For the complete documentation index, see llms.txt. This page is also available as Markdown.

Lösung für lokale Administratorkennwörter (LAPS)

RealmJoin LAPS generiert starke lokale Kontopasswörter, die in Ihrem eigenen Azure Key Vault gespeichert und über Application Insights oder Log Analytics geprüft werden.

Unsere Local Administrator Password Solution (LAPS) wurde entwickelt, um das Problem zu lösen, identische Konten in Ihrer Umgebung für Benutzersupport oder Privilegienerweiterung zu verwenden. LAPS erstellt starke Passwörter für lokale Konten, die sicher in Ihrem eigenen Azure Key Vault. Für Audit-Zwecke haben Sie die Möglichkeit, eine Application Insights Instanz oder eine Log Analytics Workspace.

Voraussetzungen

Bevor Sie mit LAPS beginnen können, müssen Sie die folgenden Voraussetzungen erfüllen:

Wir schauen uns beide unten an.

Protokollierung

Application Insights und Log Analytics spielen eine wichtige Rolle bei der Verwendung von LAPS. Die von LAPS ausgelösten Passwortanfragen werden von RealmJoin protokolliert und an die konfigurierte Application Insights-Instanz oder das Log Analytics Workspace weitergeleitet. So erhalten Sie vollständige Einblicke, wer Passwörter abruft.

Es muss nur eine Form der Protokollierung gewählt werden - entweder Application Insights oder Log Analytics. Die Protokollierung ist beim Einrichten von LAPS optional und kann übersprungen werden, wenn Ihre Organisation diese Informationen nicht benötigt.

Weitere Details finden Sie in unseren Application Insights und Log Analytics Artikeln.

Gruppeneinstellungen

LAPS unterstützt die folgenden globalen Einstellungen.

Einstellungsschlüssel
Standardwert
Beschreibung

LocalAdminManagement.Inactive

false

Auf true setzen, um diese Funktion zu deaktivieren. Dadurch werden gelöscht alle lokalen Konten.

LocalAdminManagement.CheckInterval

"01:00"

Intervall für interne Konfigurationsprüfungen (HH:mm)

Die folgenden Kontotypen werden unterstützt.

Einstellungsschlüssel
Standardwert

LocalAdminManagement.EmergencyAccount

nicht definiert (inaktiv)

LocalAdminManagement.SupportAccount

nicht definiert (inaktiv)

LocalAdminManagement.PrivilegedAccount

nicht definiert (inaktiv)

Jeder Kontotyp kann unabhängig mithilfe der folgenden gemeinsamen Einstellungen konfiguriert werden. Einige Typen verfügen über spezielle Einstellungen, die im jeweiligen Abschnitt beschrieben werden.

In der folgenden Tabelle $ stellt einen der drei Kontotypen im obigen JSON-Objekt dar.

Einstellungsschlüssel
Standardwert
Beschreibung

$.NamePattern

"ADM-{HEX:8}"

Speziell. Siehe Privilegiertes Konto. Muss 20 Zeichen oder weniger lang sein.

$.DisplayName

"RealmJoin Local Administrator"

Anzeigename

$.PasswordCharSet

"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"

Zeichensatz für den Passwortgenerator (schließt ähnlich aussehende Zeichen aus)

$.PasswordLength

20

Passwortlänge

$.PasswordPreset

0

Vordefinierte Passwortvorlagen, siehe Passwortgenerierung.

$.MaxStaleness

Speziell. Siehe Neuerstellung des Kontos.

Vordefinierte Passwortvorlagen, siehe Passwortgenerierung.

$.OnDemand

Speziell. Siehe Support-Konto.

Konto nur auf Anfrage erstellen.

$.Expiration

Speziell. Siehe Support-Konto.

Festes Ablaufdatum des Kontos (ISO-8601-Format)

$.PasswordRenewals

Speziell. Siehe Privilegiertes Konto.

Festes Ablaufdatum des Kontos (ISO-8601-Format)

Passwort Generierung

Standardmäßig werden auf Grundlage der Einstellungen wirklich zufällige Passwörter generiert PasswordCharSet und PasswordLength. Der Standard-Zeichensatz wurde so gewählt, dass ähnlich aussehende Zeichen wie I1l und O0. Für die Generierung wird der kryptografische Zufallszahlengenerator von Windows verwendet, um hochwertige Zufälligkeit bereitzustellen.

RealmJoin behandelt Probleme mit den Komplexitätsanforderungen von Windows bei der Kontoerstellung automatisch. Wie bei allen wirklich zufälligen Passwörtern kann es manchmal vorkommen, dass generierte Passwörter die Komplexitätsanforderungen nicht erfüllen. Wenn dies passiert, führt RealmJoin bis zu drei Runden der Passwortgenerierung durch, bis ein brauchbares Passwort generiert wurde. Es bleibt eine statistisch geringe Wahrscheinlichkeit, dass alle Wiederholungsversuche ausgeschöpft werden. In diesem Fall sehen Sie eine Meldung in der Dienstprotokolldatei ähnlich wie Alle Wiederholungsversuche ausgeschöpft. Der gesamte Prozess wird beim nächsten Durchlauf der internen Konfigurationsprüfungen neu gestartet (siehe Einstellung CheckInterval).

Mit wirklich zufälligen Passwörtern zu arbeiten kann mühsam sein, weshalb auch spezielle vordefinierte Vorlagen unterstützt werden.

  • Voreinstellung 1 ⇒ [1 Großbuchstabe][3 Kleinbuchstaben][4 Ziffern]

    • Tuci9325

    • Lnso5050

    • Khwn2174

  • Voreinstellung 2 ⇒ Key-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]-[6 Ziffern]

    • Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Ziffernblöcke.

    • Key-012993-230956-976475 (PasswordLength = 3)

    • Key-497254-679158-631224-278319 (PasswordLength = 4)

    • Key-506179-861369-706482-613244-730371-097689-404350-340073 (Standard)

  • Voreinstellung 3 ⇒ [Wort]-[Wort]-[Wort]-[Wort]-[Wort]-[Wort] generiert aus Eff Long List

    • Die Einstellung PasswordLength wird unterstützt! Die Einstellung bestimmt die Anzahl der Wörter.

    • Exciting-Unearth-Cried-87 (PasswordLength = 3)

    • Neurology-Astute-Debate-Marshy-15 (PasswordLength = 4)

    • Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26 (Standard)

Neuerstellung des Kontos

Nachdem ein Konto verwendet wurde, kann RealmJoin so konfiguriert werden, dass das Konto mithilfe der MaxStaleness Einstellung gelöscht und neu erstellt wird. Auf diese Weise bleiben Konten immer makellos. Wenn dies nicht konfiguriert ist, werden Konten niemals neu erstellt und bleiben unbegrenzt bestehen.

Konfliktvermeidung

Obwohl RealmJoin sein Bestes tut, um Namenskonflikte bei der Verwaltung der Konten auf einem Gerät zu vermeiden, besteht immer die Möglichkeit, dass Konten auf einem Gerät bereits vorhanden sind und Konflikte verursachen. Deshalb unterstützt die NamePattern Einstellung diese Token mit spezieller Bedeutung für RealmJoin. Die Token werden durch die angegebene Funktion und ihren Längenparameter nach dem Doppelpunkt transformiert.

  • {HEX:8}F4D027EF, B3C4F74E, ... (zufällige hexadezimale Zeichen)

  • {DEC:6}506453, 066946, ... (zufällige Dezimalzeichen)

  • {COUNT:2}01, 02, ... (Zähler, bleibt 01 wenn keine Konflikte bestehen)

Notfallkonto

Dieser Kontotyp ist Ihr Fallback-Zugriff auf das Gerät, falls es katastrophal ausfällt. Er wird proaktiv erstellt. So haben Sie immer Zugriff für die Wiederherstellung. Wir empfehlen, ihn zu konfigurieren für Neuerstellung des Kontos.

Beispiel

Schlüssel LocalAdminManagement.EmergencyAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)

Support-Konto

Dieser Kontotyp kann für die Erstellung auf Abruf konfiguriert werden. Er ist für die Verwendung in einem begrenzten Zeitfenster von 12 Stunden im On-Demand-Modus vorgesehen.

Anforderungen für den On-Demand-Workflow:

  • Der Modus wird aktiviert, indem "OnDemand": true.

  • Ein Benutzer ist angemeldet

  • Der RealmJoin-Agent läuft

  • Das Gerät ist mit dem Internet verbunden

  • Das Gerät kann das RealmJoin-Backend erreichen

Es kann bis zu 30 Minuten dauern, bis der RealmJoin-Agent die Anfrage bemerkt. Der angemeldete Benutzer kann diesen Vorgang beschleunigen, indem er im RealmJoin-Tray-Menü "Dieses Gerät synchronisieren" auswählt.

Wenn der On-Demand-Modus nicht aktiviert ist, wird es proaktiv erstellt.

Beispiel

Schlüssel LocalAdminManagement.SupportAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)

Privilegiertes Konto

Dieser Kontotyp ist für Power-User gedacht, die auf ihren eigenen Geräten regelmäßig, aber kontrolliert Administratorrechte benötigen. Ein festes Ablaufdatum des Kontos kann angegeben werden (Ablaufdatum).

Erzwungene Passwortwechsel werden unterstützt:

  1. 2021-11-20T12:34:56+01:00: Jeder explizite Zeitstempel im ISO-8601-Format. Es können mehrere Zeitstempel angegeben werden.

  2. DayAfterCreate: Nachdem das Konto erstellt wurde, wird das Passwort des Kontos geändert. Dies ist nützlich, wenn Benutzer Windows Hello für zusätzliche Anmeldeoptionen einrichten sollen.

  3. Jährlich, Monatlich oder Wöchentlich: Das kürzere Intervall hat Vorrang (Wöchentlich > Monatlich > Jährlich). Wenn keine weiteren Bedingungen angegeben sind, lautet der Standard "1. Tag des Monats" für Monatlich oder "Montag" für Wöchentlich. Zusätzlich, Jährlich ist standardmäßig das Datum der letzten Passwortsetzung + 365 Tage. Alle sieben Wochentage können angegeben werden. Wenn also Mittwoch und Wöchentlich angegeben sind, wird das Passwort jeden Mittwoch geändert. Wenn Mittwoch und Monatlich angegeben sind, wird das Passwort am ersten Mittwoch jedes Monats geändert. Die Kombination Jährlich mit Wochentagen setzt die Frist auf den spätestmöglichen angegebenen Wochentag unmittelbar bevor 365 Tage abgelaufen sind.

Beispiel

Schlüssel LocalAdminManagement.PrivilegedAccount (für gemeinsame Einstellungen siehe Gruppeneinstellungen)

Passwörter abrufen

Verwenden Sie das RealmJoin Portal, um auf die Passwörter zuzugreifen.

Self-Service aktivieren

Benutzer können auf Konten zugreifen, die auf ihren eigenen Geräten erstellt wurden (sie sind „PrimaryUser“), wenn dies aktiviert ist über das RealmJoin Portal ab Version 2022.5.1. Um dies zu aktivieren, definieren Sie eine Einstellung mit dem Schlüssel Allow.SelfLAPS. Diese Einstellung kann für Gruppen und Benutzer definiert werden. Wie bei allen Einstellungen mit dem Präfix Allow.* werden sie über den Benutzer und alle seine Gruppen per UND verknüpft.

Der Wert kann auch ein reiner boolescher Wert sein true/false. Dies kann als Platzhalter verwendet werden und umfasst jeden aktuellen und zukünftigen Kontotyp. Bitte beachten Sie, dass dies nur zum Deaktivieren des Zugriffs empfohlen wird (false).

Früher wurde empfohlen, diese Einstellung auf true. Da wir RealmJoin jedoch weiter ausbauen, werden neue Kontotypen hinzugefügt. Daher wird dringend empfohlen, alle true Werte in die explizitere Objektnotation zu migrieren

Beginnend mit Portal v2026.29, kann SelfLAPS eingeschränkt werden pro Plattform, sodass Sie Self-Service-Zugriff für Windows- und macOS-Geräte unabhängig voneinander gewähren können.

Eine Beispielkonfiguration könnte so aussehen:

Gruppe
Kommentar

Alle Remote-Mitarbeiter

{ "EmergencyAccount": true }

Remote-Mitarbeiter können auf das Notfallkonto ihrer eigenen Geräte zugreifen.

Alle Entwickler

{ "EmergencyAccount": true, "PrivilegedAccount": true }

Entwickler können auf ihr Notfallkonto und ihr privilegiertes Konto zugreifen — unabhängig davon, ob sie Remote-Mitarbeiter sind oder nicht.

Alle Trainees

false

Trainees dürfen niemals Zugriff auf einen der drei Kontotypen haben und alle zukünftigen Typen, selbst wenn sie Remote-Mitarbeiter oder Entwickler sind

SelfLAPS ist stärker als die reguläre LAPS-Rolle. Wenn ein Admin-Benutzer LAPS jedoch mit seinem regulären Benutzerkonto verwaltet, kann er sein eigenes LAPS nicht verwalten.

Abhilfe: Aktivieren Sie SelfLAPS für diese Administratorkonten oder verwenden Sie separate Administratorkonten.

Zuletzt aktualisiert

War das hilfreich?