Tauchen Sie in das Modul Verwaltung von Berechtigungserweiterungen und Delegierungen (PEDM) ein – Ihre umfassende Lösung für die dynamische Kontrolle von Benutzerrechten. PEDM vereinfacht die Erweiterung von Benutzerrechten oder Dateiausführungen und unterstützt gleichzeitig vollständig Zero-Trust-Ausführungen sowie sofortige Widerrufe. Die intuitive, schlanke Benutzeroberfläche gibt Ihnen vollständige Kontrolle über jede Sitzung mit erweiterten Berechtigungen. Genehmigen oder verweigern Sie Anfragen sofort über das HEIMDAL Dashboard oder Ihr Mobilgerät. Mit PEDM können Sie Sitzungen mühelos nachverfolgen, Eskalationszeiträume erzwingen und Administratorrechte sogar live widerrufen oder die Erweiterung von Berechtigungen für vertrauliche Systemdateien blockieren.
1. Beschreibung
2. Wie funktioniert die Verwaltung von Berechtigungserweiterungen und Delegierungen?
3. HEIMDAL Agent – Verwaltung von Berechtigungserweiterungen und Delegierungen
4. Ansicht „Verwaltung von Berechtigungserweiterungen und Delegierungen“
5. Einstellungen für die Verwaltung von Berechtigungserweiterungen und Delegierungen
BESCHREIBUNG
Verwaltung von Berechtigungserweiterungen und Delegierungen ist ein PEDM-Tool, mit dem Benutzern für einen von Ihnen ausgewählten Zeitraum die Möglichkeit gegeben werden kann, benötigte Software zu installieren. Hierzu kann die Option Administratorsitzung oder die Option Mit Administratorrechten ausführen für die Erweiterung einzelner Dateien verwendet werden. Gewährte Rechte können jederzeit widerrufen werden, und Aktionen werden für eine vollständige Prüfspur protokolliert. Mit dieser Funktion kann ein Endbenutzer Administratorrechte für seinen Computer anfordern, indem er eine Anfrage an den Administrator des HEIMDAL Dashboards sendet, der die Anfrage ablehnen oder annehmen kann. Die Dauer der Sitzung ist begrenzt, und alle Aktionen des Benutzers werden im HEIMDAL Dashboard protokolliert.
WIE FUNKTIONIERT DIE VERWALTUNG DES ZUGRIFFS AUF BERECHTIGUNGSERWEITERUNGEN UND DELEGIERUNGEN?
Verwaltung von Berechtigungserweiterungen und Delegierungen (PEDM) ist die HEIMDAL-Agent-Komponente, die für die dynamische Verwaltung von Benutzerberechtigungen zuständig ist. Sie funktioniert auf allen Endpunkten (Domänen- und Nicht-Domänencomputern) und wird über den dedizierten Dienst Heimdal Admin Privilege (Heimdal.AdminPrivilege.exe) gesteuert. PEDM bietet Flexibilität und kann entweder im SYSTEM-Kontext oder im BENUTZER-Kontext ausgeführt werden. Diese Flexibilität ermöglicht den Einsatz von PEDM für zwei zentrale Anwendungsfälle: Mit PEDM ausführen/Als Administrator ausführen, wodurch die Berechtigung für die Ausführung einer einzelnen Datei erweitert wird, oder eine umfassendere Administratorsitzung, die vorübergehend vollständige Administratorrechte bereitstellt.
A. Mit PEDM ausführen/Als Administrator ausführen
Die Funktion Mit PEDM ausführen/Als Administrator ausführen bietet eine präzise, zeitlich begrenzte Berechtigungserweiterung für ausgewählte Dateitypen, darunter .exe, .msi, .msc, .cmd und .cpl. Bei der Ausführung im SYSTEM-Kontext wird die Datei normalerweise vom Konto NT Authority\System ausgeführt, wodurch die erforderlichen Administratorberechtigungen gewährt werden. Bei der Ausführung im BENUTZER-Kontext (die Berechtigungserweiterung im Benutzerkontext muss in den Gruppenrichtlinieneinstellungen aktiviert sein) wird der Prozess stattdessen im Sicherheitskontext des angemeldeten Benutzers ausgeführt. Dem Benutzer wird unabhängig davon, ob der SYSTEM- oder der BENUTZER-Kontext verwendet wird, die Kontextmenüoption Mit PEDM ausführen angezeigt:
Wenn die Windows-UAC deaktiviert wird (die Option Windows-Zustimmung deaktivieren muss in der Gruppenrichtlinie aktiviert sein), erzwingt der HEIMDAL Agent die HEIMDAL-UAC, und die benutzerdefinierte Option Als Administrator ausführen ist im Kontextmenü verfügbar.
WICHTIG
Damit Dateien direkt von einem Netzlaufwerk (freigegebener Ordner) mithilfe dieser Funktion erfolgreich ausgeführt werden können, muss die Berechtigungserweiterung im Benutzerkontext aktiviert sein.
Wenn die Option Grund erforderlich in der Gruppenrichtlinie aktiviert ist, wird das folgende Pop-up angezeigt, damit Details zur Anfrage nach einer Berechtigungserweiterung hinzugefügt werden können (es müssen mehr als 2 Zeichen eingegeben werden, damit der Grund für die Anfrage übermittelt werden kann). Dieser Schritt wird übersprungen, wenn die Option „Grund erforderlich“ deaktiviert ist. Die Option Andere im Dropdown-Menü ist die einzige Option, für die mindestens 30 Zeichen eingegeben werden müssen, damit der Grund für die Anfrage übermittelt werden kann.
Nach dem Klicken auf Erweitern kann abhängig von der Konfiguration der Gruppenrichtlinie eine Anfrage an den Server gesendet werden, um die Genehmigung des Administrators des HEIMDAL Dashboards einzuholen (wenn in der Gruppenrichtlinie Genehmigung über das Dashboard ausgewählt ist). Dem Benutzer wird anschließend die folgende Toast-Benachrichtigung angezeigt:
Wenn ein Administrator des HEIMDAL Dashboards die Berechtigungserweiterung genehmigt oder sie automatisch gewährt wird (wenn in den Gruppenrichtlinieneinstellungen Automatikmodus ausgewählt ist), wird die folgende Toast-Benachrichtigung angezeigt:
Die Berechtigungserweiterung beginnt nach dem Drücken der Schaltfläche Jetzt starten , und die folgende Toast-Benachrichtigung informiert den Benutzer darüber, dass die Datei mit erweiterten Berechtigungen ausgeführt wird.
WICHTIG
Die Antwort auf eine Anfrage nach einer Berechtigungserweiterung wird innerhalb eines Zeitraums von 5 Minuten nach der Genehmigung durch den Administrator des HEIMDAL Dashboards automatisch an den HEIMDAL Agent übermittelt.
B. Administratorsitzung
Mit der Funktion Administratorsitzung kann der Benutzer, der die Berechtigungserweiterung anfordert, für eine bestimmte Anzahl von Minuten erweiterte Berechtigungen erhalten, um Anwendungen und Prozesse mit Administratorrechten auszuführen. Wenn eine Berechtigungserweiterung für eine Administratorsitzung gestartet wird, wird der anfragende Benutzer vorübergehend Mitglied der lokalen Gruppe Administratoren (diese Funktion unterstützt Computer, die über Azure Active Directory, Active Directory oder hybride Setups verwaltet werden). Dadurch kann der Benutzer seine eigenen Anmeldedaten (Benutzername und Kennwort) verwenden, um Prozesse und Anwendungen auszuführen. Um einen Prozess oder eine Anwendung mit Administratorrechten auszuführen, müssen Sie mit der rechten Maustaste auf die ausführbare Datei klicken und Als Administrator ausführen auswählen (genau wie bei einem Benutzer, der bereits Administrator ist). Wenn die UAC-Eingabeaufforderung angezeigt wird, müssen Sie Ihre Benutzerdaten eingeben, da Ihr Benutzer vorübergehend auf die Administratorstufe hochgestuft wurde.
Berechtigungserweiterungen können im HEIMDAL Agent über die Schaltfläche Erweitern angefordert werden. Alternativ können Sie in die Taskleiste gehen, mit der rechten Maustaste auf das Heimdal-Symbol klicken und Administratorrechte anfordern auswählen.
Wenn die Option Grund erforderlich in der Gruppenrichtlinie aktiviert ist, wird das folgende Pop-up angezeigt, damit Details zur Anfrage nach einer Berechtigungserweiterung hinzugefügt werden können (es müssen mehr als 2 Zeichen eingegeben werden, damit der Grund für die Anfrage übermittelt werden kann). Dieser Schritt wird übersprungen, wenn die Option „Grund erforderlich“ deaktiviert ist. Die Option Andere im Dropdown-Menü ist die einzige Option, für die mindestens 30 Zeichen eingegeben werden müssen, damit der Grund für die Anfrage übermittelt werden kann.
Nach dem Klicken auf Erweitern kann abhängig von der Konfiguration der Gruppenrichtlinie eine Anfrage an den Server gesendet werden, um die Genehmigung des Administrators des HEIMDAL Dashboards einzuholen (wenn in der Gruppenrichtlinie Genehmigung über das Dashboard ausgewählt ist). Dem Benutzer wird anschließend die folgende Toast-Benachrichtigung angezeigt:
Wenn ein Administrator des HEIMDAL Dashboards die Berechtigungserweiterung genehmigt oder sie automatisch gewährt wird (wenn in den Gruppenrichtlinieneinstellungen Automatikmodus ausgewählt ist), wird die folgende Toast-Benachrichtigung angezeigt:
Die Berechtigungserweiterung beginnt nach dem Drücken der Schaltfläche Jetzt starten , und die folgende Toast-Benachrichtigung informiert den Benutzer darüber, dass die Datei mit erweiterten Berechtigungen ausgeführt wird.
WICHTIG
Die Antwort auf eine Anfrage nach einer Berechtigungserweiterung wird innerhalb eines Zeitraums von 5 Minuten (oder innerhalb von weniger als einer Minute, wenn die Echtzeitkommunikation in der für den Endpunkt geltenden Gruppenrichtlinie aktiviert ist) nach der Genehmigung durch den Administrator des HEIMDAL Dashboards automatisch an den HEIMDAL Agent übermittelt.