Häufig gestellte Fragen zu Windows LAPS

Dieser Artikel enthält Antworten auf viele häufig gestellte Fragen zur Windows Local Administrator Password Solution (Windows LAPS).

General

Wird es unterstützt, Lokale Konto-Kennwort-Manager-Produkte von Drittanbietern parallel mit Windows LAPS auszuführen?

Ja, dieses Szenario wird mit der folgenden Bedingung unterstützt. Sie müssen Windows LAPS und das Drittanbieterprodukt so konfigurieren, dass verschiedene lokale Konten verwaltet werden. Wenn Sie beide versehentlich so konfigurieren, dass dasselbe Konto verwaltet wird, lehnt Windows LAPS Versuche des Drittanbieterprodukts ab, das Kennwort des Kontos zu ändern. Siehe Kennwortmanipulationenschutzfür Konten.

Warum kann ich das Kennwort eines lokalen Administratorkontos, das derzeit von Windows LAPS verwaltet wird, nicht ändern?

Windows LAPS verhindert versehentliche oder unbeabsichtigte Änderungen am Kennwort des verwalteten Kontos. Mit diesem Schutz wird verhindert, dass die im Verzeichnis gespeicherten Kennwörter nicht mit dem lokal auf dem Gerät gespeicherten Kennwort übereinstimmen. Siehe Kennwortmanipulationenschutzfür Konten.

Das Windows LAPS PowerShell-Modul ist Teil von Windows und nicht außerhalb des Betriebssystems verfügbar.

Wie kann ich das Windows LAPS PowerShell-Modul in ein älteres Betriebssystem kopieren?

Dieses Szenario wird nicht unterstützt.

Wie kann ich unbeantwortete Fragen oder Featureanfragen übermitteln?

Weitere Informationen finden Sie unter Übermitteln von Feedback.

Ich sehe Fehler in meinem Windows LAPS-Ereignisprotokoll – wie kann ich sie beheben?

Microsoft fördert eine kennwortlose Strategie und Richtung. Warum wurde ein kennwortbasiertes Feature wie Windows LAPS zu Windows hinzugefügt?

Alle Windows LAPS-Szenarien umfassen die Verwaltung des Kennworts eines lokalen Windows-Kontos für die Verwendung mit Helpdeskaufgaben, Gerätewiederherstellung und anderen Szenarien. Da Windows nur die kennwortbasierte Authentifizierung für lokale Konten unterstützt, ist die Kennwortverwaltung erforderlich.

Windows LAPS und Active Directory

Kann ich Windows LAPS auch dann bereitstellen und verwenden, wenn meine Domäne ältere Domänencontroller ausführt?

Kann ich Windows LAPS auch dann bereitstellen und verwenden, wenn meine Domäne noch nicht auf Der Windows Server 2016-Domänenfunktionsebene vorhanden ist?

Muss ich ein Windows Server 2022 oder 2019 DC bereitstellen, um das Schema meiner Gesamtstruktur mit den Windows LAPS-Schemaerweiterungen zu erweitern?

Nein – Sie können das cmdlet Update-LapsADSchema von jedem Betriebssystem ausführen, das mit dem Windows LAPS-Feature aktualisiert wurde. Die einzige Anforderung besteht darin, dass die Clientanmeldeinformationen zum Ändern des Active Directory-Schemas autorisiert sind. Siehe Aktualisieren des Windows Server Active Directory-Schemas.

Wie kann ich das Windows LAPS-fähige Active Directory-Benutzer- und -Computer-Snap-In in ein älteres Betriebssystem kopieren?

Dieses Szenario wird nicht unterstützt.

Ich habe RSAT installiert, und das neue LAPS-fähige Active Directory-Benutzer- und Computer-Snap-In wird immer noch nicht angezeigt?

Das neue Snap-In ist nur in den Windows-In-Box-Versionen von RSAT auf unterstützten Windows LAPS-Plattformen verfügbar. Siehe Windows LAPS-Snap-In-Verfügbarkeit.

Warum wird die neue Windows LAPS-Richtlinie in meinem zentralen GPO-Speicher nicht angezeigt?

Die neue Windows LAPS-Richtlinie wird nicht automatisch als Teil des zentralen GPO-Speichers installiert. Weitere Informationen finden Sie unter Gruppenrichtlinienobjekt.

Sind Windows LAPS-Kennwörter während eines katastrophalen AD-Notfallszenarios verfügbar?

Ja, vorausgesetzt, dass AD-Domänencontrollerdatenbanksicherungen regelmäßig durchgeführt und verwaltet werden. Weitere Informationen finden Sie unter Abrufen von Kennwörtern während Active Directory-Notfallwiederherstellungsszenarien

Wird es unterstützt, ältere Microsoft LAPS parallel mit Windows LAPS auszuführen?

Ja, dieses Szenario wird mit den folgenden Bedingungen unterstützt. Eine neue Windows LAPS-Richtlinie muss konfiguriert werden, und Sie müssen windows LAPS und die ältere LAPS so konfigurieren, dass verschiedene lokale Konten verwaltet werden.

Was geschieht, wenn ich versehentlich eine Windows LAPS-Richtlinieneinstellung mit einem nicht unterstützten Wert konfiguriert habe?

Wie kann ich Passphrasen aktivieren, die nur in Windows 11 24H2 verfügbar sind, da ältere Betriebssysteme die neuen passphrasebezogenen Kennwortcomplexity-Einstellungen (6-8) nicht unterstützen?

In diesem Szenario gibt es zwei Optionen. Lassen Sie die älteren OSs entweder auf die Standardeinstellung zurück oder erstellen Sie zwei Richtlinien. Siehe Windows LAPS-Standardwerte.

Windows LAPS und Microsoft Entra ID

Warum erhält mein in Microsoft Entra eingebundenes Gerät eine Fehlermeldung, wenn versucht wird, das Kennwort an die Microsoft Entra-ID zu senden?

Der häufigste Grund für dieses Vergessen, das LAPS-Feature für Ihren Microsoft Entra-Mandanten zu aktivieren. Siehe Aktivieren von Windows LAPS mit Microsoft Entra ID.

Muss ich das Schema meiner Gesamtstruktur erweitern, wenn ich nur die Sicherung von Kennwörtern mit der Microsoft Entra-ID plant?

No.

Benötige ich Intune, um Windows LAPS zu verwenden?

No. Sie können Windows LAPS entweder im Active Directory- oder Microsoft Entra-Modus ohne Intune bereitstellen und verwenden. Intune bietet viele Vorteile für das Windows LAPS-Szenario (z. B. Richtlinienbereitstellung im Maßstab, Überwachung und Unterstützung für Die Kennwortzurücksetzung).

Benötige ich Microsoft Entra Connect, um Windows LAPS zu verwenden?

No. Es gibt keine Abhängigkeiten zwischen diesen beiden Features. Siehe Windows LAPS und Microsoft Entra Connect in Hybridumgebungen.

Wie kann ich ein hybrid eingebundenes Gerät so konfigurieren, dass das Kennwort sowohl auf die Microsoft Entra-ID als auch auf AD gesichert wird?

Dieses Szenario wird nicht unterstützt. Sie können das Kennwort nur gleichzeitig in einem Verzeichnis sichern.

Welche spezifischen Azure-Clouds unterstützen Windows LAPS?

Informationen dazu, welche spezifischen Clouds unterstützt werden, finden Sie unter Windows Entra ID und Microsoft Intune-Unterstützung für Windows LAPS.

Unterstützt Microsoft Entra Domain Services Windows LAPS?

Microsoft Entra Domain Services unterstützt derzeit windows LAPS nicht.

Wie werden Windows LAPS-Kennwörter geschützt, wenn sie in der Microsoft Entra-ID gespeichert sind?

Windows LAPS-Kennwörter werden immer während der Übertragung (https) geschützt, wenn sie vom verwalteten Gerät an die Cloud gesendet werden. Windows LAPS-Kennwörter, die in der Cloud gespeichert sind, werden immer mit AES256 verschlüsselt. Die Entschlüsselungsschlüssel sind nur für die internen Microsoft Entra-Dienste verfügbar, die technische Notwendigkeit haben, die Klartext-Kennwörter tatsächlich zu verarbeiten, z. B. während Speicher- oder Abfragevorgängen. Diese Verschlüsselungsschicht ist spezifisch für Windows LAPS-Kennwörter und ist immer zusätzlich zu den standardmäßigen Microsoft Entra-Datenschutzmechanismen aktiviert – siehe Überlegungen zur Microsoft Entra-Datensicherheit.

Ich sehe ein 20000-Warnereignis im Ereignisprotokoll während eines Windows Autopilot-Vorabbereitstellungsworkflows – wie kann ich dieses Problem beheben?

Der Windows LAPS-CSP lehnt MDM-Konfigurationsdirektiven ab, wenn das Gerät nicht verbunden ist. Der CSP protokolliert eine Ereignis-ID 20000 im Windows LAPS-Betriebsereignisprotokoll, wenn diese Bedingung auftritt. Möglicherweise werden während der Technikerablaufphase eines Autopilot-Vorabbereitstellungsworkflows mindestens eines dieser Ereignisse angezeigt, wenn Autopilot die Verknüpfung des Geräts von Microsoft Entra aufhebt.

Diese Situation wird während der späteren Benutzerflussphase der Autopilot-Bereitstellung behoben, wenn das Gerät erneut an Microsoft Entra teilnimmt. Zu diesem Zeitpunkt ist Windows LAPS voll funktionsfähig und startet die Sicherung von Kennwörtern bei Microsoft Entra.

Dieses Problem wirkt sich nicht auf andere Autopilot-Szenarien aus, abgesehen von der Vorabbereitstellung. Die CSP-Warnungsereignisse sollten ignoriert werden, wenn sie in einem Autopilot-Vorabbereitstellungsworkflow wie zuvor beschrieben angezeigt werden.

Siehe Schritt-für-Schritt-Lernprogramm für Windows Autopilot für die vorab bereitgestellte Bereitstellung Microsoft Entra join in Intune.