規劃和準備端點權限管理部署

本文涵蓋規劃 端點權限管理 (EPM) 部署所需的資訊,包括需求、重要概念、安全性建議和角色型存取控制。

規劃檢查清單

  • 檢閱租用戶中的技術與授權必要條件。
  • 定義您的目標使用者角色,讓您能夠在這些角色上建立具有邏輯分組的規則。
  • 確保您充分了解提高權限設定和提高權限規則原則,包括:
    • 預設海拔高度設定和診斷資料收集。
    • 使用檔案雜湊、中繼資料或憑證定義提高權限檔案。
    • 憑證規則如何允許由該憑證所簽署的任何應用程式提高權限。 請小心可能使用相同憑證簽署所有應用程式的廠商。
    • 規則、引數支援和子流程行為選項。
    • 海拔類型。
    • 當您有重疊的規則指派時,如何處理規則衝突。
  • 為您的組織和使用者角色在安全性和靈活性之間找到適當的平衡。
  • 確定您有健全的推出策略。 這包括利害關係人管理、最終使用者溝通和培訓計劃以及監控。

必要條件

授權需求

除了 Microsoft Intune 方案 1 或 Plan 2 之外,此功能還需要訂閱。 如需授權選項,請參閱 Microsoft Intune 方案與定價,以及 Microsoft 365 安全性企業方案。

裝置平台需求

端點權限管理支援以下作業系統:

  • Windows 11 版本 24H2
  • Windows 11 版本 23H2 (22631.2506 或更新版本 ) 與 KB5031455
  • Windows 11 版本 22H2 (22621.2215 或更新版本 ) 與 KB5029351
  • Windows 11 版本 21H2 (22000.2713 或更新版本) 與 KB5034121
  • Windows 10 版本 22H2 (19045.3393 或更新版本 ) 與 KB5030211
  • Windows 10 版本 21H2 (19044.3393 或更新版本) 與 KB5030211

端點權限管理支援下列虛擬平台:

  • Azure虛擬桌面 (AVD) 單一工作階段虛擬機器 (VM)
  • Windows 365

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

重要事項

  • 海拔高度設定原則對於不執行支援的作業系統版本的裝置報告為「不適用」。
  • 端點權限管理僅與 64 位元作業系統架構相容,包括 Arm64。

裝置設定需求

若要使用端點權限管理,裝置必須符合下列需求:

  • 已加入 Microsoft Entra 或已加入混合式 Microsoft Entra
  • 已註冊 Intune 或Microsoft Configuration Manager共同管理 (沒有工作負載需求)

裝置也必須具有清晰的視線 (,無需 SSL 檢查) 到端點權限管理所需的端點。

雲端需求

下列雲端環境支援特殊裝置管理:

  • 公用雲端
  • 主權雲端環境:
    • GCC) High (美國政府社群雲端
    • 美國國防部 (國防部)

如需詳細資訊,請參閱適用於美國政府的 Microsoft Intune GCC 服務描述。

端點權限管理的重要概念

當您設定前面提到的提高 權限設定 和 提高權限規則 原則時,有一些重要概念需要了解,以確保設定 EPM 符合組織的需求。 在廣泛部署 EPM 之前,您應該充分了解下列概念及其對環境的影響:

  • 以提升權限執行 - 在裝置上啟動 EPM 時出現的按右鍵操作功能表選項。 使用這個選項時,會檢查裝置提高權限規則原則是否相符,以判斷是否及如何提升該檔案以在系統管理內容中執行。 如果沒有適用的提高權限規則,則裝置會使用提高權限設定原則所定義的預設提高權限設定。

  • 檔案提高權限和提高權限類型 – EPM 允許沒有系統管理權限的使用者在系統管理內容中執行處理程序。 當您建立提高權限規則時,該規則會允許 EPM Proxy 該規則的目標,以在裝置上以系統管理員權限執行。 結果是應用程式在裝置上具有 完整管理 功能。

除了 [提升為目前使用者] 之外,EPM 會使用 虛擬帳戶 來提升處理程序。 這會將提升權限的操作與使用者設定檔隔離,減少對使用者特定資料的暴露,並降低權限升級的風險。

當您使用端點權限管理時,有幾個提高權限行為選項:

  • 自動:針對自動提高權限規則,EPM 會自動 提高這些應用程式權限,而不需要使用者輸入。 此類別中的廣泛規則可能會對組織的安全性態勢產生廣泛的影響。

  • 使用者確認: 使用者確認規則後,使用者便會使用新的按右鍵操作功能表 以提升權限執行。 使用者確認的規則也可能要求使用驗證或業務理由進行驗證。 要求驗證會讓使用者確認提高權限,以提供額外的保護層級。

  • 提升為目前使用者:此類型的提高權限會在登入使用者自己的帳戶下執行提升權限的程序,保留與依賴使用中使用者設定檔的工具和安裝程式的相容性。 這需要使用者輸入其 Windows 驗證的認證。 這會保留使用者的設定檔路徑、環境變數和個人化設定。 由於提升權限的程式在提高權限之前和之後會維護相同的使用者身分識別,因此稽核追蹤會保持一致且正確。

    不過,由於提升權限的處理程序會繼承使用者的完整內容,因此此模式會引進更廣泛的攻擊面,並減少與使用者資料的隔離。

    主要考量:

    • 相容性需求:只有當虛擬帳戶提高權限導致應用程式失敗時,才使用此模式。
    • 範圍嚴格:將提高權限規則限制為信任的二進位檔和路徑,以降低風險。
    • 安全性取捨: 請瞭解此模式會增加使用者特定資料的暴露程度。

    提示

    當相容性不是問題時,請偏好使用虛擬帳戶提高權限的方法,以獲得更強的安全性。

  • 拒絕:拒絕規則可識別 EPM 封鎖在提升權限內容中執行的檔案。 拒絕規則可以確保已知檔案或潛在的惡意軟體無法在提升權限的內容中執行。

  • 支援核准:對於支援核准規則,使用者必須提交要求,才能以較高的權限執行應用程式。 提交要求之後,管理員就可以核准要求。 一旦要求獲得核准,就會通知使用者,他們可以在裝置上重試提高權限。 如需使用此規則類型的詳細資訊,請參閱 支援核准的提高權限要求

注意事項

每個提高權限規則也可以設定提高權限的程序所建立之子流程的提高權限行為。

  • 子處理程序控制項 - 當 EPM 提高處理程序權限時,您可以控制子處理程序的建立方式由 EPM 控管,這可讓您精細控制提升權限的應用程式可能建立的任何子處理程序。

  • 用戶端元件 – 若要使用端點權限管理,Intune 會在裝置上佈建一小組接收提高權限原則並強制執行的元件。 只有在收到提高權限設定原則,且原則表示要啟用端點權限管理的意圖時,Intune 才會佈建元件。

  • 受管理的提高權限與非受管理的提高權限 – 這些術語可能會用於我們的報告和使用資料。 這些條款參照下列說明:

    • 受管理提高權限: 端點權限管理協助提升的任何提高權限。 受管理提高權限包括 EPM 最終為標準使用者加速的所有提高權限。 這些受管理的高程可能包括作為高程規則的結果或作為預設高程動作的一部分發生的高程。

    • 未受管理的提高權限:在不使用端點權限管理的情況下發生的所有檔案提高權限。 當具有系統管理權限的使用者使用 Windows 預設動作 [ 以系統管理員身分執行] 時,可能會發生這些提升。

EPM 原則

✅ 了解 EPM 原則類型

端點權限管理會使用您設定的兩種原則類型,以管理檔案提高權限要求的處理方式。 這些原則會一起設定當標準使用者要求 以系統管理權限執行時的檔案提高權限行為。

這些原則如下:

  • 海拔高度設定原則
  • 海拔高度規則原則

EPM 也支援可重複使用的設定群組,以儲存可在多個規則或規則原則之間參考的發行者憑證。

端點權限管理的原則衝突處理

✅ 瞭解原則衝突

除了下列情況外,EPM 的衝突原則會像處理任何其他 原則衝突一樣處理。

Windows 提高權限設定原則:

當裝置收到兩個具有衝突值的個別提高權限設定原則時,EPM 用戶端會還原為預設用戶端行為,直到衝突解決為止。

注意事項

如果「啟用端點權限管理」發生衝突,用戶端的預設行為是啟用 EPM。

Windows 提高權限規則原則:

如果裝置收到兩個以相同應用程式為目標的規則,則這兩個規則都會在裝置上取用。 當 EPM 去解析適用於提高權限的規則時,它會使用下列邏輯:

  • 提高權限類型為 [拒絕] 的規則一律優先,並且檔案提高權限會遭到拒絕。
  • 部署至使用者的規則優先於部署至裝置的規則。
  • 定義雜湊的規則一律被視為最 具體 的規則。
  • 如果 (沒有定義雜湊定義的規則) ,則具有最多定義屬性的規則會優先 (最 具體 的) 。
  • 如果套用進行邏輯導致多個規則,下列順序會決定提高權限行為: 使用者已確認、 提升為目前使用者、支援 已核准,然後是 自動。

注意事項

如果提高權限的規則不存在,且該提高權限是透過 [ 以提升權限執行 ] 右鍵操作功能表要求的,則會使用 預設提高權限行為 。

端點權限管理和使用者帳戶控制

✅ 瞭解 EPM 與使用者帳戶控制之間的互動

端點權限管理 和 Windows 內建使用者帳戶控制 (UAC) 是具有不同功能的獨立功能。

將使用者移至以標準使用者執行並利用端點權限管理時,您可以選擇變更標準使用者的預設 UAC 行為。 當應用程式需要提高權限時,這項變更可以減少混亂,並建立更好的使用者體驗。 檢查 標準使用者之提高權限提示的行為 ,以取得詳細資訊。

注意事項

端點權限管理不會干擾使用者帳戶控制動作 (或系統管理員在裝置上執行的 UAC) 。

安全性建議

✅ 了解使用 EPM 最安全的方式

為了協助確保端點權限管理的安全部署,請在設定提高權限行為和規則時考慮這些建議。

設定安全的預設海拔高度回應

將 預設提高權限回應 設為 [需要支援核准 ] 或 [拒絕 ],而不是 [ 需要使用者確認]。 這些選項可確保使用已知二進位檔的預先定義規則控制提升,從而降低使用者提高任意或潛在惡意可執行檔的風險。

在所有規則類型中都需要檔案路徑限制

設定海拔規則時,請指定必要的檔案路徑。 雖然 檔案路徑 是選用的,但當路徑指向標準使用者無法修改的位置 (例如安全的系統目錄) 時,對於使用自動提高權限或萬用字元屬性的規則,檔案路徑可能是一個重要的安全性檢查。 使用安全的檔案位置有助於防止可執行檔或其相依二進位檔在提高權限之前遭到竄改或取代。

此建議適用於根據海拔高度報告或支援核准要求的詳細資料自動建立的規則,以及您手動建立的海帶管理規則。

重要事項

不支援位於網路共用上的 Files,也不應用於規則定義。

區分安裝程式和執行階段提高權限

注意安裝程式檔案的提高權限,而不是應用程式執行階段。 應嚴格控制安裝程式的標高,以防止未經授權的軟體安裝。 執行階段提高權限應最小化,以減少整體攻擊面。

對高風險應用程式套用更嚴格的規則

針對具有更廣泛存取或指令碼功能的應用程式,使用更嚴格的提高權限規則,例如網頁瀏覽器和 PowerShell。 針對 PowerShell,請考慮使用指令碼特定的規則,以確保只允許受信任的指令碼以提升權限執行。

從頭開始,即使是從協力廠商產品移轉

EPM 的運作方式與協力廠商產品不同,因此我們建議您從稽核原則開始。 然後,您可以從報告建立新規則,並在檔案沒有規則但使用者需要提高該檔案才能完成其工作時,利用 支援核准 的提高權限。

端點權限管理的角色型存取控制

✅ 了解如何將存取權委派給 EPM

若要管理端點權限管理,您必須為您的帳戶指派一個Intune角色型存取控制 (RBAC) 角色,其中包括下列權限,以及完成所需工作所需的足夠權限:

  • 端點權限管理原則製作 – 需要此權限才能使用端點權限管理的原則或資料和報告,並支援下列權限:

    • 檢視報表
    • 讀取
    • 建立
    • Update
    • 刪除
    • Assign
  • 端點權限管理提高權限要求 - 此權限必須使用使用者提交以供核准的支援核准提高權限要求,並支援下列權限:

    • 檢視提高權限要求
    • 修改提高權限要求

您可以將此權限搭配一或多個權限新增至您自己的自訂 RBAC 角色,或使用專用於管理端點權限管理的內建 RBAC 角色:

  • Endpoint Privilege Manager — 此內建角色專用於管理 Intune 主控台中的端點權限管理。 此角色包括端點權限管理原則製作和端點權限管理權限提高要求的所有權限。

  • 端點權限讀取者 - 使用此內建角色以檢視 Intune 主控台中的端點權限管理原則,包括報告。 此角色包含下列權利:

    • 檢視報表
    • 讀取
    • 檢視提高權限要求

除了專用角色之外,下列 Intune 內建角色也包含端點權限管理原則撰寫的權限:

  • 端點安全性管理員 - 此角色包括端點權限管理原則撰寫和端點權限管理提升要求的所有權限。

  • 唯讀操作員 - 此角色包含下列權限:

    • 檢視報表
    • 讀取
    • 檢視提高權限要求

如需詳細資訊,請參閱 Microsoft Intune 的角色型存取控制。

EpmTools PowerShell 模組

✅ 了解如何使用 EPM PowerShell 模組

每個收到端點權限管理原則的裝置都會安裝 EPM Microsoft 代理程式來管理這些原則。 代理程式包含 EpmTools PowerShell 模組,這是一組您可以匯入到裝置的 Cmdlet。 您可以使用 EpmTools 中的 Cmdlet 來執行下列工作:

  • 診斷和疑難排解端點權限管理問題。
  • 直接從您要建立偵測規則的檔案或應用程式取得檔案屬性。

安裝 EpmTools PowerShell 模組

EPM 工具 PowerShell 模組可從已收到 EPM 原則的任何裝置使用。 若要匯入 EpmTools PowerShell 模組:

Import-Module 'C:\Program Files\Microsoft EPM Agent\EpmTools\EpmCmdlets.dll'

注意事項

Arm64 上的 Windows 需要使用 x64 型 Windows PowerShell。

以下是可用的 Cmdlet:

  • Get-Policies:擷取 EPM 針對指定 'PolicyType' ('ElevationRules' 或 'ClientSettings') 收到的所有原則清單。
  • Get-DeclaredConfiguration:擷取 WinDC 文件的清單,以識別以裝置為目標的原則。
  • Get-DeclaredConfigurationAnalysis:擷取 MSFTPolicis 類型的 WinDC 文件清單,並檢查原則是否已存在於 EPM 代理程式 (已處理的欄) 中。
  • Get-ElevationRules:查詢 EpmAgent 查閱功能,並擷取給定查閱和目標的規則。 FileName 和 CertificatePayload 支援查閱。
  • Get-ClientSettings:處理所有現有的用戶端設定原則,以顯示 EPM 所使用的有效用戶端設定。
  • Get-FileAttributes:擷取 .exe 檔案的檔案屬性,並將其發行者和 CA 憑證擷取到可用來填入特定應用程式之提高權限規則內容的設定位置。

如需每個 Cmdlet 的詳細資訊,請檢閱裝置上 EpmTools 資料夾中的 readme.md 檔案。


後續步驟