Implantar a política de LAPS do Windows com o Microsoft Intune

Quando você estiver pronto para gerenciar a Solução de Senha de Administrador Local do Windows(Windows LAPS) em dispositivos Windows gerenciados com o Microsoft Intune, as informações neste artigo podem ajudá-lo a usar o centro de administração do Intune para:

  • Criar e atribuir política LAPS do Intune a dispositivos.
  • Exibir os detalhes da conta de administrador local de um dispositivo.
  • Gire manualmente a senha da conta gerenciada.
  • Usar relatórios na política LAPS.

Antes de criar políticas, familiarize-se com as informações no suporte do Microsoft Intune para Windows LAPS, que incluem:

  • Uma visão geral da política e dos recursos do Windows LAPS do Intune.
  • Os pré-requisitos para usar políticas do Intune para LAPS.
  • As permissões de RBAC (controle de administrador baseado em função) que sua conta precisa ter para gerenciar a política LAPS.
  • Perguntas frequentes que podem fornecer informações sobre como configurar e usar a política LAPS do Intune.

Aplicável a:

  • Windows

Dica

O suporte do Intune para Windows LAPS é semelhante, mas distinto da implementação do Intune do macOS LAPS. Para obter informações sobre o macOS LAPS no Intune, consulte Configuração de conta local do macOS com o LAPS.

Sobre a política LAPS do Intune

O Intune dá suporte à configuração do Windows LAPS em dispositivos por meio do perfil Solução de senha de administrador local (Windows LAPS) para política de proteção de conta de segurança de ponto de extremidade.

As políticas do Intune gerenciam o LAPS usando o provedor de serviços de configuração (CSP) do Windows LAPS. As configurações de CSP do Windows LAPS têm precedência e substituem quaisquer configurações existentes de outras fontes de LAPS, como GPOs ou a ferramenta Legacy Microsoft LAPS .

O Windows LAPS permite o gerenciamento de uma única conta de administrador local por dispositivo. A política do Intune pode especificar a qual conta de administrador local ela se aplica usando a configuração de política Nome da Conta de Administrador. Se o nome da conta especificado na política não estiver presente no dispositivo, nenhuma conta será gerenciada. No entanto, quando o Nome da Conta de Administrador é deixado em branco, a política é padronizada para a conta de administrador local interna do dispositivo que é identificada por seu RID (identificador relativo) conhecido.

Observação

Verifique se os pré-requisitos para o Intune dar suporte ao Windows LAPS em seu locatário foram atendidos antes de criar políticas.

As políticas LAPS do Intune não criam novas contas ou senhas. Em vez disso, eles gerenciam uma conta que já está no dispositivo.

Configure e atribua políticas LAPS com cuidado. O CSP do Windows LAPS dá suporte a uma única configuração para cada configuração LAPS em um dispositivo. Dispositivos que recebem várias políticas do Intune que incluem configurações conflitantes podem falhar ao processar a política. Os conflitos também podem impedir o backup da conta de administrador local gerenciada e da senha para seus locatários Diretório.

Para ajudar a reduzir possíveis conflitos, recomendamos atribuir uma única política LAPS a cada dispositivo por meio de grupos de dispositivos, e não por meio de grupos de usuários. Embora a política LAPS dê suporte a atribuições de grupo de usuários, elas podem resultar em um ciclo de alteração das configurações do LAPS cada vez que um usuário diferente entrar em um dispositivo. As políticas que mudam com frequência podem introduzir conflitos, uma falta de conformidade do dispositivo com os requisitos e criar confusão sobre qual conta de administrador local de um dispositivo está sendo gerenciada no momento.

Criar uma política LAPS

Importante

Verifique se o LAPS está habilitado no Microsoft Entra, conforme abordado na documentação Habilitando o Windows LAPS com o Microsoft Entra ID.

Para criar ou gerenciar a política LAPS, sua conta deve ter direitos aplicáveis da categoria Linha de base de segurança . Por padrão, essas permissões são incluídas na função interna Endpoint Security Manager. Para usar funções personalizadas, verifique se a função personalizada inclui os direitos da categoria Linhas de base de segurança . Consulte Controles de acesso baseados em função para LAPS.

Antes de criar uma política, você pode examinar os detalhes sobre as configurações disponíveis na documentação do CSP do Windows LAPS .

  1. Entre no centro de administração do Microsoft Intune e vá para Segurança do ponto de> extremidade Proteçãode contas e, em seguida, selecione Criar Política.

    Captura de tela que mostra onde no centro de administração você cria uma política LAPS.

    Defina a Plataforma para Windows, Perfil para Solução de senha de administrador local (Windows LAPS) e selecione Criar.

  2. No Básico, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie os perfis para que você possa identificá-los facilmente mais tarde.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  3. Nas definições de configuração, configure uma opção para Diretório de backup para definir o tipo de diretório a ser usado para fazer backup da conta de administrador local. Você também pode optar por não fazer backup de uma conta e senha. O tipo de diretório também determina quais configurações adicionais estão disponíveis nesta política.

    Captura de tela que mostra as opções para a configuração do Diretório de Backup.

    Importante

    Ao configurar uma política, lembre-se de que o tipo de diretório de backup na política deve ser compatível com o tipo de junção do dispositivo ao qual a política está atribuída. Por exemplo, se você definir o diretório como Active Directory e o dispositivo não estiver associado ao domínio (mas for membro do Microsoft Entra), o dispositivo poderá aplicar as configurações de política do Intune sem erro, mas o LAPS no dispositivo não poderá usar com êxito essa configuração para fazer backup da conta.

    Depois de configurar o Diretório de Backup, examine e defina as configurações disponíveis para atender aos requisitos da sua organização.

  4. Na página Marcas de escopo, selecione todas as marcas de escopo desejadas a aplicar e selecione Próximo.

  5. Em Atribuições, selecione os grupos para receber essa política. É recomendável atribuir a política LAPS a grupos de dispositivos. As políticas atribuídas a grupos de usuários seguem um usuário de dispositivo para dispositivo. Quando o usuário de um dispositivo é alterado, uma nova política pode se aplicar ao dispositivo e introduzir um comportamento inconsistente, incluindo de qual conta o dispositivo faz backup ou quando a senha da conta gerenciada é girada novamente.

    Observação

    Assim como acontece com todas as políticas do Intune, quando uma nova política se aplica a um dispositivo, o Intune tenta notificar esse dispositivo para marcar e processar a política.

    Até que um dispositivo faça check-in com êxito no Intune e processe com êxito sua política LAPS, os dados sobre sua conta de administrador local gerenciada não estarão disponíveis para exibição ou gerenciamento de dentro do centro de administração.

    Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.

  6. Em Examinar + criar, examine suas configurações e selecione Criar. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de políticas.

Exibir o status de ações do dispositivo

Quando sua conta tiver permissões equivalentes às permissões de linhas de base de segurança que concedem direitos a todos os modelos de política na carga de trabalho de segurança do ponto de extremidade, você poderá usar o centro de administração do Intune para exibir o status das ações de dispositivo que foram solicitadas para o dispositivo.

Para obter mais informações, consulte Controles de acesso baseados em função para LAPS.

  1. No centro de administração do Microsoft Intune, acesse Dispositivos>Todos os dispositivos e selecione um dispositivo que tenha uma política LAPS que faça backup de uma conta de administrador local. O Intune exibe o painel Visão geral dos dispositivos.

  2. No painel Visão Geral do dispositivo, você pode exibir o status de ações do dispositivo. As ações solicitadas anteriormente e as ações pendentes são exibidas, incluindo a hora da solicitação e se a ação falhou ou foi bem-sucedida. Na captura de tela de exemplo a seguir, um dispositivo teve a senha da conta de Administração Local girada com êxito.

    Captura de tela do status de ações do dispositivo para um dispositivo, com uma ação concluída e uma ação atual pendente.

  3. Selecionar uma ação na lista abre o painel de status de ação do dispositivo, que pode exibir detalhes adicionais sobre essa ação.

Exibir detalhes da conta e da senha

Para exibir detalhes da conta e senha, uma conta deve ter uma das seguintes permissões do Microsoft Entra:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Use os seguintes métodos para conceder essas permissões às contas:

Crie e atribua uma função personalizada no Microsoft Entra ID que conceda essas permissões. Consulte Criar e atribuir uma função personalizada no Microsoft Entra ID na documentação do Microsoft Entra.

Para obter mais informações, consulte Controles de acesso baseados em função para LAPS.

  1. No centro de administração do Microsoft Intune, acesse Dispositivos>Todos os dispositivos>, selecione um dispositivo Windows para abrir o painel Visão geral.

    No painel de visão geral, você pode exibir o status de ações do dispositivo dos dispositivos. O status exibe ações atuais e passadas, como rotação de senha.

  2. No painel Visão geral dos dispositivos, abaixo de Monitor, selecione Senha de administrador local. Se sua conta tiver permissões suficientes, o painel Senha de administrador local do dispositivo será aberto, que é a mesma exibição disponível no portal do Azure.

    Captura de tela que mostra o painel de senha de administrador local para um dispositivo Windows.

    As informações a seguir podem ser exibidas no centro de administração. No entanto, a senha de administrador local só pode ser visualizada quando a conta foi copiada para o Microsoft Entra. Não pode ser visualizado para uma conta com backup em um Active Directory local (Windows Server Active Directory):

    • Nome da conta – o nome da conta de administrador local que foi copiada do dispositivo.
    • ID de segurança – O SID conhecido para a conta que é copiada do dispositivo.
    • Senha de administrador local – obscurecida por padrão. Se sua conta tiver permissão, você poderá selecionar Mostrar para revelar a senha. Em seguida, você pode usar a opção Copiar para copiar a senha para a área de transferência. Essas informações não estão disponíveis para dispositivos que fazem backup em um Active Directory local.
    • Última rotação de senha – em UTC, a data e a hora em que a senha foi alterada ou girada pela última vez pela política.
    • Próxima rotação de senha – em UTC, a próxima data e hora em que a senha será alternada por política.

A seguir estão as considerações para exibir informações de conta e senha de dispositivos:

  • Recuperar (visualizar) a senha de uma conta de administrador local dispara um evento de auditoria.

  • Você não pode exibir detalhes de senha para os seguintes dispositivos:

    • Dispositivos que têm backup da conta de administrador local em um Active Directory local
    • Dispositivos que estão configurados para usar o Active Directory para fazer backup da senha da conta.

Girar senhas manualmente

A política LAPS inclui um agendamento para alternar automaticamente as senhas da conta. Além de uma rotação agendada, você pode usar a ação do dispositivo do Intune de Girar a senha de administrador local para girar manualmente uma senha de dispositivo, independentemente da agenda de rotação definida pela Política LAPS dos dispositivos.

Para usar essa ação de dispositivo, sua conta deve ter as três permissões do Intune a seguir:

  • Dispositivos gerenciados: Leitura
  • Organização: Leitura
  • Tarefas remotas: Alternar senha de Administração Local

Consulte Controles de acesso baseados em função para LAPS.

Para girar uma senha

  1. No centro de administração do Microsoft Intune, acesse Dispositivos>Todos os dispositivos e selecione o dispositivo Windows com a conta que você deseja girar.

  2. Ao exibir os detalhes do dispositivo, expanda as reticências (...) no lado direito da barra de menus para revelar as opções disponíveis e, em seguida, selecione Girar senha de administrador local.

    Captura de tela das opções do menu expandido para ações do dispositivo.

  3. Quando você seleciona Girar senha de administrador local, o Intune exibe um aviso que requer confirmação antes que a senha seja girada.

    Depois de confirmar a intenção de alternar a senha, o Intune iniciará o processo, que pode levar alguns minutos para ser concluído. Durante esse tempo, o painel de detalhes do dispositivo exibe uma faixa e um status de ações do dispositivo que indicam que a ação está pendente.

Após uma rotação bem-sucedida, a confirmação ficará visível no status de ações do dispositivo como Concluída.

A seguir estão as considerações sobre a rotação manual de senha:

  • A ação Girar dispositivo de senha de administrador local está disponível para todos os dispositivos Windows, mas qualquer dispositivo que não tenha feito backup com êxito de seus dados de conta e senha não conclui uma solicitação de rotação.

  • Cada tentativa de rotação manual resulta em um evento de auditoria. As rotações de senha agendadas também registram um evento de auditoria.

  • Quando uma senha é girada manualmente, a hora para a próxima rotação de senha agendada é redefinida. O tempo para a próxima rotação agendada é gerenciado por meio da configuração PasswordAgeDays na política LAPS.

    Veja como isso funciona: Um dispositivo recebe uma política em 1º de março, que define PasswordAgeDays como 10 dias. O resultado é que o dispositivo alternará automaticamente sua senha após 10 dias, em 11 de março. Em 5 de março, um administrador alterna manualmente a senha e a ação do dispositivo que redefine a data de início de PasswordAgeDays para 5 de março. Como resultado, o dispositivo agora alternará automaticamente sua senha 10 dias depois, em 15 de março.

  • Para dispositivos ingressados no Microsoft Entra, o dispositivo deve estar online no momento em que a rotação manual é solicitada. Se o dispositivo não estiver online no momento da solicitação, isso resultará em uma falha.

  • A rotação de senha não tem suporte como Ação em Massa. Você só pode girar um único dispositivo por vez.

Evitar conflitos de política

Os detalhes a seguir podem ajudá-lo a evitar conflitos e entender o comportamento esperado de dispositivos gerenciados pela política LAPS.

Quando um dispositivo com política bem-sucedida recebe duas ou mais políticas que introduzem um conflito:

  • As configurações que estavam em uso no dispositivo permanecem no dispositivo no último valor definido. Ambas as políticas, a original e a nova, relatam estar em conflito.
  • Para resolver o conflito, remova as atribuições de política até que a política conflitante não se aplique ou reconfigure as políticas aplicáveis para definir a mesma configuração, removendo o conflito.

Quando um dispositivo que não tem uma política LAPS recebe duas políticas conflitantes ao mesmo tempo:

  • As configurações não são enviadas ao dispositivo e ambas as políticas são relatadas como tendo conflitos.
  • Enquanto houver um conflito, as configurações das políticas não se aplicam ao dispositivo.

Para resolver conflitos, você deve remover as atribuições de política do dispositivo ou redefinir as configurações nas políticas aplicáveis até que não haja mais conflitos.