Развертывание политики Windows LAPS с помощью Microsoft Intune

Когда вы будете готовы управлять диспетчером паролей локальных администраторов Windows (Windows LAPS) на устройствах Windows, которыми вы управляете с помощью Microsoft Intune, приведенные в этой статье сведения помогут вам использовать Центр администрирования Intune в следующих целях.

  • Создайте и назначьте политике LAPS Intune устройствам.
  • Просмотр сведений об учетной записи локального администратора устройства.
  • Ручная смена пароля для управляемой учетной записи.
  • Использование отчетов по политике LAPS.

Перед созданием политик ознакомьтесь со следующими сведениями в разделе поддержки Microsoft Intune для Windows LAPS:

  • Обзор политики и возможностей Windows LAPS Intune.
  • Необходимые условия для использования политик Intune для LAPS.
  • Разрешения администратора на основе ролей (RBAC), необходимые вашей учетной записи для управления политикой LAPS.
  • Вопросы и ответы, которые могут дать представление о настройке и использовании политики Intune LAPS.

Применимо к:

  • Windows

Совет

Поддержка Intune для Windows LAPS аналогична, но отличается от реализации macOS LAPS в Intune. Сведения о macOS LAPS в Intune см. в разделе Настройка локальной учетной записи macOS с помощью LAPS.

Сведения о политике Intune LAPS

Intune поддерживает настройку Windows LAPS на устройствах с помощью профиля диспетчера паролей локальных администраторов (Windows LAPS) для политики защиты учетных записей безопасности конечной точки.

Политики Intune управляют LAPS с помощью поставщика служб конфигурации (CSP) Windows LAPS. Конфигурации CSP Windows LAPS имеют приоритет и перезаписывают любые существующие конфигурации из других источников LAPS, таких как объекты групповой политики или устаревший инструмент Microsoft LAPS .

Windows LAPS позволяет управлять одной учетной записью локального администратора для каждого устройства. Политика Intune может указать, к какой локальной учетной записи администратора она применяется, с помощью параметра политики "Имя учетной записи администратора". Если имя учетной записи, указанной в политике, отсутствует на устройстве, управление учетной записью не осуществляется. Однако, если поле "Имя учетной записи администратора " оставить пустым, политика по умолчанию использует встроенную в устройства локальную учетную запись администратора, которая идентифицируется по известному относительному идентификатору (RID).

Примечание.

Перед созданием политик убедитесь, что в вашем клиенте выполнены необходимые условия для поддержки Intune Windows LAPS.

Политики LAPS Intune не создают новые учетные записи или пароли. Вместо этого они управляют учетной записью, которая уже установлена на устройстве.

Тщательно настраивайте и назначайте политики LAPS. Windows LAPS CSP поддерживает одну конфигурацию для каждого параметра LAPS на устройстве. Устройства, получающие несколько политик Intune, включающих конфликтующие параметры, могут не обрабатывать политику. Конфликты также могут препятствовать резервному копированию управляемой локальной учетной записи администратора и пароля в каталог клиентов.

Чтобы уменьшить потенциальные конфликты, рекомендуется назначать одну политику LAPS каждому устройству через группы устройств, а не через группы пользователей. Хотя политики LAPS поддерживают назначения групп пользователей, они могут привести к циклу изменения конфигураций LAPS при каждом входе разных пользователей в устройство. Часто меняющиеся политики могут привести к конфликтам, несоответствию устройств требованиям и создать путаницу в отношении того, какая локальная учетная запись администратора устройства в настоящее время управляется.

Создание политики LAPS

Важно!

Убедитесь, что LAPS включен в Microsoft Entra, как описано в документации по включению Windows LAPS с Microsoft Entra ID.

Чтобы создавать политику LAPS или управлять ею, учетная запись должна иметь соответствующие права из категории "Базовые параметры безопасности ". По умолчанию эти разрешения включены во встроенную роль Endpoint Security Manager. Чтобы использовать настраиваемые роли, убедитесь, что они включают права из категории "Базовые параметры безопасности ". См. раздел Управление доступом на основе ролей для LAPS.

Прежде чем создавать политику, можно ознакомиться со сведениями о доступных параметрах в документации по Windows LAPS CSP .

  1. Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Безопасность> конечной точки"Защита учетных записей, а затем выберите "Создать политику".

    Снимок экрана, на котором показано, где в Центре администрирования создается политика LAPS.

    Выберите в качестве платформыWindows, в разделе "Профилирование" используйте диспетчер паролей локальных администраторов (Windows LAPS) и нажмите кнопку "Создать".

  2. В разделе "Основы" введите следующие свойства:

    • Имя. Введите описательное имя для профиля. имен профилям, чтобы впоследствии можно было легко их идентифицировать;
    • Описание. Введите описание профиля. Этот параметр является необязательным, но мы рекомендуем его использовать.
  3. В разделе "Параметры конфигурации" выберите пункт "Каталог резервного копирования ", чтобы определить тип каталога, используемого для резервного копирования локальной учетной записи администратора. Вы также можете не создавать резервную копию учетной записи и пароля. Тип каталога также определяет, какие дополнительные параметры доступны в этой политике.

    Снимок экрана, на котором показаны параметры параметра

    Важно!

    При настройке политики помните, что тип каталога резервного копирования в политике должен поддерживаться типом присоединения устройства, которому назначена политика. Например, если для каталога задано значение Active Directory и устройство не присоединено к домену (но является участником Microsoft Entra), устройство может без ошибок применить параметры политики из Intune, но LAPS на устройстве не сможет успешно использовать эту конфигурацию для резервного копирования учетной записи.

    После настройки каталога резервного копирования просмотрите и настройте доступные параметры в соответствии с требованиями вашей организации.

  4. На странице Теги области выберите нужные теги области для применения, а затем выберите Далее.

  5. В разделе "Задания" выберите группы, которые будут получать эту политику. Рекомендуется назначать политику LAPS группам устройств. Политики, назначенные группам пользователей, следуют за пользователем с устройства на другое устройство. При смене пользователя устройства к устройству может применяться новая политика, которая приводит к несогласованному поведению, включая учетную запись, для которой устройство создает резервную копию или при следующей смене пароля управляемых учетных записей.

    Примечание.

    Как и во всех политиках Intune, когда новая политика применяется к устройству, Intune пытается уведомить это устройство о необходимости проверки и обработки политики.

    До тех пор, пока устройство не зарегистрируется в Intune и не обработает политику LAPS, данные об управляемой локальной учетной записи администратора будут недоступны для просмотра или управления из Центра администрирования.

    Дополнительные сведения о назначении профилей см. в статье Назначение профилей пользователей и устройств.

  6. В разделе "Рецензирование+создание" просмотрите параметры и нажмите "Создать". При выборе Создать внесенные изменения сохраняются и назначается профиль. Политика также отображается в списке политик.

Просмотр состояния действий устройства

Если у вашей учетной записи есть разрешения, эквивалентные разрешениям базовых параметров безопасности, которые предоставляют права на все шаблоны политик в рабочей нагрузке безопасности конечной точки, вы можете использовать Центр администрирования Intune для просмотра состояния действий, запрошенных для устройства.

Дополнительные сведения см. в разделе Управление доступом на основе ролей для LAPS.

  1. В Центре администрирования Microsoft Intune откройте раздел "Устройства" (Все >устройства) и выберите устройство с политикой LAPS, которая создает резервную копию локальной учетной записи администратора. Intune отображает, что устройства Обзор панели.

  2. В области "Обзор устройства" можно просмотреть состояние действий устройства. Отображаются ранее запрошенные и ожидающие действия, включая время запроса, а также сведения о том, завершилось ли действие неудачным или успешным. На снимке экрана ниже показано, как успешно сменился пароль локальной учетной записи администратора устройства.

    Снимок экрана: состояние действий на устройстве: одно выполненное действие и ожидание текущего действия.

  3. При выборе действия из списка открывается панель состояния действия устройства , где могут отображаться дополнительные сведения об этом действии.

Просмотр сведений об учетной записи и пароле

Для просмотра сведений об учетной записи и пароле учетная запись должна иметь одно из следующих разрешений Microsoft Entra:

  • microsoft.directory/deviceLocalCredentials/password/read
  • microsoft.directory/deviceLocalCredentials/standard/read

Чтобы предоставить учетным записям эти разрешения, используйте следующие методы:

Создайте и назначьте пользовательскую роль в Microsoft Entra ID, которая предоставляет эти разрешения. См. раздел Создание и назначение пользовательской роли в Microsoft Entra ID в документации по Microsoft Entra.

Дополнительные сведения см. в разделе Управление доступом на основе ролей для LAPS.

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Все>устройства>" Выберите устройство с Windows, чтобы открыть панель "Обзор".

    В области обзора можно просмотреть состояние действий устройств с устройствами. В статусе отображаются текущие и прошлые действия, такие как смена пароля.

  2. В области "Обзор устройств" ниже монитора выберите "Пароль локального администратора". Если у вашей учетной записи есть достаточные разрешения, откроется панель паролей локального администратора для устройства, представляющая собой то же представление, что и на портале Azure.

    Снимок экрана, на котором показана панель паролей локального администратора для устройства с Windows.

    В Центре администрирования можно просмотреть следующие сведения. Однако пароль локального администратора можно просмотреть только в том случае, если учетная запись была резервирована в Microsoft Entra. Его нельзя просмотреть для учетной записи, резервная копия которой создана в локальной службе Active Directory (Windows Server Active Directory):

    • Account name — имя локальной учетной записи администратора, резервная копия которой была создана с устройства.
    • Идентификатор безопасности — известный идентификатор безопасности учетной записи, резервная копия которой создается на устройстве.
    • Пароль локального администратора — скрыт по умолчанию. Если у вашей учетной записи есть разрешение, вы можете выбрать "Показать ", чтобы показать пароль. Затем можно использовать параметр "Копировать ", чтобы скопировать пароль в буфер обмена. Эти сведения недоступны для устройств, резервное копирование которых выполняется в локальную службу Active Directory.
    • Последняя ротация пароля — в формате UTC дата и время последнего изменения или поворота пароля политикой.
    • Следующая ротация пароля — в формате UTC следующая дата и время смены пароля для каждой политики.

Ниже приведены рекомендации по просмотру учетной записи устройства и сведений о пароле.

  • При получении (просмотре) пароля локальной учетной записи администратора инициируется событие аудита.

  • Вы не можете просмотреть сведения о паролях для следующих устройств:

    • Устройства, резервная копия которых сохранена в локальной учетной записи администратора в локальной службе Active Directory
    • Устройства, на которых настроено использование Active Directory для резервного копирования пароля учетной записи.

Ручная смена паролей

Политика LAPS включает расписание автоматической смены паролей учетных записей. Помимо запланированной смены, вы можете использовать действие устройства Intune "Ротация пароля локального администратора", чтобы вручную сменить пароль устройства независимо от расписания поворота, установленного политикой LAPS устройств.

Чтобы использовать это действие устройства, у учетной записи должны быть следующие три разрешения Intune:

  • Управляемые устройства: чтение
  • Организация: чтение
  • Удаленные задачи: смена пароля локального администратора

См. раздел Управление доступом на основе ролей для LAPS.

Для смены пароля

  1. В Центре администрирования Microsoft Intune перейдите в раздел "Все устройства>" и выберите устройство с Windows с учетной записью, которую нужно изменить.

  2. При просмотре сведений об устройстве разверните многоточие (...) в правой части строки меню, чтобы отобразить доступные параметры, а затем выберите Изменить пароль локального администратора.

    Снимок экрана: развернутые пункты меню для действий с устройством.

  3. При выборе параметра "Изменить пароль локального администратора" Intune отображает предупреждение, требующее подтверждения перед сменой пароля.

    После подтверждения намерения смены пароля Intune запускает процесс, который может занять несколько минут. В течение этого времени на панели сведений об устройстве отображаются баннер и статус действий устройства , указывающие, что действие находится в состоянии ожидания.

После успешной ротации подтверждение будет отображаться в разделе "Действия с устройством" как "Завершено".

Ниже приведены рекомендации по ротации паролей вручную.

  • Действие "Повернуть устройство с паролем локального администратора" доступно для всех устройств с Windows, но любое устройство, на котором не было успешно сделано резервное копирование данных учетной записи и пароля, не может выполнить запрос на поворот.

  • Каждая попытка поворота вручную приводит к событию аудита. Запланированная смена паролей также регистрирует событие аудита.

  • При ручной ротации пароля время до следующей запланированной смены пароля сбрасывается. Время до следующей запланированной ротации управляется с помощью параметра PasswordAgeDays в политике LAPS.

    Вот как это работает: 1 марта устройство получает политику, которая устанавливает для параметра PasswordAgeDays значение 10 дней. В результате устройство автоматически изменит свой пароль через 10 дней, 11 марта. 5 марта администратор вручную меняет пароль этого устройства и сбрасывает дату начала PasswordAgeDays на 5 марта. В результате устройство теперь будет автоматически менять свой пароль через 10 дней, 15 марта.

  • Для устройств, присоединенных к Microsoft Entra, устройство должно быть подключено к сети во время запроса поворота вручную. Если устройство отсутствует в сети во время запроса, это приводит к сбою.

  • Смена паролей не поддерживается в качестве массового действия. Вы можете поворачивать только одно устройство за раз.

Предотвращение конфликтов политик

Следующие сведения помогут вам избежать конфликтов и понять ожидаемое поведение устройств, управляемых политикой LAPS.

Если устройству с успешной политикой назначены две или более политики, которые вызывают конфликт:

  • Параметры, которые использовались на устройстве, остаются на устройстве в состоянии последнего установленного значения. Обе политики, первоначальная и новая, сообщают о конфликте.
  • Чтобы разрешить конфликт, либо удаляйте назначения политик, пока конфликтующая политика не перестанет применяться, либо перенастройте соответствующие политики, чтобы установить ту же конфигурацию, что устранит конфликт.

Если устройство без политики LAPS получает две конфликтующие политики одновременно:

  • Параметры не отправляются на устройство, и обе политики имеют конфликты.
  • Пока конфликт сохраняется, параметры из политик не применяются к устройству.

Для разрешения конфликтов необходимо либо удалить назначения политик с устройства, либо перенастроить параметры в применимых политиках, пока конфликты не закончатся.