Use o Gerenciamento de privilégios de ponto de extremidade para fazer a transição de usuários de administrador para usuário padrão

Um cenário comum para clientes que desejam usar o Gerenciamento de privilégios de ponto de extremidade é reduzir o número de administradores locais em seu ambiente. Esse cenário segue o princípio de Confiança Zero de privilégios mínimos. Este documento percorre as etapas que um cliente pode seguir para usar o EPM para mover usuários de administradores para usuários padrão com o mínimo de interrupção.

Fase 1: Auditoria

Independentemente de você estar migrando de outro produto de gerenciamento de privilégios de ponto de extremidade ou começar do zero, recomendamos habilitar a auditoria como a primeira etapa. A habilitação da auditoria permite que o cliente e os dispositivos EPM enviem dados de diagnóstico para o Intune, onde podem ser exibidos em vários relatórios. A coleta desses dados de elevação fornece insights sobre quais processos os usuários estão procurando elevar e ajuda a identificar padrões comuns. Idealmente, eles se alinham às suas personas, como desenvolvedores, técnicos de suporte de TI, etc. A implantação dessa política para auditoria é perfeita e pode ser direcionada a um grupo de usuários ou dispositivos de sua escolha, de acordo com qualquer atribuição de política regular do Intune.

Observação

Depois de habilitados, os dados de uso podem levar 24 horas para serem retornados e para que os relatórios do portal do Intune sejam atualizados. Dependendo dos padrões de uso, talvez você queira exibir dados de relatório durante um período de muitas semanas para obter uma melhor compreensão do seu ambiente.

Etapas para criar a política:

  1. Entre no Centro de administração do Microsoft Intune.
  2. Selecione Segurança do Ponto>de ExtremidadeGerenciamento de Privilégios do Ponto de ExtremidadePolíticas>
  3. Selecione Criar Política. Insira os seguintes detalhes:
    • Plataforma: Windows
    • Perfil: Política de configurações de elevação
  4. Selecione Criar
  5. Forneça um nome para a política, como: Política de configurações de EPM – somente auditoria
  6. Selecione Avançar
  7. Expanda a seção 'Configurações do cliente de elevação do gerenciamento de privilégios' e certifique-se de que os seguintes valores sejam definidos:
    • Gerenciamento de privilégios de ponto de extremidade: Habilitado
    • Resposta de elevação padrão: Não Configurado
    • Enviar dados de elevação para relatórios: Sim
    • Escopo do relatório: Dados de diagnóstico e todas as elevações de ponto de extremidade
  8. Selecione Avançar
  9. Deixe as marcas de Escopo e selecione Avançar
  10. Adicione um grupo de dispositivos ou usuários para os quais você deseja direcionar a política
  11. Selecione Avançar
  12. Selecione Criar para criar a política

Para confirmar se a regra está funcionando conforme o esperado:

  • Entre no dispositivo Windows com as credenciais de usuário padrão.
  • Início>Executar>Services.msc> Ok
  • Verifique se o 'Serviço Microsoft EPM Agent' está presente, em execução e definido como tipo de inicialização automática.
  • Feche o snap-in de Serviços.
  • Início>Executar>C:\Program Files\> Ok
  • Verifique se existe uma pasta chamada: Microsoft EPM Agent

Após 24 horas ou mais:

  1. Entre no Centro de administração do Microsoft Intune.
  2. Selecionar Segurança do ponto>de extremidadeGerenciamento de privilégios do ponto de extremidadeRelatórios>
  3. Selecionar relatório de elevação
  4. Examinar os detalhes do relatório de elevação

Identifique grupos de usuários (de preferência alinhando-se com as personas que você identificou anteriormente) que têm requisitos de elevação semelhantes. Identificar padrões de uso e grupos de usuários auxilia nas etapas subsequentes.

Dica

Este relatório inclui alguns processos padrão do Windows na coluna Arquivo (por exemplo C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) que podem ser ignorados.

Fase 2: Identificação da persona

O uso de personas de usuário no design de políticas de EPM (design de Gerenciamento de privilégios de ponto de extremidade do Microsoft Intune) é uma maneira estratégica de alinhar configurações e regras de elevação com as necessidades reais do usuário.

O que são personas de usuário no EPM?

As personas de usuário são representações controladas por dados de diferentes tipos de usuários em sua organização. Cada persona reflete um grupo de usuários com funções, responsabilidades e necessidades de aplicativos semelhantes.

Exemplo de mapeamento de persona:

Tipo de persona Funções de exemplo Estratégia de elevação Elevação padrão
Usuários Avançados Técnicos de suporte de TI, usuários avançados de TI Elevação automática para regras definidas Negar todas as solicitações
Desenvolvedores Engenharia Elevação automática para aplicativos de baixo risco definidos; Usuário justificado para aplicativos de maior risco Suporte Aprovado
Usuários Standard Finanças, RH Elevação automática para regras definidas Negar todas as solicitações ou suporte aprovado

Como as personas ajudam a projetar configurações e regras de elevação?

O mapeamento das necessidades do usuário permite definir a estratégia de elevação para cada coorte de usuários.

Fase 3: Criar regras

As regras de EPM consistem em dois elementos fundamentais: uma ação de detecção e uma ação de elevação.

As detecções são definidas como o conjunto de atributos usados para identificar um aplicativo ou binário. Esses atributos incluem nome do arquivo, versão do arquivo e propriedades de assinatura. As ações de elevação são a elevação resultante que ocorre depois que um aplicativo ou binário é detectado.

Práticas recomendadas

  • Use atributos fortes ou múltiplos atributos para aumentar a força de detecção.
  • Um certificado ou um hash de arquivo é obrigatório.

Para obter mais recomendações de segurança, consulte Recomendações de segurança.

Etapas para criar uma regra usando dados do relatório de elevação

  1. Entre no Centro de administração do Microsoft Intune.
  2. Selecione Segurança do Ponto>de ExtremidadeGerenciamento de Privilégios do Ponto de ExtremidadePolíticas>
  3. Selecionar relatório de elevação
  4. Selecione um aplicativo ou processo (por exemplo.) C:\Program Files\Notepad++\
  5. Selecione Criar uma regra com estes detalhes:
    • Criar uma nova política
    • Tipo: Confirmado pelo usuário
    • Comportamento do processo filho: Exigir regra para elevar
    • Exigir o mesmo caminho de arquivo que esta elevação: selecionado
  6. Selecione OK
  7. Forneça um nome de política (por exemplo EPM rule – Notepad++ User Confirmed)
  8. Selecione Sim
  9. Navegue até a lista de políticas de EPM e selecione a política
  10. Em Tarefas, selecione Editar
  11. Selecione Adicionar grupos
  12. Atribuir a um grupo (por exemplo, Desenvolvedores)
  13. Selecionar, revisar e salvar

Para obter mais detalhes sobre como criar uma regra, consulte Criar regras de elevação.

Confirme se a regra está funcionando

  • Entre no dispositivo Windows com credenciais de usuário padrão.
  • Clique com o botão direito do mouse no aplicativo (por exemplo Notepad++) e selecione 'Executar com acesso elevado'
  • Na caixa pop-up Gerenciamento de privilégios de ponto de extremidade, selecione Continuar
  • Verifique se o aplicativo é iniciado com permissões elevadas

Fase 4: remover direitos de administrador local

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecionar Segurança do> ponto de extremidadeProteção da conta

  3. Selecione Criar política:

    • Plataforma: Windows
    • Perfil: Associação de grupo de usuário local
  4. Forneça o nome da política (por exemplo Remove local admin rights (developers))

  5. Selecione Adicionar:

    • Grupo local: Administradores
    • Ação de grupo e do usuário: Adicionar (Substituir)
    • Tipo de seleção do usuário: Manual do usuário
  6. Selecionar usuários

  7. Adicione os dois SIDs (Identificadores de Segurança) para:

    • Administrador Global
    • Administrador Local do Dispositivo Ingressado no Microsoft Entra

    Use Lusrmgr.msc em um dispositivo ingressado no Entra para localizar SIDs que começam com S-1-12-1-

  8. Atribuir a um grupo (por exemplo Developers)

  9. Selecione Salvar

Para obter mais informações sobre os perfis Usuários e Grupos Locais, consulte Proteção de contas

Fase 5: Monitoramento

  • Revisar regularmente os relatórios de elevação
  • Adicionar elevações não gerenciadas a regras ou negá-las
  • Monitorar solicitações aprovadas por suporte para atrasos ou padrões
  • Atualizar regras quando versões de arquivo ou certificados forem alterados
  • Desativar ou reforçar regras desatualizadas

Próximas etapas