Lösung für lokale Administratorkennwörter (LAPS)
RealmJoin LAPS generiert starke lokale Kontopasswörter, die in Ihrem eigenen Azure Key Vault gespeichert und über Application Insights oder Log Analytics geprüft werden.
Unsere Local Administrator Password Solution (LAPS) wurde entwickelt, um das Problem zu lösen, identische Konten in Ihrer Umgebung für Benutzersupport oder Privilegienerweiterung zu verwenden. LAPS erstellt starke Passwörter für lokale Konten, die sicher in Ihrem eigenen Azure Key Vault. Für Audit-Zwecke haben Sie die Möglichkeit, eine Application Insights Instanz oder eine Log Analytics Workspace.
Voraussetzungen
Bevor Sie mit LAPS beginnen können, müssen Sie die folgenden Voraussetzungen erfüllen:
Einrichten Application Insights ODER Log Analytics Workspace
LAPS-Kontotypen explizit mithilfe von Gruppen- (oder Benutzer-)Einstellungen aktivieren
Wir schauen uns beide unten an.
Protokollierung
Application Insights und Log Analytics spielen eine wichtige Rolle bei der Verwendung von LAPS. Die von LAPS ausgelösten Passwortanfragen werden von RealmJoin protokolliert und an die konfigurierte Application Insights-Instanz oder das Log Analytics Workspace weitergeleitet. So erhalten Sie vollständige Einblicke, wer Passwörter abruft.
Es muss nur eine Form der Protokollierung gewählt werden - entweder Application Insights oder Log Analytics. Die Protokollierung ist beim Einrichten von LAPS optional und kann übersprungen werden, wenn Ihre Organisation diese Informationen nicht benötigt.
Weitere Details finden Sie in unseren Application Insights und Log Analytics Artikeln.
Gruppeneinstellungen
LAPS unterstützt die folgenden globalen Einstellungen.
LocalAdminManagement.Inactive
false
Auf true setzen, um diese Funktion zu deaktivieren. Dadurch werden gelöscht alle lokalen Konten.
Die folgenden Kontotypen werden unterstützt.
LocalAdminManagement.EmergencyAccount
nicht definiert (inaktiv)
LocalAdminManagement.SupportAccount
nicht definiert (inaktiv)
LocalAdminManagement.PrivilegedAccount
nicht definiert (inaktiv)
Jeder Kontotyp kann unabhängig mithilfe der folgenden gemeinsamen Einstellungen konfiguriert werden. Einige Typen verfügen über spezielle Einstellungen, die im jeweiligen Abschnitt beschrieben werden.
In der folgenden Tabelle $ stellt einen der drei Kontotypen im obigen JSON-Objekt dar.
$.NamePattern
"ADM-{HEX:8}"
Speziell. Siehe Privilegiertes Konto. Muss 20 Zeichen oder weniger lang sein.
$.DisplayName
"RealmJoin Local Administrator"
Anzeigename
$.PasswordCharSet
"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"
Zeichensatz für den Passwortgenerator (schließt ähnlich aussehende Zeichen aus)
$.PasswordLength
20
Passwortlänge
$.MaxStaleness
Speziell. Siehe Neuerstellung des Kontos.
Vordefinierte Passwortvorlagen, siehe Passwortgenerierung.
$.PasswordRenewals
Speziell. Siehe Privilegiertes Konto.
Festes Ablaufdatum des Kontos (ISO-8601-Format)
Passwort Generierung
Standardmäßig werden auf Grundlage der Einstellungen wirklich zufällige Passwörter generiert PasswordCharSet und PasswordLength. Der Standard-Zeichensatz wurde so gewählt, dass ähnlich aussehende Zeichen wie I1l und O0. Für die Generierung wird der kryptografische Zufallszahlengenerator von Windows verwendet, um hochwertige Zufälligkeit bereitzustellen.
RealmJoin behandelt Probleme mit den Komplexitätsanforderungen von Windows bei der Kontoerstellung automatisch. Wie bei allen wirklich zufälligen Passwörtern kann es manchmal vorkommen, dass generierte Passwörter die Komplexitätsanforderungen nicht erfüllen. Wenn dies passiert, führt RealmJoin bis zu drei Runden der Passwortgenerierung durch, bis ein brauchbares Passwort generiert wurde. Es bleibt eine statistisch geringe Wahrscheinlichkeit, dass alle Wiederholungsversuche ausgeschöpft werden. In diesem Fall sehen Sie eine Meldung in der Dienstprotokolldatei ähnlich wie Alle Wiederholungsversuche ausgeschöpft. Der gesamte Prozess wird beim nächsten Durchlauf der internen Konfigurationsprüfungen neu gestartet (siehe Einstellung CheckInterval).
Mit wirklich zufälligen Passwörtern zu arbeiten kann mühsam sein, weshalb auch spezielle vordefinierte Vorlagen unterstützt werden.
Voreinstellung 1 ⇒
[1 Großbuchstabe][3 Kleinbuchstaben][4 Ziffern]Tuci9325Lnso5050Khwn2174
Voreinstellung 2 ⇒
Key-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Ziffernblöcke.
Key-012993-230956-976475(PasswordLength = 3)Key-497254-679158-631224-278319(PasswordLength = 4)Key-506179-861369-706482-613244-730371-097689-404350-340073(Standard)
Voreinstellung 3 ⇒
[Wort]-[Wort]-[Wort]-[Wort]-[Wort]-[Wort]generiert aus Eff Long ListDie Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Wörter.
Exciting-Unearth-Cried-87(PasswordLength = 3)Neurology-Astute-Debate-Marshy-15(PasswordLength = 4)Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26(Standard)
Neuerstellung des Kontos
Nachdem ein Konto verwendet wurde, kann RealmJoin so konfiguriert werden, dass das Konto mithilfe der MaxStaleness Einstellung gelöscht und neu erstellt wird. Auf diese Weise bleiben Konten immer makellos. Wenn dies nicht konfiguriert ist, werden Konten niemals neu erstellt und bleiben unbegrenzt bestehen.
RealmJoin wird das Konto und sein Profil löschen. Alle Dateien werden dauerhaft gelöscht.
Wenn ein Konto noch in Verwendung ist - noch angemeldet, Sitzung offen, Anwendung mit ihm als ADM gestartet und noch ausgeführt wird - läuft das Konto zwar weiterhin ab, kann aber nicht gelöscht werden. Ein neues Konto kann nicht erstellt werden, solange das alte Konto nicht gelöscht ist.
Konfliktvermeidung
Obwohl RealmJoin sein Bestes tut, um Namenskonflikte bei der Verwaltung der Konten auf einem Gerät zu vermeiden, besteht immer die Möglichkeit, dass Konten auf einem Gerät bereits vorhanden sind und Konflikte verursachen. Deshalb unterstützt die NamePattern Einstellung diese Token mit spezieller Bedeutung für RealmJoin. Die Token werden durch die angegebene Funktion und ihren Längenparameter nach dem Doppelpunkt transformiert.
{HEX:8}⇒F4D027EF,B3C4F74E, ... (zufällige hexadezimale Zeichen){DEC:6}⇒506453,066946, ... (zufällige Dezimalzeichen){COUNT:2}⇒01,02, ... (Zähler, bleibt01wenn keine Konflikte bestehen)
Notfallkonto
Dieser Kontotyp ist Ihr Fallback-Zugriff auf das Gerät, falls es katastrophal ausfällt. Er wird proaktiv erstellt. So haben Sie immer Zugriff für die Wiederherstellung. Wir empfehlen, ihn zu konfigurieren für Neuerstellung des Kontos.
Beispiel
Schlüssel LocalAdminManagement.EmergencyAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)
Support-Konto
Dieser Kontotyp kann für die Erstellung auf Abruf konfiguriert werden. Er ist für die Verwendung in einem begrenzten Zeitfenster von 12 Stunden im On-Demand-Modus vorgesehen.
Support-Konten und ihre Profile werden 12 Stunden nach Anfordern des Kontos unabhängig von der Nutzung gelöscht (nachdem sich der Support-Benutzer abgemeldet hat). Alle Dateien werden dauerhaft gelöscht.
Bei Verwendung des On-Demand-Modus sollte die Neuerstellung des Kontos (MaxStaleness) nicht verwendet werden. Es kann Ihren Support-Workflow beeinträchtigen.
Anforderungen für den On-Demand-Workflow:
Der Modus wird aktiviert, indem
"OnDemand": true.Ein Benutzer ist angemeldet
Der RealmJoin-Agent läuft
Das Gerät ist mit dem Internet verbunden
Das Gerät kann das RealmJoin-Backend erreichen
Es kann bis zu 30 Minuten dauern, bis der RealmJoin-Agent die Anfrage bemerkt. Der angemeldete Benutzer kann diesen Vorgang beschleunigen, indem er im RealmJoin-Tray-Menü "Dieses Gerät synchronisieren" auswählt.
Wenn der On-Demand-Modus nicht aktiviert ist, wird es proaktiv erstellt.
Beispiel
Schlüssel LocalAdminManagement.SupportAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)
Privilegiertes Konto
Dieser Kontotyp ist für Power-User gedacht, die auf ihren eigenen Geräten regelmäßig, aber kontrolliert Administratorrechte benötigen. Ein festes Ablaufdatum des Kontos kann angegeben werden (Ablaufdatum).
Für diesen Typ sollte die Neuerstellung des Kontos (MaxStaleness) nicht verwendet werden. Der ganze Sinn besteht darin, ein dauerhaftes Konto für Ihre Benutzer zu haben.
Erzwungene Passwortwechsel werden unterstützt:
2021-11-20T12:34:56+01:00: Jeder explizite Zeitstempel im ISO-8601-Format. Es können mehrere Zeitstempel angegeben werden.DayAfterCreate: Nachdem das Konto erstellt wurde, wird das Passwort des Kontos geändert. Dies ist nützlich, wenn Benutzer Windows Hello für zusätzliche Anmeldeoptionen einrichten sollen.Jährlich,MonatlichoderWöchentlich: Das kürzere Intervall hat Vorrang (Wöchentlich>Monatlich>Jährlich). Wenn keine weiteren Bedingungen angegeben sind, lautet der Standard "1. Tag des Monats" fürMonatlichoder "Montag" fürWöchentlich. Zusätzlich,Jährlichist standardmäßig das Datum der letzten Passwortsetzung + 365 Tage. Alle sieben Wochentage können angegeben werden. Wenn alsoMittwochundWöchentlichangegeben sind, wird das Passwort jeden Mittwoch geändert. WennMittwochundMonatlichangegeben sind, wird das Passwort am ersten Mittwoch jedes Monats geändert. Die KombinationJährlichmit Wochentagen setzt die Frist auf den spätestmöglichen angegebenen Wochentag unmittelbar bevor 365 Tage abgelaufen sind.
Beispiel
Schlüssel LocalAdminManagement.PrivilegedAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)
Passwörter abrufen
Verwenden Sie das RealmJoin Portal, um auf die Passwörter zuzugreifen.

Self-Service aktivieren
Benutzer können auf Konten zugreifen, die auf ihren eigenen Geräten erstellt wurden (sie sind „PrimaryUser“), wenn dies aktiviert ist über das RealmJoin Portal ab Version 2022.5.1. Um dies zu aktivieren, definieren Sie eine Einstellung mit dem Schlüssel Allow.SelfLAPS. Diese Einstellung kann für Gruppen und Benutzer definiert werden. Wie bei allen Einstellungen mit dem Präfix Allow.* werden sie über den Benutzer und alle seine Gruppen per UND verknüpft.
Der Wert kann auch ein reiner boolescher Wert sein true/false. Dies kann als Platzhalter verwendet werden und umfasst jeden aktuellen und zukünftigen Kontotyp. Bitte beachten Sie, dass dies nur zum Deaktivieren des Zugriffs empfohlen wird (false).
Früher wurde empfohlen, diese Einstellung auf true. Da wir RealmJoin jedoch weiter ausbauen, werden neue Kontotypen hinzugefügt. Daher wird dringend empfohlen, alle true Werte in die explizitere Objektnotation zu migrieren
Beginnend mit Portal v2026.29, kann SelfLAPS eingeschränkt werden pro Plattform, sodass Sie Self-Service-Zugriff für Windows- und macOS-Geräte unabhängig voneinander gewähren können.
Eine Beispielkonfiguration könnte so aussehen:
Alle Remote-Mitarbeiter
{ "EmergencyAccount": true }
Remote-Mitarbeiter können auf das Notfallkonto ihrer eigenen Geräte zugreifen.
Alle Entwickler
{ "EmergencyAccount": true, "PrivilegedAccount": true }
Entwickler können auf ihr Notfallkonto und ihr privilegiertes Konto zugreifen — unabhängig davon, ob sie Remote-Mitarbeiter sind oder nicht.
Alle Trainees
false
Trainees dürfen niemals Zugriff auf einen der drei Kontotypen haben und alle zukünftigen Typen, selbst wenn sie Remote-Mitarbeiter oder Entwickler sind
SelfLAPS ist stärker als die reguläre LAPS-Rolle. Wenn ein Admin-Benutzer LAPS jedoch mit seinem regulären Benutzerkonto verwaltet, kann er sein eigenes LAPS nicht verwalten.
Abhilfe: Aktivieren Sie SelfLAPS für diese Administratorkonten oder verwenden Sie separate Administratorkonten.
Zuletzt aktualisiert
War das hilfreich?