每台 Windows 计算机都有一个内置的本地管理员帐户,该帐户无法删除,并且对设备具有完全权限。 保护此帐户是保护组织安全的重要一步。 Windows 设备包括 Windows 本地管理员密码解决方案 (LAPS) ,这是一个有助于管理本地管理员帐户的内置解决方案。
可以使用 Microsoft Intune 终结点安全策略进行帐户保护,以管理已注册 Intune 的设备上的 LAPS。 Intune 策略可以:
- 强制执行本地管理员帐户的密码要求
- 将本地管理员帐户从设备备份到 AD) 或 Microsoft Entra (Active Directory
- 安排这些帐户密码的轮换,以帮助保护它们的安全。
您还可以在Intune 管理员中心查看有关托管本地管理员帐户的详细信息,并在计划轮换之外手动轮换其帐户密码。
使用 Intune LAPS 策略可帮助你保护 Windows 设备免受旨在利用本地用户帐户的攻击,例如哈希传递或横向遍历攻击。 使用 Intune 管理 LAPS 还有助于提高远程技术支持方案的安全性,并恢复原本无法访问的设备。
Intune LAPS 策略管理 Windows LAPS CSP 中提供的设置。 Intune 对 CSP 的使用取代了旧版 Microsoft LAPS 或其他 LAPS 管理解决方案的使用,基于 CSP 优先于其他 LAPS 管理源。
对 Windows LAPS 的 Intune 支持包括以下功能:
- 设置密码要求 - 定义密码要求,包括设备上本地管理员帐户的复杂性和长度。
- 轮换密码 - 使用策略,可以让设备按计划自动轮换本地管理员帐户密码。 还可以使用 Intune 管理中心手动轮换设备的密码作为设备操作。
- 备份帐户和密码 - 可以选择让设备在云中的 Microsoft Entra ID 或本地 Active Directory 中备份其帐户和密码。 密码使用强加密进行存储。
- 自动帐户管理 - (Windows 11 24H2 及更高版本支持) - 简化内置管理员帐户或你指定的自定义帐户的管理。 自动帐户管理 选项支持禁用或启用指定帐户以及帐户名称或前缀的随机化。 使用自动帐户管理还扩展了 LAPS 帐户篡改保护。
- 配置身份验证后的操作 - 定义设备在其本地管理员帐户密码过期时所执行的操作。 操作范围包括重置托管帐户以使用新的安全密码、注销帐户,或同时执行这两项操作,然后关闭设备电源。 你还可以管理设备在密码过期后等待多长时间,然后才执行这些操作。
- 查看帐户详细信息 - Intune具有足够的基于角色的管理控制 (RBAC) 权限的管理员可以查看有关设备本地管理员帐户及其当前密码的信息。 还可以查看上次轮换该密码的时间 (重置) ,以及下次计划轮换的时间。
- 查看报表 - Intune 提供有关密码轮换的报告,包括有关过去手动和计划的密码轮换的详细信息。
若要更详细地了解 Windows LAPS,请从 Windows 文档中的以下文章开始:
- 什么是 Windows LAPS? - Windows LAPS 和 Windows LAPS 文档集简介。
- Windows LAPS 云解决方案提供商 - 查看 LAPS 设置和选项的完整详细信息。 LAPS 的 Intune 策略使用这些设置在设备上配置 LAPS CSP。
应用于:
- Windows
先决条件
以下是 Intune 在租户中支持 Windows LAPS 的要求:
许可要求
Intune 订阅 - Microsoft Intune 计划 1,即基本 Intune 订阅。 你还可以将 Windows LAPS 与 Intune 的免费试用订阅一起使用。
Microsoft Entra ID - Microsoft Entra ID 免费版,这是订阅 Intune 时包含的 Microsoft Entra ID 的免费版本。 使用 Microsoft Entra ID 免费版,可以使用 LAPS 的所有功能。
Active Directory 支持
适用于 Windows LAPS 的 Intune 策略可以将设备配置为将本地管理员帐户和密码备份到以下目录类型之一:
注意
Intune for LAPS 不支持 (WPJ) 加入工作区的设备。
云 - 云支持在以下情况下备份到 Microsoft Entra ID:
Microsoft Entra 混合加入
Microsoft Entra 加入
支持 Microsoft Entra 加入要求在 Microsoft Entra ID 中启用 LAPS。 以下步骤可帮助你完成此配置。 有关更大的上下文,请查看 Microsoft Entra 文档中的这些步骤,其中位于使用 Microsoft Entra ID 启用 Windows LAPS。 Microsoft Entra 混合联接不需要在 Microsoft Entra 中启用 LAPS。
在 Microsoft Entra 中启用 LAPS:
- 以云设备管理员身份登录 Microsoft Entra 管理中心。
- 浏览到 标识>设备>概述>设备设置。
- 为“启用本地管理员密码解决方案 (LAPS) ”设置选择“是”,然后选择“保存”。 还可以使用 Microsoft 图形 API 更新 deviceRegistrationPolicy。
有关详细信息,请参阅 Microsoft Entra 文档中的 Microsoft Entra ID 中的 Windows 本地管理员密码解决方案。
本地 - 本地支持Windows Server Active Directory (本地 Active Directory) 备份。
重要
Windows 设备上的 LAPS 可以配置为使用一种目录类型或另一种目录类型,但不能同时使用这两种目录类型。 还要考虑,设备加入类型必须支持备份目录 - 如果将目录设置为本地 Active Directory,并且设备未加入域,它将接受 Intune 中的策略设置,但 LAPS 无法成功使用该配置。
设备版本和平台
设备可以具有 Intune 支持的任何 Windows 版本,但必须运行以下版本之一才能支持 Windows LAPS CSP:
- Windows 11版本 22H2 (22621.1555 或更高版本 ) KB5025239
- Windows 11 版本 21H2 (22000.1817 或更高版本 ) KB5025224
- Windows 10版本 22H2 (19045.2846 或更高版本 ) KB5025221
- Windows 10版本 21H2 (19044.2846 或更高版本 ) KB5025221
- Windows 10版本 20H2 (19042.2846 或更高版本 ) KB5025221
- Windows 10 企业版 LTSC 2019 及更高版本的 LTSC 版本
重要
2025 年 10 月 14 日,Windows 10 终止支持,将不会收到质量和功能更新。 Windows 10 是 Intune 中允许的版本。 运行此版本的设备仍然可以在 Intune 中注册并使用符合条件的功能,但无法保证功能,并且可能会有所不同。
GCC High 支持
GCC High 环境支持 Windows LAPS 的 Intune 策略。
LAPS 的基于角色的访问控制
若要管理 LAPS,帐户必须具有足够的基于角色的访问控制 (RBAC) 权限才能完成所需任务。 以下是具有所需权限的可用任务:
创建和访问 LAPS 策略 - 若要使用和查看 LAPS 策略,必须从安全基线的 Intune RBAC 类别中为你的帐户分配足够的权限。 默认情况下,这些包含在 Intune 内置角色Endpoint Security Manager 中。 若要使用自定义 Intune RBAC 角色,请确保自定义角色包含“安全基线”类别中的权限。
轮换本地管理员密码 - 若要使用 Intune 管理中心查看或轮换设备本地管理员帐户密码,必须为帐户分配以下 Intune 权限:
托管设备: 读取
Organization: Read
远程任务: 轮换本地管理员密码
重要
任何 Intune 内置角色或 Intune 管理员的 Microsoft Entra 内置角色均不包含“轮换本地管理员密码”的远程任务操作。 相反,请使用自定义 Intune 角色将此权限分配给应具有此功能的用户。
检索本地管理员密码 - 若要查看密码详细信息,你的帐户必须具有以下 Microsoft Entra 权限之一:
-
microsoft.directory/deviceLocalCredentials/password/read读取 LAPS 元数据和密码。 -
microsoft.directory/deviceLocalCredentials/standard/read读取 LAPS 元数据(不包括密码)。
若要创建可授予这些权限的自定义角色,请参阅 Microsoft Entra 文档中的在 Microsoft Entra ID 中创建和分配自定义角色。
-
查看 Microsoft Entra 审核日志和事件 - 若要查看有关 LAPS 策略和最近设备操作(如密码轮换事件)的详细信息,帐户必须具有与内置 Intune 角色等效的权限 只读操作员。
有关 Intune 内置角色和自定义角色的详细信息,请参阅 Microsoft Intune 基于角色的访问控制。
LAPS 体系结构
有关 Windows LAPS 体系结构的信息,请参阅 Windows 文档中的 Windows LAPS 体系结构 。
常见问题
是否可以使用 Intune LAPS 策略管理设备上的任何本地管理员帐户?
是。 Intune LAPS 策略可用于管理设备上的任何本地管理员帐户。 但是,LAPS 仅支持每台设备一个帐户:
- 当策略未指定帐户名时,Intune 管理默认内置管理员帐户,而不管其在设备上的当前名称如何。
- 可以通过更改设备分配的策略或编辑其当前策略来指定其他帐户,从而更改 Intune 为设备管理的帐户。
- 如果将两个单独的策略分配给都指定不同帐户的设备,则会发生冲突,必须先解决该冲突,然后才能管理设备的帐户。
如果使用 Intune 将 LAPS 策略部署到已具有来自其他源的 LAPS 配置的设备,该怎么办?
Intune 中基于 CSP 的策略将替代 LAPS 策略的所有其他源,例如来自 GPO 或旧版 Microsoft LAPS 中的配置。 有关详细信息,请参阅 Windows LAPS 文档中 支持的策略根 。
Windows LAPS 是否可以基于使用 LAPS 策略配置的管理员帐户名称创建本地管理员帐户?
从 Windows 11 24H2 开始,可以使用新的自动帐户管理模式配置 Windows LAPS 以管理内置本地管理员帐户,或创建一个新的自定义帐户,然后由其管理。 在较低级别的 Windows 版本上,Windows LAPS 只能管理设备上已存在的帐户。
注意
在运行 Windows 11 版本 23H2 或更早版本的设备上使用手动帐户管理模式或 Windows LAPS 时,指定设备上不存在的帐户名不会起作用,也不会生成错误。
Windows LAPS 是否会轮换和备份在 Microsoft Entra 中禁用的设备的密码?
不正确。 Windows LAPS 要求设备处于启用状态,然后才能应用密码轮换和备份操作。
在 Microsoft Entra 中删除设备时会发生什么情况?
在 Microsoft Entra 中删除设备时,绑定到该设备的 LAPS 凭据将丢失,存储在 Microsoft Entra ID 中的密码将丢失。 除非有自定义工作流来检索 LAPS 密码并将其存储在外部,否则 Microsoft Entra ID 中没有任何方法可以恢复已删除设备的 LAPS 托管密码。
恢复 LAPS 密码需要哪些角色?
以下内置 Microsoft Entra 角色有权恢复 LAPS 密码:云设备管理员和 Intune 管理员。
读取 LAPS 元数据需要哪些角色?
支持以下内置 Microsoft Entra 角色查看有关 LAPS 的元数据,包括设备名称、上次密码轮换和下一次密码轮换:
- 安全信息读取者
还可以使用以下角色:
- 云设备管理员
- Intune 管理员
- 支持人员管理员
- 安全管理员
为什么本地管理员密码按钮灰显且无法访问?
目前,访问此区域需要轮换本地管理员密码 Intune 权限。 请参阅 Microsoft Intune 基于角色的访问控制。
更改策略指定的帐户时会发生什么情况?
由于 Windows LAPS 一次只能在设备上管理一个本地管理员帐户,因此 LAPS 策略不再管理原始帐户。 如果策略让设备备份该帐户,则将备份新帐户,并且 Intune 管理中心内或指定用于存储帐户信息的目录中将不再提供有关以前帐户的详细信息。