Gestão de palavras-passe de administrador local
O RealmJoin gere contas de administrador local individualizadas (LAPS) via API, com palavras-passe armazenadas encriptadas no Azure Key Vault.
Visão geral
A solução Local Administrator Password Solution (LAPS) resolve o problema de usar credenciais administrativas idênticas em cada computador Windows para fins de suporte e emergência. Por si só, o LAPS cria uma senha gerada aleatoriamente para uma conta de administrador local.
Com o RealmJoin é possível gerenciar contas administrativas seguras e individualizadas, seja para suporte local ou suporte remoto em grande escala. O RealmJoin salva senhas criptografadas no Azure Key Vault dentro do Tenant do cliente e armazena logs de auditoria de cada acesso a essas credenciais.
A API do RealmJoin permite solicitar uma "Support Account" (administrador local) para um dispositivo específico no seu Tenant. Veja a descrição Swagger do RealmJoin para ver em detalhe quais operações são atualmente suportadas. Usar LAPS com RealmJoin requer a implantação do RealmJoin Windows Client.
Pressupõe-se que você configurou corretamente o LAPS no seu ambiente e implantou o RealmJoin Windows Client em seus dispositivos. Além disso, certifique-se de autenticar cada solicitação à API do RealmJoin usando um cabeçalho HTTP Authorization apropriado.
Solicitando uma Support Account
Diga ao RealmJoin para criar uma Conta de Suporte local no dispositivo de destino usando o endpoint /laps/request. A solicitação é enfileirada usando Application Insights e será processada pelo RealmJoin Backend e pelo RealmJoin Windows Client o mais rápido possível. Quando a conta for criada/utilizável.
O endpoint retornará uma estimativa de quanto tempo levará a criação da conta. Quando a conta estiver pronta, veja aqui sobre como consultar as credenciais.
Exemplo
Vamos assumir a seguinte situação:
Você tem suas credenciais da API do RealmJoin e as codificou em
dC0xMjM0MTIzNDpteVMzY3JldCE=(Base64)O deviceId Entra do dispositivo de destino
deviceIdé9999dab9-f946-40ee-9a17-2500c8d00878. Tenha em atenção que este não é o ID do objeto do Entra (atributo diferente)!
Atualmente não existe nenhuma Conta de Suporte no dispositivo de destino.

Vamos construir o solicitar:
Cabeçalhos:
Solicitação / URI:
Este endpoint não espera um corpo da solicitação.
Resposta
Status HTTP: 200 (OK)
Corpo (em notação JSON):
A resposta contém o tempo aproximado até o RealmJoin Windows Client criar a Conta de Suporte local. Neste exemplo, espere aguardar pelo menos 12 minutos. Se o cliente não tiver sido visto por muito tempo, você poderá obter null como estimativa em vez de um número.
O RealmJoin Windows Client verificará tarefas a cada 30 min por padrão. A aproximação oferecida pela API baseia-se na última vez que o Windows Client fez check-in.
Recuperar credenciais da Conta de Suporte
O endpoint /laps/retrieve é usado para consultar se uma Conta de Suporte já foi criada, bem como para obter as credenciais reais da Conta de Suporte.
Vamos consultar o mesmo deviceId de 9999dab9-f946-40ee-9a17-2500c8d00878 como no exemplo acima.
No nosso exemplo, uma Conta de Suporte (Nome completo: "Conta Local de Administrador de Suporte") foi criada no dispositivo de destino pelo RealmJoin Windows Client:

Pedido
Cabeçalhos:
Solicitação / URI:
Este endpoint não espera um corpo da solicitação.
Resposta
Se as credenciais ainda não estiverem disponíveis, o endpoint retornará Status HTTP: 404 (Não Encontrado) e alguns detalhes técnicos no corpo:
Corpo (JSON)
Você pode continuar consultando até que as credenciais estejam prontas.
Se as credenciais estiverem prontas, o endpoint retornará Status HTTP: 200 (OK) e as credenciais:
Corpo (JSON)
Você pode usar essas credenciais para prestar suporte a um usuário, por exemplo, conectando-se via o AnyDesk Supporter Client.
Como você pode ver, por padrão uma Conta de Suporte tem um tempo de vida limitado e terá de ser recriada se o acesso for necessário após a data de expiração. Isso serve para garantir que nenhuma credencial de alto privilégio persista nas tarefas operacionais do dia a dia.
Última atualização
Isto foi útil?