Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Um cenário comum para clientes que desejam usar o Gerenciamento de privilégios de ponto de extremidade é reduzir o número de administradores locais em seu ambiente. Esse cenário segue o princípio de Confiança Zero de privilégios mínimos. Este documento percorre as etapas que um cliente pode seguir para usar o EPM para mover usuários de administradores para usuários padrão com o mínimo de interrupção.
Fase 1: Auditoria
Independentemente de você estar migrando de outro produto de gerenciamento de privilégios de ponto de extremidade ou começar do zero, recomendamos habilitar a auditoria como a primeira etapa. A habilitação da auditoria permite que o cliente e os dispositivos EPM enviem dados de diagnóstico para o Intune, onde podem ser exibidos em vários relatórios. A coleta desses dados de elevação fornece insights sobre quais processos os usuários estão procurando elevar e ajuda a identificar padrões comuns. Idealmente, eles se alinham às suas personas, como desenvolvedores, técnicos de suporte de TI, etc. A implantação dessa política para auditoria é perfeita e pode ser direcionada a um grupo de usuários ou dispositivos de sua escolha, de acordo com qualquer atribuição de política regular do Intune.
Observação
Depois de habilitados, os dados de uso podem levar 24 horas para serem retornados e para que os relatórios do portal do Intune sejam atualizados. Dependendo dos padrões de uso, talvez você queira exibir dados de relatório durante um período de muitas semanas para obter uma melhor compreensão do seu ambiente.
Etapas para criar a política:
- Entre no Centro de administração do Microsoft Intune.
- Selecione Segurança do Ponto>de ExtremidadeGerenciamento de Privilégios do Ponto de ExtremidadePolíticas>
- Selecione Criar Política. Insira os seguintes detalhes:
- Plataforma: Windows
- Perfil: Política de configurações de elevação
- Selecione Criar
- Forneça um nome para a política, como: Política de configurações de EPM – somente auditoria
- Selecione Avançar
- Expanda a seção 'Configurações do cliente de elevação do gerenciamento de privilégios' e certifique-se de que os seguintes valores sejam definidos:
- Gerenciamento de privilégios de ponto de extremidade: Habilitado
- Resposta de elevação padrão: Não Configurado
- Enviar dados de elevação para relatórios: Sim
- Escopo do relatório: Dados de diagnóstico e todas as elevações de ponto de extremidade
- Selecione Avançar
- Deixe as marcas de Escopo e selecione Avançar
- Adicione um grupo de dispositivos ou usuários para os quais você deseja direcionar a política
- Selecione Avançar
- Selecione Criar para criar a política
Para confirmar se a regra está funcionando conforme o esperado:
- Entre no dispositivo Windows com as credenciais de usuário padrão.
- Início>Executar>Services.msc> Ok
- Verifique se o 'Serviço Microsoft EPM Agent' está presente, em execução e definido como tipo de inicialização automática.
- Feche o snap-in de Serviços.
-
Início>Executar>
C:\Program Files\> Ok - Verifique se existe uma pasta chamada: Microsoft EPM Agent
Após 24 horas ou mais:
- Entre no Centro de administração do Microsoft Intune.
- Selecionar Segurança do ponto>de extremidadeGerenciamento de privilégios do ponto de extremidadeRelatórios>
- Selecionar relatório de elevação
- Examinar os detalhes do relatório de elevação
Identifique grupos de usuários (de preferência alinhando-se com as personas que você identificou anteriormente) que têm requisitos de elevação semelhantes. Identificar padrões de uso e grupos de usuários auxilia nas etapas subsequentes.
Dica
Este relatório inclui alguns processos padrão do Windows na coluna Arquivo (por exemplo C:\Windows\System32\Dism\dismhost and c:\Windows\System32\conhost.exe) que podem ser ignorados.
Fase 2: Identificação da persona
O uso de personas de usuário no design de políticas de EPM (design de Gerenciamento de privilégios de ponto de extremidade do Microsoft Intune) é uma maneira estratégica de alinhar configurações e regras de elevação com as necessidades reais do usuário.
O que são personas de usuário no EPM?
As personas de usuário são representações controladas por dados de diferentes tipos de usuários em sua organização. Cada persona reflete um grupo de usuários com funções, responsabilidades e necessidades de aplicativos semelhantes.
Exemplo de mapeamento de persona:
| Tipo de persona | Funções de exemplo | Estratégia de elevação | Elevação padrão |
|---|---|---|---|
| Usuários Avançados | Técnicos de suporte de TI, usuários avançados de TI | Elevação automática para regras definidas | Negar todas as solicitações |
| Desenvolvedores | Engenharia | Elevação automática para aplicativos de baixo risco definidos; Usuário justificado para aplicativos de maior risco | Suporte Aprovado |
| Usuários Standard | Finanças, RH | Elevação automática para regras definidas | Negar todas as solicitações ou suporte aprovado |
Como as personas ajudam a projetar configurações e regras de elevação?
O mapeamento das necessidades do usuário permite definir a estratégia de elevação para cada coorte de usuários.
Fase 3: Criar regras
As regras de EPM consistem em dois elementos fundamentais: uma ação de detecção e uma ação de elevação.
As detecções são definidas como o conjunto de atributos usados para identificar um aplicativo ou binário. Esses atributos incluem nome do arquivo, versão do arquivo e propriedades de assinatura. As ações de elevação são a elevação resultante que ocorre depois que um aplicativo ou binário é detectado.
Práticas recomendadas
- Use atributos fortes ou múltiplos atributos para aumentar a força de detecção.
- Um certificado ou um hash de arquivo é obrigatório.
Para obter mais recomendações de segurança, consulte Recomendações de segurança.
Etapas para criar uma regra usando dados do relatório de elevação
- Entre no Centro de administração do Microsoft Intune.
- Selecione Segurança do Ponto>de ExtremidadeGerenciamento de Privilégios do Ponto de ExtremidadePolíticas>
- Selecionar relatório de elevação
- Selecione um aplicativo ou processo (por exemplo.)
C:\Program Files\Notepad++\ - Selecione Criar uma regra com estes detalhes:
- Criar uma nova política
- Tipo: Confirmado pelo usuário
- Comportamento do processo filho: Exigir regra para elevar
- Exigir o mesmo caminho de arquivo que esta elevação: selecionado
- Selecione OK
- Forneça um nome de política (por exemplo
EPM rule – Notepad++ User Confirmed) - Selecione Sim
- Navegue até a lista de políticas de EPM e selecione a política
- Em Tarefas, selecione Editar
- Selecione Adicionar grupos
- Atribuir a um grupo (por exemplo, Desenvolvedores)
- Selecionar, revisar e salvar
Para obter mais detalhes sobre como criar uma regra, consulte Criar regras de elevação.
Confirme se a regra está funcionando
- Entre no dispositivo Windows com credenciais de usuário padrão.
- Clique com o botão direito do mouse no aplicativo (por exemplo
Notepad++) e selecione 'Executar com acesso elevado' - Na caixa pop-up Gerenciamento de privilégios de ponto de extremidade, selecione Continuar
- Verifique se o aplicativo é iniciado com permissões elevadas
Fase 4: remover direitos de administrador local
Selecionar Segurança do> ponto de extremidadeProteção da conta
Selecione Criar política:
- Plataforma: Windows
- Perfil: Associação de grupo de usuário local
Forneça o nome da política (por exemplo
Remove local admin rights (developers))Selecione Adicionar:
- Grupo local: Administradores
- Ação de grupo e do usuário: Adicionar (Substituir)
- Tipo de seleção do usuário: Manual do usuário
Selecionar usuários
Adicione os dois SIDs (Identificadores de Segurança) para:
- Administrador Global
- Administrador Local do Dispositivo Ingressado no Microsoft Entra
Use Lusrmgr.msc em um dispositivo ingressado no Entra para localizar SIDs que começam com S-1-12-1-
Atribuir a um grupo (por exemplo
Developers)Selecione Salvar
Para obter mais informações sobre os perfis Usuários e Grupos Locais, consulte Proteção de contas
Fase 5: Monitoramento
- Revisar regularmente os relatórios de elevação
- Adicionar elevações não gerenciadas a regras ou negá-las
- Monitorar solicitações aprovadas por suporte para atrasos ou padrões
- Atualizar regras quando versões de arquivo ou certificados forem alterados
- Desativar ou reforçar regras desatualizadas