For the complete documentation index, see llms.txt. This page is also available as Markdown.

ローカル管理者パスワード ソリューション (LAPS)

RealmJoin LAPS は強力なローカル アカウント パスワードを生成し、独自の Azure Key Vault に保存します。監査は Application Insights または Log Analytics Workspace 経由で行われます。

ローカル管理者パスワードソリューション (LAPS) は、ユーザーサポートや権限昇格のために環境内で同一のアカウントを使う問題を解決するために作られました。LAPS はローカルアカウント用の強力なパスワードを生成し、それらは安全に保存されます あなた自身の Azure Key Vault。監査のために、次のいずれかを提供するオプションがあります Application Insights インスタンスまたは Log Analytics Workspace.

前提条件

LAPS を開始する前に、次の前提条件を満たす必要があります:

  • セットアップ Application Insights または Log Analytics Workspace

  • グループ(またはユーザー)設定を使用して LAPS アカウントの種類を明示的に有効にする

以下で両方を見ていきます。

ログ記録

Application Insights と Log Analytics は LAPS を使用する際に重要な役割を果たします。LAPS によってトリガーされるパスワード要求は RealmJoin によってログに記録され、構成された Application Insights インスタンスまたは Log Analytics Workspace に送られます。これにより、誰がパスワードを取得しているかを完全に把握できます。

必要なのはログ記録の形式を 1 つだけ選ぶことです。Application Insights か Log Analytics のどちらかです。LAPS のセットアップ時にログ記録は任意であり、組織がこの情報を必要としない場合は省略できます。

詳細は、当社の Application Insights および Log Analytics 記事をご覧ください。

グループ設定

LAPS は以下のグローバル設定をサポートします。

設定キー
既定値
説明

LocalAdminManagement.Inactive

false

次に設定すると true この機能を強制的にオフにします。これによりクリーンアップされ、 削除 されます。すべてのローカルアカウント。

LocalAdminManagement.CheckInterval

"01:00"

内部設定チェックの間隔(HH:mm)

以下のアカウント種類がサポートされています。

設定キー
既定値

LocalAdminManagement.EmergencyAccount

未定義 (非アクティブ)

LocalAdminManagement.SupportAccount

未定義 (非アクティブ)

LocalAdminManagement.PrivilegedAccount

未定義 (非アクティブ)

各アカウントの種類は、以下の共通設定を使用して個別に構成できます。一部の種類には、それぞれのセクションで説明される特別な設定があります。

次の表では $ は 3 つのいずれかを表します Account 上記の JSON オブジェクトです。

設定キー
既定値
説明

$.NamePattern

"ADM-{HEX:8}"

特別です。参照: 特権アカウント。20 文字以内である必要があります。

$.DisplayName

"RealmJoin Local Administrator"

表示名

$.PasswordCharSet

"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"

パスワード生成器の文字セット(紛らわしい文字を除外)

$.PasswordLength

20

パスワード長

$.PasswordPreset

0

プリセットのパスワードテンプレート。参照: パスワード生成.

$.MaxStaleness

特別です。参照: アカウントの再作成.

プリセットのパスワードテンプレート。参照: パスワード生成.

$.OnDemand

特別です。参照: サポートアカウント.

要求があった場合のみアカウントを作成します。

$.Expiration

特別です。参照: サポートアカウント.

固定アカウント有効期限日(ISO-8601 形式)

$.PasswordRenewals

特別です。参照: 特権アカウント.

固定アカウント有効期限日(ISO-8601 形式)

パスワード 生成

既定では、設定に基づいて真にランダムなパスワードが生成されます PasswordCharSet および PasswordLength。既定の文字セットは、次のような見た目の似た文字を除外するよう選ばれています: I1l および O0パスワード生成に高品質なランダム性を提供するため、Windows の暗号学的乱数生成器が使用されます。

RealmJoin は、アカウント作成時における Windows の複雑さ要件に関する問題を自動的に処理します。真にランダムなパスワードでは、生成されたパスワードが複雑さ要件を満たさない場合があります。その場合、RealmJoin は使用可能なパスワードが生成されるまで、最大 3 回までパスワード生成を行います。それでも再試行回数を超えてしまう統計的には小さい可能性が残ります。この場合、サービスログファイルに次のようなメッセージが表示されます 再試行がすべて上限に達しました。完全な処理は、内部設定チェックの次回実行時に再開されます(設定を参照 CheckInterval).

真にランダムなパスワードは扱いが大変なことがあるため、特別なプリセットテンプレートもサポートされています。

  • プリセット 1 ⇒ [1 upper][3 lower][4 digit]

    • Tuci9325

    • Lnso5050

    • Khwn2174

  • プリセット 2 ⇒ Key-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]-[6 digit]

    • PasswordLength 設定がサポートされています!この設定は数字ブロックの数を決定します。

    • Key-012993-230956-976475 (PasswordLength = 3)

    • Key-497254-679158-631224-278319 (PasswordLength = 4)

    • Key-506179-861369-706482-613244-730371-097689-404350-340073 (既定)

  • プリセット 3 ⇒ [word]-[word]-[word]-[word]-[word]-[word] から生成される Eff Long List

    • PasswordLength 設定がサポートされています!この設定は単語数を決定します。

    • Exciting-Unearth-Cried-87 (PasswordLength = 3)

    • Neurology-Astute-Debate-Marshy-15 (PasswordLength = 4)

    • Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26 (既定)

アカウントの再作成

アカウントが使用された後、RealmJoin は、次の設定を使用してそのアカウントを削除し、再作成するよう構成できます MaxStaleness 設定です。こうすることで、アカウントは常にクリーンな状態になります。構成しない場合、アカウントは再作成されることはなく、無期限に残ります。

競合の回避

RealmJoin はデバイス上のアカウント管理時に名前の競合を避けるため最善を尽くしますが、既にデバイス上にアカウントが存在して競合を引き起こす可能性は常にあります。そのため、 NamePattern この設定は、RealmJoin にとって特別な意味を持つこれらのトークンをサポートします。トークンは、コロンの後に指定された関数とその長さパラメータによって変換されます。

  • {HEX:8}F4D027EF, B3C4F74E、…(ランダムな16進文字)

  • {DEC:6}506453, 066946、…(ランダムな10進文字)

  • {COUNT:2}01, 02、…(カウンター、 01 競合がなければそのまま保持されます)

緊急アカウント

このアカウント種類は、デバイスが致命的な障害を起こした場合のバックアップアクセスです。事前に作成されます。これにより、回復のためのアクセスを常に確保できます。設定をおすすめします: アカウントの再作成.

キー LocalAdminManagement.EmergencyAccount (共通設定については参照: グループ設定)

サポートアカウント

このアカウント種類はオンデマンド作成用に設定できます。オンデマンドモードでは、既定で 12 時間の限られた時間枠での使用を想定しています。有効期限のウィンドウは、 RealmJoin ポータル (LAPS Tenant 構成)で Tenant ごとに調整できます。

オンデマンドのワークフローに必要な条件:

  • このモードは次の設定で有効化されます "OnDemand": true.

  • ユーザーがサインインしている

  • RealmJoin エージェントが実行中である

  • デバイスがインターネットに接続されている

  • デバイスが RealmJoin バックエンドに到達できる

RealmJoin エージェントが要求に気付くまで、最大 30 分かかる場合があります。サインインしているユーザーは、RealmJoin のトレイメニューから「このデバイスを同期」を選択することで、この処理を早めることができます。

オンデマンドモードでない場合は、事前に作成されます。

キー LocalAdminManagement.SupportAccount (共通設定については参照: グループ設定)

特権アカウント

このアカウント種類は、自分のデバイスで定期的かつ制御された管理者権限を必要とするパワーユーザー向けに設計されています。固定のアカウント有効期限日を指定できます(有効期限).

強制的なパスワードローテーションがサポートされています:

  1. 2021-11-20T12:34:56+01:00:ISO-8601 形式の任意の明示的なタイムスタンプ。複数のタイムスタンプを指定できます。

  2. 作成翌日:アカウントが作成された後、アカウントのパスワードが変更されます。これは、追加のサインイン オプションとして Windows Hello を設定する必要がある場合に便利です。

  3. 毎年, 月次 または 毎週:短い間隔が優先されます(毎週 > 月次 > 毎年)。それ以上条件が指定されない場合、既定は「1 日目」が 月次 または「月曜日」が 毎週。さらに、 毎年 は、パスワードを最後に設定してから 365 日後に既定で設定されます。7 曜日すべてを指定できます。したがって、 水曜日 および 毎週 が指定されている場合、パスワードは毎週水曜日に変更されます。 水曜日 および 月次 もし 毎年 が曜日と組み合わされると、締切は 365 日が経過する直前で指定された最も遅い曜日に設定されます。

キー LocalAdminManagement.PrivilegedAccount (共通設定については参照: グループ設定)

パスワードへのアクセス

パスワードにアクセスするには RealmJoin Portal を使用してください。

セルフサービスを有効にする

ユーザーは、自分の 独自の デバイス上で作成されたアカウント(それらは「PrimaryUser」です)に、次の設定を有効にするとアクセスできます RealmJoin ポータル バージョン 2022.5.1から有効です。有効にするには、次のキーを使用して設定を定義します Allow.SelfLAPS。この設定はグループおよびユーザーに対して定義できます。接頭辞が Allow.* のすべての設定と同様に、ユーザーおよびそのすべてのグループにわたって AND 結合されます。

値は純粋なブール値でも構いません true/false。これはワイルドカードとして使用でき、現在および将来のすべてのアカウント種類を含みます。これはアクセスを無効にする場合にのみ推奨される点に注意してください(false).

以前は、この設定を次のように設定することが推奨されていました true。しかし、RealmJoin の拡張が続くにつれて、新しいアカウント種類が追加されます。そのため、すべての true 値を、より明示的なオブジェクト表記に移行することを強く推奨します

構成例は次のようになります:

グループ
コメント

すべてのリモートワーカー

{ "EmergencyAccount": true }

リモートワーカーは、自分のデバイスの緊急アカウントにアクセスできます。

すべての開発者

{ "EmergencyAccount": true, "PrivilegedAccount": true }

開発者は、リモートワーカーであるかどうかに関係なく、緊急アカウントと特権アカウントにアクセスできます。

すべての研修生

false

研修生は 3 つのアカウント種類のいずれにも決してアクセスしてはなりません および 将来のすべての種類にも、たとえリモートワーカーや開発者であっても

SelfLAPS は通常の LAPS ロールよりも強力です。とはいえ、管理者ユーザーが通常のユーザーアカウントで LAPS を管理している場合、自分自身の LAPS を管理することはできません。

対策: これらの管理者アカウントに SelfLAPS を有効にするか、別の管理者アカウントを使用してください。

最終更新

役に立ちましたか?