Αντίο, Microsoft LAPS, και ένα μεγάλο καλωσόρισμα στα Windows LAPS. Το Windows LAPS είναι επιτέλους διαθέσιμο τόσο για περιβάλλον cloud όσο και για περιβάλλον εσωτερικού χώρου. Κάθε διαχειριστής θα πρέπει να ρυθμίσει τα Windows LAPS στην υπηρεσία καταλόγου Active Directory για ευκολότερη διαχείριση των τοπικών κωδικών πρόσβασης της συσκευής που είναι συνδεδεμένη στον τομέα. Σε αυτό το άρθρο, θα μάθετε πώς να εγκαταστήσετε τα Windows LAPS βήμα προς βήμα.
Η Λύση κωδικού πρόσβασης τοπικού διαχειριστή των Windows (Windows LAPS) είναι μια δυνατότητα των Windows που διαχειρίζεται αυτόματα και δημιουργεί αντίγραφα ασφαλείας του κωδικού πρόσβασης ενός λογαριασμού τοπικού διαχειριστή στις συνδεδεμένες συσκευές Microsoft Entra ή στις συσκευές καταλόγου Active Directory του Windows Server. Μπορείτε επίσης να χρησιμοποιήσετε τα Windows LAPS για να διαχειρίζεστε αυτόματα και να δημιουργείτε αντίγραφα ασφαλείας του κωδικού πρόσβασης λογαριασμού Λειτουργίας επαναφοράς υπηρεσιών καταλόγου (DSRM) στους ελεγκτές τομέα του Windows Server Active Directory. Ένας εξουσιοδοτημένος διαχειριστής μπορεί να ανακτήσει τον κωδικό πρόσβασης DSRM και να τον χρησιμοποιήσει.
Μπορεί να είστε ήδη εξοικειωμένοι με το υπάρχον προϊόν ασφαλείας της Microsoft που είναι γνωστό ως Λύση κωδικού πρόσβασης τοπικού διαχειριστή (LAPS). Το LAPS ήταν διαθέσιμο στοΚέντρο λήψης της Microsoftγια πολλά χρόνια. Χρησιμοποιείται για τη διαχείριση του κωδικού πρόσβασης ενός καθορισμένου λογαριασμού τοπικού διαχειριστή, περιστρέφοντας τακτικά τον κωδικό πρόσβασης και δημιουργώντας αντίγραφα ασφαλείας του στην υπηρεσία καταλόγου Active Directory (AD). Το LAPS έχει αποδειχθεί ότι είναι ένα ουσιαστικό και ισχυρό δομικό στοιχείο για την ασφάλεια των επιχειρήσεων AD στις εγκαταστάσεις. Θα αναφερθούμε με αγάπη σε αυτό το παλαιότερο προϊόν LAPS ως "ΓΥΡΟΛΟΙ παλαιού τύπου".
Τα Windows LAPS δεν απαιτούν την εγκατάσταση LAPS παλαιού τύπου. Μπορείτε να αναπτύξετε και να χρησιμοποιήσετε πλήρως όλες τις δυνατότητες LAPS των Windows χωρίς εγκατάσταση ή αναφορά σε παλαιού τύπου LAPS.
Σημείωμα:Το χαρακτηριστικό είναι έτοιμο να βγει από το κουτί. Δεν χρειάζεται πλέον να εγκαταστήσετε εξωτερικό πακέτο MSI! Η Microsoft θα παρέχει μελλοντικές επιδιορθώσεις ή ενημερώσεις δυνατοτήτων μέσω των κανονικών διαδικασιών ενημέρωσης κώδικα των Windows.
Δείτε επίσης:Πώς να διορθώσετε το σφάλμα αποκρυπτογράφησης άδειας κωδικού πρόσβασης λογαριασμού Windows LAPS
Οφέλη Windows LAPS
Χρησιμοποιήστε τα Windows LAPS για να εναλλάσσετε και να διαχειρίζεστε τακτικά τους κωδικούς πρόσβασης λογαριασμών τοπικού διαχειριστή και να λαμβάνετε αυτά τα πλεονεκτήματα:
- Προστασία από επιθέσεις pass-the-hash και lateral-traversal
- Βελτιωμένη ασφάλεια για σενάρια απομακρυσμένου γραφείου βοήθειας
- Δυνατότητα σύνδεσης και ανάκτησης συσκευών που διαφορετικά δεν είναι προσβάσιμες
- Ένα λεπτομερές μοντέλο ασφαλείας (λίστες ελέγχου πρόσβασης και προαιρετική κρυπτογράφηση κωδικών πρόσβασης) για την ασφάλεια των κωδικών πρόσβασης που είναι αποθηκευμένοι στην υπηρεσία καταλόγου Active Directory του Windows Server
- Υποστήριξη για το μοντέλο ελέγχου πρόσβασης που βασίζεται σε ρόλο Entra για την ασφάλεια των κωδικών πρόσβασης που είναι αποθηκευμένοι στο Microsoft Entra ID
Διαχείριση LAPS των Windows
Οι παρακάτω επιλογές είναι διαθέσιμες για τη διαχείριση και την παρακολούθηση των Windows LAPS:
- Το παράθυρο διαλόγου ιδιοτήτων Users and Computers Active Directory του Windows Server
- Ένα αποκλειστικό κανάλι καταγραφής συμβάντων
- Μια λειτουργική μονάδα Windows PowerShell που είναι συγκεκριμένη για τα Windows LAPS
Δεν υπάρχει πλέον αποκλειστικός πελάτης διαχείρισης LAPS (LAPS UI), όπως είχαμε στο Legacy Microsoft LAPS.
Απαιτήσεις Windows LAPS
Το Windows LAPS είναι διαθέσιμο στις ακόλουθες πλατφόρμες λειτουργικού συστήματος με την καθορισμένη ενημέρωση ή νεότερη εγκατεστημένη:
- Windows 11 22H2 – Ενημέρωση 11 Απριλίου 2023
- Windows 11 21H2 – Ενημέρωση 11 Απριλίου 2023
- Windows 10 – Ενημέρωση 11 Απριλίου 2023
- Windows Server 2022 – Ενημέρωση 11 Απριλίου 2023
- Windows Server 2019 – Ενημέρωση 11 Απριλίου 2023
Σημείωμα:Δεν υπάρχουν απαιτήσεις άδειας χρήσης για τη χρήση των Windows LAPS και είναι ενσωματωμένο στο λειτουργικό σύστημα Windows.
Θέλετε να βρείτε ποιες εκδόσεις λειτουργικού συστήματος Windows εκτελούνται στον οργανισμό; Διαβάστε το άρθρο Εξαγωγή αριθμών έκδοσης λειτουργικού συστήματος Windows.
Πώς να ρυθμίσετε τις παραμέτρους των Windows LAPS
Για να ρυθμίσετε τις παραμέτρους των Windows LAPS στην υπηρεσία καταλόγου Active Directory, ακολουθήστε τα παρακάτω βήματα:
1. Ενημερώστε τον Windows Server
Βεβαιωθείτε ότι εκτελείτε το Windows Update σε όλους τους ελεγκτές τομέα. Εάν ενημερώσετε μόνο 1x Domain Controller και επεκτείνετε το σχήμα Active Directory (επόμενο βήμα), θα εμφανιστεί σφάλμα.
2. Επεκτείνετε το σχήμα Active Directory
Δεν υπάρχει πρόγραμμα-πελάτης Windows LAPS για λήψη και εγκατάσταση στον ελεγκτή τομέα όπως έχουμε συνηθίσει με το Microsoft LAPS, επειδή είναι ήδη ενσωματωμένος στον Windows Server 2019 και μεταγενέστερη έκδοση.
1.Εκτελέστε το PowerShell ως διαχειριστής στον ελεγκτή τομέα.
2.Τρέξιμοipmo LAPSγια να εισαγάγετε τη μονάδα LAPS.
ipmo LAPS3.Εκτελέστε τοgcm -Ενότητα LAPSεντολή για επαλήθευση της φόρτωσης της μονάδας LAPS.
Σημείωμα:Εάν δεν υπάρχει έξοδος μετά την εκτέλεση της παραπάνω εντολής, πρέπει να ενημερώσετε τον Windows Server στην υποστηριζόμενη έκδοση (δείτε παραπάνω).
gcm -Module LAPSΕμφανίζεται η παρακάτω έξοδος.
CommandType Name Version Source
----------- ---- ------- ------
Function Get-LapsAADPassword 1.0.0.0 LAPS
Function Get-LapsDiagnostics 1.0.0.0 LAPS
Cmdlet Find-LapsADExtendedRights 1.0.0.0 LAPS
Cmdlet Get-LapsADPassword 1.0.0.0 LAPS
Cmdlet Invoke-LapsPolicyProcessing 1.0.0.0 LAPS
Cmdlet Reset-LapsPassword 1.0.0.0 LAPS
Cmdlet Set-LapsADAuditing 1.0.0.0 LAPS
Cmdlet Set-LapsADComputerSelfPermission 1.0.0.0 LAPS
Cmdlet Set-LapsADPasswordExpirationTime 1.0.0.0 LAPS
Cmdlet Set-LapsADReadPasswordPermission 1.0.0.0 LAPS
Cmdlet Set-LapsADResetPasswordPermission 1.0.0.0 LAPS
Cmdlet Update-LapsADSchema 1.0.0.0 LAPS4.Εκτελέστε τοΕνημέρωση-LapsADSchemacmdlet.
Update-LapsAdSchema5.ΤύποςΕΝΑ, και ακολουθήστε μεΕισάγω.
The 'ms-LAPS-Password' schema attribute needs to be added to the AD schema.
Do you want to proceed?
[Y] Yes [A] Yes to All [N] No [L] No to All [S] Suspend [?] Help (default is "Y"): A3. Ελέγξτε τα χαρακτηριστικά LAPS
Για να επαληθεύσετε ότι το LapsAdSchema εκτελέστηκε με επιτυχία, εκτελέστε τοUpdate-LapsAdSchemaπάλι με το-Πολύλογοςπαράμετρος.
Update-LapsAdSchema -VerboseΤο τέλος της εξόδου είναι σημαντικό, γεγονός που δείχνει ότι το σχήμα LAPS έχει ήδη επεκταθεί με επιτυχία με τα χαρακτηριστικά:
- msLAPS-PasswordExpirationTime
- msLAPS-Κωδικός πρόσβασης
- msLAPS-Encrypted Password
- msLAPS-EncryptedPasswordHistory
- msLAPS-EncryptedDSRMPassword
- msLAPS-EncryptedDSRMPasswordHistory
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-PasswordExpirationTime
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-Password
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-EncryptedPassword
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-EncryptedPasswordHistory
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-EncryptedDSRMPassword
VERBOSE: The 'computer' classSchema already has a required mayContain: msLAPS-EncryptedDSRMPasswordHistory
VERBOSE: The 'computer' classSchema already has all expected LAPS-related mayContains
VERBOSE:
VERBOSE: ProcessRecord completed
VERBOSE:
VERBOSE: EndProcessing started
VERBOSE: EndProcessing completedΜεταβείτε στις ιδιότητες ενός αντικειμένου των Windows 10/Windows 11 AD και επιλέξτε τοΙδιότηςαυτί.
Σημείωμα:Εάν δεν βλέπετε τοΕπεξεργαστής Ιδιοτήτωνκαρτέλα, κάντε κλικ στο Active Directory Users and Computers στη γραμμή μενούΘέακαι ενεργοποιήστεΠροηγμένες δυνατότητες.

Θα δείτε επίσης τοΓΥΛΟΙκαρτέλα και μπορείτε να κάνετε κλικ σε αυτό. Αλλά είναι κενό προς το παρόν και θα συμπληρώσει πληροφορίες μόλις ολοκληρώσετε όλα τα βήματα.

Η διαχειριζόμενη συσκευή πρέπει να λάβει άδεια για να ενημερώσει τον κωδικό πρόσβασής της. Αυτή η ενέργεια εκτελείται ορίζοντας κληρονομούμενα δικαιώματα στην Οργανωτική Μονάδα (OU) στην οποία βρίσκεται η συσκευή. Η ρύθμιση θα ισχύει και για όλα τα ένθετα OU.
Στο παράδειγμά μας, θέλουμε να ορίσουμε δικαιώματα στοΕταιρείαΉ.

Ορίστε τα δικαιώματα στοΕταιρείαOU με τοSet-LapsADComputerSelfPermissioncmdlet.
Σημείωμα:Έχετε υπολογιστές σε άλλα OU; Πρέπει να επαναλάβετε τα παρακάτω και να προσθέσετε τα OU στα οποία έχουν προστεθεί υπολογιστές.
Set-LapsADComputerSelfPermission -Identity "Company"Ας υποθέσουμε ότι αποτυγχάνει επειδή το όνομα του OU χρησιμοποιείται πολλές φορές στην υπηρεσία καταλόγου Active Directory και, στη συνέχεια, αντιγράψτε τοOU DistinguishedNameκαι τοποθετήστε το στην εντολή.
Set-LapsADComputerSelfPermission -Identity "OU=Company,DC=exoip,DC=local"5. Ρυθμίστε το LAPS GPO
Διαμορφώστε ένα GPO για LAPS και ενεργοποιήστε τις ρυθμίσεις του.
1.Ξεκινήστε τη Διαχείριση πολιτικής ομάδας στον ελεγκτή τομέα.
2.Κάντε δεξί κλικ στοΕπιτραπέζιοι υπολογιστέςΉ.
3.ΚλικΔημιουργήστε ένα GPO σε αυτόν τον τομέα και συνδέστε το εδώ.

Είναι το νέο αντικείμενο πολιτικής ομάδας (GPO) πολιτική χρήστη ή υπολογιστή; Ή θα τοποθετήσετε τις ρυθμίσεις πολιτικής χρήστη και υπολογιστή στο GPO; Αν είναι αΠολιτική Υπολογιστών, συνιστούμε να τοποθετήσετε έναΝΤΟ_πριν από το όνομα της πολιτικής ομάδας. Εάν πρόκειται για πολιτική χρήστη, ορίστε την ως αΣΕ_. Θέλετε να προσθέσετε ρυθμίσεις πολιτικής υπολογιστή και χρήστη σε ένα νέο αντικείμενο πολιτικής ομάδας; Ονομάστε τοΜΕ_.
- ντοσημαίνει Πολιτική Υπολογιστών
- ΣΕσημαίνει Πολιτική χρήστη
- ΜΕσημαίνει Computer and User Policy
Στο παράδειγμά μας, το GPO είναι μια πολιτική υπολογιστή, επομένως το όνομα θα ξεκινά μεΝΤΟ_.
4.Δώστε στην Πολιτική το όνομα:C_LAPS.

5.Κάντε δεξί κλικ στοC_LAPSGPO και κάντε κλικΕκδίδω.
6.Πλοηγηθείτε στοΔιαμόρφωση υπολογιστή>πολιτικών>Διοικητικά Πρότυπα>Σύστημα>ΓΥΛΟΙ.
Σημείωμα:Εάν διαθέτετε κεντρικό κατάστημα, δεν βλέπετε το φάκελο LAPS κάτω από τα Πρότυπα διαχείρισης. Αντιγράψτε τοCHILD.admxαρχείο από το C:WindowsPolicyDefinitions καιCHILD.admlαρχείο από το C:WindowsPolicyDefinitionsen-US στο κεντρικό σας κατάστημα. Για παράδειγμα, \exoip.localSYSVOLexoip.localPolicies. Μετά από αυτό, θα δείτε τον φάκελο LAPS.

7.Κάντε διπλό κλικΔιαμόρφωση καταλόγου αντιγράφων ασφαλείας κωδικού πρόσβασηςσύνθεση.
8.ΕπιλέγωΕνεργοποιημένοκαι επιλέξτε τον κατάλογο αντιγράφων ασφαλείαςActive Directory.
Σπουδαίος:Πρέπει ναΚΑΘΙΣΤΩ ΙΚΑΝΟτη ρύθμιση και επιλέξτεActive DirectoryήAzure Active Directory. Διαφορετικά, ο κωδικός πρόσβασης τοπικού διαχειριστή δεν γίνεται διαχείριση και δεν θα λειτουργήσει.

9.Κάντε διπλό κλικΡυθμίσεις κωδικού πρόσβασηςσύνθεση.
10.ΕπιλέγωΕνεργοποιημένοκαι ρυθμίστε τοπολυπλοκότητα κωδικού πρόσβασης.

11.Κάντε διπλό κλικΌνομα λογαριασμού διαχειριστή προς διαχείρισησύνθεση.
12.ΕπιλέγωΕνεργοποιημένοκαι εισαγάγετε το όνομα του λογαριασμού διαχειριστήlapsadmin.

13.Αυτή είναι η κατάσταση LAPS GPO.

Εάν όχι μόνο οι διαχειριστές τομέα πρόκειται να διαβάσουν και να επαναφέρουν τον κωδικό πρόσβασης LAPS, τότε πρέπει επίσης να διαμορφώσετε την πολιτικήΔιαμόρφωση εξουσιοδοτημένων αποκρυπτογραφητών κωδικών πρόσβασης. Διαφορετικά, θα λάβουν ένα σφάλμα και οι τιμές LAPS θα είναι κενές.
Διαβάστε περισσότερα στο άρθρο Πώς να διορθώσετε το σφάλμα αποκρυπτογράφησης άδειας κωδικού πρόσβασης λογαριασμού Windows LAPS.
6. Δημιουργήστε τοπικό λογαριασμό διαχειριστή
Στο προηγούμενο βήμα, ενεργοποιήσαμε τοΌνομα λογαριασμού διαχειριστή προς διαχείρισηρύθμιση και ρύθμιση τουόνομα λογαριασμού διαχειριστή:lapsadmin.
Το LAPS GPO δεν θα δημιουργήσει τον τοπικό σας λογαριασμό διαχειριστή σε όλα τα μηχανήματα. Αυτό είναι κάτι που πρέπει να φροντίσετε με ένα άλλο GPO, ένα σενάριο PowerShell ή άλλη επιλογή.
Σπουδαίος:Απενεργοποιήστε όλους τους άλλους τοπικούς λογαριασμούς διαχειριστή και βεβαιωθείτε ότι μόνο τοlapsadminο λογαριασμός είναι ενεργοποιημένος για λόγους ασφαλείας.
Έτσι θα μοιάζει σε έναν υπολογιστή.

Σημείωμα:Αφού ολοκληρώσετε όλα τα παραπάνω βήματα, επανεκκινήστε τον υπολογιστή Windows που είναι συνδεδεμένος στον τομέα για να τεθούν σε ισχύ οι αλλαγές.
Η διαμόρφωση των Windows LAPS ολοκληρώθηκε με επιτυχία.
Λάβετε κωδικό πρόσβασης LAPS
Τώρα ας δούμε πώς να ανακτήσετε τον κωδικό πρόσβασης LAPS στο GUI και το PowerShell.
Λάβετε κωδικό πρόσβασης LAPS με GUI
Λάβετε τον κωδικό πρόσβασης LAPS απευθείας από την κονσόλα Active Directory Users and Computer.
1.ΑρχήΧρήστες και υπολογιστές Active Directory.
2.Μεταβείτε στο αντικείμενο υπολογιστή ADσκηνικά θέατρου.
3.Επιλέξτε την καρτέλαΓΥΛΟΙ.
Θα δείτε ότι τα πεδία είναι πλέον συμπληρωμένα και δεν είναι πια άδεια. Σημαίνει ότι η υπηρεσία καταλόγου Active Directory συνδέθηκε με τον υπολογιστή Windows και συγχρονίζει τις πληροφορίες.
4.Κάντε κλικ στοΕμφάνιση κωδικού πρόσβασης.

Λάβετε κωδικό πρόσβασης LAPS με το PowerShell
Ένας εξαιρετικός τρόπος για να λάβετε τον κωδικό πρόσβασης και τις πληροφορίες LAPS είναι με το PowerShell.
1.Εκτελέστε το PowerShell ως διαχειριστής
2.Εκτελέστε τοGet-LapsADPasswordcmdlet και συμπληρώστε τουπολογιστής στόχος, συμπεριλαμβανομένου του-Asplainttextπαράμετρος.
Get-LapsADPassword "WIN10" -AsPlainTextΕμφανίζεται η παρακάτω έξοδος.
ComputerName : WIN10
DistinguishedName : CN=WIN10,OU=Desktops,OU=Company,DC=exoip,DC=local
Account : lapsadmin
Password : .[lBkDWXy1&kg3
PasswordUpdateTime : 4/17/2023 10:23:46 AM
ExpirationTimestamp : 5/17/2023 10:23:46 AM
Source : EncryptedPassword
DecryptionStatus : Success
AuthorizedDecryptor : EXOIPDomain AdminsΣυνδεθείτε με τον κωδικό πρόσβασης LAPS
Πάντα να δοκιμάζετε εάν όλα λειτουργούν όπως περιμένετε και να δοκιμάζετε τον κωδικό πρόσβασης του τοπικού λογαριασμού διαχειριστή LAPS.
Συνδεθείτε με τον τοπικό λογαριασμό διαχειριστήlapsadminκαι τοσύνθημαπου εμφανίζεται στο LAPS για τον υπολογιστή.

Έχουμε συνδεθεί με επιτυχία στον υπολογιστή Windows 10, με τον κωδικό πρόσβασης τοπικού διαχειριστή που δημιουργήθηκε από την υπηρεσία καταλόγου Active Directory (LAPS).

Επαναφέρετε τον κωδικό πρόσβασης LAPS των Windows
Υπάρχουν φορές που θέλετε να επαναφέρετε τον κωδικό πρόσβασης LAPS των Windows.
1.Κάντε κλικ στοΛήξη τώρα.

2.Εκτελέστε μια ενημέρωση GPO στον υπολογιστή με Windows και βεβαιωθείτε ότι έχει γίνει επαναφορά του κωδικού πρόσβασης του τοπικού λογαριασμού διαχειριστή LAPS.

3.Μπορείτε επίσης να εκτελέσετε τοReset-LapsPasswordcmdlet στον υπολογιστή με Windows.
Reset-LapsPassword4.Θα επαναφέρει τον τρέχοντα/νέο κωδικό πρόσβασης λήξης και τον κωδικό πρόσβασης τοπικού λογαριασμού διαχειριστή LAPS.

Ρυθμίσατε με επιτυχία τα Windows LAPS στην υπηρεσία καταλόγου Active Directory και δοκιμάσατε ότι όλα λειτουργούν.
Σύναψη
Μάθατε πώς να ρυθμίζετε τις παραμέτρους των Windows LAPS στην υπηρεσία καταλόγου Active Directory. Η Λύση κωδικού πρόσβασης τοπικού διαχειριστή των Windows είναι μια εξαιρετική δυνατότητα των Windows για τη διαχείριση κωδικών πρόσβασης τοπικού διαχειριστή για υπολογιστές που συνδέονται με τομέα. Ρυθμίστε το μία φορά και η Microsoft θα προωθήσει αυτόματα ενημερώσεις για αυτό μέσω των Windows Updates.
Σας άρεσε αυτό το άρθρο; Μπορεί επίσης να σας αρέσει Διαχείριση του Microsoft Office με την πολιτική ομάδας. Μην ξεχάσετε να μας ακολουθήσετε και να μοιραστείτε αυτό το άρθρο.















