Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Gdy wszystko będzie gotowe do zarządzania Rozwiązaniem do zarządzania hasłem administratora lokalnego systemu Windows (Windows LAPS) na urządzeniach z systemem Windows zarządzanych za pomocą usługi Microsoft Intune, informacje zawarte w tym artykule mogą ułatwić korzystanie z centrum administracyjnego usługi Intune do:
- Utwórz i przypisz zasady LAPS usługi Intune do urządzeń.
- Wyświetl szczegóły konta administratora lokalnego urządzenia.
- Ręczne obróć hasło dla zarządzanego konta.
- Korzystanie z raportów dotyczących zasad OLAPS.
Przed utworzeniem zasad zapoznaj się z informacjami pomocy technicznej dla funkcji Windows LAPS w usłudze Microsoft Intune, które obejmują:
- Omówienie zasad i możliwości usługi Windows LAPS usługi Intune.
- Wymagania wstępne dotyczące korzystania z zasad usługi Intune dla funkcji LAPS.
- Uprawnienia kontroli administracyjnej opartej na rolach (RBAC) Twoje konto musi mieć do zarządzania zasadami funkcji LAPS.
- Często zadawane pytania, które mogą dostarczyć szczegółowych informacji na temat konfigurowania i używania zasad LAPS usługi Intune.
Dotyczy:
- System Windows
Porada
Obsługa usługi Intune dla funkcji Windows LAPS jest podobna, ale różni się od implementacji funkcji LAPS systemu macOS w usłudze Intune. Aby uzyskać informacje na temat funkcji LAPS systemu macOS w usłudze Intune, zobacz Konfiguracja konta lokalnego systemu macOS za pomocą funkcji LAPS.
Informacje Intune zasadach LAPS
Usługa Intune obsługuje konfigurację funkcji Windows LAPS na urządzeniach za pośrednictwem profilu hasła administratora lokalnego (Windows LAPS) na potrzeby zasad ochrony konta zabezpieczeń punktu końcowego.
Zasady usługi Intune zarządzają funkcją LAPS przy użyciu dostawcy usług konfiguracji LAPS (CSP) systemu Windows. Konfiguracje CSP funkcji LAPS systemu Windows mają pierwszeństwo i zastępują wszelkie istniejące konfiguracje z innych źródeł funkcji LAPS, takich jak obiekty zasad grupy lub starsze narzędzie Microsoft LAPS .
Funkcja Windows LAPS umożliwia zarządzanie jednym lokalnym kontem administratora na każdym urządzeniu. Zasady usługi Intune mogą określać konto administratora lokalnego, którego dotyczą, za pomocą ustawienia zasad Nazwa konta administratora. Jeśli nazwa konta określona w zasadach nie jest obecna na urządzeniu, żadne konto nie jest zarządzane. Jednak jeśli pole Nazwa konta administratora pozostanie puste, domyślnie zasady będą używane dla wbudowanego konta administratora lokalnego urządzenia identyfikowanego za pomocą dobrze znanego identyfikatora względnego (RID).
Uwaga
Przed utworzeniem zasad upewnij się, że są spełnione wymagania wstępne, aby usługa Intune obsługiwała funkcję Windows LAPS w Twojej dzierżawie.
Zasady LAPS usługi Intune nie tworzą nowych kont ani haseł. Zamiast tego zarządzają kontem, które jest już na urządzeniu.
Starannie konfiguruj i przypisuj zasady LAPS. Dostawca CSP funkcji LAPS systemu Windows obsługuje jedną konfigurację dla każdego ustawienia funkcji LAPS na urządzeniu. Urządzenia, które odbierają wiele zasad usługi Intune, które zawierają ustawienia powodujące konflikt, mogą nie przetwarzać zasad. Konflikty mogą również uniemożliwiać tworzenie kopii zapasowej zarządzanego konta administratora lokalnego i hasła do katalogu dzierżaw.
Aby ograniczyć potencjalne konflikty, zalecamy przypisanie jednej zasady LAPS do każdego urządzenia za pośrednictwem grup urządzeń, a nie grup użytkowników. Chociaż zasady LAPS obsługują przypisywanie grup użytkowników, mogą one powodować cykl zmieniających się konfiguracji funkcji LAPS za każdym razem, gdy inny użytkownik loguje się do urządzenia. Często zmieniające się zasady mogą powodować konflikty, brak zgodności urządzenia z wymaganiami i powodować nieporozumienia co do tego, które konto administratora lokalnego z urządzenia jest obecnie zarządzane.
Tworzenie zasad LAPS
Ważna
Upewnij się, że funkcja LAPS jest włączona w usłudze Microsoft Entra, zgodnie z dokumentacją dotyczącą włączania funkcji LAPS systemu Windows za pomocą usługi Microsoft Entra ID.
Aby utworzyć zasady LAPS lub zarządzać nimi, Twoje konto musi mieć odpowiednie uprawnienia z kategorii Punkt odniesienia zabezpieczeń . Domyślnie te uprawnienia są uwzględnione we wbudowanej roli Endpoint Security Manager. Aby używać ról niestandardowych, upewnij się, że rola niestandardowa obejmuje uprawnienia z kategorii Plany bazowe zabezpieczeń . Zobacz Kontrola dostępu oparta na rolach dla funkcji LAPS.
Przed utworzeniem zasad możesz przejrzeć szczegółowe informacje o dostępnych ustawieniach w dokumentacji Windows LAPS CSP .
Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycjiOchrona konta zabezpieczeń >punktu końcowego, a następnie wybierz pozycję Utwórz zasady.
Ustaw platformę na system Windows, profil na rozwiązanie hasła administratora lokalnego (Windows LAPS), a następnie wybierz pozycję Utwórz.
W obszarze Podstawowe wprowadź następujące właściwości:
- Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwy profilom, aby można je było później łatwo zidentyfikować.
- Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
W ustawieniach konfiguracji wybierz opcję katalogu kopii zapasowych , aby zdefiniować typ katalogu, który ma być używany do tworzenia kopii zapasowej konta administratora lokalnego. Możesz również zrezygnować z tworzenia kopii zapasowej konta i hasła. Typ katalogu określa także, które dodatkowe ustawienia są dostępne w tych zasadach.
Ważna
Podczas konfigurowania zasad należy pamiętać, że typ katalogu kopii zapasowej w zasadach musi być obsługiwany przez typ sprzężenia urządzenia, do którego są przypisane zasady. Jeśli na przykład ustawisz katalog na usługę Active Directory, a urządzenie nie jest przyłączone do domeny (ale jest członkiem usługi Microsoft Entra), urządzenie może zastosować ustawienia zasad z usługi Intune bez błędu, ale funkcja LAPS na urządzeniu nie będzie mogła pomyślnie użyć tej konfiguracji do utworzenia kopii zapasowej konta.
Po skonfigurowaniu katalogu kopii zapasowych przejrzyj i skonfiguruj dostępne ustawienia, aby spełnić wymagania Twojej organizacji.
Na stronie Tagi zakresu wybierz dowolne tagi zakresu do zastosowania, a następnie wybierz przycisk Dalej.
W obszarze Przypisania wybierz grupy, które mają otrzymać te zasady. Zalecamy przypisanie zasad LAPS do grup urządzeń. Zasady przypisane do grup użytkowników obserwują użytkownika na różnych urządzeniach. Gdy zmienia się użytkownik urządzenia, nowe zasady mogą zostać zastosowane do urządzenia i wprowadzić niespójne zachowanie, w tym konto, którego kopię zapasową wykonuje urządzenie, lub kiedy hasło zarządzanych kont zostanie ponownie obrócone.
Uwaga
Podobnie jak w przypadku wszystkich zasad usługi Intune, gdy nowe zasady dotyczą urządzenia, usługa Intune próbuje powiadomić to urządzenie o konieczności zaewidencjonowania i przetworzenia zasad.
Dopóki urządzenie nie zostanie pomyślnie zaewidencjonowane w usłudze Intune i nie przetworzy zasad LAPS, dane dotyczące zarządzanego konta administratora lokalnego nie będą dostępne do wyświetlania ani zarządzania z poziomu centrum administracyjnego.
Aby uzyskać więcej informacji na temat przypisywania profilów, zobacz Przypisywanie profilów użytkowników i urządzeń.
W obszarze Przeglądanie + tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Utwórz. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również widoczne na liście zasad.
Wyświetlanie stanu akcji urządzenia
Jeśli Twoje konto ma uprawnienia równoważne uprawnieniom punktów odniesienia zabezpieczeń, które udzielają praw do wszystkich szablonów zasad w obciążeniu zabezpieczeń punktu końcowego, możesz użyć centrum administracyjnego usługi Intune, aby wyświetlić stan akcji urządzenia, które zostały zażądane dla urządzenia.
Aby uzyskać więcej informacji, zobacz Kontrola dostępu oparta na rolach dla funkcji LAPS.
W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia>Wszystkie urządzenia i wybierz urządzenie, które ma zasady LAPS kopii zapasowej konta administratora lokalnego. W usłudze Intune jest wyświetlane okienko Przegląd tych urządzeń.
W okienku Przegląd urządzenia możesz wyświetlić stan akcji urządzenia. Zostaną wyświetlone poprzednio żądane i oczekujące akcje, wraz z godziną żądania i informacją, czy akcja zakończyła się niepowodzeniem, czy sukcesem. Na poniższym przykładowym zrzucie ekranu urządzenie ma pomyślnie obrócone hasło konta administracji lokalnej.
Wybranie akcji z listy powoduje otwarcie okienka Stan akcji urządzenia , w którym można wyświetlić dodatkowe informacje o tej akcji.
Wyświetlanie szczegółów konta i hasła
Aby wyświetlić szczegóły konta i hasła, konto musi mieć jedno z następujących uprawnień usługi Microsoft Entra:
microsoft.directory/deviceLocalCredentials/password/readmicrosoft.directory/deviceLocalCredentials/standard/read
Aby przyznać kontom te uprawnienia, skorzystaj z następujących metod:
- Przypisz następującą wbudowaną rolę programu Microsoft Entra:
- Administrator urządzeń w chmurze
Utwórz i przypisz niestandardową rolę w usłudze Microsoft Entra ID, która udziela tych uprawnień. Zobacz Tworzenie i przypisywanie roli niestandardowej w usłudze Microsoft Entra ID w dokumentacji usługi Microsoft Entra.
Aby uzyskać więcej informacji, zobacz Kontrola dostępu oparta na rolach dla funkcji LAPS.
W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Urządzenia>Wszystkie urządzenia> wybierz urządzenie z systemem Windows, aby otworzyć jego okienko Przegląd.
W okienku przeglądu możesz wyświetlić stan akcji urządzenia Urządzenia. Stan wyświetla bieżące i przeszłe działania, takie jak obrót haseł.
W okienku Przegląd urządzeń poniżej pozycji Monitor wybierz hasło administratora lokalnego. Jeśli Twoje konto ma wystarczające uprawnienia, zostanie otwarte okienko hasła administratora lokalnego dla urządzenia. Jest to taki sam widok, jaki jest dostępny w Azure Portal.
Poniższe informacje można wyświetlać z poziomu centrum administracyjnego. Jednak hasło administratora lokalnego można wyświetlić tylko wtedy, gdy kopia zapasowa konta została utworzona w usłudze Microsoft Entra. Nie można wyświetlić konta, którego kopia zapasowa została utworzona w lokalnej usłudze Active Directory (Windows Server Active Directory):
- Nazwa konta — nazwa konta administratora lokalnego, dla którego utworzono kopię zapasową z urządzenia.
- Identyfikator zabezpieczeń — dobrze znany identyfikator SID konta, którego kopia zapasowa jest tworzona z urządzenia.
- Hasło administratora lokalnego — domyślnie zasłonięte. Jeśli Twoje konto ma uprawnienia, możesz wybrać pozycję Pokaż , aby wyświetlić hasło. Następnie możesz użyć opcji Kopiuj , aby skopiować hasło do schowka. Te informacje nie są dostępne dla urządzeń, które wykonują kopie zapasowe w lokalnej usłudze Active Directory.
- Obrót ostatniego hasła — w czasie UTC: data i godzina ostatniej zmiany lub obrócenia hasła przez zasady.
- Następna rotacja haseł — w czasie UTC: następna data i godzina, kiedy hasła zostaną obrócone zgodnie z zasadami.
Poniżej przedstawiono zagadnienia dotyczące wyświetlania informacji o koncie i haśle urządzeń:
Pobranie (wyświetlenie) hasła dla konta administratora lokalnego wyzwala zdarzenie inspekcji.
Nie możesz wyświetlić szczegółów hasła dla następujących urządzeń:
- Urządzenia, dla których utworzono kopię zapasową konta administratora lokalnego w lokalnej usłudze Active Directory
- Urządzenia, dla których skonfigurowano tworzenie kopii zapasowej hasła konta za pomocą usługi Active Directory.
Ręczne obracanie haseł
Zasady LAPS zawierają harmonogram automatycznej rotacji haseł kont. Oprócz zaplanowanej rotacji możesz użyć akcji urządzenia usługi Intune Obróć hasło administratora lokalnego, aby ręcznie obrócić hasło urządzenia, niezależnie od harmonogramu rotacji ustawionego przez zasady LAPS urządzeń.
Aby użyć tej akcji urządzenia, Twoje konto musi mieć następujące trzy uprawnienia usługi Intune:
- Zarządzane urządzenia: odczyt
- Organizacja: Odczyt
- Zadania zdalne: Obracanie hasła administracji lokalnej
Zobacz Kontrola dostępu oparta na rolach dla funkcji LAPS.
Aby obrócić hasło
W centrum administracyjnym usługi Microsoft Intune przejdź do pozycji Wszystkie>urządzenia i wybierz urządzenie z systemem Windows z kontem, które chcesz obrócić.
Podczas wyświetlania szczegółów urządzenia rozwiń wielokropek (...) po prawej stronie paska menu, aby wyświetlić dostępne opcje, a następnie wybierz pozycję Obróć Hasło administratora lokalnego.
Po wybraniu pozycji Obróć hasło administratora lokalnego usługa Intune wyświetla ostrzeżenie wymagające potwierdzenia przed obróceniem hasła.
Po potwierdzeniu zamiaru obrócenia hasła usługa Intune inicjuje proces, który może potrwać kilka minut. W tym czasie w okienku szczegółów urządzenia jest wyświetlany transparent i stan akcji urządzenia , który wskazuje, że akcja jest oczekująca.
Po pomyślnym obrocie potwierdzenie będzie widoczne w stanie Akcje urządzenia jako Ukończone.
Poniżej przedstawiono zagadnienia związane z ręczną rotacją haseł:
Akcja Obróć urządzenie hasła administratora lokalnego jest dostępna dla wszystkich urządzeń z systemem Windows, ale każde urządzenie, na którym nie utworzono pomyślnie kopii zapasowej swojego konta i danych haseł, nie może ukończyć żądania rotacji.
Każda próba ręcznego obrotu kończy się zdarzeniem inspekcji. Zaplanowana rotacja haseł rejestruje również zdarzenie inspekcji.
Gdy hasło zostanie ręcznie obrócone, czas do następnego zaplanowanego obrotu haseł zostanie zresetowany. Czas pozostałym do następnej zaplanowanej rotacji jest zarządzany za pomocą ustawienia PasswordAgeDays w zasadach LAPS.
Oto, jak to działa: Urządzenie otrzymuje 1 marca zasadę, która ustawia wartość parametru PasswordAgeDays na 10 dni. W rezultacie urządzenie automatycznie obróci hasło po 10 dniach, 11 marca. 5 marca administrator ręcznie zmienia hasło na tym urządzeniu oraz akcję, która resetuje datę rozpoczęcia PasswordAgeDays na 5 marca. W rezultacie urządzenie automatycznie obróci hasło 10 dni później, 15 marca.
W przypadku urządzeń połączonych z usługą Microsoft Entra urządzenie musi być online w momencie żądania ręcznego obrotu. Jeśli urządzenie nie jest w trybie online w momencie żądania, kończy się to niepowodzeniem.
Rotacja haseł nie jest obsługiwana jako akcja zbiorcza. Jednocześnie można obracać tylko jedno urządzenie.
Unikanie konfliktów zasad
Poniższe szczegółowe informacje mogą pomóc uniknąć konfliktów i zrozumieć oczekiwane zachowanie urządzeń zarządzanych przez zasady LAPS.
Gdy do urządzenia, na którym działają zasady, zostaną przypisane co najmniej dwie zasady, które powodują konflikt:
- Ustawienia, które były używane na urządzeniu, pozostaną na urządzeniu z wartością ustawioną ostatnio. Obie zasady, pierwotna i nowa, są zgłaszane jako pozostające w konflikcie.
- Aby rozwiązać konflikt, usuwaj przypisania zasad do momentu, gdy zasady powodujące konflikt nie będą stosowane, lub ponownie skonfiguruj odpowiednie zasady, aby ustawić tę samą konfigurację, usuwając konflikt.
Gdy urządzenie, które nie ma zasad LAPS, otrzyma w tym samym czasie dwie zasady powodujące konflikt:
- Ustawienia nie są wysyłane do urządzenia, a konflikty w obu zasadach są zgłaszane.
- Dopóki nadal będzie występował konflikt, ustawienia z zasad nie będą stosowane do urządzenia.
Aby rozwiązać konflikty, należy usunąć przypisania zasad z urządzenia lub ponownie skonfigurować ustawienia w odpowiednich zasadach, aż konflikty przestaną występować.