Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как использовать утвержденный поддержкой рабочий процесс с управлением привилегиями на конечных точках.
Утвержденные поддержка повышения уровня позволяют требовать утверждения перед разрешением повышения прав. Вы можете использовать утвержденные службой поддержки функции как часть правила повышения прав или как поведение клиента по умолчанию. Отправленные запросы запрашивают утверждение администраторами Intune в каждом конкретном случае.
Запросы на повышение прав, требующие утверждения службой поддержки, могут подаваться всеми пользователями устройства.
Когда пользователь пытается запустить файл в контексте с повышенными правами, и этот файл управляется утвержденным службой поддержки типом повышения прав файлов, Intune отображает пользователю запрос на отправку запроса на повышение прав. Затем запрос на повышение прав отправляется в Intune для проверки администратором Intune. Когда администратор утверждает запрос на повышение прав, пользователь устройства получает уведомление, после чего файл можно запустить в контексте повышенных прав. Чтобы утверждать запросы, учетная запись администратора Intune должна иметь дополнительные разрешения, относящиеся к задаче проверки и утверждения.
Сведения о поддержке утвержденных повышений прав
Используйте политики EPM с утвержденным типом повышения прав для файлов, которые требуют утверждения администратором, прежде чем они смогут запускаться с расширенным доступом. Они похожи на другие правила повышения прав EPM, но имеют некоторые отличия, которые требуют дополнительного планирования.
Совет
Чтобы просмотреть четыре типа повышения прав и другие параметры политики, см. раздел Политика правил повышения прав Windows.
Ниже приведены подробные сведения, которые следует планировать и ожидать при использовании утвержденного группой поддержки типа повышения прав.
Запросы на повышение прав
Если пользователь запускает файл с параметром контекстного меню "Запуск с повышенными правами доступа", и этот файл управляется политикой с помощью правила повышения прав, утвержденных службой поддержки, Intune показывает пользователю запрос на отправку запроса на повышение прав в Центр администрирования Intune.
Утвержденные запросы на повышение прав в службу поддержки не ограничиваются основным пользователем устройства.
Запрос позволяет пользователю ввести бизнес-причину для повышения прав. Эта причина становится частью запроса на повышение прав, который также содержит имя пользователя, устройство и имя файла.
Когда пользователь отправляет запрос, он направляется в Центр администрирования Intune, где администратор Intune с разрешениями на управление этими запросами принимает решение утвердить или отклонить его.
На следующем рисунке показан пример запроса пользователей на повышение прав файла:
Просмотр запросов на повышение прав
Администратор Intune должен иметь права на просмотр и управление разрешениями на получение запросов на повышение привилегий в конечной точке привилегий на конечных точках, прежде чем он сможет просматривать и утверждать запросы на повышение прав. Администраторы могут просматривать и управлять только запросами, входящими в настроенную для них область.
Чтобы находить запросы и отвечать на них, администраторы используют вкладку "Запросы на повышение прав" страницы "Управление привилегиями на конечных точках" в Центре администрирования. Так как в Intune нет возможности уведомлять администраторов о новых запросах на повышение прав, администраторам следует запланировать регулярную проверку вкладки на наличие ожидающих запросов.
Администраторы, способные управлять запросами на повышение прав, могут принять или отклонить запрос. Они также могут указать причину своего решения. Эта причина становится частью записи аудита для запроса.
Для утверждения. Когда администратор утверждает запрос на повышение прав, Intune отправляет политику на устройство, на которое пользователь отправил запрос, что позволяет этому пользователю запускать файл с повышенными правами в течение следующих 24 часов. Этот период начинается с момента, когда администратор утверждает запрос. В настоящее время не поддерживается настраиваемый период времени или отменено утвержденное повышение прав до истечения 24-часового периода.
После утверждения запроса Intune уведомляет устройство и инициирует синхронизацию. Это может занять некоторое время. Служба Intune отображает всплывающее уведомление на устройстве, чтобы оповестить пользователя о том, что теперь он может успешно запустить файл, щелкнув правой кнопкой мыши "Выполнить с повышенными правами доступа".
Для отказов: Intune не уведомляет пользователя. Администратор должен вручную уведомить пользователя о том, что его запрос отклонен.
Аудит запросов на повышение прав
Администратор Intune, обладающий достаточными разрешениями, может просматривать сведения о политике EPM, например о создании, редактировании и обработке запросов на повышение прав, в журналах аудита Intune, доступных вжурналах аудитаадминистрирования> клиентов.
На следующем снимке экрана показан пример журнала аудита на предмет дублирования утвержденной службой поддержки политики повышения прав, которая изначально называлась "Политика тестирования — утверждено поддержкой":
Разрешения RBAC для запросов на повышение прав
Для осуществления надзора за утверждениями прав только администраторы Intune, обладающие следующими разрешениями на управление доступом на основе ролей (RBAC) в Intune, могут просматривать запросы на повышение прав и управлять ими:
Управление привилегиями на конечных точках Запросы на повышение прав. Это разрешение требуется для работы с запросами на повышение прав, отправляемыми пользователями на утверждение. Оно поддерживает следующие права:
- Просмотр запросов на повышение прав
- Изменение запросов на повышение прав
Дополнительные сведения обо всех разрешениях для управления EPM см. в разделе Элементы управления доступом на основе ролей для Управление привилегиями на конечных точках.
Создание политики для утвержденных повышений прав файлов службой поддержки
Чтобы использовать повышение прав, утвержденное поддержкой, используйте тот же рабочий процесс для создания других параметров EPM. Вы можете настроить поведение по умолчанию для повышения прав с помощью политики параметров повышения прав либо создать или изменить правила для определенных приложений с помощью политики правил повышения прав
Управление ожидающими запросами на повышение прав
Используйте следующую процедуру в качестве руководства по просмотру запросов на повышение прав и управлению ими.
Совет
Вы также можете управлять этими задачами из централизованной области задач администратора в Центре администрирования Intune.
Войдите в Центр администрирования Microsoft Intune и перейдите на вкладку "Безопасность> конечной точки Управление привилегиями на конечных точках>Запросы на повышение прав".
На вкладке "Запросы на повышение прав" отображаются ожидающие запросы и запросы за последние 30 дней. При выборе открывающейся строки со сведениями о свойствах запроса на повышение прав, в которой можно подробно просмотреть запрос.
Сведения о запросе на повышение прав включают следующие сведения:
Общие сведения:
- Файл — имя файла, запрошенного для повышения прав.
- Издатель — имя издателя, подписавшего файл, запросивший повышение прав. Имя издателя — это ссылка, которая извлекает цепочку сертификатов для скачиваемого файла.
- Устройство — устройство, на котором было запрошено повышение прав. Имя устройства — это ссылка, которая открывает объект устройства в центре администрирования.
- Совместимость с Intune — состояние соответствия устройства требованиям Intune.
Детали запроса:
- Status — состояние запроса. Запросы начинаются с состояния "Ожидание " и могут быть как утверждены , так и отклонены администратором.
- Автор — учетная запись администратора, который утвердил или отклонил запрос.
- Последнее изменение — время, когда запись запроса была изменена в последний раз.
- Обоснование пользователя — обоснование, предоставленное пользователем для запроса на повышение прав.
- Срок действия утверждения — время, когда истекает срок действия утверждения. До истечения этого срока действия разрешенное повышение прав утвержденного файла.
- Причина администратора - обоснование, предоставляемое администратором после завершения утверждения или отклонения.
Сведения о файле — особенности метаданных файла, запрошенного для утверждения.
Если у вашего клиента есть лицензия на Microsoft Security Copilot, у вас есть доступ к параметру «Анализ с помощью Copilot», который находится в правом верхнем углу панели свойств запроса на повышение прав. Этот параметр можно использовать, чтобы Security Copilot работал с Microsoft Defender для конечной точки, чтобы оценить файл в запросе на повышение прав, прежде чем вы его утвердите или отклоните.
После рассмотрения запроса администратор может выбрать "Утвердить " или "Отклонить". При выборе любого из вариантов открывается диалоговое окно обоснования , в котором они могут указать причину с подробным описанием своего решения. Указывать причину необязательно. Диалоговое окно утверждения отображается в следующем разделе:
Для утверждений : администратор заполняет диалоговое окно обоснования, а затем нажимает "Да ", чтобы утвердить запрос. Intune отправляет утверждение на устройство, а конечный пользователь получает уведомление посредством всплывающего уведомления о том, что он может повысить уровень приложения.
Теперь пользователь может выполнить действие повышения прав, используя контекстное меню файла "Выполнить с повышенными правами ".
Для отказов : администратор заполняет диалоговое окно обоснования и нажимает "Да ", чтобы отклонить запрос.
Когда администратор отклоняет запрос на утверждение, запрос на повышение прав не утверждается. Intune не отправляет ответ на устройство, и пользователь не получает уведомления.
Примечание.
Запрос на повышение прав содержит все сведения, необходимые для создания правила повышения прав, включая всю цепочку сертификатов. Утвержденные поддержка повышения прав также отображаются в данных об использовании повышений, как и любые другие запросы на повышение прав.
Используйте Microsoft Security Copilot для анализа запросов на повышение прав файлов
Благодаря управлению привилегиями на конечных точках (EPM) и Microsoft Security Copilot вы можете использовать Security Copilot, чтобы сократить работу, необходимую для идентификации и исследования файлов в запросе на повышение прав, прежде чем вы решите утвердить или отклонить запрос. Сведения, которые Security Copilot использует для оценки файлов и установления доверия, собираются и оцениваются с помощью аналитика угроз Microsoft Defender (Defender TI).
Например, при просмотре свойств файла для запроса на повышение прав вы можете выбрать параметр "Анализ с помощью Copilot", чтобы Security Copilot предоставил детали, которые часто не являются очевидными, в том числе:
- Репутация приложения
- Информация о доверии издателя
- Оценка риска для пользователя, запрашивающего повышение прав
- Оценка риска устройства, с которого отправлено повышение прав.
Предварительные требования к использованию Security Copilot с EPM
Чтобы использовать Microsoft Security Copilot с управлением привилегиями на конечных точках, у вашего клиента должна быть лицензия на использование Security Copilot. Это требование является дополнением к предварительным требованиям для использования управления привилегиями на конечных точках.
Если у вашего клиента уже есть лицензия на EPM и на Security Copilot, дополнительная лицензия или конфигурация не требуется.
Рабочий процесс для анализа запросов файлов
Вы можете попросить Microsoft Security Copilot проанализировать свойства файла при просмотре запроса на повышение прав файла:
В Центре администрирования Microsoft Intune перейдите в раздел "Безопасность> конечной точки" Управление привилегиями конечной точки. Управление привилегиями на конечных точках и выберите вкладку "Запросы на повышение прав"*.
В запросах на повышение прав выберите имя запроса на повышение прав, чтобы открыть панель свойств запроса на повышение прав , где вы можете просмотреть сведения об этом файле.
Чтобы направить Security Copilot для более подробного изучения файла, выберите "Анализ с помощью Copilot" на панели свойств запроса на повышение прав. Если этот флажок установлен, Intune создает закрытый запрос Copilot на основе хэша файлов. В этом запросе используется Microsoft Defender для конечной точки для изучения файла. Настраиваемые или открытые запросы на анализ файлов не поддерживаются.
После анализа файла результаты возвращаются в Центр администрирования, где можно просмотреть сведения о файле. Вы можете использовать эти подробные сведения, чтобы принять более обоснованное решение об утверждении или отклонении запроса на повышение прав.
Пример. На следующих изображениях показаны путь и результаты использования администратором пути к Центру администрирования Intune, чтобы найти и выбрать запрос на повышение прав файла, отправленный пользователем. Запрос представляет собой файл с именем InstallPrinter.msi. При выборе файла открываются его свойства запроса на повышение прав :
При просмотре файла администратор замечает, что у него неизвестный издатель. Чтобы убедиться, что этот файл подлинный, они используют параметр "Анализ с помощью Copilot" в свойствах запроса на повышение прав, чтобы Copilot мог рассмотреть его внимательнее.
Copilot просматривает файл и сообщает следующие сведения:
На предыдущем рисунке показан снимок экрана с отчетом Copilot о репутации этого файлаInstallPrinter.msi . В этом примере файл определен как вредоносный, и его не следует утверждать для запуска в контексте повышенных прав. Результаты также включают дополнительную информацию и ссылки на ссылки на выявленный вредоносный файл.