Отчеты для управления привилегиями на конечных точках

Для использования этой функции требуется подписка в дополнение к Microsoft Intune (план 1) или план 2. Сведения о лицензировании см. в статьях "Планы и цены Microsoft Intune" и "Корпоративные планы безопасности Microsoft 365".

С помощью управления привилегиями конечных точек Microsoft Intune (EPM) пользователи вашей организации могут работать как обычный пользователь (без прав администратора) и выполнять задачи, требующие повышенных прав. Отчеты EPM помогают отслеживать повышение прав как управляемых, так и неуправляемых файлов в среде. Дополнительные сведения об EPM см. в статье "Обзор управления привилегиями на конечных точках".

Предварительные условия

Чтобы просматривать отчеты EPM в Центре администрирования Microsoft Intune или через Microsoft API Graph, пользователям должна быть назначена роль, включающая разрешение на просмотр отчетов для управления привилегиями в конечной точке на конечных точках > (также известное как EpmPolicy.ViewReports API Graph).

Следующие встроенные роли включают это разрешение:

  • Endpoint Privilege Manager
  • Средство чтения привилегий конечной точки
  • Диспетчер безопасности конечной точки
  • Оператор с правами "Только для чтения"

Для пользовательских ролей убедитесь, что включено действие "Просмотр отчетов" в разделе "Управление привилегиями на конечных точках" Создание политики. Пользователи без этого разрешения получают ответ HTTP 403 при попытке доступа к данным отчета EPM через конечную privilegeManagementElevations точку.

Примечание.

Ранее пользователи с разрешением на чтение в конфигурации > устройства могли получить доступ к данным отчета EPM. Теперь для этого доступа требуется явное разрешение на просмотр отчетов , описанное здесь.

Сведения, доступные в отчетах об управлении привилегиями на конечных точках (EPM), зависят от области отправки отчетов устройства. Область отчетов для каждого устройства настраивается в рамках политики Windows elevation settings, и разные устройства могут иметь разные конфигурации области отчетов.

Отчеты EPM находятся в Центре администрирования Microsoft Intune на странице Безопасность> конечных точек Управление привилегиями на конечных точках и доступны на вкладках "Обзор" и "Отчеты". Вкладка "Обзор" представляет собой панель мониторинга готовности для перемещения пользователей с правами администратора к обычным пользователям. На вкладке "Отчеты " представлено несколько плиток отчетов для различных аспектов EPM, которые также помогают использовать панель мониторинга готовности. Данные отчета EPM хранятся в течение 30 дней.

На вкладке "Отчет" доступны следующие отчеты:

Примечание.

Данные обрабатываются каждые 24 часа. Данные могут отображаться в отчетах об использовании повышенных прав с некоторой задержкой.

Обзорная информационная панель

На вкладке "Обзор EPM" представлена информационная панель, с помощью которой можно оценить готовность организации к безопасному и эффективному переносу учетных записей локальных администраторов обычным пользователям. Плитки сведений на этой информационной панели содержат сведения за последние 48 часов о следующих действиях с файлами и повышением прав:

  • Пользователи, которые имеют только неуправляемые повышенные права файлов. На этой плитке указывается число пользователей, которые работают с файлами в контексте с повышенными правами, не управляемыми системой EPM. Эта информация может помочь вам создать политики для устранения пробелов в покрытии EPM.

  • Пользователи, получившие как управляемые, так и неуправляемые повышения прав файлов. С помощью этой плитки можно определить, как уточнить политику параметров повышенных прав, чтобы проводить аудит повышений прав файлов и начать их перевод в управляемое состояние.

  • Пользователь только с управляемыми повышениями прав. Информация, представленная на этой плитке, помогает определить тех пользователей, которые могут быть готовы к запуску без прав администратора, назначенных их учетной записи пользователя. Чтобы удалить разрешения локального администратора, можно развернуть политики защиты учетных записей для управления участием локальных пользователей в группе.

  • Часто неуправляемые высоты. Список файлов с наибольшим количеством неуправляемых запросов на повышение прав за текущий период snapshot. Этот список поможет вам определить файлы, которые являются неуправляемыми, нуждаются в уточнении правил повышения прав или в которых существующие правила повышения прав применены к дополнительным пользователям.

  • Часто утверждается службой поддержки. Используйте эти сведения для понимания файлов, которые в настоящее время требуют утверждения поддержки для повышения прав, но могут быть кандидатами на правило повышения прав, не утвержденное поддержкой. Перемещение таких файлов в правила с более прямыми правами может уменьшить проблемы для пользователей.

  • Часто отказывают в возвышениях. Просмотр наиболее часто запрещенных файлов с целью выявления новых файлов, для которых требуются правила повышения прав.

Наконец, в нижней части панели управления вы можете просматривать тенденции повышения привилегий.

Доступные отчеты

В следующих разделах кратко описываются все плитки отчетов, находящиеся на вкладке "Отчеты" для Управление привилегиями на конечных точках.

Отчет о повышении прав

В отчете о высотах отображается представление списка с подробными сведениями обо всех зарегистрированных высотах. Этот список включает высоты, управляемые определенными правилами, и высоты, регистрируемые политиками настройки высот по умолчанию. По умолчанию доступно несколько столбцов сведений, в том числе:

  • Имя файла — имя файла, получившего запрос на повышение прав.
  • Пользователь — пользователь, запросивший повышение прав для файла.
  • Устройство — имя устройства, на котором был сделан запрос файла.
  • Result — указывает, было ли повышение прав успешным.
  • Дата и время — когда был сделан запрос на повышение прав.

Выбрав запись в отчете, вы можете детализировать его, чтобы просмотреть дополнительные сведения о запросе на повышение прав и задействованном файле.

Отчет об управляемых повышении прав

В отчете об управляемых повышении прав отображаются те же типы сведений, что и в отчете о повышении прав, но содержатся только те сведения, которые управляются политикой правил повышения прав Windows.

Отчет о повышении прав по приложениям

В отчете о повышении привилегий по приложениям отображаются сведения обо всех управляемых и неуправляемых повышениях, агрегированные по приложению, которое повысило права. Подробности включают:

  • Внутреннее имя файла
  • Версия файла
  • Publisher
  • Тип высот
  • Число высот

Информация в этом отчете помогает определить приложения, для правильной работы которых могут потребоваться правила повышения прав, включая правила для дочерних процессов.

Отчет об улучшении привилегий от издателя

В отчете об улучшениях по издателю отображаются сведения обо всех управляемых и неуправляемых повышениях, агрегированные по издателю приложения, которое повысило права. Подробности включают:

  • Publisher
  • Тип высот
  • Число высот

Сведения в этом отчете помогут определить связанные приложения и источник приложений, которые выполняются с повышенными привилегиями в вашей среде.

Отчет о повышении прав по пользователю

В отчете о повышении прав по пользователям отображаются сведения обо всех управляемых и неуправляемых повышениях, агрегированные по пользователю, повысившему права. Подробности включают:

  • Внутреннее имя файла
  • Версия файла
  • Publisher
  • Тип высот
  • Число высот

Сведения в этом отчете помогут определить приложения для каждого пользователя, для правильной работы которых могут потребоваться правила повышения прав, включая правила для дочерних процессов.

Сведения о политике управления привилегиями на конечных точках

Помимо выделенных отчетов, можно просмотреть основные сведения о политиках EPM на вкладке "Политики" узла "Управление привилегиями на конечных точках". Это то же самое место в Центре администрирования Microsoft Intune, где вы создаете политики для EPM: В Центре администрирования откройте раздел "Безопасность конечной точки" Управление>привилегиями конечной точки, Управление привилегиями на конечных точках и выберите узел "Политики".