以下操作說明提供了在Jamf Pro介面中建立Jamf管理架構 LAPS 帳戶和 MDM LAPS 帳戶以及透過Jamf Pro API 使用 LAPS 的工作流程範例。根據您的註冊工作流程,您可能只有一個 LAPS 帳戶,也可能沒有帳戶。
- 在 Jamf Pro 中,執行下列操作:
- 前往 設定 > 使用者啟動註冊 > 電腦並選取建立管理式本機管理員帳戶。
- 前往 電腦 > PreStage 註冊 > 帳戶設定 並選取 在設定輔助程式執行之前建立管理式本機管理員帳戶。
- 透過 自動裝置註冊 註冊電腦。
- 使用下列端點擷取電腦的Jamf Pro管理 ID:/v1/computers-inventory
- 使用以下端點擷取 LAPS 帳戶:-/v2/local-admin-password/{{management_id}}/accounts
在這種情況下,電腦應該有兩個 LAPS 帳戶。
- 使用以下端點檢視 LAPS 密碼:-/v2/local-admin-password/{{management_id}}/account/{{username}}/password
檢視 LAPS 密碼就會根據您的 LAPS 設定而自動觸發密碼輪換。
- 使用以下端點檢視 LAPS 密碼的稽核歷史記錄:-/v2/local-admin-password/{{management_id}}/account/{{username}}/audit 您現在可以檢視之前觸發的密碼輪換。根據之前查詢的 LAPS 使用者所得出的結果,現在應該顯示已檢視密碼。注意:
為了成功稽核,Jamf建議管理員在登入Jamf Pro伺服器時切勿使用共享的使用者帳戶。還可以考慮啟用Jamf Pro 的密碼政策功能來啟用該帳戶以進行密碼恢復。然後,每位伺服器管理員應該使用具有必要權限的唯一可識別使用者名稱。
- 使用以下端點檢視 LAPS 帳戶的輪換歷史記錄:-/v2/local-admin-password/{{management_id}}/account/{{username}}/history
您現在應該會看到迄今為止使用過的 LAPS 使用者完整的 LAPS 密碼輪換歷史記錄。
- 使用以下端點檢視待處理的輪換:-/v2/local-admin-password/pending-rotations
根據此程序開始時啟用的設定,某些輪換可能尚未完成。此端點允許您查看那些待處理的輪換。如果未顯示任何項目,則表示已發生所有 LAPS 輪換程序。
- (任選) 使用以下端點手動設定密碼:-/v2/local-admin-password/{{management_id}}/set-password您可以使用此端點手動設定密碼,而不是使用 LAPS 輪換程序,以使用 LAPS 邏輯設定密碼。注意:
若是使用Jamf Pro中原生建立的設定描述檔中的密碼承載資料,則 LAPS 產生的密碼應滿足並超過最嚴格的值。使用此端點手動設定密碼時,密碼可能不符合限制要求,並且使用 LAPS 管理員帳戶登入時可能會提示使用者手動變更密碼。