LAPS Kennwortsicherungsverzeichnis konfigurieren Verwenden Sie diese Einstellung, um zu konfigurieren, in welchem Verzeichnis das Lokale Administratorkontokennwort gesichert wird. Zulässige Einstellungen: 0=Deaktiviert (Kennwort wird nicht gesichert) 1=Kennwort sichern, um Azure Active Directory 2=Kennwort in Active Directory sichern Wenn diese Einstellung nicht angegeben wird, wird standardmäßig 0 (deaktiviert) verwendet. Wenn diese Einstellung auf 1 konfiguriert ist und das verwaltete Gerät nicht mit Azure Active Directory verknüpft ist, wird das lokale Administratorkennwort nicht verwaltet. Wenn diese Einstellung auf 2 konfiguriert ist und das verwaltete Gerät nicht mit Active Directory verknüpft ist, wird das lokale Administratorkennwort nicht verwaltet. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, wird das lokale Administratorkennwort nicht verwaltet. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Deaktiviert Azure Active Directory Active Directory Kennworteinstellungen Konfiguriert Kennwortparameter. Kennwortkomplexität: Welche Zeichen werden beim Generieren eines neuen Kennworts verwendet Standardeinstellung: Große Buchstaben + kleine Buchstaben + Ziffern + Sonderzeichen Kennwortlänge Mindestens 8 Zeichen Höchstens 64 Zeichen Standard: 14 Zeichen Kennwortalter in Tagen Minimum: 1 Tag (7 Tage, wenn das Sicherungsverzeichnis als Azure AD konfiguriert ist) Maximum: 365 Tage Standard: 30 Tage Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Große Buchstaben Große Buchstaben + kleine Buchstaben Große Buchstaben + kleine Buchstaben + Ziffern Große Buchstaben + kleine Buchstaben + Ziffern + Sonderzeichen Name des zu verwaltenden Administratorkontos Mit dieser Richtlinieneinstellung wird ein benutzerdefinierter Administratorkontoname zum Verwalten des Kennworts angegeben. Wenn diese Richtlinieneinstellung aktiviert ist, verwaltet LAPS das Kennwort für ein lokales Konto mit diesem Namen. Wenn diese Richtlinieneinstellung deaktiviert oder nicht konfiguriert ist, verwaltet LAPS das Kennwort für das bekannte Administratorkonto. Aktivieren Sie diese Richtlinieneinstellung NICHT, um das integrierte Administratorkonto zu verwalten. Das integrierte Administratorkonto wird von einer bekannten SID automatisch erkannt und ist nicht vom Kontonamen abhängig. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Kennwortablauf nicht länger zulassen als gemäß Richtlinie erforderlich Wenn diese Einstellung aktiviert oder nicht konfiguriert ist, ist ein geplanter Kennwortablauf, der länger als das durch die Richtlinie "Kennworteinstellungen" vorgegebene Kennwortalter ist, NICHT zulässig. Wenn ein solcher Ablauf erkannt wird, wird das Kennwort sofort geändert, und der Kennwortablauf wird gemäß der Richtlinie festgelegt. Wenn diese Einstellung deaktiviert ist, ist die Kennwortablaufzeit möglicherweise länger als für die Richtlinie "Kennworteinstellungen" erforderlich. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Kennwortverschlüsselung aktivieren Wenn Sie diese Einstellung aktivieren, wird das verwaltete Kennwort verschlüsselt, bevor es an Active Directory gesendet wird. Das Aktivieren dieser Einstellung hat keine Auswirkung, es sei denn, 1) das Kennwort wurde für die Sicherung in Active Directory konfiguriert, und 2) die Funktionsebene der Active Directory-Domäne befindet sich auf Windows Server 2016 oder höher. Wenn diese Einstellung aktiviert ist und die Domänenfunktionsebene mindestens Windows Server 2016 ist, wird das Kennwort des verwalteten Kontos verschlüsselt. Wenn diese Einstellung aktiviert ist und die Domänenfunktionsebene kleiner als Windows Server 2016 ist, wird das Kennwort des verwalteten Kontos nicht im Verzeichnis gesichert. Wenn diese Einstellung deaktiviert ist, wird das Kennwort des verwalteten Kontos nicht verschlüsselt. Diese Einstellung wird standardmäßig aktiviert, wenn sie nicht konfiguriert ist. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Autorisierten Kennwortdecryptor konfigurieren Konfigurieren Sie diese Einstellung, um den spezifischen Benutzer oder die Gruppe zu steuern, der bzw. die zum Entschlüsseln verschlüsselter Kennwörter autorisiert ist. Das Konfigurieren dieser Einstellung hat keine Auswirkungen, es sei denn, die Kennwortverschlüsselung wurde aktiviert. Wenn diese Einstellung aktiviert ist, können verschlüsselte Kennwörter von der angegebenen Gruppe entschlüsselt werden. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, können verschlüsselte Kennwörter von der Gruppe "Domänenadministratoren" entschlüsselt werden. Diese Einstellung muss entweder mit einer SID im Zeichenfolgenformat ("S-1-5-21-2127521184-1604012920-1887927527-35197") oder mit dem Namen einer Gruppe oder eines Benutzers im Format "Domäne\(Gruppe oder Benutzer)" konfiguriert werden. Der angegebene Benutzer oder die angegebene Gruppe muss vom verwalteten Gerät aufgelöst werden können. Andernfalls werden Kennwörter nicht gesichert. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Größe des verschlüsselten Kennwortverlaufs konfigurieren Mithilfe dieser Einstellung können Sie konfigurieren, wie viele vorherige verschlüsselte Kennwörter in Active Directory gespeichert werden. Das Konfigurieren dieser Einstellung hat keine Auswirkungen, es sei denn, 1) das Kennwort wurde zur Sicherung in Active Directory konfiguriert, und 2) Die Kennwortverschlüsselung wurde aktiviert. Wenn diese Einstellung aktiviert ist, wird die angegebene Anzahl älterer Kennwörter in Active Directory gespeichert. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, werden keine älteren Kennwörter in Active Directory gespeichert. Diese Einstellung weist einen zulässigen Mindestwert von 0 Kennwörtern auf. Diese Einstellung weist einen maximal zulässigen Wert von 12 Kennwörtern auf. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Kennwortsicherung für DSRM-Konten aktivieren Wenn Sie diese Einstellung aktivieren, wird das Kennwort des DSRM-Administratorkontos verwaltet und in Active Directory gesichert. Das Aktivieren dieser Einstellung hat keine Auswirkungen, es sei denn, das verwaltete Gerät ist ein Domänencontroller, und die Kennwortverschlüsselung ist ebenfalls aktiviert. Wenn diese Einstellung aktiviert ist, wird das Kennwort für das DSRM-Administratorkonto auf dem Domänencontroller in Active Directory gesichert. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, wird das Kennwort für das DSRM-Administratorkonto auf dem Domänencontroller nicht in Active Directory gesichert. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Aktionen nach der Authentifizierung Mit dieser Richtlinie werden Aktionen nach der Authentifizierung konfiguriert, die nach dem Erkennen einer Authentifizierung durch das verwaltete Konto ausgeführt werden. Karenzzeit: Gibt den Zeitraum (in Stunden) an, der nach einer Authentifizierung gewartet werden soll, bevor die angegebenen Aktionen nach der Authentifizierung ausgeführt werden. Wenn diese Einstellung aktiviert ist und größer als null ist, werden die angegebenen Aktionen nach der Authentifizierung nach Ablauf des Aktivierungszeitraums ausgeführt. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, werden die angegebenen Aktionen nach der Authentifizierung nach einer standardmäßigen 24-Stunden-Karenzzeit ausgeführt. Wenn diese Einstellung gleich Null ist, werden keine Aktionen nach der Authentifizierung ausgeführt. Aktionen: Gibt die Aktionen an, die nach Ablauf des Aktivierungszeitraums ausgeführt werden sollen. Kennwort zurücksetzen: Nach Ablauf des Aktivierungszeitraums wird das Kennwort des verwalteten Kontos zurückgesetzt. Kennwort zurücksetzen und verwaltetes Konto abmelden: Nach Ablauf des Aktivierungszeitraums wird das Kennwort des verwalteten Kontos zurückgesetzt, und alle interaktiven Anmeldesitzungen, die das verwaltete Konto verwenden, werden beendet. (HINWEIS: Nach dem Beenden interaktiver Anmeldesitzungen werden möglicherweise noch andere authentifizierte Sitzungen vom verwalteten Konto verwendet. Die einzige robuste Möglichkeit, um sicherzustellen, dass das vorherige Kennwort länger verwendet wird, besteht darin, das Gerät neu zu starten.) Kennwort zurücksetzen und neu starten: Nach Ablauf des Aktivierungszeitraums wird das Kennwort des verwalteten Kontos zurückgesetzt, und das verwaltete Gerät wird sofort neu gestartet. Wenn diese Einstellung deaktiviert oder nicht konfiguriert ist, werden Aktionen nach der Authentifizierung standardmäßig auf "Kennwort zurücksetzen und verwaltetes Konto abmelden" festgelegt. Hinweis: Das DSRM-Konto auf Domänencontrollern kann nicht für Aktionen nach der Authentifizierung konfiguriert werden. Diese Richtlinie hat keine Auswirkungen auf Domänencontroller und wird ignoriert, auch wenn sie für einen Domänencontroller konfiguriert ist. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2188435. Deaktiviert – keine Aktionen ausführen Kennwort zurücksetzen Kennwort zurücksetzen und verwaltetes Konto abmelden Kennwort zurücksetzen und Gerät neu starten Mindestens Microsoft Windows 10 oder höher Sicherungsverzeichnis Kennwortkomplexität Kennwortlänge Kennwortalter (Tage) Größe des verschlüsselten Kennwortverlaufs Karenzzeit (Stunden): Aktionen: