Hantera inställningar för utökade privilegier med hantering av slutpunktsprivilegier

Om du vill konfigurera hantering av slutpunktsprivilegier (EPM) på enheter distribuerar du principen för Windows-utökade inställningar för användare eller enheter:

  • Aktivera eller inaktivera EPM på en enhet.
  • Ange standardregler för begäranden om utökade privilegier för filer som inte matchar en regel för utökade rättigheter.
  • Konfigurera vilken information EPM rapporterar tillbaka till Intune.

När EPM är aktiverat C:\Program Files\Microsoft EPM Agent skapas mappen tillsammans med tjänsten "Microsoft EPM Agent Service", som ansvarar för bearbetningen av EPM-principerna.

Om principen för Windows-inställningar för förhöjningar

Använd principen för Windows-inställningar för utökade rättigheter när du vill:

  • Aktivera eller inaktivera hantering av slutpunktsprivilegier på enheter. När EPM först aktiveras installeras EPM-komponenterna.

    Om EPM är inaktiverat på en enhet inaktiveras klientkomponenterna vid nästa principsynkronisering. Det uppstår en fördröjning på sju dagar innan EPM-komponenterna tas bort. Fördröjningen bidrar till att minska den tid det tar att återställa EPM om en enhet av misstag har EPM inaktiverad eller dess princip för utökade privilegier inte tilldelats.

  • Ange ett standardsvar för utökade privilegier – Ange ett standardsvar för en begäran om utökade privilegier för en fil som inte hanteras av en princip för Windows-utökade rättigheter. För att den här inställningen ska ha effekt får det inte finnas någon regel för programmet OCH en slutanvändare måste uttryckligen begära utökade rättigheter via högerklicksmenyn Kör med förhöjd åtkomst . Som standard har det här alternativet värdet Inte konfigurerat. Om ingen inställning konfigureras återgår EPM-komponenterna till sin inbyggda standardinställning, vilket är att neka alla begäranden.

    Tips

    Vi rekommenderar att du använder Kräv supportgodkännande eller Avvisa alla begäranden som standardsvar för utökade rättigheter.

    Alternativen är:

    • Neka alla begäranden (rekommenderas) – Det här alternativet blockerar åtgärden för att höja behörighetsbegäran för filer som inte har definierats i en princip för Windows-utökade regler.

    • Kräv supportgodkännande (rekommenderas) – När supportgodkännande krävs måste en administratör granska begäranden om utökade privilegier innan utökade rättigheter tillåts.

    • Kräv användarbekräftelse – När användarbekräftelse krävs kan du välja bland samma valideringsalternativ som hittades för principen för Windows-höjningsregler.

      • Valideringsalternativ – Ange valideringsalternativ när standardsvaret för utökade privilegier definieras som Kräv användarbekräftelse. Alternativen är:

        • Affärsjustering – Det här alternativet kräver att slutanvändaren anger en justering innan en utökning som underlättas av standardhöjningssvaret.
        • Windows-autentisering – Det här alternativet kräver att slutanvändaren autentiseras innan en höjning som underlättas av standardsvaret för utökade privilegier slutförs.

        Obs!

        Flera valideringsalternativ kan väljas för att tillgodose organisationens behov. Om inga alternativ har valts behöver användaren bara välja Fortsätt för att slutföra utökade rättigheter.

    Försiktighet

    Standardsvaret för utökade privilegier gäller för alla filer som inte matchar en regel för utökade rättigheter, vilket innebär att inställningen Kräv användarbekräftelse gör att alla filer kan utökas som standard. Om du inte söker affärsmotiveringar eller uppmaningar om autentiseringsuppgifter för utökade rättigheter rekommenderar vi att du använder Neka alla begäranden eller Kräv supportgodkännande.

  • Skicka data om utökade rättigheter för rapportering – Den här inställningen styr om enheten delar diagnostik- och användningsdata med Microsoft. Använd inställningen Rapporteringsomfattning för att styra vilka data som samlas in.

    Microsoft använder diagnostikdata för att mäta hälsotillståndet för EPM-klientkomponenterna. Användningsdata används för att visa utökade rättigheter inom klientorganisationen. Mer information om typer av data och hur de lagras finns i Datainsamling och sekretess för hantering av slutpunktsprivilegier.

    Alternativen är:

    • Ja – Det här alternativet skickar data till Microsoft baserat på inställningen för rapportomfång .
    • Nej – Data skickas inte till Microsoft med det här alternativet.
  • Rapporteringsomfång – Den här inställningen styr mängden data som skickas till Microsoft när Skicka data om utökade rättigheter för rapportering är inställt på Ja. Som standard *Diagnostikdata och alla ändpunktshöjder är markerade.

    Alternativen är:

    • Endast diagnostikdata och hanterade utökade rättigheter – Det här alternativet skickar diagnostikdata till Microsoft om hälsotillståndet för klientkomponenterna OCH data om utökade rättigheter som underlättas av hantering av slutpunktsprivilegier.
    • Diagnostikdata och alla utökade slutpunkter – Det här alternativet skickar diagnostikdata till Microsoft om hälsotillståndet för klientkomponenterna OCH data om alla utökade rättigheter som sker på slutpunkten.
    • Endast diagnostikdata – Det här alternativet skickar endast diagnostikdata till Microsoft om klientkomponenternas hälsa.

Skapa en princip för Windows-inställningar för utökade rättigheter

  1. Logga in på administrationscentret för Microsoft Intune och gå till Slutpunktssäkerhet>, Hantering av slutpunktsprivilegier>, välj fliken >Principer och välj sedan Skapa princip. Ange Plattform till Windows, Profil till principen för Windows-utökade inställningar och välj sedan Skapa.

  2. I Grunder anger du följande egenskaper:

    • Namn: Ange ett beskrivande namn på profilen. Namnge profiler så att du lätt kan identifiera dem senare.
    • Beskrivning: Ange en beskrivning för profilen. Den här inställningen är valfri, men rekommenderas.
  3. I konfigurationsinställningarna konfigurerar du följande för att definiera standardbeteenden för begäranden om utökade privilegier på en enhet:

    Bild av konfigurationssidan för utvärderingsinställningar.

    • Hantering av slutpunktsprivilegier: Inställd på Aktiverad (standard). När den är aktiverad använder en enhet hantering av slutpunktsprivilegier. När den är inställd på Inaktiverad använder enheten inte Hantering av slutpunktsprivilegier och inaktiverar omedelbart EPM om den tidigare har aktiverats. Efter sju dagar avetablerar enheten komponenterna för hantering av slutpunktsprivilegier.

    • Standardsvar för utökade privilegier: Konfigurera hur den här enheten hanterar begäranden om utökade privilegier för filer som inte matchar en regel:

      • Inte konfigurerad: Det här alternativet fungerar på samma sätt som Neka alla begäranden.

      • Neka alla förfrågningar: EPM underlättar inte höjning av filer och användaren visas ett popup-fönster med information om nekandet. Den här konfigurationen hindrar inte användare med administratörsbehörighet från att använda Kör som administratör för att köra ohanterade filer.

      • Kräv supportgodkännande: Det här beteendet instruerar EPM att uppmana användaren att skicka en begäran om godkänd support.

      • Kräv användarbekräftelse: Användaren får en enkel uppmaning för att bekräfta sin avsikt att köra filen. Du kan också kräva fler uppmaningar som är tillgängliga från listrutan Verifiering :

        • Affärsmotivering: Kräv att användaren anger en motivering för att köra filen. Det finns inget obligatoriskt format för den här justeringen. Användarindata sparas och kan granskas via loggar om rapporteringsomfånget omfattar insamling av slutpunktsutökade rättigheter.
        • Windows-autentisering: Det här alternativet kräver att användaren autentiserar med sina autentiseringsuppgifter för organisationen.

        Försiktighet

        Standardsvaret för utökade privilegier gäller för alla filer som inte matchar en regel för utökade rättigheter, vilket innebär att inställningen Kräv användarbekräftelse gör att alla filer kan utökas som standard. Om du inte vill ha ytterligare frågor om granskning eller autentiseringsuppgifter rekommenderar vi att du använder Neka alla begäranden eller Kräv supportgodkännande.

    • Skicka data om utökade rättigheter för rapportering: Som standard är det här beteendet inställt på Ja. När värdet är Ja kan du sedan konfigurera en rapportomfattning. När värdet är Nej rapporterar en enhet inte diagnostikdata eller information om filhöjder till Intune.

    • Rapporteringsomfång: Välj vilken typ av information en enhet rapporterar till Intune:

      • Diagnostikdata och alla ändpunktshöjningar (standard): Enheten rapporterar diagnostikdata och information om alla filhöjningar som EPM underlättar.

        Den här nivån av information kan hjälpa dig att identifiera andra filer som ännu inte hanteras av en regel för utökade rättigheter som användarna försöker köra i en upphöjd kontext.

      • Endast diagnostikdata och hanterade utökade behörigheter: Enheten rapporterar diagnostikdata och information om filhöjningar som styrs av EPM. EPM-utökade rättigheter omfattar utökade rättigheter som matchar en regel för utökade rättigheter eller initieras av snabbmenyn Kör med förhöjd åtkomst . Filbegäranden för ohanterade filer och filer som har förhöjts via Windows-standardåtgärden Kör som administratör rapporteras inte som hanterade utökade rättigheter.

      • Endast diagnostikdata: Endast diagnostikdata för hantering av slutpunktsprivilegier samlas in. Information om filhöjningar rapporteras inte till Intune.

    När du är klar väljer du Nästa för att fortsätta.

  4. På sidan Omfångstaggar väljer du önskade omfångstaggar som ska tillämpas och väljer sedan Nästa.

  5. För Tilldelningar väljer du de grupper som tar emot principen. Mer information om att tilldela profiler finns i Tilldela användar- och enhetsprofiler. Välj Nästa.

  6. För Granska + skapa granskar du inställningarna och väljer sedan Skapa. När du väljer Skapa sparas dina ändringar och profilen tilldelas. Principen visas också i principlistan.


Nästa steg