Usar o Gerenciamento de privilégios de ponto de extremidade com o Microsoft Intune

Com o Gerenciamento de Privilégios de ponto de extremidade (EPM) do Microsoft Intune, os usuários da sua organização podem executar como um usuário padrão (sem direitos de administrador) e concluir tarefas que exigem privilégios elevados. As tarefas que normalmente exigem privilégios administrativos são instalações de aplicativos (como aplicativos do Microsoft 365), atualização de drivers de dispositivos e execução de determinados diagnósticos do Windows.

O Gerenciamento de privilégios de ponto de extremidade oferece suporte à sua jornada de Confiança Zero, ajudando sua organização a alcançar uma ampla base de usuários em execução com privilégios mínimos, enquanto ainda eleva as tarefas selecionadas quando necessário para permanecer produtiva. Para obter mais informações, consulte Confiança Zero com o Microsoft Intune.

Esta visão geral fornece informações sobre o EPM, incluindo os benefícios, como ele funciona e como começar.

Aplicável a:

  • Windows

Principais recursos e benefícios

✅ Descubra os principais recursos e benefícios do EPM

  • Usuários Standard por padrão. Os usuários podem realizar suas tarefas sem direitos de administrador local.
  • Suporte para elevação just-in-time. Os usuários podem disparar binários ou scripts específicos aprovados pela TI para elevar temporariamente.
  • Controle baseado em política. Os administradores definem configurações e regras para controlar as condições e o comportamento da elevação, com recursos granulares de criação de regras para atender às necessidades organizacionais.
  • Log e relatórios de auditoria. O Intune registra cada elevação com metadados detalhados.
  • Alinhamento aos princípios de Confiança Zero, permitindo o acesso com privilégios mínimos e minimizando os riscos de movimento lateral.

Fundamentos de EPM

✅ Saiba como o EPM funciona

A elevação do EPM pode ser acionada usando dois métodos:

  • Automaticamente, ou;
  • Iniciado pelo usuário.

O EPM pode ser configurado usando dois tipos de políticas, que podem ser direcionadas a grupos de usuários ou dispositivos:

  • Política de configurações de elevação - controla o cliente EPM, o nível de relatório e a funcionalidade de elevação padrão.
  • Política de regras de elevação - define o comportamento de elevação para binários ou scripts com base em critérios.

Para executar a elevação no dispositivo, o serviço EPM usa uma conta virtual para a maioria dos tipos de elevação, que é isolada da conta do usuário conectado. Nenhuma dessas contas é adicionada ao grupo de administradores local. Uma exceção ao uso da conta virtual é o tipo de elevação Elevar como usuário atual , que é explicado com mais detalhes na seção a seguir.

O cliente EPM é instalado automaticamente quando uma política de configurações de elevação é atribuída a dispositivos ou usuários. O cliente EPM usa o serviço "Microsoft EPM Agent Service" e armazena seus binários no "C:\Program Files\Microsoft EPM Agent" diretório.

Este diagrama mostra uma arquitetura de alto nível de como o cliente EPM é disparado, verifica as regras e facilita a elevação:

Um diagrama que representa como uma elevação EPM começa, é comparada com uma regra e, em seguida, elevada.

Tipos de elevação

✅ Controlar como o EPM eleva os arquivos

O EPM permite que usuários sem privilégios administrativos executem processos no contexto administrativo. Quando você cria uma regra de elevação, essa regra permite que o EPM faça proxy do destino dessa regra para ser executado com privilégios de administrador no dispositivo. O resultado é que o aplicativo tem total capacidade administrativa no dispositivo.

Com exceção de Elevar como tipo de usuário atual , o EPM usa uma conta virtual para elevar processos. O uso da conta virtual isola ações elevadas do perfil do usuário, reduzindo a exposição a dados específicos do usuário e diminuindo o risco de escalonamento de privilégios.

Quando você usa o Gerenciamento de privilégios de ponto de extremidade, há algumas opções para o comportamento de elevação:

  • Automático: para regras de elevação automáticas, o EPM eleva automaticamente esses aplicativos sem a entrada do usuário. Regras amplas nesta categoria podem ter um impacto generalizado na postura de segurança da organização.

  • Confirmado pelo usuário: com as regras confirmadas pelo usuário, os usuários finais usam um novo menu de contexto de clique com o botão direito do mouse Executar com acesso elevado. Os administradores podem exigir que o usuário execute uma validação extra usando um prompt de autenticação, justificativa comercial ou ambos.

    Uma captura de tela mostrando o prompt que um usuário recebe quando usa a elevação confirmada pelo usuário.

  • Elevar como Usuário Atual: use esse tipo de elevação para aplicativos que exigem acesso a recursos específicos do usuário para funcionar corretamente, como caminhos de perfil, variáveis de ambiente ou preferências de runtime. Ao contrário das elevações que usam uma conta virtual, esse modo executa o processo elevado na própria conta do usuário conectado, preservando a compatibilidade com ferramentas e instaladores que dependem do perfil de usuário ativo. Ao manter a mesma identidade do usuário antes e depois da elevação, essa abordagem garante trilhas de auditoria consistentes e precisas. Ele também dá suporte à autenticação do Windows, exigindo que o usuário se autentique novamente com credenciais válidas antes que ocorra a elevação.

    No entanto, como o processo elevado herda o contexto completo do usuário, esse modo introduz uma superfície de ataque mais ampla e reduz o isolamento dos dados do usuário.

    Principais considerações:

    • Necessidade de compatibilidade: use esse modo somente quando a elevação da conta virtual causar falhas no aplicativo.
    • Defina um escopo restrito: limite as regras de elevação a binários e caminhos confiáveis para reduzir o risco.
    • Compensação de segurança: entenda que esse modo aumenta a exposição a dados específicos do usuário.

    Dica

    Quando a compatibilidade não for um problema, prefira um método que use a elevação da conta virtual para maior segurança.

  • Suporte aprovado: para regras aprovadas de suporte, os usuários finais devem enviar uma solicitação para executar um aplicativo com permissões elevadas. Depois que a solicitação for enviada, um administrador poderá aprová-la. Depois que a solicitação for aprovada, o usuário final será notificado de que pode repetir a elevação no dispositivo. Para obter mais informações sobre como usar esse tipo de regra, consulte Solicitações de elevação aprovadas de suporte.

    Uma captura de tela mostrando a solicitação que um usuário recebe quando solicita a execução de um aplicativo como administrador usando a aprovação do suporte.

  • Negar: uma regra de negação identifica um arquivo que o EPM bloqueia a execução em um contexto elevado. Em determinados cenários, as regras de negação podem garantir que arquivos conhecidos ou software potencialmente mal-intencionado não possam ser executados em um contexto elevado.

O cliente EPM pode ser configurado com uma resposta de elevação padrão ou com regras específicas que permitem a resposta de elevação especificada.

Recursos de Regra

✅ Direcionamento granular de arquivos para elevação

As regras de elevação do EPM podem ser criadas com base em um ou mais atributos, incluindo nome do arquivo, caminho, etc. Alguns exemplos de recursos de regra são:

  • Controles de processo filho – quando os processos são elevados pelo EPM, você pode controlar como a criação de processos filho é regida pelo EPM, o que permite que você tenha controle granular sobre todos os subprocessos que possam ser criados pelo aplicativo elevado.

  • Suporte ao argumento - Permitir apenas determinados parâmetros para que os aplicativos sejam elevados.

  • Suporte a hash de arquivo - Corresponda ao aplicativo com base no hash do arquivo.

  • Suporte a certificados do fornecedor – crie regras baseadas na confiança no certificado do editor do aplicativo juntamente com outros atributos.

Tipos de arquivo compatíveis

O EPM oferece suporte à elevação destes tipos de arquivos:

  • Arquivos executáveis com uma .exe extensão.
  • Arquivos do Windows Installer com uma .msi extensão.
  • scripts do PowerShell com a .ps1 extensão.

Reporting

✅ Acompanhar elevações em seu ambiente

O EPM inclui relatórios para ajudar você a se preparar, monitorar e usar o serviço. Os relatórios são fornecidos para elevações não gerenciadas e gerenciadas:

  • Elevação não gerenciada: todas as elevações de arquivo que ocorrem sem o uso do Gerenciamento de Privilégios de Ponto de Extremidade. Essas elevações podem ocorrer quando um usuário com direitos administrativos usa a ação padrão do Windows de Executar como administrador.

  • Elevação gerenciada: qualquer elevação que o Gerenciamento de privilégios de ponto de extremidade facilite. As elevações gerenciadas incluem todas as elevações que o EPM acaba facilitando para o usuário padrão. Essas elevações gerenciadas podem incluir elevações que ocorrem como resultado de uma regra de elevação ou como parte da ação de elevação padrão.

Introdução ao Gerenciamento de Privilégios de Ponto de Extremidade

✅ Começar a usar o EPM

Um diagrama que mostra o ciclo de vida da implantação do EPM por meio de licenciamento e planejamento, implantação e gerenciamento.

Gerenciamento de privilégios de ponto de extremidade (EPM) é administrado a partir do Centro de Microsoft Intune Administração. Quando as organizações começam a usar o EPM, elas usam o seguinte processo de alto nível:

  • Licença, EPM e Plano

    • Licença EPM - Antes de usar as políticas de Gerenciamento de Privilégios de ponto de extremidade, você deve licenciar o EPM em seu locatário. Para obter informações sobre licenciamento, consulte Recursos avançados do Microsoft Intune.
    • Planejar o EPM - Antes de começar a usar o EPM, existem alguns requisitos e conceitos importantes que você deve considerar. Para obter mais informações, consulte Planejar EPM.
  • Implantar EPM – para implantar o EPM, habilitar a auditoria, criar regras e monitorar a implantação. Para obter mais informações, consulte Implantar EPM.

  • Gerenciar EPM – Depois de implantar o EPM, você pode monitorar as solicitações e elevações aprovadasde suporte. Você pode manter e atualizar suas regras e revisar privilégios de usuário.