Verwenden von LAPS in der Jamf Pro API - Anleitung: Lokale Administratorpasswort-Lösung für Jamf Pro

Anleitung: Lokale Administratorpasswort-Lösung für Jamf Pro

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Die folgende Anleitung enthält einen Beispiel-Workflow für die Erstellung eines Jamf Management Framework LAPS-Accounts und eines MDM LAPS-Accounts in der Jamf Pro Benutzeroberfläche sowie die Verwendung von LAPS über die Jamf Pro API. Abhängig von Ihren Registrierungsworkflows können Sie nur einen LAPS-Account oder keinen anlegen.

  1. Führen Sie in Jamf Pro die folgenden Schritte durch:
    1. Navigieren Sie zu Einstellungen > Benutzerinitiierte Registrierung > Computer und wählen Sie Verwalteten lokalen Administratoraccount erstellen aus.
    2. Navigieren Sie zu Computer > PreStage-Registrierungen > Accounteinstellungen und wählen Sie Verwalteten lokalen Administratoraccount vor dem Systemassistenten erstellen aus.
  2. Registrieren Sie einen Computer über die Automatische Geräteregistrierung.
  3. Rufen Sie dieJamf Pro Verwaltungs-ID des Computers über den folgenden Endpunkt auf: /v1/computers-inventory
  4. Rufen Sie die LAPS-Accounts über den folgenden Endpunkt auf: -/v2/local-admin-password/{{management_id}}/accounts

    In diesem Szenario hat der Computer zwei LAPS-Accounts.

  5. Zeigen Sie die LAPS-Passwörter über den folgenden Endpunkt an: -/v2/local-admin-password/{{management_id}}/account/{{username}}/password

    Das Anzeigen der LAPS-Passwörter löst automatisch eine Rotation der Passwörter entsprechend Ihren LAPS-Einstellungen aus.

  6. Zeigen Sie den Prüfverlauf für die LAPS-Passwörter über den folgenden Endpunkt an: -/v2/local-admin-password/{{management_id}}/account/{{username}}/audit
    Sie können jetzt die zuvor ausgelösten Passwortrotationen einsehen. Je nachdem, welcher LAPS-Benutzer zuvor abgerufen wurde, zeigt das Ergebnis nun an, dass das Passwort eingesehen wurde.
    Hinweis:

    Für eine erfolgreiche Überprüfung empfiehlt Jamf, dass sich Administratoren niemals über einen gemeinsamen Benutzeraccount auf dem Jamf Pro Server anmelden. Erwägen Sie zudem die Aktivierung der Jamf Pro Passwortrichtlinienfunktion, um diesen Account für die Passwortwiederherstellung zu aktivieren. Außerdem sollte jeder Serveradministrator einen eindeutig identifizierbaren Benutzernamen mit den erforderlichen Berechtigungen verwenden.

  7. Zeigen Sie den Verlauf der Rotation für die LAPS-Accounts über den folgenden Endpunkt an: -/v2/local-admin-password/{{management_id}}/account/{{username}}/history

    Sie sollten nun den gesamten Verlauf der LAPS-Passwortrotation für die LAPS-Benutzer sehen, die Sie bisher verwendet haben.

  8. Zeigen Sie ausstehende Rotationen über den folgenden Endpunkt an: -/v2/local-admin-password/pending-rotations

    Abhängig von den Einstellungen, die zu Beginn des Vorgangs aktiviert wurden, sind möglicherweise einige Rotationen noch nicht abgeschlossen. Über diesen Endpunkt können Sie die noch ausstehenden Rotationen einsehen. Wenn keine Einträge angezeigt werden, sind alle LAPS-Rotationsvorgänge abgeschlossen.

  9. (Optional) Legen Sie das Passwort manuell über den folgenden Endpunkt fest: -/v2/local-admin-password/{{management_id}}/set-password
    Über diesen Endpunkt können Sie anstelle eines LAPS-Rotationsprozesses ein Passwort manuell mithilfe der LAPS-Logik festlegen.
    Hinweis:

    Wenn Sie eine Payload Code in einem nativ in Jamf Pro erstellten Konfigurationsprofil verwenden, erreichen LAPS-generierte Passwörter die strengsten Werte und übertreffen sie. Wenn das Passwort manuell über diesen Endpunkt festgelegt wird, entsprechen die Passwörter möglicherweise nicht den Einschränkungsanforderungen und die Benutzer werden dazu aufgefordert, das Passwort manuell zu ändern, wenn sie sich mit LAPS-Administratoraccounts anmelden.