> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/agente-de-realmjoin/realmjoin-client/local-admin-password-solution-laps.md).

# Local Admin Password Solution (LAPS)

Nuestra solución Local Administrator Password Solution (LAPS) se creó para resolver el problema de usar cuentas idénticas en su entorno para soporte de usuarios o elevación de privilegios. LAPS crea contraseñas seguras para cuentas locales que se almacenan de forma segura en *su propio* [Azure Key Vault](/es/agente-de-realmjoin/realmjoin-client/local-admin-password-solution-laps/keyvault.md). Para auditoría, tiene la opción de proporcionar una [Application Insights](/es/agente-de-realmjoin/realmjoin-client/local-admin-password-solution-laps/application-insights.md) instancia o un [Log Analytics Workspace](/es/supervision-y-registros/log-analytics.md).

## Requisitos previos

Antes de poder empezar con LAPS, debe cumplir los siguientes requisitos previos:

* Configuración [Application Insights](#application-insights) O [Log Analytics Workspace](/es/supervision-y-registros/log-analytics.md)
* Habilite explícitamente los tipos de cuenta de LAPS mediante la configuración de grupo (o de usuario)

Veremos ambos a continuación.

## Registro

Application Insights y Log Analytics desempeñan un papel importante al usar LAPS. Las solicitudes de contraseña activadas por LAPS se registran mediante RealmJoin y se envían a la instancia configurada de Application Insights o a Log Analytics Workspace. De este modo, tiene una visión completa de quién está recuperando contraseñas.

Solo debe elegirse una forma de registro: Application Insights o Log Analytics. El registro es opcional al configurar LAPS y puede omitirse si su organización no necesita esta información.

Puede encontrar más detalles en nuestros [Application Insights](/es/agente-de-realmjoin/realmjoin-client/local-admin-password-solution-laps/application-insights.md) y [Log Analytics](/es/supervision-y-registros/log-analytics.md) artículos.

## Configuración de grupo

LAPS admite la siguiente configuración global.

| Clave de configuración             | Valor predeterminado | Descripción                                                                                                                                                     |
| ---------------------------------- | -------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| LocalAdminManagement.Inactive      | `false`              | Establezca en `true` para forzar la desactivación de esta función. Esto limpiará y **eliminará** todas las cuentas locales.                                     |
| LocalAdminManagement.CheckInterval | `"01:00"`            | Intervalo para comprobaciones internas de configuración ([HH:mm](https://docs.microsoft.com/en-us/dotnet/standard/base-types/standard-timespan-format-strings)) |

Se admiten los siguientes tipos de cuenta.

| Clave de configuración                 | Valor predeterminado      |
| -------------------------------------- | ------------------------- |
| LocalAdminManagement.EmergencyAccount  | `indefinido` (*inactivo*) |
| LocalAdminManagement.SupportAccount    | `indefinido` (*inactivo*) |
| LocalAdminManagement.PrivilegedAccount | `indefinido` (*inactivo*) |

Cada tipo de cuenta puede configurarse de forma independiente mediante la siguiente configuración común. Algunos tipos tienen configuraciones especiales descritas en su sección correspondiente.

{% hint style="info" %}
En la siguiente tabla `$` representa cualquiera de los tres `Cuenta` objeto JSON anterior.
{% endhint %}

| Clave de configuración | Valor predeterminado                                                 | Descripción                                                                                        |
| ---------------------- | -------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------- |
| $.NamePattern          | `"ADM-{HEX:8}"`                                                      | Especial. Consulte [cuenta privilegiada](#privileged-account). Debe tener 20 caracteres o menos.   |
| $.DisplayName          | `"Administrador local de RealmJoin"`                                 | Nombre para mostrar                                                                                |
| $.PasswordCharSet      | `"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"` | Conjunto de caracteres para el generador de contraseñas (excluye caracteres parecidos)             |
| $.PasswordLength       | 20                                                                   | Longitud de la contraseña                                                                          |
| $.PasswordPreset       | 0                                                                    | Plantillas de contraseña predefinidas, consulte [Generación de contraseñas](#password-generation). |
| $.MaxStaleness         | Especial. Consulte [Recreación de la cuenta](#account-recreation).   | Plantillas de contraseña predefinidas, consulte [Generación de contraseñas](#password-generation). |
| $.OnDemand             | Especial. Consulte [cuenta de soporte](#support-account).            | Crear la cuenta solo cuando se solicite.                                                           |
| $.Expiration           | Especial. Consulte [cuenta de soporte](#support-account).            | Fecha de expiración fija de la cuenta (formato ISO-8601)                                           |
| $.PasswordRenewals     | Especial. Consulte [cuenta privilegiada](#privileged-account).       | Fecha de expiración fija de la cuenta (formato ISO-8601)                                           |

## Contraseña **generación**

De forma predeterminada, se generarán contraseñas verdaderamente aleatorias según la configuración `PasswordCharSet` y `PasswordLength`. El conjunto de caracteres predeterminado se eligió para excluir caracteres de aspecto similar como `I1l` y `O0`. Se utiliza el generador criptográfico de números aleatorios de Windows para proporcionar aleatoriedad de alta calidad para la generación.

{% hint style="info" %}
RealmJoin gestionará automáticamente los problemas con los requisitos de complejidad de Windows al crear cuentas. Como ocurre con todas las contraseñas verdaderamente aleatorias, a veces las contraseñas generadas podrían no cumplir los requisitos de complejidad. Si esto sucede, RealmJoin realizará hasta tres rondas de generación de contraseñas hasta que se genere una contraseña válida. Sigue existiendo una pequeña probabilidad estadística de que se agoten todos los reintentos. En este caso verá un mensaje en el archivo de registro del servicio similar a `Se agotaron todos los reintentos`. El proceso completo se reiniciará en la siguiente ejecución de las comprobaciones internas de configuración (consulte la configuración `CheckInterval`).
{% endhint %}

Trabajar con contraseñas verdaderamente aleatorias puede ser complicado, por lo que también se admiten plantillas predefinidas especiales.

* Preajuste 1 ⇒ `[1 mayúscula][3 minúsculas][4 dígitos]`
  * `Tuci9325`
  * `Lnso5050`
  * `Khwn2174`
* Preajuste 2 ⇒ `Key-[6 dígitos]-[6 dígitos]-[6 dígitos]-[6 dígitos]-[6 dígitos]-[6 dígitos]-[6 dígitos]-[6 dígitos]`
  * ¡Se admite la configuración PasswordLength! La configuración determina el número de bloques de dígitos.
  * `Key-012993-230956-976475` (PasswordLength = 3)
  * `Key-497254-679158-631224-278319` (PasswordLength = 4)
  * `Key-506179-861369-706482-613244-730371-097689-404350-340073` (predeterminado)
* Preajuste 3 ⇒ `[palabra]-[palabra]-[palabra]-[palabra]-[palabra]-[palabra]` generado a partir de [Eff Long List](https://www.eff.org/files/2016/07/18/eff_large_wordlist.txt)​
  * ¡Se admite la configuración PasswordLength! La configuración determina el número de palabras.
  * `Exciting-Unearth-Cried-87` (PasswordLength = 3)
  * `Neurology-Astute-Debate-Marshy-15` (PasswordLength = 4)
  * `Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26` (predeterminado)

## Recreación de la cuenta

Después de usar una cuenta, RealmJoin puede configurarse para eliminar y recrear la cuenta usando la `MaxStaleness` configuración. De este modo, las cuentas estarán siempre limpias. Si no se configura, las cuentas nunca se recrearán y permanecerán indefinidamente.

{% hint style="danger" %}
RealmJoin eliminará la cuenta y su perfil. **Todos los archivos se eliminarán de forma permanente.**

Si una cuenta sigue en uso —todavía con sesión iniciada, con la sesión abierta, con una aplicación iniciada como ADM con ella y aún en ejecución— la cuenta seguirá caducando, pero no podrá eliminarse. **No se puede crear una nueva cuenta mientras la cuenta anterior no se elimine.**
{% endhint %}

## Evitación de conflictos

Aunque RealmJoin hace todo lo posible por evitar conflictos de nombres al administrar las cuentas en un dispositivo, siempre existe la posibilidad de que ya existan cuentas en un dispositivo y provoquen conflictos. Por eso la `NamePattern` configuración admite estos tokens con un significado especial para RealmJoin. Los tokens se transformarán mediante la función especificada y su parámetro de longitud después de los dos puntos.

* `{HEX:8}` ⇒ `F4D027EF`, `B3C4F74E`, ... (caracteres hexadecimales aleatorios)
* `{DEC:6}` ⇒ `506453`, `066946`, ... (caracteres decimales aleatorios)
* `{COUNT:2}` ⇒ `01`, `02`, ... (contador, permanecerá `01` si no existen conflictos)

## Cuenta de emergencia

Este tipo de cuenta es su acceso de respaldo al dispositivo en caso de un fallo catastrófico. Se creará de forma proactiva. De este modo, siempre tendrá acceso para la recuperación. Recomendamos configurarla para [recreación de la cuenta](#account-recreation).

*Ejemplo*

Clave `LocalAdminManagement.EmergencyAccount` (para la configuración común, consulte [configuración de grupo](#group-settings))

```json
{
  "NamePattern": "ADM-Emergency-{HEX:4}",
  "DisplayName": "Acceso de emergencia",
  "MaxStaleness": "04:00",
  "PasswordPreset": 2
}
```

## cuenta de soporte

Este tipo de cuenta puede configurarse para creación bajo demanda. Está diseñado para usarse en una ventana de tiempo limitada—12 horas de forma predeterminada—en modo bajo demanda. La ventana de expiración puede ajustarse por tenant en el *Portal de RealmJoin* (configuración del tenant de LAPS).

{% hint style="danger" %}
Las cuentas de soporte y sus perfiles se eliminarán una vez transcurrida la ventana de expiración configurada (12 horas de forma predeterminada) desde la solicitud de la cuenta, independientemente del uso (después de que el usuario de soporte cierre sesión). **Todos los archivos se eliminarán de forma permanente.**
{% endhint %}

{% hint style="danger" %}
Al usar el modo bajo demanda, la recreación de la cuenta (`MaxStaleness`) *no debe usarse*. Puede interferir con su flujo de trabajo de soporte.
{% endhint %}

Requisitos para el flujo de trabajo bajo demanda:

* El modo se habilita estableciendo `"OnDemand": true`.
* Hay un usuario con sesión iniciada
* El agente de RealmJoin se está ejecutando
* El dispositivo está conectado a Internet
* El dispositivo puede acceder al backend de RealmJoin

{% hint style="info" %}
El agente de RealmJoin puede tardar hasta 30 minutos en detectar la solicitud. El usuario con sesión iniciada puede acelerar este proceso eligiendo "Sync this device" en el menú de la bandeja de RealmJoin.
{% endhint %}

Cuando no está en modo bajo demanda, se creará de forma proactiva.

*Ejemplo*

Clave `LocalAdminManagement.SupportAccount` (para la configuración común, consulte [configuración de grupo](#group-settings))

```json
{
  "NamePattern": "ADM-Support-User-{HEX:2}",
  "DisplayName": "Usuario de soporte",
  "OnDemand": true,
  "PasswordPreset": 1
}
```

## cuenta privilegiada

Este tipo de cuenta está diseñado para ser utilizado por usuarios avanzados que necesitan privilegios de administrador regulares pero controlados en sus propios dispositivos. Se puede especificar una fecha fija de expiración de la cuenta (`Expiración`).

{% hint style="danger" %}
Para este tipo, la recreación de la cuenta (`MaxStaleness`) *no debe usarse*. El objetivo es disponer de una cuenta persistente para sus usuarios.
{% endhint %}

Se admiten rotaciones forzadas de contraseña:

1. `2021-11-20T12:34:56+01:00`: Cualquier marca de tiempo explícita en ISO-8601. Se pueden especificar varias marcas de tiempo.
2. `DayAfterCreate`: Después de crear la cuenta, se cambiará la contraseña de la cuenta. Esto es útil cuando se supone que los usuarios deben configurar Windows Hello para opciones adicionales de inicio de sesión.
3. `Yearly`, `Monthly` o `Weekly`: El intervalo más corto tiene prioridad (`Weekly` > `Monthly` > `Yearly`). Si no se especifican más condiciones, los valores predeterminados son "1st day of month" para `Monthly` o "monday" para `Weekly`. Además, `Yearly` tiene como valor predeterminado la fecha de la última configuración de la contraseña + 365 días. Se pueden especificar los siete días de la semana. Así, si `Wednesday` y `Weekly` se especifican, la contraseña se cambiará cada Wednesday. Si `Wednesday` y `Monthly` se especifican, la contraseña se cambiará el primer Wednesday de cada mes. Combinar `Yearly` con los días de la semana establecerá la fecha límite en el último día de la semana especificado posible justo antes de que transcurran 365 días.

*Ejemplo*

Clave `LocalAdminManagement.PrivilegedAccount` (para la configuración común, consulte [configuración de grupo](#group-settings))

```json
{
  "NamePattern": "Privileged-User-{COUNT:1}",
  "DisplayName": "Usuario privilegiado",
  "PasswordRenewals": ["DayAfterCreate", "Monthly", "Thursday"],
  "PasswordPreset": 3,
  "PasswordLength": 3
}
```

## Acceso a las contraseñas

Use el Portal de RealmJoin para acceder a las contraseñas.<br>

<figure><img src="/files/aac741faf17373a9099c55cfbeccf53f4294d3d3" alt=""><figcaption></figcaption></figure>

## Habilitar autoservicio

Los usuarios pueden acceder a las cuentas creadas en sus *propios* dispositivos (son "PrimaryUser") cuando está habilitado mediante *Portal de RealmJoin* a partir de la versión `2022.5.1`. Para habilitarlo, defina una configuración usando la clave `Allow.SelfLAPS`. Esta configuración puede definirse en grupos y usuarios. Como con todas las configuraciones con el prefijo `Allow.*` se combinan mediante AND entre el usuario y todos sus grupos.

```json
{
  "EmergencyAccount": true,
  "SupportAccount": true,
  "PrivilegedAccount": true
}
```

El valor también puede ser booleano puro `true`/`false`. Esto puede usarse como comodín y abarca todos los tipos de cuenta actuales y futuros. Tenga en cuenta que esto solo se recomienda para deshabilitar el acceso (`false`).

{% hint style="info" %}
En el pasado se recomendaba establecer esta configuración en `true`. Sin embargo, a medida que seguimos ampliando RealmJoin, se añadirán nuevos tipos de cuenta. Por lo tanto, se recomienda encarecidamente migrar todos los `true` valores a la notación de objeto más explícita
{% endhint %}

Una configuración de ejemplo podría verse así:

| Grupo                          |                                                           | Comentario                                                                                                                                                         |
| ------------------------------ | --------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Todos los trabajadores remotos | `{ "EmergencyAccount": true }`                            | Los trabajadores remotos pueden acceder a la cuenta de emergencia de sus propios dispositivos.                                                                     |
| Todos los desarrolladores      | `{ "EmergencyAccount": true, "PrivilegedAccount": true }` | Los desarrolladores pueden acceder a su cuenta de emergencia y a su cuenta privilegiada, sin importar si son trabajadores remotos o no.                            |
| Todos los becarios             | `false`                                                   | Los becarios nunca deben tener acceso a ninguno de los tres tipos de cuenta **y** a todos los tipos futuros, incluso si son trabajadores remotos o desarrolladores |

{% hint style="info" %}
SelfLAPS es más potente que el rol LAPS habitual. Dicho esto, si un usuario administrador está administrando LAPS con su cuenta de usuario normal, no podrá administrar su propio LAPS.

Mitigación: habilite SelfLAPS para estas cuentas de administrador o use cuentas de administrador separadas.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/agente-de-realmjoin/realmjoin-client/local-admin-password-solution-laps.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
