Nasazení zásad Windows LAPS pomocí služby Microsoft Intune

Až budete připraveni spravovat řešení hesel místního správce Windows (Windows LAPS) na zařízeních s Windows, která spravujete přes Microsoft Intune, informace v tomto článku vám můžou pomoct použít Centrum pro správu Intune k:

  • Vytvořte a přiřaďte zařízením zásady Intune LAPS.
  • Podívejte se na podrobnosti o účtu místního správce zařízení.
  • Heslo pro spravovaný účet můžete změnit ručně.
  • Používejte sestavy o zásadách LAPS.

Před vytvořením zásad se seznamte s informacemi o podpoře Microsoft Intune pro Windows LAPS, které zahrnují:

  • Přehled zásad a možností Windows LAPS v aplikaci Intune.
  • Předpoklady pro použití zásad Intune pro LAPS.
  • Oprávnění správce na základě role (RBAC), která váš účet potřebuje ke správě zásad LAPS.
  • Nejčastější dotazy, které vám můžou poskytnout přehled o konfiguraci a používání zásad LAPS služby Intune.

Platí pro:

  • Windows

Tip

Podpora Intune pro Windows LAPS je podobná, ale liší se od implementace macOS LAPS od Intune. Informace o macOS LAPS v Intune najdete v tématu Konfigurace místního účtu macOS pomocí LAPS.

Informace o zásadách Intune LAPS

Intune podporuje konfiguraci Windows LAPS na zařízeních prostřednictvím profilu řešení hesel místního správce (Windows LAPS) pro zásady ochrany účtu zabezpečení koncových bodů.

Zásady Intune spravují LAPS pomocí poskytovatele konfiguračních služeb (CSP) Windows LAPS. Konfigurace Windows LAPS CSP mají přednost před všemi existujícími konfiguracemi z jiných zdrojů LAPS, jako jsou objekty zásad skupiny nebo starší nástroj Microsoft LAPS, a přepíší je.

Windows LAPS umožňuje správu jednoho místního účtu správce pro každé zařízení. Zásady služby Intune můžou určit, na který účet místního správce se vztahuje, pomocí nastavení zásad Název účtu správce. Pokud název účtu zadaný v zásadě na zařízení není, není spravovaný žádný účet. Pokud ale název účtu správce zůstane prázdný, zásada se ve výchozím nastavení nastaví na předdefinovaný účet místního správce zařízení, který je identifikovaný svým dobře známým relativním identifikátorem (RID).

Poznámka

Před vytvořením zásad se ujistěte, že jsou splněné předpoklady pro to, aby služba Intune podporovala Windows LAPS ve vašem tenantovi.

Zásady LAPS služby Intune nevytvářejí nové účty ani hesla. Místo toho spravuje účet, který už v zařízení je.

Zásady LAPS konfigurujte a přiřazujte pečlivě. Windows LAPS CSP podporuje jednu konfiguraci pro každé nastavení LAPS na zařízení. U zařízení, která obdrží více zásad Intune obsahujících konfliktní nastavení, může selhat zpracování zásad. Konflikty můžou také zabránit zálohování spravovaného účtu místního správce a hesla do adresáře tenantů.

Pokud chcete omezit potenciální konflikty, doporučujeme každému zařízení přiřadit jednu zásadu LAPS prostřednictvím skupin zařízení, nikoli prostřednictvím skupin uživatelů. I když zásady LAPS podporují přiřazení skupin uživatelů, můžou mít za následek cyklus změny konfigurací LAPS pokaždé, když se k zařízení přihlásí jiný uživatel. Často se měnící zásady můžou způsobovat konflikty, nedodržování požadavků zařízení a nejasnosti ohledně toho, který účet místního správce ze zařízení se momentálně spravuje.

Vytvoření zásady LAPS

Důležité

Ujistěte se, že je v aplikaci Microsoft Entra povolený systém LAPS, jak je popsáno v dokumentaci k povolení Windows LAPS s Microsoft Entra ID.

Pokud chcete vytvářet nebo spravovat zásady LAPS, musí mít váš účet příslušná práva z kategorie Standardní hodnoty zabezpečení . Ve výchozím nastavení jsou tato oprávnění součástí integrované role Endpoint Security Manager. Pokud chcete používat vlastní role, ujistěte se, že vlastní role obsahuje práva z kategorie Standardní hodnoty zabezpečení . Viz Řízení přístupu na základě rolí pro LAPS.

Než vytvoříte zásadu, můžete si prohlédnout podrobnosti o dostupných nastaveních v dokumentaci k Windows LAPS CSP .

  1. Přihlaste se do Centra pro správu služby Microsoft Intune, přejděte na Endpoint Security>Account Protection a pak vyberte Vytvořit zásadu.

    Snímek obrazovky, který ukazuje, kde v Centru pro správu jste vytvořili zásadu LAPS.

    Nastavte platformu na Windows, řešení hesla místního správce z profilu (Windows LAPS) a pak vyberte Vytvořit.

  2. Na kartě Základní zadejte následující vlastnosti:

    • Název: Zadejte popisný název profilu. Pojmenujte si profily, abyste je později snadno poznali.
    • Popis: Zadejte popis profilu. Toto nastavení je volitelné, ale doporučené.
  3. V části Nastavení konfigurace nakonfigurujte možnost pro Záložní adresář , která definuje typ adresáře, který se má použít k zálohování účtu místního správce. Můžete se také rozhodnout, že účet a heslo nebudete zálohovat. Typ adresáře také určuje, která další nastavení jsou v této zásadě k dispozici.

    Snímek obrazovky s možnostmi nastavení Záložní adresář

    Důležité

    Při konfiguraci zásad mějte na paměti, že typ záložního adresáře v zásadě musí být podporován typem připojení zařízení, ke kterému je zásada přiřazena. Pokud například nastavíte adresář na služba Active Directory a zařízení není připojené k doméně (ale je členem Microsoft Entra), může zařízení použít nastavení zásad z Intune bez chyby, ale LAPS na zařízení nebude moct tuto konfiguraci úspěšně použít k zálohování účtu.

    Po konfiguraci Adresáře zálohování zkontrolujte a nakonfigurujte dostupná nastavení tak, aby splňovala požadavky vaší organizace.

  4. Na stránce Značky oboru vyberte všechny požadované značky oboru, které chcete použít, a pak vyberte Další.

  5. V části Přiřazení vyberte skupiny, které mají tuto zásadu dostávat. Skupinám zařízení doporučujeme přiřadit zásady LAPS. Zásady přiřazené skupinám uživatelů sledují uživatele z každého zařízení na jiné. Když se uživatel zařízení změní, můžou se na zařízení vztahovat nové zásady, které můžou způsobovat nekonzistentní chování, včetně toho, který účet zařízení zálohuje nebo při další změně hesla spravovaných účtů.

    Poznámka

    Stejně jako u všech zásad Intune platí, že když se na zařízení vztahuje nová zásada, Intune se pokusí toto zařízení upozornit, aby se vrátilo se změnami a zpracovalo zásady.

    Dokud se zařízení úspěšně nepřihlásí s Intune a úspěšně nezpracuje zásady LAPS, nebudou data o spravovaném místním účtu správce dostupná pro zobrazení ani správu v Centru pro správu.

    Další informace o přiřazování profilů najdete v tématu Přiřazení profilů uživatelů a zařízení.

  6. V části Revize + vytvořit zkontrolujte nastavení a pak vyberte Vytvořit. Když vyberete Vytvořit, změny se uloží a profil se přiřadí. Zásada se také zobrazí v seznamu zásad.

Zobrazit stav akcí zařízení

Pokud má váš účet oprávnění odpovídající oprávněním standardních hodnot zabezpečení, která udělují práva všem šablonám zásad v úloze zabezpečení koncového bodu, můžete pomocí Centra pro správu Intune zobrazit stav akcí zařízení, které byly pro zařízení požadovány.

Další informace najdete v tématu Řízení přístupu na základě rolí pro LAPS.

  1. V Centru pro správu služby Microsoft Intune přejděte na Zařízení>Všechna zařízení a vyberte zařízení, které má zásady LAPS, které zálohují účet místního správce. Intune zobrazí podokno Přehled zařízení.

  2. V podokně Přehled zařízení můžete zobrazit stav akcí zařízení. Zobrazí se dříve požadované akce a čekající akce včetně času žádosti a informace o tom, jestli akce selhala nebo byla úspěšná. Na následujícím příkladu snímku obrazovky se úspěšně obměnilo heslo místního Správa účtu na zařízení.

    Snímek obrazovky se stavem akcí zařízení pro zařízení, kde je jedna dokončená akce a čeká na vyřízení aktuální akce

  3. Když vyberete akci ze seznamu, otevře se podokno Stav akce zařízení , kde se můžou zobrazit další podrobnosti o této akci.

Zobrazení podrobností o účtu a heslu

Pokud chcete zobrazit podrobnosti o účtu a heslu, musí mít účet jedno z následujících oprávnění aplikace Microsoft Entra:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Tato oprávnění účtům udělíte pomocí následujících metod:

Vytvořte a přiřaďte vlastní roli v Microsoft Entra ID, která udělí tato oprávnění. Viz Vytvoření a přiřazení vlastní role v Microsoft Entra ID v dokumentaci k aplikaci Microsoft Entra.

Další informace najdete v tématu Řízení přístupu na základě rolí pro LAPS.

  1. V Centru pro správu služby Microsoft Intune přejděte na Zařízení>– všechna zařízení> výběrem zařízení s Windows otevřete podokno Přehled.

    V podokně přehledu můžete zobrazit stav zařízení Akce zařízení. Stav zobrazuje aktuální a minulé akce, například obměnu hesel.

  2. V podokně Přehled zařízení vyberte pod položkou Monitorováníheslo místního správce. Pokud má váš účet dostatečná oprávnění, otevře se podokno hesla místního správce pro zařízení, což je stejné zobrazení, jaké je k dispozici na webu Azure Portal.

    Snímek obrazovky, který zobrazuje podokno hesel místního správce pro zařízení s Windows.

    V Centru pro správu si můžete zobrazit následující informace. Heslo místního správce se ale dá zobrazit jenom v případě, že byl účet zálohovaný do služby Microsoft Entra. Nedá se zobrazit u účtu, který je zálohovaný na místní služba Active Directory (místní služba Active Directory):

    • Název účtu – název místního účtu správce, který byl zálohován ze zařízení.
    • ID zabezpečení – dobře známý identifikátor SID účtu, který se zálohuje ze zařízení.
    • Heslo místního správce – ve výchozím nastavení neskryté. Pokud má váš účet oprávnění, můžete heslo zobrazit výběrem možnosti Zobrazit . Pak můžete pomocí možnosti Kopírovat heslo zkopírovat do schránky. Tyto informace nejsou k dispozici pro zařízení, která zálohují do místní Active Directory.
    • Poslední rotace hesel – ve formátu UTC jde o datum a čas, kdy bylo heslo naposledy změněno nebo otočeno zásadami.
    • Další rotace hesel – ve formátu UTC další datum a čas, kdy se heslo otočí podle zásad.

Při prohlížení informací o účtu a heslu zařízení je dobré vzít v úvahu:

  • Načtení (zobrazení) hesla místního účtu správce spustí událost auditu.

  • Nemůžete zobrazit podrobnosti o heslech následujících zařízení:

    • Zařízení, která mají účet místního správce zálohovaný na místní Active Directory
    • Zařízení, která jsou nastavená tak, aby k zálohování hesla účtu používala služba Active Directory.

Ruční obměna hesel

Zásady LAPS obsahují plán pro automatické obměňování hesel účtů. Kromě plánované rotace můžete použít akci zařízení Intune v podobě Otočit heslo místního správce a ručně změnit heslo zařízení nezávisle na plánu obměny, který nastavily zásady LAPS.

Pokud chcete použít tuto akci zařízení, váš účet musí mít následující tři Intune oprávnění:

  • Spravovaná zařízení: Čtení
  • Organizace: Čtení
  • Vzdálené úkoly: Rotace hesla místního Správa

Viz Řízení přístupu na základě rolí pro LAPS.

Změna hesla

  1. V Centru pro správu služby Microsoft Intune přejděte na Všechna>zařízení a vyberte zařízení s Windows s účtem, který chcete otočit.

  2. Při prohlížení podrobností o zařízení rozbalte tři tečky (...) na pravé straně řádku nabídek, aby se zobrazily dostupné možnosti, a pak vyberte Otočit heslo místního správce.

    Snímek obrazovky s možnostmi rozbalené nabídky pro akce zařízení

  3. Když vyberete Otočit heslo místního správce, zobrazí se v aplikaci Intune upozornění, které před otočením hesla vyžaduje potvrzení.

    Jakmile potvrdíte, že chcete heslo otočit, zahájí Intune proces, který může trvat několik minut. Během této doby se v podokně podrobností o zařízení zobrazí nápis a stav akcí zařízení , které indikují, že akce čeká na vyřízení.

Po úspěšné rotaci se potvrzení zobrazí ve stavu akcí zařízení jako Dokončeno.

Při ručním střídání hesel je potřeba vzít v úvahu následující faktory:

  • Akce Otočit heslo místního správce je dostupná pro všechna zařízení s Windows, ale každé zařízení, které úspěšně nezálohovalo data svého účtu a hesla, žádost o otočení nedokončí.

  • Výsledkem každého pokusu o ruční rotaci je událost auditu. Plánované rotace hesel také zaznamenají událost auditu.

  • Při ručním otočení hesla se resetuje čas do dalšího naplánovaného střídání hesel. Čas do další plánované rotace se spravuje prostřednictvím nastavení PasswordAgeDays v zásadách LAPS.

    Funguje to takto: Zařízení obdrží 1. března zásadu, která nastaví PasswordAgeDays na 10 dnů. Výsledkem je, že zařízení automaticky otočí své heslo po 10 dnech, 11. března. 5. března správce ručně otočí heslo tohoto zařízení a akce, která resetuje počáteční datum pro PasswordAgeDays na 5. března. Výsledkem je, že zařízení nyní automaticky změní své heslo o 10 dní později, 15. března.

  • U zařízení připojených k aplikaci Microsoft Entra musí být zařízení v době požadavku na ruční rotaci online. Pokud zařízení není v době žádosti online, dojde k selhání.

  • Obměna hesel není podporovaná jako hromadná akce. V dané chvíli můžete otáčet jen jedno zařízení.

Předcházení konfliktům zásad

Následující podrobnosti vám můžou pomoct vyhnout se konfliktům a pochopit očekávané chování zařízení spravovaných pomocí zásad LAPS.

Když jsou zařízení s úspěšnou zásadou přiřazeny dvě nebo více zásad, které způsobují konflikt:

  • Nastavení, která se používala v zařízení, zůstávají na zařízení na poslední nastavené hodnotě. Obě politiky, původní i nová, hlásí jako konfliktní.
  • Pokud chcete konflikt vyřešit, buď odeberte přiřazení zásad, dokud konfliktní zásady nebudou platit, nebo překonfigurujte příslušné zásady tak, aby se nastavila stejná konfigurace, a konflikt se odebere.

Když zařízení, které nemá zásady LAPS, obdrží dvě konfliktní zásady současně:

  • Nastavení se do zařízení neodesílají a u obou zásad byly nahlášeny konflikty.
  • I když konflikt přetrvává, nastavení ze zásad se na zařízení nevztahují.

Pokud chcete konflikty vyřešit, musíte buď odebrat přiřazení zásad ze zařízení, nebo překonfigurovat nastavení v příslušných zásadách, dokud nezůstanou žádné další konflikty.