LAPS 的類型

技術文獻:Jamf Pro的本機管理員密碼解決方案

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW
Jamf 管理架構 LAPS

Jamf 管理架構 LAPS 允許您透過 Jamf 管理架構(包括 Jamf Binary)來管理 Jamf 管理式本機管理員帳戶密碼。

在電腦註冊期間安裝 Jamf 管理架構時,可以建立 Jamf 管理架構 LAPS 帳戶。

根據預設 Jamf 管理架構 LAPS 為啟用狀態且始終開啟。

以下是 Jamf 管理架構 LAPS 所包括的一些優點:
  • 系統始終啟用自動密碼輪換。

  • 已啟用自動密碼隨機化。

  • 您可以將預先存在的管理式本機管理員帳戶作為 LAPS 使用者,無需重新註冊。

  • 如果管理式本機管理員帳戶擁有具備安全代號的加密權限,則將在密碼輪換期間保留這些權限。
    注意:

    如果以加密方式啟用的帳戶之管理式本機管理員帳戶密碼與Jamf Pro中儲存的密碼變並非同步,密碼輪換將會失敗。

如需更多資訊,請參閱Jamf Pro 說明文件中的電腦的裝置註冊

MDM LAPS

MDM LAPS 利用 Apple 的 SetAutoAdminPassword MDM 命令,該命令允許使用 MDM 來管理在 PreStage 註冊過程中建立的管理式本機管理員帳戶。MDM LAPS 的管理式本機管理員帳戶是在 macOS 設定輔助程式期間,透過 自動裝置註冊 註冊的電腦上建立的。

根據預設停用 MDM LAPS。在 Jamf Pro 的未來版本中,將啟用此帳戶的自動密碼隨機化。

注意:

如果帳戶需要使用FileVault或在採用Apple晶片的電腦上授權軟體更新,則Jamf不建議使用MDM LAPS進行密碼輪換。從已使用安全代號以加密方式啟用的PreStage註冊輪換管理式本機管理員帳戶密碼時,將導致登入密碼發生變更。但是,新密碼無法用於加密使用者認證用途。

有關更多資訊,請參閱 Jamf Pro 說明文件電腦的自動裝置註冊「在自動裝置註冊期間配置本機帳戶」。

LAPS 設定

使用 LAPS 的設定同時存在於 Jamf Pro 介面和 Jamf Pro API。您可以管理下列 LAPS 設定:

設定位置
管理式本機管理員帳戶的使用者名稱。這在使用者啟動註冊設定和用於 自動裝置註冊 的 PreStage 註冊中有具體說明。Jamf Pro 介面

無論是否啟用 LAPS(autoDeployEnabled

預設值是:
  • Jamf 管理架構 LAPS:啟用並始終開啟

  • MDM LAPS:已停用

  • Jamf Pro API

  • Jamf Pro 介面(設定 > 電腦管理 > 安全性

在檢視管理式本機管理員帳戶密碼以及輪換密碼之間花費的時間(passwordRotationTime

預設值為一小時。

  • Jamf Pro API

  • Jamf Pro 介面(設定 > 電腦管理 > 安全性

Jamf Pro 定期輪換管理式本機管理員帳戶密碼所設定的時間(autoExpirationTime

預設為 90 天。

  • Jamf Pro API

  • Jamf Pro 介面(設定 > 電腦管理 > 安全性

注意事項

電腦可以同時啟用一種或兩種類型的 LAPS 帳戶。每種類型的 LAPS 帳戶都支援各自的管理員帳戶。例如,如果 PreStage 註冊中的管理式本機管理員帳戶稱為 mdm-admin,在註冊期間建立稱為 jmf-adminJamf 管理式本機管理員帳戶,則 LAPS 使用者可以管理這兩個帳戶。每個帳戶的密碼將根據其各自的機制進行輪換。

您不能將 Jamf 管理架構所建立的管理帳戶,重新分配為 MDM LAPS 的管理帳戶。

LAPS 產生的密碼所使用的邏輯,滿足具有密碼承載資料的原生 Jamf Pro 設定描述檔能夠強制執行的所有需求。LAPS 邏輯可能無法滿足自訂設定描述檔。