دليل Windows LAPS العمليّ ── التخلّي عن كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب
· غو كومورا · Windows, أمن, LAPS, إدارة كلمات المرور, Active Directory, Intune, PowerShell, نظم المعلومات
في تجهيز الحواسيب اختصار قديم لا يختفي تماماً: حرق كلمة مرور مدير محلّيّ مشتركة في صورة المرجع ونشرها على كلّ جهاز. كإجراء يبدو معقولاً تماماً — عند الحاجة إلى الصيانة تسجّلون الدخول بتلك الكلمة. غير أنّ هذا التكوين صار من أوّل ما يستهدفه المهاجمون، لأنّه يعادل إنتاج مفتاح رئيسيّ واحد بالجملة: اختراق جهاز واحد يعني عمليّاً اختراق الجميع.
يستهدف المقال موظّفي تقنيّة المعلومات في المنشآت الصغيرة والمتوسّطة، والمطوّرين الذين يتولّون تجهيز الحواسيب والصيانة. يرتّب لماذا كلمة مرور مدير محلّيّ مشتركة خطرة، ثمّ، استناداً إلى مصادر أوّليّة حتّى أغسطس 2026، يشرح آليّة الحلّ المضمَّن في نظام التشغيل — Windows LAPS (Local Administrator Password Solution) — وكيف تختارون تكويناً لكلّ بيئة، وإجراء النشر، ومطبّات التشغيل. وهو الحلقة التالية في سلسلة أمن نظم المعلومات بعد BitLocker وإهمال WSUS وجدار الحماية ومخزن الشهادات.
1. الخلاصة أوّلاً
- كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب مرتع للحركة الجانبيّة (lateral movement) تنشر اختراق جهاز واحد إلى الجميع. إن كانت كلمة المرور نفسها في كلّ مكان، فتجزئة NTLM نفسها أيضاً — استخرج التجزئة من جهاز واحد فيمرّ المهاجم بـ Pass-the-Hash إلى البقيّة.1
- Windows LAPS ميزة نظام تشغيل مضمَّنة تعشّئ كلمة مرور المدير المحلّيّ لكلّ جهاز وتدوّرها تلقائيّاً. تعدّ Microsoft الحماية من Pass-the-Hash والحركة الجانبيّة أوّل فائدة لها.1
- مضمَّن في Windows 10/11 بدءاً من تحديث 11 أبريل 2023، وفي Windows Server 2019/2022 وما بعده. بخلاف LAPS القديم (الموزَّع كـ MSI)، لا تثبيت إضافيّ. أُهمل LAPS القديم اعتباراً من Windows 11 23H2.1
- تُحفظ كلمة المرور في Active Directory أو Microsoft Entra ID — أحدهما لا كلاهما. أجهزة انضمام النطاق فقط تحفظ في AD، وأجهزة انضمام Entra فقط تحفظ في Entra ID، وأجهزة الانضمام الهجين تختار أحدهما. لا يُستخدم على أجهزة مجموعة العمل غير المنضمّة لأيّ منهما.1
- افتراضيّاً لا يحدث شيء. القيمة الافتراضيّة لـ BackupDirectory هي «معطَّل»، فلا يبدأ Windows LAPS العمل إلا بعد ضبط سياسة (GPO أو Intune/CSP) تسمّي وجهة الحفظ صراحة.2
- حفظ AD يحتاج ثلاث تجهيزات مسبقة: توسيع المخطّط (
Update-LapsADSchema)، منح الحواسيب إذن الكتابة على سمة كلمة مرورها (Set-LapsADComputerSelfPermission)، وتصميم أذون القراءة (Set-LapsADReadPasswordPermission).3 - استرجعوا كلمة المرور بـ
Get-LapsADPassword/Get-LapsAADPassword، وأجبروا تطبيق السياسة فوراً بـInvoke-LapsPolicyProcessing، وأطلقوا تدويراً فوريّاً على الجهاز نفسه بـReset-LapsPassword.4 - كلمة المرور التي استُخدمت تُطرح تلقائيّاً. بعد المصادقة بالحساب المُدار تُنفَّذ إعادة تعيين مع إنهاء الجلسة (PostAuthenticationActions) بعد 24 ساعة افتراضيّاً.2
خريطة المعرفة لهذه المقالة
كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب تجعل تجزئة NT نفسها أيضاً ما دامت كلمة المرور نفسها، فتصير التجزئة المستخرَجة من جهاز واحد مفتاحاً رئيسيّاً للأجهزة الأخرى وتجرّ حركة جانبيّة بـ Pass-the-Hash. Windows LAPS ميزة نظام تشغيل قياسيّة تقطع هذا المسار بتعشية كلمة المرور لكلّ جهاز وتدويرها تلقائيّاً، ووجهة الحفظ Active Directory أو Microsoft Entra ID أحدهما، ولا يُستخدم على أجهزة مجموعة عمل غير منضمّة لأيّ منهما. افتراضيّاً BackupDirectory معطَّل، فلا يحدث شيء حتّى تُصرَّح الوجهة بـ GPO أو LAPS CSP في Intune. حفظ AD يفترض توسيع المخطّط، وسمات كلمة المرور المضافة سرّيّة، لكن أصيلاً يحمل حقوقاً موسَّعة على الـ OU المستهدف يستطيع القراءة، لذا تلزم طبقة ثانية تضيّق من يفكّ التشفير بالحفظ المشفَّر. كلمة المرور المسترجَعة تُعاد تعيينها تلقائيّاً بعد 24 ساعة من المصادقة بـ PostAuthenticationActions، غير أنّ نقطة الانطلاق المصادقة لا العرض.
flowchart LR
accTitle: خريطة معرفة Windows LAPS وكلمة مرور المدير المحلّيّ المشتركة
accDescr: مخطّط يبيّن تركيبة تجرّ فيها كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب حركة جانبيّة بـ Pass-the-Hash، وكيف يقطع Windows LAPS ذلك المسار، وعلاقات وجهة الحفظ والتجهيز المسبق وأذون العرض وآليّة الاستخدام لمرّة وعلاقة LAPS القديم
windows_laps["Windows LAPS"]
shared_local_admin_password["كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب"]
pass_the_hash["Pass-the-Hash"]
nt_hash["تجزئة NT"]
lateral_movement["الحركة الجانبيّة (lateral movement)"]
local_administrator_account["حساب المدير المحلّيّ"]
builtin_administrator_account["حساب Administrator المضمَّن"]
laps_managed_account_disabled["بقاء الحساب المُدار معطَّلاً"]
legacy_microsoft_laps["LAPS القديم (legacy Microsoft LAPS)"]
duplicate_account_management["إدارة مزدوجة للحساب نفسه"]
laps_emulation_mode["وضع محاكاة LAPS القديم"]
laps_password_encryption["الحفظ المشفَّر لكلمة مرور LAPS"]
active_directory["Active Directory (AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["تكوين مجموعة عمل"]
laps_backup_directory["إعداد BackupDirectory"]
group_policy["نهج المجموعة"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["حفظ كلمة مرور LAPS في Active Directory"]
laps_ad_schema_extension["توسيع مخطّط AD لـ Windows LAPS (msLAPS-*)"]
ad_confidential_attribute["سمة سرّيّة (confidential)"]
ad_extended_rights["الحقوق الموسَّعة (All Extended Rights)"]
confidential_attribute_protection["حماية القراءة بالسمة السرّيّة"]
laps_powershell_module["وحدة LAPS لـ PowerShell"]
domain_functional_level["مستوى وظائف النطاق (DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["سجلّ LAPS/Operational"]
shared_local_admin_password -->|"قد يسبّب"| pass_the_hash
pass_the_hash -->|"يستخدم"| nt_hash
pass_the_hash -->|"قد يسبّب"| lateral_movement
windows_laps -->|"يمنع"| shared_local_admin_password
windows_laps -.->|"يخفّف"| lateral_movement
windows_laps -->|"يؤتمت"| local_administrator_account
windows_laps -->|"يستخدم"| builtin_administrator_account
windows_laps -.->|"قد يسبّب"| laps_managed_account_disabled
builtin_administrator_account -.->|"قد يسبّب"| laps_managed_account_disabled
windows_laps -->|"يخلف"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"قد يسبّب"| duplicate_account_management
laps_emulation_mode -->|"لا يتوافق مع"| legacy_microsoft_laps
laps_emulation_mode -->|"لا يتوافق مع"| laps_password_encryption
windows_laps -.->|"يُحفظ في"| active_directory
windows_laps -.->|"يُحفظ في"| entra_id
windows_laps -->|"لا يتوافق مع"| workgroup
windows_laps -->|"يشترط"| laps_backup_directory
laps_backup_directory -.->|"يُكوَّن بـ"| group_policy
laps_backup_directory -.->|"يُكوَّن بـ"| laps_csp
intune -.->|"يستخدم"| laps_csp
laps_ad_backup -->|"يشترط"| laps_ad_schema_extension
laps_ad_schema_extension -->|"يستخدم"| ad_confidential_attribute
ad_extended_rights -->|"يمنع"| confidential_attribute_protection
ad_extended_rights -->|"يُتحقّق بـ"| laps_powershell_module
laps_password_encryption -.->|"يخفّف"| ad_extended_rights
laps_password_encryption -->|"يشترط"| domain_functional_level
windows_laps -.->|"يستخدم"| laps_password_encryption
windows_laps -->|"يستخدم"| laps_post_authentication_actions
laps_post_authentication_actions -->|"يشترط"| local_administrator_account
windows_laps -->|"يُكوَّن بـ"| laps_powershell_module
windows_laps -->|"يُتحقّق بـ"| laps_operational_log
في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 31، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle
2. لماذا كلمة مرور المدير المحلّيّ المشتركة لكلّ الحواسيب خطرة
أوّلاً نثبّت نموذج التهديد بدقّة. ماذا يحدث فعلاً عندما تعطون حساب المدير المحلّيّ — سواء حساب Administrator المضمَّن أو حساب صيانة يُنشأ عند التجهيز — كلمة المرور نفسها على كلّ جهاز؟
لا يخزّن Windows كلمة مرور الحساب المحلّيّ كما هي؛ يخزّن تجزئة NT المحسوبة من كلمة المرور. وفي مصادقة NTLM، تلك التجزئة نفسها مادّة المصادقة. بعبارة أخرى، إن كانت كلمة المرور نفسها، فالتجزئة نفسها على كلّ جهاز أيضاً. متى نال المهاجم امتيازات مدير على جهاز واحد، عبر برمجيّة خبيثة أو هجوم موجَّه، يستطيع سحب التجزئة من ذاكرة ذلك الجهاز أو من قاعدته المحلّيّة (SAM). ومن هنا تنتهي اللعبة: التجزئة المستخرَجة تُستخدم للمصادقة كما هي، بلا حاجة إلى عكسها إلى كلمة المرور الصريحة. هذا هو هجوم Pass-the-Hash. في بيئة كلمة مرور مشتركة، تصير التجزئة المأخوذة من جهاز واحد «مفتاحاً رئيسيّاً» لبقيّة الأجهزة، وينتشر الاختراق جانبيّاً دفعة واحدة. آليّة مصادقة NTLM، ولماذا تكفي التجزئة وحدها للمصادقة، مشروحتان تفصيلاً في «NTLM وKerberos مشروحان بالرسوم».
flowchart TB
accTitle: كلمة المرور المشتركة تنتشر جانبيّاً بـ Pass-the-Hash
accDescr: إن كانت تجزئة NT نفسها على كلّ الأجهزة ينتشر اختراق جهاز واحد إلى الكلّ، وتفريق كلمة المرور لكلّ جهاز بـ LAPS يقطع هذا المسار
subgraph BEFORE["بيئة كلمة المرور المشتركة"]
A1["اختراق PC-01<br/>(برمجيّة خبيثة أو هجوم موجَّه)"] --> H["الحصول على تجزئة NT للمدير"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…حركة جانبيّة إلى كلّ الأجهزة"]
end
subgraph AFTER["بعد اعتماد LAPS"]
C1["اختراق PC-01"] --> H2["الحصول على تجزئة PC-01"]
H2 -->|"كلمة المرور تختلف لكلّ جهاز، لذا"| STOP["هذه التجزئة لا تصادق<br/>على أجهزة أخرى (قطع الحركة<br/>الجانبيّة عبر المدير المحلّيّ)"]
end
الشكل 1: كلمة المرور المشتركة تجعل تجزئة واحدة مفتاحاً لكلّ الأجهزة؛ ويقطع LAPS ذلك المسار بكلمة مرور مختلفة لكلّ جهاز.
اتّجاه التصحيح واضح: أعطوا كلّ جهاز كلمة مرور مدير محلّيّ مختلفة، وغيّروها دوريّاً. عندئذٍ، حتّى إن تسرّبت تجزئة جهاز واحد، فهي عديمة النفع ضدّ البقيّة — تغلقون مسار الحركة الجانبيّة الذي يمرّ عبر إعادة استخدام حساب مدير محلّيّ. (تنبّهوا إلى أنّ هذا لا يغلق كلّ مسارات الحركة الجانبيّة — سرقة اعتمادات النطاق المخزَّنة على حاسوب مخترَق مثلاً مشكلة منفصلة.) لكن فعل ذلك يدوياً غير واقعيّ. توليد كلمات مرور فرديّة لعشرات الأجهزة، وتتبعها في سجلّ، وتدويرها وفق جدول — كلفة التشغيل تلك بالضبط هي سبب بقاء اختصار كلمة المرور المشتركة طويلاً. Windows LAPS هو نظام التشغيل وهو يتولّى «أتمتة التفريد والتغيير الدوريّ»، مع الحفظ الآمن في دليل. تعدّ Microsoft نفسها «الحماية من هجمات Pass-the-Hash وهجمات الحركة الجانبيّة (lateral-traversal)» أوّل فائدة لـ Windows LAPS.1
لمبدأ إدارة الامتيازات الأعمّ — عدم أداء العمل اليوميّ تحت حساب مدير أصلاً، وإبقاء حسابات الصيانة ضيّقة النطاق — انظروا أيضاً «متى يصبح Windows admin privilege ضروريّاً».
3. ما هو Windows LAPS ── الفرق عن LAPS القديم
يحمل الاسم LAPS تاريخاً، وعمليّاً لا يستقيم الحوار ما لم يتّضح أيّ LAPS تقصدون.
LAPS القديم (legacy Microsoft LAPS) أداة تثبيت منفصل أصدرتها Microsoft عام 2016.1 التكوين — نشر حزمة MSI إلى كلّ جهاز لتثبيت امتداد جانب العميل لنهج المجموعة (CSE)، ثمّ حفظ كلمة المرور نصّاً صريحاً في سمة ms-Mcs-AdmPwd في Active Directory — كان المعيار الفعليّ طويلاً.
Windows LAPS خليفته: تنفيذ منفصل مضمَّن في نظام التشغيل. يُدرَج في Windows 10 وWindows 11 21H2/22H2 بدءاً من تحديث 11 أبريل 2023، وفي Windows Server 2019/2022؛ وWindows 11 23H2 وما بعده وWindows Server 2025 وما بعده يشحن به من البداية.1 بعبارة أخرى، إن كنتم تطبّقون التحديثات عادةً، فـ Windows LAPS جالس أصلاً على حواسيب شركتكم. لم يبقَ إلا تكوين سياسة.
| الجانب | LAPS القديم (legacy) | Windows LAPS |
|---|---|---|
| شكل التوفير | توزيع MSI وتثبيته على كلّ جهاز | مضمَّن في نظام التشغيل (بعد تحديث أبريل 2023). لا تثبيت إضافيّ1 |
| وجهة حفظ كلمة المرور | Active Directory فقط | Active Directory أو Microsoft Entra ID1 |
| التشفير في AD | غير مدعوم (نصّ صريح + حماية ACL) | مدعوم (حفظ مشفَّر وتاريخ عند DFL 2016 فأعلى)3 |
| إدارة كلمة مرور DSRM | غير مدعوم | يمكن إدارة حساب DSRM لمتحكّم النطاق أيضاً1 |
| إعادة التعيين التلقائيّ بعد المصادقة | لا | إعادة تعيين تلقائيّة + إنهاء جلسة وغيرها عبر PostAuthenticationActions2 |
| PowerShell | وحدة AdmPwd.PS | وحدة LAPS (Get-LapsADPassword وغيرها)4 |
| المستقبل | مُهمَل اعتباراً من Windows 11 23H2. على أنظمة التشغيل الجديدة يُحظر تثبيت الـ MSI نفسه1 | المعيار الحاليّ |
المهمّ أنّ Windows LAPS ليس نسخة محدَّثة من LAPS القديم بل تنفيذاً منفصلاً تماماً، وسمات مخطّط AD أيضاً مختلفة عن LAPS القديم (msLAPS-*).4 تيسيراً للترحيل من LAPS القديم، وُضع أيضاً «وضع محاكاة» يفسّر فيه Windows LAPS إعدادات GPO القديمة ويعمل وفقها، لكن له قيوداً كثيرة (الفصل 6)، ولا سبب لاستخدامه في نشر جديد.
4. أين تُحفظ كلمة المرور ── جدول قرار حسب البيئة
ينسخ Windows LAPS كلمة المرور المُولَّدة احتياطيّاً إلى الدليل. تُحدَّد الوجهة بحالة انضمام الجهاز، ولا يمكن الحفظ في AD وEntra ID معاً.1
| البيئة | الوجهة | توزيع السياسة | وسيلة تأكيد كلمة المرور | الحكم |
|---|---|---|---|---|
| انضمام نطاق AD فقط | Active Directory (سمات msLAPS-* لكائن الحاسوب) |
نهج المجموعة (LAPS.admx) | Get-LapsADPassword، شاشة خصائص مستخدمي وحواسيب AD3 |
الخيار الرئيس للمنشآت الصغيرة والمتوسّطة المتمحورة حول المحلّ. توسيع المخطّط وضبط الأذون لازمان مسبقاً |
| انضمام Entra فقط (+Intune) | Microsoft Entra ID | توزيع عبر Intune بـ LAPS CSP | مركز إدارة Entra / مركز إدارة Intune، Get-LapsAADPassword (Microsoft Graph)5 |
إن اكتمل الانتقال إلى الإدارة السحابيّة فهنا. يلزم تفعيل الميزة على جانب المستأجر |
| انضمام هجين | اختيار AD أو Entra ID أحدهما1 | GPO أو Intune | وفق الوجهة المختارة كما أعلاه | احسموا بما ينظر إليه مكتب المساعدة عادةً في عمله |
| مجموعة عمل (غير منضمّ) | لا وجهة، غير قابل للاستخدام1 | ─ | ─ | البديل تشغيل يدويّ: كلمات مرور فرديّة + سجلّ. إن زاد العدد فانظروا في انضمام Entra / انضمام النطاق |
لحفظ AD، تُكتب كلمة المرور في سمات كائن الحاسوب (msLAPS-Password إن كانت صريحة، وmsLAPS-EncryptedPassword إن فُعِّل التشفير، والأجل msLAPS-PasswordExpirationTime).6 ومن هذه، السمات التي تضمّ كلمة المرور (msLAPS-Password وعائلة التشفير msLAPS-Encrypted*) موسومة كسمات سرّيّة (confidential)، فلا تُقرأ بأذون القراءة العاديّة. أمّا أجل msLAPS-PasswordExpirationTime فلا يحمل وسم السرّيّة (SearchFlags: 0)، وهو بيانات وصفيّة تُقرأ بأذون القراءة الافتراضيّة.6 لاستخدام الحفظ المشفَّر وتاريخ كلمات المرور يلزم مستوى وظائف النطاق (DFL) 2016 فأعلى.3 انتبهوا إلى أنّ القيمة الافتراضيّة لإعداد التشفير (ADPasswordEncryptionEnabled) مفعَّلة.2 في نطاق DFL أقدم من 2016 لا يُستخدم التشفير، فلا تعتمدوا على التبديل التلقائيّ إلى النصّ الصريح؛ عطّلوا التشفير صراحة في السياسة واحفظوا بنصّ صريح + حماية ACL.3
لحفظ Entra ID، التكوين القياسيّ تفعيل «إدارة كلمة مرور المدير المحلّيّ» على جانب المستأجر ثمّ توزيع السياسة من Intune عبر LAPS CSP. من جهة الترخيص، ميزة Windows LAPS نفسها مجّانيّة، ولا شروط إضافيّة لحفظ AD، وحفظ Entra ID متاح بـ Microsoft Entra ID Free فأعلى.1
أن لا بديل لأجهزة مجموعة العمل أمر لا حيلة فيه ما دام الدليل الذي يكون وجهة الحفظ غير موجود. واقعيّاً، عند التجهيز تضبطون كلمة مرور مختلفة لكلّ جهاز وتديرون سجلاً بمدير كلمات مرور أو نحوه. إن كان التجهيز مكتوباً كسكربت، فأدرجوا توليد كلمة مرور لكلّ جهاز فيه (انظر «أتمتة تجهيز الحواسيب بـ winget + PowerShell»).
5. إجراء النشر عمليّاً ── محوره تكوين AD+GPO
نتتبّع هنا الإجراء الفعليّ بمحور تكوين نطاق AD + GPO، وهو الأكثر عدداً. الفروق عن تكوين Entra+Intune في النهاية.
5.1. التجهيز المسبق (عمل لمرّة واحدة)
لحفظ AD، أنجزوا تجهيز الغابة قبل توزيع السياسة.3
# 1. توسيع المخطّط (مرّة واحدة في الغابة. نفِّذوه بامتيازات Schema Admins)
Update-LapsADSchema
# 2. منح الحواسيب تحت الـ OU المستهدف إذن تحديث سمة كلمة مرورها
Set-LapsADComputerSelfPermission -Identity "OU=PCsDakhiliya,DC=example,DC=co,DC=jp"
# 3. منح مجموعة يمكنها عرض كلمة المرور (Domain Admins يعرضون افتراضيّاً)
Set-LapsADReadPasswordPermission -Identity "OU=PCsDakhiliya,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. منح مجموعة يمكنها التحكّم بأجل كلمة المرور (إنهاء فوريّ = أمر إعادة تعيين)
# (لازم لـ Set-LapsADPasswordExpirationTime في 5.4. Domain Admins يملكون ذلك افتراضيّاً)
Set-LapsADResetPasswordPermission -Identity "OU=PCsDakhiliya,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. التحقّق من عدم وجود حاملي أذون عرض غير متوقَّعين (تفصيل في الفصل 6)
Find-LapsADExtendedRights -Identity "OU=PCsDakhiliya,DC=example,DC=co,DC=jp"
إن استخدمتم الحفظ المشفَّر (DFL 2016 فأعلى، مفعَّل افتراضيّاً)، يلزم إعداد إضافيّ. إذن العرض وإذن فكّ التشفير شيئان مختلفان، ومن يستطيع فكّ التشفير افتراضيّاً Domain Admins فقط.3 إن أردتم أن تسترجع مجموعة مكتب المساعدة كلمة المرور فعلاً، فحدّدوا المجموعة نفسها (EXAMPLE\HelpdeskAdmins) أيضاً في ADPasswordEncryptionPrincipal على جانب السياسة.2 إن نسيتم هذا، حتّى بعد منح إذن العرض كما أعلاه، تصلون إلى حالة «السمة تُقرأ لكن فكّ التشفير يتعذّر».
Update-LapsADSchema شيء مختلف عن Update-AdmPwdADSchema الخاصّ بـ LAPS القديم، وما يُضاف هو سمات msLAPS-*. حتّى في بيئة فيها LAPS القديم، توسيع المخطّط لـ Windows LAPS لازم من جديد.4 كذلك، إن كنتم تستخدمون المخزن المركزيّ لـ GPO (Central Store)، فإنّ قوالب Windows LAPS لا تُنسَخ إليه عبر Windows Update، فانسخوها يدوياً.2 انسخوا عندئذٍ لا %windir%\PolicyDefinitions\LAPS.admx فحسب، بل أيضاً مورد اللغة LAPS.adml (لمواجهة عربيّة، المجلّد الفرعيّ المناسب للغة) إلى مجلّد اللغة المقابل. بلا ADML يظهر عرض سياسة LAPS في GPMC بخطأ موارد.
5.2. ضبط السياسة
موضع إعداد GPO هو «تكوين الحاسوب > السياسات > القوالب الإداريّة > النظام > LAPS».2 الحدّ الأدنى الإلزاميّ تعيين الوجهة، وما لم تضعوا BackupDirectory على «Active Directory» (القيمة 2)، لا يفعل Windows LAPS شيئاً (الافتراضيّ «معطَّل»).2 الإعدادات الرئيسة وقيمها الافتراضيّة كالتالي.
| الإعداد | القيمة الافتراضيّة | التفكير العمليّ |
|---|---|---|
| BackupDirectory | معطَّل (0) | إلزاميّ. AD=2، Entra ID=12 |
| AdministratorAccountName | غير محدَّد (يدير Administrator المضمَّن) | إن تُرك بلا تحديد يُحدَّد الحساب المضمَّن تلقائيّاً بالـ RID. حدّدوا اسماً فقط عند إدارة حساب صيانة مخصَّص. الحساب نفسه لا يُنشأ، فأنشئوه على حدة2 |
| PasswordAgeDays | 30 يوماً | دورة التدوير. 1–365 يوماً (لحفظ Entra الحدّ الأدنى 7 أيّام)2 |
| PasswordLength / PasswordComplexity | 14 حرفاً / أحرف كبيرة وصغيرة وأرقام ورموز (4) | الافتراضيّ كافٍ عمليّاً. التعقيد 1–3 للتوافق مع LAPS القديم وغير موصى به2 |
| PasswordExpirationProtectionEnabled | مفعَّل | يمنع تمديد الأجل فوق حدّ السياسة2 |
| ADPasswordEncryptionEnabled | مفعَّل (يلزم DFL 2016 فأعلى) | حفظ مشفَّر. من يفكّ التشفير افتراضيّاً Domain Admins فقط (الفصل 6)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 ساعة / إعادة تعيين + إنهاء جلسة (3) | استخدام لمرّة بعد المصادقة (الفصل 6)2 |
ما يُغفَل هنا تفعيل/تعطيل الحساب المُدار. حساب Administrator المضمَّن معطَّل أصلاً عند إعداد Windows.7 يدير Windows LAPS كلمة مرور حساب معطَّل أيضاً، لكنّه لا يصل إلى تفعيل الحساب.2 أي أنّ التكوين الافتراضيّ قد يترككم في حالة «كلمة المرور محفوظة في الدليل، لكن لا أحد يستطيع تسجيل الدخول بذلك الحساب». لاستخدامه وسيلة استرداد، اختاروا صراحة أحد المسارات: تفعيل Administrator المضمَّن وتشغيله، أو جعل حساب صيانة مخصَّص مفعَّل مسبقاً هو الهدف، أو على Windows 11 24H2 / Server 2025 وما بعده إدارة حالة التفعيل أيضاً بإعدادات AutomaticAccountManagement.2
5.3. تأكيد التشغيل واسترجاع كلمة المرور
يعالج Windows LAPS السياسة النافذة كلّ ساعة. إن أردتم التأكيد دون انتظار التطبيق، نفّذوا معالجة فوريّة على الجهاز المستهدف.3
# جانب الجهاز: معالجة السياسة فوراً (الأمر القياسيّ عند التحقّق)
Invoke-LapsPolicyProcessing
# جانب الجهاز: تأكيد النتيجة من سجلّ الأحداث
# 10003=بدء المعالجة / 10004=نجاح / 10005=فشل / 10018=نجاح الحفظ في AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
تُسترجَع كلمة المرور المحفوظة من جهاز إدارة يملك الإذن.3
# استرجاع كلمة المرور من AD (بلا -AsPlainText تُعالَج السلسلة محجوبة)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# مثال الإخراج: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword إن كان الحفظ مشفَّراً), AuthorizedDecryptor وغيرها
لمحبّي الواجهة الرسوميّة، أُضيفت علامة تبويب LAPS إلى خصائص الحاسوب في «مستخدمي وحواسيب Active Directory»، ويمكن العرض منها أيضاً.1
5.4. التدوير الفوريّ
عند انتهاء استخدام كلمة المرور في أعمال الصيانة، أو عند الاشتباه باختراق، دوِّروا فوراً دون انتظار التدوير الدوريّ التالي.3
# من جهاز الإدارة: اجعلوا الأجل «الآن» ليُدوَّر عند المعالجة التالية
Set-LapsADPasswordExpirationTime -Identity PC-0123
# إن ركلتم معالجة فوريّة على الجهاز المستهدف، تتغيّر كلمة المرور في الحال
Invoke-LapsPolicyProcessing
# للتدوير الفوريّ مباشرة على الجهاز المستهدف
Reset-LapsPassword
5.5. الفروق في تكوين Entra+Intune
لحفظ Entra ID لا حاجة لتوسيع مخطّط ولا ضبط ACL كالتي في AD.3 بدلاً من ذلك، يلزم تفعيل إدارة كلمة مرور المدير المحلّيّ في [إعدادات الأجهزة] لمستأجر Microsoft Entra، ونسيان هذا يمنع الجهاز من حفظ كلمة المرور.5 تُوزَّع السياسة من Intune عبر LAPS CSP، وتُسترجَع كلمة المرور من شاشة مركز إدارة Entra / مركز إدارة Intune، أو بـ Get-LapsAADPassword عبر Microsoft Graph.5
# استرجاع كلمة مرور محفوظة في Entra ID عبر Graph (مثال وصول مفوَّض)
# اطلبوا النطاقات اللازمة صراحة عند الاتّصال
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
معرّف حدث نجاح الحفظ مقابل 10018 لـ AD هو 10029 لـ Entra ID.8
6. مطبّات التشغيل
النشر ليس النهاية. نعدّد تباعاً النقاط التي تُداس فعلاً في الميدان.
6.1. أذون العرض أوسع ممّا تظنّون
سمة كلمة المرور سرّيّة (confidential) فلا تُرى بالقراءة العاديّة، لكن أصيلاً يحمل الحقّ الموسَّع (All Extended Rights) على الـ OU المستهدف يستطيع القراءة.3 في بيئات فُوِّضت فيها أذون واسعة على الـ OU في تشغيل سابق، تصير مجموعات غير متوقَّعة قادرة على قراءة كلمة المرور بسهولة. عند النشر امسحوا حاملي الحقوق الموسَّعة بـ Find-LapsADExtendedRights، وإن ظهر غير SYSTEM وDomain Admins فراجعوا محتوى التفويض.
كذلك، بتفعيل الحفظ المشفَّر (ADPasswordEncryptionEnabled) يمكن فصل إذن العرض عن إذن فكّ التشفير. منح إذن العرض وحده لا يفكّ كلمة المرور المشفَّرة، ومن يفكّ التشفير افتراضيّاً Domain Admins فقط؛ للتغيير تحدّدون مجموعة فكّ التشفير بـ ADPasswordEncryptionPrincipal.3 تضييق من قبيل «مكتب المساعدة يفكّ تشفير كلمات مرور الـ OU المسؤول عنه فقط» يُصمَّم بهذه الطبقتين.
6.2. آليّة «الاستخدام لمرّة» وحدودها ── PostAuthenticationActions
إن بقيت كلمة المرور التي استرجعها مكتب المساعدة على ورقة ملاحظات أو في محادثة، فلا معنى للنظام. يرصد Windows LAPS المصادقة بالحساب المُدار ثمّ، بعد انقضاء مهلة السماح (PostAuthenticationResetDelay، افتراضيّاً 24 ساعة)، ينفّذ التنظيف تلقائيّاً. الإجراء الافتراضيّ «إعادة تعيين كلمة المرور وإنهاء الجلسة».2
| PostAuthenticationActions | السلوك |
|---|---|
| 1 | إعادة تعيين كلمة المرور |
| 3 (افتراضيّ) | إعادة تعيين + إنهاء الجلسة التفاعليّة (وقطع جلسات SMB أيضاً)2 |
| 5 | إعادة تعيين + إعادة تشغيل الجهاز2 |
| 11 | إعادة تعيين + إنهاء جلسة + إنهاء العمليّات المتبقّية (Windows 11 24H2 / Server 2025 وما بعده)2 |
نقطتان تستحقّان الانتباه. الأولى، جعل مهلة السماح 0 يعطّل الميزة نفسها.2 الثانية، المُطلِق هو «المصادقة» لا «عرض كلمة المرور». إن استخرجتم كلمة المرور من الدليل ولم تستخدموها، لا تعمل إعادة التعيين التلقائيّة هذه. ثبّتوا في إجراء التشغيل أن تُنهى كلمة المرور المعروضة، استُخدمت أم لا، عند اكتمال العمل بـ Set-LapsADPasswordExpirationTime.
6.3. التعايش مع LAPS القديم والترحيل
أخطر ما في فترة الترحيل حالة يدير فيها LAPS القديم وWindows LAPS الحساب نفسه. تكوين يتنازع فيه نظامان كلمة مرور الحساب نفسه خطر أمنيّ وغير مدعوم.9 تُرتَّب القواعد كالتالي.
- على جهاز طُبِّقت عليه سياسة Windows LAPS ولو واحدة، يتجاهل Windows LAPS نفسه سياسات LAPS القديم دائماً (أولويّة Windows LAPS).9 غير أنّ هذا حديث تفسير جانب Windows LAPS فحسب. إن بقي CSE الخاصّ بـ LAPS القديم (امتداد نهج المجموعة) مثبَّتاً، يواصل CSE القديم معالجة GPO القديمة مستقلّاً. إن فعّلتم سياسة Windows LAPS مع إبقاء الجهاز ضمن أهداف تطبيق GPO القديمة، تصلون إلى إدارة مزدوجة يدوّر فيها الاثنان الحساب نفسه.
- «وضع المحاكاة» الذي يجعل Windows LAPS يعالج إعدادات GPO لـ LAPS القديم يعمل فقط على أجهزة غير مثبَّت عليها CSE الخاصّ بـ LAPS القديم. يستخدم مقدّمات بيئة LAPS القديم كما هي (المخطّط القديم وACL القديمة)، لكن الميزات الجديدة مثل التشفير وحفظ Entra غير متاحة.9
- بمجرّد تحديث نظام التشغيل قد تبدأ أجهزة ما زالت تحمل GPO LAPS القديم العمل في وضع المحاكاة دون قصد. إن أردتم تجنّب تغيير كلمة مرور غير متوقَّع فور التجهيز، يمكن إيقاف المحاكاة بضبط BackupDirectory=0 في مفتاح التكوين المحلّيّ.9
الترحيل بالترتيب «أخرجوا الـ OU المستهدف من تطبيق GPO لـ LAPS القديم (أو أزيلوا CSE القديم) → طبّقوا سياسة Windows LAPS → أزيلوا بقايا GPO القديمة وCSE القديم»، أي عطّلوا الإدارة القديمة ثمّ فعّلوا الجديدة، بحيث تكون جهة الإدارة لكلّ جهاز فريدة دائماً. بالترتيب المعكوس (تطبيق سياسة Windows LAPS أوّلاً) تحدث الإدارة المزدوجة أعلاه على أجهزة ما زال عليها CSE القديم.
6.4. التدقيق ── الإبقاء على «من رأى ومتى»
ما دمتم تحفظون كلمات مرور المدير المحلّيّ مركزيّاً، فتاريخ عرضها موضوع تدقيق. يُسجَّل تشغيل جانب الجهاز كلّه في قناة سجلّ أحداث مخصَّصة (عارض الأحداث: «سجلات التطبيقات والخدمات > Microsoft > Windows > LAPS > Operational»)، ويمكن تأكيد بدء المعالجة 10003 / النجاح 10004 / الفشل 10005، ونجاح الحفظ 10018 (AD) / 10029 (Entra)، ومحتوى السياسة المطبَّقة 10021–10023 وغيرها.8 على جانب AD يمكن تكوين إعداد تدقيق على الـ OU المستهدف بـ Set-LapsADAuditing، وتسجيل الوصول إلى سمة كلمة المرور في سجلّ أمن متحكّم النطاق.4 لحفظ Entra ID تتابعون بسجلّات التدقيق وتقارير جانب Entra.1
7. الخلاصة
- كلمة مرور مدير محلّيّ مشتركة لكلّ الحواسيب تصنع تركيبة ينتشر فيها اختراق جهاز واحد بـ Pass-the-Hash إلى الجميع. التفريد لكلّ جهاز والتدوير التلقائيّ هما العلاج، وWindows LAPS هو من يتولّاه.
- Windows LAPS مضمَّن أصلاً في Windows 10/11 بعد تحديث أبريل 2023 وفي Windows Server 2019/2022 وما بعده، ولا تثبيت إضافيّ. أُهمل LAPS القديم (توزيع MSI)، وللجديد Windows LAPS خيار واحد.
- الوجهة AD أو Entra ID أحدهما، وفق حالة انضمام الجهاز. على أجهزة مجموعة العمل لا يُستخدم، فتلزم إدارة فرديّة يدويّة أو مراجعة شكل الانضمام.
- معطَّل افتراضيّاً. في تكوين AD جهّزوا النقاط الثلاث: توسيع المخطّط، وإذن التحديث الذاتيّ، وإذن العرض، ثمّ اضبطوا BackupDirectory في GPO ليبدأ العمل.
- محور التشغيل اليوميّ PowerShell. الاسترجاع Get-LapsADPassword / Get-LapsAADPassword، والتطبيق الفوريّ Invoke-LapsPolicyProcessing، والتدوير الفوريّ Reset-LapsPassword.
- المطبّات: عرض غير متوقَّع عبر الحقوق الموسَّعة، وأنّ PostAuthenticationActions لا تعمل بالعرض وحده، والإدارة المزدوجة مع LAPS القديم، وغياب التدقيق. عند النشر ثبّتوا تأكيد الأذون بـ Find-LapsADExtendedRights، وإجراء إنهاء الصلاحيّة بعد العرض.
مقالات ذات صلة
- الدليل العمليّ لـ BitLocker ── تشفير محرّك الأقراص بدءاً من إدارة مفتاح الاسترداد
- NTLM وKerberos مشروحان بالرسوم ── لماذا تسقط المصادقة إلى NTLM
- متى يصبح Windows admin privilege ضروريّاً - UAC والمناطق المحميّة وكيفيّة التمييز على مستوى التصميم
- أتمتة تجهيز الحواسيب بـ winget + PowerShell ── جعل الكتيّب قابلاً للتنفيذ
- ما هو TPM في Windows؟ ── دليل مُصوَّر لـ«الخزنة التي لا تُخرج المفاتيح» والإقلاع المقيس
- ما ينبغي فعله قبل التخلّص من حاسوب Windows ── قائمة تحقّق عمليّة لمحو البيانات وفكّ ربط الحسابات والنسخ الاحتياطيّ
مجالات الاستشارة ذات الصلة
تتعامل شركة كومورا سوفت ذ.م.م. مع كتابة سكربتات أتمتة تجهيز الحواسيب، وترتيب إعدادات أمن الأجهزة ومنها نشر Windows LAPS، ووضع خطط الترحيل من تشغيل كلمة مرور مشتركة قائم. يصحّ البدء من مرحلة «كتيّب التجهيز موجود لكنّه مرتبط بأشخاص» أو «نريد إدخال LAPS لكنّنا غير واثقين من ضبط أذون AD».
روابط مرجعيّة
-
Microsoft Learn, What is Windows LAPS?. حول كون Windows LAPS ميزة Windows تدير تلقائيّاً كلمات مرور حسابات المدير المحلّيّ لأجهزة منضمّة إلى Entra أو AD وتنسخها احتياطيّاً، وأنظمة التشغيل المدعومة (Windows 10 وWindows 11 21H2/22H2 وWindows Server 2019/2022 بعد تحديث 11 أبريل 2023، وWindows 11 23H2 وما بعده وWindows Server 2025 وما بعده مضمَّن قياسيّاً)، وكون أوّل فائدة الحماية من هجمات Pass-the-Hash والحركة الجانبيّة، وقيود الوجهة حسب حالة الانضمام (انضمام Entra فقط→Entra ID، انضمام AD فقط→AD، هجين→اختيار أحدهما، والحفظ في كليهما غير ممكن)، وإهمال LAPS القديم اعتباراً من Windows 11 23H2 وحظر تثبيت الـ MSI على أنظمة التشغيل الجديدة، وكون LAPS القديم منتجاً منفصلاً صدر عام 2016 وWindows LAPS تنفيذاً منفصلاً تماماً، والإدارة عبر شاشة خصائص مستخدمي وحواسيب AD وقناة سجلّ أحداث مخصَّصة ووحدة PowerShell، وكون الميزة نفسها مجّانيّة بلا ترخيص إضافيّ لحفظ AD، وإتاحة حفظ Entra ID بـ Entra ID Free فأعلى. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. حول تكوين السياسة بـ GPO (تكوين الحاسوب>السياسات>القوالب الإداريّة>النظام>LAPS، والقالب %windir%\PolicyDefinitions\LAPS.admx) وبـ LAPS CSP، ولزوم النسخ اليدويّ لـ LAPS.admx إلى المخزن المركزيّ لـ GPO، والقيم الافتراضيّة لكلّ إعداد (BackupDirectory=معطَّل، PasswordAgeDays=30 يوماً والحدّ الأدنى يوم واحد ولحفظ Entra الحدّ الأدنى 7 أيّام، PasswordLength=14، PasswordComplexity=4 و1–3 للتوافق مع LAPS القديم، PasswordExpirationProtectionEnabled=مفعَّل، ADPasswordEncryptionEnabled=مفعَّل ويلزم DFL2016 فأعلى، PostAuthenticationResetDelay=24 ساعة وتعطيل الميزة بجعلها 0، PostAuthenticationActions=3)، وتحديد الحساب المضمَّن تلقائيّاً بالـ RID عند عدم تحديد AdministratorAccountName وأنّ LAPS لا ينشئ الحساب المخصَّص، وقيم PostAuthenticationActions (1=إعادة تعيين، 3=إعادة تعيين+إنهاء جلسة+حذف جلسات SMB، 5=إعادة تعيين+إعادة تشغيل، 11=إعادة تعيين+إنهاء جلسة+إنهاء العمليّات على Windows 11 24H2/Server 2025 وما بعده). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. حول توسيع المخطّط مرّة واحدة في الغابة بـ Update-LapsADSchema، ومنح إذن التحديث الذاتيّ للحاسوب بـ Set-LapsADComputerSelfPermission، ومنح إذن العرض بـ Set-LapsADReadPasswordPermission (Domain Admins يعرضون افتراضيّاً)، ومنح إذن ضبط الأجل (إنهاء فوريّ) بـ Set-LapsADResetPasswordPermission (Domain Admins يملكونه افتراضيّاً)، وكون إذن العرض وإذن فكّ التشفير مختلفين وأنّ ADPasswordEncryptionPrincipal (الافتراضيّ Domain Admins) يحدّد من يفكّ التشفير، وتأكيد حاملي الحقوق الموسَّعة بـ Find-LapsADExtendedRights (كلّ سمات كلمة مرور LAPS سرّيّة وحاملو الحقوق الموسَّعة يقرؤونها)، وإلزام BackupDirectory=2، ومعالجة السياسة كلّ ساعة وتأكيد نجاح حفظ AD بالحدث 10018، والمعالجة الفوريّة بـ Invoke-LapsPolicyProcessing، والاسترجاع بـ Get-LapsADPassword، وضبط انتهاء الأجل بـ Set-LapsADPasswordExpirationTime والتدوير الفوريّ على الجهاز بـ Reset-LapsPassword، ولزوم DFL2016 فأعلى للتشفير ودونه حفظ نصّ صريح (حماية ACL) فقط. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. حول دور كلّ أمر في وحدة LAPS لـ PowerShell (Get-LapsAADPassword، Get-LapsADPassword، Invoke-LapsPolicyProcessing، Reset-LapsPassword، Set-LapsADAuditing، Set-LapsADComputerSelfPermission، Set-LapsADPasswordExpirationTime، Set-LapsADReadPasswordPermission، Set-LapsADResetPasswordPermission، Update-LapsADSchema، Find-LapsADExtendedRights، Get-LapsDiagnostics)، وجدول التقابل مع وحدة AdmPwd.PS لـ LAPS القديم، وأنّ أوامر Windows LAPS تعمل على توسيع مخطّط منفصل تماماً عن LAPS القديم. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. حول لزوم تفعيل الميزة في إعدادات أجهزة المستأجر لحفظ Entra ID، وأنّ التوزيع الموصى به لأجهزة انضمام Entra هو Intune+LAPS CSP، والمجموعة الجزئيّة من الإعدادات التي تنطبق عند حفظ Entra، وأنّ استرجاع كلمة المرور يتمّ عبر Microsoft Graph (Get-LapsAADPassword غلاف لـ Graph PowerShell) أو شاشة مركز إدارة Entra/Intune، وأذون Graph اللازمة (Device.Read.All وDeviceLocalCredential.Read.All أو DeviceLocalCredential.ReadBasic.All)، وتأكيد نجاح الحفظ بالحدث 10029. ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. حول مواصفات سمات msLAPS-* التي يضيفها Update-LapsADSchema إلى كائن الحاسوب (msLAPS-Password=كلمة المرور الصريحة ومعلومات مرافقة، msLAPS-PasswordExpirationTime=الأجل، msLAPS-EncryptedPassword=كلمة المرور المشفَّرة وغيرها)، وأنّ SearchFlags لسمات عائلة كلمة المرور 904 (تشمل fCONFIDENTIAL=سمة سرّيّة) في حين SearchFlags لـ msLAPS-PasswordExpirationTime هو 0 بلا وسم سرّيّة. ↩ ↩2
-
Microsoft Learn, Local accounts. حول تعطيل حساب Administrator المضمَّن عند إعداد Windows وإنشاء حساب محلّيّ آخر ينتمي إلى مجموعة Administrators بدلاً منه، وأنّ حساب Administrator المعطَّل لا يُستخدم إلا استثناءً في الوضع الآمن، وأنّ إعادة استخدام كلمات مرور حسابات المدير المحلّيّ خطر حركة جانبيّة بهجوم Pass-the-Hash وأنّ LAPS يُذكَر أوّل وسيلة للتعشية. ↩
-
Microsoft Learn, Use Windows LAPS event logs. حول تسجيل كلّ التشغيل في قناة سجلّ أحداث مخصَّصة (سجلات التطبيقات والخدمات في عارض الأحداث>Microsoft>Windows>LAPS>Operational)، وبدء معالجة السياسة 10003 والنجاح 10004 والفشل 10005، وتسجيل محتوى السياسة المطبَّقة (حفظ AD 10021 وحفظ Entra 10022 ومحاكاة LAPS القديم 10023)، وأحداث نجاح حفظ كلمة المرور (AD=10018، Entra ID=10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. حول قيود وضع المحاكاة الذي يفسّر فيه Windows LAPS إعدادات GPO لـ LAPS القديم ويعمل وفقها (حفظ نصّ صريح فقط، وتوسيع المخطّط القديم وتعريفات GPO القديمة وإدارة ACL القديمة تحتاج تثبيت LAPS القديم، ووجود سياسة Windows LAPS يجعلها تتقدّم دائماً وتُتجاهل السياسة القديمة، وعدم العمل على أجهزة مثبَّت عليها CSE الخاصّ بـ LAPS القديم)، وأنّ تكوين إدارة الحساب نفسه بنظامين خطر أمنيّ وغير مدعوم، وإمكان كبح وضع المحاكاة بضبط BackupDirectory=0 في مفتاح التكوين المحلّيّ. ↩ ↩2 ↩3 ↩4
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
دليل عمليّ لنهج المجموعة (GPO) ── كيف يعمل، وتأكيد التطبيق، والاختيار بين GPO وIntune
هل تعمل في بيئة AD دون أن تعرف حقّاً ماذا يعني «موزَّع عبر GPO»؟ يشرح المقال عمليّاً كيف يعمل نهج المجموعة وترتيب تطبيق LSDOU، وتأكيد الا...
دليل مخزن شهادات Windows العمليّ ── المستخدم أم الحاسوب، أين تضعونها
أين تُوضَع شهادة العميل، مخزن المستخدم أم مخزن الحاسوب؟ دليل عمليّ يُسقط حوادث الشهادات الكلاسيكيّة منهجيّاً: الفرق بين certmgr.msc وcert...
جدار حماية Windows وتطبيقات الأعمال ── سجِّلوا القواعد الواردة من المثبِّت
«يعمل على آلة التطوير لكنّ العميل لا يتّصل» سببه الكلاسيكيّ جدار حماية Windows. يشرح المقال السلوك الافتراضيّ لحظر الوارد والملفّات الشخص...
من نهج المجموعة إلى Intune ── دليل ترحيل إدارة الأجهزة للمنشآت الصغيرة والمتوسّطة
عندما يحين استبدال خادم AD، أتبقى مع نهج المجموعة أم تنتقل إلى Entra ID زائد Intune؟ ينظِّم المقال للمنشآت الصغيرة والمتوسّطة فروق آليّة ...
سياسة تدقيق أمن Windows وتحقيق سجلّ الأحداث عمليّاً ── لتصبح نظم المعلومات قادرة على قراءة 4625
دليل عمليّ للإجابة عن «حقِّق في سجلّات فشل تسجيل الدخول». يغطي علاقة سياسة التدقيق الأساسيّة والمفصَّلة، والفئات الفرعيّة التي ينبغي تفعي...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
تطوير تطبيقات ويندوز
ندعم تطوير برامج ويندوز للأعمال، وتكامل الأجهزة، وأدوات التواصل.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- نشغّل بالفعل LAPS القديم (Microsoft LAPS الموزَّع كـ MSI). هل يلزمنا شيء؟
- ابدأوا التخطيط للترحيل. أُهمل LAPS القديم اعتباراً من Windows 11 23H2، وعلى أنظمة التشغيل الأحدث يُحظر تثبيت الـ MSI نفسه. أنظمة التشغيل الحاليّة (Windows 10/11 مع تحديث أبريل 2023، وWindows Server 2019/2022 وما بعده) تضمّ Windows LAPS مضمَّناً، فيمكن الترحيل بلا تثبيت إضافيّ. خلال الفترة الانتقاليّة يمكن أيضاً أن يواصل Windows LAPS معالجة السياسة القديمة عبر «وضع محاكاة LAPS القديم»، لكن لذلك قيوداً: لا يعمل على أجهزة مثبَّت عليها CSE الخاصّ بـ LAPS القديم، ولا تتاح الميزات الجديدة مثل التشفير والحفظ في Entra ID. تكوين يُدار فيه الحساب نفسه بالنظامين القديم والجديد غير مدعوم، فبدّلوا مع فهم واضح جهازًا بجهاز لأيّ نظام يدير أيّ جهاز.
- هل يجوز ترك الأمور كما هي بعد استخدام كلمة مرور مُسترجَعة؟
- بالتكوين الافتراضيّ تُنظَّف تلقائيّاً، لكن ليس فوراً. لدى Windows LAPS PostAuthenticationActions، التي ترصد المصادقة (تسجيل الدخول) بالحساب المُدار ثمّ تعالج بعد مهلة سماح؛ افتراضيّاً تُعاد تعيين كلمة المرور ويُنهى الجلسة بعد 24 ساعة من المصادقة. بعبارة معكوسة، تبقى كلمة المرور نفسها صالحة وقابلة للاستخدام حتّى تنقضي مهلة السماح تلك، فلا تبطل في لحظة الاستخدام. كذلك تشتغل هذه الآليّة عندما تصادقون بكلمة المرور — لا عندما تسترجعونها من الدليل فحسب. الموثوق هو إنهاء صلاحيتها صراحة عند اكتمال العمل. للحفظ في AD أنهوها بـ `Set-LapsADPasswordExpirationTime` (هذا الأمر مخصَّص لحفظ AD فقط). لحفظ Entra ID، إمّا تشغيل `Reset-LapsPassword` على الجهاز المستهدف، أو استخدام عمليّة تدوير كلمة مرور المدير المحلّيّ في Intune.
- هل يمكن استخدامه على حاسوب يعمل كمجموعة عمل، غير منضمّ لا إلى نطاق ولا إلى Entra ID؟
- لا. يحتاج Windows LAPS إلى Active Directory أو Microsoft Entra ID وجهةً لحفظ كلمة المرور، والجهاز غير المنضمّ لأيّ منهما لا يملك مكاناً للنسخ الاحتياطيّ. إن أردتم مواصلة التشغيل كمجموعة عمل، فالبديل الواقعيّ تشغيل يدويّ: ضبط كلمة مرور مدير محلّيّ مختلفة لكلّ جهاز والاحتفاظ بسجلّ في مكان آمن مثل مدير كلمات مرور. متى كبر الأسطول، يحين النظر في الانتقال إلى انضمام Entra (+ Intune) أو انضمام النطاق، لنيل فائدة الإدارة المركزيّة ومنها LAPS.
- من يمكنه عرض كلمة المرور المحفوظة؟
- لحفظ Active Directory، يمكن افتراضيّاً لأعضاء Domain Admins فقط العرض؛ وتمنحون الإذن صراحة لمستخدمين أو مجموعات أخرى بـ `Set-LapsADReadPasswordPermission`. ومع ذلك، حتّى وإن وُسمت سمة كلمة المرور بالسرّيّة (confidential)، فإنّ أصيلاً يحمل الحقّ الموسَّع All Extended Rights على الـ OU يستطيع قراءتها، لذا عند النشر تحقّقوا دائماً من حاملي أذون غير متوقَّعين بـ `Find-LapsADExtendedRights`. فعّلوا التشفير أيضاً بـ `ADPasswordEncryptionEnabled` (يلزم مستوى وظائف النطاق 2016 أو أعلى)، ويمكن تضييق فكّ التشفير إلى المجموعة المحدَّدة في `ADPasswordEncryptionPrincipal`. لحفظ Entra ID، تستطيع الأدوار المتميّزة مثل Global Administrator العرض افتراضيّاً، والاسترجاع عبر Microsoft Graph يتطلّب إذن `DeviceLocalCredential.Read.All`.
- هل يتطلّب استخدام Windows LAPS ترخيصاً إضافيّاً؟
- الميزة نفسها مجّانيّة. Windows LAPS ميزة قياسيّة مضمَّنة في إصدارات Windows المدعومة، ولا شروط ترخيص إضافيّة لحفظ كلمات المرور في Active Directory. الحفظ في Microsoft Entra ID متاح أيضاً بترخيص Microsoft Entra ID Free أو أعلى. انتبهوا فقط إلى أنّ ميزات Entra/Intune المحيطة — مثل ترخيص Intune إن وزّعتم السياسة عبر Intune — قد تحمل شروط ترخيص منفصلة، فتحقّقوا منها تحديداً.
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.