Microsoft Intune-Unterstützung für Windows LAPS

Jeder Windows-Computer verfügt über ein integriertes lokales Administratorkonto, das nicht gelöscht werden kann und über vollständige Berechtigungen für das Gerät verfügt. Die Sicherung dieses Kontos ist ein wichtiger Schritt zum Schutz Ihrer organization. Windows-Geräte enthalten Windows Local Administrator Password Solution (LAPS), eine integrierte Lösung zur Verwaltung lokaler Administratorkonten.

Sie können Microsoft Intune-Endpunktsicherheitsrichtlinien für den Kontoschutz verwenden, um LAPS auf Geräten zu verwalten, die bei Intune registriert sind. Intune-Richtlinien können:

  • Kennwortanforderungen für lokale Administratorkonten erzwingen
  • Sichern Sie ein lokales Administratorkonto von Geräten in Active Directory (AD) oder Microsoft Entra
  • Planen Sie die Rotation dieser Kontokennwörter, um sie zu schützen.

Sie können auch Details zu den verwalteten lokalen Administratorkonten im Intune Admin Center anzeigen und deren Kontokennwörter außerhalb einer geplanten Rotation manuell rotieren.

Die Verwendung von Intune LAPS-Richtlinien hilft Ihnen, Windows-Geräte vor Angriffen zu schützen, die darauf abzielen, lokale Benutzerkonten wie Pass-the-Hash- oder Lateral-Traversal-Angriffe auszunutzen. Die Verwaltung von LAPS mit Intune kann auch dazu beitragen, die Sicherheit für Remote-Helpdeskszenarien zu verbessern und Geräte wiederherzustellen, auf die andernfalls nicht zugegriffen werden kann.

Die Intune LAPS-Richtlinie verwaltet die über den Windows LAPS-CSP verfügbaren Einstellungen. Die Verwendung des CSP durch Intune ersetzt die Verwendung von älteren Microsoft LAPS- oder anderen LAPS-Verwaltungslösungen, wobei CSP-basiert Vorrang vor anderen LAPS-Verwaltungsquellen hat.

Die Intune-Unterstützung für Windows LAPS umfasst die folgenden Funktionen:

  • Kennwortanforderungen festlegen : Definieren Sie die Kennwortanforderungen, einschließlich Komplexität und Länge für das lokale Administratorkonto auf einem Gerät.
  • Rotieren von Kennwörtern : Mit Richtlinien können Sie Geräte die Kennwörter des lokalen Administratorkontos automatisch nach einem Zeitplan rotieren lassen. Sie können auch das Intune Admin Center verwenden, um das Kennwort für ein Gerät manuell als Geräteaktion zu rotieren.
  • Sichern von Konten und Kennwörtern: Sie können festlegen, dass Geräte ihr Konto und Kennwort entweder in Microsoft Entra ID in der Cloud oder in Ihrem lokalen Active Directory sichern. Kennwörter werden mit starker Verschlüsselung gespeichert.
  • Automatische Kontoverwaltung – (unterstützt unter Windows 11 24H2 und höher): Vereinfachen Sie die Verwaltung des integrierten Administratorkontos oder eines benutzerdefinierten Kontos, das Sie angeben. Die Optionen für die automatische Kontoverwaltung unterstützen das Deaktivieren oder Aktivieren des angegebenen Kontos und die zufällige Anordnung des Kontonamens oder Präfixes. Durch die Verwendung der automatischen Kontoverwaltung wird auch der Schutz vor Manipulationen von LAPS-Konten erweitert.
  • Aktionen nach der Authentifizierung konfigurieren : Definieren Sie Aktionen, die ein Gerät ausführt, wenn das Kennwort des lokalen Administratorkontos abläuft. Die Aktionen reichen vom Zurücksetzen des verwalteten Kontos zur Verwendung eines neuen sicheren Kennworts, dem Abmelden vom Konto oder beidem und dem anschließenden Herunterfahren des Geräts. Sie können auch verwalten, wie lange das Gerät nach Ablauf des Kennworts wartet, bevor diese Aktionen ausgeführt werden.
  • Anzeigen von Kontodetails – Intune-Administratoren mit ausreichenden RBAC-Berechtigungen (rollenbasierte administrative Steuerung) können Informationen über das lokale Administratorkonto eines Geräts und sein aktuelles Kennwort anzeigen. Sie können auch sehen, wann das Kennwort zuletzt gedreht (zurückgesetzt) wurde und wann es das nächste Mal rotiert werden soll.
  • Berichte anzeigen – Intune bietet Berichte zur Kennwortrotation, einschließlich Details zu früheren manuellen und geplanten Kennwortrotationen.

Um mehr über Windows LAPS zu erfahren, beginnen Sie mit den folgenden Artikeln in der Windows-Dokumentation:

  • Was ist Windows LAPS? - Einführung in Windows LAPS und den Windows LAPS-Dokumentationssatz.
  • Windows LAPS-CSP – Hier finden Sie alle Details zu den LAPS-Einstellungen und -Optionen. Die Intune-Richtlinie für LAPS verwendet diese Einstellungen, um den LAPS-CSP auf Geräten zu konfigurieren.

Gilt für:

  • Windows

Voraussetzungen

Die folgenden Anforderungen müssen erfüllt sein, damit Intune Windows LAPS in Ihrem Mandanten unterstützt:

Lizenzierungsanforderungen

  • Intune Abonnement - Microsoft Intune Plan 1, bei dem es sich um das Basisabonnement Intune handelt. Sie können Windows LAPS auch mit einem kostenlosen Testabonnement für Intune verwenden.

  • Microsoft Entra ID - Microsoft Entra ID Free, die kostenlose Version von Microsoft Entra ID, die beim Abonnieren von Intune enthalten ist. Mit Microsoft Entra ID Free können Sie alle Funktionen von LAPS nutzen.

Active Directory-Unterstützung

Die Intune-Richtlinie für Windows LAPS kann ein Gerät so konfigurieren, dass ein lokales Administratorkonto und Kennwort in einem der folgenden Verzeichnistypen gesichert werden:

Hinweis

Geräte, die in den Arbeitsplatz eingebunden (WPJ) sind, werden von Intune für LAPS nicht unterstützt.

  • Cloud – Die Cloud unterstützt die Sicherung Ihrer Microsoft Entra ID in den folgenden Szenarien:

  • Lokal – Die lokale Unterstützung unterstützt die Sicherung auf Windows Server Active Directory (lokales Active Directory).

    Wichtig

    LAPS auf Windows-Geräten kann so konfiguriert werden, dass sie den einen oder anderen Verzeichnistyp verwenden, aber nicht beide. Beachten Sie außerdem, dass das Sicherungsverzeichnis vom Verknüpfungstyp des Geräts unterstützt werden muss. Wenn Sie das Verzeichnis auf ein lokales Active Directory festlegen und das Gerät nicht einer Domäne beigetreten ist, akzeptiert es die Richtlinieneinstellungen von Intune, aber LAPS kann diese Konfiguration nicht erfolgreich verwenden.

Geräte-Edition und Plattform

Geräte können über jede Windows-Edition verfügen, die Intune unterstützt, müssen jedoch eine der folgenden Versionen ausführen, um den Windows LAPS-CSP zu unterstützen:

  • Windows 11, Version 22H2 (22621.1555 oder höher) mit KB5025239
  • Windows 11, Version 21H2 (22000.1817 oder höher) mit KB5025224
  • Windows 10, Version 22H2 (19045.2846 oder höher) mit KB5025221
  • Windows 10, Version 21H2 (19044.2846 oder höher) mit KB5025221
  • Windows 10, Version 20H2 (19042.2846 oder höher) mit KB5025221
  • Windows 10 Enterprise LTSC 2019 und spätere LTSC-Versionen

Wichtig

Am 14. Oktober 2025 hat Windows 10 das Ende des Supports erreicht und erhält keine Qualitäts- und Funktionsupdates. Windows 10 ist eine zulässige Version in Intune. Geräte, auf denen diese Version ausgeführt wird, können sich weiterhin bei Intune registrieren und berechtigte Features verwenden, aber die Funktionalität wird nicht garantiert und kann variieren.

GCC High-Support

Die Intune-Richtlinie für Windows LAPS wird für GCC High-Umgebungen unterstützt.

Rollenbasierte Zugriffssteuerungen für LAPS

Zum Verwalten von LAPS muss ein Konto über ausreichende RBAC-Berechtigungen (rollenbasierte Zugriffssteuerung) verfügen, um eine gewünschte Aufgabe abzuschließen. Im Folgenden sind die verfügbaren Aufgaben mit den erforderlichen Berechtigungen aufgeführt:

  • Erstellen und Aufrufen von LAPS-Richtlinien: Um mit LAPS-Richtlinien arbeiten und diese anzeigen zu können, müssen Ihrem Konto ausreichende Berechtigungen aus der Intune RBAC-Kategorie für Sicherheitsbaselines zugewiesen werden. Diese sind standardmäßig in der in Intune integrierten RolleEndpoint Security Manager enthalten. Um benutzerdefinierte Intune RBAC-Rollen zu verwenden, stellen Sie sicher, dass die benutzerdefinierte Rolle die Rechte aus der Kategorie Sicherheitsbaselines enthält.

  • Lokales Administratorkennwort rotieren – Um das Intune Admin Center zum Anzeigen oder Rotieren des Kennworts eines lokalen Administratorkontos eines Geräts zu verwenden, müssen Ihrem Konto die folgenden Intune-Berechtigungen zugewiesen werden:

    • Verwaltete Geräte: Lesen

    • Organisation: Lesen

    • Remoteaufgaben: Lokales Admin-Kennwort rotieren

      Wichtig

      Die Aktion "Remoteaufgaben" von "Lokales Admin-Kennwort rotieren" ist nicht in einer integrierten Intune-Rolle oder der in Microsoft Entra integrierten Rolle des Intune-Administrators enthalten. Verwenden Sie stattdessen eine benutzerdefinierte Intune-Rolle, um diese Berechtigung Benutzern zuzuweisen, die über diese Funktion verfügen sollten.

  • Abrufen des lokalen Administratorkennworts: Um Kennwortdetails anzuzeigen, muss Ihr Konto über eine der folgenden Microsoft Entra-Berechtigungen verfügen:

    • microsoft.directory/deviceLocalCredentials/password/read zum Lesen von LAPS-Metadaten und Kennwörtern.
    • microsoft.directory/deviceLocalCredentials/standard/read zum Lesen von LAPS-Metadaten mit Ausnahme von Kennwörtern.

    Informationen zum Erstellen benutzerdefinierter Rollen, die diese Berechtigungen gewähren können, finden Sie unter Erstellen und Zuweisen einer benutzerdefinierten Rolle in Microsoft Entra ID in der Dokumentation zu Microsoft Entra.

  • Anzeigen von Microsoft Entra-Überwachungsprotokollen und -Ereignissen: Um Details zu LAPS-Richtlinien und aktuellen Geräteaktionen wie Kennwortrotationsereignissen anzuzeigen, benötigt Ihr Konto Berechtigungen, die dem integrierten schreibgeschützten Operator der Intune-Rolle entsprechen.

Weitere Informationen zu den integrierten Rollen und benutzerdefinierten Rollen von Intune finden Sie unter Rollenbasierte Zugriffssteuerung für Microsoft Intune.

LAPS-Architektur

Informationen zur Windows LAPS-Architektur finden Sie unter Windows LAPS-Architektur in der Windows-Dokumentation.

Häufig gestellte Fragen

Kann ich die Intune LAPS-Richtlinie verwenden, um ein beliebiges lokales Administratorkonto auf einem Gerät zu verwalten?

Ja. Die Intune LAPS-Richtlinie kann zum Verwalten jedes lokalen Administratorkontos auf einem Gerät verwendet werden. LAPS unterstützt jedoch nur ein Konto pro Gerät:

  • Wenn in einer Richtlinie kein Kontoname angegeben ist, verwaltet Intune das standardmäßige integrierte Administratorkonto, unabhängig von seinem aktuellen Namen auf dem Gerät.
  • Sie können das von Intune für ein Gerät verwaltete Konto ändern, indem Sie die dem Gerät zugewiesene Richtlinie ändern oder die aktuelle Richtlinie bearbeiten, um ein anderes Konto anzugeben.
  • Wenn einem Gerät zwei getrennte Richtlinien zugewiesen werden, die beide ein anderes Konto angeben, tritt ein Konflikt auf, der gelöst werden muss, bevor das Konto des Geräts verwaltet werden kann.

Was geschieht, wenn ich die LAPS-Richtlinie mit Intune auf einem Gerät bereitstelle, das bereits über LAPS-Konfigurationen aus einer anderen Quelle verfügt?

Die CSP-basierte Richtlinie von Intune überschreibt alle anderen Quellen von LAPS-Richtlinien, z. B. von GPOs oder einer Konfiguration von Legacy Microsoft LAPS. Weitere Informationen finden Sie unter "Supported Policy Roots" (Unterstützte Richtlinienstämme ) in der Windows LAPS-Dokumentation.

Kann Windows LAPS lokale Administratorkonten basierend auf dem Administratorkontonamen erstellen, der mithilfe der LAPS-Richtlinie konfiguriert wurde?

Ab Windows 11 24H2 können Sie Windows LAPS mithilfe des neuen automatischen Kontoverwaltungsmodus konfigurieren, um das integrierte lokale Administratorkonto zu verwalten, oder ein neues, benutzerdefiniertes Konto erstellen, das dann verwaltet wird. In niedrigeren Windows-Versionen kann Windows LAPS nur Konten verwalten, die bereits auf dem Gerät vorhanden sind.

Hinweis

Wenn Sie den manuellen Kontoverwaltungsmodus oder Windows LAPS auf Geräten verwenden, auf denen Windows 11 Version 23H2 oder früher ausgeführt wird, hat die Angabe eines Kontonamens, der auf dem Gerät nicht vorhanden ist, keine Auswirkung und generiert keinen Fehler.

Rotiert Windows LAPS und sichert das Kennwort für ein Gerät, das in Microsoft Entra deaktiviert ist?

Nein Windows LAPS erfordert, dass sich das Gerät in einem aktivierten Zustand befindet, bevor Kennwortrotation und Sicherungsvorgänge angewendet werden können.

Was geschieht, wenn ein Gerät in Microsoft Entra gelöscht wird?

Wenn ein Gerät in Microsoft Entra gelöscht wird, gehen die LAPS-Anmeldeinformationen, die mit diesem Gerät verknüpft waren, verloren, und das in Microsoft Entra ID gespeicherte Kennwort geht verloren. Sofern Sie keinen benutzerdefinierten Workflow zum Abrufen von LAPS-Kennwörtern und deren externen Speicherung haben, gibt es in Microsoft Entra ID keine Methode, um das von LAPS verwaltete Kennwort für ein gelöschtes Gerät wiederherzustellen.

Welche Rollen sind erforderlich, um LAPS-Kennwörter wiederherzustellen?

Die folgenden integrierten Microsoft Entra Rollen verfügen über die Berechtigung zum Wiederherstellen von LAPS-Kennwörtern: Cloudgeräteadministrator und Intune Administrator.

Welche Rollen werden zum Lesen von LAPS-Metadaten benötigt?

Die folgenden integrierten Microsoft Entra-Rollen werden unterstützt, um Metadaten zu LAPS anzuzeigen, einschließlich Gerätename, letzte Kennwortrotation und nächste Kennwortrotation:

  • Sicherheitsleseberechtigter

Sie können auch folgende Rollen verwenden:

  • Administrator für Cloudgeräte
  • Intune-Administrator
  • Helpdeskadministrator
  • Sicherheitsadministrator

Warum ist die Schaltfläche "Kennwort für lokale Administratoren" abgeblendet und kann nicht aufgerufen werden?

Derzeit ist für den Zugriff auf diesen Bereich die Intune-Berechtigung "Lokales Administratorkennwort rotieren" erforderlich. Weitere Informationen finden Sie unter Rollenbasierte Zugriffssteuerung für Microsoft Intune.

Was geschieht, wenn das durch die Richtlinie angegebene Konto geändert wird?

Da Windows LAPS jeweils nur ein lokales Administratorkonto auf einem Gerät verwalten kann, wird das ursprüngliche Konto nicht mehr von der LAPS-Richtlinie verwaltet. Wenn das Gerät dieses Konto aufgrund einer Richtlinie gesichert hat, wird das neue Konto gesichert, und Details zum vorherigen Konto sind nicht mehr im Intune Admin Center oder in dem Verzeichnis verfügbar, das zum Speichern der Kontoinformationen angegeben wurde.

Nächste Schritte