Microsoft Intune を使用してエンドポイント特権管理を展開する

エンドポイント特権管理(EPM)をデプロイするには、まずレポートを有効にしてから、レポートを使用して昇格のルールを作成します。 この記事では、いくつかの一般的な展開シナリオについて説明し、organizationに推奨される展開フェーズの概要を説明します。

展開の概要

EPM は、Intune およびローカル ユーザーのアプリケーションの昇格を制御するのに役立ちます。また、グループを使用してローカル管理者グループを制御し、ユーザーを管理者から標準ユーザーに移行できます。

一般的な展開フェーズは次のとおりです。

EPMをデプロイするための5つのフェーズ。

  • フェーズ 1: 監査 - 昇 格設定ポリシーを使用して EPM クライアントを有効にし、レポートの収集を有効にします。
  • フェーズ 2: ペルソナ識別 - 共通の要件を持つユーザーの ID グループ。
  • フェーズ3: ルールの構築 - EPMレポート を使用して、さまざまなペルソナの 昇格ルール を作成します。
  • フェーズ 4: 監視 - ルールを繰り返して改良し、新しいシナリオを特定します。
  • フェーズ 5: ユーザー権限の確認 - ローカル ユーザーとグループを使用して、ユーザーを特定し、必要に応じて管理者から標準ユーザーに移行します。 ユーザーがルールの対象ではないアプリの昇格を要求できるように、 サポート承認済みの昇格 を有効にすることを検討してください。

フェーズ 2 から 5 を継続的に繰り返して、ゼロ トラストの原則に従ってユーザーが最小限の特権を持っていることを確認します。

EPMの一般的なデプロイメント・シナリオは次のとおりです。

シナリオ ローカル ユーザー (以前) ローカル ユーザー (後) ロールの例 使用例
1 管理者 管理者 IT サポート技術者 ユーザーの特定のサブセットに継続的なローカル管理者が必要でしたが、EPM を使用してセキュリティを改善したいと考えています。
2 Admin Standard User インフォメーション ワーカー 中断を最小限に抑えながら、ローカル管理者権限を持つユーザーを標準ユーザーに移動する場合。 必要に応じて、アプリを管理者として実行するように要求できるようにします。

EPMでこのシナリオを実現する方法の段階的な手順は、EPMを使用した管理者から標準ユーザーの移行を参照してください
2 Standard User Standard User 開発者 特定のユーザーが、ローカル管理者権限を付与したり、 LAPS を使用したりせずに '昇格' できるようにします。

次の手順