Stellen Sie sich vor, dass alle von Ihnen verwalteten Benutzer ihre eigenen Computer mit Admin-Berechtigungen verwenden. Jeder soll bereits Rechte wie das Installieren von Anwendungen, das Ändern von Systemeinstellungen und bei Bedarf das Verlassen der zentralen Verwaltung haben. Haben Sie es sich vorgestellt? In einer solchen Welt ist es sicher, dass sich die Arbeitslast der IT verringern würde. Aber es ist auch sicher, dass es in Bezug auf die Gerätesicherheit und, noch wichtiger, die Informationssicherheit katastrophale Folgen hätte.
Die allgemeine Tendenz geht dahin, alle Benutzer als Standard zu berechtigen und in erforderlichen Fällen unter eingeschränkten Bedingungen die Admin-Berechtigung zu erteilen. Es gibt auch verschiedene Werkzeuge, mit denen Sie Ihren Benutzern eingeschränkte Admin-Rechte geben können. Einem davon haben wir zuvor auf Settings Blog Platz eingeräumt. Wenn Sie ihn zuvor nicht gelesen haben, können Sie unseren Artikel Temporäre Admin-Berechtigung mit SAP Privileges hier lesen. Zusätzlich zu SAP Privileges sind CyberArks EPM und Admin By Request die anderen in der Branche beliebten Lösungen. Heute werden wir uns mit Admin By Request befassen.
Völlig unabhängig vom Thema ist Admin By Request auch einer der Sponsoren von Nico Hülkenberg, dem Fahrer des Audi-Formel-1-Teams. Als F1-Enthusiast konnte ich nicht daran vorbeigehen, auch dies zu erwähnen.

Was macht es?
Admin By Request ist ein EPM, also ein Elevated Privileges Management-Produkt. Im Rahmen der Standardeinstellungen ermöglicht es Benutzern, die ihre Macs mit Standard-Benutzerberechtigung verwenden, sofort zu Admin-Berechtigungen zu wechseln. Nachdem Sie die Anwendung an Ihre Benutzer verteilt haben, erstellt ein Benutzer, der einen beliebigen Vorgang mit Admin-Berechtigung durchführen möchte, die Anfrage durch Klicken auf das Symbol der Anwendung. Infolgedessen kann automatisch eine 15-minütige Admin-Session geöffnet werden. Oder der Beginn der Admin-Session kann von Ihrer, also der Genehmigung des IT Admin, abhängen.
Admin By Request ist für bis zu 25 Benutzer mit allen Funktionen kostenlos. Große Unternehmen können es während ihrer PoC-Prozesse direkt ausprobieren. Diese Nutzung mit 25 Lizenzen kann sogar vielen Startup-Unternehmen für die Produktionsumgebung ausreichen.
Wenn wir Punkt für Punkt betrachten, was Sie mit der Anwendung tun können:
• Benutzer können temporäre Admin-Berechtigungen anfordern. Administratoren können diese Anfrage über das Admin By Request-Portal oder die mobile Anwendung genehmigen. Gleichzeitig werden sie auch per E-Mail benachrichtigt.

• Es verhindert, dass der Benutzer, der Admin-Berechtigungen erhält, zum Abschnitt System Settings / Users & Groups geht und sich einen zweiten Admin-Benutzer anlegt.
• Sie können auch konfigurieren, welche Einstellungen innerhalb von System Settings geschlossen werden können und welche offen bleiben. Hier können die Abschnitte Users & Groups, Login Items, Network, Sharing, Startup Disk, Transfer or Reset und Wi-Fi ein- und ausgeschaltet werden. Für Eingriffe bei einigen davon sollten Sie ohnehin bereits MDM-Einschränkungen verwenden.


• Auch wenn der Benutzer in der grafischen Oberfläche temporäre Admin-Rechte erhalten hat, kann er nicht die Berechtigung haben, sudo-Befehle zu verwenden. Er wird nicht zur sudoers-Datei hinzugefügt. Ob dies erlaubt wird oder nicht, bleibt wiederum Ihnen überlassen.
• Wenn der Benutzer vor der Installation der Anwendung auf seinem eigenen Computer in Admin-Position war, wird diese Berechtigung auf Standard-Benutzerberechtigung herabgesetzt. Wenn Sie möchten, können Sie, falls es auf dem Computer ein Management Account mit Admin-Berechtigung gibt, dieses von dieser Situation ausschließen.
• Admin-Berechtigungen können nicht systemweit, sondern auf Anwendungsbasis erteilt werden. Wir können dies mit dem Befehl „Run as administrator“ im Windows-Betriebssystem vergleichen. In diesem Zusammenhang kann ein Benutzer, dessen Rechte Standard sind, zum Beispiel nur Xcode mit Admin-Berechtigung ausführen.

• Durch die Integration mit IdPs wie Microsoft Entra ID, Google Workspace, Okta und JumpCloud kann es die dort erstellte Gruppenstruktur und Benutzer importieren.
• Alle Admin-Anfragen werden automatisch protokolliert. Admin-Anfragen können zentral über das Portal angezeigt werden.
• Administratoren können die an sie gerichteten Admin-Anfragen auch über die Admin By Request-Anwendung genehmigen, die sie bei Bedarf auf ihre Mobiltelefone herunterladen.

• Sie können Ihren Benutzern vor dem Start einer Admin-Session einen Warntext anzeigen. Wenn Sie einen vorgefertigten Text wie einen Datenschutz-Einwilligungstext haben, können Sie ihn verwenden.
• Sie können eine Liste der Anwendungen, die Ihre Benutzer während der Admin-Session ausführen, löschen und im Rahmen der mit Admin-Berechtigung erhöhten Berechtigungen verwenden, aus dem Abschnitt Audit Log erhalten.
• Sie können für einige Anwendungen eine Whitelist erstellen und sicherstellen, dass sie immer als erlaubt gelten.
• Wenn Sie Microsoft Intune als MDM verwenden, können Sie sicherstellen, dass das Gerät die Befehle Run As Administrator oder Admin Session nur dann verwenden kann, wenn es Compliant ist.
Wie werden wir es verwenden?
Wenn Sie Admin By Request von dieser Adresse nach dem Anmelden herunterladen, erhalten Sie einen kleinen Installer im .PKG-Format. Sie müssen diesen mit einer beliebigen MDM-Lösung auf die von Ihnen verwalteten Macs verteilen.
Zusätzlich dazu fordert die Anwendung beim ersten Start eine System Extension-Berechtigung und je nach Ihrer Nutzungsweise Full Disk Access-Berechtigungen an. Sie können diese Berechtigungen erteilen, indem Sie die Profildatei unter der Überschrift EPM.mobileconfig verwenden, die sich unter dieser Adresse befindet.
Nachdem Sie die Profildatei mit der Anwendung und den Berechtigungen an die Benutzergeräte verteilt haben, beginnt die Anwendung mit den Standardeinstellungen zu arbeiten. Im Rahmen dieser Standardeinstellungen wird dem Benutzer automatisch eine 15-minütige Admin-Berechtigung bereitgestellt. Für die oben von mir aufgezählten Optionen müssen Sie sich beim Admin By Request-Portal anmelden und alle Ihre Einstellungen von dort aus verwalten.

Falls Sie der Meinung sind, dass die deutsche Übersetzung Fehler enthält, schreiben Sie bitte eine E-Mail an melih.sancar@settings.blog

Kommentar verfassen