使用 Microsoft Intune 部署 Windows LAPS 策略

当你准备好在使用 Microsoft Intune 管理的 Windows 设备上管理 Windows 本地管理员密码解决方案 (Windows LAPS) 时,本文中的信息可以帮助你使用 Intune 管理中心:

  • 创建 Intune LAPS 策略并将其分配给设备。
  • 查看设备的本地管理员帐户详细信息。
  • 手动轮换托管帐户的密码。
  • 使用 LAPS 策略报告。

在创建策略之前,请熟悉 Microsoft Intune 支持 Windows LAPS 中的信息,其中包括:

  • Intune 的 Windows LAPS 策略和功能概述。
  • 使用 LAPS Intune 策略的先决条件。
  • 基于角色的管理员控制 (RBAC) 你的帐户管理 LAPS 策略所需的权限。
  • 可以深入了解配置和使用 Intune LAPS 策略的常见问题解答。

应用于:

  • Windows

提示

Intune 对 Windows LAPS 的支持与 Intune 的 macOS LAPS 实现类似但不同。 有关 Intune 中的 macOS LAPS 的信息,请参阅使用 LAPS 配置 macOS 本地帐户

关于 Intune LAPS 策略

Intune支持通过本地管理员密码解决方案 ( 终结点安全帐户保护策略的 Windows LAPS) 配置文件在设备上配置 Windows LAPS。

Intune策略使用 Windows LAPS 配置服务提供程序 (CSP) 管理 LAPS。 Windows LAPS CSP 配置 优先 于其他 LAPS 源(如 GPO 或 旧版 Microsoft LAPS 工具)的任何现有配置,并覆盖它们。

Windows LAPS 允许每台设备管理一个本地管理员帐户。 Intune 策略可以通过使用策略设置“管理员帐户名称”指定它应用于哪个本地管理员帐户。 如果设备上未显示策略中指定的帐户名,则不会管理任何帐户。 但是,如果 管理员帐户名 留空,则策略默认为设备内置本地管理员帐户,该帐户由其众所周知的相对标识符 (RID) 标识。

注意

在创建策略之前,请确保满足租户中 Intune 支持 Windows LAPS 的先决条件

Intune 的 LAPS 策略不会创建新帐户或密码。 相反,他们管理设备上已有的帐户。

仔细配置和分配 LAPS 策略。 Windows LAPS CSP 支持对设备上的每个 LAPS 设置使用单个配置。 接收多个包含冲突设置的 Intune 策略的设备可能无法处理策略。 冲突还会阻止将托管本地管理员帐户和密码备份到租户目录。

为了帮助减少潜在的冲突,我们建议通过设备组而不是通过用户组为每个设备分配单个 LAPS 策略。 虽然 LAPS 策略支持用户组分配,但每次不同的用户登录到设备时,它们都可能导致更改 LAPS 配置的循环。 频繁更改策略可能会导致冲突、设备不符合要求,并造成当前对设备中哪个本地管理员帐户的管理造成混淆。

创建 LAPS 策略

重要

确保在 Microsoft Entra 中启用 LAPS,如使用 Microsoft Entra ID 启用 Windows LAPS 文档中所述。

若要创建或管理 LAPS 策略,你的帐户必须具有 安全基线 类别中的适用权限。 默认情况下,这些权限包含在内置角色 Endpoint Security Manager 中。 若要使用自定义角色,请确保自定义角色包含 “安全基线 ”类别中的权限。 请参阅 LAPS 基于角色的访问控制

在创建策略之前,可以在 Windows LAPS CSP 文档中查看有关可用设置的详细信息。

  1. 登录到 Microsoft Intune 管理中心,转到终结点安全性>帐户保护,然后选择“创建策略”

    屏幕截图显示在管理中心内何处创建 LAPS 策略。

    “平台 ”设置为 Windows,将 配置文件 设置为 “本地管理员密码解决方案” (Windows LAPS) ,然后选择 “创建”

  2. “基本”上,输入以下属性:

    • 名称:输入配置文件的描述性名称。 为配置文件命名,以便以后可以轻松识别它们。
    • 说明:输入配置文件的说明。 此设置是可选的,但建议设置。
  3. 配置设置中,配置 备份目录 的选项,以定义用于备份本地管理员帐户的目录类型。 还可以选择不备份帐户和密码。 目录的类型还决定了此策略中有哪些其他设置可用。

    显示备份目录设置选项的屏幕截图。

    重要

    配置策略时,请记住,策略中的备份目录类型必须受策略分配到的设备的加入类型支持。 例如,如果将目录设置为 Active Directory,并且设备未加入域 (而是 Microsoft Entra) 的成员,则设备可以从Intune应用策略设置而不会出错,但设备上的 LAPS 将无法成功使用该配置来备份帐户。

    配置 备份目录后,请查看并配置可用设置以满足组织的要求。

  4. 在“范围标记”页上,选择要应用的任何所需范围标记,然后选择“下一步”。

  5. 对于 “作业”,选择要接收此策略的组。 建议将 LAPS 策略分配给设备组。 分配给用户组的策略跟随用户在设备之间进行切换。 当设备的用户发生更改时,新策略可能会应用于设备并导致不一致的行为,包括设备备份的帐户或下次轮换托管帐户密码的时间。

    注意

    与所有 Intune 策略一样,当新策略应用于设备时,Intune 会尝试通知该设备检查和处理策略。

    在设备成功签入 Intune 并成功处理其 LAPS 策略之前,将无法从管理中心内查看或管理有关其托管本地管理员帐户的数据。

    有关分配配置文件的详细信息,请参阅分配用户和设备配置文件

  6. “查看 + 创建”中,查看设置,然后选择“ 创建”。 选择“创建”时,将保存所做的更改并分配配置文件。 该策略还显示在策略列表中。

查看设备操作状态

如果帐户具有与安全基线权限等效的权限,这些权限向终结点安全工作负载中的所有策略模板授予权限,则可以使用 Intune 管理中心查看已为设备请求的设备操作的状态。

有关详细信息,请参阅 LAPS 基于角色的访问控制

  1. Microsoft Intune 管理中心中,转到“设备>所有设备”,然后选择具有备份本地管理员帐户的 LAPS 策略的设备。 Intune 显示设备概述窗格。

  2. 在设备概述窗格中,可以查看 设备操作状态。 将显示以前请求的操作和挂起的操作,包括请求的时间以及操作是失败还是成功。 在下面的示例屏幕截图中,已成功轮换设备的本地管理员帐户密码。

    设备操作状态的屏幕截图,其中已完成一项操作,当前操作处于挂起状态。

  3. 从列表中选择操作将打开 设备操作状态 窗格,其中可以显示有关该操作的其他详细信息。

查看帐户和密码详细信息

若要查看帐户和密码详细信息,帐户必须具有以下 Microsoft Entra 权限之一:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

使用以下方法向帐户授予这些权限:

在 Microsoft Entra ID 中创建并分配授予这些权限的自定义角色。 请参阅 Microsoft Entra 文档中的在 Microsoft Entra ID 中创建和分配自定义角色

有关详细信息,请参阅 LAPS 基于角色的访问控制

  1. Microsoft Intune 管理中心中,转到“设备”,请转到“>所有设备>”,选择 Windows 设备以打开其“概述”窗格。

    在“概述”窗格中,可以查看设备 设备操作状态。 状态显示当前和过去的操作,例如密码轮换。

  2. 在设备概述窗格的 “监视器” 下方,选择 “本地管理员密码”。 如果帐户具有足够的权限,则会打开设备的本地管理员密码窗格,该窗格与 Azure 门户中提供的视图相同。

    屏幕截图,显示 Windows 设备的本地管理员密码窗格。

    可以从管理中心内查看以下信息。 但是,只有在帐户备份到 Microsoft Entra 后才能查看本地管理员密码。 对于备份到 本地 Active Directory (Windows Server Active Directory) 的帐户,无法查看它:

    • 帐户名 – 从设备备份的本地管理员帐户的名称。
    • 安全 ID - 从设备备份的帐户的已知 SID。
    • 本地管理员密码 - 默认情况下隐藏。 如果帐户具有权限,可以选择“ 显示 ”以显示密码。 然后,可以使用 “复制” 选项将密码复制到剪贴板。 此信息不适用于备份到本地 Active Directory 的设备。
    • 上次密码轮换 - 以 UTC 为单位,上次按策略更改或轮换密码的日期和时间。
    • 下一次密码轮换 - 以 UTC 为单位,为每个策略轮换密码的下一个日期和时间。

以下是查看设备帐户和密码信息的注意事项:

  • 检索 (查看) 本地管理员帐户的密码会触发 审核事件

  • 无法查看以下设备的密码详细信息:

    • 已将其本地管理员帐户备份到本地 Active Directory 的设备
    • 设置为使用 Active Directory 备份帐户密码的设备。

手动轮换密码

LAPS 策略包括自动轮换帐户密码的计划。 除了计划轮换外,还可以使用“轮换本地管理员密码”的 Intune 设备操作来手动轮换设备密码,而不依赖于设备 LAPS 策略设置的轮换计划。

若要使用此设备操作,帐户必须具有以下三个 Intune 权限:

  • 托管设备: 读取
  • Organization: Read
  • 远程任务: 轮换本地管理员密码

请参阅 LAPS 基于角色的访问控制

旋转密码

  1. Microsoft Intune 管理中心中,转到“所有设备>”,然后选择具有要轮换的帐户的 Windows 设备。

  2. 查看设备详细信息时,展开菜单栏右侧的省略号 (...) 以显示可用选项,然后选择“旋转本地管理员密码”。

    设备操作的展开菜单选项的屏幕截图。

  3. 选择“轮换本地管理员密码”时,Intune 会显示警告,需要在轮换密码之前进行确认。

    确认轮换密码的意图后,Intune 将启动该过程,该过程可能需要几分钟才能完成。 在此期间,设备详细信息窗格将显示一个横幅和一个指示操作处于挂起的设备操作状态

轮换成功后,确认将在设备操作状态中显示为 “完成”。

以下是手动密码轮换的注意事项:

  • “轮换本地管理员密码设备”操作适用于所有 Windows 设备,但任何尚未成功备份其帐户和密码数据的设备都无法完成轮换请求。

  • 每次手动轮换尝试都会产生审核 事件。 计划的密码轮换也会记录审核事件。

  • 手动轮换密码时,将重置下一次计划的密码轮换的时间。 下一次计划轮换的时间通过 LAPS 策略中的 PasswordAgeDays 设置进行管理。

    其工作方式如下:设备在 3 月 1 日收到策略,该策略将 PasswordAgeDays 设置为 10 天。 结果是,设备将在 10 天后的 3 月 11 日自动轮换其密码。 3 月 5 日,管理员手动轮换该设备的密码,以及将 PasswordAgeDays 的开始日期重置为 3 月 5 日的操作。 因此,设备现在将在 10 天后,即 3 月 15 日自动轮换其密码。

  • 对于已加入 Microsoft Entra 的设备,在请求手动轮换时设备必须处于联机状态。 如果设备在请求时未联机,则会导致故障。

  • 不支持将密码轮换作为 批量操作。 一次只能旋转一台设备。

避免策略冲突

以下详细信息有助于避免冲突,并了解 LAPS 策略管理的设备的预期行为。

当为具有成功策略的设备分配两个或多个引入冲突的策略时:

  • 设备上正在使用的设置保留在设备上上一次设置的值。 原政策和新政策都报告为存在冲突。
  • 若要解决冲突,请删除策略分配,直到冲突的策略不适用为止,或重新配置适用的策略以设置相同的配置,从而消除冲突。

当没有 LAPS 策略的设备同时收到两个冲突的策略时:

  • 设置不会发送到设备,并且两个策略都被报告为具有冲突。
  • 虽然冲突仍然存在,但策略中的设置不适用于设备。

若要解决冲突,必须从设备中删除策略分配,或重新配置适用策略中的设置,直到不再存在冲突。