Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med hantering av slutpunktsprivilegier (EPM) i Microsoft Intune kan organisationens användare köras som standardanvändare (utan administratörsrättigheter) och utföra uppgifter som kräver utökade privilegier. Uppgifter som ofta kräver administrativa privilegier är programinstallationer (t.ex. Microsoft 365-program), uppdatering av enhetsdrivrutiner och körning av viss Windows-diagnostik.
Hantering av slutpunktsprivilegier stöder din nolltillit resa genom att hjälpa din organisation att uppnå en bred användarbas som körs med minsta möjliga privilegier, samtidigt som valda uppgifter höjs när det behövs för att förbli produktiv. Mer information finns i Nolltillit med Microsoft Intune.
Den här översikten innehåller information om EPM, inklusive fördelarna, hur det fungerar och hur du kommer igång.
Gäller för:
- Windows
Viktiga funktioner och fördelar
✅ Ta reda på de viktigaste funktionerna och fördelarna med EPM
- Standardanvändare som standard. Användare kan utföra sina uppgifter utan lokala administratörsrättigheter.
- Stöd för just-in-time-höjning. Användare kan utlösa specifika IT-godkända binärfiler eller skript för att höja nivån tillfälligt.
- Principbaserad kontroll. Administratörer definierar inställningar och regler för att styra villkor och beteende för utökade rättigheter, med detaljerade funktioner för att skapa regler som passar organisationens behov.
- Granskningsloggning och rapportering. Intune loggar varje utökade rättigheter med detaljerade metadata.
- Anpassning till Nolltillit principer genom att aktivera åtkomst med minsta behörighet och minimera laterala rörelserisker.
Grunderna i EPM
✅ Lär dig hur EPM fungerar
EPM-höjning kan utlösas med två metoder:
- Automatiskt, eller;
- Initierad av användaren.
EPM kan konfigureras med hjälp av två typer av principer, som båda kan riktas till grupper av användare eller enheter:
- Princip för utökade privilegier – styr EPM-klienten, rapporteringsnivå och standardkapacitet för utökade privilegier.
- Policy för utökade privilegier – definierar beteendet för utökade rättigheter för binärfiler eller skript baserat på kriterier.
För att utföra utökade rättigheter på enheten använder EPM-tjänsten ett virtuellt konto för de flesta typer av utökade rättigheter, som är isolerat från de inloggade användarnas konton. Inget av dessa konton läggs till i den lokala administratörsgruppen. Ett undantag till användning av det virtuella kontot är Utöka som aktuell användarhöjningstyp , vilket förklaras mer detaljerat i följande avsnitt.
EPM-klienten installeras automatiskt när en princip för utökade rättigheter tilldelas till enheter eller användare. EPM-klienten använder tjänsten "Microsoft EPM Agent Service" och lagrar dess binärfiler i katalogen "C:\Program Files\Microsoft EPM Agent" .
Det här diagrammet visar en arkitektur på hög nivå för hur EPM-klienten utlöses, söker efter regler och underlättar utökade rättigheter:
Höjdtyper
✅ Styra hur EPM höjer filer
Med EPM kan användare utan administratörsbehörighet köra processer i en administrativ kontext. När du skapar en regel för utökade rättigheter tillåter den regeln att EPM proxy för målet för den regeln som ska köras med administratörsbehörigheter på enheten. Resultatet är att programmet har full administrativ kapacitet på enheten.
Med undantag för Elevate som aktuell användartyp använder EPM ett virtuellt konto för att höja processer. Användning av det virtuella kontot isolerar förhöjda åtgärder från användarens profil, vilket minskar exponeringen för användarspecifika data och minskar risken för eskalering av privilegier.
När du använder Hantering av slutpunktsprivilegier finns det några alternativ för utökade privilegier:
Automatiskt: För automatiska höjningsregler höjer EPM automatiskt dessa program utan inmatning från användaren. Allmänna regler i den här kategorin kan ha stor inverkan på organisationens säkerhetsstatus.
Användarbekräftad: Med användarbekräftade regler använder slutanvändarna en ny snabbmeny med högerklick Kör med förhöjd åtkomst. Administratörer kan kräva att användaren utför extra validering med hjälp av en autentiseringsfråga, affärsmotivering eller båda.
Höj som aktuell användare: Använd den här typen av utökade rättigheter för program som kräver åtkomst till användarspecifika resurser för att fungera korrekt, till exempel profilsökvägar, miljövariabler eller körningsinställningar. Till skillnad från utökade rättigheter som använder ett virtuellt konto kör det här läget den upphöjda processen under den inloggade användarens eget konto, vilket bevarar kompatibiliteten med verktyg och installationsprogram som förlitar sig på den aktiva användarprofilen. Genom att upprätthålla samma användaridentitet före och efter utökade rättigheter säkerställer den här metoden konsekventa och korrekta verifieringskedjor. Den har också stöd för Windows-autentisering, vilket kräver att användaren autentiserar på nytt med giltiga autentiseringsuppgifter innan utökade rättigheter.
Men eftersom den upphöjda processen ärver användarens fullständiga kontext introducerar det här läget en bredare attackyta och minskar isoleringen från användardata.
Viktiga överväganden:
- Kompatibilitetsbehov: Använd bara det här läget när utökade privilegier för virtuella konton orsakar programfel.
- Begränsa reglerna för utökade privilegier till betrodda binärfiler och sökvägar för att minska risken.
- Säkerhetskompromiss: Förstå att det här läget ökar exponeringen för användarspecifika data.
Tips
När kompatibiliteten inte är ett problem föredrar du en metod som använder utökade rättigheter för det virtuella kontot för bättre säkerhet.
Support godkänd: För regler som godkänts av support måste slutanvändarna skicka en begäran om att köra ett program med förhöjd behörighet. När begäran har skickats kan en administratör godkänna begäran. När begäran har godkänts meddelas slutanvändaren om att de kan försöka göra om utökade rättigheter på enheten. Mer information om hur du använder den här regeltypen finns i Stöd för godkända begäranden om utökade privilegier.
Neka: En neka-regel identifierar en fil som EPM blockerar från att köras i en upphöjd kontext. I vissa fall kan neka-regler säkerställa att kända filer eller potentiellt skadlig programvara inte kan köras i en upphöjd kontext.
EPM-klienten kan konfigureras med ett standardsvar för utökade privilegier eller med specifika regler som tillåter det angivna svaret på utökade privilegier.
Regelfunktioner
✅ Detaljerad inriktning av filer för utökade rättigheter
EPM-höjningsregler kan skapas baserat på ett eller flera attribut, till exempel filnamn, sökväg osv. Här är några exempel på regelfunktioner:
Kontroller för underordnade processer – När processer förhöjs av EPM kan du styra hur skapandet av underordnade processer styrs av EPM, vilket gör att du kan ha detaljerad kontroll över eventuella underprocesser som kan skapas av ditt upphöjda program.
Argumentstöd – Tillåt endast vissa parametrar för program som ska höjas.
Stöd för filhash – Matcha programmet baserat på filens hash.
Stöd för utgivarcertifikat – Skapa regler som baseras på att lita på utgivarcertifikatet för programmet tillsammans med andra attribut.
Filtyper som stöds
EPM har stöd för att höja följande filtyper:
- Körbara filer med ett
.exetillägg. - Windows Installer-filer med filnamnstillägg
.msi. - PowerShell-skript med tillägget
.ps1.
Rapportering
✅ Spåra utökade rättigheter i din miljö
EPM innehåller rapporter som hjälper dig att förbereda inför, övervaka och använda tjänsten. Rapporter tillhandahålls för ohanterade och hanterade utökade rättigheter:
Ohanterade utökade filer: Alla filhöjningar som sker utan användning av hantering av slutpunktsprivilegier. Dessa utökade rättigheter kan inträffa när en användare med administratörsbehörighet använder Windows-standardåtgärden Kör som administratör.
Hanterad höjning: Alla utökade rättigheter som hantering av slutpunktsprivilegier underlättar. Hanterade utökade rättigheter omfattar alla utökade rättigheter som EPM underlättar för standardanvändaren. Dessa hanterade utökade rättigheter kan omfatta utökade rättigheter som sker som ett resultat av en regel för utökade privilegier eller som en del av standardåtgärden för utökade privilegier.
Komma igång med hantering av slutpunktsprivilegier
✅ Komma igång med EPM
Hantering av slutpunktsprivilegier (EPM) administreras från Microsoft Intune Admin Center. När organisationer kommer igång med EPM använder de följande högnivåprocess:
Licens EPM och abonnemang
- Licens-EPM – Innan du kan använda principer för hantering av slutpunktsprivilegier måste du licensiera EPM i klientorganisationen. Licensinformation finns i Avancerade funktioner i Microsoft Intune.
- Planera för EPM – Innan du börjar använda EPM finns det några viktiga krav och begrepp som du bör tänka på. Mer information finns i Planera för EPM.
Distribuera EPM – Om du vill distribuera EPM aktiverar du granskning, skapar regler och övervakar distributionen. Mer information finns i Distribuera EPM.
Hantera EPM – När du har distribuerat EPM kan du övervaka godkända begäranden och utökade rättigheter. Du kan underhålla och uppdatera dina regler samt granska användarbehörigheter.