【Windows】Windows LAPS:本地管理员密码解决方案

这篇具有很好参考价值的文章主要介绍了【Windows】Windows LAPS:本地管理员密码解决方案。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

local administrator password solution,windows,microsoft

微软已经在2023年4月的安全更新中,为Windows 10(20H2、21H2、22H2)、Windows 11(21H2、22H2)、Windows Server 2019和Windows Server 2022提供了称为Windows LAPS的新功能。Windows 本地管理员密码解决方案 (Windows LAPS) 是一项 Windows 功能,可自动管理和备份已加入 Azure Active Directory 或已加入 Windows Server Active Directory 的设备上的本地管理员帐户的密码。 你还可以使用 Windows LAPS 自动管理和备份 Windows Server Active Directory 域控制器上的目录服务还原模式 (DSRM) 帐户密码。 授权管理员可以检索 DSRM 密码并使用。

什么是LAPS?

LAPS,Local Administrator Password Solution的缩写,即本地管理员密码解决方案,主要用于管理Windows系统计算机本地管理员密码的策略化管理。这项功能并不是最近才问世的新技术。之前,LAPS是Windows域活动目录的一个附加组件,旨在管理加入域的计算机的本机管理员账号密码,并将其保存至域的活动目录中,通过ACL清单进行保护和授权访问。此外,此功能还支持定期滚动式更改密码。对于已经建立了域和活动目录的企业来说,LAPS已被证明是一种基础且不可或缺的安全手段。 针对用户的需求,Microsoft将LAPS从Microsoft Entra产品系列中独立,作为Azure活动目录的一部分,针对公众推出了Windows LAPS。

相比传统的LAPS功能,Windows LAPS在许多方面都作出了重大改进。其中之一是原生整合到Windows操作系统中,不需要再进行额外的安装。同时,Windows LAPS加强了与Azure活动目录的协作,使管理员可以利用Microsoft Graph获取存储的密码,并可以使用Azure云RBAC模式的访问控制策略来控制密码获取。在密码获取和滚动更替时,也支持Azure管理入口,并可以通过Intune管理功能特性来实现。此外,Windows LAPS还新增了许多以前的LAPS所不具备的功能,包括历史密码加密、密码历史、目录服务恢复模式(DSRM)密码备份等,大大提高了敏感数据的安全性。

同时,可以利用新的功能特性来充实密码策略管理、在Microsoft Intune中滚动更改Windows LAPS帐户密码、专用事件日志、新的PowerShell模块和支持混合连接(Hybrid-joined)等,不仅适用于Azure活动目录,也适用于内部部署的活动目录。这表明Windows LAPS已成为一项非常重要的安全措施,是企业信息安全的基石。

开始使用适用于 Windows Server Active Directory 的 Windows LAPS

  1. 在使用 Windows LAPS 之前,必须更新 Windows Server Active Directory 架构。
Update-LapsADSchema
  1. 需要为托管设备授予更新其密码的权限。 此操作是通过在设备所在的组织单位 (OU) 上设置可继承权限来执行的。
Set-LapsADComputerSelfPermission -Identity "OU=Computers,DC=lisuantech,DC=com"
  1. 配置AD域组策略
    a) 复制LAPS组策略ADMX文件及语言包ADML文件至域控组策略目录下。

    源: %windir%/PolicyDefinitions
    目标: %windir%\SYSVOL\sysvol*****.com\Policies\PolicyDefinitions
    文件名:LAPS.ADMX以及各语言下的LAPS.ADML文件

    一般为以上地址,需要更具各自AD情况自己找一下,不复制的情况下,在AD组策略编辑器中无法找到对应的策略。

    b) 修改AD组策略

    组策略的修改可以参考微软官方给出的备注或者指引。
    https://learn.microsoft.com/zh-cn/windows-server/identity/laps/laps-management-policy-settings

  2. 客户端更新策略
    a) 可以通过以下命令强制更新组策略,或者等待组策略更新周期,自动更新组策略

    gpupdate /force
    

    b) 查看日志是否更新本地管理员密码

    可以通过专用的时间日志去查看LAPS的部署结果。具体为止:
    Logs > Microsoft > Windows > LAPS > Operational
    local administrator password solution,windows,microsoft

    c) 管理员也可以在DC上查询到密码后,使用以下POWERSHELL测试本地管理员密码是否生效
    DC上查询密码结果截图如下;
    local administrator password solution,windows,microsoft

    POWERSHELL脚本如下:

    # 引入Windows API
    Add-Type -TypeDefinition @"
      using System;
      using System.Runtime.InteropServices;
      public class LogonUserHelper {
          [DllImport("advapi32.dll", SetLastError = true)]
          public static extern bool LogonUser(string lpszUsername, string lpszDomain, string lpszPassword,
             int dwLogonType, int dwLogonProvider, out IntPtr phToken);
      }
    "@
    
    # 替换Username和Password为要测试的用户名和密码
    $Username = "Username"
    $Password = "Password"
    
    # 验证本地账户密码
    $Domain = $env:COMPUTERNAME
    [IntPtr] $UserToken = [System.IntPtr]::Zero
    if ([LogonUserHelper]::LogonUser($Username, $Domain, $Password, 3, 0, [ref] $UserToken)) {
        Write-Host "Password is correct." -ForegroundColor Green
        [System.Runtime.InteropServices.Marshal]::FreeHGlobal($UserToken)
    } else {
        Write-Host "Password is incorrect." -ForegroundColor Red -BackgroundColor Yellow
    }
    

当然除了以上在Windows ServerActive Directory上部署Windows LAPS只是一种办法,还可以与AAD结合等方式部署,具体可以根据微软的介绍去相应的配置。

https://learn.microsoft.com/zh-cn/windows-server/identity/laps/laps-overview文章来源地址https://www.toymoban.com/news/detail-773049.html

到了这里,关于【Windows】Windows LAPS:本地管理员密码解决方案的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 达梦数据库修改超级管理员密码

    ENABLE_LOCAL_OSAUTH=0 开启认证 ENABLE_LOCAL_OSAUTH=1不认证、免密登陆 谨慎操作 目录 修改账户密码 锁定解锁账户 登录成功  alter user SYSDBA IDENTIFIED by \\\"Passw0rd!!\\\";  ALTER USER 用户名 ACCOUNT UNLOCK; 问题分析:ENABLE_LOCAL_OSAUTH参数默认是0  执行sql语句 select para_name,para_value,para_type from v$dm_ini

    2024年02月11日
    浏览(51)
  • 【服务器】获取联通网关的管理员密码

    一、获取管理员帐号密码 第1步: 输入联通网关的IP,与网关建立连接(192.168.1.1) 第2步:查看网关user账户与密码(一般贴在物理设备的背面) 第3步:登录user 账户后,将浏览器的url替换尾部 如果获取到一份文件,那就成功一半了。 在下载的文件中查找‘admin’ 。会

    2024年02月21日
    浏览(44)
  • F623光猫超级管理员密码获取

    如果你不熟悉光猫的操作,请勿修改或拆解任何与光猫有关的命令、零件、网线等。操作有风险,运行需谨慎。 光猫型号:ZXHN F623 所属运营商:中国移动 硬件版本号:V6.0 软件版本号:V6.0.0P1T1fj 移动 超级用户名:CMCCadmin 密码:aDm8H%MdA 电信 超级用户名:telecomadmin 密码:n

    2024年02月15日
    浏览(100)
  • 教你找回MySQL管理员root密码的3个妙招

    📢📢📢📣📣📣 哈喽!大家好,我是【IT邦德】,江湖人称jeames007,10余年DBA工作经验 一位上进心十足的【大数据领域博主】!😜😜😜 中国DBA联盟(ACDU)成员,目前从事DBA及程序编程 擅长主流数据Oracle、MySQL、PG 运维开发,备份恢复,安装迁移,性能优化、故障应急处理等

    2024年02月04日
    浏览(44)
  • 【1day】iRDM4000智慧站房管理员密码重置漏洞学习

    注:该文章来自作者日常学习笔记,请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与作者无关。 目录 一、漏洞描述 二、资产测绘 三、漏洞复现  四、漏洞修复

    2024年02月10日
    浏览(41)
  • win11永久关闭实时保护(新的解决方法)/win11出现安全中心空白和IT管理员已限制对某些区域的访问(通过本地组策略器永久关闭Windows Defender实时保护)

    方法一:系统保护本地磁盘窗口中,点击【禁用系统保护】 Win11系统自带实时保护功能,但是有些小伙伴觉得这个功能影响了一些正常操作,有什么办法可以关闭Win11实时保护功能吗?下面小编就给大家分享一个永久关闭实时保护的方法。 纯净之家-win7纯净版系统_win7 ghost 纯

    2024年03月17日
    浏览(213)
  • 极智开发 | 教你gitlab管理员密码忘了怎么办

    欢迎关注我的公众号 [极智视界],获取我的更多经验分享 大家好,我是极智视界,本文介绍一下 教你gitlab管理员密码忘了怎么办。 邀您加入我的知识星球「极智视界」,星球内有超多好玩的项目实战源码和资源下载,链接:https://t.zsxq.com/0aiNxERDq 有时候你可能会忘了自己的

    2024年02月12日
    浏览(47)
  • 中国联通创维SK-D740光猫管理员密码获取教程

    1.首先需要打开电脑中的telent功能 2.打开光猫隐藏配置界面:http://192.168.1.1/hidden_version_switch.html,勾选telnet功能,此时页面会闪一下。 3.打开运行命令:Win+R启动运行窗口,输入cmd打开命令行页面,输入“ telnet 192.168.1.1 ”,用户名user,密码随便,进不进得去无所谓,该操作是

    2024年02月16日
    浏览(79)
  • 移动光猫 烽火HG6145F 获取管理员密码 启用USB存储功能

    总结一下移动光猫烽火HG6145F获取管理员密码的过程,从网上没有搜到这个型号,但是可以参考一下相关类似型号,参考链接附后。 1、连接光猫:首先连接好光猫的WIFI,确认可以访问路由默认网关192.168.1.1 2、获取光猫MAC:打开CMD,推荐使用Power Shell,输入命令 arp -a 192.168.1

    2024年02月11日
    浏览(44)
  • windows脚本获取管理员权限修改host

    很多时候我们常常需要通过管理员权限执行脚本,脚本可能涉及到一些受保护信息的访问,我们写个简单的脚本来更改host文件,host文件就是需要管理员权限才能访问的启动脚本时先检查是否有管理员权限,如果没有就调用授权脚本进行管理员授权打开,给用户弹出需要管理

    2024年02月14日
    浏览(45)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包