<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>LAPS Archive - M365 Blog - Julian Stabentheiner</title>
	<atom:link href="https://stabentheiner.de/tag/laps/feed/" rel="self" type="application/rss+xml" />
	<link>https://stabentheiner.de/tag/laps/</link>
	<description>Blog über Microsoft 365 Device Management</description>
	<lastBuildDate>Mon, 12 Feb 2024 21:10:42 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>Einrichtung von LAPS mit Microsoft Intune</title>
		<link>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/</link>
					<comments>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/#respond</comments>
		
		<dc:creator><![CDATA[Julian Stabentheiner]]></dc:creator>
		<pubDate>Sun, 11 Feb 2024 12:14:27 +0000</pubDate>
				<category><![CDATA[AzureAD]]></category>
		<category><![CDATA[Entra]]></category>
		<category><![CDATA[Intune]]></category>
		<category><![CDATA[device management]]></category>
		<category><![CDATA[intune]]></category>
		<category><![CDATA[LAPS]]></category>
		<guid isPermaLink="false">https://stabentheiner.de/?p=143</guid>

					<description><![CDATA[<p>Der sichere Umgang mit privilegierten Zugriffsrechten auf Windows-Geräten stellt eine ständige Herausforderung dar. In meinem aktuellen Blogartikel erörtere ich, wie Microsoft LAPS in Kombination mit Intune eine effektive Lösung bietet. Welche Sicherheitsvorteile LAPS bringt und wie es die Verwaltung von Administratorkonten revolutionieren kann, dazu mehr in meinem Blogartikel. 🔐✨</p>
<p>Der Beitrag <a href="https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/">Einrichtung von LAPS mit Microsoft Intune</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Beim Client Management stellt sich oft die Frage, wie erhalten der Helpdesk und Administratoren privilegierte Rechte auf den Endgeräten. Neben der <strong>Microsoft Entra Joined Device Local Administrator</strong> Rolle, die idealerweise über PIM<sup data-fn="366fa677-d62f-4919-99b0-2d3d473e0f9d" class="fn"><a href="#366fa677-d62f-4919-99b0-2d3d473e0f9d" id="366fa677-d62f-4919-99b0-2d3d473e0f9d-link">1</a></sup> zugewiesen wird, besteht die Möglichkeit der Nutzung des lokalen Administratorkontos auf dem Endgerät. </p>



<h2 class="wp-block-heading">Das Problem</h2>



<p>Ein Kennwort für alle Clients (z.B. über das Aufspielen eines Masterimages) stellt ein erhebliches Sicherheitsrisiko dar. Es kennen zu viele Personen und es muss ein Prozess zum regelmäßigem Ändern existieren. Für jeden Client von Hand ein eigenes Administratorkennwort festzulegen, erfordert einen (zu) hohen Verwaltungsaufwand.</p>



<h2 class="wp-block-heading">Die Lösung</h2>



<p>Dieses Problem löst die <strong><em>Local Administrator Passwort Solution</em> (LAPS)</strong>. LAPS existiert schon seit 2015 in der On-Prem Welt. Damit kann über Gruppenrichtlinien Objekte (GPO) der lokale Administrator Account auf Windows Geräten in der Active Directory Domäne gesteuert werden. Es wird aber nicht einfach nur ein &#8222;Masterpasswort&#8220; auf alle Clients verteilt, sondern für jeden Client ein nur für diesen generiertes Passwort. Dieses Passwort wird anschließend vom Client in das AD Objekt des Clients geschrieben und kann dort verwaltet und von privilegierten Accounts eingesehen werden. Dazu musste bis April 2023 LAPS noch auf den Clients installiert werden und der Implementationsaufwand war dadurch recht hoch. Inzwischen ist LAPS Bestandteil vom Betriebssystem. Die Passwörter werden seit dem verschlüsselt im AD (bzw. Entra) abgelegt. </p>



<p>Auch die Installation im Active Directory bestand aus einigen ToDo&#8217;s. Es mussten Schemaerweiterungen gemacht werden und Snap-Ins auf den Maschinen installiert werden, von denen auf die Attribute zugegriffen werden sollte. </p>



<p>Seit einigen Monaten steht LAPS für Intune bzw. Entra ID Only und Hybrid Clients zur Verfügung. Wie LAPS für Intune einzurichten ist und was es für Möglichkeiten gibt, zeige ich dir hier. Spoiler: Es ist deutlich einfacher geworden. </p>



<p></p>



<h2 class="wp-block-heading">LAPS im M365 Tenant aktivieren</h2>



<p>Um LAPS überhaupt nutzen zu können, muss es zunächst im Tenant aktiviert werden. Dies erfolgt im Entra ID (Azure AD) Admincenter (<a href="https://entra.microsoft.com/" target="_blank" rel="noreferrer noopener">https://entra.microsoft.com/</a>) unter <strong><em>Devices &gt; Overview &gt; Device settings &gt; Enable Microsoft Entra Local Administrator Password Solution (LAPS)</em></strong>. Das setzen dieser Einstellung auf <em><strong>Yes </strong></em>führt dazu, dass alle nötigen Einstellungen im Entra gesetzt werden. Im AD LAPS mussten dafür noch einige Powershell-Scripte ausgeführt werden.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376d19c&quot;}" data-wp-interactive="core/image" data-wp-key="698172376d19c" class="wp-block-image size-large wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="709" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-1024x709.png" alt="Aktivierung von LAPS im Entra ID Admincenter" class="wp-image-144" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-1024x709.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-300x208.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-768x532.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-1080x748.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-1280x887.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-980x679.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-480x333.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image.png 1338w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p></p>



<h2 class="wp-block-heading">LAPS Richtlinie in Intune erstellen</h2>



<p>Als nächsten Schritt müssen wir die Richtlinie erstellen, die LAPS auf dem Client konfiguriert. Dies erfolgt im Intune Admin Center (<a href="https://intune.microsoft.com/" target="_blank" rel="noreferrer noopener">https://intune.microsoft.com/</a>) über <strong><em>Endpoint security &gt; Account Protection &gt; Create Policy</em></strong></p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376d83e&quot;}" data-wp-interactive="core/image" data-wp-key="698172376d83e" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="381" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1024x381.png" alt="" class="wp-image-146" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1024x381.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-300x112.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-768x286.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1536x572.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1080x402.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-1280x477.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-980x365.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2-480x179.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-2.png 1858w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376dcfd&quot;}" data-wp-interactive="core/image" data-wp-key="698172376dcfd" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="443" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-3-1024x443.png" alt="" class="wp-image-147" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-3-1024x443.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-300x130.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-768x333.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-980x424.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3-480x208.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-3.png 1030w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Hier werden die relevanten Einstellungen für LAPS getätigt. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376e1ed&quot;}" data-wp-interactive="core/image" data-wp-key="698172376e1ed" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="764" height="699" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-4.png" alt="" class="wp-image-149" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-4.png 764w, https://stabentheiner.de/wp-content/uploads/2024/02/image-4-300x274.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-4-480x439.png 480w" sizes="auto, (max-width: 764px) 100vw, 764px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p><strong>Backup Directory</strong> sollte auf Azure AD only gestellt werden.<br><strong>Password Age Days</strong> definiert, in welchem Zyklus das lokale Passwort neu gesetzt werden soll. 30 Tage entspricht dabei dem Standardwert. <br><strong>Administrator Account Name</strong> ist eine optionale Einstellung, mit der der Accountname des Administrator Accounts definiert werden kann. </p>



<p class="has-black-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-elements-0b2cc30ca981c35121a2b2a7379051b4"><strong>ACHTUNG:</strong> Wird hier ein anderer Accountname festgelegt, so muss dieser separat erstellt bzw. der Build-In Administrator umbenannt werden. Diese Einstellung alleine erstellt keinen Account bzw. aktiviert auch nicht den bereits vorhandenen lokalen Administrator auf dem Client. Wie das gemacht wird, folgt gleich.</p>



<p><strong>Password Complexity</strong> definiert, aus welchen Zeichen das generierte Passwort bestehen darf. Aus Sicherheitsgründen ist es ratsam, hier die möglichst höchste Stufe zu wählen. <br><strong>Password Length</strong> definiert die Länge des Passwortes.<br><strong>Post Authentication Actions</strong> definiert, wie verfahren wird, wenn das Kennwort genutzt wird. Ich habe hier die Standardeinstellung gewählt. Damit wird das Passwort nach der über <strong>Post Authentication Reset Delay</strong> Zeit von hier 24 Stunden neu gesetzt. Mit der Standardeinstellung wird das Kennwort anhand der definierten Regeln neu gesetzt und der Account ausgeloggt, sofern er noch am Rechner eingeloggt ist. Man hat hier also bis zu 24 Stunden Zeit, um mit dem LAPS Admin Account die nötigen Tasks zu erledigen. 24 Stunden sind die Standardzeit der Policy, falls die Einstellung nicht explizit geändert wird. Ich würde hier zu <strong>8 Stunden</strong> raten, damit nach dem Arbeitstag das Kennwort neu gesetzt wird. </p>



<p>Als letzten Schritt müssen der Policy noch Clients zugewiesen werden. Grundsätzlich spricht nichts dagegen, hier <strong>All Devices</strong> zu wählen. Dies muss aber nach eigenen Anforderungen entschieden werden. </p>



<p></p>



<h2 class="wp-block-heading">Administrator Account aktivieren </h2>



<p>Im Standard ist der lokale Build-In Administrator deaktiviert und muss über eine zweite Richtlinie aktiviert werden. In diesem Schritt kann man auch den Administrator umbenennen. Dies bietet ein kleines bisschen zusätzliche Sicherheit. Wir erstellen eine neue <strong>Configuration Policy</strong> für Windows mit dem Typ <strong>Settings catalog</strong>.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376eac6&quot;}" data-wp-interactive="core/image" data-wp-key="698172376eac6" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="322" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1024x322.png" alt="" class="wp-image-151" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1024x322.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-300x94.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-768x242.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1536x483.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1080x340.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-1280x403.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-980x308.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6-480x151.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-6.png 1854w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Über den Settings picker unter <strong>Local Policies Security Options</strong> suchen wir die beiden Settings <strong>Accounts Enable Administrator Account Status</strong> und <strong>Accounts Rename Administrator Account</strong> raus und setzen die Einstellungen wie folgt:</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376ef66&quot;}" data-wp-interactive="core/image" data-wp-key="698172376ef66" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="424" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1024x424.png" alt="" class="wp-image-152" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1024x424.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-300x124.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-768x318.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1536x637.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1080x448.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-1280x531.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-980x406.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7-480x199.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-7.png 1865w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Wie bereits erwähnt, ist das Umbenennen des Administratoraccounts optional und nicht zwingend nötig. Sollte jedoch der Administrator Account nicht aktiviert werden, kann LAPS auf dem Client nicht arbeiten. Dies bekommt man über den Event Viewer mit einer ziemlich eindeutigen Fehlermeldung quittiert. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376f401&quot;}" data-wp-interactive="core/image" data-wp-key="698172376f401" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="758" height="591" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-8.png" alt="" class="wp-image-153" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-8.png 758w, https://stabentheiner.de/wp-content/uploads/2024/02/image-8-300x234.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-8-480x374.png 480w" sizes="auto, (max-width: 758px) 100vw, 758px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Hat man in der zweiten Policy den Administrator Account nicht umbenannt, erhält man den <strong>Fehlercode 0x80070002</strong>, weil LAPS den konfigurierten Administratoraccount nicht finden kann. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376f930&quot;}" data-wp-interactive="core/image" data-wp-key="698172376f930" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="760" height="591" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-10.png" alt="" class="wp-image-156" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-10.png 760w, https://stabentheiner.de/wp-content/uploads/2024/02/image-10-300x233.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-10-480x373.png 480w" sizes="auto, (max-width: 760px) 100vw, 760px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p></p>



<h2 class="wp-block-heading">Abrufen des Kennwortes über Entra und Intune</h2>



<p>Sofern aber alles richtig konfiguriert ist, setzt der Client das Kennwort und pusht es Richtung Entra (Azure AD). Dort gibt mehrere Möglichkeiten, das Kennwort abzurufen. </p>



<h3 class="wp-block-heading">Entra admin center</h3>



<p>Im Entra admin center erhält man Zugriff auf alle gespeicherten LAPS Kennwörter. Auch der dazugehörige Accountname ist aufgeführt. Das Support-Team muss den pro Kunde individuell konfigurierten Accountnamen des Administrators nicht wissen. Auch wird hier die letzte und nächste Passwortrotation angezeigt. Neu setzen lassen kann man das Kennwort an dieser Stelle jedoch nicht. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172376ff73&quot;}" data-wp-interactive="core/image" data-wp-key="698172376ff73" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="336" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1024x336.png" alt="" class="wp-image-157" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1024x336.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-300x98.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-768x252.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1536x503.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1080x354.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-1280x420.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-980x321.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11-480x157.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-11.png 1864w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h3 class="wp-block-heading">Intune admin center</h3>



<p>Im Intune admin center erhält man über das Device selbst über den Punkt <strong>Monitor &gt; Local admin password</strong> Zugriff auf das Kennwort. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;698172377059d&quot;}" data-wp-interactive="core/image" data-wp-key="698172377059d" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="494" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1024x494.png" alt="" class="wp-image-165" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1024x494.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-300x145.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-768x370.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1536x740.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1080x521.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-1280x617.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-980x472.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12-480x231.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-12.png 1662w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h2 class="wp-block-heading"><strong>Rotation des Kennwortes über Intune</strong></h2>



<p>Wurde das Kennwort genutzt oder vielleicht sogar dem Anwender mitgeteilt, kann ein vorzeitiges Ändern des Kennwortes über Intune ausgelöst werden. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6981723770bae&quot;}" data-wp-interactive="core/image" data-wp-key="6981723770bae" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="432" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1024x432.png" alt="" class="wp-image-166" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1024x432.png 1024w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-300x126.png 300w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-768x324.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1536x648.png 1536w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1080x455.png 1080w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-1280x540.png 1280w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-980x413.png 980w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13-480x202.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-13.png 1665w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Nach der Bestätigung des nachfolgenden Dialogs wird der Client mit dem vorzeitigen Ändern des Passwortes beauftragt. <strong>Die Änderung erfolgt allerdings nicht direkt, sondern erst nach einem Neustart des Gerätes. </strong></p>



<p></p>



<h2 class="wp-block-heading">Ausblick</h2>



<p>Das Thema LAPS steht bei Microsoft nicht still. Ab dem <strong>Windows 11 Insider Preview Build 26040</strong> besteht die Möglichkeit, weitere Einstellungen zu setzen. Diese können aktuell allerdings nur über CSP-Settings per OMA-URI auf den Clients per Intune gesetzt werden. </p>



<p>Konkret wird vor allem das Thema Eingabe der Passwörter angegangen. Bei Kennwörtern ist oft das Problem, dass Zeichen wie 0 und O gerne vertauscht werden. Das führt vor allem dann zu Problemen bei der Eingabe, wenn das Kennwort nicht per Copy/Paste in einer Remotesitzung auf den Client kopiert werden kann und abgeschrieben bzw. jemandem durchgegeben werden muss. </p>



<h3 class="wp-block-heading">Lesbarkeit von Passwörtern</h3>



<p>Es kommt künftig eine fünfte Option für die <strong>PasswortComplexity</strong> dazu, bei der verwechselbare Zeichen für die Passwortvorgabe ausgeschlossen werden. Hier ein Auszug aus dem Microsoft Artikel dazu.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6981723771241&quot;}" data-wp-interactive="core/image" data-wp-key="6981723771241" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="839" height="1024" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://stabentheiner.de/wp-content/uploads/2024/02/image-14-839x1024.png" alt="" class="wp-image-167" srcset="https://stabentheiner.de/wp-content/uploads/2024/02/image-14-839x1024.png 839w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-246x300.png 246w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-768x937.png 768w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14-480x586.png 480w, https://stabentheiner.de/wp-content/uploads/2024/02/image-14.png 870w" sizes="auto, (max-width: 839px) 100vw, 839px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Vergrößern"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h3 class="wp-block-heading">Wortlisten für Passphrasen</h3>



<p>Um die Passworteingabe noch weiter zu erleichtern, können künftig auch Passphrasen als Kennwörter genutzt werden. Diese sind bei entsprechender Länger ähnlich sicher, aber deutlich schneller einzugeben. Ein Passwort für das Administratorkonto könnte dann z.B. so aussehen</p>



<p><strong>SkiingProduceIdentifyStarlitOctaneDistress</strong></p>



<p>Dass diese Settings ohne OMA-URI konfiguriert werden können, wird mit Verfügbarkeit im Windows 11 Current Branch soweit sein.</p>



<h3 class="wp-block-heading"><strong>Automatic Account Management</strong></h3>



<p>Eine weitere neue Funktion ist das Automatische Account Management (<strong>Automatic Account Management</strong>). Damit wird der Administratoraccount mit einem Prefix und einer zufälligen Nummer generiert um die Sicherheit weiter zu erhöhen. Auch diese Funktion ist bereits im aktuellen Insider Build enthalten. </p>



<h2 class="wp-block-heading">Fazit</h2>



<p>Ob <strong>LAPS</strong> zum Einsatz kommt, muss individuell entschieden werden. Es bietet im Vergleich zur <strong>Entra Joined Device Local Administrator</strong> Rolle (Zuweisung über PIM vorausgesetzt) den Vorteil der sofortigen Verfügbarkeit der erhöhten Rechte und kann im Ernstfall auch offline genutzt werden. Eine dieser Varianten sollte allerdings in jedem Fall genutzt werden. Es gibt meiner Meinung nach keine Ausreden dafür. Teilweise kommen auch per Intune noch eigens gebaute PowerShell-Scripte zum Einsatz, die auf allen Clients ein &#8222;Masterkennwort&#8220; auf den Clients setzen. </p>


<ol class="wp-block-footnotes"><li id="366fa677-d62f-4919-99b0-2d3d473e0f9d">PIM: Microsoft Entra <strong><a href="https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure">Privileged Identity Management</a></strong> <a href="#366fa677-d62f-4919-99b0-2d3d473e0f9d-link" aria-label="Zur Fußnotenreferenz 1 navigieren"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/21a9.png" alt="↩" class="wp-smiley" style="height: 1em; max-height: 1em;" />︎</a></li></ol><p>Der Beitrag <a href="https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/">Einrichtung von LAPS mit Microsoft Intune</a> erschien zuerst auf <a href="https://stabentheiner.de">M365 Blog - Julian Stabentheiner</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://stabentheiner.de/2024/02/11/einrichtung-von-laps-mit-microsoft-intune/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
