In diesem Artikel erfahren Sie alles, was Sie darüber wissen müssen, wie Sie die standardmäßige Intune-Sicherheitsbaseline anpassen, um ein Kompatibilitätsproblem mit dem Produkt/Service Heimdals Verwaltung privilegierter Zugriffe zu beheben.
Die Verwaltung privilegierter Zugriffe nutzt die Mitgliedschaft eines Benutzers in der lokalen Gruppe Administratoren auf einem Endpunkt, um einem Benutzer vorübergehend Berechtigungen zu gewähren, damit er als Administrator agieren (oder eine Datei als Administrator ausführen) kann. Darüber hinaus kann ein Administrator Prozesse oder Vorgänge auf Grundlage der in der Benutzerkontensteuerung konfigurierten Einstellungen ausführen. Diese müssen das Verhalten der Eingabeaufforderung zur Erhöhung zulassen, da sie andernfalls nicht ausgeführt werden können.
Mit der Intune-Sicherheitsbaseline ist die Benutzerkontensteuerung auf Anforderungen zur Erhöhung automatisch verweigern konfiguriert. Dies steht im Konflikt mit der Funktionalität der Verwaltung privilegierter Zugriffe, da dadurch ihr Zweck vereitelt wird, einen Standardbenutzer vorübergehend auf Administrator-Berechtigungen hochzustufen. Dieses Verhalten ist in der Regel auf einem Endpunkt zu beobachten, auf dem der Benutzer versucht, einen Prozess als Administrator auszuführen, und die folgende Meldung erhält:
Diese App wurde von Ihrem Systemadministrator blockiert. Wenden Sie sich für weitere Informationen an Ihren Systemadministrator.
Um dieses Problem zu umgehen, müssen Sie die auf Ihre(n) Endpunkt(e) angewendete Intune-Sicherheitsbaseline bearbeiten, damit das Verhalten der Eingabeaufforderung zur Erhöhung für Standardbenutzer zugelassen wird. Melden Sie sich dazu im Microsoft 365 Admin Center an und ändern Sie die folgenden Einstellungen im Endpoint Manager:
1. Gehen Sie zu Endpoint security -> Security Baselines -> Security Baseline for Windows 10 and later.
2. Die standardmäßige Sicherheitsbaseline (das Profil) ist das Profil mit dem Namen Cloud-Managed PC MDM Security Baseline XX.X.XXXX. Das Standardprofil kann normalerweise NICHT bearbeitet werden.
3. Um dies zu umgehen, müssen Sie ein neues Profil (eine Sicherheitsbaseline) mit den in jedem Schritt bereitgestellten Standardeinstellungen erstellen.
4. Das neu erstellte Profil (die Sicherheitsbaseline) kann bearbeitet werden. Sie können daher mit der Änderung der betreffenden Option fortfahren.
5. Um das Profil zu bearbeiten, klicken Sie darauf, klicken Sie auf Properties und anschließend bei Configuration settings auf die Schaltfläche Edit:
6. Suchen Sie in der Kategorie Local Policies Security Options nach Standard user elevation prompt und ändern Sie diese Einstellung in Prompt for credentials.
7. Klicken Sie auf Review + save und anschließend auf Save , um die geänderten Einstellungen anzuwenden.
8. Stellen Sie sicher, dass dieses neue Profil (die Sicherheitsbaseline) auf Ihre(n) Endpunkt(e) (oder auf die Gruppe, der Ihr Endpunkt angehört) angewendet wird, und warten Sie, bis die neuen Einstellungen synchronisiert wurden (dies dauert zwischen 4 und 120 Minuten).
Die Option Standard user elevation prompt behavior ändert die Einstellung User Account Control: Behavior of the elevation prompt for standard user im Editor für lokale Gruppenrichtlinien auf dem bzw. den Endpunkt(en) in Prompt for credentials.