Distribuire i criteri di Windows LAPS con Microsoft Intune

Quando si è pronti a gestire Windows Local Administrator Password Solution (Windows LAPS) nei dispositivi Windows gestiti con Microsoft Intune, le informazioni contenute in questo articolo possono essere utili per usare l'interfaccia di amministrazione di Intune per:

  • Creare e assegnare criteri LAPS di Intune ai dispositivi.
  • Visualizzare i dettagli dell'account amministratore locale di un dispositivo.
  • Ruotare manualmente la password per l'account gestito.
  • Utilizzare i report sui criteri LAPS.

Prima di creare criteri, acquisire familiarità con le informazioni contenute nel supporto di Microsoft Intune per Windows LAPS, che include:

  • Panoramica dei criteri e delle funzionalità di Windows LAPS di Intune.
  • I prerequisiti per l'utilizzo dei criteri di Intune per LAPS.
  • Le autorizzazioni di controllo dell'amministratore basato sui ruoli (RBAC) necessarie all'account per gestire i criteri LAPS.
  • Domande frequenti che possono fornire informazioni dettagliate sulla configurazione e l'utilizzo dei criteri LAPS di Intune.

Si applica a:

  • Windows

Consiglio

Il supporto di Intune per Windows LAPS è simile ma distinto dall'implementazione di macOS LAPS di Intune. Per informazioni su macOS LAPS in Intune, vedere Configurazione dell'account locale macOS con LAPS.

Informazioni sui criteri LAPS di Intune

Intune supporta la configurazione di Windows LAPS nei dispositivi tramite il profilo Soluzione password amministratore locale (Windows LAPS) per i criteri di protezione degli account di sicurezza degli endpoint.

I criteri di Intune gestiscono LAPS utilizzando il provider di servizi di configurazione LAPS (CSP) di Windows. Le configurazioni CSP LAPS di Windows hanno la precedenza e sovrascrivono qualsiasi configurazione esistente da altre origini LAPS, ad esempio gli oggetti Criteri di gruppo o lo strumento Microsoft LAPS legacy .

Windows LAPS consente la gestione di un singolo account amministratore locale per dispositivo. I criteri di Intune possono specificare a quale account amministratore locale applicare tramite l'impostazione del criterio Nome account amministratore. Se il nome dell'account specificato nel criterio non è presente nel dispositivo, non viene gestito alcun account. Tuttavia, quando si lascia vuoto il campo Nome account amministratore , per impostazione predefinita il criterio usa l'account amministratore locale predefinito del dispositivo, identificato dal relativo identificatore relativo noto (RID).

Nota

Assicurarsi che i prerequisiti per Intune per supportare Windows LAPS nel tenant siano soddisfatti prima di creare i criteri.

I criteri LAPS di Intune non creano nuovi account o password. Al contrario, gestiscono un account già presente nel dispositivo.

Configurare e assegnare i criteri LAPS con attenzione. Il CSP Windows LAPS supporta una singola configurazione per ogni impostazione LAPS in un dispositivo. I dispositivi che ricevono più criteri di Intune che includono impostazioni in conflitto possono non riuscire a elaborare i criteri. I conflitti possono anche impedire il backup dell'account e della password dell'amministratore locale gestito nella directory dei tenant.

Per ridurre i potenziali conflitti, è consigliabile assegnare un singolo criterio LAPS a ogni dispositivo tramite gruppi di dispositivi e non tramite gruppi di utenti. Anche se i criteri LAPS supportano le assegnazioni di gruppi di utenti, possono comportare un ciclo di modifiche delle configurazioni LAPS ogni volta che un utente diverso accede a un dispositivo. La modifica frequente dei criteri può introdurre conflitti, una mancanza di conformità dei dispositivi ai requisiti e creare confusione su quale account amministratore locale da un dispositivo sia attualmente in fase di gestione.

Creare un criterio LAPS

Importante

Assicurati che LAPS sia abilitato in Microsoft Entra, come descritto nella documentazione Abilitazione di Windows LAPS con Microsoft Entra ID.

Per creare o gestire i criteri LAPS, l'account deve disporre dei diritti applicabili dalla categoria della baseline di sicurezza . Per impostazione predefinita, queste autorizzazioni sono incluse nel ruolo predefinito Endpoint Security Manager. Per utilizzare i ruoli personalizzati, assicurarsi che il ruolo personalizzato includa i diritti della categoria Baseline di sicurezza . Vedere Controlli di accesso basati sui ruoli per LAPS.

Prima di creare un criterio, è possibile esaminare i dettagli sulle impostazioni disponibili nella documentazione di Windows LAPS CSP .

  1. Accedi all'interfaccia di amministrazione di Microsoft Intune e vai a Protezione account di sicurezza> degli endpoint, quindi seleziona Crea criterio.

    Screenshot che mostra dove creare un criterio LAPS nell'interfaccia di amministrazione.

    Impostare la piattaforma su Windows, il profilo sulla soluzione per la password dell'amministratore locale (Windows LAPS) e quindi selezionare Crea.

  2. In Informazioni di base, immettere le seguenti proprietà:

    • Nome: immettere un nome descrittivo per il profilo. Assegna un nome ai profili per poterli identificare facilmente in seguito.
    • Descrizione: immettere una descrizione per il profilo. Questa impostazione è facoltativa ma consigliata.
  3. In Impostazioni configurazione, Configurare un'opzione per la directory di backup per definire il tipo di directory da utilizzare per eseguire il backup dell'account amministratore locale. È anche possibile scegliere di non eseguire il backup di un account e di una password. Il tipo di directory determina anche quali impostazioni aggiuntive sono disponibili in questo criterio.

    Screenshot che mostra le opzioni per l'impostazione della directory di backup.

    Importante

    Quando si configura un criterio, tenere presente che il tipo di directory di backup nel criterio deve essere supportato dal tipo di join del dispositivo a cui è assegnato il criterio. Ad esempio, se imposti la directory su Active Directory e il dispositivo non è aggiunto a un dominio (ma è membro di Microsoft Entra), il dispositivo può applicare le impostazioni dei criteri da Intune senza errori, ma LAPS sul dispositivo non sarà in grado di usare correttamente tale configurazione per eseguire il backup dell'account.

    Dopo aver configurato la directory di backup, rivedere e configurare le impostazioni disponibili per soddisfare i requisiti dell'organizzazione.

  4. Nella pagina Tag degli ambiti , selezionare i tag degli ambiti desiderati da applicare, quindi selezionare Avanti.

  5. Per Assegnazioni, selezionare i gruppi che riceveranno questo criterio. È consigliabile assegnare i criteri LAPS ai gruppi di dispositivi. I criteri assegnati ai gruppi di utenti seguono un utente da un dispositivo all'altro. Quando l'utente di un dispositivo cambia, un nuovo criterio potrebbe essere applicato al dispositivo e introdurre comportamenti incoerenti, incluso l'account di cui il dispositivo esegue il backup o quando la password degli account gestiti viene ruotata successivamente.

    Nota

    Come per tutti i criteri di Intune, quando un nuovo criterio si applica a un dispositivo, Intune tenta di notificare al dispositivo per archiviare ed elaborare il criterio.

    Finché un dispositivo non esegue correttamente l'accesso con Intune ed elabora correttamente i criteri LAPS, i dati relativi all'account amministratore locale gestito non saranno disponibili per la visualizzazione o la gestione dall'interno dell'interfaccia di amministrazione.

    Per altre informazioni sull'assegnazione di profili, vedere Assegnare profili utente e dispositivo.

  6. In Rivedi + crea rivedere le impostazioni e quindi selezionare Crea. Quando si seleziona Crea, le modifiche vengono salvate e il profilo viene assegnato. Il criterio viene visualizzato anche nell'elenco dei criteri.

Visualizza lo stato delle azioni del dispositivo

Quando l'account dispone di autorizzazioni equivalenti alle baseline di sicurezza che concedono diritti a tutti i modelli di criteri nel carico di lavoro Sicurezza endpoint, è possibile usare l'interfaccia di amministrazione di Intune per visualizzare lo stato delle azioni del dispositivo richieste per il dispositivo.

Per ulteriori informazioni, vedere Controlli di accesso basati sui ruoli per LAPS.

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Dispositivi>tutti i dispositivi e seleziona un dispositivo con un criterio LAPS che esegue il backup di un account amministratore locale. Intune visualizza il riquadro Panoramica del dispositivo.

  2. Nel riquadro Panoramica del dispositivo è possibile visualizzare lo stato delle azioni del dispositivo. Vengono visualizzate le azioni richieste in precedenza e quelle in sospeso, inclusa l'ora della richiesta e se l'azione non è riuscita o ha avuto esito positivo. Nello screenshot di esempio seguente, la password dell'account di amministratore locale di un dispositivo è stata ruotata correttamente.

    Screenshot dello stato delle azioni del dispositivo per un dispositivo, con un'azione completata e un'azione corrente in sospeso.

  3. Selezionando un'azione dall'elenco si apre il riquadro Stato azione dispositivo , in cui possono essere visualizzati altri dettagli su tale azione.

Visualizzare i dettagli di account e password

Per visualizzare i dettagli di account e password, un account deve avere una delle autorizzazioni Microsoft Entra seguenti:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Per concedere agli account queste autorizzazioni, usa i metodi seguenti:

Crea e assegna un ruolo personalizzato in Microsoft Entra ID che concede queste autorizzazioni. Vedere Creare e assegnare un ruolo personalizzato in Microsoft Entra ID nella documentazione di Microsoft Entra.

Per ulteriori informazioni, vedere Controlli di accesso basati sui ruoli per LAPS.

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Dispositivi>Tutti i dispositivi> selezionare un dispositivo Windows per aprire il riquadro Panoramica.

    Nel riquadro di panoramica è possibile visualizzare lo stato delle azioni del dispositivo dei dispositivi. Lo stato visualizza le azioni correnti e passate, ad esempio la rotazione delle password.

  2. Nel riquadro Panoramica dispositivi, sotto Monitor, selezionare lapassword dell'amministratore locale. Se l'account dispone di autorizzazioni sufficienti, si apre il riquadro Password dell'amministratore locale per il dispositivo, ossia la stessa visualizzazione disponibile nel portale di Azure.

    Screenshot che mostra il riquadro della password dell'amministratore locale per un dispositivo Windows.

    Le informazioni seguenti possono essere visualizzate nell'interfaccia di amministrazione. Tuttavia, la password dell'amministratore locale può essere visualizzata solo quando è stato eseguito il backup dell'account in Microsoft Entra. Non può essere visualizzato per un account di cui è stato eseguito il backup in un Active Directory locale (Windows Server Active Directory):

    • Nome account : il nome dell'account dell'amministratore locale di cui è stato eseguito il backup dal dispositivo.
    • ID di sicurezza - SID noto per l'account di cui viene eseguito il backup dal dispositivo.
    • Password dell'amministratore locale : oscurata per impostazione predefinita. Se il tuo account dispone dell'autorizzazione, puoi selezionare Mostra per visualizzare la password. È quindi possibile utilizzare l'opzione Copia per copiare la password negli Appunti . Queste informazioni non sono disponibili per i dispositivi che eseguono il backup di un Active Directory locale.
    • Rotazione ultima password : in UTC, la data e l'ora dell'ultima modifica o rotazione della password in base al criterio.
    • Rotazione password successiva : in UTC, la data e l'ora successive in cui la password verrà ruotata in base ai criteri.

Di seguito sono riportate alcune considerazioni per la visualizzazione delle informazioni sull'account e sulla password di un dispositivo:

  • Il recupero (visualizzazione) della password per un account amministratore locale attiva un evento di controllo.

  • Non è possibile visualizzare i dettagli della password per i dispositivi seguenti:

    • Dispositivi in cui viene eseguito il backup dell'account amministratore locale in un Active Directory locale
    • Dispositivi impostati per l'uso di Active Directory per eseguire il backup della password dell'account.

Ruotare manualmente le password

I criteri LAPS includono una pianificazione per la rotazione automatica delle password degli account. Oltre a una rotazione pianificata, puoi usare l'azione del dispositivo Intune di Ruota la password dell'amministratore locale per ruotare manualmente la password di un dispositivo indipendentemente dalla pianificazione della rotazione impostata dai criteri LAPS dei dispositivi.

Per utilizzare questa azione del dispositivo, l'account deve disporre delle tre autorizzazioni di Intune seguenti:

  • Dispositivi gestiti: lettura
  • Organizzazione: Leggi
  • Attività remote: ruotare la password dell'amministratore locale

Vedere Controlli di accesso basati sui ruoli per LAPS.

Per ruotare una password

  1. Nell'interfaccia di amministrazione di Microsoft Intune, vai a Dispositivi>tutti i dispositivi e seleziona il dispositivo Windows con l'account che vuoi ruotare.

  2. Durante la visualizzazione dei dettagli del dispositivo, espandi i puntini di sospensione (...) sul lato destro della barra dei menu per visualizzare le opzioni disponibili, quindi seleziona Ruota password amministratore locale.

    Screenshot delle opzioni di menu espanse per le azioni del dispositivo.

  3. Quando si seleziona Ruota password amministratore locale, Intune visualizza un avviso che richiede la conferma prima che la password venga ruotata.

    Dopo aver confermato l'intento di ruotare la password, Intune avvia il processo, il cui completamento può richiedere alcuni minuti. Durante questo periodo, il riquadro dei dettagli del dispositivo visualizza un banner e uno stato delle azioni del dispositivo che indicano che l'azione è in sospeso.

Dopo una rotazione riuscita, la conferma sarà visibile nello stato Azioni dispositivo come Completata.

Di seguito sono riportate alcune considerazioni per la rotazione manuale delle password:

  • L'azione Ruota dispositivo password amministratore locale è disponibile per tutti i dispositivi Windows, ma qualsiasi dispositivo che non abbia eseguito correttamente il backup dei dati di account e password non riesce a completare una richiesta di rotazione.

  • Ogni tentativo di rotazione manuale genera un evento di controllo. Le rotazioni delle password pianificate registrano anche un evento di controllo.

  • Quando una password viene ruotata manualmente, il tempo alla successiva rotazione pianificata delle password viene reimpostato. Il tempo necessario per la successiva rotazione pianificata viene gestito tramite l'impostazione PasswordAgeDays nel criterio LAPS.

    Ecco come funziona il processo: Il dispositivo riceve un criterio il 1° marzo, che imposta PasswordAgeDays su 10 giorni. Il risultato è che il dispositivo ruoterà automaticamente la sua password dopo 10 giorni, l'11 marzo. Il 5 marzo un amministratore ruota manualmente la password del dispositivo e l'azione che reimposta la data di inizio di PasswordAgeDays al 5 marzo. Di conseguenza, il dispositivo ruoterà automaticamente la sua password 10 giorni dopo, il 15 marzo.

  • Per i dispositivi aggiunti a Microsoft Entra, il dispositivo deve essere online al momento della richiesta di rotazione manuale. Se il dispositivo non è online al momento della richiesta, si verifica un errore.

  • La rotazione delle password non è supportata come azione in blocco. Puoi ruotare un solo dispositivo alla volta.

Evitare conflitti tra i criteri

I dettagli seguenti possono aiutarti a evitare conflitti e comprendere il comportamento previsto dai dispositivi gestiti dai criteri LAPS.

Quando a un dispositivo con criteri di esito positivo vengono assegnati due o più criteri che introducono un conflitto:

  • Le impostazioni in uso nel dispositivo rimangono sul dispositivo all'ultimo valore impostato. Entrambe le politiche, l'originale e la nuova, riferiscono di essere in conflitto.
  • Per risolvere il conflitto, rimuovere le assegnazioni dei criteri fino a quando il criterio in conflitto non viene applicato oppure riconfigurare i criteri applicabili per impostare la stessa configurazione, rimuovendo il conflitto.

Quando un dispositivo che non dispone di un criterio LAPS riceve due criteri in conflitto contemporaneamente:

  • Le impostazioni non vengono inviate al dispositivo e vengono segnalati entrambi i criteri come con conflitti.
  • Finché permane un conflitto, le impostazioni dei criteri non si applicano al dispositivo.

Per risolvere i conflitti, è necessario rimuovere le assegnazioni dei criteri dal dispositivo o riconfigurare le impostazioni nei criteri applicabili finché non rimangono più conflitti.