Hej,
I Microsoft Entra ID kan du styre, hvem der må hente LAPS-adgangskoder, ved hjælp af rollebaseret adgangskontrol (RBAC). Den anbefalede fremgangsmåde er kun at give privilegerede roller (f.eks. Global Administrator eller Cloud Device Administrator) tilladelse til at læse LAPS-attributter via Microsoft Graph API. Medarbejdere på junior helpdesk-niveau bør tildeles roller, der ikke omfatter denne tilladelse. Derudover kan du begrænse adgangen yderligere ved at bruge Administrative Units eller enhedsgrupper, så kun bestemte grupper af enheder er omfattet af adgangen til at hente LAPS-adgangskoder.
På enhedssiden er det også en god praksis at sikre, at administrative enheder er hærdede og overvåges, da det er disse enheder, der kan få adgang til følsomme legitimationsoplysninger. Ved at kombinere RBAC med Administrative Units opnår du en lagdelt adgangsmodel, hvor kun bestemte roller – og kun for bestemte enhedsgrupper – kan læse LAPS-oplysninger.
På den måde kan du forhindre bred adgang og sikre, at juniorpersonale ikke kan hente adgangskoder i klartekst, samtidig med at erfarne administratorer fortsat har de nødvendige rettigheder til at udføre deres arbejde.
Jeg håber, at denne forklaring hjælper dig med at etablere de rette sikkerhedsforanstaltninger. Hvis du synes, at svaret var nyttigt, er du meget velkommen til at klikke på "Accept answer".
Jason