Update 06.09.2026: Lizenzierung und Windows-Voraussetzungen wurden aktualisiert; im Ablauf für Elevation Rules wurde der Profilname korrigiert. Screenshots zeigen weiterhin die ursprüngliche Portalversion. Aktuelle EPM-Dokumentation.
Im zweiten Teil meiner Intune-Suite-Serie möchte ich, nachdem ich in Teil 1 Remote Help behandelt habe, über Endpoint Privilege Management sprechen. Dieses Feature ist brandneu und wurde gestern veröffentlicht. Endpoint Privilege Management (EPM) ist ein leistungsstarkes Feature in Microsoft Intune, mit dem du Benutzern ermöglichen kannst, als Standardbenutzer ohne Administratorrechte zu arbeiten und dennoch Aufgaben zu erledigen, die erhöhte Berechtigungen erfordern. Dieser Blogbeitrag führt dich durch die Einrichtung von Endpoint Privilege Management in deiner Organisation, damit Benutzer produktiv bleiben, ohne Kompromisse bei der Sicherheit einzugehen.

Quelle: Microsoft Learn: Endpoint Privilege Management
Inhaltsverzeichnis
Was ist Endpoint Privilege Management?
EPM ist ein neues Feature, um die Zero-Trust-Reise deiner Organisation voranzutreiben. Dieses Feature hilft dir, eine breite Benutzerbasis mit geringstmöglichen Rechten (Least Privilege) zu betreiben. Aufgaben, die üblicherweise Administratorrechte erfordern, wie das Installieren von Anwendungen (z. B. Microsoft 365 Applications), das Aktualisieren von Gerätetreibern und das Ausführen bestimmter Windows-Diagnosen, können von Benutzern erledigt werden, ohne die Sicherheit zu gefährden.
Was sind die Voraussetzungen?
Bevor du EPM einrichtest, stelle sicher, dass du die folgenden Anforderungen erfüllst:
- Lizenzierung: EPM benötigt die passende Lizenz über die Intune Suite oder das eigenständige EPM-Add-on. Die ursprüngliche Public-Preview-Regel ist keine Grundlage für einen aktuellen Rollout.
- Anforderungen an Windows-Clients: Prüfe die aktuellen EPM-Planungsvoraussetzungen für unterstützte Windows-Versionen, Updates und Gerätezustände. Die Build-Liste aus der ersten Veröffentlichung ist keine aktuelle Support-Matrix.
- Unterstützte Vertrauenstypen: Es werden nur Geräte mit einem Hybrid Microsoft Entra ID Join oder Microsoft Entra ID Join unterstützt. Workplace Join wird nicht unterstützt.
So aktivierst du Endpoint Privilege Management
- Öffne die Intune Console
- Navigiere zu Endpoint Security -> Endpoint Privilege Management
- Klicke auf Activate

Was sind die verschiedenen Menüoptionen?
- Report: Hier findest du den Elevation Report und den Managed Elevation Report. Es kann bis zu 24 Stunden dauern, bis du Daten in diesen Berichten siehst.
- Policies: Der Bereich, in dem du Elevation Rules Policy und Elevation Settings erstellen kannst. Mehr dazu weiter unten.
- Reusable settings (preview): In diesem Bereich kannst du Zertifikate importieren und sie in den verschiedenen Elevation Settings Policies wiederverwenden.

Was sind die Unterschiede zwischen Elevation Rules Policy und Elevation Rules Policy?
Zweck:
- Elevation Rules Policy: Diese Policy konzentriert sich auf die Konfiguration des allgemeinen Verhaltens von Datei-Elevationen, wenn Standardbenutzer anfordern, mit Administratorrechten ausgeführt zu werden. Sie aktiviert EPM und konfiguriert die Datenfreigabe mit Microsoft.
- Elevation Rules Policy: Diese Policy wird speziell verwendet, um die Identifizierung einzelner Dateien und die Behandlung von Elevation-Anfragen für diese Dateien zu verwalten. Sie besteht aus Elevation Rules, die die verwalteten Dateien und die Anforderungen für deren Elevation definieren.
Konfiguration:
- Elevation Rules Policy: Sie umfasst verschiedene Einstellungen, wie das Aktivieren von EPM, das Definieren von Standardantworten, das Festlegen von Validierungsoptionen und das Steuern der Datenfreigabe mit Microsoft.
- Elevation Rules Policy: Sie umfasst Elevation Rules, die Dateien identifizieren, optionale Bedingungen festlegen, die Zertifikatsvalidierung unterstützen und die Datei-Auswertungstypen konfigurieren (z. B. benutzerbestätigte oder automatische Elevation).
Fokus:
- Elevation Rules Policy: Der Fokus liegt auf dem allgemeinen Verhalten von Datei-Elevationen und der Standardantwort, wenn eine Datei nicht von einer Elevation Rules Policy verwaltet wird.
- Elevation Rules Policy: Der Fokus liegt auf der Verwaltung spezifischer Dateien und der individuellen Definition ihrer Elevation-Anforderungen.
Zusammenfassend befasst sich die Windows Elevation Rules Policy mit der allgemeinen Konfiguration und dem Verhalten von Datei-Elevationen, während die Windows Elevation Rules Policy spezifische Dateien und deren Elevation-Anforderungen verwaltet. Beide sind notwendig, um EPM zu konfigurieren.
So erstellst du eine EPM Elevation Settings Policy
Die Windows Elevation Settings Policy ist für das Bereitstellen von Endpoint Privilege Management (EPM) auf Benutzer oder Geräte unerlässlich, da sie EPM auf einem Gerät aktiviert, Standardregeln für Elevation-Anfragen für nicht verwaltete Dateien festlegt und die Informationen konfiguriert, die EPM an Intune zurückmeldet. Folge diesen Schritten, um eine Windows Elevation Settings Policy zu erstellen:
- Klicke auf + Create Policy

- Wähle Windows 10 and later als Platform
- Wähle Elevation settings policy als Profile
- Klicke auf Create

- Gib einen Name ein und klicke auf Next

Konfiguriere auf der Seite Configuration settings die folgenden Optionen:
- Endpoint Privilege Management: Auf Enabled (Standard) setzen. Bei Enabled verwendet ein Gerät Endpoint Privilege Management. Bei Disabled verwendet das Gerät EPM nicht und deaktiviert EPM, falls es zuvor aktiviert war. Nach sieben Tagen deprovisioniert das Gerät die Komponenten für EPM.
- Default elevation response: Konfiguriere, wie das Gerät Elevation-Anfragen für Dateien verwaltet, die nicht direkt von einer Regel verwaltet werden. Zu den Optionen gehören:
- Not Configured (funktioniert genauso wie Deny all requests)
- Deny all requests
- Require user confirmation
- Send data to Microsoft: Auf Yes (Standard) oder No setzen. Bei Yes kannst du einen Reporting scope konfigurieren.
- Reporting scope: Wähle die Art der Informationen, die das Gerät an Intune meldet. Zu den Optionen gehören:
- Diagnostic data and all endpoint elevations (Standard)
- Diagnostic data and managed elevations only
- Diagnostic data only
- Klicke auf Next -> Next

- Erstelle eine Assignment und klicke auf Next -> + create page.
Es wird empfohlen, zunächst eine kleine Gruppe auszuwählen, um die Einstellung zu evaluieren. Es ist entscheidend, dass auf Geräten diese Policy aktiviert ist, bevor sie eine Elevation Rules Policy verarbeiten oder Elevation-Anfragen verwalten können.

Prüfe nach der Agent-Installation den Installationsordner: C:\Program Files\Microsoft EPM Agent.
So erstellst du eine Windows Elevation Rules Policy
Eine Windows Elevation Rules Policy kann auf Benutzer oder Geräte bereitgestellt werden, um Elevation-Anfragen für bestimmte Dateien über Endpoint Privilege Management (EPM) zu verwalten.
- Klicke auf + Create Policy

- Wähle Windows 10 and later als Platform
- Wähle Elevation settings policy als Profile
- Klicke auf Create

- Gib einen Name ein und klicke auf Next

Füge auf der Seite Configuration settings für jede von dieser Policy verwaltete Datei eine Regel hinzu. Konfiguriere die erste leere Regel und klicke auf Add, um bei Bedarf weitere Regeln hinzuzufügen.
So konfigurierst du eine Regel:
- Klicke auf Edit instance, um die zugehörige Seite Rule properties zu öffnen.
- Gib einen aussagekräftigen Rule name und eine optionale Description ein.
- Lege den Elevation type fest (User confirmed oder Automatic).
- Gib die File information an (Dateiname, Dateipfad, Signaturquelle, Datei-Hash, Mindestversion, Dateibeschreibung, Produktname und interner Name).
User Confirmed: Wenn eine Datei mit diesem Elevation type ausgeführt wird, erhält der Benutzer eine Aufforderung, seine Absicht zu bestätigen, die Datei mit erhöhten Rechten auszuführen. Es können zusätzliche Validierungsaufforderungen hinzugefügt werden, etwa das Erfordern einer geschäftlichen Begründung oder einer Windows-Authentifizierung. Diese Option wird für die meisten Dateien empfohlen, da sie das Bewusstsein des Benutzers sicherstellt und eine zusätzliche Sicherheitsebene bietet.
Automatic: Bei diesem Elevation type wird die betreffende Datei automatisch mit erhöhten Rechten ausgeführt, ohne jegliche Benutzerinteraktion oder Aufforderung. Diese Option sollte mit Vorsicht verwendet und nur vertrauenswürdigen Dateien vorbehalten werden, da schlecht definierte Regeln mit automatischer Elevation möglicherweise zulassen, dass nicht autorisierte Anwendungen mit erhöhten Rechten ausgeführt werden.

- Hole das Zertifikat von der Anwendung
- Eine andere Möglichkeit, das Zertifikat zu erhalten, ist über den folgenden Powershell-Befehl:
Get-AuthenticodeSignature pathToFile | Select-Object -ExpandProperty SignerCertificate | Export-Certificate -Type CERT -FilePath outputPath
- Wähle das Zertifikat aus und wähle den Certificate type

- Füge den Datei-Hash im Feld File Hash hinzu (Den Datei-Hash erhältst du mit dem folgenden Befehl:
Get-FileHash pathToFile)

- Klicke auf Save

- Klicke auf Next -> Next
- Erstelle eine Assignment und klicke auf Review + create
Wie sieht die Benutzererfahrung bei EPM aus
- Klicke mit der rechten Maustaste auf die App, wähle Show more options und wähle Run with elevated access (In späteren Versionen wird dies geändert, sodass es direkt im ersten Menü erscheint)

Quelle: Microsoft Learn: Endpoint Privilege Management
- Gib eine geschäftliche Begründung ein und klicke auf Continue, woraufhin die App mit erhöhten Rechten startet.

Quelle: Microsoft Learn: Endpoint Privilege Management
Berichte für Endpoint Privilege Management
Beachte, dass die Datenverarbeitung alle 24 Stunden erfolgt, sodass es zu einer Verzögerung beim Anzeigen der Elevation-Nutzungsberichte kommen kann.
Es sind zwei Arten von Berichten verfügbar:
- Elevation Report: Dieser Bericht listet Details zu allen gemeldeten Elevationen auf, einschließlich verwalteter Elevationen und solcher, die durch Default Elevation Setting Policies erfasst wurden. Zu den Informationsspalten gehören Dateiname, Benutzer, Gerät, Ergebnis sowie Datum und Uhrzeit. Durch Auswahl eines Eintrags können Benutzer weitere Details zur Elevation-Anfrage und zur zugehörigen Datei anzeigen.
- Managed Elevation Report: Dieser Bericht liefert ähnliche Details wie der Elevation Report, konzentriert sich jedoch nur auf Elevationen, die von einer Windows Elevation Rules Policy verwaltet werden.
Mit Graph Berichte abrufen
Hier gebe ich die Graph-Endpunkte an, um auf die Berichte zuzugreifen. Du kannst sie z. B. verwenden, um Alerts zu erstellen. Wenn du auch nach mehr Intune-Tooling für den Alltag suchst, schau dir Right Click Tools for Intune: Free Community Edition an. Wenn du an weiteren Reporting- und Elevation-Optionen interessiert bist, schau dir Right Click Tools for SCCM & Intune an.
https://graph.microsoft.com/beta/deviceManagement/privilegeManagementElevations?top=20
In meinem Fall ist er derzeit leer, da es bis zu 24 Stunden dauern kann, bis die Datensätze aufgelistet werden.








Hi,
The folder C:\Program Files\Microsoft EPM Agent is not created and the EPM agent is not installed. I did assign a group with my device in it towards the policy. Is there maybe a log file i can check on this installation?
Thanks for the great article. What might be happening when the policy is deployed to a few users, but you don’t see the C:\Program Files\Microsoft EPM Agent on the system? The systems have been syncing regularly. Is there any logfile to check for the status or some eventviewer?
I have everything working, elevation rules and policies are being applied and working as expected, but I’m not getting any report data after nearly a week installed for 30 or so machines.
I have everything configured, the policies and rules are working properly with elevations and responses, but I’m not getting reporting data after having 30 or so machines testing.
Did you wait 24h and did you activate the diagnostic settings?
I’ve had the same. Agent not installed in C:\Program Files\Microsoft EPM Agent, but after installing KB5023773 it worked like a charm.
Will EPM only apply to licensed users? Example, if a policy is applied to all devices, but a user on the device is not licensed, will the policy not apply to unlicensed users?
Never test this behavior but let me check this. This is a very good question.
I got a answer from the PM. I it will also work for unlicensed user.
Thank you