Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
У каждого компьютера с Windows есть встроенная локальная учетная запись администратора, которую нельзя удалить, и которая имеет полные разрешения для устройства. Защита этой учетной записи является важным шагом в обеспечении безопасности вашей организации. Устройства с Windows включают в себя встроенное решение паролей локальных администраторов (LAPS) для управления учетными записями локальных администраторов.
Вы можете использовать политики безопасности конечной точки Microsoft Intune для защиты учетных записей, чтобы управлять LAPS на устройствах, зарегистрированных в Intune. Политики Intune позволяют выполнять следующие действия.
- Применение требований к паролям для локальных учетных записей администратора
- Создайте резервную копию локальной учетной записи администратора с устройств в Active Directory (AD) или Microsoft Entra
- Запланируйте смену паролей этих учетных записей, чтобы обеспечить их безопасность.
Вы также можете просмотреть сведения об управляемых учетных записях локальных администраторов в центре Intune Администратор и вручную менять пароли их учетных записей вне запланированной смены.
Использование политик LAPS Intune помогает защитить устройства Windows от атак, направленных на использование учетных записей локальных пользователей, таких как атаки с передачей хэша или боковым обходом. Управление LAPS с помощью Intune также может повысить безопасность сценариев удаленной службы поддержки и восстановить устройства, которые недоступны иным образом.
Политика Intune LAPS управляет параметрами, доступными в поставщике служб конфигурации Windows LAPS. Использование CSP в Intune заменяет использование устаревших Microsoft LAPS или других решений для управления LAPS, при этом CSP имеет приоритет над другими источниками управления LAPS.
Поддержка Intune для Windows LAPS включает следующие возможности:
- Определение требований к паролям — определение требований к паролю, включая сложность и длину, для учетной записи локального администратора на устройстве.
- Смена паролей — с помощью политики можно настроить устройства автоматически менять пароли локальных учетных записей администратора по расписанию. Вы также можете использовать Центр администрирования Intune, чтобы вручную поменять пароль для устройства в качестве действия устройства.
- Резервное копирование учетных записей и паролей - Вы можете выбрать, чтобы устройства делали резервные копии своих учетных записей и паролей либо в Microsoft Entra ID в облаке, либо в своей локальной службе Active Directory. Пароли хранятся с использованием надежного шифрования.
- Автоматическое управление учетными записями (поддерживается в Windows 11 24H2 и более поздних версиях) - Упрощение управления встроенной учетной записью администратора или пользовательской учетной записью, которую вы указываете. Параметры автоматического управления учетными записями поддерживают отключение или включение указанной учетной записи, а также случайное использование имени учетной записи или префикса. Использование автоматического управления учетными записями также расширяет защиту LAPS от подделки учетных записей.
- Настройка действий после проверки подлинности — определите действия, которые устройство выполняет по истечении срока действия пароля его локальной учетной записи администратора. Действия варьируются от сброса управляемой учетной записи для использования нового безопасного пароля, выхода из учетной записи или выполнения обоих действий с последующим выключением устройства. Вы также можете управлять временем ожидания устройства после истечения срока действия пароля перед выполнением этих действий.
- Просмотр сведений об учетной записи - Администраторы Intune с достаточными разрешениями на управление на основе ролей (RBAC) могут просматривать сведения об учетной записи локального администратора устройства и его текущем пароле. Вы также можете посмотреть, когда пароль последний раз менялся (сбрасывался) и когда он запланирован на следующий раз.
- Просмотр отчетов - Intune предоставляет отчеты о ротации паролей, в том числе сведения о прошлой ручной и запланированной смене паролей.
Дополнительные сведения о Windows LAPS см. в следующих статьях документации по Windows:
- Что такое Windows LAPS? - Введение в Windows LAPS и комплект документации по Windows LAPS.
- Windows LAPS CSP — просмотрите полные сведения о параметрах и параметрах LAPS. Политика Intune для LAPS использует эти параметры для настройки CSP LAPS на устройствах.
Применимо к:
- Windows
Предварительные требования
Ниже приведены требования к тому, чтобы Intune поддерживал Windows LAPS в вашем клиенте.
Требования к лицензированию
Intune subscription - Microsoft Intune (план 1), которая является базовой подпиской Intune. Вы также можете использовать Windows LAPS с бесплатной пробной подпиской на Intune.
Microsoft Entra IDБесплатный - Microsoft Entra ID, который является бесплатной версией Microsoft Entra ID, включенной в подписку на Intune. С Microsoft Entra ID Free вы можете использовать все функции LAPS.
Поддержка Active Directory
Политика Intune для Windows LAPS может настроить устройство для создания резервной копии учетной записи локального администратора и пароля в одном из следующих типов каталогов:
Примечание.
Intune для LAPS не поддерживает устройства, присоединенные к рабочему месту (WPJ).
Облако — облако поддерживает резервное копирование на ваш Microsoft Entra ID в следующих случаях:
Гибридное присоединение к Microsoft Entra
Присоединение к Microsoft Entra
Для поддержки присоединения к Microsoft Entra необходимо включить LAPS в Microsoft Entra ID. Следующие действия помогут вам выполнить эту настройку. В более широком контексте ознакомьтесь с этими действиями в документации Microsoft Entra в разделе Включение Windows LAPS с Microsoft Entra ID. Для гибридного присоединения к Microsoft Entra не требуется включение LAPS в Microsoft Entra.
Включите LAPS в Microsoft Entra:
- Войдите в Центр администрирования Microsoft Entra как администратор облачного устройства.
- Перейдите кобзору>устройств>удостоверенийв разделе "Параметры> устройства".
- Выберите "Да " для параметра "Включить диспетчер паролей локальных администраторов" (LAPS) и нажмите кнопку "Сохранить". Вы также можете использовать Microsoft API Graph Update deviceRegistrationPolicy.
Дополнительные сведения см. в разделе Диспетчер паролей локальных администраторов Windows для Microsoft Entra ID в документации по Microsoft Entra.
Локальная — локальная поддержка резервного копирования в Windows Server Active Directory (локальная служба Active Directory).
Важно!
LAPS на устройствах с Windows можно настроить на использование того или иного типа каталога, но не для использования обоих типов каталогов. Кроме того, помните, что каталог резервного копирования должен поддерживаться типом присоединения устройств: если для каталога задано использование локальной службы Active Directory, а устройство не присоединено к домену, оно принимает параметры политики из Intune, но LAPS не может успешно использовать эту конфигурацию.
Выпуск и платформа устройства
На устройствах могут быть установлены любые версии Windows, поддерживаемые Intune, но для поддержки Windows LAPS CSP должна использоваться одна из следующих версий:
- Windows 11 версии 22H2 (22621.1555 или более поздней) с KB5025239
- Windows 11 версии 21H2 (22000.1817 или более поздней) с KB5025224
- Windows 10 версии 22H2 (19045.2846 или более поздней) с KB5025221
- Windows 10 версии 21H2 (19044.2846 или более поздней) с KB5025221
- Windows 10 версии 20H2 (19042.2846 или более поздней) с KB5025221
- Windows 10 Корпоративная LTSC 2019 и более поздние версии LTSC
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Поддержка GCC High
Политика Intune для Windows LAPS поддерживается в средах GCC High.
Управление доступом на основе ролей для LAPS
Чтобы управлять LAPS, учетная запись должна иметь достаточные разрешения управления доступом на основе ролей (RBAC) для выполнения нужной задачи. Ниже перечислены доступные задачи с необходимыми разрешениями.
Создание политики LAPS и доступ к ней. Для работы с политиками LAPS и их просмотра вашей учетной записи должны быть назначены достаточные разрешения из категории Intune RBAC для базовых параметров безопасности. По умолчанию они включены во встроенную роль IntuneEndpoint Security Manager. Чтобы использовать настраиваемые роли RBAC в Intune, убедитесь, что настраиваемая роль включает права из категории "Базовые параметры безопасности".
Чтобы использовать Центр администрирования Intune для просмотра или смены пароля локальной учетной записи администратора устройства, вашей учетной записи должны быть назначены следующие разрешения Intune:
Управляемые устройства: чтение
Организация: чтение
Удаленные задачи: смена пароля локального администратора
Важно!
Действие "Удаленные задачи" для функции "Повернуть пароль локального администратора" не входит ни в встроенную роль Intune, ни в встроенную роль администратора Intune в Microsoft Entra. Вместо этого используйте настраиваемую роль Intune, чтобы назначить это разрешение пользователям, у которых должна быть эта возможность.
Получение пароля локального администратора - Чтобы просмотреть сведения о пароле, у вашей учетной записи должно быть одно из следующих разрешений Microsoft Entra:
-
microsoft.directory/deviceLocalCredentials/password/readдля чтения метаданных и паролей LAPS. -
microsoft.directory/deviceLocalCredentials/standard/readдля чтения метаданных LAPS, исключая пароли.
Сведения о создании пользовательских ролей, которые могут предоставлять эти разрешения, см. в разделе Создание и назначение пользовательской роли в Microsoft Entra ID в документации по Microsoft Entra.
-
Просмотр журналов и событий аудита Microsoft Entra - Для просмотра сведений о политиках LAPS и недавних действиях устройства, таких как события смены паролей, ваша учетная запись должна иметь разрешения, эквивалентные встроенному оператору только чтения в роли Intune.
Дополнительные сведения о встроенных и настраиваемых ролях Intune см. в разделе Управление доступом на основе ролей для Microsoft Intune.
Архитектура LAPS
Сведения об архитектуре Windows LAPS см. в разделе Архитектура Windows LAPS в документации Windows.
Вопросы и ответы
Можно ли использовать политику LAPS Intune для управления любой учетной записью локального администратора на устройстве?
Да. С помощью политики LAPS Intune можно управлять любой учетной записью локального администратора на устройстве. Однако LAPS поддерживает только одну учетную запись для каждого устройства:
- Если в политике не указано имя учетной записи, Intune управляет встроенной учетной записью администратора по умолчанию независимо от ее текущего имени на устройстве.
- Вы можете изменить учетную запись, которую Intune управляет для устройства, изменив назначенную политику устройства или отредактировав текущую политику, чтобы указать другую учетную запись.
- Если устройству назначены две отдельные политики, каждая из которых указывает свою учетную запись, возникает конфликт, который необходимо разрешить до того, как учетной записью устройства можно будет управлять.
Что будет, если развернуть политику LAPS с помощью Intune на устройстве, на котором уже есть конфигурации LAPS из другого источника?
Политика на основе CSP из Intune переопределяет все другие источники политики LAPS, например из объектов групповой политики или конфигурацию из устаревших Microsoft LAPS. Дополнительные сведения см. в разделе Поддерживаемые корни политик в документации по Windows LAPS.
Может ли Windows LAPS создавать локальные учетные записи администратора на основе имени учетной записи администратора, настроенной с помощью политики LAPS?
Начиная с Windows 11 24H2, вы можете настроить Windows LAPS с помощью нового режима автоматического управления учетными записями для управления встроенной учетной записью локального администратора или создать новую настраиваемую учетную запись, которой он затем будет управлять. В версиях Windows нижнего уровня Windows LAPS может управлять только учетными записями, уже существующими на устройстве.
Примечание.
При использовании режима ручного управления учетными записями или Windows LAPS на устройствах с Windows 11 версии 23H2 или более ранних версий указание имени учетной записи, не существующего на устройстве, не имеет никакого эффекта и не приводит к возникновению ошибки.
Выполняет ли Windows LAPS поворот и резервное копирование пароля для устройства, отключенного в Microsoft Entra?
Нет. Windows LAPS требует, чтобы устройство находилось во включенном состоянии, прежде чем можно будет применить ротацию паролей и операции резервного копирования.
Что происходит при удалении устройства в Microsoft Entra?
При удалении устройства в Microsoft Entra теряются учетные данные LAPS, связанные с этим устройством, и теряется пароль, хранящийся в Microsoft Entra ID. Если у вас нет пользовательского рабочего процесса для получения паролей LAPS и их внешнего хранения, в Microsoft Entra ID не будет способа восстановить управляемый пароль LAPS для удаленного устройства.
Какие роли необходимы для восстановления паролей LAPS?
Следующие встроенные роли Microsoft Entra имеют разрешение на восстановление паролей LAPS: Администратор облачного устройства и Администратор Intune.
Какие роли необходимы для чтения метаданных LAPS?
Следующие встроенные роли Microsoft Entra поддерживаются для просмотра метаданных о LAPS, включая имя устройства, последнюю и следующую смену паролей:
- Читатель сведений о безопасности
Вы также можете использовать следующие роли:
- Администратор облачных устройств
- Администратор Intune
- Администратор службы технической поддержки
- Администратор безопасности
Почему кнопка "Пароль локального администратора" неактивна и недоступна?
В настоящее время для доступа к этой области требуется разрешение Intune на смену пароля локального администратора. См. раздел Управление доступом на основе ролей для Microsoft Intune.
Что происходит при изменении учетной записи, указанной в политике?
Так как Windows LAPS может одновременно управлять только одной учетной записью локального администратора на устройстве, исходная учетная запись больше не управляется политикой LAPS. Если в политике указано, что устройство создает резервную копию этой учетной записи, создается резервная копия новой учетной записи, и сведения о предыдущей учетной записи больше не доступны в Центре администрирования Intune или в каталоге, указанном для хранения данных учетной записи.