Suporte do Microsoft Intune para Windows LAPS

Cada máquina Windows tem uma conta de administrador local interna que não pode ser excluída e que tem permissões totais para o dispositivo. Proteger essa conta é uma etapa importante para proteger sua organização. Os dispositivos Windows incluem a LAPS (Solução de Senha de Administrador Local) do Windows, uma solução interna para ajudar a gerenciar contas de administrador local.

Você pode usar as políticas de segurança de ponto de extremidade do Microsoft Intune para proteção de conta para gerenciar o LAPS em dispositivos registrados no Intune. As políticas do Intune podem:

  • Impor requisitos de senha para contas de administrador local
  • Fazer backup de uma conta de administrador local de dispositivos para o Active Directory (AD) ou Microsoft Entra
  • Agende a rotação dessas senhas de conta para ajudar a mantê-las seguras.

Você também pode exibir detalhes sobre as contas de administrador local gerenciadas no centro de Intune Administração e alternar manualmente as senhas de conta fora de uma rotação agendada.

O uso de políticas LAPS do Intune ajuda a proteger dispositivos Windows contra ataques que visam explorar contas de usuário locais, como ataques de passagem de hash ou de travessia lateral. Gerenciar o LAPS com o Intune também pode ajudar a melhorar a segurança para cenários de suporte técnico remoto e recuperar dispositivos que, de outra forma, seriam inacessíveis.

A política LAPS do Intune gerencia as configurações disponíveis no CSP do Windows LAPS. O uso do CSP pelo Intune substitui o uso do Microsoft LAPS herdado ou de outras soluções de gerenciamento LAPS, com o CSP tendo precedência sobre outras fontes de gerenciamento LAPS.

O suporte do Intune para Windows LAPS inclui os seguintes recursos:

  • Definir requisitos de senha - Defina requisitos de senha, incluindo complexidade e comprimento para a conta de administrador local em um dispositivo.
  • Alternar senhas - Com a política, você pode fazer com que os dispositivos alternem automaticamente as senhas da conta de administrador local em uma agenda. Você também pode usar o centro de administração do Intune para girar manualmente a senha de um dispositivo como uma ação do dispositivo.
  • Contas de backup e senhas – você pode optar por fazer com que os dispositivos façam backup da conta e senha no Microsoft Entra ID na nuvem ou no Active Directory local. As senhas são armazenadas usando criptografia forte.
  • Gerenciamento Automático de Contas - (Com suporte no Windows 11 24H2 e posterior) - Simplifique o gerenciamento da conta de administrador interna ou de uma conta personalizada que você especificar. As opções de gerenciamento automático de contas dão suporte à desabilitação ou habilitação da conta especificada e à randomização do nome ou prefixo da conta. O uso do gerenciamento automático de contas também expande a proteção contra adulteração de contas do LAPS.
  • Configurar ações de pós-autenticação - Defina ações que um dispositivo executa quando a senha da conta de administrador local expira. As ações vão desde redefinir a conta gerenciada para usar uma nova senha segura, fazer logoff da conta ou fazer as duas coisas e desligar o dispositivo. Você também pode gerenciar quanto tempo o dispositivo aguarda após a expiração da senha antes de executar essas ações.
  • Exibir detalhes da conta – Os administradores do Intune com permissões suficientes de RBAC (controle administrativo baseado em função) podem exibir informações sobre uma conta de administrador local de dispositivos e sua senha atual. Você também pode ver quando essa senha foi girada pela última vez (redefinida) e quando está agendada a próxima rotação.
  • Exibir relatórios – o Intune fornece relatórios sobre rotação de senha, incluindo detalhes sobre a rotação de senha manual e agendada anterior.

Para saber mais sobre o Windows LAPS mais detalhadamente, comece com os seguintes artigos na documentação do Windows:

  • O que é o Windows LAPS? - Introdução ao Windows LAPS e ao conjunto de documentação do Windows LAPS.
  • Windows LAPS CSP - Veja os detalhes completos das configurações e opções do LAPS. A política do Intune para LAPS usa essas configurações para configurar o CSP do LAPS em dispositivos.

Aplicável a:

  • Windows

Pré-requisitos

A seguir estão os requisitos para o Intune dar suporte ao Windows LAPS em seu locatário:

Requisitos de licenciamento

  • Assinatura - do IntunePlano do Microsoft Intune (plano 1), que é a assinatura básica do Intune. Você também pode usar o Windows LAPS com uma assinatura de avaliação gratuita do Intune.

  • Microsoft Entra ID - O Microsoft Entra ID gratuito, que é a versão gratuita do Microsoft Entra ID que está incluída quando você assina o Intune. Com o Microsoft Entra ID Gratuito, você pode usar todos os recursos do LAPS.

Suporte do Active Directory

A política do Intune para Windows LAPS pode configurar um dispositivo para fazer backup de uma conta de administrador local e senha para um dos seguintes tipos de diretório:

Observação

Dispositivos WPJ (ingressados no local de trabalho) não têm suporte do Intune para LAPS.

  • Nuvem - A nuvem oferece suporte ao backup em seu Microsoft Entra ID para os seguintes cenários:

  • No local - O local dá suporte de backup para o Windows Server Active Directory (Active Directory local).

    Importante

    O LAPS em dispositivos Windows pode ser configurado para usar um tipo de diretório ou outro, mas não ambos. Considere também que o diretório de backup deve ser compatível com o tipo de ingresso de dispositivos - se você definir o diretório como um Active Directory local e o dispositivo não estiver ingressado no domínio, ele aceitará as configurações de política do Intune, mas o LAPS não poderá usar essa configuração com êxito.

Edição do dispositivo e plataforma

Os dispositivos podem ter qualquer edição do Windows compatível com o Intune, mas devem ser executados em uma das seguintes versões para dar suporte ao CSP do Windows LAPS:

  • Windows 11, versão 22H2 (22621.1555 ou posterior) com KB5025239
  • Windows 11, versão 21H2 (22000.1817 ou posterior) com KB5025224
  • Windows 10, versão 22H2 (19045.2846 ou posterior) com KB5025221
  • Windows 10, versão 21H2 (19044.2846 ou posterior) com KB5025221
  • Windows 10, versão 20H2 (19042.2846 ou posterior) com KB5025221
  • Windows 10 Enterprise LTSC 2019 e versões LTSC posteriores

Importante

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Suporte do GCC High

A política do Intune para Windows LAPS tem suporte para ambientes GCC High.

Controles de acesso baseados em função para LAPS

Para gerenciar o LAPS, uma conta deve ter permissões suficientes de RBAC (controle de acesso baseado em função) para concluir uma tarefa desejada. A seguir estão as tarefas disponíveis com as permissões necessárias:

  • Criar e acessar a política LAPS – para trabalhar e exibir políticas LAPS, sua conta deve receber permissões suficientes da categoria RBAC do Intune para linhas de base de segurança. Por padrão, eles são incluídos na função interna do IntuneEndpoint Security Manager. Para usar funções RBAC personalizadas do Intune, verifique se a função personalizada inclui os direitos da categoria Linhas de base de segurança.

  • Alternar senha de administrador local – Para usar o centro de administração do Intune para exibir ou girar a senha da conta de administrador local de um dispositivo, sua conta deve receber as seguintes permissões do Intune:

    • Dispositivos gerenciados: Leitura

    • Organização: Leitura

    • Tarefas remotas: Alternar senha de Administração Local

      Importante

      A ação de tarefas remotas de Girar Senha de Administração Local não está incluída em nenhuma função interna do Intune ou na função interna do Microsoft Entra de Administrador do Intune. Em vez disso, use uma função personalizada do Intune para atribuir essa permissão aos usuários que devem ter essa funcionalidade.

  • Recuperar senha de administrador local – para exibir detalhes da senha, sua conta deve ter uma das seguintes permissões do Microsoft Entra:

    • microsoft.directory/deviceLocalCredentials/password/read para ler metadados e senhas do LAPS.
    • microsoft.directory/deviceLocalCredentials/standard/read para ler metadados LAPS excluindo senhas.

    Para criar funções personalizadas que possam conceder essas permissões, consulte Criar e atribuir uma função personalizada no Microsoft Entra ID na documentação do Microsoft Entra.

  • Exibir logs e eventos de auditoria do Microsoft Entra – para exibir detalhes sobre as políticas do LAPS e ações recentes do dispositivo, como eventos de rotação de senha, sua conta deve permissões equivalentes à função interna do Intune Operador Somente Leitura.

Para obter mais informações sobre as funções internas e as funções personalizadas do Intune, confira Controle de acesso baseado em função para o Microsoft Intune.

Arquitetura LAPS

Para obter informações sobre a arquitetura do Windows LAPS, consulte Arquitetura do Windows LAPS na documentação do Windows.

Perguntas frequentes

Posso usar a política LAPS do Intune para gerenciar qualquer conta de administrador local em um dispositivo?

Sim. A política LAPS do Intune pode ser usada para gerenciar qualquer conta de administrador local em um dispositivo. No entanto, o LAPS dá suporte a apenas uma conta por dispositivo:

  • Quando uma política não especifica um nome de conta, o Intune gerencia a conta de administrador interna padrão, independentemente do nome atual no dispositivo.
  • Você pode alterar a conta gerenciada pelo Intune para um dispositivo alterando a política atribuída do dispositivo ou editando sua política atual para especificar uma conta diferente.
  • Se duas políticas separadas forem atribuídas a um dispositivo que especificam uma conta diferente, ocorrerá um conflito que deve ser resolvido antes que a conta do dispositivo possa ser gerenciada.

E se eu implantar a política LAPS com o Intune em um dispositivo que já tenha configurações LAPS de uma fonte diferente?

A política baseada em CSP do Intune substitui todas as outras fontes de política LAPS, como de GPOs ou uma configuração do Microsoft LAPS herdado. Para obter mais informações, consulte Raízes de política com suporte na documentação do Windows LAPS.

O Windows LAPS pode criar contas de administrador local com base no nome da conta de administrador configurada usando a política LAPS?

A partir do Windows 11 24H2, você pode configurar o Windows LAPS usando o novo modo de gerenciamento automático de contas para gerenciar a conta de administrador local interna ou criar uma nova conta personalizada gerenciada por ele. Em versões de nível inferior do Windows, o Windows LAPS só pode gerenciar contas que já existem no dispositivo.

Observação

Quando você usa o modo de gerenciamento manual de contas ou Windows LAPS em dispositivos que executam o Windows 11 versão 23H2 ou anterior, especificar um nome de conta que não existe no dispositivo não tem efeito e não gera erro.

O Windows LAPS gira e faz backup da senha de um dispositivo que está desabilitado no Microsoft Entra?

Não. O Windows LAPS exige que o dispositivo esteja em um estado habilitado antes que as operações de rotação de senha e backup possam ser aplicadas.

O que acontece quando um dispositivo é excluído no Microsoft Entra?

Quando um dispositivo é excluído no Microsoft Entra, a credencial LAPS que estava vinculada a esse dispositivo é perdida e a senha armazenada no Microsoft Entra ID é perdida. A menos que você tenha um fluxo de trabalho personalizado para recuperar senhas LAPS e armazená-las externamente, não há nenhum método no Microsoft Entra ID para recuperar a senha gerenciada LAPS para um dispositivo excluído.

Quais funções são necessárias para recuperar senhas LAPS?

As seguintes funções internas do Microsoft Entra têm permissão para recuperar senhas do LAPS: Administrador de Dispositivo de Nuvem e Administrador do Intune.

Quais funções são necessárias para ler metadados do LAPS?

As seguintes funções internas do Microsoft Entra funções são suportadas para exibir metadados sobre LAPS, incluindo o nome do dispositivo, última rotação de senha e próxima rotação de senha:

  • Leitor de Segurança

Você também pode usar as seguintes funções:

  • Administrador de Dispositivo de Nuvem
  • Administrador do Intune
  • Administrador da Assistência Técnica
  • Administrador de Segurança

Por que o botão Senha de administrador local está esmaecido e inacessível?

Atualmente, o acesso a esta área requer a permissão Girar senha de Administrador Local do Intune. Confira Controle de acesso baseado em função para o Microsoft Intune.

O que acontece quando a conta especificada pela política é alterada?

Como o Windows LAPS só pode gerenciar uma conta de administrador local em um dispositivo por vez, a conta original não é mais gerenciada pela política do LAPS. Se a política fizer com que o dispositivo faça backup dessa conta, a nova conta será copiada e os detalhes sobre a conta anterior não estarão mais disponíveis no centro de administração do Intune ou no diretório especificado para armazenar as informações da conta.

Próximas etapas