Icon

Intune LAPS

Einzigartige, rotierende lokale Administratorpasswörter auf jedem Windows-Gerät. Gesichert in Entra ID. Kein gemeinsames Geheimnis mehr, das jeden Laptop entsperrt.

Ein lokales Administrator-Passwort auf jedem Gerät ist immer auf jedem Gerät


Auf den meisten Windows-Geräten im Mittelstand ist das lokale Administrator-Passwort identisch. Es wurde vor fünf Jahren bei der Bereitstellung des Images festgelegt. Es ist in einem Passwort-Manager hinterlegt. Es wird mit dem Helpdesk geteilt. Ein per Phishing erbeutetes Anmeldedaten-Set, ein gestohlener Laptop, und schon hat ein Angreifer den Schlüssel zu jedem anderen Gerät — die klassische laterale Bewegung.


Dies ist kein Versäumnis Ihres IT-Teams. Das klassische Microsoft LAPS benötigte ein lokales Active Directory, Gruppenrichtlinien (GPO), eine Schema-Erweiterung, einen MSI-Agenten und eine sorgfältige Wartung. Windows LAPS hat das geändert: Es ist in Windows 11 integriert — standardmäßig ab 23H2 sowie ab dem Update vom April 2023 für 21H2 und 22H2 —, wird über Intune verwaltet und sichert die Passwörter in Entra ID. Die Lizenz besitzen Sie bereits. Was fehlt: das Richtliniendesign, die Migration von altem Microsoft LAPS oder statischen Passwörtern sowie das Betriebshandbuch.


Klassische Beratung für LAPS? Fünfstellig. Der Berater konfiguriert es, hinterlässt ein Dokument und geht wieder. Ihr Helpdesk gibt beim nächsten neuen Mitarbeiter wieder Passwörter untereinander weiter.

AKTIVITÄTEN IM DETAIL

LIEFERUMFANG

  • Voraussetzungen: Intune-Lizenzierung, Windows-Builds, Update vom April 2023, Registrierungs- und Synchronisierungsstatus

  • Aktueller Status: Statische gemeinsame Passwörter, veraltetes Microsoft LAPS und nicht verwaltete Geräte

  • Ziel-Design: Backup-Verzeichnis, verwaltetes Konto, Komplexität, Rotationsintervall und Zurücksetzungsverzögerung

  • Abrufzugriff: Wer ruft ein Passwort ab und welche Rolle hat diese Person inne, integriert oder mit den geringsten Rechten

  • Mandant und Richtlinie: Windows LAPS aktiviert, Intune-Richtlinie erstellt, widersprüchliche Richtlinien ausgeschlossen

  • Pilotprojekt: 3-5 Geräte auf Backup, Abruf, Anmeldung und Rotation nach der Authentifizierung überprüft

  • Rollout und Deaktivierung: Alle Zielgruppen überwacht, alte GPO getrennt und MSI deinstalliert

3 Schritte. Vom Start zum fertigen Projekt.

So läuft ein typisches Microsoft-Projekt mit DAMALO.

Schritt 1

Blueprint wählen und Umgebung analysieren

Wählen Sie einen bewährten Blueprint. KI-Agenten berücksichtigen ihre Lizenzen, aktuelle Konfiguration und Compliance-Anforderungen im Plan. Keine allgemeinen Ratschläge.

Schritt 2

Plan erhalten und Umsetzung starten

Prüfen Sie den Plan. KI-Agenten entwerfen die Architektur, Aufgaben und gleichen Abhängigkeiten mit den Microsoft-Best Practices ab. Auf Ihren Tenant zugeschnitten.

Schritt 3

Geführte Umsetzung bis zum Abschluss

Schritt für Schritt ausführen. KI-Agenten stellen PowerShell-Skripte, Deep Links zum Admin Center und Anleitungen bereit. Jede Änderung wird automatisch dokumentiert.

Das Ergebnis: Ein abgeschlossenes Microsoft-Projekt in 1-2 Wochen. Dokumentiert. Audit-ready. Von Ihrem Team verstanden. Jederzeit anpassbar. Keine Change Requests. Keine Nachbeauftragung.

3 Schritte. Vom Start zum fertigen Projekt.

So läuft ein typisches Microsoft-Projekt mit DAMALO.

Schritt 1

Blueprint wählen und Umgebung analysieren

Wählen Sie einen bewährten Blueprint. KI-Agenten berücksichtigen ihre Lizenzen, aktuelle Konfiguration und Compliance-Anforderungen im Plan. Keine allgemeinen Ratschläge.

Schritt 2

Plan erhalten und Umsetzung starten

Prüfen Sie den Plan. KI-Agenten entwerfen die Architektur, Aufgaben und gleichen Abhängigkeiten mit den Microsoft-Best Practices ab. Auf Ihren Tenant zugeschnitten.

Schritt 3

Geführte Umsetzung bis zum Abschluss

Schritt für Schritt ausführen. KI-Agenten stellen PowerShell-Skripte, Deep Links zum Admin Center und Anleitungen bereit. Jede Änderung wird automatisch dokumentiert.

Das Ergebnis: Ein abgeschlossenes Microsoft-Projekt in 1-2 Wochen. Dokumentiert. Audit-ready. Von Ihrem Team verstanden. Jederzeit anpassbar. Keine Change Requests. Keine Nachbeauftragung.

Nächste Schritte nach Intune LAPS

Ein sauber konfigurierter Tenant ist die Grundlage. Diese Blueprints bauen direkt darauf auf.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Device Enrollment

Microsoft 365

Security

Problem: Ohne zentrale Geräteverwaltung fehlen Compliance-Kontrolle und durchsetzbare Sicherheitsrichtlinien.

Umfang: Integration bestehender Windows 11-Geräte in Microsoft Intune - Konfiguration von Registrierungsbeschränkungen und Compliance-Richtlinien - Vorbereitung der gerätebasierten Zugriffskontrolle über Conditional Access - Dokumentation und Handouts für den laufenden Betrieb

Ergebnis: Bestehende Endpunkte zentral verwaltet — das Fundament für alle weiteren Szenarien.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Intune Autopilot

Microsoft 365

Security

Problem: Manuelles Provisionieren bindet Ressourcen, verzögert den Produktivstart und ist fehleranfällig.

Umfang: Windows Autopilot (benutzergesteuert oder vorab bereitgestellt) oder Gerätevorbereitung – Einrichten dynamischer Gerätegruppen und der Seite zum Registrierungsstatus – Bereitstellen von Microsoft 365-Apps, Edge und des Unternehmensportals – End-to-End-Tests mit Pilotgeräten

Ergebnis: Bereitstellungszeit in Ihrem Pilotprojekt gemessen statt geschätzt, produktive Mitarbeiter ab dem ersten Tag und die IT muss die Hardware nicht mehr anfassen.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

Icon
Privileged Identity Management

Microsoft 365

Security

Problem: Permanent zugewiesene Admin-Rollen sind das bevorzugte Ziel von Angreifern und Insider-Threats.

Umfang: Inventarisierung aktueller Entra ID-Rollenzuweisungen – Identifizierung kritischer Rollen für den PIM-Schutz – Konfiguration von Just-in-Time-Zugriff, Genehmigungsworkflows und Überprüfungen des Zugriffs – Migration dauerhafter Zuweisungen, einschließlich rollenzuweisbarer Gruppen, in PIM

Ergebnis: Jede privilegierte Aktivierung ist zeitlich begrenzt, begründet und überprüfbar, sowie genehmigt, sofern die Rolle dies erfordert – selbst wenn ein Administratorkonto kompromittiert ist.

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH

In 30 Minuten zeigen wir Ihnen, wie die Tenant Readiness für Ihre Umgebung abläuft.

Einen Blueprint starten

Logo-Bild

DAMALO | AI-native Microsoft Partner. IT-Expertise für mittelständische Unternehmen zugänglich und erschwinglich machen.

Markenlogo
Markenlogo
Markenlogo
Bitkom logo

© 2026 DAMALO GmbH