Lokale Administratorrechte zu entfernen wirkt einfach, bis die Buchhaltung einen Token-Treiber aktualisieren, ein Entwickler einen signierten Installer ausführen und der Support einen Dienst reparieren muss. Microsoft Intune Endpoint Privilege Management (EPM) erhöht die Rechte einer konkreten Datei statt der gesamten Sitzung. Der Nutzen entsteht nicht allein durch Aktivieren des Agents. Entscheidend sind präzise Regeln, ein Betriebsmodell für unbekannte Anwendungen und der Nachweis, dass ein freigegebener Prozess keine unerwarteten Kindprozesse startet. Ein schwaches Design verschiebt die Warteschlange nur vom Admin-Kennwort in eine andere Konsole.
EPM erhöht einen Prozess und nicht den Benutzer
Passt eine Regel, startet EPM die Zieldatei im administrativen Kontext. Außer bei Elevate as current user wird ein virtuelles Konto verwendet, das die erhöhte Aktion vom Benutzerprofil trennt. Die Anwendung besitzt dennoch volle administrative Fähigkeiten auf dem Gerät. EPM ist deshalb nicht automatisch sicher, weil der Mitarbeitende Standard User bleibt. Jedes erlaubte EXE, MSI, Skript und jede Kette von Folgeprozessen ist eine Entscheidung, diesem Code Systemänderungen zu gestatten.
Vier Modi decken unterschiedliche Risiken ab
| Modus | Geeignet für | Hauptrisiko |
|---|---|---|
| Automatic | Häufige, stabile, exakt verifizierte Binärdatei | Erhöhung ohne bewusste Aktion |
| User confirmed | Bekanntes Tool aus dem Kontextmenü | Routinemäßiges Bestätigen |
| Support approved | Unbekannte oder seltene Datei mit Prüfung | Warteschlange und keine native Admin-Meldung |
| Elevate as current user | Abhängigkeit von Profil und Identität | Größere Exposition von Profil und Token |
Microsoft warnt, dass breite Automatic-Regeln die Sicherheitslage stark beeinflussen können. User confirmed kann Authentifizierung, Begründung oder beides verlangen. Support approved eignet sich für Ausnahmen: Datei und Begründung werden eingereicht und geprüft. Elevate as current user sollte nur eingesetzt werden, wenn eine Anwendung das Profil wirklich benötigt und unter dem virtuellen Konto scheitert; sonst geht ein Teil der beabsichtigten Isolation verloren.
Die Lizenzierung änderte sich am 1. Juli 2026
Seit dem 1. Juli 2026 ist EPM zusammen mit weiteren erweiterten Intune-Funktionen in Microsoft 365 E5 und E7 enthalten. Microsoft 365 E3 erhält eine andere Teilmenge, nicht jedoch EPM; andere Pläne benötigen Intune Suite oder das passende Add-on. Jeder Benutzer oder jedes Gerät, das direkt oder indirekt von Intune profitiert, benötigt die passende Berechtigung nach den aktuellen Bedingungen. Bei vorhandenem E5 ist EPM daher kein primäres Kaufprojekt mehr, sondern eine Betriebsänderung für Security und Support.
Geräte- und Netzwerkbereitschaft vor dem Pilot beweisen
EPM unterstützt 64-Bit-Windows einschließlich Arm64, setzt Entra joined oder hybrid joined sowie Enrollment in Intune oder Configuration-Manager-Co-Management voraus. Windows 365 und Single-Session AVD werden unterstützt. Geräte benötigen direkten Zugang zu erforderlichen Endpunkten ohne SSL Inspection; sonst wirken Policy und Freigaben zufällig verzögert. Eine Elevation Settings Policy installiert den Microsoft EPM Agent Service unter Program Files. Agent-Version, Netzwerkzugang und Policy-Empfang gehören in den Readiness-Nachweis.
Regeln mit dem stärksten Nachweis beginnen
Ein Hash bindet an genau eine Datei, ändert sich aber mit jedem Update. Ein Publisher-Zertifikat übersteht Versionen, vertraut jedoch einer breiteren Codefamilie; begrenzen Sie es nach Möglichkeit mit Product Name, Internal Name, File Description und Mindestversion. Dateiname oder Pfad allein sind schwach. Ein praxistaugliches Modell nutzt Hashes für stabile sensible Tools, eng gefasste Publisher-Regeln für verwaltete Produkte und Support approved für den Rest.
Kindprozesse erklären Fehler und zu breites Vertrauen
Ein Installer startet häufig ein weiteres MSI, einen Service Helper, Updater oder eine Shell. Wird nur der Parent erhöht, fordert der nächste Schritt erneut UAC. Sind alle Nachkommen erlaubt, kann ein vertrauenswürdiger Bootstrapper fremden Code starten. Beobachten Sie jedes Pilotpaket als Prozessbaum. Dokumentieren Sie Parent, Child, Publisher, Hash und Kontext. Erweitern Sie Regeln nur um verifizierte Nachkommen des Installationsablaufs und messen Sie nach Updates erneut.
Regelkonflikte folgen einer festen Priorität
Deny gewinnt immer. Eine benutzerbezogene Regel steht über einer Geräteregel, ein Hash gilt als spezifischster Nachweis. Ohne Hash gewinnt die Regel mit mehr definierten Attributen; verbleibende Gleichstände werden in der Reihenfolge User confirmed, Elevate as current user, Support approved und Automatic aufgelöst. Auch ein Settings-Konflikt überrascht: Beim Konflikt um Enable EPM ist das Standardverhalten aktiviert. Bauen Sie daraus Testfälle, denn die Zuweisungsansicht zeigt nicht die effektive Entscheidung.
Support-Freigabe benötigt einen Prozess um das Portal
Anfragen sehen Intune-Administratoren mit RBAC-Rechten View oder Modify elevation requests. Microsoft sendet derzeit keine native Admin-Benachrichtigung für neue Anfragen. Nach Genehmigung synchronisiert das Gerät und der Nutzer erhält einen Toast; bei Ablehnung gibt es keine Nutzerbenachrichtigung, sodass der Support informieren muss. Die Freigabe gilt 24 Stunden, ohne anpassbare Dauer oder vorzeitigen Widerruf. Ohne Queue-Owner, SLA, Vertretung und Kommunikationskanal wirkt die Funktion unzuverlässig.
| Feld | Nutzen |
|---|---|
| Datei und Hash | Exaktes Artefakt identifizieren |
| Publisher und Signatur | Herkunft und Integrität prüfen |
| Benutzer und Gerät | Kontext und Policy-Zuweisung |
| Begründung | Notwendigkeit von Komfort trennen |
| Prozessbaum | Sekundäre Installer und Shells erkennen |
| Entscheidung und Owner | Audit und spätere Regelbildung |
Telemetrie muss das Regelwerk verändern
Messen Sie in den ersten Wochen Dateien, Fehler und Genehmigungszeiten. Wiederkehrende legitime Anfragen sind Kandidaten für eine enge User-confirmed-Regel; Einzelfälle bleiben Approval. Unsigned bedeutet nicht automatisch bösartig, verlangt aber tiefere Prüfung. Verfolgen Sie ebenso Geräte mit dauerhaftem Local Admin. Erfolg ist nicht die Zahl der EPM-Regeln, sondern weniger ständige Privilegien ohne wachsende ungelöste Incidents.
Der Pilot muss echte Arbeit abdecken
- 01
Elevationsbedarf inventarisieren
Logs, Service Desk und Workshops zeigen reale Admin-Aktionen
- 02
Vermeidbare Anforderungen entfernen
Packaging, Installation oder ACL vor einer EPM-Regel korrigieren
- 03
Repräsentative Kohorte wählen
Office, Spezialisten, Entwicklung und Remote-Geräte einbeziehen
- 04
Mit Deny und Approval starten
Unbekanntes prüfen und nur belegte Wiederholungen automatisieren
- 05
Updates und Offline testen
Neue Versionen, Child-Prozesse, Neustart, Netzverlust und Rollback prüfen
- 06
Local Admin nach Nachweis entfernen
Akzeptanzszenarien erfüllen und Supportauswirkung überwachen
Entscheidungsrahmen für jede neue Anfrage
Fragen Sie zuerst, ob Adminrechte wirklich notwendig sind; viele interne Tools lassen sich durch einen Dienst, engere ACLs oder Intune Packaging korrigieren. Bleibt Elevation nötig, prüfen Sie Herkunft, Signatur, Reputation und Prozessbaum. Bewerten Sie danach Häufigkeit und Schadensradius. Häufige eng identifizierte Dateien passen zu User confirmed, stabile Maschinenoperationen nur selten zu Automatic, Profilabhängigkeit zu Elevate as current user und Unsicherheit zu Support approved oder Deny. Lassen Sie Entscheidungen verfallen: Eine dauerhafte ownerlose Regel ist eine neue Form von Local Admin.
Was EPM nicht ersetzt
EPM ersetzt weder Patch Management, Application Control, Defender, LAPS noch Privileged Identity Management. macOS wird nicht abgedeckt, und eine zu breite Regel verhindert keinen Missbrauch einer erlaubten Anwendung. Kombinieren Sie EPM mit verwalteter Softwareverteilung, Windows Defender Application Control beziehungsweise App Control for Business, Security Monitoring und einem durch LAPS geschützten lokalen Recovery-Konto. EPM ist eine präzise Brücke zu einer administrativen Aufgabe, keine universelle PAM-Plattform.
Häufig gestellte Fragen
Ist EPM in Microsoft 365 E3 enthalten?
Seit Juli 2026 ist EPM in Microsoft 365 E5 und E7 enthalten. E3 hat eine andere erweiterte Intune-Teilmenge; prüfen Sie Plan oder Intune-Suite-Add-on.
Erhält der Administrator eine E-Mail?
Für neue Support-approved-Anfragen gibt es derzeit keine native Benachrichtigung. Queue Monitoring oder eigenes Alerting ist erforderlich.
Wie lange gilt eine Freigabe?
Eine Support-Freigabe gilt 24 Stunden und kann derzeit weder angepasst noch vorzeitig widerrufen werden.
Kann EPM den ganzen Benutzer zum Admin machen?
Nein. EPM erhöht einen konkreten Prozess nach einer Regel; deshalb sind dessen Kindprozesse entscheidend.








