Odebrat uživatelům lokálního administrátora je snadné jen do chvíle, než účetní potřebuje aktualizovat ovladač tokenu, vývojář spustit podepsaný instalátor a technik opravit službu. Microsoft Intune Endpoint Privilege Management (EPM) dovoluje standardnímu uživateli zvýšit oprávnění konkrétního souboru místo celé relace. Přínos ale nevzniká samotným zapnutím agenta. Rozhoduje kvalita pravidel, způsob obsluhy neznámých aplikací a důkaz, že elevace nespouští nečekané child procesy. Špatně navržené EPM pouze přesune frontu z hesel administrátora do jiné konzole.

EPM nezvýší uživatele, ale konkrétní proces

Při shodě s pravidlem spustí EPM cílový soubor v administrátorském kontextu. S výjimkou režimu Elevate as current user používá virtuální účet, který odděluje zvýšený proces od profilu uživatele. Aplikace však v tomto okamžiku získává plnou administrátorskou schopnost na zařízení. EPM proto není bezpečné jen proto, že uživatel zůstává Standard User. Každé povolené EXE, MSI, skript a řetězec potomků je konkrétní rozhodnutí o kódu, kterému dovolujete měnit systém.

Čtyři režimy elevace nejsou zaměnitelné

Volba režimu podle rizika a četnosti
RežimVhodný scénářHlavní riziko
AutomaticČastý, stabilní a přesně ověřený binární souborElevace bez vědomé akce uživatele
User confirmedZnámý nástroj, který uživatel spouští z kontextového menuUživatel může rutinně potvrzovat bez porozumění
Support approvedNeznámý nebo výjimečný soubor s lidským posouzenímFronta, zpoždění a chybějící upozornění admina
Elevate as current userAplikace závislá na profilu a identitě uživateleVyšší expozice profilu a tokenu uživatele

Automatic je pohodlné, ale Microsoft výslovně varuje, že široká automatická pravidla mohou zásadně ovlivnit bezpečnostní stav. User confirmed může vyžadovat autentizaci, business justification nebo obojí. Support approved je vhodné pro výjimky: uživatel odešle soubor a důvod, správce zkontroluje metadata a rozhodne. Elevate as current user používejte jen tehdy, když aplikace skutečně potřebuje profil a virtuální účet ji rozbíjí; jinak přicházíte o část izolace, kvůli které EPM zavádíte.

Licencování se od 1. července 2026 změnilo

EPM je od 1. července 2026 součástí Microsoft 365 E5 a E7 spolu s dalšími pokročilými schopnostmi Intune. Microsoft 365 E3 obsahuje z rozšířených funkcí jinou sadu, nikoli EPM; pro ostatní plány zůstává Intune Suite nebo odpovídající add-on. Každý uživatel nebo zařízení, které z Intune přímo či nepřímo těží, musí mít příslušné oprávnění podle aktuálních podmínek. Pokud už firma E5 má, projekt EPM už není primárně nákupní rozhodnutí. Je to změna provozu podpory a bezpečnosti.

Před pilotem ověřte zařízení a síť

EPM podporuje 64bitové Windows včetně Arm64, vyžaduje Entra joined nebo hybrid joined zařízení a enrolment v Intune či co-management s Configuration Managerem. Podporované jsou také Windows 365 a single-session AVD. Zařízení musí mít přímý přístup k požadovaným endpointům bez SSL inspection; jinak mohou policy a approval vypadat jako náhodně zpožděné. Při přiřazení Elevation settings policy se automaticky instaluje Microsoft EPM Agent Service do Program Files. Jeho přítomnost, verzi, síťovou dostupnost a příjem policy zahrňte do readiness reportu.

Pravidlo stavte od nejsilnějšího důkazu

Hash jednoznačně váže pravidlo na konkrétní soubor, ale každá aktualizace vytvoří nový hash. Publisher certificate snáší nové verze, avšak důvěřuje širšímu rozsahu kódu podepsaného daným vydavatelem; doplňte product name, internal name, file description a minimální verzi, kde je to možné. File name nebo cesta samy o sobě nejsou dostatečná identita. Praktický model má tři vrstvy: hash pro citlivé stabilní nástroje, úzce omezený publisher pro řízeně aktualizované produkty a Support approved pro zbytek.

Child proces je častý důvod, proč instalátor selže nebo se pravidlo rozšíří

Instalátor často spustí další MSI, service helper, updater nebo shell. Pokud pravidlo zvedne pouze první proces, další krok může znovu vyžádat UAC; pokud bez rozmyslu dovolíte všechny potomky, důvěryhodný bootstrapper se může stát cestou ke spuštění jiného kódu. Každý pilotní balíček proto sledujte jako procesní strom. Zapište parent, child, publisher, hash a požadovaný kontext. Pravidlo rozšiřte jen na potomky, které jsou součástí ověřeného instalačního toku, a po aktualizaci strom opakovaně změřte.

Konflikty pravidel mají pevnou prioritu

Při více shodách vždy vyhrává Deny. Pravidlo přiřazené uživateli má přednost před pravidlem zařízení a hash je považovaný za nejspecifičtější. Bez hashe vítězí pravidlo s více definovanými atributy; při další shodě používá EPM pořadí User confirmed, Elevate as current user, Support approved a Automatic. Konflikt v nastavení klienta navíc nemusí EPM vypnout: pokud se střetne samotné Enable EPM, výchozí chování je zapnuto. Tuto logiku převeďte do test cases, protože pohled na přiřazení policy sám neukazuje efektivní rozhodnutí.

Support approved potřebuje provozní proces okolo konzole

Žádosti jsou v Intune dostupné správcům s RBAC právy View nebo Modify elevation requests. Microsoft aktuálně neposílá správci vestavěné upozornění na novou žádost. Po schválení se zařízení synchronizuje a uživatel dostane toast; po zamítnutí se uživateli oznámení neposílá a podpora jej musí kontaktovat. Schválení platí 24 hodin a nelze mu nastavit vlastní délku ani jej předčasně zrušit. To jsou provozní parametry, nikoli drobnosti: bez fronty, SLA, zástupnosti a komunikačního kanálu vznikne pocit, že funkce nefunguje.

Minimální záznam pro approval
PoleProč ho podpora potřebuje
Soubor a hashIdentifikace přesného artefaktu
Publisher a podpisOvěření původu a integrity
Uživatel a zařízeníKontext žádosti a přiřazení policy
Business justificationRozlišení legitimní potřeby od pohodlí
Procesní stromOdhalení sekundárních instalátorů a shellů
Rozhodnutí a vlastníkAuditovatelnost a pozdější převod na pravidlo

Telemetrie má měnit ruleset, ne pouze plnit report

První týdny sledujte, které soubory uživatelé elevují, kde požadavek selhal a jak dlouho trvalo schválení. Opakovaná legitimní žádost je kandidát na úzké User confirmed pravidlo; jednorázová výjimka má zůstat approval. Neznámý nebo nepodepsaný binární soubor není automaticky zakázaný, ale vyžaduje další analýzu. Měřte také počet zařízení s trvalým local adminem. Úspěchem není růst počtu EPM pravidel, nýbrž pokles stálých privilegií bez zvýšení neřešených incidentů.

Pilot musí začít pracovními úlohami, ne VIP uživateli

  1. 01

    Seznamte elevace

    Z logů, service desku a workshopů zjistěte, co lidé skutečně spouštějí jako admin

  2. 02

    Odstraňte zbytečné požadavky

    Modernizujte instalaci, balíček nebo oprávnění dřív, než vytvoříte EPM pravidlo

  3. 03

    Vyberte reprezentativní kohortu

    Zahrňte standardní kancelář, specialisty, vývoj a vzdálená zařízení

  4. 04

    Nasazujte od Deny a approvals

    Neznámé ponechte na support approval a automatizujte až ověřené opakování

  5. 05

    Testujte aktualizace a offline stav

    Ověřte nové verze, child procesy, restart, síťové výpadky a rollback

  6. 06

    Odeberte local admin po důkazu

    Změnu proveďte po splnění akceptačních scénářů a sledujte helpdesk

Rozhodovací rámec pro každou novou žádost

Nejprve se ptejte, zda aplikace musí vyžadovat admin práva; mnoho interních nástrojů lze opravit instalací služby, změnou ACL nebo zabalením v Intune. Pokud elevace zůstává nutná, ověřte původ, podpis, reputaci a procesní strom. Poté určete četnost a blast radius. Častý úzce identifikovaný soubor může dostat User confirmed, stabilní strojová operace výjimečně Automatic, závislost na profilu odůvodněně Elevate as current user a nejistý případ Support approved nebo Deny. Rozhodnutí pravidelně expirujte; trvalé pravidlo bez vlastníka je nový ekvivalent lokálního admina.

Co EPM nenahradí

EPM nenahrazuje patch management, application control, Defender, LAPS ani Privileged Identity Management. Neřeší také macOS a nezabrání uživateli zneužít legitimně povolenou aplikaci, pokud je pravidlo příliš široké. Kombinujte jej s řízenou distribucí softwaru, Windows Defender Application Control nebo App Control for Business, bezpečnostním monitoringem a lokálním admin účtem chráněným LAPS pro recovery. EPM je přesný most mezi standardním uživatelem a konkrétním administrátorským úkonem, ne univerzální privileged access platforma.

Často kladené otázky

Je EPM součástí Microsoft 365 E3?

Od července 2026 je EPM zahrnuté v Microsoft 365 E5 a E7. E3 obsahuje jinou podmnožinu rozšířených Intune funkcí; ověřte aktuální plán nebo Intune Suite add-on.

Dostane administrátor e-mail o nové žádosti?

Vestavěné upozornění na novou support-approved žádost Microsoft aktuálně neposkytuje. Tým musí sledovat frontu nebo vybudovat vlastní alerting.

Jak dlouho platí schválení?

Support approval platí 24 hodin od schválení; vlastní délku ani předčasné zrušení nyní nastavit nelze.

Může EPM zvednout celý účet na administrátora?

Ne. Zvyšuje konkrétní proces podle pravidla. To je důvod, proč musíte znát i jeho potomky.