エンドポイント特権管理(EPM)をデプロイするには、まずレポートを有効にしてから、レポートを使用して昇格のルールを作成します。 この記事では、いくつかの一般的な展開シナリオについて説明し、organizationに推奨される展開フェーズの概要を説明します。
- Windows 昇格設定ポリシー。
- Windows 昇格ルール ポリシー。
- 昇格ルールのオプション構成である再利用可能な設定グループ。
展開の概要
EPM は、Intune およびローカル ユーザーのアプリケーションの昇格を制御するのに役立ちます。また、グループを使用してローカル管理者グループを制御し、ユーザーを管理者から標準ユーザーに移行できます。
一般的な展開フェーズは次のとおりです。
- フェーズ 1: 監査 - 昇 格設定ポリシーを使用して EPM クライアントを有効にし、レポートの収集を有効にします。
- フェーズ 2: ペルソナ識別 - 共通の要件を持つユーザーの ID グループ。
- フェーズ3: ルールの構築 - EPMレポート を使用して、さまざまなペルソナの 昇格ルール を作成します。
- フェーズ 4: 監視 - ルールを繰り返して改良し、新しいシナリオを特定します。
- フェーズ 5: ユーザー権限の確認 - ローカル ユーザーとグループを使用して、ユーザーを特定し、必要に応じて管理者から標準ユーザーに移行します。 ユーザーがルールの対象ではないアプリの昇格を要求できるように、 サポート承認済みの昇格 を有効にすることを検討してください。
フェーズ 2 から 5 を継続的に繰り返して、ゼロ トラストの原則に従ってユーザーが最小限の特権を持っていることを確認します。
EPMの一般的なデプロイメント・シナリオは次のとおりです。
| シナリオ | ローカル ユーザー (以前) | ローカル ユーザー (後) | ロールの例 | 使用例 |
|---|---|---|---|---|
| 1 | 管理者 | 管理者 | IT サポート技術者 | ユーザーの特定のサブセットに継続的なローカル管理者が必要でしたが、EPM を使用してセキュリティを改善したいと考えています。 |
| 2 | Admin | Standard User | インフォメーション ワーカー | 中断を最小限に抑えながら、ローカル管理者権限を持つユーザーを標準ユーザーに移動する場合。 必要に応じて、アプリを管理者として実行するように要求できるようにします。
EPMでこのシナリオを実現する方法の段階的な手順は、EPMを使用した管理者から標準ユーザーの移行を参照してください |
| 2 | Standard User | Standard User | 開発者 | 特定のユーザーが、ローカル管理者権限を付与したり、 LAPS を使用したりせずに '昇格' できるようにします。 |