For the complete documentation index, see llms.txt. This page is also available as Markdown.

Gestão de palavras-passe de administrador local

O RealmJoin gere contas de administrador local individualizadas (LAPS) via API, com palavras-passe armazenadas encriptadas no Azure Key Vault.

Visão geral

A solução Local Administrator Password Solution (LAPS) resolve o problema de usar credenciais administrativas idênticas em cada computador Windows para fins de suporte e emergência. Por si só, o LAPS cria uma senha gerada aleatoriamente para uma conta de administrador local.

Com o RealmJoin é possível gerenciar contas administrativas seguras e individualizadas, seja para suporte local ou suporte remoto em grande escala. O RealmJoin salva senhas criptografadas no Azure Key Vault dentro do Tenant do cliente e armazena logs de auditoria de cada acesso a essas credenciais.

A API do RealmJoin permite solicitar uma "Support Account" (administrador local) para um dispositivo específico no seu Tenant. Veja a descrição Swagger do RealmJoin para ver em detalhe quais operações são atualmente suportadas. Usar LAPS com RealmJoin requer a implantação do RealmJoin Windows Client.

Pressupõe-se que você configurou corretamente o LAPS no seu ambiente e implantou o RealmJoin Windows Client em seus dispositivos. Além disso, certifique-se de autenticar cada solicitação à API do RealmJoin usando um cabeçalho HTTP Authorization apropriado.

Solicitando uma Support Account

Diga ao RealmJoin para criar uma Conta de Suporte local no dispositivo de destino usando o endpoint /laps/request. A solicitação é enfileirada usando Application Insights e será processada pelo RealmJoin Backend e pelo RealmJoin Windows Client o mais rápido possível. Quando a conta for criada/utilizável.

O endpoint retornará uma estimativa de quanto tempo levará a criação da conta. Quando a conta estiver pronta, veja aqui sobre como consultar as credenciais.

Exemplo

Vamos assumir a seguinte situação:

  • Você tem suas credenciais da API do RealmJoin e as codificou em dC0xMjM0MTIzNDpteVMzY3JldCE= (Base64)

  • O deviceId Entra do dispositivo de destino deviceId é 9999dab9-f946-40ee-9a17-2500c8d00878. Tenha em atenção que este não é o ID do objeto do Entra (atributo diferente)!

Atualmente não existe nenhuma Conta de Suporte no dispositivo de destino.

Contas locais - antes de solicitar uma Conta de Suporte

Vamos construir o solicitar:

Cabeçalhos:

Solicitação / URI:

Este endpoint não espera um corpo da solicitação.

Resposta

Status HTTP: 200 (OK)

Corpo (em notação JSON):

A resposta contém o tempo aproximado até o RealmJoin Windows Client criar a Conta de Suporte local. Neste exemplo, espere aguardar pelo menos 12 minutos. Se o cliente não tiver sido visto por muito tempo, você poderá obter null como estimativa em vez de um número.

O RealmJoin Windows Client verificará tarefas a cada 30 min por padrão. A aproximação oferecida pela API baseia-se na última vez que o Windows Client fez check-in.

Recuperar credenciais da Conta de Suporte

O endpoint /laps/retrieve é usado para consultar se uma Conta de Suporte já foi criada, bem como para obter as credenciais reais da Conta de Suporte.

Vamos consultar o mesmo deviceId de 9999dab9-f946-40ee-9a17-2500c8d00878 como no exemplo acima.

No nosso exemplo, uma Conta de Suporte (Nome completo: "Conta Local de Administrador de Suporte") foi criada no dispositivo de destino pelo RealmJoin Windows Client:

Contas locais - Conta de Suporte criada com sucesso

Pedido

Cabeçalhos:

Solicitação / URI:

Este endpoint não espera um corpo da solicitação.

Resposta

Se as credenciais ainda não estiverem disponíveis, o endpoint retornará Status HTTP: 404 (Não Encontrado) e alguns detalhes técnicos no corpo:

Corpo (JSON)

Você pode continuar consultando até que as credenciais estejam prontas.

Se as credenciais estiverem prontas, o endpoint retornará Status HTTP: 200 (OK) e as credenciais:

Corpo (JSON)

Você pode usar essas credenciais para prestar suporte a um usuário, por exemplo, conectando-se via o AnyDesk Supporter Client.

Como você pode ver, por padrão uma Conta de Suporte tem um tempo de vida limitado e terá de ser recriada se o acesso for necessário após a data de expiração. Isso serve para garantir que nenhuma credencial de alto privilégio persista nas tarefas operacionais do dia a dia.

Última atualização

Isto foi útil?