
Intune LAPS
Einzigartige, rotierende lokale Administratorpasswörter auf jedem Windows-Gerät. Gesichert in Entra ID. Kein gemeinsames Geheimnis mehr, das jeden Laptop entsperrt.
Ein lokales Administrator-Passwort auf jedem Gerät ist immer auf jedem Gerät
Auf den meisten Windows-Geräten im Mittelstand ist das lokale Administrator-Passwort identisch. Es wurde vor fünf Jahren bei der Bereitstellung des Images festgelegt. Es ist in einem Passwort-Manager hinterlegt. Es wird mit dem Helpdesk geteilt. Ein per Phishing erbeutetes Anmeldedaten-Set, ein gestohlener Laptop, und schon hat ein Angreifer den Schlüssel zu jedem anderen Gerät — die klassische laterale Bewegung.
Dies ist kein Versäumnis Ihres IT-Teams. Das klassische Microsoft LAPS benötigte ein lokales Active Directory, Gruppenrichtlinien (GPO), eine Schema-Erweiterung, einen MSI-Agenten und eine sorgfältige Wartung. Windows LAPS hat das geändert: Es ist in Windows 11 integriert — standardmäßig ab 23H2 sowie ab dem Update vom April 2023 für 21H2 und 22H2 —, wird über Intune verwaltet und sichert die Passwörter in Entra ID. Die Lizenz besitzen Sie bereits. Was fehlt: das Richtliniendesign, die Migration von altem Microsoft LAPS oder statischen Passwörtern sowie das Betriebshandbuch.
Klassische Beratung für LAPS? Fünfstellig. Der Berater konfiguriert es, hinterlässt ein Dokument und geht wieder. Ihr Helpdesk gibt beim nächsten neuen Mitarbeiter wieder Passwörter untereinander weiter.
AKTIVITÄTEN IM DETAIL
LIEFERUMFANG
Voraussetzungen: Intune-Lizenzierung, Windows-Builds, Update vom April 2023, Registrierungs- und Synchronisierungsstatus
Aktueller Status: Statische gemeinsame Passwörter, veraltetes Microsoft LAPS und nicht verwaltete Geräte
Ziel-Design: Backup-Verzeichnis, verwaltetes Konto, Komplexität, Rotationsintervall und Zurücksetzungsverzögerung
Abrufzugriff: Wer ruft ein Passwort ab und welche Rolle hat diese Person inne, integriert oder mit den geringsten Rechten
Mandant und Richtlinie: Windows LAPS aktiviert, Intune-Richtlinie erstellt, widersprüchliche Richtlinien ausgeschlossen
Pilotprojekt: 3-5 Geräte auf Backup, Abruf, Anmeldung und Rotation nach der Authentifizierung überprüft
Rollout und Deaktivierung: Alle Zielgruppen überwacht, alte GPO getrennt und MSI deinstalliert
Nächste Schritte nach Intune LAPS
Ein sauber konfigurierter Tenant ist die Grundlage. Diese Blueprints bauen direkt darauf auf.




