> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md).

# Lösung für lokale Administratorkennwörter (LAPS)

Unsere Local Administrator Password Solution (LAPS) wurde entwickelt, um das Problem zu lösen, in Ihrer Umgebung identische Konten für Benutzersupport oder Rechteerweiterung zu verwenden. LAPS erstellt starke Passwörter für lokale Konten, die sicher gespeichert werden in *Ihrem eigenen* [Azure Key Vault](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/keyvault.md). Für Audits haben Sie die Möglichkeit, eine [Application Insights](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) Instanz oder ein [Log Analytics Workspace](/de/uberwachung-and-protokolle/log-analytics.md).

## Voraussetzungen

Bevor Sie mit LAPS beginnen können, müssen Sie die folgenden Voraussetzungen erfüllen:

* Einrichtung [Application Insights](#application-insights) ODER [Log Analytics Workspace](/de/uberwachung-and-protokolle/log-analytics.md)
* LAPS-Kontotypen explizit über Gruppen- (oder Benutzer-)Einstellungen aktivieren

Wir betrachten beide unten.

## Protokollierung

Application Insights und Log Analytics spielen bei der Verwendung von LAPS eine wichtige Rolle. Die von LAPS ausgelösten Passwortanfragen werden von RealmJoin protokolliert und an die konfigurierte Application Insights-Instanz oder das Log Analytics Workspace weitergeleitet. So haben Sie vollständigen Einblick, wer Passwörter abruft.

Es muss nur eine Form der Protokollierung gewählt werden – entweder Application Insights oder Log Analytics. Die Protokollierung ist bei der Einrichtung von LAPS optional und kann übersprungen werden, wenn Ihre Organisation diese Informationen nicht benötigt.

Weitere Details finden Sie in unseren [Application Insights](/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps/application-insights.md) und [Log Analytics](/de/uberwachung-and-protokolle/log-analytics.md) Artikeln.

## Gruppeneinstellungen

LAPS unterstützt die folgenden globalen Einstellungen.

| Einstellungsschlüssel              | Standardwert | Beschreibung                                                                                                                                          |
| ---------------------------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------- |
| LocalAdminManagement.Inactive      | `false`      | Setzen Sie auf `true` um diese Funktion zu deaktivieren. Dadurch werden bereinigt und **gelöscht** alle lokalen Konten.                               |
| LocalAdminManagement.CheckInterval | `"01:00"`    | Intervall für interne Konfigurationsprüfungen ([HH:mm](https://docs.microsoft.com/en-us/dotnet/standard/base-types/standard-timespan-format-strings)) |

Die folgenden Kontotypen werden unterstützt.

| Einstellungsschlüssel                  | Standardwert                  |
| -------------------------------------- | ----------------------------- |
| LocalAdminManagement.EmergencyAccount  | `nicht definiert` (*inaktiv*) |
| LocalAdminManagement.SupportAccount    | `nicht definiert` (*inaktiv*) |
| LocalAdminManagement.PrivilegedAccount | `nicht definiert` (*inaktiv*) |

Jeder Kontotyp kann mithilfe der folgenden allgemeinen Einstellungen unabhängig konfiguriert werden. Einige Typen haben spezielle Einstellungen, die im jeweiligen Abschnitt beschrieben werden.

{% hint style="info" %}
In der folgenden Tabelle `$` steht für einen der drei `Konto` JSON-Objekt von oben.
{% endhint %}

| Einstellungsschlüssel | Standardwert                                                         | Beschreibung                                                                                         |
| --------------------- | -------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------- |
| $.NamePattern         | `"ADM-{HEX:8}"`                                                      | Speziell. Siehe [Privilegiertes Konto](#privileged-account). Muss 20 Zeichen oder weniger lang sein. |
| $.DisplayName         | `"RealmJoin Lokaler Administrator"`                                  | Anzeigename                                                                                          |
| $.PasswordCharSet     | `"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"` | Zeichensatz für den Passwortgenerator (schließt ähnlich aussehende Zeichen aus)                      |
| $.PasswordLength      | 20                                                                   | Passwortlänge                                                                                        |
| $.PasswordPreset      | 0                                                                    | Vordefinierte Passwortvorlagen, siehe [Passwortgenerierung](#password-generation).                   |
| $.MaxStaleness        | Speziell. Siehe [Kontoneuerstellung](#account-recreation).           | Vordefinierte Passwortvorlagen, siehe [Passwortgenerierung](#password-generation).                   |
| $.OnDemand            | Speziell. Siehe [Support-Konto](#support-account).                   | Konto nur bei Anforderung erstellen.                                                                 |
| $.Expiration          | Speziell. Siehe [Support-Konto](#support-account).                   | Festes Ablaufdatum des Kontos (ISO-8601-Format)                                                      |
| $.PasswordRenewals    | Speziell. Siehe [Privilegiertes Konto](#privileged-account).         | Festes Ablaufdatum des Kontos (ISO-8601-Format)                                                      |

## Passwort **Generierung**

Standardmäßig werden auf Grundlage der Einstellungen wirklich zufällige Passwörter generiert `PasswordCharSet` und `PasswordLength`. Der Standardzeichensatz wurde gewählt, um ähnlich aussehende Zeichen wie `I1l` und `O0`. Der kryptografische Zufallszahlengenerator von Windows wird verwendet, um für eine hohe Zufallsqualität bei der Generierung zu sorgen.

{% hint style="info" %}
RealmJoin wird Probleme mit den Komplexitätsanforderungen von Windows bei der Kontenerstellung automatisch behandeln. Wie bei allen wirklich zufälligen Passwörtern können die erzeugten Passwörter manchmal die Komplexitätsanforderungen nicht erfüllen. Wenn dies geschieht, führt RealmJoin bis zu drei Runden der Passwortgenerierung durch, bis ein verwendbares Passwort erzeugt wurde. Es bleibt eine statistisch geringe Wahrscheinlichkeit, dass alle Wiederholungsversuche ausgeschöpft werden. In diesem Fall sehen Sie eine Meldung in der Dienstprotokolldatei ähnlich wie `Alle Wiederholungsversuche ausgeschöpft`. Der gesamte Prozess wird beim nächsten Durchlauf der internen Konfigurationsprüfungen neu gestartet (siehe Einstellung `CheckInterval`).
{% endhint %}

Mit wirklich zufälligen Passwörtern zu arbeiten, kann mühsam sein, weshalb auch spezielle vordefinierte Vorlagen unterstützt werden.

* Voreinstellung 1 ⇒ `[1 Großbuchstabe][3 Kleinbuchstaben][4 Ziffern]`
  * `Tuci9325`
  * `Lnso5050`
  * `Khwn2174`
* Voreinstellung 2 ⇒ `Key-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]`
  * Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Ziffernblöcke.
  * `Key-012993-230956-976475` (PasswordLength = 3)
  * `Key-497254-679158-631224-278319` (PasswordLength = 4)
  * `Key-506179-861369-706482-613244-730371-097689-404350-340073` (Standard)
* Voreinstellung 3 ⇒ `[Wort]-[Wort]-[Wort]-[Wort]-[Wort]-[Wort]` generiert aus [Eff Long List](https://www.eff.org/files/2016/07/18/eff_large_wordlist.txt)\u200b
  * Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Wörter.
  * `Exciting-Unearth-Cried-87` (PasswordLength = 3)
  * `Neurology-Astute-Debate-Marshy-15` (PasswordLength = 4)
  * `Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26` (Standard)

## Kontoneuerstellung

Nachdem ein Konto verwendet wurde, kann RealmJoin so konfiguriert werden, dass das Konto mithilfe der `MaxStaleness` Einstellung gelöscht und neu erstellt wird. Auf diese Weise bleiben Konten immer sauber. Wenn dies nicht konfiguriert ist, werden Konten niemals neu erstellt und bleiben unbegrenzt bestehen.

{% hint style="danger" %}
RealmJoin löscht das Konto und sein Profil. **Alle Dateien werden dauerhaft gelöscht.**

Wenn ein Konto noch in Verwendung ist – noch angemeldet, Sitzung offen, eine Anwendung als ADM damit gestartet und noch ausgeführt – läuft das Konto zwar weiter ab, kann aber nicht gelöscht werden. **Ein neues Konto kann nicht erstellt werden, solange das alte Konto nicht gelöscht wurde.**
{% endhint %}

## Konfliktvermeidung

Obwohl RealmJoin sein Bestes tut, um Namenskonflikte bei der Verwaltung der Konten auf einem Gerät zu vermeiden, besteht immer die Möglichkeit, dass Konten auf einem Gerät bereits existieren und Konflikte verursachen. Deshalb `NamePattern` unterstützt die Einstellung diese Tokens mit spezieller Bedeutung für RealmJoin. Die Tokens werden durch die angegebene Funktion und deren Längenparameter hinter dem Doppelpunkt transformiert.

* `{HEX:8}` ⇒ `F4D027EF`, `B3C4F74E`, ... (zufällige hexadezimale Zeichen)
* `{DEC:6}` ⇒ `506453`, `066946`, ... (zufällige dezimale Zeichen)
* `{COUNT:2}` ⇒ `01`, `02`, ... (Zähler, bleibt `01` wenn keine Konflikte bestehen)

## Notfallkonto

Dieser Kontotyp ist Ihr Backup-Zugriff auf das Gerät, falls es zu einem Totalausfall kommt. Er wird proaktiv erstellt. Auf diese Weise haben Sie immer Zugriff zur Wiederherstellung. Wir empfehlen, ihn für [Kontoneuerstellung](#account-recreation).

*Beispiel*

Schlüssel `LocalAdminManagement.EmergencyAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "ADM-Notfall-{HEX:4}",
  "DisplayName": "Notfallzugriff",
  "MaxStaleness": "04:00",
  "PasswordPreset": 2
}
```

## Support-Konto

Dieser Kontotyp kann für die bedarfsgesteuerte Erstellung konfiguriert werden. Er ist für die Nutzung in einem begrenzten Zeitfenster – standardmäßig 12 Stunden – im On-Demand-Modus ausgelegt. Das Ablaufzeitfenster kann pro Tenant im *RealmJoin Portal* (LAPS-Tenantkonfiguration).

{% hint style="danger" %}
Support-Konten und ihre Profile werden nach Ablauf des konfigurierten Ablaufzeitfensters (standardmäßig 12 Stunden) gelöscht, nachdem das Konto angefordert wurde, unabhängig von der Nutzung (nachdem sich der Support-Benutzer abgemeldet hat). **Alle Dateien werden dauerhaft gelöscht.**
{% endhint %}

{% hint style="danger" %}
Bei der Verwendung des On-Demand-Modus sollte die Kontoneuerstellung (`MaxStaleness`) *sollte nicht verwendet werden*. Es kann Ihren Support-Workflow beeinträchtigen.
{% endhint %}

Anforderungen für den On-Demand-Workflow:

* Der Modus wird aktiviert, indem die Einstellung `"OnDemand": true`.
* Ein Benutzer ist angemeldet
* Der RealmJoin-Agent wird ausgeführt
* Das Gerät ist mit dem Internet verbunden
* Das Gerät kann das RealmJoin-Backend erreichen

{% hint style="info" %}
Es kann bis zu 30 Minuten dauern, bis der RealmJoin-Agent die Anfrage bemerkt. Der angemeldete Benutzer kann diesen Vorgang beschleunigen, indem er im RealmJoin-Tray-Menü „Dieses Gerät synchronisieren“ auswählt.
{% endhint %}

Wenn nicht im On-Demand-Modus, wird es proaktiv erstellt.

*Beispiel*

Schlüssel `LocalAdminManagement.SupportAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "ADM-Support-Benutzer-{HEX:2}",
  "DisplayName": "Support-Benutzer",
  "OnDemand": true,
  "PasswordPreset": 1
}
```

## Privilegiertes Konto

Dieser Kontotyp ist für Power-User gedacht, die auf ihren eigenen Geräten regelmäßig, aber kontrollierte Administratorrechte benötigen. Ein festes Ablaufdatum des Kontos kann angegeben werden (`Ablaufdatum`).

{% hint style="danger" %}
Für diesen Typ sollte die Kontoneuerstellung (`MaxStaleness`) *sollte nicht verwendet werden*. Der ganze Zweck besteht darin, für Ihre Benutzer ein dauerhaftes Konto zu haben.
{% endhint %}

Erzwungene Passwortrotationen werden unterstützt:

1. `2021-11-20T12:34:56+01:00`: Jeder explizite Zeitstempel im ISO-8601-Format. Es können mehrere Zeitstempel angegeben werden.
2. `DayAfterCreate`: Nachdem das Konto erstellt wurde, wird das Passwort des Kontos geändert. Dies ist nützlich, wenn Benutzer Windows Hello für zusätzliche Anmeldeoptionen einrichten sollen.
3. `Jährlich`, `Monatlich` oder `Wöchentlich`: Das kürzere Intervall hat Vorrang (`Wöchentlich` > `Monatlich` > `Jährlich`). Wenn keine weiteren Bedingungen angegeben sind, ist der Standard "erster Tag des Monats" für `Monatlich` oder "Montag" für `Wöchentlich`. Zusätzlich `Jährlich` ist standardmäßig das Datum der letzten Passwortsetzung + 365 Tage. Alle sieben Wochentage können angegeben werden. Wenn also `Mittwoch` und `Wöchentlich` angegeben werden, wird das Passwort jeden Mittwoch geändert. Wenn `Mittwoch` und `Monatlich` angegeben werden, wird das Passwort am ersten Mittwoch jedes Monats geändert. Die Kombination von `Jährlich` mit Wochentagen setzt die Frist auf den spätestmöglichen angegebenen Wochentag kurz bevor die 365 Tage abgelaufen sind.

*Beispiel*

Schlüssel `LocalAdminManagement.PrivilegedAccount` (für allgemeine Einstellungen siehe [Gruppeneinstellungen](#group-settings))

```json
{
  "NamePattern": "Privilegierter-Benutzer-{COUNT:1}",
  "DisplayName": "Privilegierter Benutzer",
  "PasswordRenewals": ["DayAfterCreate", "Monthly", "Thursday"],
  "PasswordPreset": 3,
  "PasswordLength": 3
}
```

## Passwörter abrufen

Verwenden Sie das RealmJoin Portal, um auf die Passwörter zuzugreifen.<br>

<figure><img src="/files/84ffe225668b7b8b0e05468e91bcf6e100cc0a26" alt=""><figcaption></figcaption></figure>

## Self-Service aktivieren

Benutzer können auf Konten zugreifen, die auf ihren *eigenen* Geräten erstellt wurden (sie sind "PrimaryUser"), wenn dies mithilfe der *RealmJoin Portal* Version `2022.5.1`. Um dies zu aktivieren, definieren Sie eine Einstellung mit dem Schlüssel `Allow.SelfLAPS`. Diese Einstellung kann für Gruppen und Benutzer definiert werden. Wie bei allen Einstellungen mit dem Präfix `Allow.*` werden sie über den Benutzer und alle seine Gruppen per UND verknüpft.

```json
{
  "EmergencyAccount": true,
  "SupportAccount": true,
  "PrivilegedAccount": true
}
```

Der Wert kann auch ein reiner boolescher Wert sein `true`/`false`. Dies kann als Platzhalter verwendet werden und umfasst jeden aktuellen und zukünftigen Kontotyp. Bitte beachten Sie, dass dies nur zum Deaktivieren des Zugriffs empfohlen wird (`false`).

{% hint style="info" %}
Früher wurde empfohlen, diese Einstellung auf `true`. Da wir RealmJoin jedoch weiter ausbauen, werden neue Kontotypen hinzugefügt. Es wird daher dringend empfohlen, alle `true` Werte in die explizitere Objektnotation zu migrieren
{% endhint %}

Eine Beispielkonfiguration könnte so aussehen:

| Gruppe                  |                                                           | Kommentar                                                                                                                                                        |
| ----------------------- | --------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Alle Remote-Mitarbeiter | `{ "EmergencyAccount": true }`                            | Remote-Mitarbeiter dürfen auf das Notfallkonto ihrer eigenen Geräte zugreifen.                                                                                   |
| Alle Entwickler         | `{ "EmergencyAccount": true, "PrivilegedAccount": true }` | Entwickler dürfen auf ihr Notfallkonto und ihr privilegiertes Konto zugreifen – unabhängig davon, ob sie Remote-Mitarbeiter sind oder nicht.                     |
| Alle Auszubildenden     | `false`                                                   | Auszubildende dürfen niemals Zugriff auf einen der drei Kontotypen haben **und** alle zukünftigen Typen, selbst wenn sie Remote-Mitarbeiter oder Entwickler sind |

{% hint style="info" %}
SelfLAPS ist stärker als die reguläre LAPS-Rolle. Wenn ein Administrator LAPS jedoch mit seinem regulären Benutzerkonto verwaltet, kann er sein eigenes LAPS nicht verwalten.

Abhilfe: Aktivieren Sie SelfLAPS für diese Administratorkonten oder verwenden Sie separate Administratorkonten.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/realmjoin-agent/realmjoin-client/local-admin-password-solution-laps.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
