Implementar la directiva LAPS de Windows con Microsoft Intune

Cuando esté listo para administrar la Solución de contraseñas de administrador local de Windows (LAPS de Windows) en dispositivos Windows que administre con Microsoft Intune, la información de este artículo puede ayudarle a usar el Centro de administración de Intune para:

  • Cree y asigne la directiva LAPS de Intune a los dispositivos.
  • Ver los detalles de la cuenta de administrador local de un dispositivo.
  • Rota manualmente la contraseña de la cuenta administrada.
  • Usar informes en la directiva de LAPS.

Antes de crear directivas, familiarícese con la información de compatibilidad de Microsoft Intune con Windows LAPS, que incluye:

  • Información general sobre las funcionalidades y la directiva LAPS de Windows de Intune.
  • Requisitos previos para usar las directivas de Intune para LAPS.
  • Los permisos de control de administración basada en roles (RBAC) que debe tener la cuenta para administrar la directiva de LAPS.
  • Preguntas más frecuentes que pueden proporcionar información sobre cómo configurar y usar la directiva LAPS de Intune.

Se aplica a:

  • Windows

Sugerencia

La compatibilidad de Intune con LAPS de Windows es similar pero distinta de la implementación de Intune de macOS LAPS. Para obtener información sobre LAPS para macOS en Intune, consulte Configuración de cuentas locales de macOS con LAPS.

Acerca de la directiva LAPS de Intune

Intune admite la configuración de LAPS de Windows en dispositivos a través del perfil de solución de contraseñas de administrador local (LAPS de Windows) para la directiva de protección de cuentas de seguridad de extremos.

Las directivas de Intune administran LAPS mediante el proveedor de servicios de configuración (CSP) de LAPS de Windows. Las configuraciones de CSP de LAPS de Windows tienen prioridad y sobrescriben cualquier configuración existente de otros orígenes de LAPS, como GPO o la herramienta Microsoft LAPS heredada .

Windows LAPS permite la administración de una única cuenta de administrador local por dispositivo. La directiva de Intune puede especificar a qué cuenta de administrador local se aplica mediante el uso de la configuración de directiva Nombre de cuenta de administrador. Si el nombre de cuenta especificado en la directiva no está presente en el dispositivo, no se administra ninguna cuenta. Sin embargo, cuando el nombre de cuenta de administrador se deja en blanco, la directiva usa de forma predeterminada la cuenta de administrador local integrada en dispositivos que se identifica por su identificador relativo conocido (RID).

Nota:

Asegúrese de que se cumplen los requisitos previos para que Intune admita LAPS de Windows en el inquilino antes de crear directivas.

Las directivas LAPS de Intune no crean nuevas cuentas ni contraseñas. En su lugar, administran una cuenta que ya está en el dispositivo.

Configure y asigne directivas LAPS con cuidado. El CSP de Windows LAPS admite una única configuración para cada opción de LAPS en un dispositivo. Los dispositivos que reciben varias directivas de Intune que incluyen configuraciones en conflicto pueden no procesar la directiva. Los conflictos también pueden impedir la copia de seguridad de la cuenta de administrador local administrada y la contraseña en el directorio de inquilinos.

Para reducir los conflictos potenciales, se recomienda asignar una única directiva LAPS a cada dispositivo mediante grupos de dispositivos y no a través de grupos de usuarios. Aunque la directiva LAPS admite las asignaciones de grupos de usuarios, puede dar lugar a un ciclo de cambios en las configuraciones de LAPS cada vez que un usuario diferente inicie sesión en un dispositivo. Las directivas que cambian con frecuencia pueden introducir conflictos, una falta de cumplimiento de los requisitos por parte del dispositivo y crear confusión en torno a qué cuenta de administrador local de un dispositivo se está administrando actualmente.

Crear una directiva de LAPS

Importante

Asegúrese de que LAPS está habilitado en Microsoft Entra, tal como se describe en la documentación Habilitar LAPS de Windows con Microsoft Entra ID.

Para crear o administrar la directiva de LAPS, la cuenta debe tener derechos aplicables de la categoría Línea base de seguridad . De forma predeterminada, estos permisos se incluyen en la función integrada Endpoint Security Manager. Para usar roles personalizados, asegúrese de que el rol personalizado incluya los derechos de la categoría Líneas base de seguridad . Consulte Controles de acceso basados en roles para LAPS.

Antes de crear una directiva, puede revisar los detalles sobre la configuración disponible en la documentación de CSP de Windows LAPS .

  1. Inicie sesión en el Centro de administración de Microsoft Intune, vaya a Seguridad de punto de conexión>Protección de la cuenta y, a continuación, seleccione Crear directiva.

    Captura de pantalla que muestra en qué parte del centro de administración se crea una directiva LAPS.

    Establezca la plataforma en Windows, Perfil en Solución de contraseña de administrador local (LAPS de Windows) y, a continuación, seleccione Crear.

  2. En Conceptos básicos, escriba las siguientes propiedades:

    • Nombre: escriba un nombre descriptivo para el perfil. Nombra perfiles para que puedas identificarlos fácilmente más adelante.
    • Descripción: escriba una descripción para el perfil. Esta configuración es opcional, pero se recomienda aplicarla.
  3. En Opciones de configuración, configure una opción para Directorio de copia de seguridad para definir el tipo de directorio que se usará para realizar una copia de seguridad de la cuenta de administrador local. También puedes optar por no hacer una copia de seguridad de una cuenta y contraseña. El tipo de directorio también determina qué opciones de configuración adicionales están disponibles en esta directiva.

    Captura de pantalla que muestra las opciones de la configuración Directorio de copia de seguridad.

    Importante

    Al configurar una directiva, tenga en cuenta que el tipo de directorio de copia de seguridad de la directiva debe admitirse en el tipo de combinación del dispositivo al que está asignada la directiva. Por ejemplo, si establece el directorio en Active Directory y el dispositivo no está unido a un dominio (pero es miembro de Microsoft Entra), el dispositivo puede aplicar la configuración de directiva desde Intune sin errores, pero LAPS en el dispositivo no podrá usar correctamente esa configuración para realizar una copia de seguridad de la cuenta.

    Después de configurar Backup Directory, revise y configure las opciones disponibles para satisfacer los requisitos de su organización.

  4. En la página Etiquetas de ámbito, seleccione las etiquetas de ámbito que desee aplicar y, a continuación, seleccione Siguiente.

  5. En Asignaciones, seleccione los grupos que recibirán esta directiva. Recomendamos que asignes la directiva de LAPS a los grupos de dispositivos. Las directivas asignadas a grupos de usuarios siguen a un usuario de un dispositivo a otro. Cuando el usuario de un dispositivo cambia, es posible que se aplique una nueva directiva al dispositivo e introduzca un comportamiento incoherente, incluida la cuenta de la que el dispositivo realiza una copia de seguridad o cuándo se vuelve a rotar la contraseña de las cuentas administradas.

    Nota:

    Al igual que con todas las directivas de Intune, cuando se aplica una nueva directiva a un dispositivo, Intune intenta notificar a ese dispositivo que proteja y procese la directiva.

    Hasta que un dispositivo se registre correctamente con Intune y procese correctamente su directiva LAPS, los datos sobre su cuenta de administrador local administrada no estarán disponibles para verlos ni administrarlos desde el Centro de administración.

    Para obtener más información sobre la asignación de perfiles, vea Asignación de perfiles de usuario y dispositivo.

  6. En Revisar + crear, revisa la configuración y después selecciona Crear. Si selecciona Crear, se guardan los cambios y se asigna el perfil. La directiva también se muestra en la lista de directivas.

Ver el estado de las acciones del dispositivo

Cuando la cuenta tiene permisos equivalentes a los permisos de línea base de seguridad que conceden derechos a todas las plantillas de directiva en la carga de trabajo de seguridad de Endpoint, puede usar el Centro de administración de Intune para ver el estado de las acciones del dispositivo que se han solicitado para el dispositivo.

Para obtener más información, consulte Controles de acceso basados en roles para LAPS.

  1. En el Centro de administración de Microsoft Intune, vaya a Todos>los dispositivos y seleccione un dispositivo que tenga una directiva LAPS que realice una copia de seguridad de una cuenta de administrador local. Intune muestra que los dispositivos Panel de información general.

  2. En el panel Información general del dispositivo, puede ver el estado de las acciones del dispositivo. Se muestran las acciones solicitadas anteriormente y las acciones pendientes, incluida la hora de la solicitud, y si la acción falló o se realizó correctamente. En la captura de pantalla de ejemplo siguiente, se ha rotado correctamente la contraseña de una cuenta de Administración local de un dispositivo.

    Captura de pantalla del estado de las acciones del dispositivo para un dispositivo, con una acción completada y una acción actual pendiente.

  3. Al seleccionar una acción de la lista, se abre el panel de estado de la acción del dispositivo , que puede mostrar detalles adicionales sobre esa acción.

Ver detalles de cuenta y contraseña

Para ver los detalles de la cuenta y la contraseña, una cuenta debe tener uno de los siguientes permisos de Microsoft Entra:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Use los métodos siguientes para conceder estos permisos a las cuentas:

Cree y asigne un rol personalizado en Microsoft Entra ID que conceda estos permisos. Consulte Creación y asignación de un rol personalizado en Microsoft Entra ID en la documentación de Microsoft Entra.

Para obtener más información, consulte Controles de acceso basados en roles para LAPS.

  1. En el Centro de administración de Microsoft Intune, vaya a Dispositivos>Todos los dispositivos> Seleccione un dispositivo Windows para abrir su panel de información general.

    En el panel de información general, puede ver el estado de las acciones del dispositivo de los dispositivos. El estado muestra las acciones actuales y pasadas, como la rotación de contraseñas.

  2. En el panel de información general de dispositivos, debajo de Monitor , seleccione Contraseña de administrador local. Si su cuenta tiene los permisos suficientes, se abre el panel de contraseñas de administrador local para el dispositivo, que es la misma vista disponible en Azure Portal.

    Captura de pantalla que muestra el panel de contraseñas de administrador local para un dispositivo Windows.

    La siguiente información se puede ver desde el Centro de administración. Sin embargo, la contraseña de administrador local solo se puede ver cuando se ha realizado una copia de seguridad de la cuenta en Microsoft Entra. No se puede ver en una cuenta de la que se haya realizado una copia de seguridad en un Active Directory local (Windows Server Active Directory):

    • Nombre de cuenta : nombre de la cuenta de administrador local de la que se ha realizado una copia de seguridad desde el dispositivo.
    • Id . de seguridad: el SID conocido de la cuenta de la que se realiza una copia de seguridad desde el dispositivo.
    • Contraseña de administrador local : oculta de forma predeterminada. Si su cuenta tiene permiso, puede seleccionar Mostrar para mostrar la contraseña. A continuación, puede usar la opción Copiar para copiar la contraseña en el portapapeles. Esta información no está disponible para los dispositivos que realizan copias de seguridad en un Active Directory local local.
    • Última rotación de contraseña : en UTC, la fecha y hora en que la contraseña se cambió o rotó por última vez por directiva.
    • Próxima rotación de contraseñas : en UTC, la próxima fecha y hora en que se rotará la contraseña por directiva.

Las siguientes son consideraciones para ver la información de contraseña y cuenta de un dispositivo:

  • Al recuperar (ver) la contraseña de una cuenta de administrador local, se desencadena un evento de auditoría.

  • No puede ver los detalles de la contraseña de los siguientes dispositivos:

    • Dispositivos cuya cuenta de administrador local tiene una copia de seguridad en un Active Directory local
    • Dispositivos que están configurados para usar Active Directory para realizar una copia de seguridad de la contraseña de la cuenta.

Rotar contraseñas manualmente

La directiva de LAPS incluye una programación para rotar automáticamente las contraseñas de las cuentas. Además de una rotación programada, puede usar la acción de dispositivo de Intune de Rotar contraseña de administrador local para rotar manualmente una contraseña de dispositivos independientemente de la programación de rotación establecida por la directiva LAPS de dispositivos.

Para usar esta acción de dispositivo, la cuenta debe tener los tres permisos de Intune siguientes:

  • Dispositivos administrados: lectura
  • Organización: Leer
  • Tareas remotas: Rotar contraseña de Administración local

Consulte Controles de acceso basados en roles para LAPS.

Para rotar una contraseña

  1. En el Centro de administración de Microsoft Intune, vaya a Todos>los dispositivos y seleccione el dispositivo Windows con la cuenta que desea girar.

  2. Mientras ve los detalles del dispositivo, expanda los puntos suspensivos (...) en el lado derecho de la barra de menús para mostrar las opciones disponibles y, a continuación, seleccione Rotar contraseña de administrador local.

    Captura de pantalla de las opciones de menú expandidas para las acciones del dispositivo.

  3. Al seleccionar Girar contraseña de administrador local, Intune muestra una advertencia que requiere confirmación antes de rotar la contraseña.

    Después de confirmar la intención de rotar la contraseña, Intune inicia el proceso, que puede tardar unos minutos en completarse. Durante este tiempo, el panel de detalles del dispositivo muestra un banner y un estado de Acciones del dispositivo que indican que la acción está pendiente.

Después de una rotación exitosa, la confirmación estará visible en el estado de Acciones del dispositivo como Completado.

Las siguientes son consideraciones para la rotación manual de contraseñas:

  • La acción Rotar dispositivo de contraseña de administrador local está disponible para todos los dispositivos Windows, pero cualquier dispositivo que no haya realizado correctamente una copia de seguridad de sus datos de cuenta y contraseña no puede completar una solicitud de rotación.

  • Cada intento de rotación manual da como resultado un evento de auditoría. Las rotaciones de contraseñas programadas también registran un evento de auditoría.

  • Cuando una contraseña se rota manualmente, se restablece el tiempo hasta la siguiente rotación de contraseña programada. El tiempo para la próxima rotación programada se administra mediante la configuración PasswordAgeDays en la directiva LAPS.

    A continuación te explicamos cómo funciona: un dispositivo recibe una directiva el 1 de marzo, que establece PasswordAgeDays en 10 días. El resultado es que el dispositivo rotará automáticamente su contraseña después de 10 días, el 11 de marzo. El 5 de marzo, un administrador rota manualmente la contraseña de ese dispositivo y la acción que restablece la fecha de inicio de PasswordAgeDays al 5 de marzo. Como resultado, el dispositivo ahora rotará automáticamente su contraseña 10 días después, el 15 de marzo.

  • Para los dispositivos unidos a Microsoft Entra, el dispositivo debe estar en línea en el momento en que se solicita la rotación manual. Si el dispositivo no está en línea en el momento de la solicitud, se produce un error.

  • La rotación de contraseñas no se admite como acción masiva. Solo puedes girar un dispositivo a la vez.

Evitar conflictos de directivas

Los siguientes detalles pueden ayudarle a evitar conflictos y a comprender el comportamiento esperado de los dispositivos administrados por la directiva LAPS.

Cuando se asignan dos o más directivas a un dispositivo con una directiva correcta, eso introduce un conflicto:

  • La configuración que estaba en uso en el dispositivo permanece en el dispositivo en el último valor establecido. Ambas políticas, la original y la nueva, informan que están en conflicto.
  • Para resolver el conflicto, quite las asignaciones de directivas hasta que la directiva en conflicto no se aplique o vuelva a configurar las directivas aplicables para establecer la misma configuración, eliminando el conflicto.

Cuando un dispositivo que no tiene una directiva de LAPS recibe dos directivas en conflicto al mismo tiempo:

  • La configuración no se envía al dispositivo y se notifica que ambas directivas tienen conflictos.
  • Mientras persista un conflicto, la configuración de las directivas no se aplica al dispositivo.

Para resolver conflictos, debe quitar las asignaciones de directivas del dispositivo o volver a configurar la configuración de las directivas aplicables hasta que no queden más conflictos.