> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md).

# Lösung für lokale Administratorkennwörter (LAPS)

Unsere Local Administrator Password Solution (LAPS) wurde entwickelt, um das Problem der Verwendung identischer Konten in Ihrer Umgebung für Benutzersupport oder Privilegieneskalation zu lösen. LAPS erstellt starke Passwörter für lokale Konten, die sicher gespeichert werden in *Ihrem eigenen* [Azure Key Vault](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/keyvault.md). Für Prüfzwecke haben Sie die Möglichkeit, eine [Application Insights](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) Instanz oder eine [Log Analytics Workspace](/de/uberwachung-and-protokolle/log-analytics.md).

## Voraussetzungen

Bevor Sie mit LAPS beginnen können, müssen Sie die folgenden Voraussetzungen erfüllen:

* Einrichten [Application Insights](#application-insights) ODER [Log Analytics Workspace](/de/uberwachung-and-protokolle/log-analytics.md)
* LAPS-Kontotypen explizit mithilfe von Gruppen- (oder Benutzer-)Einstellungen aktivieren

Wir sehen uns unten beide an.

## Protokollierung

Application Insights und Log Analytics spielen bei der Verwendung von LAPS eine wichtige Rolle. Die von LAPS ausgelösten Passwortanforderungen werden von RealmJoin protokolliert und an die konfigurierte Application Insights-Instanz oder das Log Analytics Workspace weitergeleitet. Auf diese Weise erhalten Sie vollständigen Einblick, wer Passwörter abruft.

Es muss nur eine Form der Protokollierung gewählt werden – entweder Application Insights oder Log Analytics. Die Protokollierung ist bei der Einrichtung von LAPS optional und kann übersprungen werden, wenn Ihre Organisation diese Informationen nicht benötigt.

Weitere Details finden Sie in unseren [Application Insights](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) und [Log Analytics](/de/uberwachung-and-protokolle/log-analytics.md) Artikeln.

## Gruppeneinstellungen

LAPS unterstützt die folgenden globalen Einstellungen.

| Einstellungsschlüssel              | Standardwert | Beschreibung                                                                                                                                          |
| ---------------------------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| LocalAdminManagement.Inactive      | `falsch`     | Setzen Sie auf `wahr` um diese Funktion zwangsweise zu deaktivieren. Dadurch wird bereinigt und **löschen** alle lokalen Konten.                      |
| LocalAdminManagement.CheckInterval | `"01:00"`    | Intervall für interne Konfigurationsprüfungen ([HH:mm](https://docs.microsoft.com/en-us/dotnet/standard/base-types/standard-timespan-format-strings)) |

Die folgenden Kontotypen werden unterstützt.

| Einstellungsschlüssel                  | Standardwert              |
| -------------------------------------- | ------------------------- |
| LocalAdminManagement.EmergencyAccount  | `undefiniert` (*inaktiv*) |
| LocalAdminManagement.SupportAccount    | `undefiniert` (*inaktiv*) |
| LocalAdminManagement.PrivilegedAccount | `undefiniert` (*inaktiv*) |

Jeder Kontotyp kann mithilfe der folgenden allgemeinen Einstellungen unabhängig konfiguriert werden. Einige Typen haben spezielle Einstellungen, die in ihrem jeweiligen Abschnitt beschrieben sind.

{% hint style="info" %}
In der folgenden Tabelle `$` steht für eines der drei `Konto` JSON-Objekte von oben.
{% endhint %}

| Einstellungsschlüssel | Standardwert                                                         | Beschreibung                                                                                         |
| --------------------- | -------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------- |
| $.NamePattern         | `"ADM-{HEX:8}"`                                                      | Speziell. Siehe [Privilegiertes Konto](#privileged-account). Muss 20 Zeichen oder weniger lang sein. |
| $.DisplayName         | `"RealmJoin Local Administrator"`                                    | Anzeigename                                                                                          |
| $.PasswordCharSet     | `"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"` | Zeichensatz für den Passwortgenerator (schließt ähnlich aussehende Zeichen aus)                      |
| $.PasswordLength      | 20                                                                   | Passwortlänge                                                                                        |
| $.PasswordPreset      | 0                                                                    | Vordefinierte Passwortvorlagen, siehe [Passwortgenerierung](#password-generation).                   |
| $.MaxStaleness        | Speziell. Siehe [Kontoerneuerung](#account-recreation).              | Vordefinierte Passwortvorlagen, siehe [Passwortgenerierung](#password-generation).                   |
| $.OnDemand            | Speziell. Siehe [Support-Konto](#support-account).                   | Konto nur bei Anforderung erstellen.                                                                 |
| $.Expiration          | Speziell. Siehe [Support-Konto](#support-account).                   | Festes Ablaufdatum des Kontos (ISO-8601-Format)                                                      |
| $.PasswordRenewals    | Speziell. Siehe [Privilegiertes Konto](#privileged-account).         | Festes Ablaufdatum des Kontos (ISO-8601-Format)                                                      |

## Passwort **Generierung**

Standardmäßig werden auf Basis der Einstellungen wirklich zufällige Passwörter generiert `PasswordCharSet` und `PasswordLength`. Der Standard-Zeichensatz wurde so gewählt, dass ähnlich aussehende Zeichen wie `I1l` und `O0`. Der kryptografische Zufallszahlengenerator von Windows wird verwendet, um hochwertige Zufälligkeit für die Generierung bereitzustellen.

{% hint style="info" %}
RealmJoin wird Probleme mit den Komplexitätsanforderungen von Windows bei der Kontoerstellung automatisch handhaben. Wie bei allen wirklich zufälligen Passwörtern kann es vorkommen, dass generierte Passwörter die Komplexitätsanforderungen nicht erfüllen. Wenn dies passiert, führt RealmJoin bis zu drei Runden der Passwortgenerierung durch, bis ein brauchbares Passwort generiert wurde. Es bleibt eine statistisch kleine Wahrscheinlichkeit, dass alle Wiederholungsversuche ausgeschöpft werden. In diesem Fall sehen Sie eine Meldung in der Dienstprotokolldatei ähnlich wie `Alle Wiederholungsversuche ausgeschöpft`. Der gesamte Prozess wird beim nächsten Durchlauf der internen Konfigurationsprüfungen neu gestartet (siehe Einstellung `CheckInterval`).
{% endhint %}

Mit wirklich zufälligen Passwörtern zu arbeiten kann mühsam sein, weshalb auch spezielle vordefinierte Vorlagen unterstützt werden.

* Voreinstellung 1 ⇒ `[1 Großbuchstabe][3 Kleinbuchstaben][4 Ziffern]`
  * `Tuci9325`
  * `Lnso5050`
  * `Khwn2174`
* Voreinstellung 2 ⇒ `Schlüssel-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]`
  * Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Ziffernblöcke.
  * `Schlüssel-012993-230956-976475` (PasswordLength = 3)
  * `Schlüssel-497254-679158-631224-278319` (PasswordLength = 4)
  * `Schlüssel-506179-861369-706482-613244-730371-097689-404350-340073` (Standard)
* Voreinstellung 3 ⇒ `[Wort]-[Wort]-[Wort]-[Wort]-[Wort]-[Wort]` generiert aus [Eff Long List](https://www.eff.org/files/2016/07/18/eff_large_wordlist.txt)​
  * Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Wörter.
  * `Exciting-Unearth-Cried-87` (PasswordLength = 3)
  * `Neurology-Astute-Debate-Marshy-15` (PasswordLength = 4)
  * `Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26` (Standard)

## Kontoerneuerung

Nachdem ein Konto verwendet wurde, kann RealmJoin so konfiguriert werden, dass das Konto mithilfe der `MaxStaleness` Einstellung gelöscht und neu erstellt wird. Auf diese Weise bleiben Konten stets sauber. Wenn dies nicht konfiguriert ist, werden Konten nie neu erstellt und bleiben unbegrenzt bestehen.

{% hint style="danger" %}
RealmJoin löscht das Konto und sein Profil. **Alle Dateien werden dauerhaft gelöscht.**

Wenn ein Konto noch verwendet wird – noch angemeldet, Sitzung offen, Anwendung mit ihm als ADM gestartet und noch laufend – läuft das Konto trotzdem ab, kann aber nicht gelöscht werden. **Ein neues Konto kann nicht erstellt werden, solange das alte Konto nicht gelöscht ist.**
{% endhint %}

## Konfliktvermeidung

Obwohl RealmJoin sein Bestes tut, Namenskonflikte bei der Verwaltung der Konten auf einem Gerät zu vermeiden, besteht immer die Möglichkeit, dass Konten auf einem Gerät bereits existieren und Konflikte verursachen. Deshalb `NamePattern` unterstützt die Einstellung diese Token mit besonderer Bedeutung für RealmJoin. Die Token werden von der angegebenen Funktion und ihrem Längenparameter hinter dem Doppelpunkt transformiert.

* `{HEX:8}` ⇒ `F4D027EF`, `B3C4F74E`, ... (zufällige hexadezimale Zeichen)
* `{DEC:6}` ⇒ `506453`, `066946`, ... (zufällige dezimale Zeichen)
* `{COUNT:2}` ⇒ `01`, `02`, ... (Zähler, bleibt `01` wenn keine Konflikte bestehen)

## Notfallkonto

Dieser Kontotyp ist Ihr Backup-Zugriff auf das Gerät, falls es katastrophal ausfällt. Er wird proaktiv erstellt. Auf diese Weise haben Sie immer Zugriff für die Wiederherstellung. Wir empfehlen, ihn zu konfigurieren für [Kontoerneuerung](#account-recreation).

*Beispiel*

Schlüssel `LocalAdminManagement.EmergencyAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "ADM-Emergency-{HEX:4}",
  "DisplayName": "Notfallzugriff",
  "MaxStaleness": "04:00",
  "PasswordPreset": 2
}
```

## Support-Konto

Dieser Kontotyp kann für die Erstellung bei Bedarf konfiguriert werden. Er ist für die Verwendung in einem begrenzten Zeitfenster—standardmäßig 12 Stunden—in On-Demand-Modus vorgesehen. Das Ablaufzeitfenster kann pro Tenant in der *RealmJoin-Portal* (LAPS Tenant-Konfiguration).

{% hint style="danger" %}
Support-Konten und ihre Profile werden nach Ablauf des konfigurierten Ablaufzeitfensters (standardmäßig 12 Stunden) gelöscht, nachdem das Konto angefordert wurde, unabhängig von der Nutzung (nachdem sich der Support-Benutzer abgemeldet hat). **Alle Dateien werden dauerhaft gelöscht.**
{% endhint %}

{% hint style="danger" %}
Wenn bei Verwendung des On-Demand-Modus die Kontoerneuerung (`MaxStaleness`) *sollte nicht verwendet werden*. Es kann Ihren Support-Workflow beeinträchtigen.
{% endhint %}

Anforderungen für den On-Demand-Workflow:

* Der Modus wird aktiviert, indem `"OnDemand": true`.
* Ein Benutzer ist angemeldet
* Der RealmJoin-Agent läuft
* Das Gerät ist mit dem Internet verbunden
* Das Gerät kann das RealmJoin-Backend erreichen

{% hint style="info" %}
Es kann bis zu 30 Minuten dauern, bis der RealmJoin-Agent die Anfrage bemerkt. Der angemeldete Benutzer kann diesen Vorgang beschleunigen, indem er im RealmJoin-Infobereich-Menü „Dieses Gerät synchronisieren“ auswählt.
{% endhint %}

Wenn nicht im On-Demand-Modus, wird es proaktiv erstellt.

*Beispiel*

Schlüssel `LocalAdminManagement.SupportAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "ADM-Support-User-{HEX:2}",
  "DisplayName": "Support-Benutzer",
  "OnDemand": true,
  "PasswordPreset": 1
}
```

## Privilegiertes Konto

Dieser Kontotyp ist für Power-User gedacht, die auf ihren eigenen Geräten regelmäßige, aber kontrollierte Administratorrechte benötigen. Ein festes Ablaufdatum des Kontos kann angegeben werden (`Expiration`).

{% hint style="danger" %}
Für diesen Typ ist die Kontoerneuerung (`MaxStaleness`) *sollte nicht verwendet werden*. Der ganze Zweck besteht darin, für Ihre Benutzer ein dauerhaftes Konto zu haben.
{% endhint %}

Erzwungene Passwortrotationen werden unterstützt:

1. `2021-11-20T12:34:56+01:00`: Jeder explizite Zeitstempel im ISO-8601-Format. Mehrere Zeitstempel können angegeben werden.
2. `DayAfterCreate`: Nachdem das Konto erstellt wurde, wird das Passwort des Kontos geändert. Dies ist nützlich, wenn Benutzer Windows Hello für zusätzliche Anmeldeoptionen einrichten sollen.
3. `Jährlich`, `Monatlich` oder `Wöchentlich`: Das kürzere Intervall hat Vorrang (`Wöchentlich` > `Monatlich` > `Jährlich`). Wenn keine weiteren Bedingungen angegeben sind, ist die Voreinstellung „1. Tag des Monats“ für `Monatlich` oder „Montag“ für `Wöchentlich`. Außerdem, `Jährlich` ist standardmäßig das Datum der letzten Passwortsetzung + 365 Tage. Alle sieben Wochentage können angegeben werden. Wenn also `Mittwoch` und `Wöchentlich` angegeben werden, wird das Passwort jeden Mittwoch geändert. Wenn `Mittwoch` und `Monatlich` angegeben werden, wird das Passwort am ersten Mittwoch jedes Monats geändert. Die Kombination von `Jährlich` mit Wochentagen setzt die Frist auf den spätestmöglichen angegebenen Wochentag kurz bevor 365 Tage ablaufen.

*Beispiel*

Schlüssel `LocalAdminManagement.PrivilegedAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "Privileged-User-{COUNT:1}",
  "DisplayName": "Privilegierter Benutzer",
  "PasswordRenewals": ["DayAfterCreate", "Monthly", "Thursday"],
  "PasswordPreset": 3,
  "PasswordLength": 3
}
```

## Passwörter abrufen

Verwenden Sie das RealmJoin-Portal, um auf die Passwörter zuzugreifen.<br>

<figure><img src="/files/84ffe225668b7b8b0e05468e91bcf6e100cc0a26" alt=""><figcaption></figcaption></figure>

## Self-Service aktivieren

Benutzer können auf Konten zugreifen, die auf ihren *eigenes* Geräten erstellt wurden (sie sind „PrimaryUser“), wenn dies mithilfe des *RealmJoin-Portal* ab Version `2022.5.1`. Um dies zu aktivieren, definieren Sie eine Einstellung mit dem Schlüssel `Allow.SelfLAPS`. Diese Einstellung kann für Gruppen und Benutzer definiert werden. Wie bei allen Einstellungen mit dem Präfix `Allow.*` werden sie über den Benutzer und alle seine Gruppen per UND verknüpft.

```json
{
  "EmergencyAccount": true,
  "SupportAccount": true,
  "PrivilegedAccount": true
}
```

Der Wert kann auch ein reiner boolescher Wert sein `wahr`/`falsch`. Dies kann als Platzhalter verwendet werden und umfasst jeden aktuellen und zukünftigen Kontotyp. Bitte beachten Sie, dass dies nur zum Deaktivieren des Zugriffs empfohlen wird (`falsch`).

{% hint style="info" %}
Früher wurde empfohlen, diese Einstellung auf `wahr`. Da wir RealmJoin jedoch weiter ausbauen, werden neue Kontotypen hinzugefügt. Es wird daher dringend empfohlen, alle `wahr` Werte auf die explizitere Objektnotation zu migrieren
{% endhint %}

Eine Beispielkonfiguration könnte so aussehen:

| Gruppe                  |                                                           | Kommentar                                                                                                                                                       |
| ----------------------- | --------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Alle Remote-Arbeitenden | `{ "EmergencyAccount": true }`                            | Remote-Arbeitende können auf das Notfallkonto ihrer eigenen Geräte zugreifen.                                                                                   |
| Alle Entwickler         | `{ "EmergencyAccount": true, "PrivilegedAccount": true }` | Entwickler können auf ihr Notfallkonto und ihr privilegiertes Konto zugreifen – unabhängig davon, ob sie Remote-Arbeitende sind oder nicht.                     |
| Alle Auszubildenden     | `falsch`                                                  | Auszubildende dürfen niemals Zugriff auf einen der drei Kontotypen haben **und** alle zukünftigen Typen, selbst wenn sie Remote-Arbeitende oder Entwickler sind |

{% hint style="info" %}
SelfLAPS ist stärker als die reguläre LAPS-Rolle. Allerdings kann ein Admin-Benutzer, der LAPS mit seinem regulären Benutzerkonto verwaltet, sein eigenes LAPS nicht verwalten.

Abhilfe: Aktivieren Sie SelfLAPS für diese Admin-Konten oder verwenden Sie separate Admin-Konten.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
