Beskyttelse af LAPS‑adgang via Graph API for bestemte grupper

Andy Jensen 0 Omdømmepoint
2026-07-09T16:07:49.06+00:00

Vi vil gerne forhindre vores junior‑helpdesk i at bruge Microsoft Graph API til at hente Windows LAPS‑adgangskoder i klartekst. Hvordan kan vi opsætte Entra ID‑RBAC og administrative enheder, så kun bestemte device‑grupper har tilladelse til at læse LAPS‑oplysninger ?

Windows til virksomheder | Windows 365 Business
0 kommentarer Ingen kommentarer

1 svar

Sortér efter: Meget nyttig
  1. Jason Nguyen Tran 27,210 Omdømmepoint Uafhængig rådgiver
    2026-07-09T16:44:36.1466667+00:00

    Hej,

    I Microsoft Entra ID kan du styre, hvem der må hente LAPS-adgangskoder, ved hjælp af rollebaseret adgangskontrol (RBAC). Den anbefalede fremgangsmåde er kun at give privilegerede roller (f.eks. Global Administrator eller Cloud Device Administrator) tilladelse til at læse LAPS-attributter via Microsoft Graph API. Medarbejdere på junior helpdesk-niveau bør tildeles roller, der ikke omfatter denne tilladelse. Derudover kan du begrænse adgangen yderligere ved at bruge Administrative Units eller enhedsgrupper, så kun bestemte grupper af enheder er omfattet af adgangen til at hente LAPS-adgangskoder.

    På enhedssiden er det også en god praksis at sikre, at administrative enheder er hærdede og overvåges, da det er disse enheder, der kan få adgang til følsomme legitimationsoplysninger. Ved at kombinere RBAC med Administrative Units opnår du en lagdelt adgangsmodel, hvor kun bestemte roller – og kun for bestemte enhedsgrupper – kan læse LAPS-oplysninger.

    På den måde kan du forhindre bred adgang og sikre, at juniorpersonale ikke kan hente adgangskoder i klartekst, samtidig med at erfarne administratorer fortsat har de nødvendige rettigheder til at udføre deres arbejde.

    Jeg håber, at denne forklaring hjælper dig med at etablere de rette sikkerhedsforanstaltninger. Hvis du synes, at svaret var nyttigt, er du meget velkommen til at klikke på "Accept answer".

    Jason

    Var dette svar nyttigt?

    0 kommentarer Ingen kommentarer

Dit svar

Svar kan markeres som "Accepteret" af spørgsmålsforfatteren og "Anbefalet" af redaktører, hvilket hjælper brugerne med at vide, at svaret løste forfatterens problem.