Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете использовать Windows LAPS (Решение для паролей локального администратора Windows) для управления паролями учетных записей локальных администраторов и учетных записей режима восстановления службы каталогов контроллера домена (DSRM). В этой статье показано, как приступить к работе с Windows LAPS и Windows Server Active Directory. В ней описаны основные процедуры использования Windows LAPS для резервного копирования паролей для Windows Server Active Directory и их извлечения.
Требования к версии операционной системы контроллера домена и уровня функциональности домена
Если уровень функциональности домена (DFL) выше 2016 года, вы не можете включить шифрование паролей LAPS Windows. Это ограничение означает:
- Клиенты можно настроить для хранения паролей только в виде ясного текста, защищенного Windows Server Active Directory списками управления доступом (ACL).
- Невозможно настроить контроллеры домена для управления локальной учетной записью DSRM.
Если домен использует DFL 2016 или более поздней версии, вы можете включить шифрование паролей Windows LAPS. Однако любые Windows Server 2016 и более ранние контроллеры домена, которые вы запускаете, не поддерживают Windows LAPS. В результате эти контроллеры домена не могут использовать функцию управления учетными записями DSRM.
Это нормально использовать Windows Server 2016 и более ранних поддерживаемых операционных систем на контроллерах домена, если вы знаете об этих ограничениях.
В следующей таблице приведены сведения о функциях, поддерживаемых в различных сценариях:
| Сведения о домене | Поддерживается хранилище паролей с четким текстом | Поддерживается зашифрованное хранилище паролей (для клиентов, присоединенных к домену) | Поддерживается управление учетными записями DSRM (для контроллеров домена) |
|---|---|---|---|
| DFL ранее 2016 г. | Yes | No | No |
| DFL 2016 с одним или несколькими Windows Server 2016 или более ранними контроллерами домена | Yes | Yes | Да, но только для Windows Server 2019 и более поздних контроллеров домена |
| DFL 2016 с только Windows Server 2019 и более поздними контроллерами домена | Yes | Yes | Yes |
Настоятельно рекомендуется обновить до последней доступной операционной системы на клиентах, серверах и контроллерах домена, чтобы воспользоваться новейшими функциями и улучшениями безопасности.
Подготовьте Active Directory
Выполните следующие действия, прежде чем настраивать устройства, присоединенные к Active Directory или гибридные, для резервного копирования паролей управляемой учетной записи в Active Directory.
Note
Если вы планируете использовать только резервные пароли для Microsoft Entra ID, вам не нужно выполнять какие-либо из этих действий, включая расширение схемы AD.
- Если вы используете центральное хранилище групповой политики, вручную скопируйте шаблонные файлы групповой политики Windows LAPS в центральное хранилище. Дополнительные сведения см. в разделе Настройка параметров политики Windows LAPS.
- Анализ, определение и настройка соответствующих разрешений AD для истечения срока действия пароля и получения пароля. См. пароли Windows Server Active Directory.
- Анализ и определение соответствующих авторизованных групп для расшифровки паролей. См. пароли Windows Server Active Directory.
- Создайте новую политику Windows LAPS, предназначенную для управляемых устройств, с соответствующими параметрами, как определено в предыдущих шагах.
Обновление схемы Windows Server Active Directory
Прежде чем использовать Windows LAPS, необходимо обновить схему Windows Server Active Directory. Это действие можно выполнить с помощью командлета Update-LapsADSchema . Это одноразовая операция для всего леса. Командлет Update-LapsADSchema можно запустить локально на контроллере домена Windows Server 2019 или более поздней версии, обновленном Windows LAPS. Но этот командлет можно также запустить на сервере, который не является контроллером домена, если сервер поддерживает модуль PowerShell Windows LAPS.
PS C:\> Update-LapsADSchema
Tip
Включите параметр -Verbose в командную строку, чтобы просмотреть подробные сведения о ходе выполнения командлета во время обработки.
-Verbose Параметр можно использовать с любым командлетом в модуле LAPS PowerShell.
Предоставьте управляемому устройству разрешение на обновление пароля
При использовании Windows LAPS для управления паролем на устройстве необходимо предоставить управляемому устройству разрешение на обновление пароля. Это действие можно выполнить, задав наследуемые разрешения в организационной единице (ОЕ), которая содержит устройство. Для этого можно использовать Set-LapsADComputerSelfPermission командлет, как показано в следующем коде:
PS C:\> Set-LapsADComputerSelfPermission -Identity NewLaps
Name DistinguishedName
---- -----------------
NewLAPS OU=NewLAPS,DC=laps,DC=com
Tip
Если вы предпочитаете задать наследуемые разрешения в корневом каталоге домена, можно указать весь корневой каталог домена с помощью формата входных данных с различаемым именем (DN). Например, можно использовать -Identity параметр с аргументом DC=laps,DC=com.
Предоставление разрешений на запрос паролей
Пользователям необходимо предоставить разрешение для запроса паролей из Active Directory. Это действие можно выполнить, задав наследуемые разрешения в организационной единице (ОЕ), которая содержит устройство. Для этого можно использовать Set-LapsADReadPasswordPermission командлет, как показано в следующем коде:
PS C:\> Set-LapsADReadPasswordPermission -Identity NewLAPS -AllowedPrincipals @("laps\LapsPasswordReadersGroup")
Name DistinguishedName
---- -----------------
NewLAPS OU=NewLAPS,DC=laps,DC=com
Tip
Члены группы администраторов домена уже имеют разрешение на запрос паролей по умолчанию.
Tip
Если пользователю предоставлено разрешение на запрос пароля из Active Directory, это не автоматически означает, что у пользователя есть разрешение на расшифровку зашифрованного пароля. Разрешение на расшифровку зашифрованного пароля настраивается с помощью параметра политики ADPasswordEncryptionPrincipal во время хранения пароля в Active Directory. Для параметра ADPasswordEncryptionPrincipal политики по умолчанию используется группа "Администраторы домена".
Предоставьте разрешение на истечение срока действия пароля
Пользователям необходимо предоставить разрешение, чтобы задать срок действия паролей, хранящихся в Active Directory. Если пароль помечается как истекший в Active Directory, устройство сменит пароль в следующем цикле обработки. Пользователи могут использовать этот механизм для сокращения (или расширения) оставшегося времени до следующей ожидаемой смены паролей.
Это действие можно выполнить, задав наследуемые разрешения в организационной единице (ОЕ), которая содержит устройство. Для этого можно использовать Set-LapsADResetPasswordPermission командлет, как показано в следующем коде:
PS C:\> Set-LapsADResetPasswordPermission -Identity NewLAPS -AllowedPrincipals @("laps\LapsPasswordExpirersGroup")
Name DistinguishedName
---- -----------------
NewLAPS OU=NewLAPS,DC=laps,DC=com
Tip
Члены группы администраторов домена уже имеют разрешение на истечение срока действия пароля по умолчанию.
Tip
Командлет Set-LapsADPasswordExpirationTime можно использовать для задания срока действия пароля для данного устройства в Active Directory после предоставления разрешений.
Запрос разрешений на расширенные права
У некоторых пользователей или групп может быть разрешение на расширенные права в организационной единице управляемого устройства. Эта ситуация проблематична, так как пользователи, имеющие это разрешение, могут читать конфиденциальные атрибуты, а все атрибуты пароля LAPS Windows помечены как конфиденциальные.
Вы можете использовать командлет Find-LapsADExtendedRights, чтобы увидеть, у кого есть это разрешение, как показано в следующем коде.
PS C:\> Find-LapsADExtendedRights -Identity newlaps
ObjectDN ExtendedRightHolders
-------- --------------------
OU=NewLAPS,DC=laps,DC=com {NT AUTHORITY\SYSTEM, LAPS\Domain Admins}
В выходных данных разрешения имеют только доверенные объекты SYSTEM и администраторы домена. В этом случае никаких других действий не требуется.
Настройка политики устройств
В следующих разделах показано, как настроить политику устройства.
Выбор механизма развертывания политики
Первым шагом является выбор способа применения политики на устройствах.
Большинство сред используют Windows групповую политику LAPS для развертывания необходимых параметров на устройствах, присоединенных к Windows Server Active Directory домену.
Если ваши устройства также гибридно присоединены к Microsoft Entra ID, вы можете развернуть политику с помощью Microsoft Intune и поставщика служб конфигурации Windows LAPS (CSP).
Настройка определенных политик
Как минимум, необходимо настроить BackupDirectory параметр, назначив его значение 2. Это значение используется для резервного копирования паролей в Windows Server Active Directory.
Если параметр AdministratorAccountName не настроен, Windows LAPS управляет встроенной учетной записью локального администратора по умолчанию. Эта встроенная учетная запись автоматически определяется с помощью известного относительного идентификатора (RID). Он никогда не должен быть идентифицирован с помощью его имени. Имя встроенной учетной записи администратора зависит от языкового стандарта по умолчанию устройства.
Если вы хотите настроить пользовательскую учетную запись локального администратора, необходимо настроить AdministratorAccountName параметр с именем этой учетной записи.
Important
Если вы настроите Windows LAPS для управления пользовательской учетной записью локального администратора, необходимо убедиться, что эта учетная запись создана. Windows LAPS не создает учетную запись. Рекомендуем использовать RestrictedGroups CSP для создания учетной записи.
Вы можете настроить другие параметры, например PasswordLength, по мере необходимости для вашей организации.
Если вы не настроите заданный параметр, применяется значение по умолчанию. Убедитесь, что вы понимаете значения параметров по умолчанию. Например, если включить шифрование паролей, но не настроить ADPasswordEncryptionPrincipal этот параметр, пароль шифруется таким образом, чтобы только администраторы домена могли расшифровать его. Вы можете настроить ADPasswordEncryptionPrincipal другой параметр, если вы хотите, чтобы пользователи, кроме администраторов домена, могли расшифровать его.
Обновление пароля в Windows Server Active Directory
Windows LAPS обрабатывает активную политику каждый час. Вы также можете запустить цикл обработки вручную, так как Windows LAPS отвечает на уведомления об изменении групповой политики.
Чтобы убедиться, что пароль успешно обновлен в Windows Server Active Directory, просмотрите журнал событий для события с идентификатором 10018:
Чтобы избежать ожидания после применения политики, можно запустить Invoke-LapsPolicyProcessing командлет PowerShell, чтобы немедленно обработать политику.
Получение пароля из Windows Server Active Directory
Для получения паролей из Windows Server Active Directory можно использовать командлет Get-LapsADPassword, как показано в следующем коде:
PS C:\> Get-LapsADPassword -Identity lapsAD2 -AsPlainText
ComputerName : LAPSAD2
DistinguishedName : CN=LAPSAD2,OU=NewLAPS,DC=laps,DC=com
Account : Administrator
Password : <password>
PasswordUpdateTime : 7/1/2022 1:23:19 PM
ExpirationTimestamp : 7/31/2022 1:23:19 PM
Source : EncryptedPassword
DecryptionStatus : Success
AuthorizedDecryptor : LAPS\Domain Admins
В этом выводе строка Source указывает, что шифрование паролей включено. Для шифрования паролей требуется, чтобы домен был настроен для Windows Server 2016 или более поздней версии DFL.
Если вам запрещен доступ к запросу пароля, можно настроить разрешения на чтение пароля. См . раздел "Предоставление разрешений на запрос паролей".
Смена пароля
Windows LAPS считывает время истечения срока действия пароля с Windows Server Active Directory во время каждого цикла обработки политики. Если срок действия пароля истек, создается и сохраняется новый пароль немедленно.
В некоторых ситуациях может потребоваться сменить пароль раньше, например, после нарушения безопасности или во время импровизированного тестирования. Чтобы вручную принудительно изменить пароль, можно использовать Reset-LapsPassword командлет.
Командлет Set-LapsADPasswordExpirationTime можно использовать для задания запланированного срока действия пароля, хранящегося в Windows Server Active Directory. Следующий код задает время окончания срока действия в текущее время:
PS C:\> Set-LapsADPasswordExpirationTime -Identity lapsAD2
DistinguishedName Status
----------------- ------
CN=LAPSAD2,OU=NewLAPS,DC=laps,DC=com PasswordReset
В следующий раз, когда Windows LAPS обрабатывает текущую политику безопасности, он видит измененное время истечения срока действия пароля и меняет пароль. Если вы не хотите ждать следующего цикла обработки, можно запустить Invoke-LapsPolicyProcessing командлет, чтобы немедленно обработать политику.
Вы можете использовать командлет Reset-LapsPassword для локальной принудительной немедленной смены пароля.
Получение паролей во время сценариев аварийного восстановления Windows Server Active Directory
Чтобы получить Windows пароли LAPS (включая пароли DSRM), обычно требуется по крайней мере один Windows Server Active Directory контроллер домена. В катастрофическом сценарии все контроллеры домена в домене могут быть отключены. Как восстановить пароли в этой ситуации?
Рекомендации по управлению Windows Server Active Directory советуют регулярно создавать резервные копии всех контроллеров домена. Вы можете запрашивать Windows пароли LAPS, хранящиеся в подключенной базе данных резервного копирования Windows Server Active Directory с помощью командлета Get-LapsADPassword PowerShell и указания параметра -Port.
В Windows Insider сборке 27695 и более поздних версиях командлет Get-LapsADPassword предлагает улучшенные возможности восстановления паролей. В частности, при использовании командлета Get-LapsADPassword и указания обоих параметров -Port и -RecoveryMode восстановление паролей успешно завершается без необходимости связываться с контроллером домена. Кроме того, вы можете запустить Get-LapsADPassword в этом режиме на компьютере рабочей группы (не присоединённого к домену). Эта функция доступна в клиентских и серверных операционных системах.
Tip
С помощью программы dsamain.exe можно подключить носитель резервного копирования Windows Server Active Directory и запросить его по протоколу LDAP. Средство dsamain.exe не устанавливается по умолчанию, поэтому его необходимо добавить. Вы можете использовать командлет Enable-WindowsOptionalFeature для его включения.
- На Windows клиентских компьютерах можно запустить
Enable-WindowsOptionalFeature -Online -FeatureName DirectoryServices-ADAM-Client. - На компьютере Windows Server можно запустить
Enable-WindowsOptionalFeature -Online -FeatureName DirectoryServices-ADAM.
Следующий код запрашивает Windows пароли LAPS, хранящиеся в базе данных резервного копирования Windows Server Active Directory, подключенной локально на порту 50000:
PS C:\> Get-LapsADPassword -Identity lapsDC -AsPlainText -Port 50000 -RecoveryMode
ComputerName : LAPSDC
DistinguishedName : CN=LAPSDC,OU=Domain Controllers,DC=laps,DC=com
Account : Administrator
Password : <password>
PasswordUpdateTime : 8/15/2024 10:31:51 AM
ExpirationTimestamp : 9/14/2024 10:31:51 AM
Source : EncryptedDSRMPassword
DecryptionStatus : Success
AuthorizedDecryptor : S-1-5-21-2127521184-1604012920-1887927527-35197
Important
При получении зашифрованных паролей Windows LAPS из базы данных резервного копирования Windows Server Active Directory, подключенной на компьютере рабочей группы, поле AuthorizedDecryptor всегда отображается в формате необработанного идентификатора безопасности (SID). Компьютер рабочей группы не может перевести идентификатор безопасности в понятное имя.
См. также
- Представляем решение для управления паролями локальных администраторов Windows с помощью Microsoft Entra ID (Azure AD)
- Решение для управления паролями локального администратора Windows в Microsoft Entra ID
- RestrictedGroups CSP
- Microsoft Intune
- поддержка Microsoft Intune для Windows LAPS
- Windows LAPS CSP
- руководство по устранению неполадок Windows LAPS