Distribuera Windows LAPS princip med Microsoft Intune

När du är redo att hantera Windows Local Administrator Password Solution (Windows LAPS) på Windows-enheter som du hanterar med Microsoft Intune kan informationen i den här artikeln hjälpa dig att använda Intune administrationscenter för att:

  • Skapa och tilldela Intune LAPS princip till enheter.
  • Visa information om en enhets lokala administratörskonto.
  • Rotera lösenordet för det hanterade kontot manuellt.
  • Använd rapporter om LAPS-princip.

Innan du skapar principer bör du känna till informationen i Microsoft Intune support för Windows LAPS, som omfattar:

  • En översikt över Intune Windows LAPS policy och funktioner.
  • Förutsättningarna för att använda Intune principer för LAPS.
  • De behörigheter för rollbaserad administratörskontroll (RBAC) som ditt konto behöver för att hantera LAPS-principen.
  • Vanliga frågor och svar som kan ge insikter om hur du konfigurerar och använder Intune LAPS-princip.

Gäller för:

  • Windows

Tips

Intune -stödet för Windows LAPS liknar men skiljer sig från Intune implementering av macOS LAPS. Information om macOS LAPS i Intune finns i Konfiguration av lokala macOS-konton med LAPS.

Om Intune LAPS-princip

Intune stöder konfiguration av Windows LAPS på enheter via Windows LAPS-profilen (Local admin password solution) för skyddsprincip för slutpunktssäkerhet.

Intune principer hanterar LAPS med hjälp av Windows LAPS Configuration Service Provider (CSP). Windows LAPS CSP-konfigurationer har företräde framför och skriver över befintliga konfigurationer från andra LAPS-källor, till exempel GPO:er eller äldre Microsoft LAPS-verktyget .

Med Windows LAPS kan du hantera ett enda lokalt administratörskonto per enhet. Intune principen kan ange vilket lokalt administratörskonto det gäller för med hjälp av principinställningen Administratörskontonamn. Om det kontonamn som anges i principen inte finns på enheten hanteras inget konto. Men när Administratörskontonamn lämnas tomt används automatiskt enhetens inbyggda lokala administratörskonto som identifieras av dess välkända relativa identifierare (RID).

Obs!

Se till att kraven för att Intune stöder Windows LAPS i din klientorganisation är uppfyllda innan du skapar principer.

Intune LAPS-principer skapar inte nya konton eller lösenord. I stället hanterar de ett konto som redan finns på enheten.

Konfigurera och tilldela LAPS-principer noggrant. Windows LAPS CSP stöder en enda konfiguration för varje LAPS-inställning på en enhet. Enheter som tar emot flera Intune principer som innehåller motstridiga inställningar kan misslyckas med att bearbeta principen. Konflikter kan också förhindra säkerhetskopiering av det hanterade lokala administratörskontot och lösenordet till klientorganisationens katalog.

För att minska potentiella konflikter rekommenderar vi att du tilldelar en enda LAPS-princip till varje enhet via enhetsgrupper och inte via användargrupper. Även om LAPS-principen stöder användargruppstilldelningar kan de resultera i en cykel med ändrade LAPS-konfigurationer varje gång en annan användare loggar in på en enhet. Principer som ändras ofta kan leda till konflikter, bristande enhetsefterlevnad med kraven och skapa förvirring kring vilket lokalt administratörskonto från en enhet som för närvarande hanteras.

Skapa en LAPS-princip

Viktigt

Se till att LAPS är aktiverat i Microsoft Entra, enligt dokumentationen Aktivera Windows LAPS med Microsoft Entra ID.

Om du vill skapa eller hantera LAPS-principen måste ditt konto ha tillämpliga rättigheter från kategorin Säkerhetsbaslinje . Som standard ingår dessa behörigheter i den inbyggda rollen Endpoint Security Manager. Om du vill använda anpassade roller ser du till att den anpassade rollen innehåller rättigheterna från kategorin Säkerhetsbaslinjer . Se Rollbaserade åtkomstkontroller för LAPS.

Innan du skapar en princip kan du granska information om de tillgängliga inställningarna i Windows LAPS CSP-dokumentationen .

  1. Logga in på administrationscentret för Microsoft Intune och gå tillKontoskydd för slutpunktssäkerhet> och välj sedan Skapa princip.

    Skärmbild som visar var i administrationscentret du skapar en LAPS-princip.

    Ange Plattform till Windows, Profil till lokal administratörslösenordslösning (Windows LAPS) och välj sedan Skapa.

  2. I Grunder anger du följande egenskaper:

    • Namn: Ange ett beskrivande namn på profilen. Namnge profiler så att du lätt kan identifiera dem senare.
    • Beskrivning: Ange en beskrivning för profilen. Den här inställningen är valfri, men rekommenderas.
  3. I konfigurationsinställningarna konfigurerar du ett val för Säkerhetskopieringskatalog för att definiera vilken typ av katalog som ska användas för att säkerhetskopiera det lokala administratörskontot. Du kan också välja att inte säkerhetskopiera ett konto och lösenord. Typen av katalog avgör också vilka ytterligare inställningar som är tillgängliga i den här principen.

    Skärmbild som visar alternativen för kataloginställningen Säkerhetskopieringskatalog.

    Viktigt

    När du konfigurerar en princip bör du tänka på att säkerhetskopieringskatalogtypen i principen måste stödjas av anslutningstypen för den enhet som principen är tilldelad till. Om du till exempel anger katalogen till služba Active Directory och enheten inte är domänansluten (men medlem i Microsoft Entra) kan enheten tillämpa principinställningarna från Intune utan fel, men LAPS på enheten kan inte använda den konfigurationen för att säkerhetskopiera kontot.

    När du har konfigurerat katalogen för säkerhetskopiering granskar och konfigurerar du de tillgängliga inställningarna så att de uppfyller organisationens krav.

  4. På sidan Omfångstaggar väljer du önskade omfångstaggar som ska tillämpas och väljer sedan Nästa.

  5. För Tilldelningar väljer du de grupper som ska ta emot den här principen. Vi rekommenderar att du tilldelar LAPS-principen till enhetsgrupper. Principer som tilldelats användargrupper följer en användare från enhet till enhet. När användaren av en enhet ändras kan en ny princip gälla för enheten och introducera inkonsekvent beteende, inklusive vilket konto enheten säkerhetskopierar eller när lösenordet för det hanterade kontot roteras nästa gång.

    Obs!

    Som med alla Intune principer, när en ny princip gäller för en enhet, försöker Intune meddela enheten att checka in och bearbeta principen.

    Tills en enhet har checkat in med Intune och framgångsrikt bearbetar sin LAPS-princip är data om dess hanterade lokala administratörskonto inte tillgängliga för att visa eller hantera inifrån administrationscentret.

    Mer information om att tilldela profiler finns i Tilldela användar- och enhetsprofiler.

  6. I Granska + skapa granskar du inställningarna och väljer sedan Skapa. När du väljer Skapa sparas dina ändringar och profilen tilldelas. Principen visas också i principlistan.

Visa status för enhetsåtgärder

När ditt konto har behörigheter som motsvarar behörigheterna för säkerhetsbaslinjer som ger behörighet till alla principmallar i arbetsbelastningen Slutpunktssäkerhet kan du använda Intune administrationscenter för att visa status för enhetsåtgärder som har begärts för enheten.

Mer information finns i Rollbaserade åtkomstkontroller för LAPS.

  1. I administrationscentret för Microsoft Intune går du till Enheter>Alla enheter och väljer en enhet som har en LAPS-princip som säkerhetskopierar ett lokalt administratörskonto. Intune visar att enheternas översiktsfönster.

  2. I fönstret Enhetsöversikt kan du visa status för enhetsåtgärder. Tidigare begärda och väntande åtgärder visas, inklusive tidpunkten för begäran och om åtgärden misslyckades eller lyckades. I följande exempelskärmbild har lösenordet för ett lokalt Admin konto roterats.

    Skärmbild av status för enhetsåtgärder för en enhet, med en åtgärd slutförd och en aktuell väntande åtgärd.

  3. Om du väljer en åtgärd i listan öppnas fönstret Enhetsåtgärdsstatus , som kan visa ytterligare information om åtgärden.

Visa konto- och lösenordsinformation

Om du vill visa konto- och lösenordsinformation måste ett konto ha någon av följande behörigheter för Microsoft Entra:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Använd följande metoder för att ge kontona dessa behörigheter:

Skapa och tilldela en anpassad roll i Microsoft Entra ID som beviljar dessa behörigheter. Se Skapa och tilldela en anpassad roll i Microsoft Entra ID i Microsoft Entra dokumentationen.

Mer information finns i Rollbaserade åtkomstkontroller för LAPS.

  1. I administrationscentret för Microsoft Intune går du till Enheter>Alla enheter> väljer en Windows-enhet för att öppna dess översiktsfönster.

    I översiktsfönstret kan du visa status för enhetsenhetsåtgärder. Statusen visar aktuella och tidigare åtgärder, till exempel lösenordsrotation.

  2. Välj Lokalt administratörslösenord under Övervaka i fönstret Enhetsöversikt. Om ditt konto har tillräcklig behörighet öppnas fönstret Lokalt administratörslösenord för enheten, vilket är samma vy som är tillgänglig från Azure Portal.

    Skärmbild som visar det lokala administratörslösenordsfönstret för en Windows-enhet.

    Följande information kan visas i administrationscentret. Det lokala administratörslösenordet kan dock bara visas när kontot säkerhetskopierades till Microsoft Entra. Det kan inte visas för ett konto som säkerhetskopieras till en lokal služba Active Directory (Windows Server služba Active Directory):

    • Kontonamn – Namnet på det lokala administratörskonto som säkerhetskopierades från enheten.
    • Säkerhets-ID – Det välkända säkerhets-ID:t för kontot som säkerhetskopieras från enheten.
    • Lokalt administratörslösenord – dolt som standard. Om ditt konto har behörighet kan du välja Visa för att visa lösenordet. Du kan sedan använda alternativet Kopiera för att kopiera lösenordet till Urklipp. Den här informationen är inte tillgänglig för enheter som säkerhetskopierar till en lokal Active Directory.
    • Senaste lösenordsrotation – i UTC – datum och tid då lösenordet senast ändrades eller roterades av principen.
    • Nästa lösenordsrotation – i UTC, nästa datum och tid när lösenordet ska roteras per princip.

Följande är att tänka på när du visar information om ett enhetskonto och lösenord:

  • När du hämtar (visar) lösenordet för ett lokalt administratörskonto utlöses en granskningshändelse.

  • Du kan inte visa lösenordsinformation för följande enheter:

    • Enheter där deras lokala administratörskonto har säkerhetskopierats till en lokal Active Directory
    • Enheter som är inställda på att använda služba Active Directory för säkerhetskopiering av kontolösenordet.

Rotera lösenord manuellt

LAPS-principen innehåller ett schema för automatiskt roterande kontolösenord. Förutom en schemalagd rotation kan du använda Intune enhetsåtgärden för Rotera lokalt administratörslösenord för att manuellt rotera ett enhetslösenord oberoende av rotationsschemat som angetts av enheternas LAPS-princip.

Om du vill använda den här enhetsåtgärden måste ditt konto ha följande tre Intune behörigheter:

  • Hanterade enheter: Läsa
  • Organisation: Läs
  • Fjärruppgifter: Rotera lokalt admin lösenord

Se Rollbaserade åtkomstkontroller för LAPS.

Så här roterar du ett lösenord

  1. I administrationscentret för Microsoft Intune går du till Enheter>Alla enheter och väljer den Windows-enhet med det konto som du vill rotera.

  2. När du visar enhetsinformationen expanderar du ellipsen (...) till höger på menyraden för att visa de tillgängliga alternativen och väljer sedan Rotera lokalt administratörslösenord.

    Skärmbild av de utökade menyalternativen för enhetsåtgärder.

  3. När du väljer Rotera lokalt administratörslösenord visar Intune en varning som kräver bekräftelse innan lösenordet roteras.

    När du har bekräftat avsikten att rotera lösenordet initierar Intune processen, vilket kan ta några minuter att slutföra. Under den här tiden visas en banderoll och en status för enhetsåtgärder i fönstret enhetsinformation som anger att åtgärden väntar.

Efter en lyckad rotation visas bekräftelsen i statusen Enhetsåtgärder som Slutförd.

Följande är överväganden för manuell lösenordsrotation:

  • Åtgärden Rotera lokalt administratörslösenord på enheten är tillgänglig för alla Windows-enheter, men enheter som inte har säkerhetskopierat sina konto- och lösenordsdata misslyckas med att slutföra en rotationsbegäran.

  • Varje manuellt roteringsförsök resulterar i en granskningshändelse. Schemalagda lösenordsrotationer loggar också en granskningshändelse.

  • När ett lösenord roteras manuellt återställs tiden till nästa schemalagda lösenordsrotation. Tiden till nästa schemalagda rotation hanteras via inställningen PasswordAgeDays i LAPS principen.

    Så här fungerar det: En enhet får en princip den 1 mars som anger PasswordAgeDays till 10 dagar. Resultatet är att enheten automatiskt roterar sitt lösenord efter 10 dagar, den 11 mars. Den 5 mars roterar en administratör manuellt enhetens lösenord och en åtgärd som återställer startdatumet för PasswordAgeDays till den 5 mars. Därför roterar enheten nu automatiskt sitt lösenord 10 dagar senare, den 15 mars.

  • För Microsoft Entra anslutna enheter måste enheten vara online när den manuella rotationen begärs. Om enheten inte är online vid tidpunkten för begäran resulterar det i ett fel.

  • Lösenordsrotation stöds inte som massåtgärd. Du kan bara rotera en enhet i taget.

Undvik principkonflikter

Följande information kan hjälpa dig att undvika konflikter och förstå förväntat beteende från enheter som hanteras av LAPS princip.

När en enhet med en lyckad princip tilldelas två eller flera principer som introducerar en konflikt:

  • Inställningar som användes på enheten finns kvar på enheten med det senast inställda värdet. Båda politikområdena, den ursprungliga och den nya, rapporteras stå i konflikt med varandra.
  • Lös konflikten genom att antingen ta bort principtilldelningar tills den motstridiga principen inte gäller eller konfigurera om tillämpliga principer för att ange samma konfiguration och ta bort konflikten.

När en enhet som inte har en LAPS-princip sedan får två motstridiga principer samtidigt:

  • Inställningar skickas inte till enheten och båda principerna rapporteras ha konflikter.
  • Så länge en konflikt kvarstår gäller inte inställningarna från principerna för enheten.

För att lösa konflikter måste du antingen ta bort principtilldelningar från enheten eller konfigurera om inställningarna i tillämpliga principer tills inga fler konflikter återstår.