[玩转系统] 如何逐步设置 Windows LAPS
作者:精品下载站 日期:2024-12-14 06:49:13 浏览:14 分类:玩电脑
如何逐步设置 Windows LAPS
Windows LAPS 是一种功能强大且易于设置的本地管理员密码管理解决方案,具有巨大的安全优势。 Windows LAPS 将加入您的目录的特定或所有设备的本地管理员密码存储在您的目录中(无论是本地还是 Azure Active Directory),这些密码将具有严格的过期和轮换时间,这将有助于防止在期间发生接管和横向移动。攻击。这可以大大提高在使用远程帮助台代理等情况下的安全性。
Windows LAPS 直接集成到最新的操作系统中,使管理员可以快速轻松地在整个组织中进行部署。
在本教程中,我将向您展示如何逐步将 Windows LAPS 部署到已加入 Active Directory 的设备。
什么是 Windows LAPS?
Windows LAPS 是 Microsoft 旧解决方案 Microsoft LAPS 的后继者。 LAPS 代表L本地A管理员P密码解决方案,这正是它的作用。 Windows LAPS 是一项新的 Windows 功能,使您能够从本地 Active Directory 或 Azure Active Directory 管理本地管理员帐户密码。
LAPS可用于在一些不同场景下备份和管理本地管理员帐户密码:
- 将加入本地 Active Directory 的设备的本地管理员密码备份到本地 Active Directory。
- 将加入 Azure Active Directory 的设备的本地管理员密码备份到 Azure Active Directory。
- 将 Windows Server 域控制器的 DSRM 密码备份到本地 Active Directory。
需要知道!
您的 Windows LAPS 部署设置取决于您的设备的管理方式!如果您的设备仅加入本地 Active Directory,则只需将密码备份到本地 Active Directory。
同样,如果您的设备仅加入 Azure Active Directory,则您只能将密码备份到 Azure Active Directory。
但是,如果您的设备混合加入到本地 Active Directory 和 Azure Active Directory,则它们可以备份到任一位置,但不能同时备份到两个位置。
Windows LAPS 的要求
要使用直接内置于操作系统中的最新版本的 Windows LAPS,您必须运行以下任一操作系统:
客户端操作系统
- Windows 11 22H2 - 2023 年 4 月 11 日更新
Windows 11 21H2 - 2023 年 4 月 11 日更新
Windows 10 - 2023 年 4 月 11 日更新
Windows 服务器操作系统
- Windows Server 2022 - 2023 年 4 月 11 日更新
- Windows Server 2019 - 2023 年 4 月 11 日更新
使用 Windows LAPS 不需要额外的许可要求。
如何逐步设置 Windows LAPS
1. 首先以域管理员身份登录域控制器并打开 PowerShell。
2. PowerShell 打开后,运行以下命令来更新 Active Directory 架构。
Update-LapsAdSchema
您可以输入Y来手动审核和批准每个架构更新,也可以输入A来自动批准所有更新。
运行更新命令后,以下属性将添加到架构中:
- msLAPS-密码过期时间
- msLAPS-密码
- msLAPS-加密密码
- msLAPS-加密密码历史记录
- msLAPS-加密DSRM密码
- msLAPS-加密DSRM密码历史记录
您可以通过使用 -verbose 开关重新运行命令来验证所有更新是否成功。
Update-LapsAdSchema -verbose
您可以从输出中看到所需的属性现在已经存在。
3. 接下来,我们需要确保要配置 LAPS 的托管设备具有更新其密码的正确权限,这是通过更新计算机对象上的相关 msLAPS- 属性来实现的。此时,属性将显示为空白:
针对包含您的计算机 OU 的最高级别 OU 的唯一名称运行以下命令。例如,我将针对我的 ourcloudnetwork OU 运行此命令,其中包含一个名为 Computers 的子 OU,该子 OU 运行后,顶层 OU 的权限将继承下来。
Set-LapsADComputerSelfPermission -Identity ourcloudnetwork
您可以看到,如果我尝试针对不唯一的 OU 名称运行此命令,则会出现以下错误:
Set-LapsADComputerSelfPermission :在 AD 中找到“计算机”OU 的多个结果 2
3. 现在您需要确保必要的用户能够读取 Active Directory 中的 LAPS 密码。使用 Set-LapsADReadPasswordPermission cmdlet 授予特定组读取所需 OU 的 LAPS 密码的权限。
例如,下面我将授予 Workstation Admins 安全组读取 ourcloudnetwork OU 中计算机的 LAPS 密码的权限。
Set-LapsADReadPasswordPermission -Identity ourcloudnetwork `
-AllowedPrincipals "ourcloudnetwork\Workstation Admins"
您还可以使用一些类似的命令以相同的方式委派权限,这些命令是:
- Set-LapsADPasswordExpirationTime - 授予特定用户组更新 AD 中 LAPS 密码过期时间的权限
- Set-LapsADResetPasswordPermission - 授予特定用户组在 AD 中手动重置 LAPS 密码的权限。
您可以使用 Find-LapsADExetishedRights 命令检查特定 OU 的当前权限。
4. 现在我们可以通过本地组策略将 LAPS 配置部署到目标设备。首先创建一个新的 GPO 并将其链接到目标计算机的 OU。
5. 编辑策略并找到位于计算机配置 > 管理模板 > 系统 > LAPS 的 LAPS 设置。 最低限度,您需要启用配置密码备份目录以将密码备份到 Active Directory 。
您可以看到有几个选项,但如果不启用此设置,您实际上会禁用 LAPS 策略。
6. 您需要决定使用 LAPS 管理的本地帐户。 LAPS 不会为您创建本地管理员帐户,您需要确保该帐户存在于托管设备上,以便 LAPS 更新其密码,无论是内置管理员帐户(不推荐)还是自定义用户帐户(推荐) 。
有很多方法可以创建新的本地用户帐户并将其添加到本地管理员组,尽管我不会在本文中介绍具体细节,但一些选项包括:
- 组策略首选项
- 网络登录脚本
- 组策略脚本
- 因图恩
- 手动
- 远程 PowerShell 脚本
- 3rd 方 RMM 工具
7. 决定使用哪个帐户后,配置要管理的管理员帐户名称设置。
最后要配置的两个设置是:
- 密码设置
- 不允许密码过期时间长于所需的策略
密码设置允许您定义密码复杂性、密码期限和密码长度。不允许密码过期时间长于所需策略设置可确保如果管理员尝试将密码过期时间设置得长于定义策略,则该设置不会生效。例如,如果我将密码设置如下,那么如果用户尝试将密码过期时间设置为 5 天,则默认为 1 天。
8. 您现在已经配置了 LAPS! 重新启动最终用户设备,确保其位于域网络上并且生效。
如何使用 GUI 检索 LAPS 密码
要检索计算机的 Windows LAPS 密码,您可以直接通过 Active Directory 用户和计算机执行此操作。
1. 打开 ADUC 并双击要找回密码的计算机帐户。
2. 选择LAPS 选项卡,然后选择显示密码。
如何使用 PowerShell 检索 LAPS 密码
对于某些人来说,一个更简单的解决方案可能是使用 PowerShell 检索计算机的 LAPS 密码。
1. 首先打开 PowerShell。
2. 运行以下命令并指定目标桌面名称。
Get-LapsADPAssword %targetDesktop% -AsPlainText
您的输出将如下所示:
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag