Configurar o Gerenciamento de Privilégios de Ponto de Extremidade do Microsoft Intune para caixas de desenvolvimento
Neste artigo, você aprenderá a configurar o Microsoft Intune Endpoint Privilege Management (EPM) para caixas de desenvolvimento para que os usuários da caixa de desenvolvimento não precisem de privilégios administrativos locais.
O Gerenciamento de Privilégios de Ponto de Extremidade do Microsoft Intune permite que os usuários da sua organização sejam executados como um usuário padrão (sem direitos de administrador) e concluam tarefas que exigem privilégios elevados. As tarefas que geralmente exigem privilégios administrativos são instalações de aplicativos (como aplicativos do Microsoft 365), atualização de drivers de dispositivo e execução de determinados diagnósticos do Windows.
O Endpoint Privilege Management está incorporado no Microsoft Intune, o que significa que toda a configuração é concluída no Centro de Administração do Microsoft Intune. Para começar a usar o EPM, use o processo de alto nível descrito da seguinte maneira:
License Endpoint Privilege Management - Antes de poder usar as políticas do Endpoint Privilege Management, você deve licenciar o EPM em seu locatário como um complemento do Intune. Para obter informações sobre licenciamento, consulte Usar recursos de complemento do Intune Suite.
Implantar uma política de configurações de elevação - Uma política de configurações de elevação ativa o EPM no dispositivo cliente. Essa política também permite que você defina configurações que são específicas para o cliente, mas não estão necessariamente relacionadas à elevação de aplicativos ou tarefas individuais.
Pré-requisitos
- Um centro de desenvolvimento com um projeto de caixa de desenvolvimento.
- Subscrição do Microsoft Intune.
Gerenciamento de privilégios de ponto de extremidade de licença
O Endpoint Privilege Management requer uma licença autónoma que adicione apenas EPM ou licencie o EPM como parte do Microsoft Intune Suite.
Nesta seção, você configura o licenciamento do EPM e atribui a licença do EPM a um usuário.
Licencie o EPM em seu locatário como um complemento do Intune:
- Abra o centro de administração do Microsoft Intune e navegue até Complementos do Intune de administração>do locatário.
- Selecione Endpoint Privilege Management.
Configure a função de administrador do Intune para administração do EPM:
Aplique a licença EPM no Microsoft 365:
No Centro de administração do Microsoft 365, aceda a Gestão de Privilégios de Pontos de Extremidade dos serviços>de Faturação>de Compra e, em seguida, selecione a sua licença EPM.
Atribua licenças E5 e EPM ao usuário alvo no Microsoft Entra ID:
Implantar uma política de configurações de elevação
Uma caixa de desenvolvimento deve ter uma política de configurações de elevação que permita o suporte ao EPM para processar uma política de regras de elevação ou gerenciar solicitações de elevação. Quando o suporte está habilitado, o EPM Microsoft Agent, que processa as políticas do EPM, é instalado.
Nesta seção, você cria uma caixa de desenvolvimento e um grupo do Intune que usa para testar a configuração da política do EPM. Em seguida, crie uma política de configurações de elevação do EPM e atribua a política ao grupo.
Criar uma definição de caixa de desenvolvimento
No portal do Azure, crie uma definição de caixa de desenvolvimento. Especifique um sistema operacional suportado, como o Windows 11, versão 22H2.
Nota
O EPM suporta os seguintes sistemas operativos:
- Windows 11 (versões 23H2, 22H2 e 21H2)
- Windows 10 (versões 22H2, 21H2 e 20H2)
Em seu projeto, crie um pool de caixas de desenvolvimento que use a nova definição de caixa de desenvolvimento.
Atribua a função Usuário da Caixa de Desenvolvimento ao usuário de teste.
Criar uma caixa de desenvolvimento para testar a política
Faça login no portal do desenvolvedor.
Crie uma caixa de desenvolvimento usando o pool de caixas de desenvolvimento que você criou na etapa anterior.
Determine o nome do host da caixa de desenvolvimento. Você usará esse nome de host, adicionará a caixa de desenvolvimento e o grupo do Intune na próxima etapa.
Criar um grupo do Intune e adicionar a caixa de desenvolvimento ao grupo
Abra o centro de administração do Microsoft Intune, selecione Novo grupo de grupos>.
Na caixa suspensa Tipo de grupo, selecione Segurança.
No campo Nome do grupo, insira o nome do novo grupo (por exemplo, Testadores Contoso).
Adicione uma descrição de grupo para o grupo.
Defina o tipo de associação como atribuído.
Em Membros, selecione a caixa de desenvolvimento que você criou.
Crie uma política de configurações de elevação do EPM e atribua-a ao grupo.
No centro de administração do Microsoft Intune, selecione Segurança do ponto de extremidade Políticas>de gerenciamento de privilégios de ponto de>>extremidade Criar política.
No painel Criar um perfil, selecione as seguintes configurações:
- Plataforma: Windows 10 e posterior
- Tipo de perfil: política de configurações de elevação
Na guia Noções básicas, insira um nome para a política.
Na guia Definições de configuração, em Resposta de elevação padrão, selecione Negar todas as solicitações de elevação.
No separador Atribuições, selecione Adicionar grupos, adicione o grupo criado anteriormente e, em seguida, selecione Criar.
Verificar restrições de privilégios administrativos
Nesta seção, você valida se o Microsoft EPM Agent está instalado e se a política é aplicada à caixa de desenvolvimento.
Verifique se a política é aplicada à caixa de desenvolvimento:
Verifique se o Microsoft EPM Agent está instalado na caixa de desenvolvimento:
- Entre na caixa de desenvolvimento que você criou anteriormente.
- Navegue até c:\Arquivos de Programas e verifique se existe uma pasta chamada Microsoft EPM Agent .
Tente executar um aplicativo com privilégios administrativos.
Na caixa de desenvolvimento, clique com o botão direito do mouse em um aplicativo e selecione Executar com acesso elevado. Você recebe uma mensagem informando que a instalação está bloqueada.
Conteúdos relacionados
- Utilize as capacidades de suplementos do Intune Suite.
- Use o Gerenciamento de Privilégios de Ponto Final com o Microsoft Intune.