Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Každý počítač s Windows má integrovaný místní účet správce, který nejde odstranit a který má úplná oprávnění k zařízení. Zabezpečení tohoto účtu je důležitým krokem při zabezpečení vaší organizace. Zařízení s Windows zahrnují řešení hesel místního správce Windows (LAPS), což je integrované řešení, které pomáhá spravovat účty místních správců.
Zásady zabezpečení koncových bodů služby Microsoft Intune pro ochranu účtu můžete použít ke správě LAPS na zařízeních, která jsou zaregistrovaná pomocí služby Intune. Zásady Intune můžou:
- Vynucení požadavků na heslo pro účty místních správců
- Zálohování účtu místního správce ze zařízení do služby služba Active Directory (AD) nebo Microsoft Entra
- Naplánujte střídání hesel k účtům, abyste je udrželi v bezpečí.
Můžete se taky podívat na podrobnosti o spravovaných místních účtech správců v Centru Intune Správa a ručně obměnit hesla jejich účtů mimo plánovanou rotaci.
Použití zásad LAPS aplikace Intune vám pomůže chránit zařízení s Windows před útoky, jejichž cílem je zneužít místní uživatelské účty, jako jsou útoky pass-the-hash nebo lateral-traversal attacks. Správa LAPS pomocí Intune může také pomoct zlepšit zabezpečení scénářů vzdálené technické podpory a obnovit zařízení, která jsou jinak nedostupná.
Zásady Intune LAPS spravují nastavení dostupná z Windows LAPS CSP. Použití CSP v Intune nahrazuje používání starších verzí Microsoft LAPS nebo jiných řešení pro správu LAPS, přičemž CSP založený na CSP má přednost před jinými zdroji správy LAPS.
Podpora služby Intune pro Windows LAPS zahrnuje následující funkce:
- Nastavení požadavků na hesla – definujte požadavky na hesla, včetně složitosti a délky pro místní účet správce na zařízení.
- Obměna hesel – Pomocí zásad můžete nechat zařízení automaticky obměňovat hesla místních účtů správce podle plánu. Pomocí Centra pro správu Intune můžete také ručně otočit heslo pro zařízení jako akci zařízení.
- Zálohování účtů a hesel – Můžete si vybrat, jestli zařízení budou zálohovat svůj účet a heslo v Microsoft Entra ID v cloudu nebo ve vašem místní Active Directory. Hesla se ukládají pomocí silného šifrování.
- Automatická správa účtů – (Podporováno v Windows 11 24H2 a novějších) – Zjednodušte správu integrovaného účtu správce nebo vlastního účtu, který zadáte. Možnosti automatické správy účtu podporují zakázání nebo povolení zadaného účtu a náhodné zobrazení názvu nebo předpony účtu. Použití automatické správy účtu také rozšiřuje ochranu před manipulací s účtem LAPS.
- Konfigurace akcí po ověření – Definujte akce, které zařízení provede, když vyprší platnost hesla místního účtu správce. Možné akce sahají od resetování spravovaného účtu, aby se používal nový zabezpečený účet, přes odhlášení od účtu, nebo provedení obou kroků až po vypnutí zařízení. Můžete také spravovat, jak dlouho má zařízení čekat po vypršení platnosti hesla, než provede tyto akce.
- Zobrazení podrobností o účtu – Správci služby Intune s dostatečnými oprávněními pro správu na základě role (RBAC) můžou zobrazit informace o účtu místního správce zařízení a jeho aktuálním heslu. Uvidíte také, kdy se toto heslo naposledy obměnilo (resetovalo) a na kdy je naplánováno další obměna.
- Zobrazení sestav – Intune poskytuje sestavy o obměně hesel, včetně podrobností o minulé ruční a plánované rotaci hesel.
Pokud chcete získat podrobnější informace o Windows LAPS, začněte s následujícími články v dokumentaci k Windows:
- Co je Windows LAPS? - Úvod do Windows LAPS a sady dokumentace Windows LAPS.
- Windows LAPS CSP – Prohlédněte si všechny podrobnosti o nastavení a možnostech LAPS. Zásady Intune pro LAPS používají tato nastavení ke konfiguraci zprostředkovatele CSP LAPS na zařízeních.
Platí pro:
- Windows
Požadavky
Následující požadavky na to, aby Intune podporoval Windows LAPS ve vašem tenantovi:
Licenční požadavky
Intune předplatné - Microsoft Intune – plán 1, což je základní předplatné Intune. Windows LAPS můžete používat také s bezplatnou zkušební verzí předplatného pro Intune.
Microsoft Entra ID - Microsoft Entra ID Free, což je bezplatná verze Microsoft Entra ID, která je součástí předplatného Intune. S Microsoft Entra ID Free můžete využívat všechny funkce LAPS.
Podpora služby služba Active Directory
Zásady Intune pro Windows LAPS můžou nakonfigurovat zařízení tak, aby zálohovalo místní účet správce a heslo na jeden z následujících typů adresáře:
Poznámka
Zařízení, která jsou připojená k síti (WPJ), nepodporuje Intune pro LAPS.
Cloud – Cloud podporuje zálohování na vaše Microsoft Entra ID pro následující scénáře:
Hybridní připojení k aplikaci Microsoft Entra
Připojení k Microsoft Entra
Podpora připojení k aplikaci Microsoft Entra vyžaduje, abyste ve svém Microsoft Entra ID povolili systém LAPS. Následující kroky vám pomůžou tuto konfiguraci dokončit. V širším kontextu si tyto kroky prohlédněte v dokumentaci k aplikaci Microsoft Entra v tématu Povolení Windows LAPS s Microsoft Entra ID. Hybridní připojení k aplikaci Microsoft Entra nevyžaduje povolení funkce LAPS v aplikaci Microsoft Entra.
Povolení režimu LAPS v aplikaci Microsoft Entra:
- Přihlaste se do Centra pro správu Microsoft Entra jako správce cloudových zařízení.
- Přejděte na Přehled zařízení identity>>>. Nastavenízařízení.
- Vyberte Ano pro nastavení Povolit řešení hesla místního správce (LAPS) a vyberte Uložit. Můžete také použít Microsoft Graph API Update deviceRegistrationPolicy.
Další informace najdete v tématu Řešení hesel místního správce systému Windows v aplikaci Microsoft Entra ID v dokumentaci k aplikaci Microsoft Entra.
Místní – místní podporuje zálohování na Windows Server služba Active Directory (místní služba Active Directory).
Důležité
LAPS na zařízeních s Windows je možné nakonfigurovat tak, aby používal jeden nebo druhý typ adresáře, ale ne obojí. Zvažte také, že záložní adresář musí podporovat typ připojení zařízení – pokud nastavíte adresář na místní Active Directory a zařízení není připojené k doméně, přijme nastavení zásad z Intune, ale LAPS nemůže tuto konfiguraci úspěšně použít.
Edice zařízení a platforma
Zařízení můžou mít libovolnou edici Windows, kterou podporuje služba Intune, ale musí běžet v jedné z následujících verzí, aby podporovala zprostředkovatele Windows LAPS CSP:
- Windows 11, verze 22H2 (22621.1555 nebo novější) s KB5025239
- Windows 11, verze 21H2 (22000.1817 nebo novější) s KB5025224
- Windows 10, verze 22H2 (19045.2846 nebo novější) s KB5025221
- Windows 10, verze 21H2 (19044.2846 nebo novější) s KB5025221
- Windows 10, verze 20H2 (19042.2846 nebo novější) s KB5025221
- Windows 10 Enterprise LTSC 2019 a novější verze LTSC
Důležité
14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.
Podpora GCC High
Zásady Intune pro Windows LAPS se podporují pro prostředí GCC High.
Řízení přístupu na základě rolí pro LAPS
Aby bylo možné spravovat LAPS, musí mít účet dostatečná oprávnění řízení přístupu na základě role (RBAC) k dokončení požadované úlohy. K dispozici jsou následující úlohy s požadovanými oprávněními:
Vytvoření a přístup k zásadám LAPS – Abyste mohli pracovat se zásadami LAPS a zobrazovat je, musí mít váš účet přiřazená dostatečná oprávnění z kategorie Intune RBAC pro standardní hodnoty zabezpečení. Ve výchozím nastavení jsou tyto součásti součástí předdefinované roleSprávce zabezpečení koncového bodu služby Intune. Pokud chcete použít vlastní role RBAC Intune, ujistěte se, že vlastní role obsahuje práva z kategorie Standardní hodnoty zabezpečení.
Obměna hesla místního správce – Pokud chcete použít Centrum pro správu Intune k zobrazení nebo otočení hesla účtu místního správce zařízení, musí mít váš účet přiřazená následující oprávnění Intune:
Spravovaná zařízení: Čtení
Organizace: Čtení
Vzdálené úkoly: Rotace hesla místního Správa
Důležité
Akce Vzdálené úlohy v části Otočit místní Správa heslo není zahrnuta v žádné předdefinované roli Intune ani v Microsoft Entra předdefinované roli Správce Intune. Místo toho použijte vlastní roli Intune a přiřaďte toto oprávnění uživatelům, kteří by tuto možnost měli mít.
Získání hesla místního správce – Pokud chcete zobrazit podrobnosti o hesle, váš účet musí mít jedno z následujících oprávnění pro aplikaci Microsoft Entra:
-
microsoft.directory/deviceLocalCredentials/password/readpro čtení metadat a hesel LAPS. -
microsoft.directory/deviceLocalCredentials/standard/readpro čtení metadat LAPS s výjimkou hesel.
Pokud chcete vytvořit vlastní role, které můžou udělit tato oprávnění, přečtěte si téma Vytvoření a přiřazení vlastní role v Microsoft Entra ID v dokumentaci k Microsoft Entra.
-
Zobrazení protokolů a událostí auditu aplikace Microsoft Entra – Pokud chcete zobrazit podrobnosti o zásadách LAPS a nedávných akcích zařízení, jako jsou události obměny hesel, musí mít váš účet oprávnění odpovídající předdefinovanému operátoru jen pro čtení role Intune.
Další informace o předdefinovaných rolích a vlastních rolích Intune najdete v tématu Řízení přístupu na základě role pro Microsoft Intune.
Architektura LAPS
Informace o architektuře Windows LAPS najdete v tématu Architektura Windows LAPS v dokumentaci k Windows.
Časté otázky
Můžu použít zásady LAPS aplikace Intune ke správě libovolného místního účtu správce na zařízení?
Ano. Zásady Intune LAPS je možné použít ke správě libovolného místního účtu správce na zařízení. LAPS ale podporuje jenom jeden účet na každé zařízení:
- Pokud zásada neurčuje název účtu, spravuje Intune výchozí integrovaný účet správce bez ohledu na jeho aktuální název v zařízení.
- Účet, který Intune spravuje pro zařízení, můžete změnit změnou přiřazených zásad zařízení nebo úpravou aktuálních zásad tak, aby se určil jiný účet.
- Pokud jsou zařízení přiřazeny dvě samostatné zásady, které obě určují jiný účet, dojde ke konfliktu, který je nutné vyřešit předtím, než bude možné spravovat účet zařízení.
Co když nasadím zásady LAPS s Intune do zařízení, které už má konfigurace LAPS z jiného zdroje?
Zásady založené na CSP z Intune přepíší všechny ostatní zdroje zásad LAPS, například z objektů zásad skupiny nebo konfigurace ze starší verze Microsoft LAPS. Další informace najdete v tématu Podporované kořeny zásad v dokumentaci k Windows LAPS.
Může Windows LAPS vytvářet účty místních správců na základě názvu účtu správce, který je nakonfigurovaný pomocí zásad LAPS?
Počínaje verzí Windows 11 24H2 můžete systém Windows LAPS nakonfigurovat pomocí nového režimu automatické správy účtů, abyste mohli spravovat vestavěný účet místního správce nebo vytvořit nový vlastní účet, který pak spravuje. Ve verzích Windows nižší verze může Windows LAPS spravovat jenom účty, které už na zařízení existují.
Poznámka
Když na zařízeních se systémem Windows 11 verze 23H2 nebo starším používáte režim ruční správy účtů nebo Windows LAPS, zadání názvu účtu, který na zařízení neexistuje, nemá žádný vliv a nevygeneruje chybu.
Obměňuje a zálohuje Windows LAPS heslo pro zařízení, které je zakázané v aplikaci Microsoft Entra?
Ne. Windows LAPS vyžaduje, aby zařízení bylo v povoleném stavu, než bude možné použít operace rotace hesel a zálohování.
Co se stane, když se zařízení odstraní v aplikaci Microsoft Entra?
Při odstranění zařízení v Microsoft Entra se ztratí přihlašovací údaje LAPS, které byly s tímto zařízením svázané, a ztratí se heslo uložené v Microsoft Entra ID. Pokud nemáte vlastní pracovní postup pro načtení hesel LAPS a jejich externí uložení, neexistuje v Microsoft Entra ID žádná metoda, jak obnovit heslo spravované LAPS pro odstraněné zařízení.
Jaké role jsou potřeba k obnovení hesel LAPS?
Následující předdefinované role služby Microsoft Entra mají oprávnění k obnovení hesel LAPS: Správce cloudových zařízení a Správce služby Intune.
Jaké role jsou potřeba ke čtení metadat LAPS?
Podporují se následující předdefinované role v prostředí Microsoft Entra pro zobrazení metadat o LAPS, včetně názvu zařízení, poslední rotace hesel a další rotace hesel:
- Čtečka zabezpečení
Můžete také využít následující role:
- Správce cloudových zařízení
- Správce aplikace Intune
- Správce helpdesku
- Správce zabezpečení
Proč je tlačítko Heslo místního správce šedé a nepřístupné?
V současné době přístup k této oblasti vyžaduje oprávnění Otočit heslo místního správce Intune. Viz Řízení přístupu na základě role pro Microsoft Intune.
Co se stane, když se změní účet určený zásadami?
Vzhledem k tomu, že Windows LAPS může na zařízení spravovat pouze jeden účet místního správce současně, původní účet už není spravován zásadami LAPS. Pokud zásady mají zařízení zálohované tento účet, nový účet se zálohuje a podrobnosti o předchozím účtu už nejsou dostupné v centru pro správu Intune ani z adresáře, který je určený k ukládání informací o účtu.