Windows LAPS-Benutzer über Remediations (Wartungen) anlegen
In diesem Beitrag geht es um die Erstellung des Windows LAPS-Benutzers über (proaktive) Remediations. Der Benutzer, den Sie über Windows LAPS verwalten möchten, wird nicht automatisch erstellt. Dieser Blog und das Skript helfen Ihnen, dies zu tun.
Voraussetzungen
Sie haben die Windows LAPS-Richtlinie bereits konfiguriert m365simple - Intune LAPS. Sie haben eine passende Lizenz für Remediations
Die Skripte
Die Remediation besteht aus 2 Skripten. Das Erkennungsskript und das Remediationsskript.
Das Erkennungsskript erkennt, ob der Windows LAPS-Benutzer bereits vorhanden ist, und das Remediationsskript erstellt den Benutzer und fügt ihn der Gruppe der lokalen Administratoren hinzu.
Dies ist das Erkennungsskript:
|
|
Dies ist das Remediationsskript:
|
|
Es wäre einfacher mit dem Microsoft.PowerShell.LocalAccounts PowerShell Modul gewesen, aber leider kann dies nicht im Systemkontext genutzt werden, da dann nicht auf die lokale Administratorengruppe zugegriffen werden kann. Daher musste ich CMD-Befehle verwenden, um den Benutzer zu erstellen und ihn zu den lokalen Administratoren hinzuzufügen. Ich nutze an für die lokale Admingruppe nicht die Bezeichnung, sondern die SID der Gruppe (SID = ‘S-1-5-32-544), da die Bezeichnung der Gruppe für jede Lokalisierung anders lautet und ich das Skript auf allen OS Sprachen nutzen möchte.
Beide Skripte sind auch über Github verfügbar. Dies ist der Link für das Erkennungsskript und dies ist der Link für das Remediationsskript. Beide Skripte werden auch in einem Zip-Archiv bereitgestellt.
Erstellen der Remediation (Wartung)
Melden Sie sich am Intune-Portal an und gehen Sie zu Geräte und anschließend zu Wartungen:
- Klicken Sie auf Skriptpaket erstellen und geben Sie einen Namen ein
- wählen Sie die Erkennungs- und Wiederherstellungsskript aus > laden Sie die beiden Konfigurationsdateien hoch und stellen Sie die Richtlinie bereit.
Status
Der Status “Problem behoben” wird angezeigt, wenn der Benutzer nicht vorhanden war und danach erstellt wurde. Der Status “ohne Probleme” bedeutet, dass der Benutzer bereits vorhanden ist.
Logfiles
Auf dem Gerät werden zudem Protokolldateien erstellt. Diese werden im Ordner “C:\ProgramData\Microsoft\IntuneManagementExtension\Logs" angelegt.
Inhalt der Logfiles
LAPSLocalAdmin_Remediate.log
LAPSLocalAdmin_Detect.log
Hier geht es zum ersten Teil der LAPS-Einrichtung Intune LAPS