Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Ogni computer Windows ha un account amministratore locale incorporato che non può essere eliminato e che dispone di autorizzazioni complete per il dispositivo. La protezione di questo account è un passaggio importante per proteggere l'organizzazione. I dispositivi Windows includono Windows Local Administrator Password Solution (LAPS), una soluzione integrata per la gestione degli account di amministratore locali.
È possibile usare i criteri di sicurezza degli endpoint di Microsoft Intune per la protezione degli account per gestire LAPS nei dispositivi registrati con Intune. I criteri di Intune possono:
- Applicare i requisiti delle password per gli account amministratore locali
- Eseguire il backup di un account amministratore locale dai dispositivi ad Active Directory (AD) o Microsoft Entra
- Pianificare la rotazione delle password degli account per mantenerli al sicuro.
È anche possibile visualizzare i dettagli sugli account amministratore locale gestiti nel centro Intune Amministrazione e ruotare manualmente le password degli account al di fuori di una rotazione pianificata.
L'uso dei criteri LAPS di Intune consente di proteggere i dispositivi Windows da attacchi volti a sfruttare gli account utente locali, ad esempio attacchi pass-the-hash o laterali. La gestione di LAPS con Intune consente inoltre di migliorare la sicurezza per gli scenari di help desk remoto e ripristinare dispositivi altrimenti inaccessibili.
I criteri LAPS di Intune gestiscono le impostazioni disponibili dal CSP LAPS di Windows. L'uso del CSP da parte di Intune sostituisce l'uso di Microsoft LAPS legacy o di altre soluzioni di gestione LAPS, con CSP based che ha la precedenza su altre fonti di gestione LAPS.
Il supporto di Intune per Windows LAPS include le funzionalità seguenti:
- Impostare i requisiti della password - Definire i requisiti della password, tra cui complessità e lunghezza, per l'account amministratore locale in un dispositivo.
- Ruota password - Con i criteri, è possibile fare in modo che i dispositivi ruotino automaticamente le password degli account amministratore locali in base a una pianificazione. È anche possibile usare l'interfaccia di amministrazione di Intune per ruotare manualmente la password di un dispositivo come azione del dispositivo.
- Backup di account e password - È possibile scegliere di eseguire il backup dell'account e della password dei dispositivi in Microsoft Entra ID nel cloud o nel Active Directory locale. Le password vengono archiviate con crittografia avanzata.
- Gestione automatica degli account (supportata in Windows 11 24H2 e versioni successive): semplifica la gestione dell'account amministratore predefinito o di un account personalizzato specificato dall'utente. Le opzioni di gestione automatica dell'account supportano la disabilitazione o l'abilitazione dell'account specificato e l'assegnazione casuale del nome o del prefisso dell'account. L'uso della gestione automatica degli account espande anche la protezione contro le manomissioni degli account LAPS.
- Configura le azioni di post-autenticazione: definisci le azioni eseguite da un dispositivo quando scade la password dell'account amministratore locale. Le azioni vanno dalla reimpostazione dell'account gestito per utilizzare una nuova password sicura, alla disconnessione dall'account o a entrambe le operazioni e quindi allo spegnimento del dispositivo. Puoi anche gestire il tempo di attesa del dispositivo dopo la scadenza della password prima di eseguire queste azioni.
- Visualizzare i dettagli dell'account - Gli amministratori di Intune con sufficienti autorizzazioni di controllo amministrativo basato sui ruoli (RBAC) possono visualizzare informazioni su un account amministratore locale dei dispositivi e sulla relativa password corrente. Puoi anche vedere quando la password è stata ruotata l'ultima volta (reimpostata) e quando è stata pianificata la rotazione successiva.
- Visualizza i report - Intune fornisce report sulla rotazione delle password, inclusi dettagli sulla rotazione manuale e pianificata delle password passata.
Per informazioni più dettagliate su Windows LAPS, inizia con i seguenti articoli nella documentazione di Windows:
- Che cos'è Windows LAPS? - Introduzione a Windows LAPS e al set di documentazione di Windows LAPS.
- CSP Windows LAPS - Visualizza i dettagli completi per le impostazioni e le opzioni LAPS. I criteri di Intune per LAPS usano queste impostazioni per configurare CSP LAPS nei dispositivi.
Si applica a:
- Windows
Prerequisiti
Di seguito sono riportati i requisiti per consentire a Intune di supportare Windows LAPS nel tenant:
Requisiti di licenza
Abbonamento - a IntuneMicrosoft Intune (piano 1), ovvero l'abbonamento base a Intune. È anche possibile usare Windows LAPS con un abbonamento di prova gratuito per Intune.
Microsoft Entra ID - Microsoft Entra ID Free, che è la versione gratuita di Microsoft Entra ID inclusa nell'abbonamento a Intune. Con Microsoft Entra ID Free, puoi utilizzare tutte le funzionalità di LAPS.
Supporto di Active Directory
Criterio di Intune per Windows LAPS può configurare un dispositivo per eseguire il backup di un account e di una password di amministratore locale in uno dei seguenti tipi di directory:
Nota
I dispositivi collegati al luogo di lavoro (WPJ) non sono supportati da Intune per LAPS.
Cloud - Cloud supporta il backup su Microsoft Entra ID per i seguenti scenari:
Aggiunta a Microsoft Entra ibrido
Aggiunta a Microsoft Entra
Il supporto per l'adesione a Microsoft Entra richiede l'abilitazione di LAPS in Microsoft Entra ID. I passaggi seguenti possono aiutare a completare questa configurazione. Per un contesto più ampio, vedere questi passaggi nella documentazione di Microsoft Entra in Abilitazione di Windows LAPS con Microsoft Entra ID. L'unione ibrida a Microsoft Entra non richiede l'abilitazione di LAPS in Microsoft Entra.
Abilita LAPS in Microsoft Entra:
- Accedi all'interfaccia di amministrazione di Microsoft Entra come amministratore del dispositivo cloud.
- Passare a Panoramicadei dispositivi> di identità>Impostazioni>del dispositivo.
- Selezionare Sì per l'impostazione Abilita Soluzione password dell'amministratore locale (LAPS) e selezionare Salva. È anche possibile usare l'aggiornamento deviceRegistrationPolicy dell'API Graph di Microsoft Graph.
Per ulteriori informazioni, vedere Soluzione per la password dell'amministratore locale Windows in Microsoft Entra ID nella documentazione di Microsoft Entra.
Locale: locale supporta il backup in Windows Server Active Directory (Active Directory locale).
Importante
LAPS nei dispositivi Windows può essere configurato per l'utilizzo di un tipo di directory o dell'altro, ma non di entrambi. Inoltre, la directory di backup deve essere supportata dal tipo di aggiunta ai dispositivi: se si imposta la directory su una directory Active Directory locale e il dispositivo non è aggiunto a un dominio, accetta le impostazioni dei criteri da Intune, ma LAPS non può utilizzare correttamente tale configurazione.
Edizione del dispositivo e piattaforma
I dispositivi possono avere qualsiasi edizione di Windows supportata da Intune, ma devono eseguire una delle seguenti versioni per supportare il CSP Windows LAPS:
- Windows 11, versione 22H2 (22621.1555 o successiva) con KB5025239
- Windows 11, versione 21H2 (22000.1817 o successiva) con KB5025224
- Windows 10, versione 22H2 (19045.2846 o successiva) con KB5025221
- Windows 10, versione 21H2 (19044.2846 o successiva) con KB5025221
- Windows 10, versione 20H2 (19042.2846 o successiva) con KB5025221
- Windows 10 Enterprise LTSC 2019 e versioni successive LTSC
Importante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Supporto GCC High
I criteri di Intune per Windows LAPS sono supportati per gli ambienti GCC High.
Controlli di accesso in base ai ruoli per LAPS
Per gestire LAPS, un account deve disporre di autorizzazioni di controllo degli accessi in base ai ruoli sufficienti per completare l'attività desiderata. Di seguito sono riportate le attività disponibili con le autorizzazioni necessarie:
Creare e accedere ai criteri LAPS - Per utilizzare e visualizzare i criteri LAPS, all'account devono essere assegnate autorizzazioni sufficienti dalla categoria RBAC di Intune per le baseline di sicurezza. Per impostazione predefinita, questi sono inclusi nel ruolo predefinito di IntuneEndpoint Security Manager. Per usare i ruoli di controllo degli accessi in base al ruolo di Intune personalizzati, assicurarsi che il ruolo personalizzato includa i diritti della categoria Security baselines.
Ruotare la password dell'amministratore locale: per usare l'interfaccia di amministrazione di Intune per visualizzare o ruotare la password dell'account amministratore locale di un dispositivo, è necessario assegnare all'account le autorizzazioni Intune seguenti:
Dispositivi gestiti: lettura
Organizzazione: Leggi
Attività remote: ruotare la password dell'amministratore locale
Importante
L'azione Attività remote di Ruota password di Amministrazione locale non è inclusa in alcun ruolo predefinito di Intune o nel ruolo predefinito di Microsoft Entra di amministratore di Intune. Usare invece un ruolo di Intune personalizzato per assegnare questa autorizzazione agli utenti che dovrebbero avere questa funzionalità.
Recupera la password dell'amministratore locale - Per visualizzare i dettagli della password, l'account deve avere una delle autorizzazioni Microsoft Entra seguenti:
-
microsoft.directory/deviceLocalCredentials/password/readper leggere i metadati e le password LAPS. -
microsoft.directory/deviceLocalCredentials/standard/readper leggere i metadati LAPS escluse le password.
Per creare ruoli personalizzati che possono concedere queste autorizzazioni, vedere Creare e assegnare un ruolo personalizzato in Microsoft Entra ID nella documentazione di Microsoft Entra.
-
Visualizzare gli eventi e i log di controllo di Microsoft Entra: per visualizzare i dettagli sui criteri LAPS e sulle azioni recenti del dispositivo, ad esempio gli eventi di rotazione delle password, l'account deve disporre di autorizzazioni equivalenti al ruolo di sola lettura integrato di Intune.
Per ulteriori informazioni sui ruoli predefiniti di Intune e sui ruoli personalizzati, vedere Controllo di accesso in base ai ruoli per Microsoft Intune.
Architettura LAPS
Per informazioni sull'architettura LAPS di Windows, vedi Architettura LAPS di Windows nella documentazione di Windows.
Domande frequenti
È possibile usare i criteri LAPS di Intune per gestire qualsiasi account amministratore locale in un dispositivo?
Sì. È possibile usare i criteri LAPS di Intune per gestire qualsiasi account amministratore locale in un dispositivo. Tuttavia, LAPS supporta un solo account per dispositivo:
- Quando un criterio non specifica un nome account, Intune gestisce l'account amministratore predefinito indipendentemente dal nome corrente nel dispositivo.
- È possibile modificare l'account gestito da Intune per un dispositivo cambiando il criterio assegnato al dispositivo o modificando il criterio corrente per specificare un account diverso.
- Se a un dispositivo vengono assegnati due criteri distinti che specificano entrambi un account diverso, si verifica un conflitto che deve essere risolto prima di poter gestire l'account del dispositivo.
Cosa succede se distribuisco i criteri LAPS con Intune in un dispositivo che ha già configurazioni LAPS da un'origine diversa?
I criteri basati su CSP di Intune eseguono l'override di tutte le altre origini dei criteri LAPS, ad esempio dagli oggetti Criteri di gruppo o da una configurazione di Microsoft LAPS legacy. Per altre informazioni, vedere Radice dei criteri supportati nella documentazione di Windows LAPS.
Windows LAPS può creare account amministratore locali in base al nome dell'account amministratore configurato con i criteri LAPS?
A partire da Windows 11 24H2, puoi configurare Windows LAPS usando la nuova modalità di gestione automatica degli account per gestire l'account amministratore locale integrato o creare un nuovo account personalizzato che viene quindi gestito. Nelle versioni legacy di Windows, Windows LAPS può gestire solo gli account già esistenti nel dispositivo.
Nota
Quando usi la modalità di gestione manuale degli account o Windows LAPS su dispositivi che eseguono Windows 11 versione 23H2 o precedente, specificare un nome di account che non esiste nel dispositivo non ha alcun effetto e non genera un errore.
Windows LAPS ruota ed esegue il backup della password per un dispositivo disabilitato in Microsoft Entra?
No. Windows LAPS richiede che il dispositivo sia in uno stato abilitato prima dell'applicazione delle operazioni di rotazione e backup della password.
Cosa succede quando un dispositivo viene eliminato in Microsoft Entra?
Quando un dispositivo viene eliminato in Microsoft Entra, la credenziale LAPS associata al dispositivo viene persa e la password archiviata in Microsoft Entra ID viene persa. A meno che non si disponga di un flusso di lavoro personalizzato per recuperare le password LAPS e archiviarle esternamente, non esiste alcun metodo in Microsoft Entra ID per recuperare la password gestita LAPS per un dispositivo eliminato.
Quali ruoli sono necessari per recuperare le password LAPS?
I ruoli di Microsoft Entra predefiniti seguenti dispongono dell'autorizzazione per recuperare le password LAPS: amministratore dei dispositivi cloud e amministratore di Intune.
Quali ruoli sono necessari per leggere i metadati di LAPS?
I ruoli di Microsoft Entra predefiniti seguenti sono supportati per visualizzare i metadati su LAPS, tra cui il nome del dispositivo, la rotazione dell'ultima password e la rotazione della password successiva:
- Ruolo con autorizzazioni di lettura per la sicurezza
È anche possibile usare i ruoli seguenti:
- Amministratore di dispositivi cloud
- Amministratore di Intune
- Amministratore dell'helpdesk
- Amministratore della sicurezza
Perché il pulsante Password amministratore locale è disattivato e inaccessibile?
Attualmente, l'accesso a quest'area richiede l'autorizzazione Ruota password amministratore locale Intune. Vedere Controllo di accesso in base ai ruoli per Microsoft Intune.
Cosa accade quando l'account specificato dai criteri viene modificato?
Poiché Windows LAPS può gestire un solo account amministratore locale su un dispositivo alla volta, l'account originale non è più gestito dai criteri LAPS. Se il criterio prevede che il dispositivo esegua il backup dell'account, viene eseguito il backup del nuovo account e i dettagli sull'account precedente non sono più disponibili nell'interfaccia di amministrazione di Intune o nella directory specificata per archiviare le informazioni sull'account.