellt.

Viktigt

Files som finns på nätverksresurser stöds inte och bör inte användas i regeldefinitioner.

Särskilj installationsprogram och körningshöjning

Var noggrann när det gäller utökade rättigheter för installationsfiler jämfört med programkörning. Höjd för installatörer bör kontrolleras noggrant för att förhindra obehöriga programvaruinstallationer. Körningshöjning bör minimeras för att minska den övergripande attackytan.

Tillämpa striktare regler för högriskprogram

Använd mer restriktiva regler för utökade rättigheter för program med bredare åtkomst- eller skriptfunktioner, till exempel webbläsare och PowerShell. För PowerShell bör du överväga att använda skriptspecifika regler för att säkerställa att endast betrodda skript tillåts köras med förhöjda privilegier.

Börja om från början, även när du migrerar från en tredjepartsprodukt

EPM fungerar annorlunda än produkter från tredje part och därför rekommenderar vi att du börjar med en granskningsprincip. Du kan sedan skapa nya regler från rapporter och dra nytta av stöd för godkänd förhöjning när en fil inte har någon regel, men en användare behöver höja filen för att få jobbet gjort.

Rollbaserade åtkomstkontroller för hantering av slutpunktsprivilegier

✅ Lär dig hur du delegerar åtkomst till EPM

Om du vill hantera hantering av slutpunktsprivilegier måste ditt konto tilldelas en roll för rollbaserad åtkomstkontroll (RBAC) i Intune som innehåller följande behörighet med tillräcklig behörighet för att slutföra önskad uppgift:

  • Principredigering för hantering av slutpunktsprivilegier – Den här behörigheten krävs för att arbeta med principer eller data och rapporter för hantering av slutpunktsprivilegier och stöder följande rättigheter:

    • Visa rapporter
    • Läsa
    • Skapa
    • Update
    • Radera
    • Tilldela
  • Begäranden om utökade privilegier för hantering av slutpunktsprivilegier – Den här behörigheten krävs för att arbeta med godkända begäranden om utökade privilegier som skickas av användare för godkännande och stöder följande rättigheter:

    • Visa begäranden om utökade rättigheter
    • Ändra begäranden om utökade rättigheter

Du kan lägga till den här behörigheten med en eller flera rättigheter i dina egna anpassade RBAC-roller eller använda en inbyggd RBAC-roll som är dedikerad till att hantera hantering av slutpunktsprivilegier:

  • Endpoint Privilege Manager – Den här inbyggda rollen är dedikerad till att hantera hantering av slutpunktsprivilegier i Intune konsol. Den här rollen omfattar alla rättigheter för Hantering av slutpunktsprivilegier principredigering och Hantering av slutpunktsprivilegier begäranden om utökade privilegier.

  • Läsare av slutpunktsprivilegier – Använd den här inbyggda rollen för att visa Hantering av slutpunktsprivilegier principer i Intune konsolen, inklusive rapporter. I den här rollen ingår följande rättigheter:

    • Visa rapporter
    • Läsa
    • Visa begäranden om utökade rättigheter

Förutom de dedikerade rollerna innehåller följande inbyggda roller för Intune även rättigheter för Hantering av slutpunktsprivilegier principredigering:

  • Endpoint Security Manager – Den här rollen omfattar alla rättigheter för Hantering av slutpunktsprivilegier principredigering och Hantering av slutpunktsprivilegier begäranden om utökade privilegier.

  • Skrivskyddad operatör – Den här rollen omfattar följande rättigheter:

    • Visa rapporter
    • Läsa
    • Visa begäranden om utökade rättigheter

Mer information finns i Rollbaserad åtkomstkontroll för Microsoft Intune.

EpmTools PowerShell-modul

✅ Lär dig hur du använder EPM PowerShell-modulen

Varje enhet som tar emot principer för hantering av slutpunktsprivilegier installerar EPM Microsoft-agenten för att hantera dessa principer. Agenten innehåller EpmTools PowerShell-modulen, en uppsättning cmdlets som du kan importera till en enhet. Du kan använda cmdletarna från EpmTools för att:

  • Diagnostisera och felsöka problem med hantering av slutpunktsprivilegier.
  • Hämta filattribut direkt från en fil eller ett program som du vill skapa en identifieringsregel för.

Installera EpmTools PowerShell-modulen

PowerShell-modulen EPM Tools är tillgänglig från alla enheter som har tagit emot EPM-principen. Så här importerar du EpmTools PowerShell-modulen:

Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'

Obs!

Windows på Arm64 kräver användning av Windows PowerShell x64.

Här är de tillgängliga cmdletarna:

  • Get-Policies: Hämtar en lista över alla principer som tas emot av EPM för en viss PolicyType (ElevationRules eller ClientSettings).
  • Get-DeclaredConfiguration: Hämtar en lista över WinDC-dokument som identifierar de principer som är riktade till enheten.
  • Get-DeclaredConfigurationAnalysis: Hämtar en lista över WinDC-dokument av typen MSFTPolicies och kontrollerar om principen redan finns i Epm-agenten (bearbetad kolumn).
  • Get-ElevationRules: Fråga EpmAgent-sökningsfunktionen och hämtar regler som ges uppslag och mål. Sökning stöds för FileName och CertificatePayload.
  • Get-ClientSettings: Bearbeta alla befintliga klientinställningsprinciper för att visa de gällande klientinställningar som används av EPM.
  • Get-FileAttributes: Hämtar filattribut för en .exe fil och extraherar dess utgivar- och CA-certifikat till en angiven plats som kan användas för att fylla i egenskaper för utökade privilegier för ett visst program.

Mer information om varje cmdlet finns i readme.md-filen från mappen EpmTools på enheten.


Nästa steg