Использование управления привилегиями конечной точки с Microsoft Intune

С помощью Microsoft Intune Управление привилегиями на конечных точках (EPM) пользователи вашей организации могут работать как обычные пользователи (без прав администратора) и выполнять задачи, требующие повышенных прав. К задачам, которые обычно требуют прав администратора, относятся установка приложений (например, приложений Microsoft 365), обновление драйверов устройств и выполнение определенных видов диагностики Windows.

Управление привилегиями на конечных точках поддерживает переход к модели "Никому не доверяй", помогая организации охватить широкую базу пользователей с минимальными привилегиями, при этом повышая права выбранных задач, когда это необходимо для сохранения продуктивности. Дополнительные сведения см. в статье "Никому не доверяй" с Microsoft Intune.

В этом обзоре содержатся сведения о EPM, включая преимущества, принципы работы этой модели и способы начала работы.

Применимо к:

  • Windows

Основные функции и преимущества

✅ Узнайте о ключевых функциях и преимуществах EPM

  • Standard пользователей по умолчанию. Пользователи могут выполнять свои задачи без прав локального администратора.
  • Поддержка повышения прав "точно в срок". Пользователи могут запускать определенные утвержденные ИТ-отделом двоичные файлы или сценарии для временного повышения прав.
  • Управление на основе политик. Администраторы определяют параметры и правила для управления условиями и поведением повышенных прав, с подробными возможностями создания правил в соответствии с потребностями организации.
  • Аудит ведения журналов и отчетности. Intune регистрирует каждое повышение с подробными метаданными.
  • Соответствие принципам "Никому не доверяй" за счет предоставления доступа с наименьшими привилегиями и минимизации рисков горизонтального перемещения.

Основы EPM

✅ Принцип работы EPM

Повышение EPM можно вызвать двумя способами:

  • Автоматически, или;
  • Инициировано пользователем.

EPM можно настроить с помощью двух типов политик, которые могут быть нацелены на группы пользователей или устройств:

  • Политика параметров повышения прав — управляет клиентом EPM, уровнем отчетности и возможностью повышения прав по умолчанию.
  • Политика правил повышения прав — определяет поведение при повышении прав для двоичных файлов или сценариев на основе условий.

Чтобы повысить права на устройстве, служба EPM для большинства типов повышения прав использует виртуальную учетную запись, которая изолирована от учетной записи вошедших в систему пользователей. Ни одна из этих учетных записей не добавляется в локальную группу администраторов. Исключением из использования виртуальной учетной записи является тип повышенных прав для текущего пользователя , который более подробно описан в следующем разделе.

Клиент EPM устанавливается автоматически, если политика параметров повышения прав назначена устройствам или пользователям. Клиент EPM использует службу "Служба агента Microsoft EPM" и сохраняет его двоичные файлы в каталоге "C:\Program Files\Microsoft EPM Agent" .

На следующей схеме показана высокоуровневая архитектура запуска клиента EPM, проверки на наличие правил и упрощения повышения прав.

Схема, представляющая, как начинается повышение прав EPM, сопоставляется с правилом, а затем повышается повышение.

Типы высот

✅ Управление тем, как EPM повышает права файлов

EPM позволяет пользователям без прав администратора запускать процессы в контексте администрирования. При создании правила повышения прав оно позволяет EPM передавать целевой объект этого правила для выполнения с правами администратора на устройстве. В результате приложение получает все возможности администрирования на устройстве.

За исключением повышения прав в качестве текущего типа пользователя , EPM использует виртуальную учетную запись для повышения прав процессов. Использование виртуальной учетной записи изолирует повышенные действия из профиля пользователя, уменьшая подверженность определенным пользователям данным и снижая риск повышения привилегий.

При использовании управления привилегиями на конечных точках существует несколько вариантов поведения при повышении прав:

  • Автоматический. При использовании правил автоматического повышения прав EPM автоматически повышает права для этих приложений без участия пользователя. Общие правила этой категории могут оказывать значительное влияние на состояние безопасности организации.

  • Подтвержденный пользователь. При использовании правил подтверждения пользователя конечные пользователи используют новое контекстное меню, вызываемое правой кнопкой мыши Запуск с повышенными правами доступа. Администраторы могут потребовать от пользователя выполнить дополнительную проверку с помощью запроса на проверку подлинности, бизнес-обоснования или того и другого.

    Снимок экрана: запрос, который получает пользователь при использовании подтвержденного повышения прав.

  • Повысить права до текущего пользователя: используйте этот тип повышения прав для приложений, для правильной работы которых требуется доступ к пользовательским ресурсам, таким как пути к профилям, переменные среды или предпочтения среды выполнения. В отличие от повышения прав, использующего виртуальную учетную запись, этот режим запускает процесс повышения прав под собственной учетной записью вошедшего пользователя, сохраняя совместимость со средствами и установщиками, которые полагаются на профиль активного пользователя. Сохраняя одинаковое удостоверение пользователя до и после повышения прав, этот подход обеспечивает согласованные и точные журналы аудита. Он также поддерживает проверку подлинности Windows, требуя от пользователя повторной проверки подлинности с помощью действительных учетных данных перед повышением прав.

    Однако, поскольку процесс с повышенными привилегиями наследует полный контекст пользователя, этот режим расширяет поверхность атаки и снижает изоляцию от данных пользователя.

    Ключевые вопросы

    • Потребность в совместимости. Используйте этот режим, только если повышение прав виртуальной учетной записи вызывает сбой приложения.
    • Узкий охват: ограничьте правила повышения прав доверенными двоичными файлами и путями для снижения риска.
    • Компромисс в вопросах безопасности: следует понимать, что этот режим повышает подверженность доступа к пользовательским данным.

    Совет

    Если проблема совместимости не является проблемой, отдавайте предпочтение методу, использующему повышение прав виртуальной учетной записи для повышения безопасности.

  • Одобрено поддержкой: для утвержденных правил конечные пользователи должны отправить запрос на запуск приложения с повышенными разрешениями. После отправки запроса администратор может утвердить его. После утверждения запроса пользователь уведомляется о том, что он может повторить попытку повышения прав на устройстве. Дополнительные сведения об использовании этого типа правил см. в разделе Поддержка утвержденных запросов на повышение прав.

    На этом снимке экрана показан запрос, который пользователь получает при запросе на запуск приложения от имени администратора с использованием утверждения службой поддержки.

  • Запретить: запрещающее правило идентифицирует файл, выполнение которого EPM блокирует в контексте повышенных прав. В некоторых сценариях запрещающие правила могут гарантировать, что известные файлы или потенциально вредоносное программное обеспечение не могут быть запущены в контексте.

Клиент EPM может быть настроен с откликом по высоте по умолчанию или с определенными правилами, которые разрешают указанный отклик на высоту.

Возможности правил

✅ Детализированное назначение файлов с целью повышения прав

Правила повышения прав EPM могут создаваться на основе одного или нескольких атрибутов, включая имя файла, путь и т. д. Некоторые примеры возможностей правил:

  • Элементы управления дочерними процессами — когда процессы получают повышенные права с помощью EPM, вы можете управлять тем, как создание дочерних процессов управляется EPM, что позволяет вам иметь детальный контроль над любыми подпроцессами, которые могут быть созданы вашим приложением с повышенными правами.

  • Поддержка аргументов — разрешить повышение только определенных параметров для приложений.

  • Поддержка хэшей файлов — сопоставление приложений на основе хэша файла.

  • Поддержка сертификатов издателя — создавайте правила, основанные на доверии к сертификату издателя приложения наряду с другими атрибутами.

Поддерживаемые типы файлов

EPM поддерживает повышение прав для файлов следующих типов:

  • Исполняемые файлы с расширением .exe .
  • Файлы установщика Windows с расширением .msi .
  • скрипты PowerShell с расширением .ps1 .

Reporting

✅ Отслеживание высот в среде

EPM включает отчеты, помогающие подготовиться, отслеживать и использовать службу. Отчеты предоставляются для неуправляемых и управляемых повышений прав:

  • Неуправляемое повышение прав: все повышения прав файлов, которые происходят без использования управления привилегиями на конечных точках. Эти повышения прав могут произойти, когда пользователь с правами администратора использует действие Windows по умолчанию "Запуск от имени администратора".

  • Управляемые права: любое повышение прав, обеспечиваемое с помощью управления привилегиями на конечных точках. Управляемые повышения прав включают все разрешения, которые EPM предоставляет обычному пользователю. Эти управляемые высоты могут включать в себя высоты, возникающие в результате правила повышения прав или в рамках действия по повышению прав по умолчанию.

Начало работы с управлением привилегиями на конечных точках

✅ Начало работы с EPM

Схема, показывающая жизненный цикл развертывания EPM путем лицензирования и планирования, развертывания и управления.

Управление привилегиями на конечных точках (EPM) администрируется центром Microsoft Intune Администратор. Приступая к работе с EPM, организации используют следующий высокоуровневый процесс: