Microsoft IntuneMicrosoft IntuneWindows LAPS için desteği

Her Windows makinesinin silinemeyen ve cihaz üzerinde tüm izinlere sahip yerleşik bir yerel yönetici hesabı vardır. Bu hesabın güvenliğini sağlamak, kuruluşunuzun güvenliğini sağlamak için önemli bir adımdır. Windows cihazları, yerel yönetici hesaplarının yönetilmesine yardımcı olan yerleşik bir çözüm olan Windows Yerel Yönetici Parolası Çözümü'nü (LAPS) içerir.

Intune'a kaydolmuş cihazlarda LAPS'yi yönetmek için hesap koruması için Microsoft Intune uç nokta güvenlik ilkelerini kullanabilirsiniz. IntuneIntune policies can can:

  • Yerel yönetici hesapları için parola gereksinimlerini zorunlu kılma
  • Yerel yönetici hesabını cihazlardan Active Directory (AD) veya Microsoft Entra'nize yedekleme
  • Güvende kalmalarına yardımcı olmak için bu hesap parolalarını döndürme zamanlayın.

Ayrıca, yönetilen yerel yönetici hesapları hakkındaki ayrıntıları Intune Yönetici merkezinde görüntüleyebilir ve hesap parolalarını zamanlanmış bir rotasyonun dışında el ile döndürebilirsiniz.

TIntuneIntune LAPS ilkelerinin kullanımı, Windows cihazlarını pass-the-hash veya lateral-crossal saldırıları gibi yerel kullanıcı hesaplarından yararlanmayı amaçlayan saldırılara karşı korumanıza yardımcı olur. LAPS'yi Intune ile yönetmek, uzak yardım masası senaryoları için güvenliği artırmaya ve başka türlü erişilemeyen cihazları kurtarmaya da yardımcı olabilir.

IntuneIntune LAPS ilkesi, Windows LAPS CSP'den sağlanan ayarları yönetir. IntuneIntune'ın CSP kullanımı, Eski Microsoft LAPS veya diğer LAPS yönetim çözümlerinin kullanımının yerini alır ve CSP tabanlı diğer LAPS yönetim kaynaklarına göre önceliklidir.

IntuneWindows LAPS için Intune desteği aşağıdaki özellikleri içerir:

  • Parola gereksinimlerini ayarlama : Bir cihazdaki yerel yönetici hesabının karmaşıklığı ve uzunluğu da dahil olmak üzere parola gereksinimlerini tanımlayın.
  • Parolaları döndürme - İlke sayesinde, cihazların yerel yönetici hesabı parolalarını bir zamanlamaya göre otomatik olarak döndürmesini sağlayabilirsiniz. Ayrıca, bir cihaz eylemi olarak bir cihazın parolasını el ile döndürmek için Intune yönetim merkezini de kullanabilirsiniz.
  • Yedek hesaplar ve parolalar - Cihazların hesaplarını ve parolalarını yedeklemelerini şu adresten yapabilirsiniz: Microsoft Entra IDMicrosoft Entra ID in the cloud, or your şirket içi Active Directoryşirket içi Active Directory. Parolalar güçlü şifreleme kullanılarak saklanır.
  • Otomatik Hesap Yönetimi - (Windows 11 24H2 ve sonraki sürümlerde desteklenir) - Yerleşik yönetici hesabının veya belirttiğiniz özel hesabın yönetimini basitleştirin. Otomatik hesap yönetimi seçenekleri, belirtilen hesabı devre dışı bırakmayı veya etkinleştirmeyi ve hesap adının veya önekinin rastgele seçilmesini destekler. Otomatik hesap yönetiminin kullanılması, LAPS hesap kurcalama korumasını da genişletir.
  • Kimlik doğrulaması sonrası eylemleri yapılandırma - Bir cihazın yerel yönetici hesabı parolasının süresi dolduğunda gerçekleştireceği eylemleri tanımlayın. Eylemler, yeni ve güvenli bir parola kullanmak için yönetilen hesabı sıfırlamaktan, hesabın oturumunu kapatmaktan veya her ikisini birden yapmaktan cihazı kapatmaya kadar uzanır. Bu eylemleri gerçekleştirmeden önce cihazın, parolanın süresi dolduktan sonra ne kadar bekleyeceğini de yönetebilirsiniz.
  • Hesap ayrıntılarını görüntüleme - IntuneYeterli rol tabanlı yönetim denetimi (RBAC) izinlerine sahip Intune yöneticileri, bir cihazın yerel yönetici hesabı ve geçerli parolası hakkındaki bilgileri görüntüleyebilir. Ayrıca, söz konusu parolanın en son ne zaman döndürüldüğünü (sıfırlandığını) ve bir sonraki döndürme zamanının ne zaman olduğunu da görebilirsiniz.
  • Raporları görüntüleme - IntuneIntune, geçmiş, el ile ve zamanlanmış parola döndürme hakkındaki ayrıntılar da dahil olmak üzere parola döndürme hakkında raporlar sağlar.

Windows LAPS hakkında daha ayrıntılı bilgi edinmek için Windows belgelerindeki aşağıdaki makalelerle başlayın:

  • Windows LAPS nedir? - Windows LAPS ve Windows LAPS dokümantasyon setine giriş.
  • Windows LAPS CSP - LAPS ayarları ve seçenekleri için tüm ayrıntıları görüntüleyin. IntuneLAPS için Intune ilkesi, cihazlarda LAPS CSP'yi yapılandırmak için bu ayarları kullanır.

Şunlar için geçerlidir:

  • Windows

Önkoşullar

Kiracınızda Windows LAPS'yi desteklemek Intune için aşağıdaki gereksinimler şunlardır:

Lisans gereksinimleri

  • IntuneIntune subscriptionMicrosoft - Intune Plan 1Microsoft Intune Plan 1, temel IntuneIntune subscription'dır. Windows LAPS'yi Intune için ücretsiz deneme aboneliğiyle de kullanabilirsiniz.

  • Microsoft Entra ID - Microsoft Entra ID Ücretsiz, Intune'a abone olduğunuzda dahil edilen ücretsiz Microsoft Entra ID sürümüdür. Microsoft Entra IDMicrosoft Entra ID Free ile LAPS'nin tüm özelliklerini kullanabilirsiniz.

Active Directory desteği

IntuneIntune policy for Windows LAPS, bir cihazı yerel yönetici hesabını ve parolasını aşağıdaki Dizin türlerinden birine yedekleyecek şekilde yapılandırabilir:

Not

İş yerine katılmış (WPJ) cihazlar, IntuneIntune for LAPS tarafından desteklenmez.

  • Bulut - Bulut, aşağıdaki senaryolar için Microsoft Entra IDMicrosoft Entra ID yedeklemeyi destekler:

  • On-premises - On-premises support-up to Windows Server Active DirectoryWindows Server Active Directory (şirket içi Active Directoryşirket içi Active Directory).

    Önemli

    Windows cihazlarındaki LAPS, bir dizin türünü veya diğerini kullanacak şekilde yapılandırılabilir, ancak ikisini birden kullanamaz. Ayrıca, yedekleme dizininin cihazların katılma türü tarafından desteklenmesi gerektiğini de göz önünde bulundurun - dizini bir şirket içi Active Directory ayarlarsanız ve cihaz etki alanına katılmamışsa, Intune'un ilke ayarlarını kabul eder, ancak LAPS bu yapılandırmayı başarıyla kullanamaz.

Cihaz sürümü ve platform

Cihazlar, Intune destekleyen herhangi bir Windows sürümüne sahip olabilir, ancak Windows LAPS CSP'yi desteklemek için aşağıdaki sürümlerden birini çalıştırmalıdır:

  • Windows 11, sürüm 22H2 (22621.1555 veya üzeri) KB5025239
  • Windows 11, sürüm 21H2 (22000.1817 veya üzeri) KB5025224
  • Windows 10, sürüm 22H2 (19045.2846 veya üzeri) KB5025221
  • Windows 10, sürüm 21H2 (19044.2846 veya üzeri) KB5025221
  • Windows 10, sürüm 20H2 (19042.2846 veya üzeri) KB5025221
  • Windows 10 EnterpriseWindows 10 Enterprise LTSC 2019 ve sonraki LTSC sürümleri

Önemli

14 Ekim 2025 tarihinde, Windows 10 destek sonuna ulaştı ve kalite ve özellik güncelleştirmelerini almayacak. Windows 10, Intune'da izin verilen bir sürümdür. Bu sürümü çalıştıran cihazlar Intune kaydolmaya ve uygun özellikleri kullanmaya devam edebilir, ancak işlevsellik garanti edilmez ve değişiklik gösterebilir.

GCC Yüksek desteği

IntuneIntune Windows LAPS için Intune ilkesi GCC High ortamları için desteklenir.

LAPS için rol tabanlı erişim kontrolleri

LAPS'yi yönetmek için bir hesabın istenen bir görevi tamamlamak için yeterli rol tabanlı erişim denetimi (RBAC) izinlerine sahip olması gerekir. Gerekli izinleriyle birlikte kullanılabilir görevler şunlardır:

  • LAPS ilkesi oluşturma ve bu ilkeye erişme - LAPS ilkeleriyle çalışmak ve bunları görüntülemek için hesabınıza Güvenlik temelleri için Intune RBAC kategorisinden yeterli izinlerin atanması gerekir. Varsayılan olarak, bunlar IntuneIntune yerleşik rolüEndpoint Security Manager'a dahil edilir. Özel IntuneIntune RBAC rollerini kullanmak için, özel rolün Güvenlik temelleri kategorisindeki hakları içerdiğinden emin olun.

  • Yerel Yönetici parolasını döndürme - Cihazların yerel yönetici hesabı parolasını görüntülemek veya döndürmek üzere Intune yönetim merkezini kullanmak için hesabınıza aşağıdaki Intune izinleri atanmalıdır:

    • Yönetilen cihazlar: Okuma

    • Kuruluş: Read

    • Uzak görevler: Rotate Local AdminYönetici Password

      Önemli

      Yerel Döndür AdminYönetici Password'ünuzak görevler eylemi hiçbir IntuneIntune yerleşik rolüne veya Microsoft EntraMicrosoft Entra yerleşik IntuneIntune Administrator rolüne dahil değildir. Bunun yerine, bu yeteneğe sahip olması gereken kullanıcılara bu izni atamak için özel bir Intune rolü kullanın.

  • Yerel Yönetici parolasını al - Parola ayrıntılarını görüntülemek için hesabınızın aşağıdaki Microsoft EntraMicrosoft Entra izinlerinden birine sahip olması gerekir:

    • microsoft.directory/deviceLocalCredentials/password/read LAPS meta verilerini ve parolaları okumak için.
    • microsoft.directory/deviceLocalCredentials/standard/read parolalar hariç LAPS meta verilerini okumak için.

    Bu izinleri verebilen özel roller oluşturmak için Microsoft EntraMicrosoft Entra belgesindeki Microsoft Entra IDMicrosoft Entra ID bölümünde özel rol oluşturma ve atama bölümüne bakın.

  • Microsoft Entra denetim günlüklerini ve etkinliklerini görüntüleme - LAPS ilkeleri ve parola döndürme etkinlikleri gibi son cihaz eylemleri hakkındaki ayrıntıları görüntülemek için hesabınızın yerleşik Intune rolü olan Salt Okunur Operatörü'ne eşdeğer izinlere sahip olması gerekir.

Intune'ın yerleşik rolleri ve özel roller hakkında daha fazla bilgi için bkz. Microsoft Intune için rol tabanlı erişim denetimi.

LAPS Mimarisi

Windows LAPS mimarisi hakkında daha fazla bilgi için Windows belgelerindeki Windows LAPS mimarisine bakın.

Sık Sorulan Sorular

Intune LAPS ilkesini kullanarak bir cihazdaki herhangi bir yerel yönetici hesabını yönetebilir miyim?

Evet. IntuneIntune LAPS ilkesi, bir cihazdaki herhangi bir yerel yönetici hesabını yönetmek için kullanılabilir. Ancak LAPS, cihaz başına yalnızca bir hesabı destekler:

  • İlke bir hesap adı belirtmediğinde, IntuneIntune, cihazdaki geçerli adına bakılmaksızın varsayılan yerleşik yönetici hesabını yönetir.
  • Cihaza atanan ilkeyi değiştirerek veya geçerli ilkesini farklı bir hesap belirtecek şekilde düzenleyerek Intune bir cihaz için yönettiği hesabı değiştirebilirsiniz.
  • Bir cihaza atanmış ve her ikisi de farklı bir hesap belirten iki ayrı ilke varsa, cihazın hesabının yönetilebilmesi için önce çözülmesi gereken bir çakışma oluşur.

Intune ile LAPS ilkesini farklı bir kaynaktan LAPS yapılandırmalarına sahip bir cihaza dağıtırsam ne olur?

TIntuneIntune'dan CSP tabanlı ilke, GPO'lar veya Eski Microsoft LAPS'den bir yapılandırma gibi diğer tüm LAPS ilkesi kaynaklarını geçersiz kılar. Daha fazla bilgi için Windows LAPS belgelerinde Desteklenen İlke köklerine bakın.

Windows LAPS, LAPS ilkesi kullanılarak yapılandırılan yönetici hesabı adına göre yerel yönetici hesapları oluşturabilir mi?

Windows 11 24H2 sürümünden itibaren, yerleşik yerel Yönetici hesabını yönetmek veya daha sonra yöneteceği yeni, özel bir hesap oluşturmak için yeni otomatik hesap yönetimi modunu kullanarak Windows LAPS'yi yapılandırabilirsiniz. Alt düzey Windows sürümlerinde, Windows LAPS yalnızca cihazda zaten mevcut olan hesapları yönetebilir.

Not

23H2 veya önceki Windows 11 sürümü çalıştıran cihazlarda el ile hesap yönetimi modunu veya Windows LAPS'yi kullandığınızda, cihazda bulunmayan bir hesap adı belirtmenin hiçbir etkisi yoktur ve bir hata oluşturmaz.

Windows LAPS, Microsoft Entra'da devre dışı bırakılmış bir cihazın parolasını döndürüp yedekliyor mu?

Hayır. Windows LAPS, parola döndürme ve yedekleme işlemlerinin uygulanabilmesi için cihazın etkin durumda olmasını gerektirir.

Bir cihaz Microsoft EntraMicrosoft Entra'de silinirse ne olur?

Bir cihaz Microsoft EntraMicrosoft Entra'de silindiğinde, o cihaza bağlı olan LAPS kimlik bilgisi kaybolur ve Microsoft Entra IDMicrosoft Entra ID içinde saklanan parola kaybolur. LAPS parolalarını almak ve bunları harici olarak depolamak için özel bir iş akışınız yoksa, silinen bir cihaz için LAPS tarafından yönetilen parolayı kurtarmanın Microsoft Entra ID bir yöntemi yoktur.

LAPS parolalarını kurtarmak için hangi roller gereklidir?

Aşağıdaki yerleşik Microsoft EntraMicrosoft Entra rolleri, LAPS parolalarını kurtarma iznine sahiptir: Cloud Device Administrator ve IntuneIntune Administrator.

LAPS meta verilerini okumak için hangi roller gereklidir?

Cihaz adı, son parola döndürme ve sonraki parola döndürme dahil olmak üzere LAPS hakkındaki meta verileri görüntülemek için aşağıdaki yerleşik Microsoft EntraMicrosoft Entra rolleri rolleri desteklenir:

  • Güvenlik Okuyucusu

Ayrıca aşağıdaki rolleri de kullanabilirsiniz:

  • Bulut Cihazı Yöneticisi
  • IntuneIntune Administrator
  • Yardım Masası Yöneticisi
  • Güvenlik Yöneticisi

Yerel yönetici parolası düğmesi neden gri ve erişilemez durumda?

Şu anda, bu alana erişim için Yerel Yönetici parolasını döndürme IntuneIntune izni gerekir. Bkz. Role-based access control for Microsoft IntuneMicrosoft Intune.

İlke ile belirtilen hesap değiştirildiğinde ne olur?

Windows LAPS bir cihazda aynı anda yalnızca bir yerel yönetici hesabını yönetebildiğinden, orijinal hesap artık LAPS ilkesi tarafından yönetilmemektedir. İlke, cihazın bu hesabı yedeklemesini sağlıyorsa yeni hesap yedeklenir ve önceki hesapla ilgili ayrıntılara artık Intune yönetim merkezinden veya hesap bilgilerini depolamak için belirtilen dizinden ulaşılamaz.

Sonraki adımlar