Déploiement EPM
Supprimez les droits d'administrateur local permanents et accordez le privilège par application depuis un unique agent ultraléger, géré via les stratégies de groupe et la console EPM.
- Un domaine Active Directory et la Group Policy Management Console pour distribuer l'agent.
- Des postes Windows joints à ce domaine (contrôleurs de domaine compris).
- Un droit EPM dans votre licence ; activez-le dans Démarrer → License.
- Optionnel : des groupes PAM ou des DN Active Directory pour cibler les politiques d'élévation.
1 · Déployer l'agent (GPO) ¶
L'agent est léger et discret : il se déploie de façon transparente, s'exécute de manière invisible et n'entre pas en concurrence avec les charges de travail qu'il protège ; il peut donc résider sur chaque terminal (contrôleurs de domaine compris) sans discussion sur la capacité. Distribuez-le via les stratégies de groupe :
- Déposez le paquet sur un partage que chaque cible peut lire.
- Créez une GPO dans la Group Policy Management Console et affectez l'agent via l'installation de logiciel (ou lancez l'installeur depuis un script de démarrage), en le pointant vers l'adresse de l'appliance issue de Démarrer.
- Liez la GPO aux OU dont vous voulez protéger les machines et laissez-les la récupérer au prochain rafraîchissement de stratégie. Les terminaux enrôlés apparaissent dans la console EPM.
2 · Définir les politiques d'élévation (Application Elevation) ¶
Supprimez maintenant les droits d'administrateur local permanents et accordez le privilège par application. Sous Application Elevation, créez une règle qui décide comment chaque application est traitée :
- Élévation automatique des applications de confiance, sans invite.
- Exiger une justification avec approbation avant l'élévation.
- Audit : autoriser mais enregistrer.
Ciblez chaque règle sur tout le monde, un groupe PAM, un nom distinctif Active Directory ou un ensemble précis d'exécutables (par chemin, éditeur ou hachage). Les sessions élevées sont enregistrées avec les journaux de frappe et la vidéo, de sorte que chaque usage du privilège est révisable.
3 · Bloquer l'exécution (App Blocks) ¶
App Blocks stoppe les logiciels indésirables au moyen d'entrées de registre IFEO, de stratégies de restriction logicielle (Software Restriction Policy), de l'arrêt de processus ou de la désactivation de services. Constituez la liste à partir de l'Application List observée, et activez les règles de renforcement qui couvrent les contournements courants : clavier virtuel, démarrage automatique de l'accessibilité et options d'ergonomie.
4 · Appliquer les correctifs et distribuer (Patch Management, P2P) ¶
Créez des tâches de correctifs avec échéances sous Patch Management, ciblez par arborescence AD, étiquette ou liste d'appareils, et suivez les appareils concernés d'après les identifiants CPE de fournisseur et de produit, par gravité. Pour éviter de saturer une liaison WAN, les agents élisent une source d'amorçage de sous-réseau et distribuent les correctifs et les applications en pair à pair, de sorte qu'un site distant télécharge le paquet une seule fois et le partage localement.
