Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Każdy komputer z systemem Windows ma wbudowane konto administratora lokalnego, którego nie można usunąć i które ma pełne uprawnienia do urządzenia. Zabezpieczenie tego konta jest ważnym krokiem w zabezpieczaniu organizacji. Urządzenia z systemem Windows zawierają rozwiązanie Windows Local Administrator Password Solution (LAPS), wbudowane rozwiązanie ułatwiające zarządzanie kontami administratorów lokalnych.
Możesz użyć zasad zabezpieczeń punktów końcowych usługi Microsoft Intune na potrzeby ochrony konta do zarządzania okrążeniami na urządzeniach, które zarejestrowały się w usłudze Intune. Zasady usługi Intune mogą:
- Wymuszanie wymagań dotyczących haseł do kont administratorów lokalnych
- Utwórz kopię zapasową konta administratora lokalnego z urządzeń w usłudze Active Directory (AD) lub Microsoft Entra
- Zaplanuj rotację tych haseł do kont, aby zapewnić ich bezpieczeństwo.
Możesz także wyświetlić szczegółowe informacje o zarządzanych kontach administratora lokalnego w centrum Intune Administracja i ręcznie obrócić hasła do kont poza zaplanowaną rotacją.
Korzystanie z zasad LAPS usługi Intune pomaga chronić urządzenia z systemem Windows przed atakami mającymi na celu wykorzystanie lokalnych kont użytkowników, takimi jak ataki typu pass-the-hash lub lateral-traversal. Zarządzanie pakietami LAPS w usłudze Intune może również pomóc w poprawie zabezpieczeń scenariuszy zdalnej pomocy technicznej i odzyskiwaniu urządzeń, które w inny sposób byłyby niedostępne.
Zasady LAPS usługi Intune zarządzają ustawieniami dostępnymi z dostawcy CSP funkcji LAPS systemu Windows. Korzystanie z CSP przez usługę Intune zastępuje korzystanie ze starszych rozwiązań Microsoft LAPS lub innych rozwiązań do zarządzania LAPS, przy czym oprogramowanie oparte na CSP ma pierwszeństwo przed innymi źródłami zarządzania LAPS.
Obsługa usługi Intune dla funkcji Windows LAPS obejmuje następujące funkcje:
- Ustaw wymagania dotyczące haseł — zdefiniuj wymagania dotyczące haseł, w tym złożoność i długość dla konta administratora lokalnego na urządzeniu.
- Rotacja haseł — za pomocą zasad można ustawić automatyczne rotowanie haseł kont administratora lokalnego zgodnie z harmonogramem. Możesz również ręcznie obrócić hasło dla urządzenia jako akcję urządzenia, używając centrum administracyjnego usługi Intune.
- Kopie zapasowe kont i haseł - Możesz wybrać, aby urządzenia tworzyły kopie zapasowe swoich kont i haseł w usłudze Microsoft Entra ID w chmurze lub w lokalnej usłudze Active Directory. Hasła są przechowywane przy użyciu silnego szyfrowania.
- Automatyczne zarządzanie kontami — (obsługiwane w systemie Windows 11 24H2 i nowszych) — Upraszcza zarządzanie wbudowanym kontem administratora lub określonym kontem niestandardowym. Opcje automatycznego zarządzania kontami obsługują wyłączanie i włączanie określonego konta oraz losową zmianę nazwy lub prefiksu konta. Użycie automatycznego zarządzania kontami rozszerza również ochronę przed manipulowaniem kontem LAPS.
- Skonfiguruj akcje uwierzytelniania po — zdefiniuj akcje wykonywane przez urządzenie po wygaśnięciu hasła konta administratora lokalnego. Czynności obejmują zresetowanie zarządzanego konta w celu użycia nowego bezpiecznego hasła, wylogowanie się z konta lub wykonanie obu tych czynności, a następnie wyłączenie urządzenia. Możesz również określić, ile czasu urządzenie ma czekać po wygaśnięciu hasła, zanim wykona te akcje.
- Wyświetlanie szczegółów konta — administratorzy usługi Intune z wystarczającymi uprawnieniami kontroli administracyjnej opartej na rolach (RBAC) mogą wyświetlać informacje o lokalnym koncie administratora urządzeń i jego bieżące hasło. Możesz również sprawdzić, kiedy hasło zostało ostatnio obrócone (zresetowane) i kiedy jest zaplanowane następne obrócenie.
- Wyświetlanie raportów — usługa Intune zapewnia raporty dotyczące rotacji haseł, w tym szczegółowe informacje o przeszłej ręcznej i zaplanowanej rotacji haseł.
Aby dowiedzieć się więcej o funkcji Windows LAPS, zacznij od następujących artykułów w dokumentacji systemu Windows:
- Co to jest funkcja Windows LAPS? - Wprowadzenie do funkcji Windows LAPS i zestawu dokumentacji funkcji Windows LAPS.
- Windows LAPS CSP — wyświetl wszystkie szczegóły dotyczące ustawień i opcji funkcji LAPS. Zasady usługi Intune dla funkcji LAPS używają tych ustawień do konfigurowania dostawcy CSP funkcji LAPS na urządzeniach.
Dotyczy:
- System Windows
Wymagania wstępne
Poniżej przedstawiono wymagania, jakie musi spełniać usługa Intune w celu obsługi funkcji Windows LAPS w dzierżawie:
Wymagania dotyczące licencjonowania
Subskrypcja usługi IntuneMicrosoftIntune Plan 1), która jest podstawową subskrypcją usługi Intune. - Możesz również używać funkcji Windows LAPS z bezpłatną subskrypcją próbną usługi Intune.
Microsoft Entra ID - Microsoft Entra ID Bezpłatna — bezpłatna wersja Microsoft Entra ID dołączana do subskrypcji Intune. Dzięki usłudze Microsoft Entra ID Free możesz korzystać ze wszystkich funkcji usługi LAPS.
Obsługa usługi Active Directory
Zasady usługi Intune dla systemu Windows LAPS umożliwiają skonfigurowanie na urządzeniu tworzenia kopii zapasowej lokalnego konta administratora i hasła do jednego z następujących typów katalogów:
Uwaga
Urządzenia przyłączone do miejsca pracy (WPJ) nie są obsługiwane przez usługę Intune dla funkcji LAPS.
Chmura — chmura obsługuje tworzenie kopii zapasowych w usłudze Microsoft Entra ID w następujących scenariuszach:
Dołączanie hybrydowe do usługi Microsoft Entra
Dołącz do usługi Microsoft Entra
Pomoc techniczna dla dołączania do usługi Microsoft Entra wymaga włączenia funkcji LAPS w usłudze Microsoft Entra ID. Poniższe kroki mogą ułatwić ukończenie tej konfiguracji. Aby uzyskać szerszy kontekst, przejrzyj te kroki w dokumentacji usługi Microsoft Entra na stronie Włączanie funkcji Windows LAPS za pomocą usługi Microsoft Entra ID. Dołączanie hybrydowe usługi Microsoft Entra nie wymaga włączenia funkcji LAPS w usłudze Microsoft Entra.
Włączanie funkcji LAPS w usłudze Microsoft Entra:
- Zaloguj się do centrum administracyjnego Microsoft Entra jako administrator urządzeń w chmurze.
- Przejdź doprzeglądu>urządzeń>tożsamości>Ustawienia urządzenia.
- Wybierz pozycję Tak dla ustawienia Włącz rozwiązanie do ochrony haseł administratora lokalnego (LAPS), a następnie wybierz pozycję Zapisz. Możesz również użyć usługi Microsoft interfejs interfejs Graph API Update deviceRegistrationPolicy.
Aby uzyskać więcej informacji, zobacz Rozwiązanie lokalnego hasła administratora systemu Windows w usłudze Tożsamość Microsoft Entra ID w dokumentacji usługi Microsoft Entra.
Lokalne — lokalne obsługuje tworzenie kopii zapasowych w usłudze Windows Server Active Directory (lokalna usługa Active Directory).
Ważna
Funkcje LAPS na urządzeniach z systemem Windows można skonfigurować tak, aby używały jednego lub drugiego typu katalogu, ale nie obu. Należy również wziąć pod uwagę, że katalog kopii zapasowej musi być obsługiwany przez typ dołączania urządzeń — jeśli katalog jest ustawiony na usługę lokalna usługa Active Directory, a urządzenie nie jest przyłączone do domeny, zaakceptuje ustawienia zasad z usługi Intune, ale usługa LAPS nie będzie mogła pomyślnie użyć tej konfiguracji.
Wersja urządzenia i platforma
Urządzenia mogą mieć dowolną wersję systemu Windows obsługiwaną przez usługę Intune, ale muszą mieć uruchomioną jedną z następujących wersji, aby obsługiwać CSP funkcji Windows LAPS:
- Windows 11, wersja 22H2 (22621.1555 lub nowsza) z KB5025239
- Windows 11, wersja 21H2 (22000.1817 lub nowsza) z KB5025224
- Windows 10, wersja 22H2 (19045.2846 lub nowsza) z KB5025221
- Windows 10, wersja 21H2 (19044.2846 lub nowsza) z KB5025221
- Windows 10, wersja 20H2 (19042.2846 lub nowsza) z KB5025221
- Windows 10 Enterprise LTSC 2019 i nowsze wersje LTSC
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Pomoc techniczna GCC High
Zasady usługi Intune dla systemu Windows LAPS są obsługiwane w środowiskach GCC High.
Kontrola dostępu oparta na rolach dla funkcji LAPS
Aby zarządzać pakietem LAPS, konto musi mieć wystarczające uprawnienia kontroli dostępu opartej na rolach (RBAC), aby wykonać żądane zadanie. Poniżej przedstawiono dostępne zadania wraz z wymaganymi uprawnieniami:
Tworzenie zasad LAPS i uzyskiwanie do nich dostępu — aby pracować z zasadami funkcji LAPS i wyświetlać je, Twoje konto musi mieć przypisane wystarczające uprawnienia z kategorii RBAC usługi Intune dla punktów odniesienia zabezpieczeń. Domyślnie są one uwzględnione we wbudowanej roli usługi IntuneEndpoint Security Manager. Aby użyć niestandardowych ról RBAC usługi Intune, upewnij się, że rola niestandardowa obejmuje prawa z kategorii Plany bazowe zabezpieczeń.
Obróć hasło administratora lokalnego — aby użyć centrum administracyjnego Intune do wyświetlenia lub rotacji hasła konta administratora lokalnego, do Twojego konta muszą być przypisane następujące uprawnienia Intune:
Zarządzane urządzenia: odczyt
Organizacja: Odczyt
Zadania zdalne: Obracanie hasła administracji lokalnej
Ważna
Akcja zadań zdalnychrotacji hasła Intune nie jest uwzględniana przez żadną wbudowaną rolę usługi Intune ani wbudowaną rolę usługi Microsoft Entra administratora usługi Intune. Zamiast tego użyj niestandardowej roli usługi Intune, aby przypisać to uprawnienie użytkownikom, którzy powinni mieć tę możliwość.
Pobierz hasło administratora lokalnego — aby wyświetlić szczegóły hasła, Twoje konto musi mieć jedno z następujących uprawnień usługi Microsoft Entra:
-
microsoft.directory/deviceLocalCredentials/password/readodczytywać metadane LAPS i hasła. -
microsoft.directory/deviceLocalCredentials/standard/readodczytywać metadane LAPS z wyłączeniem haseł.
Aby utworzyć role niestandardowe, które mogą udzielać tych uprawnień, zobacz Tworzenie i przypisywanie roli niestandardowej w usłudze Tożsamość Microsoft Entra w dokumentacji usługi Microsoft Entra.
-
Wyświetlanie dzienników inspekcji i zdarzeń usługi Microsoft Entra — Aby wyświetlić szczegółowe informacje na temat zasad LAPS i ostatnich akcji urządzenia, takich jak zdarzenia obrotu haseł, konto musi mieć uprawnienia równoważne wbudowanemu operatorowi tylko do odczytu w roli usługi Intune.
Aby uzyskać więcej informacji na temat wbudowanych ról i ról niestandardowych usługi Intune, zobacz Kontrola dostępu oparta na rolach dla usługi Microsoft Intune.
Architektura LAPS
Aby uzyskać informacje na temat architektury funkcji Windows LAPS, zobacz temat Architektura funkcji Windows LAPS w dokumentacji systemu Windows.
Często zadawane pytania
Czy mogę zarządzać dowolnym lokalnym kontem administratora na urządzeniu za pomocą zasad LAPS usługi Intune?
Tak. Zasady LAPS usługi Intune umożliwiają zarządzanie dowolnym lokalnym kontem administratora na urządzeniu. Jednak funkcja LAPS obsługuje tylko jedno konto na urządzenie:
- Jeśli zasady nie określają nazwy konta, usługa Intune zarządza domyślnym wbudowanym kontem administratora niezależnie od jego bieżącej nazwy na urządzeniu.
- Możesz zmienić konto zarządzane przez usługę Intune dla urządzenia, zmieniając przypisane zasady urządzenia lub edytując bieżące zasady w celu określenia innego konta.
- Jeśli do urządzenia przypisano dwie osobne zasady, z których każda określa inne konto, wystąpi konflikt, który musi zostać rozwiązany, zanim będzie można zarządzać kontem urządzenia.
Co się stanie, jeśli wdrożę zasady LAPS za pomocą usługi Intune na urządzeniu, które już ma konfiguracje funkcji LAPS z innego źródła?
Zasady oparte na CSP z usługi Intune zastępują wszystkie inne źródła zasad LAPS, takie jak obiekty zasad grupy lub konfiguracja ze starszych funkcji Microsoft LAPS. Aby uzyskać więcej informacji, zobacz Obsługiwane zasady główne w dokumentacji funkcji Windows LAPS.
Czy funkcja Windows LAPS może tworzyć konta administratora lokalnego na podstawie nazwy konta administratora skonfigurowanej przy użyciu zasad LAPS?
Począwszy od systemu Windows 11 24H2, można skonfigurować funkcję Windows LAPS przy użyciu nowego trybu automatycznego zarządzania kontami, aby zarządzać wbudowanym lokalnym kontem administratora lub utworzyć nowe, niestandardowe konto, którym następnie zarządza. W starszych wersjach systemu Windows funkcja Windows LAPS może zarządzać tylko kontami, które już istnieją na urządzeniu.
Uwaga
Podczas korzystania z trybu ręcznego zarządzania kontami lub funkcji Windows LAPS na urządzeniach z systemem Windows 11 w wersji 23H2 lub starszej określenie nazwy konta, która nie istnieje na urządzeniu, nie ma żadnego wpływu i nie generuje błędu.
Czy funkcja Windows LAPS obraca i tworzy kopię zapasową hasła dla urządzenia, które jest wyłączone w usłudze Microsoft Entra?
L.p. Funkcja Windows LAPS wymaga, aby urządzenie było w stanie włączenia, aby można było wykonać operacje obracania haseł i tworzenia kopii zapasowych.
Co się stanie, gdy urządzenie zostanie usunięte w usłudze Microsoft Entra?
Po usunięciu urządzenia w usłudze Microsoft Entra, poświadczenia LAPS powiązane z tym urządzeniem zostaną utracone, a hasło przechowywane w usłudze Microsoft Entra ID zostanie utracone. Jeśli nie masz niestandardowego przepływu pracy do pobierania haseł LAPS i przechowywania ich zewnętrznie, w usłudze Microsoft Entra ID nie ma metody odzyskiwania hasła zarządzanego LAPS dla usuniętego urządzenia.
Jakie role są potrzebne do odzyskania haseł LAPS?
Następujące wbudowane role usługi Microsoft Entra mają uprawnienia do odzyskiwania haseł LAPS: Administrator urządzeń w chmurze i Administrator usługi Intune.
Jakie role są wymagane do odczytywania metadanych LAPS?
Następujące wbudowane role usługi Microsoft Entra są obsługiwane w celu wyświetlania metadanych dotyczących funkcji LAPS, w tym nazwy urządzenia, obrotu ostatniego hasła i następnego obrotu haseł:
- Czytnik zabezpieczeń
Możesz również skorzystać z następujących ról:
- Administrator urządzeń w chmurze
- Administrator usługi Intune
- Administrator pomocy technicznej
- Administrator zabezpieczeń
Dlaczego przycisk hasła administratora lokalnego jest wyszarzony i niedostępny?
Obecnie dostęp do tego obszaru wymaga uprawnienia Obróć hasło administratora lokalnego usługi Intune. Zobacz Kontrola dostępu oparta na rolach dla usługi Microsoft Intune.
Co się stanie, gdy konto określone przez zasady zostanie zmienione?
Ponieważ funkcja Windows LAPS może zarządzać tylko jednym kontem administratora lokalnego na urządzeniu naraz, oryginalne konto nie jest już zarządzane przez zasady LAPS. Jeśli zasady mają urządzenie wykonujące kopię zapasową tego konta, zostanie utworzona kopia zapasowa nowego konta, a szczegóły dotyczące poprzedniego konta nie będą już dostępne w centrum administracyjnym usługi Intune ani w katalogu określonym do przechowywania informacji o koncie.