Windows11 LAPS自動管理の設定手順と24H2の新機能

会社のパソコンを管理していると、ローカル管理者のパスワードが全台で同じになっていて、セキュリティ的に大丈夫かなと不安に思うことはありませんか。もし1台がサイバー攻撃を受けてパスワードが盗まれてしまうと、そこから社内のネットワーク全体に被害が広がってしまうリスクがありますよね。そんな状況を解決するために注目されているのがWindows11のLAPS自動管理です。最近ではEntraIDやIntuneを活用したクラウドベースの管理が主流になり、バージョン24H2からはさらに進化したアカウント設定の機能も追加されました。この記事では、導入前に知っておきたいパスワード管理の仕組みや、つまずきやすいエラーの対処法までを順番に解説していきますので、ぜひ参考にしてみてくださいね。

LAPS自動管理の設定手順
  • 新しいWindows LAPSと旧LAPSの決定的な違い
  • Entra IDやIntuneを使ったパスワード管理の仕組み
  • バージョン24H2から利用できる便利なアカウント自動作成機能
  • 導入時によく発生する10005エラーの原因と解決策
スポンサーリンク

Windows11 LAPS自動管理の基礎と設定

Windows11のLAPS自動管理を導入するにあたって、まずはその仕組みや、過去のLAPSからどう進化したのかを押さえておくのがスムーズです。ここでは、基本的な概要から、24H2の最新機能までをわかりやすく解説していきますね。

旧LAPSとWindowsのLAPSの違い

まずは、昔から使われている「旧LAPS(Legacy LAPS)」と、最新の「Windows LAPS」の違いについてお話ししますね。これらを同じものだと思っていると、後々設定で混乱してしまうかもしれません。

最大の変更点は、LAPSの機能がWindowsのOSに標準で組み込まれた(ネイティブ化された)ことです。旧LAPSでは、パソコン1台1台に専用のMSIインストーラーを使ってエージェントソフトを入れる必要がありましたし、パスワードの保存先もオンプレミスのActive Directory(AD)に限定されていました。ADの仕組みを少し拡張するような、ちょっと手間の掛かる作業が必要だったんですね。

しかし、新しいWindows LAPSではエージェントのインストールが不要になりました。そして何より嬉しいのが、クラウドであるEntra IDにパスワードを安全に保存できるようになった点です。

比較項目旧LAPS (Legacy LAPS)新しいWindows LAPS
導入方法MSIインストーラーで個別展開OS標準搭載(エージェント不要)
保存先オンプレミスのADのみEntra ID または オンプレミスAD
管理方法グループポリシー (GPO) のみIntune (CSP)、GPO、ローカルPowerShell

これにより、完全にクラウドベースで管理しているパソコンでも、シームレスにパスワードをローテーションできるようになりました。

旧LAPS設定との競合を回避する方法

オンプレミスとクラウドが混ざった「ハイブリッド環境」でパソコンを管理している場合、ちょっと気をつけたいのがポリシー設定の競合です。

ハイブリッド環境では、オンプレミスADの「グループポリシー(GPO)」と、クラウドの「Intune」の両方からLAPSの設定を配信することができてしまいます。もし、GPOでは「パスワードは8文字」、Intuneでは「パスワードは14文字」と違う指示を出してしまったら、パソコンはどう動くでしょうか。

優先されるのは常にIntune(MDM)の設定です

Windowsの仕様上、IntuneのLAPSポリシーは他のどんな設定よりも絶対的に優先されます。設定がぶつかった瞬間、パソコンはIntuneの設定を正解として動き始めます。

また、古い旧LAPSの設定が残っているパソコンに新しいWindows LAPSの設定を当てると、OSは賢く新しい方を優先してくれます。ですが、見えないところで古い設定と新しい設定が混在するのはトラブルの元になりやすいです。運用を安定させるためにも、LAPSの管理はできるだけ早めにIntuneへ一本化し、古い設定や不要になったMSIエージェントは綺麗に削除しておくことを強くおすすめします。

Windows11のLAPS自動管理の概要

では、実際にクラウド環境でWindows11のLAPS自動管理をどうやって動かしていくのか、全体の流れをざっくりと掴んでおきましょう。主に3つのステップで進めていきます。

1つ目は、Entra ID側でLAPS機能を有効にすることです。これはテナント全体の設定で、「デバイスから送られてくるパスワードを受け取りますよ」という許可を出すスイッチですね。設定はとても簡単で、管理センターから「LAPSの有効化」を「はい」にするだけです。

2つ目は、アクセス権の設計です。これがとても重要で、パスワードは必要最小限の限られた人だけが見られるようにするのが鉄則です。Entra IDの「Role-Based Access Control(RBAC)」という仕組みを使って、ヘルプデスク担当者などにだけ閲覧権限を付与します。全員がパスワードを見られてしまっては、LAPSを入れる意味がなくなってしまいますからね。

3つ目は、Intuneを使ってパソコン側にポリシーを配信します。「パスワードの長さは14文字」「30日ごとに変更する」といったルールを決めて、パソコン(デバイスグループ)に割り当てていきます。企業環境でIntuneを使って様々な設定を一括管理する手法については、構成プロファイルを利用した割り当て変更の管理なども参考にしてみてください。

ライセンスに関する注意点

機能自体は「Microsoft Entra ID Free」でも使えますが、Intuneでポリシーを管理するには「Microsoft Intune Plan 1」などのライセンスが必要です。正確な情報はMicrosoftの公式サイトをご確認ください。

LAPSにおける24H2の自動化機能

Windows11のLAPS自動管理において、私自身が「これは画期的だ!」と一番感動したのが、Windows 11 バージョン24H2から実装された「自動アカウント管理(Automatic Account Management)」機能です。

実はこれまでのLAPSは、「すでにパソコン上に存在するアカウントのパスワードを管理する」ものでした。つまり、事前にIntuneのスクリプトなどを使って、手動でローカル管理者アカウントを作っておかなければならず、それが結構な手間だったんです。

24H2からはアカウントの作成から丸投げできる

自動アカウント管理機能を有効にすると、指定したアカウントがパソコンに存在しなくても、LAPSが自動的にそのアカウントを作ってくれます。

さらに素晴らしいのが、アカウント名にランダムな文字列をくっつけてくれる機能です。すべてのパソコンで管理者アカウントの名前がバラバラになるので、悪意のある人がアカウント名を推測して攻撃を仕掛けてくるリスクをぐっと下げることができます。

また、この機能で管理されているアカウントは、外部から勝手にパスワードを変えられたり、削除されたりしないようにOSレベルで強力に保護(改ざん防止)されます。今後はこの自動アカウント管理機能を使っていくのが、セキュリティ的にも運用面でもベストプラクティスになっていくかなと思います。

LAPSのポスト認証アクションの仕組み

LAPSを運用する上で、絶対に知っておいてほしいのが「ポスト認証アクション(認証後のアクション)」という機能です。少し難しそうな名前ですが、要は「管理者がパスワードを使ってログインした後の後始末」のことですね。

例えば、ヘルプデスクの人がLAPSのパスワードを使って、トラブルが起きたパソコンにログインしたとします。作業が終わった後、そのパスワードは次回の自動更新(例えば30日後)までずっと同じままになります。もし作業中にパスワードを誰かに覗き見されていたり、パソコンがウイルスに感染していてパスワードが盗まれていたりしたら、その30日間はとても危険な状態、いわゆる「侵入の窓」が開いたままになってしまうんです。

これを防ぐために、ポスト認証アクションを設定します。ログインしてから設定した時間(猶予期間)が過ぎると、自動的にパスワードをリセットしてくれる賢い仕組みです。

Windows11 LAPS自動管理の運用と監視

LAPS自動管理の設定手順1

基本的な設定が終わったら、次は日々の運用や、万が一トラブルが起きた時の対処法を知っておくことが大切です。ログの見方やエラーの解決方法を一緒に見ていきましょう。

認証後のパスワードリセットの重要性

先ほどのポスト認証アクションについて、もう少し掘り下げてみますね。猶予期間が過ぎた後、単にパスワードを新しいものにリセットするだけでも安全ですが、さらに強力なアクションを選ぶこともできます。

アクションの選択肢には、「パスワードをリセットする」「リセットしてサインアウトする」「リセットして再起動する」の3つがあります。私のおすすめは、「リセットしてサインアウト(ログオフ)する」か「再起動する」です。

なぜサインアウトや再起動が必要なの?

管理者がうっかりサインインしたまま席を外して放置してしまうケースを防ぐためです。再起動まで行えば、万が一バックグラウンドで変なプログラムが動いていても、メモリから綺麗に消去できるのでさらに安全性が高まります。

実運用では、ヘルプデスクの作業時間を考慮して、猶予期間を「8時間(おおよそ1営業日)」程度に設定し、その後パスワードのリセットとサインアウトを実行させる組み合わせが、利便性とセキュリティのバランスが取れていて丁度いいかなと思います。設定の際は、会社の運用ルールと照らし合わせて決めてみてくださいね。

LAPSのイベントログを確認する方法

「Intuneで設定したのに、パスワードがなかなかクラウドに上がってこないな…」という時は、パソコン側のログを確認するのが一番の近道です。Windows LAPSはバックグラウンドで静かに動いているので、トラブルシューティングにはOSの「イベントビューア」を活用します。

確認する場所は少し深いところにあります。
[アプリケーションとサービス ログ] > [Microsoft] > [Windows] > [LAPS] > [Operational]
というチャネルを開いてみてください。

ここに、LAPSがどんな動きをしたかが詳細に記録されています。特に重要なのがイベントIDの数字です。例えば、イベントID「10003」は処理が始まった合図、「10018」や「10029」はパスワードが安全にバックアップされた成功の証、そして「10004」が出れば、一連の処理が無事に終わったという流れになります。

この一連の流れが綺麗に記録されていれば、LAPSは正常に機能していると判断できます。

イベントログの10005エラーへの対処

さて、ログを見ていると一番よく遭遇するのが、処理に失敗したことを示すイベントID「10005」のエラーです。導入初期にこのエラーが出ると焦ってしまいますよね。

10005エラーは、「ポリシーは受け取ったけど、何らかの理由でパスワードの生成や保存がうまくできなかった」という時に記録されます。一口に10005エラーと言っても原因は様々なので、エラーログの中に一緒に記録されている「エラーコード」を手がかりにして解決していく必要があります。

エラーが出たときは、まずパソコンがインターネットにしっかり繋がっているか、そしてクラウド(Entra ID)との通信が正しく行えているかという基本的なところから確認を始めていくのが鉄則です。

10005エラーの原因と具体的な解決策

10005エラーが出る代表的な原因と、その解決策をいくつか挙げておきますね。

1. Entra ID側の受け入れ準備ができていない
クラウドにバックアップしようとしているのに、大元のEntra IDで「LAPSの有効化」がオンになっていないケースです。これは非常に多い設定漏れなので、真っ先にEntra IDのデバイス設定を見直してみてください。

2. パスワードポリシーがぶつかっている
Intuneでは「パスワードは14文字」と設定しているのに、パソコンのローカルセキュリティポリシーで「パスワードは最低20文字必要!」という厳しいルールが設定されていると、OS側でパスワードの変更が拒否されてエラーになります。コマンドプロンプトで net accounts と入力して、ローカルのルールがどうなっているか確認してみましょう。

3. AD環境の権限不足(自己アクセス許可)
オンプレミスADに保存する構成でよくあるのがこれです。LAPSはパソコン自身がADに対してパスワードを書き込みに行くのですが、その「書き込む権限」がパソコンに与えられていないと失敗します。PowerShellを使って、対象の組織単位(OU)に適切な権限(Set-LapsADComputerSelfPermission)を付与することで解決できます。

設定変更時は慎重に

権限の付与やポリシーの変更はシステム全体に影響を与える可能性があります。あくまで一般的な目安として捉え、最終的な判断は専門のIT管理者にご相談するか、Microsoftの公式ドキュメントを必ず確認しながら進めてください。

Windows11 LAPS自動管理の導入まとめ

いかがでしたでしょうか。従来の共通パスワードを使った運用は、一度突破されると被害が拡大しやすく、今の時代では非常にリスクが高い状態と言わざるを得ません。

その点、最新のWindows11 LAPS自動管理を取り入れれば、パスワードがパソコンごとにランダム化され、さらにクラウド上で安全に一元管理できるようになります。特にバージョン24H2から使える自動アカウント管理機能や、ログインした後の安全を担保するポスト認証アクションは、セキュリティを高める上でとても頼もしい味方になってくれます。

最初は設定やエラー対応で戸惑う部分もあるかもしれませんが、一つひとつ原因を紐解いていけば必ず安定して運用できるようになります。会社のパソコンをより安全に守るために、ぜひWindows11 LAPS自動管理の導入を進めてみてくださいね。

タイトルとURLをコピーしました