Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Ett vanligt scenario för kunder som vill använda hantering av slutpunktsprivilegier är att minska antalet lokala administratörer i miljön. Det här scenariot följer nolltillitens princip om lägsta behörighet. Det här dokumentet beskriver stegen som en kund kan följa för att använda EPM för att flytta användare från administratörer till standardanvändare med minimala störningar.
Fas 1: Granskning
Oavsett om du migrerar från en annan produkt för hantering av slutpunktsprivilegier eller börjar om från början rekommenderar vi att du aktiverar granskning som det första steget. Genom att aktivera granskning kan EPM-klienten och -enheterna skicka diagnostikdata till Intune, där de kan visas i olika rapporter. Att samla in dessa utökade data ger insikter om vilka processer som användarna vill höja och hjälper till att identifiera vanliga mönster. Helst bör dessa passa dina profiler, t.ex. utvecklare, IT-supporttekniker osv. Distributionen av den här principen för granskning är sömlös och kan riktas till en grupp användare eller enheter som du väljer, enligt alla vanliga Intune principtilldelningar.
Obs!
När de har aktiverats kan det ta 24 timmar innan användningsdata returneras och för Intune -portalrapporterna att uppdateras. Beroende på användningsmönster kanske du vill visa rapporteringsdata över en period på flera veckor för att få en bättre förståelse av din miljö.
Steg för att skapa principen:
- Logga in på Microsoft Intune administrationscenter.
- Select Endpoint SecurityHantering>av slutpunktsprivilegierPrinciper>
- Välj Skapa princip. Ange följande information:
- Plattform: Fönster
- Profil: Princip för inställningar för utökade rättigheter
- Välj Skapa
- Ange namn för principen, till exempel: EPM-inställningsprincip – endast granskning
- Välj Nästa
- Expandera avsnittet Klientinställningar för behörighetshantering och se till att följande värden har angetts:
- Hantering av slutpunktsprivilegier: Aktiverad
- Standardsvar för utökade rättigheter: Inte konfigurerad
- Skicka data om utökade rättigheter för rapportering: Nej
- Rapporteringens omfattning: Diagnostikdata och alla ändpunktshöjder
- Välj Nästa
- Lämna omfångstaggarna och välj Nästa
- Lägg till en grupp enheter eller användare som du vill rikta principen till
- Välj Nästa
- Välj Skapa för att skapa principen
Så här bekräftar du att regeln fungerar som förväntat:
- Logga in på Windows-enheten med standardanvändarautentiseringsuppgifterna.
- Börja>Kör>Services.msc> OK
- Kontrollera att Microsoft EPM-agenttjänsten finns, att den körs och att den är inställd på automatisk start.
- Stäng snapin-modulen Tjänster.
-
Börja>Kör>
C:\Program Files\> Okej - Kontrollera att det finns en mapp med namnet Microsoft EPM-agent
När 24 timmar eller mer har gått:
- Logga in på Microsoft Intune administrationscenter.
- Select Endpoint SecurityHantering>av slutpunktsprivilegierRapporter>
- Välj Rapport om utökade rättigheter
- Granska informationen i rapporten om utökade rättigheter
Identifiera grupper av användare (helst i linje med de profiler som du identifierade tidigare) som har liknande krav på utökade privilegier. Att identifiera både användningsmönster och användargrupper underlättar efterföljande steg.
Tips
Den här rapporten innehåller några standardprocesser i Windows i kolumnen Arkiv (till exempel C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) som kan ignoreras.
Fas 2: Identifiering av personer
Att använda användarpersonas i utformningen av principer för Microsoft Intune hantering av slutpunktsprivilegier (EPM) är ett strategiskt sätt att anpassa inställningar och regler för utökade rättigheter till verkliga användarbehov.
Vad är användarpersonas i EPM?
Användarpersonas är datadrivna representationer av olika användartyper inom organisationen. Varje profil återspeglar en grupp användare med liknande roller, ansvarsområden och programbehov.
Exempel på personamappning:
| Personatyp | Exempel på roller | Strategi för höjdhöjning | Standardhöjd |
|---|---|---|---|
| Privilegierade användare | IT-supporttekniker, privilegierade IT-användare | Automatisk höjning för definierade regler | Neka alla begäranden |
| Utvecklare | Ingenjörskonst | Automatisk höjning för definierade appar med låg risk. Användaren motiverad för appar med högre risk | Support godkänd |
| Standardanvändare | Ekonomi, HR | Automatisk höjning för definierade regler | Neka alla förfrågningar eller support godkänd |
Hur kan personas hjälpa till att utforma inställningar och regler för utökade rättigheter?
Genom att kartlägga användarbehoven kan du definiera en strategi för utökade rättigheter för varje användarkohort.
Steg 3: Skapa regler
EPM-regler består av två grundläggande element: en detektering och en höjningsåtgärd.
Identifieringar definieras som den uppsättning attribut som används för att identifiera ett program eller en binärfil. Attributen innefattar filnamn, filversion och signaturegenskaper. Utökade åtgärder är den resulterande utökade rättigheten som inträffar när ett program eller en binär fil har identifierats.
Metodtips
- Använd starka attribut eller flera attribut för att öka detektionsstyrkan.
- Antingen en filhash eller ett certifikat är obligatoriskt.
Fler säkerhetsrekommendationer finns i Säkerhetsrekommendationer.
Steg för att skapa en regel med hjälp av rapportdata för utökade rättigheter
- Logga in på Microsoft Intune administrationscenter.
- Select Endpoint SecurityHantering>av slutpunktsprivilegierPrinciper>
- Välj Rapport om utökade rättigheter
- Välj ett program eller en process (till exempel.)
C:\Program Files\Notepad++\ - Välj Skapa en regel med följande information:
- Skapa en ny princip
- Typ: Bekräftad av användare
- Beteende för underordnad process: Kräv att regeln höjer behörigheten
- Kräv samma sökväg som den här utökade rättigheten: markerad
- Välj OK
- Ange ett principnamn (till exempel
EPM rule – Notepad++ User Confirmed) - Välj Ja
- Gå till listan med EPM-principer och markera principen
- Under Uppgifter väljer du Redigera
- Välj Lägg till grupper
- Tilldela till en grupp (till exempel Utvecklare)
- Välj, granska och spara
Mer information om hur du skapar en regel finns i Skapa regler för utökade rättigheter.
Bekräfta att regeln fungerar
- Logga in på Windows-enheten med vanliga användarautentiseringsuppgifter.
- Högerklicka på programmet (till exempel
Notepad++) och välj "Kör med förhöjd åtkomst" - I popup-fönstret Hantering av slutpunktsprivilegier väljer du Fortsätt
- Verifiera att programmet startar med förhöjda behörigheter
Steg 4: Ta bort lokala administratörsrättigheter
Logga in på Microsoft Intune administrationscenter.
Välj Endpoint Security>Kontoskydd
Välj Skapa princip:
- Plattform: Fönster
- Profil: Medlemskap i lokal användargrupp
Ange ett namn för principen (till exempel
Remove local admin rights (developers))Välj Lägg till:
- Lokal grupp: Administratörer
- Grupp- och användaråtgärd: Lägg till (ersätt)
- Typ av användarval: Manuell
Välj användare
Lägg till de två säkerhetsidentifierarna (SID) för:
- Global administratör
- Microsoft Entra ansluten lokal administratör för enhet
Använd Lusrmgr.msc på en Entra-ansluten enhet för att hitta SID som börjar med S-1-12-1-
Tilldela till en grupp (till exempel
Developers)Välj Spara
Mer information om profiler för lokala användare och grupper finns i Kontoskydd
Fas 5: Övervakning
- Granska regelbundet rapporter om utökade rättigheter
- Lägga till ohanterade behörigheter för regler eller neka dem
- Övervaka supportgodkända begäranden för förseningar eller mönster
- Uppdatera regler när filversioner eller certifikat ändras
- Dra tillbaka eller skärp föråldrade regler