Konfiguracja reguł Intune Endpoint Privilege Management (EPM) nie podnosi uprawnień dla starszego oprogramowania księgowego

Ayn Nugroho 40 Punkty reputacji
2026-06-08T15:28:32.1633333+00:00

Cześć,

Korzystamy z funkcji Intune Endpoint Privilege Management (EPM), aby wyeliminować lokalne uprawnienia administratora w naszych jednostkach biznesowych.

Skonfigurowałem regułę podnoszenia uprawnień dla starszego narzędzia do zarządzania bazą danych używanego przez dział finansowy. Reguła została skonfigurowana z wykorzystaniem zarówno skrótów plików (file hash), jak i wydawcy certyfikatu (certificate publisher).

Mimo to, gdy użytkownicy uruchamiają aplikację, system nadal wyświetla monit o podanie pełnych poświadczeń administratora zamiast automatycznie zastosować regułę EPM.

Czy istnieją dodatkowe wymagania lub ustawienia, które należy zweryfikować, aby reguła EPM została prawidłowo zastosowana? Czy problem może być związany z procesami podrzędnymi aplikacji, sposobem jej uruchamiania, zgodnością z EPM lub konfiguracją zasad Intune?

Będę wdzięczny za wszelkie wskazówki dotyczące diagnozowania tego problemu.

BR, Ayn.

Windows dla firm | Windows 365 Enterprise
Komentarze: 0 Brak komentarzy

1 odpowiedź

Sortuj według: Najbardziej pomocne
  1. Tracy Le 13,210 Punkty reputacji Niezależny doradca
    2026-06-08T16:25:27.2533333+00:00

    Cześć Ayn Nugroho,

    Opisywany przez Ciebie problem z działaniem Intune Endpoint Privilege Management w przypadku starszego oprogramowania księgowego najczęściej wynika ze sposobu, w jaki ta aplikacja inicjuje swoje procesy. Ponieważ reguła EPM została skonfigurowana na podstawie skrótu pliku (file hash) i certyfikatu głównego pliku wykonywalnego, system prawidłowo rozpoznaje ten konkretny plik, ale zabezpieczenie przestaje działać, jeśli aplikacja podczas uruchamiania wywołuje inne pliki wykonywalne, skrypty rozruchowe lub procesy potomne (child processes), które nie zostały uwzględnione w regułach Intune. Starsze systemy bazodanowe i narzędzia finansowe bardzo często korzystają z zewnętrznych modułów uruchomieniowych lub procesów typu launcher, które wymagają osobnego podniesienia uprawnień administracyjnych, co w efekcie powoduje wyświetlenie standardowego monitu UAC systemu Windows.

    Aby skutecznie zdiagnozować i rozwiązać ten problem, kluczowe jest dokładne przeanalizowanie zachowania aplikacji za pomocą lokalnych dzienników zdarzeń EPM, które znajdziesz w Podglądzie zdarzeń w ścieżce Applications and Services Logs, Microsoft, Windows, EpAgent, Operational. Logi te precyzyjnie wskażą, który konkretnie plik binarny lub proces potomny żąda uprawnień administratora i zostaje zablokowany bądź pominięty przez obecną politykę Intune. Po zidentyfikowaniu wszystkich powiązanych plików wykonywalnych musisz rozszerzyć konfigurację w centrum administracyjnym Microsoft Intune, dodając reguły dla tych brakujących procesów potomnych lub modyfikując właściwości głównej reguły tak, aby autoryzacja obejmowała również całe drzewo procesów powiązanych z aplikacją księgową.

    Tracy Le.

    Czy ta odpowiedź była pomocna?

    Komentarze: 0 Brak komentarzy

Twoja odpowiedź

Odpowiedzi mogą być oznaczone jako „Zaakceptowane” przez autora pytań i „Proponowane” przez moderatorów, co pomaga użytkownikom poznać odpowiedź rozwiązującą problem autora.