,
En esta guía, aprenderá cómo crear una política LAPS en Intune para automáticamente administrar y respaldo las ventanas contraseña de administrador local de cualquier Dispositivo unido a Microsoft Entra en Entra ID y/o Intune.
Administrar de forma segura las contraseñas de las cuentas de administrador local es una parte fundamental de la seguridad en Microsoft 365. Solución de contraseña de administrador local de Windows (LAPS) elimina los riesgos de seguridad al generar contraseñas de administrador local aleatorias y realizar una copia de seguridad de ellas en su ID de Microsoft Entra. Esto garantiza que los usuarios no autorizados no puedan acceder fácilmente a privilegios administrativos, mejorando así la postura de seguridad de su organización.
si eres dueño Dispositivos unidos a Microsoft Entraimplementando Windows LAPS (Solución de contraseña de administrador local) garantiza que cada dispositivo tenga una contraseña de administrador local única y que se rota automáticamente, almacenada de forma segura en la nube. Este proceso automatizado reduce la sobrecarga administrativa que supone gestionar manualmente las contraseñas y mejora la seguridad al garantizar la unicidad de las contraseñas y su rotación regular.
Cómo habilitar LAPS en Microsoft 365 e implementar una política de LAPS para dispositivos Windows unidos a Microsoft Entra (unidos a Azure AD)
Requisitos:
- Los dispositivos están unidos a Microsoft Entra
- Los dispositivos son administrados por Intune
- Credenciales de administrador de Microsoft 365
* Nota importante: Estas instrucciones se aplican sólo a dispositivos se unió a Entra solo. Si sus dispositivos son unión híbridaentonces necesitas habilitar LAPS a través de Política de grupo en su Active Directory local.
Paso 1. Habilite la solución de contraseña de administrador local (LAPS) en Microsoft Entra.
El primer paso, antes de crear una política LAPS, es permitir el Solución de contraseña de administrador local (LAPS) característica en el Centro de administración de entrada. Esta activación permite que el sistema comience a administrar y almacenar contraseñas de administrador local de forma segura.
1. Navegar a Centro de administración de entrada > Dispositivos > Configuración del dispositivo.
2. Colocar Habilite la solución de contraseña de administrador local de Microsoft Entra (LAPS) a Sí y haga clic Ahorrar.
Paso 2. Cree una política de protección de cuenta para LAPS en Intune.
Continúe con los pasos siguientes para crear y asignar una política LAPS a dispositivos unidos a Microsoft Entra (anteriormente unidos a Azure AD). Esta política definirá cómo se administran, almacenan y rotan las contraseñas, proporcionando un enfoque estructurado para la seguridad de las contraseñas.
1. Navegar a Centro de administración de Microsoft Intune > Seguridad de endpoints > Protección de cuentas y Crear un nuevo Política.
2. Seleccionar Plataforma: ventanas & Perfil: Solución de contraseña de administrador local (Windows LAPS)y luego haga clic en Crear.

3. Escribe un nombre para la nueva política (por ejemplo, «Política LAPS para dispositivos unidos a Entra«) y, opcionalmente, agregue una descripción a continuación, luego haga clic en Próximo.

4. en el Ajustes de configuraciónseleccione dónde realizar la copia de seguridad de la contraseña del administrador local (p. ej., en Azure AD o Entra ID), la antigüedad, la longitud y la complejidad de la contraseña y luego haga clic en Próximo.
* Para los fines de este tutorial, he seleccionado las siguientes configuraciones:
-
Directorio de respaldo: Haga una copia de seguridad de la contraseña solo en Microsoft Entra ID
-
Días de antigüedad de la contraseña: 30
-
Complejidad de la contraseña: Utilice letras + minúscula + números
-
Longitud de la contraseña: 14
-
Acciones posteriores a la autenticación: Restablecer contraseña: al finalizar el período de gracia, se restablecerá la contraseña de la cuenta administrada.

5. Hacer clic Próximo en el Etiquetas de alcance.
6. en el Asignaciones configuración, agregue el «Todos los dispositivos» grupo o seleccione el grupo de dispositivos al que desea asignar la política LAPS. Cuando termine, haga clic en Próximo.

7. Finalmente, revise y haga clic Ahorrar para crear y asignar la nueva política al grupo de dispositivos seleccionado.

8. Ahora espere un tiempo hasta que se aplique la política al grupo de dispositivos seleccionado. Luego, haga clic en la política que creó y vea el informe para ver en qué dispositivos se aplicó la política.

Paso 3. Ver la contraseña del administrador local para un dispositivo.
Una vez que se aplica la política LAPS a un dispositivo Windows, abra las propiedades del dispositivo en sintonizar o en el Centro de administración de entrada para recuperar la contraseña de administrador local del dispositivo. Esto permite a los administradores acceder a la contraseña cuando sea necesario para solucionar problemas o realizar tareas administrativas.
Por ejemplo, para ver la contraseña del administrador local en el Centro de administración de entrada:
1. Ir a Dispositivos > Todos los dispositivos
2. Seleccione un dispositivo que se le ha asignado la política LAPS.
3. Hacer clic Recuperación de contraseña de administrador local y luego seleccione Mostrar contraseña de administrador local.

Resumen:
Crear una política LAPS para dispositivos unidos a Microsoft Entra es una de las acciones de seguridad más importantes que puede realizar en Intune y solo requiere unos pocos pasos para hacerlo. Simplemente habilite LAPS para su inquilino, luego defina en una nueva política dónde se almacenarán las contraseñas de administrador local y con qué frecuencia se renovarán. Esta guía le ha proporcionado un enfoque integral para configurar LAPS, garantizando que los dispositivos de su organización permanezcan seguros.
¡Eso es todo! Déjame saber si esta guía te ha ayudado dejando tu comentario sobre tu experiencia. Por favor, dale me gusta y comparte esta guía para ayudar a otros.
Preguntas frecuentes
¿Cuál es el propósito de Windows LAPS en Microsoft 365?
La solución de contraseña de administrador local (LAPS) de Windows proporciona una forma segura de administrar las contraseñas de las cuentas de administrador local generando contraseñas únicas y aleatorias para cada dispositivo y realizando una copia de seguridad de ellas de forma segura en Microsoft Entra ID. Esto reduce los riesgos de seguridad y la carga de trabajo administrativa al automatizar la rotación y el almacenamiento de contraseñas.
¿Cuáles son los requisitos para habilitar LAPS en dispositivos unidos a Microsoft Entra?
Para habilitar LAPS en dispositivos unidos a Microsoft Entra, necesitará dispositivos unidos a Microsoft Entra y administrados por Intune, junto con las credenciales de administrador de Microsoft 365.
¿Cómo habilito la función LAPS en Microsoft Entra?
Para habilitar LAPS, navegue hasta el centro de administración de Entra, vaya a Dispositivos > Configuración del dispositivo, configure Habilitar la solución de contraseña de administrador local (LAPS) de Microsoft Entra en Sí y luego haga clic en Guardar.
¿Cuáles son los pasos básicos para crear una política LAPS en Intune?
Primero, vaya al centro de administración de Microsoft Intune, luego a Seguridad de endpoints > Protección de cuentas y cree una nueva política. Seleccione Windows como plataforma y el perfil de la solución de contraseña de administrador local (Windows LAPS), luego configure ajustes como el directorio de respaldo, la complejidad de la contraseña y las asignaciones. Finalmente, revise y guarde la política.
Si este artículo fue útil para usted, considere apoyarnos haciendo una donación. Incluso 1 dólar puede marcar una gran diferencia para nosotros en nuestro esfuerzo por continuar ayudando a otros mientras mantenemos este sitio gratuito:






