Admin by Request Inspector Summary

Summary

PropertyValue
Production StatusPreview
CategoryEndpoint
DiscoversOne child launchpoint (Liongard Environment) per managed computer in the tenant

Description

Monitors Admin by Request endpoint privilege management (PEDM). The parent enumerates managed computers in an Admin by Request tenant; each child reports that endpoint's posture (OS, hardware, network, installed software, local administrators, BitLocker/TPM/compliance) plus its elevation audit log and security events. The parent also collects tenant-wide elevation requests, audit-log elevations with malware/VirusTotal scan results, and security events for privilege-creep and configuration-drift detection.


Data View Information

Parent Overview Table

  • Tenant Overview
    • Tenant
    • Workstation Seats
    • Workstation Seats in Use
    • Server Seats
    • Managed Computers
    • Computers with local admins
    • Users with Local Admin
    • Pending Elevation Requests
    • Elevations (30d)
    • Malicious Elevations (30d)
    • Blocked Executions (30d)
    • Computers Without BitLocker
    • Non-Compliant Computers

Parent Data Tab Headers

  • Managed Computers — 10 columns: name, platform, OS, logged-in user, is-admin, local-admin count, BitLocker, TPM, compliant, last inventory
  • Recent Elevations — 9 columns, covering application name, vendor, version, SHA-256, VirusTotal scan result and threat name, approver, and timing
  • Pending Requests — 5 columns, covering request status, requesting user, target computer, application, and reason
  • Security Events — 5 columns, covering event text and severity level, describing local-admin group changes, blocked executions, local-account creation, and other administrative events

Child Overview Table

  • Computer Detail
    • Name
    • Platform
    • Operating System
    • OS Version
    • Make
    • Model
    • Serial Number
    • CPU
    • Memory (GB)
    • BitLocker Enabled
    • TPM Enabled
    • Compliant
    • Domain Joined
    • Azure Joined
    • Public IP
    • Logged-in User
    • User Is Admin
    • Local Admin Count
    • ABR Client Version

Child Data Tab Headers

  • Local Administrators (1 column) — local administrator account name.
  • Installed Software (4 columns) — not broken out further in the brief beyond the software inventory itself.
  • Computer Activity (6 columns) — this computer's elevation audit history; specific column names aren't broken out in the brief.

Metrics

MetricDescription
Admin by Request: Managed ComputersTotal managed computers in the tenant.
Admin by Request: Computers With Local AdminsComputers with one or more local administrators.
Admin by Request: Users With AdminComputers whose logged-in user is a local administrator.
Admin by Request: Pending Elevation RequestsElevation requests awaiting approval.
Admin by Request: Elevations (30d)Completed elevations in the last 30 days.
Admin by Request: Malicious Elevations (30d)Elevations whose application scanned as Malicious (30d).
Admin by Request: Blocked Executions (30d)Executions blocked by policy in the last 30 days.
Admin by Request: Local Users Created (30d)Local user accounts created in the last 30 days.
Admin by Request: Computers Without BitLockerComputers reporting BitLocker disabled.
Admin by Request: Non-Compliant ComputersComputers reporting non-compliant.
Admin by Request: Workstation Seats In UseWorkstation seats consumed in the tenant.
Admin by Request: Computer Local Admin CountLocal administrators on this computer (child).
Admin by Request: Local Administrator AccountsDistinct local administrator accounts across all managed computers.
Admin by Request: Malicious Elevation ApplicationsNames of applications that scanned Malicious in completed elevations (30d).

Actionable Alerts

Admin by Request ships 12 change-detection rules, all disabled by default — Partners enable the ones relevant to them. Two closely related rules (More Computers Have Local Admins / More Logged-in Users Are Admins) are combined into a single row below, matching the brief's own Suggested Rules table.

RuleTriggerSeverity
New Local AdministratorThe local administrator account set changesHigh
User Granted Admin / More Logged-in Users Are AdminsThe count of computers whose logged-in user is a local admin increasesHigh
Malicious Elevation DetectedMalicious elevations in the last 30 days increaseHigh
Malicious Application Set ChangedThe set of applications flagged Malicious in completed elevations changesHigh
BitLocker Coverage DroppedThe count of computers without BitLocker increasesHigh
Computer Local Admin Count ChangedA computer's local-admin count changesHigh
Blocked Executions IncreasedBlocked executions in the last 30 days increaseMedium
Local User CreatedLocal user accounts created in the last 30 days increaseMedium
More Computers Non-CompliantThe count of non-compliant computers increasesMedium
Pending Request Backlog GrewPending elevation requests increaseLow
Managed Computer Count ChangedThe managed computer count changesLow

Did this page help you?