Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O provedor de serviços de configuração (CSP) da Solução de Senha de Administrador Local (LAPS) é usado pela empresa para gerenciar o backup das senhas da conta de administrador local. O Windows dá suporte a um Objeto de Política de Grupo LAPS que é totalmente separado do CSP LAPS. Muitas das várias configurações são comuns no GPO LAPS e no CSP (o GPO não dá suporte a nenhuma das configurações relacionadas à Ação). Desde que pelo menos uma configuração LAPS seja definida via CSP, todas as configurações configuradas por GPO serão ignoradas. Consulte também Definir configurações de política para Windows LAPS.
Observação
Para obter mais informações sobre as atualizações específicas do sistema operacional necessárias para usar o CSP do Windows LAPS e os recursos associados, além do status atual do cenário do Microsoft Entra LAPS, consulte Disponibilidade do Windows LAPS e Status da visualização pública do Microsoft Entra LAPS.
Dica
Este artigo aborda os detalhes técnicos específicos do CSP do LAPS. Para obter mais informações sobre os cenários nos quais o CSP do LAPS seria usado, consulte Solução de senha de administrador local do Windows.
A lista a seguir mostra os nós do provedor de serviços de configuração LAPS:
- ./Device/Vendor/MSFT/LAPS
- Ações
-
Políticas
- ADEncryptedPasswordHistorySize
- AdministratorAccountName
- ADPasswordEncryptionEnabled
- ADPasswordEncryptionPrincipal
- AutomaticAccountManagementEnableAccount
- AutomaticAccountManagementEnabled
- AutomaticAccountManagementNameOrPrefix
- AutomaticAccountManagementRandomizeName
- AutomaticAccountManagementTarget
- BackupDirectory
- PassphraseLength
- PasswordAgeDays
- PasswordComplexity
- PasswordExpirationProtectionEnabled
- PasswordLength
- PostAuthenticationActions
- PostAuthenticationResetDelay
Ações
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Actions
Define o nó interior pai para todas as configurações relacionadas à ação no CSP LAPS.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | node |
| Tipo de acesso | Obter |
Actions/ResetPassword
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Actions/ResetPassword
Use essa configuração para instruir o CSP a gerar e armazenar imediatamente uma nova senha para a conta de administrador local gerenciada.
Essa ação invoca uma redefinição imediata da senha da conta de administrador local, ignorando as restrições normais, como PasswordLengthDays etc.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | null |
| Tipo de acesso | Executivo |
Actions/ResetPasswordStatus
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Actions/ResetPasswordStatus
Use essa configuração para consultar o status da última ação de execução de ResetPassword enviada.
O valor retornado é um código HRESULT:
- S_OK (0x0): A última ação ResetPassword enviada foi bem-sucedida.
- E_PENDING (0x8000000): A última ação ResetPassword enviada ainda está em execução.
- Outro: A última ação ResetPassword enviada encontrou o erro retornado.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Obter |
| Valor Padrão | 0 |
Políticas
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies
Nó raiz para políticas LAPS.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | node |
| Tipo de acesso | Obter |
| Atômico Necessário | True |
Policies/ADEncryptedPasswordHistorySize
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/ADEncryptedPasswordHistorySize
Use essa configuração para definir quantas senhas criptografadas anteriores serão lembradas no Active Directory.
Se não for especificada, essa configuração será padrão para 0 senhas (desabilitada).
Essa configuração tem um valor mínimo permitido de 0 senhas.
Essa configuração tem um valor máximo permitido de 12 senhas.
Importante
Essa configuração é ignorada, a menos que ADPasswordEncryptionEnabled seja configurado como True e todos os outros pré-requisitos sejam atendidos.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valores Permitidos | Gama: [0-12] |
| Valor Padrão | 0 |
| Dependência [BackupDirectory] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Valor permitido da dependência: 2 Tipo de valor de dependência permitido: ENUM |
Policies/AdministratorAccountName
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName
Use essa configuração para definir o nome da conta de administrador local gerenciada.
Se não for especificado, a conta de administrador local interna padrão será localizada pelo SID conhecido (mesmo se renomeada).
Se especificado, a senha da conta especificada será gerenciada.
Observe que, se um nome de conta de administrador local gerenciado personalizado for especificado nessa configuração, essa conta deverá ser criada por outros meios. Especificar um nome nessa configuração não fará com que a conta seja criada.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato |
chr (cadeia de caracteres) |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
Policies/ADPasswordEncryptionEnabled
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionEnabled
Use essa configuração para configurar se a senha é criptografada antes de ser armazenada no Active Directory.
Essa configuração será ignorada se a senha estiver sendo armazenada no Microsoft Entra ID.
Essa configuração só é respeitada quando o domínio do Active Directory está no Nível Funcional do Domínio do Windows Server 2016 ou superior.
Se essa configuração estiver habilitada e o domínio do Active Directory atender ao pré-requisito da DFL, a senha será criptografada antes de ser armazenada no Active Directory.
Se essa configuração estiver desabilitada ou o domínio do Active Directory não atender ao pré-requisito da DFL, a senha será armazenada como texto não criptografado no Active Directory.
Se não for especificada, essa configuração será padronizada como True.
Importante
Essa configuração é ignorada, a menos que BackupDirectory esteja configurado para fazer backup da senha no Active Directory E o domínio do Active Directory esteja no Nível Funcional de Domínio do Windows Server 2016 ou superior.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | bool |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | True |
| Dependência [BackupDirectory] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Valor permitido da dependência: 2 Tipo de valor de dependência permitido: ENUM |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| false | Armazene a senha em formato de texto não criptografado no Active Directory. |
| verdadeiro (Padrão) | Armazene a senha de forma criptografada no Active Directory. |
Policies/ADPasswordEncryptionPrincipal
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionPrincipal
Use essa configuração para configurar o nome ou o SID de um usuário ou grupo que pode descriptografar a senha armazenada no Active Directory.
Essa configuração será ignorada se a senha estiver sendo armazenada no Microsoft Entra ID.
Se não for especificada, a senha poderá ser descriptografada pelo grupo Administradores de Domínio no domínio do dispositivo.
Se especificado, o usuário ou grupo especificado poderá descriptografar a senha armazenada no Active Directory.
Se a conta de grupo ou usuário especificada for inválida, o dispositivo retornará ao uso do grupo Administradores de Domínio no domínio do dispositivo.
Importante
Essa configuração é ignorada, a menos que ADPasswordEncryptionEnabled seja configurado como True e todos os outros pré-requisitos sejam atendidos. A cadeia de caracteres armazenada nessa configuração deve ser um SID em forma de cadeia de caracteres ou o nome totalmente qualificado de um usuário ou grupo. Exemplos válidos incluem:
S-1-5-21-2127521184-1604012920-1887927527-35197contoso\LAPSAdminslapsadmins@contoso.com
A entidade de segurança identificada (por SID ou nome de usuário/grupo) deve existir e ser resolvida pelo dispositivo.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato |
chr (cadeia de caracteres) |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Dependência [BackupDirectory] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Valor permitido da dependência: 2 Tipo de valor de dependência permitido: ENUM |
Policies/AutomaticAccountManagementEnableAccount
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnableAccount
Use essa configuração para definir se a conta gerenciada automaticamente está habilitada ou desabilitada.
Se essa configuração estiver habilitada, a conta de destino será habilitada.
Se essa configuração estiver desabilitada, a conta de destino será desabilitada.
Se não for especificada, essa configuração será padronizada como False.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | bool |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | False |
| Dependência [AutomaticAccountManagementEnabled] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled Valor permitido da dependência: true Tipo de valor de dependência permitido: ENUM |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| Falso (Padrão) | A conta de destino será desabilitada. |
| True | A conta de destino será habilitada. |
Policies/AutomaticAccountManagementEnabled
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled
Use essa configuração para especificar se o gerenciamento automático de contas está habilitado.
Se essa configuração estiver habilitada, a conta de destino será gerenciada automaticamente.
Se essa configuração estiver desabilitada, a conta de destino não será gerenciada automaticamente.
Se não for especificada, essa configuração será padronizada como False.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | bool |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | False |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| falso (Padrão) | A conta de destino não será gerenciada automaticamente. |
| true | A conta de destino será gerenciada automaticamente. |
Policies/AutomaticAccountManagementNameOrPrefix
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementNameOrPrefix
Use essa configuração para configurar o nome ou o prefixo da conta de administrador local gerenciada.
Se especificado, o valor será usado como o nome ou prefixo do nome da conta gerenciada.
Se não for especificada, essa configuração será padrão para "WLapsAdmin".
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato |
chr (cadeia de caracteres) |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Dependência [AutomaticAccountManagementEnabled] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled Valor permitido da dependência: true Tipo de valor de dependência permitido: ENUM |
Policies/AutomaticAccountManagementRandomizeName
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementRandomizeName
Use essa configuração para definir se o nome da conta gerenciada automaticamente usa um sufixo numérico aleatório sempre que a senha é girada.
Se essa configuração estiver habilitada, o nome da conta de destino usará um sufixo numérico aleatório.
Se essa configuração for excluída, o nome da conta de destino não usará um sufixo numérico aleatório.
Se não for especificada, essa configuração será padronizada como False.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | bool |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | False |
| Dependência [AutomaticAccountManagementEnabled] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled Valor permitido da dependência: true Tipo de valor de dependência permitido: ENUM |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| Falso (Padrão) | O nome da conta de destino não usará um sufixo numérico aleatório. |
| True | O nome da conta de destino usará um sufixo numérico aleatório. |
Policies/AutomaticAccountManagementTarget
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementTarget
Use essa configuração para configurar qual conta será gerenciada automaticamente.
As configurações permitidas são:
0=A conta de administrador interna será gerenciada.
1=Uma nova conta criada pelo Windows LAPS será gerenciada.
Se não for especificada, essa configuração será 1 por padrão.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | 1 |
| Dependência [AutomaticAccountManagementEnabled] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled Valor permitido da dependência: true Tipo de valor de dependência permitido: ENUM |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| 0 | Gerencie a conta de administrador interna. |
| 1 (padrão) | Gerenciar uma nova conta de administrador personalizada. |
Policies/BackupDirectory
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory
Use essa configuração para configurar em qual diretório o backup da senha da conta de administrador local será feito.
As configurações permitidas são:
0=Desabilitado (não será feito backup da senha) 1=Fazer backup da senha somente no Microsoft Entra ID 2=Fazer backup da senha somente no Active Directory.
Se não for especificada, essa configuração será 0 por padrão.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | 0 |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| 0 (Padrão) | Desabilitado (não será feito backup da senha). |
| 1 | Faça backup da senha somente no Microsoft Entra ID. |
| 2 | Faça backup da senha somente no Active Directory. |
Policies/PassphraseLength
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 11, versão 24H2 [10.0.26100] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PassphraseLength
Use esta configuração para configurar o número de palavras da frase secreta.
Se não for especificada, essa configuração será definida como padrão para 6 palavras.
Esta configuração tem um valor mínimo permitido de 3 palavras.
Essa configuração tem um valor máximo permitido de 10 palavras.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valores Permitidos | Gama: [3-10] |
| Valor Padrão | 6 |
| Dependência [PasswordComplexity] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/PasswordComplexity Valor permitido da dependência: [6-8] Tipo de valor de dependência permitido: Range |
Policies/PasswordAgeDays
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays
Use essa política para configurar a idade máxima da senha da conta de administrador local gerenciada.
Se não for especificada, essa configuração será padrão para 30 dias.
Essa configuração tem um valor mínimo permitido de 1 dia ao fazer backup da senha no Active Directory local e 7 dias ao fazer backup da senha no Microsoft Entra ID.
Essa configuração tem um valor máximo permitido de 365 dias.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valores Permitidos | Gama: [1-365] |
| Valor Padrão | 30 |
| Dependência [BackupDirectoryAADMode BackupDirectoryADMode] | Tipo de dependência: DependsOn DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Vendor/MSFT/LAPS/Policies/BackupDirectory Valor permitido da dependência: Tipo de valor de dependência permitido: ENUM ENUM |
Policies/PasswordComplexity
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity
Use essa configuração para configurar a complexidade de senha da conta de administrador local gerenciada.
As configurações permitidas são:
1=Letras grandes 2=Letras grandes + letras pequenas 3=Letras grandes + letras pequenas + números 4=Letras grandes + letras pequenas + números + caracteres especiais 5=Letras grandes + letras pequenas + números + caracteres especiais (legibilidade melhorada) 6=Senha (palavras longas) 7=Frase secreta (palavras curtas) 8=Frase secreta (palavras curtas)
Se não for especificada, essa configuração será 4 por padrão.
Lista de senhas retiradas de "Deep Dive: EFF's New Wordlists for Random Passphrases" da Electronic Frontier Foundation e é usada sob uma licença de atribuição CC-BY-3.0. Consulte https://go.microsoft.com/fwlink/?linkid=2255471 para mais informações.
Importante
O Windows dá suporte às configurações de complexidade de senha mais baixas (1, 2 e 3) apenas para compatibilidade com versões anteriores do LAPS. A Microsoft recomenda que essa configuração sempre seja definida como 4.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | 4 |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| 1 | Letras grandes. |
| 2 | Letras grandes + letras pequenas. |
| 3 | Letras grandes + letras pequenas + números. |
| 4 (Padrão) | Letras grandes + letras pequenas + números + caracteres especiais. |
| 5 | Letras grandes + letras pequenas + números + caracteres especiais (legibilidade aprimorada). |
| 6 | Senha (palavras longas). |
| 7 | Frase secreta (palavras curtas). |
| 8 | Frase secreta (palavras curtas com prefixos exclusivos). |
Policies/PasswordExpirationProtectionEnabled
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PasswordExpirationProtectionEnabled
Use essa configuração para definir a imposição adicional da idade máxima da senha para a conta de administrador local gerenciada.
Quando essa configuração está habilitada, a expiração de senha planejada que resultaria em uma idade de senha maior do que a ditada pela política "PasswordAgeDays" NÃO é permitida. Quando essa expiração é detectada, a senha é alterada imediatamente e a nova data de expiração da senha é definida de acordo com a política.
Se não for especificada, essa configuração será padronizada como True.
Importante
Essa configuração é ignorada, a menos que o BackupDirectory esteja configurado para fazer backup da senha no Active Directory.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | bool |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | True |
| Dependência [BackupDirectory] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Valor permitido da dependência: 2 Tipo de valor de dependência permitido: ENUM |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| false | Permitir que o carimbo de data/hora de expiração da senha configurado exceda o tempo de vida máximo da senha. |
| verdadeiro (Padrão) | Não permitir que o carimbo de data/hora de expiração da senha configurada exceda o tempo de vida máximo da senha. |
Policies/PasswordLength
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PasswordLength
Use essa configuração para definir o comprimento da senha da conta de administrador local gerenciada.
Se não for especificada, essa configuração será padrão para 14 caracteres.
Essa configuração tem um valor mínimo permitido de 8 caracteres.
Essa configuração tem um valor máximo permitido de 64 caracteres.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valores Permitidos | Gama: [8-64] |
| Valor Padrão | 14 |
| Dependência [PasswordComplexity] | Tipo de dependência: DependsOn URI de dependência: Vendor/MSFT/LAPS/Policies/PasswordComplexity Valor permitido da dependência: [1-5] Tipo de valor de dependência permitido: Range |
Policies/PostAuthenticationActions
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions
Use essa configuração para especificar as ações a serem executadas após a expiração do período de cortesia configurado.
Se não for especificada, essa configuração será padrão para 3 (Redefinir a senha e fazer logoff da conta gerenciada).
Importante
As ações pós-autenticação permitidas destinam-se a ajudar a limitar a quantidade de tempo que uma senha LAPS pode ser usada antes de ser redefinida. Fazer logoff da conta gerenciada - ou reiniciar o dispositivo - são opções para ajudar a garantir isso. O encerramento abrupto das sessões de logon ou a reinicialização do dispositivo pode resultar em perda de dados.
Importante
Do ponto de vista da segurança, um usuário mal-intencionado que adquire privilégios administrativos em um dispositivo usando uma senha LAPS válida tem a capacidade final de impedir ou contornar esses mecanismos.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valor Padrão | 3 |
Valores Permitidos:
| Valor | Descrição |
|---|---|
| 1 | Redefinir senha: após o término do período de carência, a senha da conta gerenciada será redefinida. |
| 3 (Padrão) | Redefina a senha e faça logoff da conta gerenciada: após a expiração do período de carência, a senha da conta gerenciada será redefinida e todas as sessões de logon interativas usando a conta gerenciada serão encerradas. |
| 5 | Redefina a senha e reinicie: após a expiração do período de carência, a senha da conta gerenciada será redefinida e o dispositivo gerenciado será reinicializado imediatamente. |
| 11 | Redefina a senha, faça logoff da conta gerenciada e encerre todos os processos restantes: após a expiração do período de cortesia, a senha da conta gerenciada é redefinida, todas as sessões de logon interativas usando a conta gerenciada são desconectadas e todos os processos restantes são encerrados. |
Policies/PostAuthenticationResetDelay
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅ [10.0.20348.1663] e posterior ✅ [10.0.25145] e posterior ✅Windows 10, versão 1809 [10.0.17763.4244] e posterior ✅Windows 10, versão 2004 [10.0.19041.2784] e posterior ✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior ✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior |
./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay
Use essa configuração para especificar a quantidade de tempo (em horas) a esperar após uma autenticação antes de executar as ações de pós-autenticação especificadas.
Se não for especificada, essa configuração será padrão para 24 horas.
Essa configuração tem um valor mínimo permitido de 0 horas (desativa todas as ações pós-autenticação).
Esta configuração tem um valor máximo permitido de 24 horas.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato | int |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
| Valores Permitidos | Gama: [0-24] |
| Valor Padrão | 24 |
Aplicabilidade das Configurações
O CSP do LAPS pode ser usado para gerenciar dispositivos que ingressaram no Microsoft Entra ID ou ingressaram no Microsoft Entra ID e no Active Directory (ingressado híbrido). O CSP do LAPS gerencia uma combinação de configurações somente do Microsoft Entra e somente AD. As configurações somente do AD são aplicáveis somente para dispositivos ingressados no híbrido e, somente quando BackupDirectory é definido como 2.
| Nome da configuração | Ingressado no Azure | Ingressado no híbrido |
|---|---|---|
| BackupDirectory | Sim | Sim |
| PasswordAgeDays | Sim | Sim |
| PasswordLength | Sim | Sim |
| PasswordComplexity | Sim | Sim |
| PasswordExpirationProtectionEnabled | Não | Sim |
| AdministratorAccountName | Sim | Sim |
| ADPasswordEncryptionEnabled | Não | Sim |
| ADPasswordEncryptionPrincipal | Não | Sim |
| ADEncryptedPasswordHistorySize | Não | Sim |
| PostAuthenticationResetDelay | Sim | Sim |
| PostAuthenticationActions | Sim | Sim |
| ResetPassword | Sim | Sim |
| ResetPasswordStatus | Sim | Sim |
Exemplos de SyncML
Os exemplos a seguir são fornecidos para mostrar o formato correto e não devem ser considerados como uma recomendação.
Dispositivo ingressado no Azure fazendo backup de senha até o Microsoft Entra ID
Este exemplo mostra como configurar um dispositivo ingressado no Azure para fazer backup de sua senha no Microsoft Entra ID:
<SyncMl xmlns="SYNCML:SYNCML1.2">
<SyncBody>
<Add>
<CmdId>1</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>1</Data>
</Item>
</Add>
<Add>
<CmdId>2</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>7</Data>
</Item>
</Add>
<Add>
<CmdId>3</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>4</Data>
</Item>
</Add>
<Add>
<CmdId>4</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordLength</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>32</Data>
</Item>
</Add>
<Add>
<CmdId>5</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">chr</Format>
<Type>text/plain</Type>
</Meta>
<Data>ContosoLocalLapsAdmin</Data>
</Item>
</Add>
<Add>
<CmdId>6</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>8</Data>
</Item>
</Add>
<Add>
<CmdId>7</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>3</Data>
</Item>
</Add><Final/></SyncBody>
</SyncMl>
Senha de backup de dispositivo de ingresso híbrido até o Active Directory
Este exemplo mostra como configurar um dispositivo híbrido para fazer backup da senha no Active Directory com a criptografia de senha habilitada:
<SyncMl xmlns="SYNCML:SYNCML1.2">
<SyncBody>
<Add>
<CmdId>1</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>2</Data>
</Item>
</Add>
<Add>
<CmdId>2</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>20</Data>
</Item>
</Add>
<Add>
<CmdId>3</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>3</Data>
</Item>
</Add>
<Add>
<CmdId>4</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordLength</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>14</Data>
</Item>
</Add>
<Add>
<CmdId>5</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">chr</Format>
<Type>text/plain</Type>
</Meta>
<Data>ContosoLocalLapsAdmin</Data>
</Item>
</Add>
<Add>
<CmdId>6</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordExpirationProtectionEnabled</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">bool</Format>
<Type>text/plain</Type>
</Meta>
<Data>True</Data>
</Item>
</Add>
<Add>
<CmdId>7</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionEnabled</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">bool</Format>
<Type>text/plain</Type>
</Meta>
<Data>True</Data>
</Item>
</Add>
<Add>
<CmdId>8</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionPrincipal</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">chr</Format>
<Type>text/plain</Type>
</Meta>
<Data>LAPSAdmins@contoso.com</Data>
</Item>
</Add>
<Add>
<CmdId>9</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADEncryptedPasswordHistorySize</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>6</Data>
</Item>
</Add>
<Add>
<CmdId>10</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>4</Data>
</Item>
</Add>
<Add>
<CmdId>11</CmdId>
<Item>
<Target>
<LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions</LocURI>
</Target>
<Meta>
<Format xmlns="syncml:metinf">int</Format>
<Type>text/plain</Type>
</Meta>
<Data>5</Data>
</Item>
</Add><Final/></SyncBody>
</SyncMl>