LAPS CSP

O provedor de serviços de configuração (CSP) da Solução de Senha de Administrador Local (LAPS) é usado pela empresa para gerenciar o backup das senhas da conta de administrador local. O Windows dá suporte a um Objeto de Política de Grupo LAPS que é totalmente separado do CSP LAPS. Muitas das várias configurações são comuns no GPO LAPS e no CSP (o GPO não dá suporte a nenhuma das configurações relacionadas à Ação). Desde que pelo menos uma configuração LAPS seja definida via CSP, todas as configurações configuradas por GPO serão ignoradas. Consulte também Definir configurações de política para Windows LAPS.

Observação

Para obter mais informações sobre as atualizações específicas do sistema operacional necessárias para usar o CSP do Windows LAPS e os recursos associados, além do status atual do cenário do Microsoft Entra LAPS, consulte Disponibilidade do Windows LAPS e Status da visualização pública do Microsoft Entra LAPS.

Dica

Este artigo aborda os detalhes técnicos específicos do CSP do LAPS. Para obter mais informações sobre os cenários nos quais o CSP do LAPS seria usado, consulte Solução de senha de administrador local do Windows.

A lista a seguir mostra os nós do provedor de serviços de configuração LAPS:

Ações

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Actions

Define o nó interior pai para todas as configurações relacionadas à ação no CSP LAPS.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato node
Tipo de acesso Obter

Actions/ResetPassword

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Actions/ResetPassword

Use essa configuração para instruir o CSP a gerar e armazenar imediatamente uma nova senha para a conta de administrador local gerenciada.

Essa ação invoca uma redefinição imediata da senha da conta de administrador local, ignorando as restrições normais, como PasswordLengthDays etc.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato null
Tipo de acesso Executivo

Actions/ResetPasswordStatus

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Actions/ResetPasswordStatus

Use essa configuração para consultar o status da última ação de execução de ResetPassword enviada.

O valor retornado é um código HRESULT:

  • S_OK (0x0): A última ação ResetPassword enviada foi bem-sucedida.
  • E_PENDING (0x8000000): A última ação ResetPassword enviada ainda está em execução.
  • Outro: A última ação ResetPassword enviada encontrou o erro retornado.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Obter
Valor Padrão 0

Políticas

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies

Nó raiz para políticas LAPS.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato node
Tipo de acesso Obter
Atômico Necessário True

Policies/ADEncryptedPasswordHistorySize

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/ADEncryptedPasswordHistorySize

Use essa configuração para definir quantas senhas criptografadas anteriores serão lembradas no Active Directory.

Se não for especificada, essa configuração será padrão para 0 senhas (desabilitada).

Essa configuração tem um valor mínimo permitido de 0 senhas.

Essa configuração tem um valor máximo permitido de 12 senhas.

Importante

Essa configuração é ignorada, a menos que ADPasswordEncryptionEnabled seja configurado como True e todos os outros pré-requisitos sejam atendidos.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-12]
Valor Padrão 0
Dependência [BackupDirectory] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory
Valor permitido da dependência: 2
Tipo de valor de dependência permitido: ENUM

Policies/AdministratorAccountName

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName

Use essa configuração para definir o nome da conta de administrador local gerenciada.

Se não for especificado, a conta de administrador local interna padrão será localizada pelo SID conhecido (mesmo se renomeada).

Se especificado, a senha da conta especificada será gerenciada.

Observe que, se um nome de conta de administrador local gerenciado personalizado for especificado nessa configuração, essa conta deverá ser criada por outros meios. Especificar um nome nessa configuração não fará com que a conta seja criada.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Policies/ADPasswordEncryptionEnabled

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionEnabled

Use essa configuração para configurar se a senha é criptografada antes de ser armazenada no Active Directory.

Essa configuração será ignorada se a senha estiver sendo armazenada no Microsoft Entra ID.

Essa configuração só é respeitada quando o domínio do Active Directory está no Nível Funcional do Domínio do Windows Server 2016 ou superior.

  • Se essa configuração estiver habilitada e o domínio do Active Directory atender ao pré-requisito da DFL, a senha será criptografada antes de ser armazenada no Active Directory.

  • Se essa configuração estiver desabilitada ou o domínio do Active Directory não atender ao pré-requisito da DFL, a senha será armazenada como texto não criptografado no Active Directory.

Se não for especificada, essa configuração será padronizada como True.

Importante

Essa configuração é ignorada, a menos que BackupDirectory esteja configurado para fazer backup da senha no Active Directory E o domínio do Active Directory esteja no Nível Funcional de Domínio do Windows Server 2016 ou superior.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato bool
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão True
Dependência [BackupDirectory] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory
Valor permitido da dependência: 2
Tipo de valor de dependência permitido: ENUM

Valores Permitidos:

Valor Descrição
false Armazene a senha em formato de texto não criptografado no Active Directory.
verdadeiro (Padrão) Armazene a senha de forma criptografada no Active Directory.

Policies/ADPasswordEncryptionPrincipal

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionPrincipal

Use essa configuração para configurar o nome ou o SID de um usuário ou grupo que pode descriptografar a senha armazenada no Active Directory.

Essa configuração será ignorada se a senha estiver sendo armazenada no Microsoft Entra ID.

Se não for especificada, a senha poderá ser descriptografada pelo grupo Administradores de Domínio no domínio do dispositivo.

Se especificado, o usuário ou grupo especificado poderá descriptografar a senha armazenada no Active Directory.

Se a conta de grupo ou usuário especificada for inválida, o dispositivo retornará ao uso do grupo Administradores de Domínio no domínio do dispositivo.

Importante

Essa configuração é ignorada, a menos que ADPasswordEncryptionEnabled seja configurado como True e todos os outros pré-requisitos sejam atendidos. A cadeia de caracteres armazenada nessa configuração deve ser um SID em forma de cadeia de caracteres ou o nome totalmente qualificado de um usuário ou grupo. Exemplos válidos incluem:

  • S-1-5-21-2127521184-1604012920-1887927527-35197
  • contoso\LAPSAdmins
  • lapsadmins@contoso.com

A entidade de segurança identificada (por SID ou nome de usuário/grupo) deve existir e ser resolvida pelo dispositivo.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Dependência [BackupDirectory] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory
Valor permitido da dependência: 2
Tipo de valor de dependência permitido: ENUM

Policies/AutomaticAccountManagementEnableAccount

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnableAccount

Use essa configuração para definir se a conta gerenciada automaticamente está habilitada ou desabilitada.

  • Se essa configuração estiver habilitada, a conta de destino será habilitada.

  • Se essa configuração estiver desabilitada, a conta de destino será desabilitada.

Se não for especificada, essa configuração será padronizada como False.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato bool
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão False
Dependência [AutomaticAccountManagementEnabled] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled
Valor permitido da dependência: true
Tipo de valor de dependência permitido: ENUM

Valores Permitidos:

Valor Descrição
Falso (Padrão) A conta de destino será desabilitada.
True A conta de destino será habilitada.

Policies/AutomaticAccountManagementEnabled

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled

Use essa configuração para especificar se o gerenciamento automático de contas está habilitado.

  • Se essa configuração estiver habilitada, a conta de destino será gerenciada automaticamente.

  • Se essa configuração estiver desabilitada, a conta de destino não será gerenciada automaticamente.

Se não for especificada, essa configuração será padronizada como False.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato bool
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão False

Valores Permitidos:

Valor Descrição
falso (Padrão) A conta de destino não será gerenciada automaticamente.
true A conta de destino será gerenciada automaticamente.

Policies/AutomaticAccountManagementNameOrPrefix

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementNameOrPrefix

Use essa configuração para configurar o nome ou o prefixo da conta de administrador local gerenciada.

Se especificado, o valor será usado como o nome ou prefixo do nome da conta gerenciada.

Se não for especificada, essa configuração será padrão para "WLapsAdmin".

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Dependência [AutomaticAccountManagementEnabled] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled
Valor permitido da dependência: true
Tipo de valor de dependência permitido: ENUM

Policies/AutomaticAccountManagementRandomizeName

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementRandomizeName

Use essa configuração para definir se o nome da conta gerenciada automaticamente usa um sufixo numérico aleatório sempre que a senha é girada.

Se essa configuração estiver habilitada, o nome da conta de destino usará um sufixo numérico aleatório.

Se essa configuração for excluída, o nome da conta de destino não usará um sufixo numérico aleatório.

Se não for especificada, essa configuração será padronizada como False.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato bool
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão False
Dependência [AutomaticAccountManagementEnabled] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled
Valor permitido da dependência: true
Tipo de valor de dependência permitido: ENUM

Valores Permitidos:

Valor Descrição
Falso (Padrão) O nome da conta de destino não usará um sufixo numérico aleatório.
True O nome da conta de destino usará um sufixo numérico aleatório.

Policies/AutomaticAccountManagementTarget

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementTarget

Use essa configuração para configurar qual conta será gerenciada automaticamente.

As configurações permitidas são:

0=A conta de administrador interna será gerenciada.

1=Uma nova conta criada pelo Windows LAPS será gerenciada.

Se não for especificada, essa configuração será 1 por padrão.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1
Dependência [AutomaticAccountManagementEnabled] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/AutomaticAccountManagementEnabled
Valor permitido da dependência: true
Tipo de valor de dependência permitido: ENUM

Valores Permitidos:

Valor Descrição
0 Gerencie a conta de administrador interna.
1 (padrão) Gerenciar uma nova conta de administrador personalizada.

Policies/BackupDirectory

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory

Use essa configuração para configurar em qual diretório o backup da senha da conta de administrador local será feito.

As configurações permitidas são:

0=Desabilitado (não será feito backup da senha) 1=Fazer backup da senha somente no Microsoft Entra ID 2=Fazer backup da senha somente no Active Directory.

Se não for especificada, essa configuração será 0 por padrão.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilitado (não será feito backup da senha).
1 Faça backup da senha somente no Microsoft Entra ID.
2 Faça backup da senha somente no Active Directory.

Policies/PassphraseLength

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PassphraseLength

Use esta configuração para configurar o número de palavras da frase secreta.

Se não for especificada, essa configuração será definida como padrão para 6 palavras.

Esta configuração tem um valor mínimo permitido de 3 palavras.

Essa configuração tem um valor máximo permitido de 10 palavras.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [3-10]
Valor Padrão 6
Dependência [PasswordComplexity] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/PasswordComplexity
Valor permitido da dependência: [6-8]
Tipo de valor de dependência permitido: Range

Policies/PasswordAgeDays

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays

Use essa política para configurar a idade máxima da senha da conta de administrador local gerenciada.

Se não for especificada, essa configuração será padrão para 30 dias.

Essa configuração tem um valor mínimo permitido de 1 dia ao fazer backup da senha no Active Directory local e 7 dias ao fazer backup da senha no Microsoft Entra ID.

Essa configuração tem um valor máximo permitido de 365 dias.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [1-365]
Valor Padrão 30
Dependência [BackupDirectoryAADMode BackupDirectoryADMode] Tipo de dependência: DependsOn DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory Vendor/MSFT/LAPS/Policies/BackupDirectory
Valor permitido da dependência:
Tipo de valor de dependência permitido: ENUM ENUM

Policies/PasswordComplexity

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity

Use essa configuração para configurar a complexidade de senha da conta de administrador local gerenciada.

As configurações permitidas são:

1=Letras grandes 2=Letras grandes + letras pequenas 3=Letras grandes + letras pequenas + números 4=Letras grandes + letras pequenas + números + caracteres especiais 5=Letras grandes + letras pequenas + números + caracteres especiais (legibilidade melhorada) 6=Senha (palavras longas) 7=Frase secreta (palavras curtas) 8=Frase secreta (palavras curtas)

Se não for especificada, essa configuração será 4 por padrão.

Lista de senhas retiradas de "Deep Dive: EFF's New Wordlists for Random Passphrases" da Electronic Frontier Foundation e é usada sob uma licença de atribuição CC-BY-3.0. Consulte https://go.microsoft.com/fwlink/?linkid=2255471 para mais informações.

Importante

O Windows dá suporte às configurações de complexidade de senha mais baixas (1, 2 e 3) apenas para compatibilidade com versões anteriores do LAPS. A Microsoft recomenda que essa configuração sempre seja definida como 4.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 4

Valores Permitidos:

Valor Descrição
1 Letras grandes.
2 Letras grandes + letras pequenas.
3 Letras grandes + letras pequenas + números.
4 (Padrão) Letras grandes + letras pequenas + números + caracteres especiais.
5 Letras grandes + letras pequenas + números + caracteres especiais (legibilidade aprimorada).
6 Senha (palavras longas).
7 Frase secreta (palavras curtas).
8 Frase secreta (palavras curtas com prefixos exclusivos).

Policies/PasswordExpirationProtectionEnabled

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PasswordExpirationProtectionEnabled

Use essa configuração para definir a imposição adicional da idade máxima da senha para a conta de administrador local gerenciada.

Quando essa configuração está habilitada, a expiração de senha planejada que resultaria em uma idade de senha maior do que a ditada pela política "PasswordAgeDays" NÃO é permitida. Quando essa expiração é detectada, a senha é alterada imediatamente e a nova data de expiração da senha é definida de acordo com a política.

Se não for especificada, essa configuração será padronizada como True.

Importante

Essa configuração é ignorada, a menos que o BackupDirectory esteja configurado para fazer backup da senha no Active Directory.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato bool
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão True
Dependência [BackupDirectory] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/BackupDirectory
Valor permitido da dependência: 2
Tipo de valor de dependência permitido: ENUM

Valores Permitidos:

Valor Descrição
false Permitir que o carimbo de data/hora de expiração da senha configurado exceda o tempo de vida máximo da senha.
verdadeiro (Padrão) Não permitir que o carimbo de data/hora de expiração da senha configurada exceda o tempo de vida máximo da senha.

Policies/PasswordLength

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PasswordLength

Use essa configuração para definir o comprimento da senha da conta de administrador local gerenciada.

Se não for especificada, essa configuração será padrão para 14 caracteres.

Essa configuração tem um valor mínimo permitido de 8 caracteres.

Essa configuração tem um valor máximo permitido de 64 caracteres.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [8-64]
Valor Padrão 14
Dependência [PasswordComplexity] Tipo de dependência: DependsOn
URI de dependência: Vendor/MSFT/LAPS/Policies/PasswordComplexity
Valor permitido da dependência: [1-5]
Tipo de valor de dependência permitido: Range

Policies/PostAuthenticationActions

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions

Use essa configuração para especificar as ações a serem executadas após a expiração do período de cortesia configurado.

Se não for especificada, essa configuração será padrão para 3 (Redefinir a senha e fazer logoff da conta gerenciada).

Importante

As ações pós-autenticação permitidas destinam-se a ajudar a limitar a quantidade de tempo que uma senha LAPS pode ser usada antes de ser redefinida. Fazer logoff da conta gerenciada - ou reiniciar o dispositivo - são opções para ajudar a garantir isso. O encerramento abrupto das sessões de logon ou a reinicialização do dispositivo pode resultar em perda de dados.

Importante

Do ponto de vista da segurança, um usuário mal-intencionado que adquire privilégios administrativos em um dispositivo usando uma senha LAPS válida tem a capacidade final de impedir ou contornar esses mecanismos.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 3

Valores Permitidos:

Valor Descrição
1 Redefinir senha: após o término do período de carência, a senha da conta gerenciada será redefinida.
3 (Padrão) Redefina a senha e faça logoff da conta gerenciada: após a expiração do período de carência, a senha da conta gerenciada será redefinida e todas as sessões de logon interativas usando a conta gerenciada serão encerradas.
5 Redefina a senha e reinicie: após a expiração do período de carência, a senha da conta gerenciada será redefinida e o dispositivo gerenciado será reinicializado imediatamente.
11 Redefina a senha, faça logoff da conta gerenciada e encerre todos os processos restantes: após a expiração do período de cortesia, a senha da conta gerenciada é redefinida, todas as sessões de logon interativas usando a conta gerenciada são desconectadas e todos os processos restantes são encerrados.

Policies/PostAuthenticationResetDelay

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅ [10.0.20348.1663] e posterior
✅ [10.0.25145] e posterior
✅Windows 10, versão 1809 [10.0.17763.4244] e posterior
✅Windows 10, versão 2004 [10.0.19041.2784] e posterior
✅Windows 11, versão 21H2 [10.0.22000.1754] e posterior
✅Windows 11, versão 22H2 [10.0.22621.1480] e posterior
./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay

Use essa configuração para especificar a quantidade de tempo (em horas) a esperar após uma autenticação antes de executar as ações de pós-autenticação especificadas.

Se não for especificada, essa configuração será padrão para 24 horas.

Essa configuração tem um valor mínimo permitido de 0 horas (desativa todas as ações pós-autenticação).

Esta configuração tem um valor máximo permitido de 24 horas.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-24]
Valor Padrão 24

Aplicabilidade das Configurações

O CSP do LAPS pode ser usado para gerenciar dispositivos que ingressaram no Microsoft Entra ID ou ingressaram no Microsoft Entra ID e no Active Directory (ingressado híbrido). O CSP do LAPS gerencia uma combinação de configurações somente do Microsoft Entra e somente AD. As configurações somente do AD são aplicáveis somente para dispositivos ingressados no híbrido e, somente quando BackupDirectory é definido como 2.

Nome da configuração Ingressado no Azure Ingressado no híbrido
BackupDirectory Sim Sim
PasswordAgeDays Sim Sim
PasswordLength Sim Sim
PasswordComplexity Sim Sim
PasswordExpirationProtectionEnabled Não Sim
AdministratorAccountName Sim Sim
ADPasswordEncryptionEnabled Não Sim
ADPasswordEncryptionPrincipal Não Sim
ADEncryptedPasswordHistorySize Não Sim
PostAuthenticationResetDelay Sim Sim
PostAuthenticationActions Sim Sim
ResetPassword Sim Sim
ResetPasswordStatus Sim Sim

Exemplos de SyncML

Os exemplos a seguir são fornecidos para mostrar o formato correto e não devem ser considerados como uma recomendação.

Dispositivo ingressado no Azure fazendo backup de senha até o Microsoft Entra ID

Este exemplo mostra como configurar um dispositivo ingressado no Azure para fazer backup de sua senha no Microsoft Entra ID:

<SyncMl xmlns="SYNCML:SYNCML1.2">
  <SyncBody>
    <Add>
      <CmdId>1</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>1</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>2</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>7</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>3</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>4</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>4</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordLength</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>32</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>5</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">chr</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>ContosoLocalLapsAdmin</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>6</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>8</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>7</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>3</Data>
      </Item>
    </Add>&lt;Final/&gt;</SyncBody>
</SyncMl>

Senha de backup de dispositivo de ingresso híbrido até o Active Directory

Este exemplo mostra como configurar um dispositivo híbrido para fazer backup da senha no Active Directory com a criptografia de senha habilitada:

<SyncMl xmlns="SYNCML:SYNCML1.2">
  <SyncBody>
    <Add>
      <CmdId>1</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/BackupDirectory</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>2</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>2</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordAgeDays</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>20</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>3</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordComplexity</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>3</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>4</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordLength</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>14</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>5</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/AdministratorAccountName</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">chr</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>ContosoLocalLapsAdmin</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>6</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PasswordExpirationProtectionEnabled</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">bool</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>True</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>7</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionEnabled</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">bool</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>True</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>8</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADPasswordEncryptionPrincipal</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">chr</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>LAPSAdmins@contoso.com</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>9</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/ADEncryptedPasswordHistorySize</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>6</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>10</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationResetDelay</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>4</Data>
      </Item>
    </Add>
    <Add>
      <CmdId>11</CmdId>
      <Item>
        <Target>
          <LocURI>./Device/Vendor/MSFT/LAPS/Policies/PostAuthenticationActions</LocURI>
        </Target>
        <Meta>
          <Format xmlns="syncml:metinf">int</Format>
          <Type>text/plain</Type>
        </Meta>
        <Data>5</Data>
      </Item>
    </Add>&lt;Final/&gt;</SyncBody>
</SyncMl>

Referência de provedor de serviços de configuração