Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| настройка_laps [2024/06/26 16:38] – jp | настройка_laps [2024/07/10 08:17] (current) – jp | ||
|---|---|---|---|
| Line 10: | Line 10: | ||
| | | ||
| - | Настройке //Windows LAPS// посвящена данная инструкция. | + | Настройке //Windows LAPS// посвещена данная инструкция. |
| ** Расширение схемы AD ** | ** Расширение схемы AD ** | ||
| + | |||
| + | :!: //Все последующие команды выполняются на контроллерах домена.// | ||
| 1. Импортируем модули LAPS | 1. Импортируем модули LAPS | ||
| Line 23: | Line 25: | ||
| | | ||
| - | 4. Проверяем наличие аттрибутов (в выводе команды будет сообщение о том, что атрибуты уже добавлены) | + | 4. Проверяем наличие атрибутов (в выводе команды будет сообщение о том, что атрибуты уже добавлены) |
| | | ||
| - | Можно проверить наличие аттрибутов в консоли управления AD в свойствах какой-либо рабочей станции или сервера. | + | Можно проверить наличие атрибутов в консоли управления AD в свойствах какой-либо рабочей станции или сервера. |
| ;#; | ;#; | ||
| {{:: | {{:: | ||
| ;#; | ;#; | ||
| - | Также появится вкладка | + | Также появится вкладка |
| ** Назначение права компьютерам обновлять информацию о LAPS ** | ** Назначение права компьютерам обновлять информацию о LAPS ** | ||
| - | Компьютерам необходимо обновлять информацию о LAPS. Данная команда позволит им записывать информацию в AD. Здесь необходимо выбрать OU, в котором располагаются компьютеры, | + | Компьютерам необходимо обновлять информацию о LAPS. Данная команда позволит им записывать информацию в AD. Здесь необходимо выбрать OU, в котором располагаются компьютеры, |
| - | | + | |
| **Настройка GPO** | **Настройка GPO** | ||
| Line 80: | Line 82: | ||
| ;#; | ;#; | ||
| - | Чтобы узнать SID - выполним | + | **Настройка группы расшифровки и просмотра** |
| + | |||
| + | Чтобы узнать SID группы, | ||
| | | ||
| - | :!: //По умолчанию смотреть пароли могут администраторы домена. Если мы делегируем это группе явно - администраторов домена следует включить в данную группу.// | + | :!: //По умолчанию |
| - | :!: //При создании группы для LAPS её тип необходимо обязательно выставить в Universal, а не Global// | + | :!: //При создании группы для LAPS - её тип необходимо обязательно выставить в Universal, а не Global// |
| ;#; | ;#; | ||
| Line 91: | Line 95: | ||
| ;#; | ;#; | ||
| + | Для выбранной группы необходимо разрешить просмотр паролей данной командой: | ||
| + | <WRAP prewrap> | ||
| + | < | ||
| + | Set-LapsADReadPasswordPermission -Identity " | ||
| + | </ | ||
| + | </ | ||
| + | |||
| + | Право на сброс пароля устанавливаем другой командой: | ||
| + | |||
| + | <WRAP prewrap> | ||
| + | < | ||
| + | Set-LapsADResetPasswordPermission -Identity " | ||
| + | </ | ||
| + | </ | ||
| + | |||
| + | **Результаты** | ||
| + | |||
| + | Применяем созданную политику к нужным OU, в которых располагаются устройства, | ||
| + | |||
| + | ;#; | ||
| + | {{:: | ||
| + | ;#; | ||
| + | |||
| + | {{tag> | ||