Lokale Administratorrechte zu entfernen wirkt einfach, bis die Buchhaltung einen Token-Treiber aktualisieren, ein Entwickler einen signierten Installer ausführen und der Support einen Dienst reparieren muss. Microsoft Intune Endpoint Privilege Management (EPM) erhöht die Rechte einer konkreten Datei statt der gesamten Sitzung. Der Nutzen entsteht nicht allein durch Aktivieren des Agents. Entscheidend sind präzise Regeln, ein Betriebsmodell für unbekannte Anwendungen und der Nachweis, dass ein freigegebener Prozess keine unerwarteten Kindprozesse startet. Ein schwaches Design verschiebt die Warteschlange nur vom Admin-Kennwort in eine andere Konsole.

EPM erhöht einen Prozess und nicht den Benutzer

Passt eine Regel, startet EPM die Zieldatei im administrativen Kontext. Außer bei Elevate as current user wird ein virtuelles Konto verwendet, das die erhöhte Aktion vom Benutzerprofil trennt. Die Anwendung besitzt dennoch volle administrative Fähigkeiten auf dem Gerät. EPM ist deshalb nicht automatisch sicher, weil der Mitarbeitende Standard User bleibt. Jedes erlaubte EXE, MSI, Skript und jede Kette von Folgeprozessen ist eine Entscheidung, diesem Code Systemänderungen zu gestatten.

Vier Modi decken unterschiedliche Risiken ab

Modus nach Häufigkeit und Risiko
ModusGeeignet fürHauptrisiko
AutomaticHäufige, stabile, exakt verifizierte BinärdateiErhöhung ohne bewusste Aktion
User confirmedBekanntes Tool aus dem KontextmenüRoutinemäßiges Bestätigen
Support approvedUnbekannte oder seltene Datei mit PrüfungWarteschlange und keine native Admin-Meldung
Elevate as current userAbhängigkeit von Profil und IdentitätGrößere Exposition von Profil und Token

Microsoft warnt, dass breite Automatic-Regeln die Sicherheitslage stark beeinflussen können. User confirmed kann Authentifizierung, Begründung oder beides verlangen. Support approved eignet sich für Ausnahmen: Datei und Begründung werden eingereicht und geprüft. Elevate as current user sollte nur eingesetzt werden, wenn eine Anwendung das Profil wirklich benötigt und unter dem virtuellen Konto scheitert; sonst geht ein Teil der beabsichtigten Isolation verloren.

Die Lizenzierung änderte sich am 1. Juli 2026

Seit dem 1. Juli 2026 ist EPM zusammen mit weiteren erweiterten Intune-Funktionen in Microsoft 365 E5 und E7 enthalten. Microsoft 365 E3 erhält eine andere Teilmenge, nicht jedoch EPM; andere Pläne benötigen Intune Suite oder das passende Add-on. Jeder Benutzer oder jedes Gerät, das direkt oder indirekt von Intune profitiert, benötigt die passende Berechtigung nach den aktuellen Bedingungen. Bei vorhandenem E5 ist EPM daher kein primäres Kaufprojekt mehr, sondern eine Betriebsänderung für Security und Support.

Geräte- und Netzwerkbereitschaft vor dem Pilot beweisen

EPM unterstützt 64-Bit-Windows einschließlich Arm64, setzt Entra joined oder hybrid joined sowie Enrollment in Intune oder Configuration-Manager-Co-Management voraus. Windows 365 und Single-Session AVD werden unterstützt. Geräte benötigen direkten Zugang zu erforderlichen Endpunkten ohne SSL Inspection; sonst wirken Policy und Freigaben zufällig verzögert. Eine Elevation Settings Policy installiert den Microsoft EPM Agent Service unter Program Files. Agent-Version, Netzwerkzugang und Policy-Empfang gehören in den Readiness-Nachweis.

Regeln mit dem stärksten Nachweis beginnen

Ein Hash bindet an genau eine Datei, ändert sich aber mit jedem Update. Ein Publisher-Zertifikat übersteht Versionen, vertraut jedoch einer breiteren Codefamilie; begrenzen Sie es nach Möglichkeit mit Product Name, Internal Name, File Description und Mindestversion. Dateiname oder Pfad allein sind schwach. Ein praxistaugliches Modell nutzt Hashes für stabile sensible Tools, eng gefasste Publisher-Regeln für verwaltete Produkte und Support approved für den Rest.

Kindprozesse erklären Fehler und zu breites Vertrauen

Ein Installer startet häufig ein weiteres MSI, einen Service Helper, Updater oder eine Shell. Wird nur der Parent erhöht, fordert der nächste Schritt erneut UAC. Sind alle Nachkommen erlaubt, kann ein vertrauenswürdiger Bootstrapper fremden Code starten. Beobachten Sie jedes Pilotpaket als Prozessbaum. Dokumentieren Sie Parent, Child, Publisher, Hash und Kontext. Erweitern Sie Regeln nur um verifizierte Nachkommen des Installationsablaufs und messen Sie nach Updates erneut.

Regelkonflikte folgen einer festen Priorität

Deny gewinnt immer. Eine benutzerbezogene Regel steht über einer Geräteregel, ein Hash gilt als spezifischster Nachweis. Ohne Hash gewinnt die Regel mit mehr definierten Attributen; verbleibende Gleichstände werden in der Reihenfolge User confirmed, Elevate as current user, Support approved und Automatic aufgelöst. Auch ein Settings-Konflikt überrascht: Beim Konflikt um Enable EPM ist das Standardverhalten aktiviert. Bauen Sie daraus Testfälle, denn die Zuweisungsansicht zeigt nicht die effektive Entscheidung.

Support-Freigabe benötigt einen Prozess um das Portal

Anfragen sehen Intune-Administratoren mit RBAC-Rechten View oder Modify elevation requests. Microsoft sendet derzeit keine native Admin-Benachrichtigung für neue Anfragen. Nach Genehmigung synchronisiert das Gerät und der Nutzer erhält einen Toast; bei Ablehnung gibt es keine Nutzerbenachrichtigung, sodass der Support informieren muss. Die Freigabe gilt 24 Stunden, ohne anpassbare Dauer oder vorzeitigen Widerruf. Ohne Queue-Owner, SLA, Vertretung und Kommunikationskanal wirkt die Funktion unzuverlässig.

Minimaler Freigabedatensatz
FeldNutzen
Datei und HashExaktes Artefakt identifizieren
Publisher und SignaturHerkunft und Integrität prüfen
Benutzer und GerätKontext und Policy-Zuweisung
BegründungNotwendigkeit von Komfort trennen
ProzessbaumSekundäre Installer und Shells erkennen
Entscheidung und OwnerAudit und spätere Regelbildung

Telemetrie muss das Regelwerk verändern

Messen Sie in den ersten Wochen Dateien, Fehler und Genehmigungszeiten. Wiederkehrende legitime Anfragen sind Kandidaten für eine enge User-confirmed-Regel; Einzelfälle bleiben Approval. Unsigned bedeutet nicht automatisch bösartig, verlangt aber tiefere Prüfung. Verfolgen Sie ebenso Geräte mit dauerhaftem Local Admin. Erfolg ist nicht die Zahl der EPM-Regeln, sondern weniger ständige Privilegien ohne wachsende ungelöste Incidents.

Der Pilot muss echte Arbeit abdecken

  1. 01

    Elevationsbedarf inventarisieren

    Logs, Service Desk und Workshops zeigen reale Admin-Aktionen

  2. 02

    Vermeidbare Anforderungen entfernen

    Packaging, Installation oder ACL vor einer EPM-Regel korrigieren

  3. 03

    Repräsentative Kohorte wählen

    Office, Spezialisten, Entwicklung und Remote-Geräte einbeziehen

  4. 04

    Mit Deny und Approval starten

    Unbekanntes prüfen und nur belegte Wiederholungen automatisieren

  5. 05

    Updates und Offline testen

    Neue Versionen, Child-Prozesse, Neustart, Netzverlust und Rollback prüfen

  6. 06

    Local Admin nach Nachweis entfernen

    Akzeptanzszenarien erfüllen und Supportauswirkung überwachen

Entscheidungsrahmen für jede neue Anfrage

Fragen Sie zuerst, ob Adminrechte wirklich notwendig sind; viele interne Tools lassen sich durch einen Dienst, engere ACLs oder Intune Packaging korrigieren. Bleibt Elevation nötig, prüfen Sie Herkunft, Signatur, Reputation und Prozessbaum. Bewerten Sie danach Häufigkeit und Schadensradius. Häufige eng identifizierte Dateien passen zu User confirmed, stabile Maschinenoperationen nur selten zu Automatic, Profilabhängigkeit zu Elevate as current user und Unsicherheit zu Support approved oder Deny. Lassen Sie Entscheidungen verfallen: Eine dauerhafte ownerlose Regel ist eine neue Form von Local Admin.

Was EPM nicht ersetzt

EPM ersetzt weder Patch Management, Application Control, Defender, LAPS noch Privileged Identity Management. macOS wird nicht abgedeckt, und eine zu breite Regel verhindert keinen Missbrauch einer erlaubten Anwendung. Kombinieren Sie EPM mit verwalteter Softwareverteilung, Windows Defender Application Control beziehungsweise App Control for Business, Security Monitoring und einem durch LAPS geschützten lokalen Recovery-Konto. EPM ist eine präzise Brücke zu einer administrativen Aufgabe, keine universelle PAM-Plattform.

Häufig gestellte Fragen

Ist EPM in Microsoft 365 E3 enthalten?

Seit Juli 2026 ist EPM in Microsoft 365 E5 und E7 enthalten. E3 hat eine andere erweiterte Intune-Teilmenge; prüfen Sie Plan oder Intune-Suite-Add-on.

Erhält der Administrator eine E-Mail?

Für neue Support-approved-Anfragen gibt es derzeit keine native Benachrichtigung. Queue Monitoring oder eigenes Alerting ist erforderlich.

Wie lange gilt eine Freigabe?

Eine Support-Freigabe gilt 24 Stunden und kann derzeit weder angepasst noch vorzeitig widerrufen werden.

Kann EPM den ganzen Benutzer zum Admin machen?

Nein. EPM erhöht einen konkreten Prozess nach einer Regel; deshalb sind dessen Kindprozesse entscheidend.