Arten von LAPS - Anleitung: Lokale Administratorpasswort-Lösung für Jamf Pro

Anleitung: Lokale Administratorpasswort-Lösung für Jamf Pro

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
Jamf Management Framework LAPS

Mit Jamf Management Framework LAPS können Sie das Passwort für den Jamf verwalteten lokalen Administratoraccount über das Jamf Management Framework verwalten. Dieses beinhaltet Jamf Binary.

Wenn das Jamf Management Framework installiert ist, wird bei der Registrierung des Computers ein LAPS-Account für das Jamf Management Framework erstellt.

Jamf Management Framework LAPS ist standardmäßig aktiviert und immer eingeschaltet.

Vorteile von Jamf Management Framework LAPS:
  • Die automatische Passwortrotation ist immer aktiviert.

  • Die automatische Randomisierung von Passwörtern ist aktiviert.

  • Sie können einen bereits bestehenden verwalteten lokalen Administratoraccount als LAPS-Benutzer verwenden, ohne dass eine erneute Registrierung erforderlich ist.

  • Wenn der verwaltete lokale Administratoraccount über kryptografische Berechtigungen mit einem Sicherheitstoken verfügte, bleiben diese Berechtigungen bei der Passwortrotation erhalten.
    Hinweis:

    Wenn das verwaltete lokale Administratoraccount-Passwort für kryptografisch aktivierte Accounts nicht mehr mit dem in Jamf Pro gespeicherten Passwort übereinstimmt, schlägt die Passwortrotation fehl.

Weitere Informationen finden Sie unter Geräteregistrierung für Computer in der Jamf Pro Dokumentation.

MDM LAPS

MDM LAPS nutzt den MDM-Befehl SetAutoAdminPassword von Apple, der die Verwaltung des verwalteten lokalen Administratoraccounts ermöglicht, der während der PreStage-Registrierung mit MDM erstellt wurde. Der verwaltete lokale Administratoraccount für MDM LAPS wird für mit Automatische Geräteregistrierung registrierte Computer im macOS Systemassistenten erstellt.

MDM LAPS ist standardmäßig deaktiviert. Die automatische Randomisierung von Passwörtern für diesen Account wird in einer zukünftigen Version von Jamf Pro aktiviert.

Hinweis:

Jamf empfiehlt, MDM LAPS nicht für die Passwortrotation zu verwenden, wenn dieser Account FileVault verwenden oder Software-Updates auf Computern mit Apple Silicon autorisieren muss. Beim Rotieren des Passworts für einen verwalteten lokalen Administratoraccount aus der PreStage-Registrierung, der mit einem Sicherheitstoken kryptografisch aktiviert wurde, ändert sich das Anmeldepasswort. Das neue Passwort funktioniert jedoch nicht für die kryptografische Benutzerauthentifizierung.

Weitere Informationen finden Sie in „Bereitstellung lokaler Accounts für die Automatische Geräteregistrierung“ unter Automatische Geräteregistrierung für Computer in der Jamf Pro Dokumentation.

LAPS-Einstellungen

Die Einstellungen für die LAPS-Verwendung sind sowohl auf der Jamf Pro Benutzeroberfläche als auch in der Jamf Pro API vorhanden. Sie können folgende LAPS-Einstellungen verwalten:

EinstellungStandort
Benutzername für den verwalteten lokalen Administratoraccount. Dieser wird in den Einstellungen der benutzerinitiierten Registrierung und der PreStage-Registrierung für Automatische Geräteregistrierung festgelegt.Jamf Pro Benutzeroberfläche

Ob LAPS aktiviert ist (autoDeployEnabled)

Die Standardeinstellungen sind:
  • Jamf Management Framework LAPS: Aktiviert und immer eingeschaltet

  • MDM LAPS: Deaktiviert

  • Jamf Pro API

  • Jamf Pro Benutzeroberfläche (Einstellungen > Computerverwaltung > Sicherheit)

Die Zeitspanne zwischen der Anzeige des Passworts eines verwalteten lokalen Administratoraccounts und der Rotation des Passworts (passwordRotationTime)

Der Standardwert ist eine Stunde.

  • Jamf Pro API

  • Jamf Pro Benutzeroberfläche (Einstellungen > Computerverwaltung > Sicherheit)

Die Zeitspanne, nach der Jamf Pro das Passwort für den verwalteten lokalen Administratoraccount automatisch rotiert (autoExpirationTime)

Der Standardwert ist 90 Tage.

  • Jamf Pro API

  • Jamf Pro Benutzeroberfläche (Einstellungen > Computerverwaltung > Sicherheit)

Hinweise

Auf einem Computer können gleichzeitig eine oder beide Arten von LAPS-Accounts aktiviert sein. Jede Art von LAPS-Account unterstützt unabhängig vom jeweils anderen den eigenen Administratoraccount. Wenn beispielsweise ein verwalteter lokaler Administratoraccount aus einer PreStage-Registrierung als mdm-admin bezeichnet wurde und während der Registrierung ein Jamf verwalteter lokaler Administratoraccount mit dem Namen jmf-admin erstellt wurde, können beide Accounts von einem LAPS-Benutzer verwaltet werden. Die Passwörter der betreffenden Accounts werden entsprechend dem jeweiligen Mechanismus rotiert.

Sie können einen über das Jamf Management Framework erstellten Verwaltungsaccount nicht erneut als einen Verwaltungsaccount für MDM LAPS zuweisen.

Die Logik von LAPS-generierten Passwörtern entspricht allen Anforderungen, die ein natives Jamf Pro Konfigurationsprofil mit einer Payload Code erzwingen kann. Passwortanforderungen in benutzerdefinierten Konfigurationsprofilen sind möglicherweise nicht mit der LAPS-Logik kompatibel.