如果你還不熟悉「LAPS」這個詞,你應該要瞭解一下。在企業內部環境中,它可能是微軟提供的最被低估的工具之一。LAPS代表本機管理員密碼解決方案。簡單來說,LAPS是一個可以執行以下功能的解決方案:
1.定期更新和重設本機管理員帳戶的本機管理員密碼。
2.為 IT 團隊在需要時提供一種受控的方式檢索管理員密碼。
Windows LAPS 基於本地技術,如 Windows Active Directory,這使得在現代工作空間中使用它變得困難,特別是當 Windows終端是雲管理解決方案時,因為這些終端沒有 Windows Active Directory,而經典版本的 LAPS在這種情況下無法工作。為了解決這個問題,微軟最近發布了一個重新設計的 LAPS版本,它可以將本機管理員密碼存儲在 Entra ID 中,以配合雲管理的終端。讓我們深入了解部署 LAPS的詳細訊息,以及如何利用這個解決方案進一步增強 Windows 終端的安全性。
Windows LAPS的需求
要使用Windows LAPS(新版 LAPS),而不是在 Windows 終端安裝代理程式,需要滿足以下支援的 Windows 版本:
🔹Windows 10 或 11,並安裝了 2023 年 4 月的更新。
🔹Windows Server 2019 或 2022,並安裝了 2023 年 4 月的更新。
對於熟悉經典版本LAPS(稱為Microsoft LAPS)的人來說,你可能會預期需要安裝代理程式。但對於 Windows LAPS來說,情況並非如此,因為微軟將所需的組件包裝在 Windows 中,並通過配置服務提供程序(CSP)公開它。CSP 是 Windows 10 或 11 中提供的一個組件,它為我們自定義 Windows 提供了一種標準化的方式。這取代了例如在 Windows 部署期間使用註冊表檔案來將設置應用於 Windows 終端的需求。Intune 是利用 CSP 自定義 Windows 配置的主要工具之一。因此,我們可以通過 Intune 策略來控制Windows LAPS。當然,如果需要,你仍然可以通過 GPO 配置設置,但在本文中,我們專注於使用 Intune 部署設置。
需要注意的一點是,如果你的系統運行著舊版本的 Windows,如 Windows Server 2016,並且想要使用 LAPS來管理本機管理員密碼,那麼你只能部署Microsoft LAPS。
如果你計劃將本機管理員密碼存儲在 Entra ID 中,請確保檢查租戶是否啟用了對 Windows LAPS的支援。這個設置可以在 Entra 管理中心的設備設置中找到。
配置使用 Intune 的Windows LAPS
第一步是部署一個僅在 Windows 安裝了 2023 年 4 月或之後的更新時才生效的策略,並建立一個動態設備安全組,以定位運行所需 Windows 版本或更高版本的設備是最好的選擇。建立一個基於 Windows 版本來匹配設備的成員資格規則有點棘手,所以我們需要使用正則表達式。
成員資格規則將匹配所有 Windows 設備,其版本為 10.0.22000.1817 或更高(Windows 11 21H2)和 10.0.22621.1555 或更高(Windows 11 22H2)。我選擇使用正則表達式(-match 條件),因為這樣可以更容易地一次匹配多個版本,但你也可以使用其他方式,如在設備級別手動填充一些值到擴展屬性(例如 extensionAttribute1),並建立一個僅包含具有該標誌的設備的成員資格規則,或明確指定版本。但這裡的重點是確保一個組包含所有受 Windows LAPS支援的 Windows設備。一旦 Entra ID 使用設備填充了組成員資格,我們可以在 Intune 策略中使用該組來僅對支援的設備進行定位。
這個策略中並不包含太多設置,但以下是其中的關鍵設置:
1.備份目錄 - 控制自動生成的密碼存儲的位置。支援的目錄有 Entra ID 和本地 Active Directory。請注意,你不能讓 Windows LAPS將密碼同時備份到這兩個目錄,這意味著你只能將密碼備份到 Entra ID 或 Active Directory 中,而不能兩者兼而有之。
2.密碼有效期(天)- 控制何時由 Windows LAPS重設密碼。策略中指定的數字決定了密碼重設之間的間隔。
3.管理員帳戶名稱 - 指定由 Windows LAPS 管理的本地管理員帳戶的名稱。如果你不想更改帳戶名稱,或者想要管理內建管理員帳戶,則可以將其留空。
完成策略後,Intune 必須將該策略部署到目標設備上。這個過程可能需要幾個小時的時間。如果你想確保策略應用到了一台電腦上,最好的方法是登錄到該電腦並檢查 Windows事件日誌(在應用程序和服務日誌 > Microsoft > Windows > LAPS 中)。事件日誌將提供一些線索,以確定 LAPS 策略是否成功部署,或當 LAPS不起作用時出現的問題(例如在 Entra ID 管理中心或 Intune 管理中心中找不到本地管理員密碼)。
Windows LAPS操作
啟用 Windows LAPS後,必須執行兩個操作:檢索終端的本機管理員密碼或在使用後手動重設密碼。要執行這些任務,你必須等待策略部署到目標設備並且第一個密碼被上傳到 Entra ID。然後在 Intune 管理中心中找到該設備,並在設備詳細信息頁面上選擇「Local Administrator Password」連結。這將使你可以訪問本機管理員帳戶密碼。
另一個我們可以執行的操作是手動觸發更新本機管理員帳戶密碼。這個過程稱為旋轉本機管理員密碼。你可以從 Intune 管理中心的設備頁面中訪問該操作。
部署 Windows LAPS對於所有雲管理的 Windows 電腦都是推薦的
隨著 Windows LAPS能夠將本機管理員帳戶密碼發送到 Entra ID 並由 Intune 策略管理,我鼓勵你將這個部署納入到 Intune 部署項目中。正如在這裡所述,Windows LAPS幫助保護了租戶中的 Windows 終端免受與預設本機管理員帳戶相關的安全風險。但在部署 LAPS到每台設備之前,要注意查看是否有任何應用程式使用該帳戶。


Comments are closed, but trackbacks and pingbacks are open.