Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Todos los equipos Windows tienen una cuenta de administrador local integrada que no se puede eliminar y que tiene permisos completos para acceder al dispositivo. Proteger esta cuenta es un paso importante para proteger su organización. Los dispositivos Windows incluyen la Solución de contraseñas de administrador local de Windows (LAPS), una solución integrada para ayudar a administrar cuentas de administrador local.
Puede usar las directivas de seguridad de puntos de conexión de Microsoft Intune para la protección de cuentas con el fin de administrar LAPS en dispositivos que se hayan inscrito con Intune. Las directivas de Intune pueden:
- Exigir requisitos de contraseña para cuentas de administrador locales
- Realizar copias de seguridad de una cuenta de administrador local desde dispositivos en Active Directory (AD) o Microsoft Entra
- Programe la rotación de esas contraseñas de cuenta para ayudar a mantenerlas seguras.
También puede ver detalles sobre las cuentas de administrador local administradas en el centro de Intune Administración y rotar manualmente las contraseñas de sus cuentas fuera de una rotación programada.
El uso de directivas LAPS de Intune le ayuda a proteger los dispositivos Windows de ataques dirigidos a aprovechar cuentas de usuario locales, como ataques pass-the-hash o lateral-traversal (Pass-the-hash) o de recorrido lateral. La administración de LAPS con Intune también puede ayudar a mejorar la seguridad de los escenarios de servicio de asistencia remoto y recuperar dispositivos que, de otro modo, serían inaccesibles.
La directiva LAPS de Intune administra la configuración disponible en el CSP de LAPS de Windows. El uso de CSP por parte de Intune reemplaza el uso de LAPS heredado de Microsoft u otras soluciones de administración de LAPS, y tiene prioridad sobre otros orígenes de administración de LAPS basados en CSP.
La compatibilidad de Intune con LAPS de Windows incluye las siguientes funcionalidades:
- Establecer requisitos de contraseña : defina requisitos de contraseña que incluyan complejidad y longitud para la cuenta de administrador local en un dispositivo.
- Rotar contraseñas : con la directiva, puede hacer que los dispositivos roten automáticamente las contraseñas de la cuenta de administrador local según una programación. También puede usar el Centro de administración de Intune para rotar manualmente la contraseña de un dispositivo como una acción de dispositivo.
- Copia de seguridad de cuentas y contraseñas: puedes elegir que los dispositivos realicen una copia de seguridad de su cuenta y contraseña en Microsoft Entra ID en la nube o en la Active Directory local. Las contraseñas se almacenan mediante un cifrado fuerte.
- Administración automática de cuentas (compatible con Windows 11 24H2 y versiones posteriores): simplifique la administración de la cuenta de administrador integrada o de una cuenta personalizada que especifique. Las opciones de administración automática de cuentas admiten deshabilitar o habilitar la cuenta especificada y aleatorizar el nombre o prefijo de la cuenta. El uso de la administración automática de cuentas también amplía la protección contra alteraciones de cuentas de LAPS.
- Configurar acciones de autenticación posteriores : defina las acciones que realiza un dispositivo cuando expira la contraseña de su cuenta de administrador local. Las acciones van desde restablecer la cuenta administrada para usar una nueva contraseña segura, cerrar la sesión de la cuenta o realizar ambas cosas y, a continuación, apagar el dispositivo. También puede administrar cuánto tiempo espera el dispositivo después de que expire la contraseña antes de realizar estas acciones.
- Ver detalles de la cuenta: los administradores de Intune con suficientes permisos de control administrativo basado en roles (RBAC) pueden ver información sobre la cuenta de administrador local de un dispositivo y su contraseña actual. También puede ver cuándo fue la última vez que se rotó (restablecer) esa contraseña y cuándo está programada su próxima rotación.
- Ver informes: Intune proporciona informes sobre la rotación de contraseñas, incluidos detalles sobre la rotación de contraseñas manual y programada en el pasado.
Para obtener más detalle sobre Windows LAPS, comience con los siguientes artículos de la documentación de Windows:
- ¿Qué es LAPS de Windows? - Introducción a Windows LAPS y al conjunto de documentación de Windows LAPS.
- CSP de Windows LAPS : vea todos los detalles de la configuración y las opciones de LAPS. La directiva de Intune para LAPS usa estas opciones para configurar el CSP de LAPS en dispositivos.
Se aplica a:
- Windows
Requisitos previos
A continuación se indican los requisitos para que Intune admita LAPS de Windows en su espacio empresarial:
Requisitos de licencias
Suscripción - a Intune:Plan 1 de Microsoft Intune, que es la suscripción básica de Intune. También puede usar Windows LAPS con una suscripción de prueba gratuita para Intune.
Microsoft Entra ID - :Microsoft Entra ID gratis, que es la versión gratuita de Microsoft Entra ID que se incluye al suscribirse a Intune. Con Microsoft Entra ID gratis, puede utilizar todas las características de LAPS.
Compatibilidad con Active Directory
Directiva de Intune para Windows LAPS puede configurar un dispositivo para realizar una copia de seguridad de una cuenta de administrador local y una contraseña en uno de los siguientes tipos de directorio:
Nota:
Los dispositivos unidos al lugar de trabajo (WPJ) no son compatibles con Intune para LAPS.
Nube: la nube admite copias de seguridad en su Microsoft Entra ID para los siguientes escenarios:
Unión híbrida a Microsoft Entra
Unión a Microsoft Entra
La compatibilidad con la unión a Microsoft Entra requiere que habilite LAPS en su Microsoft Entra ID. Los pasos siguientes pueden ayudarle a completar esta configuración. Para un contexto más amplio, vea estos pasos en la documentación de Microsoft Entra en Habilitar LAPS de Windows con Microsoft Entra ID. La unión híbrida a Microsoft Entra no requiere que LAPS esté habilitado en Microsoft Entra.
Habilitar LAPS en Microsoft Entra:
- Inicie sesión en el Centro de administración de administración Microsoft Entra como administrador de dispositivos en la nube.
- Vaya a Informacióngeneral> sobrelos dispositivos> de identidad>.
- Seleccione Sí para la configuración Habilitar solución de contraseña de administrador local (LAPS) y seleccione Guardar. También puedes usar la actualización deviceRegistrationPolicy de la API de Microsoft Graph API.
Para obtener más información, consulte Solución de contraseñas de administrador local de Windows en Microsoft Entra ID en la documentación de Microsoft Entra.
Local: local admite copias de seguridad en Windows Server Active Directory (Active Directory local) en Active Directory local.
Importante
LAPS en dispositivos Windows puede configurarse para utilizar un tipo de directorio u otro, pero no ambos. Tenga en cuenta también que el directorio de copia de seguridad debe ser compatible con el tipo de combinación de dispositivos: si establece el directorio en un Active Directory local y el dispositivo no está unido a un dominio, acepta la configuración de directiva de Intune, pero LAPS no puede usar correctamente esa configuración.
Edición y plataforma del dispositivo
Los dispositivos pueden tener cualquier edición de Windows que admita Intune, pero deben ejecutarse en una de las siguientes versiones para admitir el CSP de Windows LAPS:
- Windows 11, versión 22H2 (22621.1555 o posterior) con KB5025239
- Windows 11, versión 21H2 (22000.1817 o posterior) con KB5025224
- Windows 10, versión 22H2 (19045.2846 o posterior) con KB5025221
- Windows 10, versión 21H2 (19044.2846 o posterior) con KB5025221
- Windows 10, versión 20H2 (19042.2846 o posterior) con KB5025221
- Windows 10 Enterprise LTSC 2019 y versiones posteriores de LTSC
Importante
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Soporte técnico de GCC High
La directiva de Intune para Windows LAPS se admite para entornos de GCC High.
Controles de acceso basados en roles para LAPS
Para administrar LAPS, una cuenta debe tener suficientes permisos de control de acceso basado en roles (RBAC) para completar una tarea deseada. A continuación se muestran las tareas disponibles con los permisos necesarios:
Crear y acceder a la directiva de LAPS: para trabajar con y ver directivas de LAPS, la cuenta debe tener asignados permisos suficientes de la categoría RBAC de Intune para líneas base de seguridad. De forma predeterminada, estos se incluyen en el rol integrado de IntuneEndpoint Security Manager. Para usar roles RBAC de Intune personalizados, asegúrese de que el rol personalizado incluya los derechos de la categoría Líneas base de seguridad.
Girar contraseña de administrador local: Para usar el Centro de administración de Intune para ver o rotar la contraseña de la cuenta de administrador local de un dispositivo, la cuenta debe tener asignados los siguientes permisos de Intune:
Dispositivos administrados: lectura
Organización: Leer
Tareas remotas: Rotar contraseña de Administración local
Importante
La acción de tareas remotas de rotar contraseña de administrador local no se incluye en ningún rol integrado de Intune ni en el rol integrado de Microsoft Entra de administrador de Intune. En su lugar, use un rol de Intune personalizado para asignar este permiso a los usuarios que deben tener esta funcionalidad.
Recuperar contraseña de administrador local: para ver los detalles de la contraseña, su cuenta debe tener uno de los siguientes permisos de Microsoft Entra:
-
microsoft.directory/deviceLocalCredentials/password/readpara leer los metadatos y las contraseñas de LAPS. -
microsoft.directory/deviceLocalCredentials/standard/readpara leer los metadatos de LAPS, excepto las contraseñas.
Para crear roles personalizados que puedan conceder estos permisos, consulte Creación y asignación de un rol personalizado en Microsoft Entra ID en la documentación de Microsoft Entra.
-
Ver eventos y registros de auditoría de Microsoft Entra - Para ver detalles sobre las directivas LAPS y las acciones recientes del dispositivo, como los eventos de rotación de contraseñas, la cuenta debe tener permisos equivalentes al operador integrado de solo lectura del rol de Intune.
Para obtener más información acerca de los roles integrados y los roles personalizados de Intune, consulte Control de acceso basado en roles para Microsoft Intune.
Arquitectura LAPS
Para obtener información sobre la arquitectura LAPS de Windows, consulte Arquitectura LAPS de Windows en la documentación de Windows.
preguntas más frecuentes
¿Puedo usar la directiva LAPS de Intune para administrar cualquier cuenta de administrador local en un dispositivo?
Sí. La directiva LAPS de Intune se puede usar para administrar cualquier cuenta de administrador local en un dispositivo. Sin embargo, LAPS solo admite una cuenta por dispositivo:
- Cuando una directiva no especifica un nombre de cuenta, Intune administra la cuenta de administrador integrada predeterminada independientemente de su nombre actual en el dispositivo.
- Puede cambiar la cuenta que administra Intune para un dispositivo cambiando la directiva asignada al dispositivo o editando su directiva actual para especificar una cuenta diferente.
- Si se asignan dos directivas independientes a un dispositivo que especifican una cuenta diferente, se produce un conflicto que debe resolverse antes de que se pueda administrar la cuenta del dispositivo.
¿Qué sucede si implemento la directiva de LAPS con Intune en un dispositivo que ya tiene configuraciones de LAPS de un origen diferente?
La directiva basada en CSP de Intune invalida todas las demás fuentes de directiva LAPS, como los GPO o una configuración de Microsoft LAPS heredado. Para obtener más información, consulte Raíces de directivas admitidas en la documentación de Windows LAPS.
¿Puede Windows LAPS crear cuentas de administrador local basadas en el nombre de la cuenta de administrador configurado con la directiva LAPS?
A partir de Windows 11 24H2, puede configurar Windows LAPS con el nuevo modo de administración automática de cuentas para administrar la cuenta de administrador local integrada o crear una nueva cuenta personalizada que luego administra. En versiones de Windows de nivel inferior, Windows LAPS solo puede administrar cuentas que ya existen en el dispositivo.
Nota:
Al usar el modo de administración manual de cuentas o Windows LAPS en dispositivos que ejecutan Windows 11 versión 23H2 o anterior, especificar un nombre de cuenta que no existe en el dispositivo no tiene ningún efecto y no genera un error.
¿Windows LAPS rota y realiza una copia de seguridad de la contraseña de un dispositivo que está deshabilitado en Microsoft Entra?
No. Windows LAPS requiere que el dispositivo esté en un estado habilitado antes de que se puedan aplicar las operaciones de rotación de contraseñas y copia de seguridad.
¿Qué sucede cuando se elimina un dispositivo en Microsoft Entra?
Cuando se elimina un dispositivo en Microsoft Entra, se pierde la credencial de LAPS vinculada a ese dispositivo y se pierde la contraseña almacenada en Microsoft Entra ID. A menos que tenga un flujo de trabajo personalizado para recuperar contraseñas de LAPS y almacenarlas externamente, no hay ningún método en Microsoft Entra ID para recuperar la contraseña administrada de LAPS para un dispositivo eliminado.
¿Qué roles se necesitan para recuperar las contraseñas de LAPS?
Los siguientes roles integrados de Microsoft Entra tienen permiso para recuperar contraseñas LAPS: Administrador de dispositivos en la nube y Administrador de Intune.
¿Qué roles se necesitan para leer los metadatos de LAPS?
Los siguientes roles integrados de roles de Microsoft Entra son compatibles para ver metadatos acerca de LAPS, incluido el nombre del dispositivo, la última rotación de contraseña y la siguiente rotación de contraseñas:
- Lector de seguridad
También puede usar los siguientes roles:
- Administrador de dispositivos en la nube
- Administrador de Intune
- Administrador del departamento de soporte técnico
- Administrador de seguridad
¿Por qué el botón de contraseña de administrador local está atenuado y no se puede acceder a él?
Actualmente, el acceso a esta área requiere el permiso de Rotar contraseña de administrador local de Intune. Consulte Control de acceso basado en roles para Microsoft Intune.
¿Qué ocurre cuando se cambia la cuenta especificada por la directiva?
Dado que Windows LAPS solo puede administrar una cuenta de administrador local en un dispositivo a la vez, la cuenta original ya no se administra mediante la directiva de LAPS. Si la directiva hace que el dispositivo haga una copia de seguridad de esa cuenta, se realiza una copia de seguridad de la nueva cuenta y los detalles sobre la cuenta anterior ya no están disponibles desde el Centro de administración de Intune o desde el Directorio especificado para almacenar la información de la cuenta.