在 Jamf Pro API 中使用 LAPS

技術文獻:Jamf Pro的本機管理員密碼解決方案

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

以下操作說明提供了在Jamf Pro介面中建立Jamf管理架構 LAPS 帳戶和 MDM LAPS 帳戶以及透過Jamf Pro API 使用 LAPS 的工作流程範例。根據您的註冊工作流程,您可能只有一個 LAPS 帳戶,也可能沒有帳戶。

  1. Jamf Pro 中,執行下列操作:
    1. 前往 設定 > 使用者啟動註冊 > 電腦並選取建立管理式本機管理員帳戶
    2. 前往 電腦 > PreStage 註冊 > 帳戶設定 並選取 在設定輔助程式執行之前建立管理式本機管理員帳戶
  2. 透過 自動裝置註冊 註冊電腦。
  3. 使用下列端點擷取電腦的Jamf Pro管理 ID:/v1/computers-inventory
  4. 使用以下端點擷取 LAPS 帳戶:-/v2/local-admin-password/{{management_id}}/accounts

    在這種情況下,電腦應該有兩個 LAPS 帳戶。

  5. 使用以下端點檢視 LAPS 密碼:-/v2/local-admin-password/{{management_id}}/account/{{username}}/password

    檢視 LAPS 密碼就會根據您的 LAPS 設定而自動觸發密碼輪換。

  6. 使用以下端點檢視 LAPS 密碼的稽核歷史記錄:-/v2/local-admin-password/{{management_id}}/account/{{username}}/audit
    您現在可以檢視之前觸發的密碼輪換。根據之前查詢的 LAPS 使用者所得出的結果,現在應該顯示已檢視密碼。
    注意:

    為了成功稽核,Jamf建議管理員在登入Jamf Pro伺服器時切勿使用共享的使用者帳戶。還可以考慮啟用Jamf Pro 的密碼政策功能來啟用該帳戶以進行密碼恢復。然後,每位伺服器管理員應該使用具有必要權限的唯一可識別使用者名稱。

  7. 使用以下端點檢視 LAPS 帳戶的輪換歷史記錄:-/v2/local-admin-password/{{management_id}}/account/{{username}}/history

    您現在應該會看到迄今為止使用過的 LAPS 使用者完整的 LAPS 密碼輪換歷史記錄。

  8. 使用以下端點檢視待處理的輪換:-/v2/local-admin-password/pending-rotations

    根據此程序開始時啟用的設定,某些輪換可能尚未完成。此端點允許您查看那些待處理的輪換。如果未顯示任何項目,則表示已發生所有 LAPS 輪換程序。

  9. (任選) 使用以下端點手動設定密碼:-/v2/local-admin-password/{{management_id}}/set-password
    您可以使用此端點手動設定密碼,而不是使用 LAPS 輪換程序,以使用 LAPS 邏輯設定密碼。
    注意:

    若是使用Jamf Pro中原生建立的設定描述檔中的密碼承載資料,則 LAPS 產生的密碼應滿足並超過最嚴格的值。使用此端點手動設定密碼時,密碼可能不符合限制要求,並且使用 LAPS 管理員帳戶登入時可能會提示使用者手動變更密碼。