Odebrat uživatelům lokálního administrátora je snadné jen do chvíle, než účetní potřebuje aktualizovat ovladač tokenu, vývojář spustit podepsaný instalátor a technik opravit službu. Microsoft Intune Endpoint Privilege Management (EPM) dovoluje standardnímu uživateli zvýšit oprávnění konkrétního souboru místo celé relace. Přínos ale nevzniká samotným zapnutím agenta. Rozhoduje kvalita pravidel, způsob obsluhy neznámých aplikací a důkaz, že elevace nespouští nečekané child procesy. Špatně navržené EPM pouze přesune frontu z hesel administrátora do jiné konzole.
EPM nezvýší uživatele, ale konkrétní proces
Při shodě s pravidlem spustí EPM cílový soubor v administrátorském kontextu. S výjimkou režimu Elevate as current user používá virtuální účet, který odděluje zvýšený proces od profilu uživatele. Aplikace však v tomto okamžiku získává plnou administrátorskou schopnost na zařízení. EPM proto není bezpečné jen proto, že uživatel zůstává Standard User. Každé povolené EXE, MSI, skript a řetězec potomků je konkrétní rozhodnutí o kódu, kterému dovolujete měnit systém.
Čtyři režimy elevace nejsou zaměnitelné
| Režim | Vhodný scénář | Hlavní riziko |
|---|---|---|
| Automatic | Častý, stabilní a přesně ověřený binární soubor | Elevace bez vědomé akce uživatele |
| User confirmed | Známý nástroj, který uživatel spouští z kontextového menu | Uživatel může rutinně potvrzovat bez porozumění |
| Support approved | Neznámý nebo výjimečný soubor s lidským posouzením | Fronta, zpoždění a chybějící upozornění admina |
| Elevate as current user | Aplikace závislá na profilu a identitě uživatele | Vyšší expozice profilu a tokenu uživatele |
Automatic je pohodlné, ale Microsoft výslovně varuje, že široká automatická pravidla mohou zásadně ovlivnit bezpečnostní stav. User confirmed může vyžadovat autentizaci, business justification nebo obojí. Support approved je vhodné pro výjimky: uživatel odešle soubor a důvod, správce zkontroluje metadata a rozhodne. Elevate as current user používejte jen tehdy, když aplikace skutečně potřebuje profil a virtuální účet ji rozbíjí; jinak přicházíte o část izolace, kvůli které EPM zavádíte.
Licencování se od 1. července 2026 změnilo
EPM je od 1. července 2026 součástí Microsoft 365 E5 a E7 spolu s dalšími pokročilými schopnostmi Intune. Microsoft 365 E3 obsahuje z rozšířených funkcí jinou sadu, nikoli EPM; pro ostatní plány zůstává Intune Suite nebo odpovídající add-on. Každý uživatel nebo zařízení, které z Intune přímo či nepřímo těží, musí mít příslušné oprávnění podle aktuálních podmínek. Pokud už firma E5 má, projekt EPM už není primárně nákupní rozhodnutí. Je to změna provozu podpory a bezpečnosti.
Před pilotem ověřte zařízení a síť
EPM podporuje 64bitové Windows včetně Arm64, vyžaduje Entra joined nebo hybrid joined zařízení a enrolment v Intune či co-management s Configuration Managerem. Podporované jsou také Windows 365 a single-session AVD. Zařízení musí mít přímý přístup k požadovaným endpointům bez SSL inspection; jinak mohou policy a approval vypadat jako náhodně zpožděné. Při přiřazení Elevation settings policy se automaticky instaluje Microsoft EPM Agent Service do Program Files. Jeho přítomnost, verzi, síťovou dostupnost a příjem policy zahrňte do readiness reportu.
Pravidlo stavte od nejsilnějšího důkazu
Hash jednoznačně váže pravidlo na konkrétní soubor, ale každá aktualizace vytvoří nový hash. Publisher certificate snáší nové verze, avšak důvěřuje širšímu rozsahu kódu podepsaného daným vydavatelem; doplňte product name, internal name, file description a minimální verzi, kde je to možné. File name nebo cesta samy o sobě nejsou dostatečná identita. Praktický model má tři vrstvy: hash pro citlivé stabilní nástroje, úzce omezený publisher pro řízeně aktualizované produkty a Support approved pro zbytek.
Child proces je častý důvod, proč instalátor selže nebo se pravidlo rozšíří
Instalátor často spustí další MSI, service helper, updater nebo shell. Pokud pravidlo zvedne pouze první proces, další krok může znovu vyžádat UAC; pokud bez rozmyslu dovolíte všechny potomky, důvěryhodný bootstrapper se může stát cestou ke spuštění jiného kódu. Každý pilotní balíček proto sledujte jako procesní strom. Zapište parent, child, publisher, hash a požadovaný kontext. Pravidlo rozšiřte jen na potomky, které jsou součástí ověřeného instalačního toku, a po aktualizaci strom opakovaně změřte.
Konflikty pravidel mají pevnou prioritu
Při více shodách vždy vyhrává Deny. Pravidlo přiřazené uživateli má přednost před pravidlem zařízení a hash je považovaný za nejspecifičtější. Bez hashe vítězí pravidlo s více definovanými atributy; při další shodě používá EPM pořadí User confirmed, Elevate as current user, Support approved a Automatic. Konflikt v nastavení klienta navíc nemusí EPM vypnout: pokud se střetne samotné Enable EPM, výchozí chování je zapnuto. Tuto logiku převeďte do test cases, protože pohled na přiřazení policy sám neukazuje efektivní rozhodnutí.
Support approved potřebuje provozní proces okolo konzole
Žádosti jsou v Intune dostupné správcům s RBAC právy View nebo Modify elevation requests. Microsoft aktuálně neposílá správci vestavěné upozornění na novou žádost. Po schválení se zařízení synchronizuje a uživatel dostane toast; po zamítnutí se uživateli oznámení neposílá a podpora jej musí kontaktovat. Schválení platí 24 hodin a nelze mu nastavit vlastní délku ani jej předčasně zrušit. To jsou provozní parametry, nikoli drobnosti: bez fronty, SLA, zástupnosti a komunikačního kanálu vznikne pocit, že funkce nefunguje.
| Pole | Proč ho podpora potřebuje |
|---|---|
| Soubor a hash | Identifikace přesného artefaktu |
| Publisher a podpis | Ověření původu a integrity |
| Uživatel a zařízení | Kontext žádosti a přiřazení policy |
| Business justification | Rozlišení legitimní potřeby od pohodlí |
| Procesní strom | Odhalení sekundárních instalátorů a shellů |
| Rozhodnutí a vlastník | Auditovatelnost a pozdější převod na pravidlo |
Telemetrie má měnit ruleset, ne pouze plnit report
První týdny sledujte, které soubory uživatelé elevují, kde požadavek selhal a jak dlouho trvalo schválení. Opakovaná legitimní žádost je kandidát na úzké User confirmed pravidlo; jednorázová výjimka má zůstat approval. Neznámý nebo nepodepsaný binární soubor není automaticky zakázaný, ale vyžaduje další analýzu. Měřte také počet zařízení s trvalým local adminem. Úspěchem není růst počtu EPM pravidel, nýbrž pokles stálých privilegií bez zvýšení neřešených incidentů.
Pilot musí začít pracovními úlohami, ne VIP uživateli
- 01
Seznamte elevace
Z logů, service desku a workshopů zjistěte, co lidé skutečně spouštějí jako admin
- 02
Odstraňte zbytečné požadavky
Modernizujte instalaci, balíček nebo oprávnění dřív, než vytvoříte EPM pravidlo
- 03
Vyberte reprezentativní kohortu
Zahrňte standardní kancelář, specialisty, vývoj a vzdálená zařízení
- 04
Nasazujte od Deny a approvals
Neznámé ponechte na support approval a automatizujte až ověřené opakování
- 05
Testujte aktualizace a offline stav
Ověřte nové verze, child procesy, restart, síťové výpadky a rollback
- 06
Odeberte local admin po důkazu
Změnu proveďte po splnění akceptačních scénářů a sledujte helpdesk
Rozhodovací rámec pro každou novou žádost
Nejprve se ptejte, zda aplikace musí vyžadovat admin práva; mnoho interních nástrojů lze opravit instalací služby, změnou ACL nebo zabalením v Intune. Pokud elevace zůstává nutná, ověřte původ, podpis, reputaci a procesní strom. Poté určete četnost a blast radius. Častý úzce identifikovaný soubor může dostat User confirmed, stabilní strojová operace výjimečně Automatic, závislost na profilu odůvodněně Elevate as current user a nejistý případ Support approved nebo Deny. Rozhodnutí pravidelně expirujte; trvalé pravidlo bez vlastníka je nový ekvivalent lokálního admina.
Co EPM nenahradí
EPM nenahrazuje patch management, application control, Defender, LAPS ani Privileged Identity Management. Neřeší také macOS a nezabrání uživateli zneužít legitimně povolenou aplikaci, pokud je pravidlo příliš široké. Kombinujte jej s řízenou distribucí softwaru, Windows Defender Application Control nebo App Control for Business, bezpečnostním monitoringem a lokálním admin účtem chráněným LAPS pro recovery. EPM je přesný most mezi standardním uživatelem a konkrétním administrátorským úkonem, ne univerzální privileged access platforma.
Často kladené otázky
Je EPM součástí Microsoft 365 E3?
Od července 2026 je EPM zahrnuté v Microsoft 365 E5 a E7. E3 obsahuje jinou podmnožinu rozšířených Intune funkcí; ověřte aktuální plán nebo Intune Suite add-on.
Dostane administrátor e-mail o nové žádosti?
Vestavěné upozornění na novou support-approved žádost Microsoft aktuálně neposkytuje. Tým musí sledovat frontu nebo vybudovat vlastní alerting.
Jak dlouho platí schválení?
Support approval platí 24 hodin od schválení; vlastní délku ani předčasné zrušení nyní nastavit nelze.
Může EPM zvednout celý účet na administrátora?
Ne. Zvyšuje konkrétní proces podle pravidla. To je důvod, proč musíte znát i jeho potomky.








