Windows LAPS ilkesini ile dağıtma Microsoft IntuneMicrosoft Intune

TMicrosoft IntuneMicrosoft Intune ile yönettiğiniz Windows cihazlarında Windows Yerel Yönetici Parolası Çözümü'nü (Windows LAPS) yönetmeye hazır olduğunuzda, bu makaledeki bilgiler IntuneIntune yönetim merkezini kullanarak şunları yapmanıza yardımcı olabilir:

  • Cihazlara Intune LAPS ilkesi oluşturun ve atayın.
  • Cihazın yerel yönetici hesabı ayrıntılarını görüntüleyin.
  • Yönetilen hesabın parolasını el ile döndürün.
  • LAPS politikasıyla ilgili raporları kullanın.

İlkeleri oluşturmadan önce, Microsoft IntuneMicrosoft Intune support for Windows LAPS, and includes:

  • Intune Windows LAPS ilkesi ve özelliklerine genel bakış.
  • TIntuneIntune policies for LAPS.
  • LAPS ilkesini yönetmek için hesabınızın sahip olması gereken rol tabanlı yönetici denetimi (RBAC) izinleri.
  • TIntuneIntune LAPS ilkesini yapılandırma ve kullanma hakkında fikir verebilecek sık sorulan sorular.

Şunlar için geçerlidir:

  • Windows

İpucu

Windows LAPS için Intune desteği, Intune'un macOS LAPS uygulamasına benzer ancak farklıdır. TIntuneIntune'daki macOS LAPS hakkında bilgi için bkz.

TIntuneIntune LAPS ilkesi

IntuneIntune, uç nokta güvenlik hesabı koruma ilkesi için Yerel yönetici parolası çözümü (Windows LAPS) profili aracılığıyla cihazlarda Windows LAPS yapılandırmasını destekler.

IntuneIntune ilkeleri, Windows LAPS yapılandırma hizmeti sağlayıcısını (CSP) kullanarak LAPS'yi yönetir. Windows LAPS CSP yapılandırmaları , GPO'lar veya Eski Microsoft LAPS aracı gibi diğer LAPS kaynaklarındaki mevcut yapılandırmalardan önceliklidir ve üzerine yazar.

Windows LAPS, cihaz başına tek bir yerel yönetici hesabının yönetilmesine olanak tanır. IntuneIntune ilkesi, Yönetici Hesabı Adı ilke ayarını kullanarak hangi yerel yönetici hesabına uygulanacağını belirtebilir. İlkede belirtilen hesap adı cihazda mevcut değilse hiçbir hesap yönetilmez. Ancak, Yönetici Hesabı Adı boş bırakıldığında, ilke varsayılan olarak cihazların iyi bilinen göreli tanımlayıcısı (RID) tarafından tanımlanan yerleşik yerel yönetici hesabına geçer.

Not

İlkeler oluşturmadan önce, kiracınızda Windows LAPS'yi desteklemek için Intune önkoşullarının karşılandığından emin olun.

IntuneIntune'ın LAPS politikaları yeni hesap veya parola oluşturmaz. Bunun yerine, zaten cihazda olan bir hesabı yönetirler.

LAPS ilkelerini dikkatli bir şekilde yapılandırın ve atayın. Windows LAPS CSP, bir cihazdaki her LAPS ayarı için tek bir yapılandırmayı destekler. Birden çok alan cihazlar IntuneÇakışan ayarlar içeren Intune ilkeleri ilkeyi işleyemeyebilir. Çakışmalar, yönetilen yerel yönetici hesabının ve parolasının kiracı dizininize yedeklenmesini de engelleyebilir.

Olası çakışmaları azaltmaya yardımcı olmak için, kullanıcı grupları aracılığıyla değil, cihaz grupları aracılığıyla her cihaza tek bir LAPS ilkesi atamanızı öneririz. LAPS ilkesi kullanıcı grubu atamalarını desteklese de, bir cihazda farklı bir kullanıcı her oturum açtığında LAPS yapılandırmalarını değiştirme döngüsüne neden olabilir. Sık sık değiştirilen ilkeler çakışmalara, cihazın gereksinimlerle uyumunun sağlanamamasına ve şu anda bir cihazdaki hangi yerel yönetici hesabının yönetildiği konusunda karışıklığa neden olabilir.

LAPS ilkesi oluşturma

Önemli

TMicrosoft Entra IDMicrosoft Entra ID belgeleriyle Windows LAPS'yi etkinleştirme belgesinde ele alındığı gibi Microsoft EntraMicrosoft Entra'de LAPS'nin etkinleştirildiğinden emin olun.

LAPS ilkesini oluşturmak veya yönetmek için hesabınızın Güvenlik temeli kategorisinden geçerli haklara sahip olması gerekir. Varsayılan olarak, bu izinler yerleşik Endpoint Security Manager rolüne dahil edilir. Özel rolleri kullanmak için, özel rolün Güvenlik temelleri kategorisindeki hakları içerdiğinden emin olun. Bkz. LAPS için rol tabanlı erişim kontrolleri.

İlke oluşturmadan önce, Windows LAPS CSP belgelerinde kullanılabilir ayarlarla ilgili ayrıntıları gözden geçirebilirsiniz.

  1. TMicrosoft IntuneMicrosoft Intune yönetim merkezinde oturum açın ve Uç nokta güvenliği>Hesap koruması'na gidin ve ardından İlke Oluştur'u seçin.

    Yönetim merkezinde LAPS ilkesini oluşturduğunuz yeri gösteren ekran görüntüsü.

    PlatformuWindows, ProfiliYerel yönetici parolası çözümü (Windows LAPS) olarak ayarlayın ve ardından Oluştur'u seçin.

  2. Temel Bilgiler'de aşağıdaki özellikleri girin:

    • Ad: İlke için açıklayıcı bir ad girin. Sonradan kolayca belirleyebilmek için profilleri adlandırın.
    • Açıklama: Profil için bir açıklama girin. Bu ayar isteğe bağlıdır ancak önerilir.
  3. Yapılandırma ayarları'nda, yerel yönetici hesabını yedeklemek için kullanılacak Dizin türünü tanımlamak üzere Yedekleme Dizini için bir seçim yapılandırın. Ayrıca bir hesabı ve parolayı yedeklememeyi de seçebilirsiniz. Dizin'in türü, bu ilkede hangi ek ayarların kullanılabileceğini de belirler.

    Yedekleme Dizini ayarıyla ilgili seçenekleri gösteren ekran görüntüsü.

    Önemli

    Bir ilkeyi yapılandırırken, ilkedeki yedekleme dizini türünün, ilkenin atandığı cihazın birleştirme türü tarafından desteklenmesi gerektiğini unutmayın. Örneğin, dizini Active Directory olarak ayarlarsanız ve cihaz etki alanına katılmamışsa (ancak bir Microsoft Entra üyesiyse), cihaz ilke ayarlarını Intune hatasız uygulayabilir ancak cihazdaki LAPS, hesabı yedeklemek için bu yapılandırmayı başarıyla kullanamaz.

    Yedekleme Dizini'ni yapılandırdıktan sonra, kuruluşunuzun gereksinimlerini karşılamak için kullanılabilir ayarları gözden geçirin ve yapılandırın.

  4. Kapsam etiketleri sayfasında, uygulamak istediğiniz kapsam etiketlerini seçin ve ardından İleri'yi seçin.

  5. Ödevler için bu ilkeyi alacak grupları seçin. Cihaz gruplarına LAPS ilkesi atamanızı öneririz. Kullanıcı gruplarına atanan ilkeler, kullanıcıyı cihazdan cihaza takip eder. Bir cihazın kullanıcısı değiştiğinde, cihaza yeni bir ilke uygulanabilir ve cihazın hangi hesabı yedeklediği veya yönetilen hesapların parolasının bir sonraki ne zaman döndürüleceği gibi tutarsız davranışlara neden olabilir.

    Not

    Tüm Intune ilkelerinde olduğu gibi, bir cihaza yeni bir ilke uygulandığında, Intune ilkeyi iade etmesi ve işlemesi için bu cihazı bilgilendirmeye çalışır.

    Bir cihaz Intune ile başarılı bir şekilde iade edene ve LAPS ilkesini başarıyla işleyene kadar, yönetilen yerel yönetici hesabıyla ilgili veriler yönetim merkezinden görüntülenemez veya yönetilemez.

    Profil atama hakkında daha fazla bilgi için bkz. Kullanıcı ve cihaz profilleri atama.

  6. Gözden geçir + oluştur bölümünde ayarlarınızı gözden geçirin ve ardından Oluştur'u seçin. Oluştur 'u seçtiğinizde, değişiklikleriniz kaydedilir ve profil atanır. İlke, ilke listesinde de gösterilir.

Cihaz eylemlerinin durumunu görüntüleme

Hesabınız, Uç nokta güvenlik iş yükündeki tüm ilke şablonlarına haklar veren Güvenlik temelleri izinlerine eşdeğer izinlere sahip olduğunda, cihaz için istenen cihaz eylemlerinin durumunu görüntülemek için IntuneIntune yönetim merkezini kullanabilirsiniz.

Daha fazla bilgi için bkz. LAPS için rol tabanlı erişim denetimleri.

  1. Microsoft Intune Microsoft Intune Microsoft Intune yönetim merkezindeCihazlar>Tüm cihazlar'a gidin ve yerel yönetici hesabını yedekleyen LAPS ilkesine sahip bir cihaz seçin. IntuneIntune, cihazlara Genel Bakış bölmesini gösterir.

  2. Cihaza Genel Bakış bölmesinde Cihaz eylemleri durumunu görüntüleyebilirsiniz. İsteğin zamanı ve eylemin başarısız mı yoksa başarılı mı olduğu da dahil olmak üzere önceden istenen eylemler ve bekleyen eylemler görüntülenir. Aşağıdaki örnek ekran görüntüsünde, bir cihazda Local AdminYönetici account Password başarıyla döndürülmüştür.

    Bir eylemi tamamlanmış ve geçerli eylemi bekleyen bir cihaz için cihaz eylemleri durumunun ekran görüntüsü.

  3. Listeden bir eylem seçildiğinde, bu eylemle ilgili ek ayrıntılar görüntüleyebilen Cihaz eylem durumu bölmesi açılır.

Hesap ve parola ayrıntılarını görüntüleme

Hesap ve parola ayrıntılarını görüntülemek için bir hesabın aşağıdaki Microsoft Entra izinlerinden birine sahip olması gerekir:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Hesaplara bu izinleri vermek için aşağıdaki yöntemleri kullanın:

Bu izinleri veren Microsoft Entra IDMicrosoft Entra ID'de özel bir rol oluşturun ve atayın. TMicrosoft EntraMicrosoft Entra belgelerinde Microsoft Entra IDMicrosoft Entra ID altında özel bir rol oluşturma ve atama bölümüne bakın.

Daha fazla bilgi için bkz. LAPS için rol tabanlı erişim denetimleri.

  1. Microsoft Intune yönetim merkezindeCihazlar>Tüm cihazlar'a> gidin ve Genel Bakış bölmesini açmak için bir Windows cihazı seçin.

    Genel bakış bölmesinden cihazların Cihaz eylemleri durumunu görüntüleyebilirsiniz. Durum bilgisi, parola döndürme gibi geçerli ve geçmiş eylemleri görüntüler.

  2. Cihazlara Genel Bakış bölmesinde, Monitörün altında Yerel yönetici parolası'nı seçin. Hesabınız yeterli izinlere sahipse, cihazın Yerel yönetici parolası bölmesi açılır ve bu, Azure portalAzure portal içinden kullanılabilen görünümle aynıdır.

    Windows cihazı için yerel yönetici parola bölmesini gösteren ekran görüntüsü.

    Aşağıdaki bilgiler yönetim merkezinden görüntülenebilir. Ancak, Yerel yönetici parolası yalnızca hesap Microsoft Entra yedeklendiğinde görüntülenebilir. Bir şirket içi Active Directory (Windows Server Active Directory) yedeklenen hesaplarda görüntülenemez:

    • Hesap adı – Cihazdan yedeklenen yerel yönetici hesabının adı.
    • Güvenlik Kimliği – Cihazdan yedeklenen hesabın iyi bilinen SID'si.
    • Yerel yönetici parolası – Varsayılan olarak gizlenir. Hesabınızın izni varsa, parolayı ortaya çıkarmak için Göster'i seçebilirsiniz. Ardından parolayı panonuza kopyalamak için Kopyala seçeneğini kullanabilirsiniz. Bu bilgiler, bir şirket içi Active Directory yedeklenen cihazlarda kullanılamaz.
    • Son parola döndürme – UTC'de, parolanın ilke tarafından en son değiştirildiği veya döndürüldüğü tarih ve saat.
    • Sonraki parola döndürme – UTC'de, parolanın ilkeye göre döndürüleceği bir sonraki tarih ve saat.

Cihaz hesap ve parola bilgilerini görüntülerken dikkat edilmesi gereken noktalar şunlardır:

  • Yerel bir yönetici hesabının parolasının alınması (görüntülenmesi) bir denetim olayını tetikler.

  • Aşağıdaki cihazlar için parola ayrıntılarını görüntüleyemezsiniz:

    • Yerel yönetici hesabı bir şirket içi Active Directory'ye yedeklenmiş cihazlar şirket içi Active Directory
    • Hesap parolasını yedeklemek için Active Directory'yi kullanacak şekilde ayarlanmış cihazlar.

Parolaları el ile döndürme

LAPS ilkesi, hesap parolalarını otomatik olarak döndürmek için bir zamanlama içerir. Zamanlanmış döndürmeye ek olarak, cihazların LAPS İlkesi tarafından ayarlanan döndürme zamanlamasından bağımsız olarak bir cihaz parolasını el ile döndürmek için Yerel yönetici parolasını döndür Intune cihaz eylemini kullanabilirsiniz.

Bu cihaz eylemini kullanmak için hesabınızın aşağıdaki üç IntuneIntune iznine sahip olması gerekir:

  • Yönetilen cihazlar: Okuma
  • Kuruluş: Read
  • Uzak görevler: Rotate Local AdminYönetici Password

Bkz. LAPS için rol tabanlı erişim kontrolleri.

Parolayı döndürmek için

  1. Microsoft Intune yönetim merkezindeCihazlar>Tüm cihazlar'a gidin ve döndürmek istediğiniz hesaba sahip Windows cihazını seçin.

  2. Cihaz ayrıntılarını görüntülerken, kullanılabilir seçenekleri ortaya çıkarmak için menü çubuğunun sağ tarafındaki üç noktayı (...) genişletin ve ardından Yerel yönetici parolasını döndür'ü seçin.

    Cihaz eylemleri için genişletilmiş menü seçeneklerinin ekran görüntüsü.

  3. Yerel yönetici parolasını döndür'ü seçtiğinizde Intune, parola döndürülmeden önce onay gerektiren bir uyarı görüntüler.

    Parolayı döndürme amacını onayladıktan sonra Intune işlemi başlatır ve tamamlanması birkaç dakika sürebilir. Bu süre boyunca, cihaz ayrıntıları bölmesinde bir başlık ve eylemin Beklemede olduğunu belirten bir Cihaz eylemleri durumu görüntülenir.

Başarılı bir döndürme işleminden sonra onay, Cihaz eylemleri durumunda Tamamlandı olarak görünür.

Aşağıda el ile parola döndürme konusunda dikkate alınması gereken noktalar yer almaktadır:

  • Yerel yönetici parolasını döndür cihazı döndür eylemi tüm Windows cihazlarında kullanılabilir, ancak hesap ve parola verilerini başarıyla yedeklemeyen tüm cihazlar döndürme isteğini tamamlayamaz.

  • Her el ile döndürme girişimi bir denetim olayıyla sonuçlanır. Zamanlanan parola döndürmeleri de bir denetim olayını günlüğe kaydeder.

  • Parola el ile döndürüldüğünde, zamanlanmış bir sonraki parola döndürme süresi sıfırlanır. Bir sonraki zamanlanmış rotasyona kadar geçen süre, LAPS ilkesindeki PasswordAgeDays ayarı aracılığıyla yönetilir.

    Bu şu şekilde çalışır: Bir cihaz 1 Mart'ta PasswordAgeDays'i 10 gün olarak ayarlayan bir ilke alır. Sonuç olarak, cihaz parolasını 10 gün sonra, 11 Mart'ta otomatik olarak döndürecek. 5 Mart'ta, bir yönetici bu cihazın parolasını el ile döndürer ve PasswordAgeDays başlangıç tarihini 5 Mart'a sıfırlar. Sonuç olarak, cihaz artık şifresini 10 gün sonra, 15 Mart'ta otomatik olarak döndürecek.

  • Microsoft Entra katılmış cihazlarda, el ile döndürme istendiği anda cihaz çevrimiçi olmalıdır. İstek yapıldığı sırada cihaz çevrimiçi değilse hata oluşur.

  • Parola döndürme, Toplu İşlem olarak desteklenmez. Aynı anda yalnızca tek bir cihazı döndürebilirsiniz.

Politika çakışmalarını önleme

Aşağıdaki ayrıntılar, çakışmaları önlemenize ve LAPS ilkesi tarafından yönetilen cihazlardan beklenen davranışı anlamanıza yardımcı olabilir.

Başarılı ilkeye sahip bir cihaza çakışmaya neden olan iki veya daha fazla ilke atandığında:

  • Aygıtta kullanımda olan ayarlar aygıtta son ayarlanan değerde kalır. Her iki politika, orijinal ve yeni, çatışma içinde olduğunu bildiriyor.
  • Çakışmayı çözmek için, çakışan ilke uygulanmayana kadar ilke atamalarını kaldırın veya çakışmayı kaldırarak aynı yapılandırmayı ayarlamak için geçerli ilkeleri yeniden yapılandırın.

LAPS ilkesi olmayan bir cihaz aynı anda iki çakışan ilke aldığında:

  • Ayarlar cihaza gönderilmez ve her iki ilkenin de çakışması olduğu bildirilir.
  • Çakışma devam etse de, ilkelerdeki ayarlar cihaz için geçerli değildir.

Çakışmaları çözmek için cihazdan ilke atamalarını kaldırmanız veya daha fazla çakışma kalmayana kadar geçerli ilkelerdeki ayarları yeniden yapılandırmanız gerekir.