Windows LAPS 암호를 볼 수 있는 사용자를 제한하려면, 먼저 관리 대상 장치만 포함하는 Entra 관리 단위(Administrative Unit, AU) 를 생성한 후, 해당 AU 범위에만 적용되는 사용자 지정 역할(Custom Role) 을 할당하는 것이 권장 방법입니다. Microsoft는 Windows LAPS 암호 접근 제어를 위해 RBAC와 Administrative Unit을 함께 사용할 것을 지원합니다.
사용자 지정 역할에는 다음 권한만 포함하면 됩니다.
microsoft.directory/deviceLocalCredentials/password/read
이 권한은 Entra ID에 저장된 Windows LAPS 암호를 조회할 수 있도록 해줍니다.
그 후, 대상 장치들을 해당 Administrative Unit에 추가하고, LAPS 암호 조회가 필요한 관리자 그룹에만 이 사용자 지정 역할을 AU 범위로 제한하여 할당합니다. 그러면 해당 관리자는 자신이 담당하는 AU 내 장치의 LAPS 암호만 조회할 수 있으며, Tier-1 헬프데스크 직원처럼 역할이 부여되지 않은 사용자는 포털이나 Microsoft Graph를 통해 암호를 조회할 수 없습니다.
요약하면 다음과 같습니다.
장치 → Administrative Unit → AU 범위의 LAPS Reader 역할 → 권한이 있는 관리자 그룹
이 방식이 특정 장치 그룹에 대해서만 Windows LAPS 암호 조회 권한을 위임하고, 조직 전체 장치에 대한 광범위한 접근을 방지하는 Microsoft 권장 구성입니다.