EPM dağıtımı
Kalıcı yerel yönetici haklarını kaldırın ve ayrıcalığı uygulama başına tek, tüy siklet bir ajandan verin — Group Policy ve EPM konsolu üzerinden yönetilir.
- Ajanı dağıtmak için bir Active Directory alanı ve Group Policy Management Console.
- O alana katılmış Windows uç noktaları (domain controller'lar dahil).
- Lisansınızda bir EPM hakkı — Başlangıç → License'da aktive edin.
- İsteğe bağlı: yükseltme politikalarını kapsamlandıracak PAM grupları veya AD distinguished name'leri.
1 · Ajanı yayına alın (GPO) ¶
Ajan küçük ve sessizdir — şeffaf biçimde dağıtılır, görünmez biçimde çalışır ve koruduğu iş yükleriyle rekabet etmez; böylece bir kapasite tartışması olmadan her uç noktada, domain controller'lar dahil, yer alabilir. Group Policy üzerinden dağıtın:
- Paketi hazırlayın — her hedefin okuyabileceği bir paylaşımda.
- Bir GPO oluşturun — Group Policy Management Console'da ve ajanı yazılım yüklemesi altında atayın (ya da yükleyiciyi bir başlangıç betiğinden çalıştırın), Başlangıç'taki appliance adresine yönlendirin.
- GPO'yu bağlayın — makinelerini korumak istediğiniz OU'lara ve bir sonraki politika yenilemesinde almalarını sağlayın. Kaydolan uç noktalar EPM konsolunda görünür.
2 · Yükseltme politikalarını ayarlayın (Application Elevation) ¶
Şimdi kalıcı yerel-yönetici haklarını kaldırın ve ayrıcalığı uygulama başına verin. Application Elevation altında, her uygulamanın nasıl ele alınacağına karar veren bir kural oluşturun:
- Güvenilir uygulamaları istem olmadan otomatik yükseltin.
- Yükseltmeden önce onayla birlikte gerekçe isteyin.
- Audit — izin verin ama kaydedin.
Her kuralı herkese, bir PAM grubuna, bir Active Directory ayırt edici adına ya da belirli bir yürütülebilir dosya kümesine (yola, yayımcıya veya hash'e göre) kapsamlayın. Yükseltilmiş oturumlar tuş vuruşu günlükleri ve videoyla kaydedilir; böylece ayrıcalığın her kullanımı incelenebilir.
3 · Yürütmeyi engelleyin (App Blocks) ¶
App Blocks, istenmeyen yazılımı IFEO kayıt defteri girdileri, Software Restriction Policy, süreç sonlandırma veya servis devre dışı bırakma yoluyla durdurur. Listeyi gözlemlenen Application List'ten oluşturun ve yaygın atlatmaları — sanal klavye, erişilebilirlik otomatik başlatma ve kolay erişim — kapsayan sıkılaştırma kurallarını açın.
4 · Yama uygulayın ve dağıtın (Patch Management, P2P) ¶
Patch Management altında son tarihli yama görevleri oluşturun, AD ağacına, etikete veya cihaz listesine göre hedefleyin ve etkilenen cihazları CPE üretici ve ürün tanımlayıcılarına karşı önem derecesine göre izleyin. Bir WAN bağlantısını doyurmamak için ajan'lar bir alt ağ tohumlayıcısı seçer ve yamaları ile uygulamaları peer to peer dağıtır; böylece uzak bir saha paketi bir kez çeker ve yerel olarak paylaşır.
