Windows LAPS-এর বাস্তব নির্দেশিকা — সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড ছাড়ুন
· Go Komura · Windows, নিরাপত্তা, LAPS, পাসওয়ার্ড ব্যবস্থাপনা, Active Directory, Intune, PowerShell, তথ্য ব্যবস্থা
কিটিংয়ের মাঠে দীর্ঘদিন চলে আসা «নিয়মিত ফাঁকি» আছে। মাস্টার ইমেজে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড পুড়িয়ে সব মেশিনে ছড়ানো — রক্ষণাবেক্ষণে সেই পাসওয়ার্ডে লগঅন করলেই হয়, তাই পদ্ধতি হিসেবে যৌক্তিক মনে হয়। কিন্তু এই কনফিগ এখন আক্রমণকারীর কাছে «মাস্টার চাবির ব্যাপক উৎপাদন» হিসেবে সবার আগে লক্ষ্য। এক মেশিনের আক্রমণ সরাসরি সব মেশিনের আক্রমণ হয়ে যায়।
এই নিবন্ধ ছোট ও মাঝারি ব্যবসার তথ্য-ব্যবস্থা কর্মী এবং PC কিটিং·রক্ষণাবেক্ষণ চালান এমন ডেভেলপারদের জন্য। ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড কেন বিপজ্জনক তা সাজিয়ে, সমাধান হিসেবে OS-এ বসানো Windows LAPS (Local Administrator Password Solution)-এর ব্যবস্থা, পরিবেশভেদে বাছাই, চালু করার ধাপ, পরিচালনার ফাঁদ আগস্ট ২০২৬-এর প্রাথমিক সূত্রে ব্যাখ্যা করে। BitLocker · WSUS অবচয়ন · ফায়ারওয়াল · সার্টিফিকেট স্টোর ধরে চলা তথ্য-ব্যবস্থা নিরাপত্তা ধারার পরের কিস্তি।
1. আগে উপসংহার
- সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড এক মেশিনের আক্রমণকে সব মেশিনে ছড়িয়ে দেওয়া পার্শ্বীয় গতি (ল্যাটারাল মুভমেন্ট)-এর উর্বর ভূমি। পাসওয়ার্ড এক হলে NTLM হ্যাশও এক, এক মেশিন থেকে হ্যাশ বের হলে বাকি সব মেশিনে Pass-the-Hash দিয়ে ঢোকা যায়।1
- Windows LAPS স্থানীয় প্রশাসক পাসওয়ার্ড টার্মিনালে টার্মিনালে র্যান্ডম করে স্বয়ংক্রিয় রোটেশন করা OS স্ট্যান্ডার্ড ফিচার। Pass-the-Hash · পার্শ্বীয় গতির প্রতিরক্ষা হিসেবে Microsoft সুবিধার সবার আগে রাখে।1
- ২০২৩ সালের ১১ এপ্রিলের আপডেটের পরের Windows 10/11, Windows Server 2019/2022 ও পরে বসানো। পুরনো LAPS (MSI বিতরণ)-এর মতো অতিরিক্ত ইনস্টল লাগে না। পুরনো LAPS Windows 11 23H2 থেকে অবচিত।1
- পাসওয়ার্ডের সংরক্ষণস্থল Active Directory অথবা Microsoft Entra ID — কোনো একটা। শুধু ডোমেইন-joined টার্মিনাল AD-তে, শুধু Entra-joined Entra ID-তে, হাইব্রিড যোগে কোনো একটা বেছে নিতে হয়। কোনোটিতেই যোগ নেই এমন ওয়ার্কগ্রুপ টার্মিনালে চলে না।1
- ডিফল্টে কিছুই হয় না। BackupDirectory-এর ডিফল্ট «নিষ্ক্রিয়», পলিসি (GPO অথবা Intune/CSP) দিয়ে সংরক্ষণস্থল স্পষ্ট না করলে নড়ে না।2
- AD সংরক্ষণে আগে তিন কাজ। স্কিমা সম্প্রসারণ (
Update-LapsADSchema), কম্পিউটার নিজের লেখার অনুমতি (Set-LapsADComputerSelfPermission), দেখার অনুমতির নকশা (Set-LapsADReadPasswordPermission)।3 - পাসওয়ার্ড দেখা
Get-LapsADPassword/Get-LapsAADPassword, তাৎক্ষণিক প্রয়োগInvoke-LapsPolicyProcessing, টার্মিনালে তাৎক্ষণিক রোটেশনReset-LapsPassword।4 - ব্যবহৃত পাসওয়ার্ড স্বয়ংক্রিয়ভাবে একবারের। পরিচালিত অ্যাকাউন্টে প্রমাণীকরণের পর ডিফল্টে ২৪ ঘণ্টায় রিসেট+সাইন-আউট (PostAuthenticationActions) চলে।2
এই নিবন্ধের জ্ঞান মানচিত্র
সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড পাসওয়ার্ড এক হলে NT হ্যাশও এক হয়, তাই এক মেশিন থেকে বের করা হ্যাশ সরাসরি অন্য টার্মিনালের মাস্টার চাবি হয়ে Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায়। Windows LAPS পাসওয়ার্ড টার্মিনালে টার্মিনালে র্যান্ডম করে স্বয়ংক্রিয় রোটেশন করে এই পথ কাটা OS স্ট্যান্ডার্ড ফিচার, সংরক্ষণস্থল Active Directory অথবা Microsoft Entra ID কোনো একটা, কোনোটিতেই যোগ নেই এমন ওয়ার্কগ্রুপ টার্মিনালে চলে না। ডিফল্টে BackupDirectory নিষ্ক্রিয়, GPO বা Intune-এর LAPS CSP দিয়ে সংরক্ষণস্থল স্পষ্ট না করা পর্যন্ত কিছুই হয় না। AD সংরক্ষণে স্কিমা সম্প্রসারণ পূর্বশর্ত, যোগ হওয়া পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় কিন্তু লক্ষ্য OU-তে সম্প্রসারিত অধিকার থাকা প্রিন্সিপাল পড়তে পারে, তাই এনক্রিপ্টেড সংরক্ষণে ডিক্রিপ্ট করতে পারে এমন পক্ষ সীমিত করার দুই স্তর লাগে। নেওয়া পাসওয়ার্ড PostAuthenticationActions দিয়ে প্রমাণীকরণের ২৪ ঘণ্টা পরে স্বয়ংক্রিয় রিসেট হয়, কিন্তু শুরু প্রমাণীকরণ, দেখা নয়।
flowchart LR
accTitle: Windows LAPS ও ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ডের জ্ঞান মানচিত্র
accDescr: সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড যেভাবে Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায় সেই কাঠামো ও Windows LAPS সেটা কীভাবে কাটে, সংরক্ষণস্থল · আগে প্রস্তুতি · দেখার অনুমতি · একবারের ব্যবস্থা · পুরনো LAPS-এর সাথে সম্পর্ক দেখানো চিত্র
windows_laps["Windows LAPS"]
shared_local_admin_password["সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড"]
pass_the_hash["Pass-the-Hash"]
nt_hash["NT হ্যাশ"]
lateral_movement["পার্শ্বীয় গতি (ল্যাটারাল মুভমেন্ট)"]
local_administrator_account["স্থানীয় প্রশাসক অ্যাকাউন্ট"]
builtin_administrator_account["বিল্ট-ইন Administrator অ্যাকাউন্ট"]
laps_managed_account_disabled["পরিচালিত অ্যাকাউন্ট নিষ্ক্রিয় থেকে যাওয়া অবস্থা"]
legacy_microsoft_laps["পুরনো LAPS (লেগাসি Microsoft LAPS)"]
duplicate_account_management["একই অ্যাকাউন্টের দ্বৈত পরিচালনা"]
laps_emulation_mode["পুরনো LAPS এমুলেশন মোড"]
laps_password_encryption["LAPS পাসওয়ার্ডের এনক্রিপ্টেড সংরক্ষণ"]
active_directory["Active Directory (AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["ওয়ার্কগ্রুপ কনফিগারেশন"]
laps_backup_directory["BackupDirectory সেটিং"]
group_policy["গ্রুপ পলিসি"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["LAPS পাসওয়ার্ডের Active Directory সংরক্ষণ"]
laps_ad_schema_extension["Windows LAPS-এর AD স্কিমা সম্প্রসারণ (msLAPS-*)"]
ad_confidential_attribute["গোপনীয় অ্যাট্রিবিউট (confidential)"]
ad_extended_rights["সম্প্রসারিত অধিকার (All Extended Rights)"]
confidential_attribute_protection["গোপনীয় অ্যাট্রিবিউট দিয়ে পড়ার সুরক্ষা"]
laps_powershell_module["LAPS PowerShell মডিউল"]
domain_functional_level["ডোমেইন ফাংশনাল লেভেল (DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["LAPS/Operational লগ"]
shared_local_admin_password -->|"কারণ হতে পারে"| pass_the_hash
pass_the_hash -->|"ব্যবহার করে"| nt_hash
pass_the_hash -->|"কারণ হতে পারে"| lateral_movement
windows_laps -->|"প্রতিরোধ করে"| shared_local_admin_password
windows_laps -.->|"কমায়"| lateral_movement
windows_laps -->|"স্বয়ংক্রিয় করে"| local_administrator_account
windows_laps -->|"ব্যবহার করে"| builtin_administrator_account
windows_laps -.->|"কারণ হতে পারে"| laps_managed_account_disabled
builtin_administrator_account -.->|"কারণ হতে পারে"| laps_managed_account_disabled
windows_laps -->|"উত্তরসূরি"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"কারণ হতে পারে"| duplicate_account_management
laps_emulation_mode -->|"সামঞ্জস্যহীন"| legacy_microsoft_laps
laps_emulation_mode -->|"সামঞ্জস্যহীন"| laps_password_encryption
windows_laps -.->|"এ সংরক্ষিত"| active_directory
windows_laps -.->|"এ সংরক্ষিত"| entra_id
windows_laps -->|"সামঞ্জস্যহীন"| workgroup
windows_laps -->|"পূর্বশর্ত"| laps_backup_directory
laps_backup_directory -.->|"দিয়ে কনফিগার"| group_policy
laps_backup_directory -.->|"দিয়ে কনফিগার"| laps_csp
intune -.->|"ব্যবহার করে"| laps_csp
laps_ad_backup -->|"পূর্বশর্ত"| laps_ad_schema_extension
laps_ad_schema_extension -->|"ব্যবহার করে"| ad_confidential_attribute
ad_extended_rights -->|"প্রতিরোধ করে"| confidential_attribute_protection
ad_extended_rights -->|"দিয়ে যাচাই"| laps_powershell_module
laps_password_encryption -.->|"কমায়"| ad_extended_rights
laps_password_encryption -->|"পূর্বশর্ত"| domain_functional_level
windows_laps -.->|"ব্যবহার করে"| laps_password_encryption
windows_laps -->|"ব্যবহার করে"| laps_post_authentication_actions
laps_post_authentication_actions -->|"পূর্বশর্ত"| local_administrator_account
windows_laps -->|"দিয়ে কনফিগার"| laps_powershell_module
windows_laps -->|"দিয়ে যাচাই"| laps_operational_log
চিত্রে, টানা রেখা সবসময় সত্য এমন সম্পর্ককে এবং ভাঙা রেখা শর্তসাপেক্ষ সম্পর্ককে নির্দেশ করে (শর্তগুলো বিস্তারিত পাতায় প্রতিটি সম্পর্কের ব্যাখ্যায় আছে)। সম্পর্কের সম্পূর্ণ তালিকা (মোট 31, প্রমাণ ও নিশ্চয়তার মাত্রাসহ) এবং প্রধান ধারণাগুলোর সংজ্ঞা জ্ঞান মানচিত্রের বিস্তারিত পাতায় সংগ্রহ করা আছে (জাপানি ভাষায়)। তথ্য: JSON-LD / Turtle
2. সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড কেন বিপজ্জনক
আগে হুমকির কাঠামো সঠিক করে ধরুন। স্থানীয় প্রশাসক অ্যাকাউন্ট (তথাকথিত বিল্ট-ইন Administrator, বা কিটিংয়ে তৈরি রক্ষণাবেক্ষণ অ্যাকাউন্ট)-এর পাসওয়ার্ড সব মেশিনে এক করলে কী হয়?
Windows স্থানীয় অ্যাকাউন্টের পাসওয়ার্ড যেমন আছে তেমন রাখে না, পাসওয়ার্ড থেকে হিসাব করা NT হ্যাশ রাখে। আর NTLM প্রমাণীকরণে এই হ্যাশ নিজেই প্রমাণীকরণের উপাদান। অর্থাৎ পাসওয়ার্ড এক হলে হ্যাশও সব মেশিনে এক। আক্রমণকারী ম্যালওয়্যার বা টার্গেটেড আক্রমণে এক মেশিনের প্রশাসক অধিকার পেলে সেই টার্মিনালের মেমরি বা স্থানীয় ডেটাবেস (SAM) থেকে হ্যাশ বের করতে পারে। এখান থেকেই আসল কাজ — বের করা হ্যাশ সাধারণ পাসওয়ার্ডে না ফিরিয়েই প্রমাণীকরণে ব্যবহার করা যায়। এটাই Pass-the-Hash আক্রমণ। ভাগ করা পাসওয়ার্ডের পরিবেশে এক মেশিনের হ্যাশ বাকি সব মেশিনের «মাস্টার চাবি» হয়ে আক্রমণ এক নিঃশ্বাসে পাশে ছড়ায়। NTLM প্রমাণীকরণ কীভাবে চলে এবং শুধু হ্যাশে কেন প্রমাণীকরণ পাস করে «চিত্রে NTLM ও Kerberos»-এ বিস্তারিত।
flowchart TB
accTitle: ভাগ করা পাসওয়ার্ড Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায়
accDescr: সব মেশিনে একই NT হ্যাশ থাকলে এক মেশিনের আক্রমণ সব মেশিনে ছড়ায়, LAPS-এ টার্মিনালে টার্মিনালে পাসওয়ার্ড আলাদা করলে এই পথ কাটে
subgraph BEFORE["ভাগ করা পাসওয়ার্ডের পরিবেশ"]
A1["PC-01 আক্রান্ত<br/>(ম্যালওয়্যার·টার্গেটেড আক্রমণ)"] --> H["প্রশাসকের NT হ্যাশ পাওয়া"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…সব মেশিনে পার্শ্বীয় গতি"]
end
subgraph AFTER["LAPS চালু করার পর"]
C1["PC-01 আক্রান্ত"] --> H2["PC-01-এর হ্যাশ পাওয়া"]
H2 -->|"পাসওয়ার্ড টার্মিনালে টার্মিনালে আলাদা"| STOP["অন্য PC-তে এই হ্যাশে<br/>প্রমাণীকরণ হয় না(স্থানীয় প্রশাসক<br/>দিয়ে পার্শ্বীয় গতি কেটে যায়)"]
end
চিত্র 1: ভাগ করা পাসওয়ার্ডে এক হ্যাশ সব মেশিনের চাবি হয়; LAPS টার্মিনালে টার্মিনালে আলাদা পাসওয়ার্ড দিয়ে সেই পথ কাটে।
প্রতিরক্ষার দিক স্পষ্ট — টার্মিনালে টার্মিনালে স্থানীয় প্রশাসক পাসওয়ার্ড আলাদা রাখা, আর নিয়মিত বদলানো। তাহলে এক মেশিনের হ্যাশ ফাঁস হলেও অন্য টার্মিনালে কাজে লাগে না, স্থানীয় প্রশাসক অ্যাকাউন্ট ঘুরিয়ে ব্যবহারের পার্শ্বীয় গতির পথ কেটে যায় (আক্রান্ত PC-তে ডোমেইন শংসাপত্র চুরির মতো অন্য পথ পর্যন্ত বন্ধ হয় না — সেটা মনে রাখুন)। কিন্তু হাতে করা বাস্তব নয়। কয়েক ডজন পাসওয়ার্ড আলাদা করে তৈরি, খাতায় রাখা, নিয়মিত ঘুরে হালনাগাদ — এই পরিচালনার খরচই ভাগ করা পাসওয়ার্ডের ফাঁকিকে বাঁচিয়ে রেখেছে। এই «আলাদা করা ও নিয়মিত বদলানোর স্বয়ংক্রিয়তা» ডিরেক্টরিতে নিরাপদ সংরক্ষণের সাথে OS যেটা নেয়, সেটাই Windows LAPS। Microsoft নিজেই Windows LAPS-এর সুবিধার সবার আগে «Pass-the-Hash আক্রমণ ও পার্শ্বীয় গতি (lateral-traversal) আক্রমণ থেকে সুরক্ষা» রাখে।1
দৈনন্দিন কাজ প্রশাসক অ্যাকাউন্টে না করা, রক্ষণাবেক্ষণ অ্যাকাউন্টের ব্যবহার সীমিত রাখা — সুবিধা ব্যবস্থাপনার এই মূল কথা «Windows-এ অ্যাডমিনিস্ট্রেটর অধিকার আসলে কখন লাগে»-এও আছে।
3. Windows LAPS কী — পুরনো LAPS-এর সঙ্গে ফারাক
LAPS নামের ইতিহাস আছে, কাজে «কোন LAPS» না ভাগ করলে কথা মেলে না।
পুরনো LAPS (লেগাসি Microsoft LAPS) Microsoft ২০১৬-এ প্রকাশ করা অতিরিক্ত ইনস্টল টুল।1 MSI প্যাকেজ সব টার্মিনালে বিতরণ করে গ্রুপ পলিসি এক্সটেনশন (CSE) বসিয়ে পাসওয়ার্ড Active Directory-এর ms-Mcs-AdmPwd অ্যাট্রিবিউটে সাধারণ লেখায় রাখা কনফিগ, দীর্ঘদিন কার্যত স্ট্যান্ডার্ড ছিল।
Windows LAPS তার উত্তরসূরি হিসেবে OS-এ বসানো আলাদা ইমপ্লিমেন্টেশন। ২০২৩ সালের ১১ এপ্রিলের আপডেটের পরের Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022-এ আছে, Windows 11 23H2 ও Windows Server 2025 থেকে শুরুতেই থাকে।1 অর্থাৎ আপডেট নিয়মিত লাগানো পরিবেশে অফিসের PC-তে ইতিমধ্যে Windows LAPS আছে। বাকি শুধু পলিসি সেট করা।
| দৃষ্টিভঙ্গি | পুরনো LAPS (লেগাসি) | Windows LAPS |
|---|---|---|
| সরবরাহ | সব টার্মিনালে MSI বিতরণ করে ইনস্টল | OS-এ বসানো (২০২৩ এপ্রিল আপডেটের পর)। অতিরিক্ত ইনস্টল লাগে না1 |
| পাসওয়ার্ড সংরক্ষণস্থল | শুধু Active Directory | Active Directory অথবা Microsoft Entra ID1 |
| AD-তে এনক্রিপশন | অসমর্থিত (সাধারণ লেখা+ACL সুরক্ষা) | সমর্থিত (DFL ২০১৬ বা তার বেশিতে এনক্রিপ্টেড সংরক্ষণ·ইতিহাস সম্ভব)3 |
| DSRM পাসওয়ার্ড ব্যবস্থাপনা | অসমর্থিত | ডোমেইন কন্ট্রোলারের DSRM অ্যাকাউন্টও পরিচালনা যায়1 |
| প্রমাণীকরণের পর স্বয়ংক্রিয় রিসেট | নেই | PostAuthenticationActions দিয়ে প্রমাণীকরণের পর স্বয়ংক্রিয় রিসেট+সাইন-আউট ইত্যাদি2 |
| PowerShell | AdmPwd.PS মডিউল | LAPS মডিউল (Get-LapsADPassword ইত্যাদি)4 |
| ভবিষ্যৎ | Windows 11 23H2 থেকে অবচিত। নতুন OS-এ MSI ইনস্টল নিজেই ব্লক1 | বর্তমান স্ট্যান্ডার্ড |
জরুরি বিষয়, Windows LAPS পুরনো LAPS-এর প্যাচ নয় পুরো আলাদা ইমপ্লিমেন্টেশন, AD স্কিমা অ্যাট্রিবিউটও পুরনো LAPS থেকে আলাদা (msLAPS-*)।4 পুরনো LAPS থেকে সরাবার সুবিধার্থে পুরনো LAPS-এর GPO সেটিং Windows LAPS বুঝে চালানো «এমুলেশন মোড»ও আছে, তবে সীমাবদ্ধতা অনেক (৬ অধ্যায়), নতুন চালুতে ইচ্ছে করে ব্যবহারের কারণ নেই।
4. পাসওয়ার্ড কোথায় থাকে — পরিবেশভেদে সিদ্ধান্ত সারণি
Windows LAPS তৈরি পাসওয়ার্ড ডিরেক্টরিতে «ব্যাকআপ» করে। সংরক্ষণস্থল টার্মিনালের যোগ অবস্থায় স্থির, AD ও Entra ID দুই জায়গায় রাখা যায় না।1
| পরিবেশ | সংরক্ষণস্থল | পলিসি বিতরণ | পাসওয়ার্ড দেখার উপায় | সিদ্ধান্ত |
|---|---|---|---|---|
| শুধু AD ডোমেইন যোগ | Active Directory (কম্পিউটার অবজেক্টের msLAPS-* অ্যাট্রিবিউট) |
গ্রুপ পলিসি (LAPS.admx) | Get-LapsADPassword, AD ব্যবহারকারী ও কম্পিউটারের প্রপার্টি স্ক্রিন3 |
অন-প্রিম কেন্দ্রিক ছোট-মাঝারি ব্যবসার মূল পথ। স্কিমা সম্প্রসারণ ও অনুমতি আগে লাগে |
| শুধু Entra যোগ (+Intune) | Microsoft Entra ID | Intune থেকে LAPS CSP দিয়ে বিতরণ | Entra অ্যাডমিন সেন্টার/Intune অ্যাডমিন সেন্টার, Get-LapsAADPassword (Microsoft Graph)5 |
ক্লাউড ব্যবস্থাপনায় সরে গেলে এদিক। টেন্যান্ট পাশে ফিচার চালু করতে হয় |
| হাইব্রিড যোগ | AD অথবা Entra ID-এর কোনো একটা বেছে নিন1 | GPO অথবা Intune | বেছে নেওয়া সংরক্ষণস্থল অনুযায়ী উপরের কোনো একটা | হেল্পডেস্ক রোজ কোন দিক দেখে কাজ করে সেই অনুযায়ী |
| ওয়ার্কগ্রুপ (যোগ নেই) | সংরক্ষণস্থল নেই, ব্যবহার অসম্ভব1 | ─ | ─ | টার্মিনালে আলাদা পাসওয়ার্ড+খাতার হাতে পরিচালনা বিকল্প। সংখ্যা বাড়লে Entra যোগ/ডোমেইন যোগ ভাবা |
AD সংরক্ষণে পাসওয়ার্ড কম্পিউটার অবজেক্টের অ্যাট্রিবিউটে লেখা হয় (সাধারণ লেখায় msLAPS-Password, এনক্রিপশন চালু থাকলে msLAPS-EncryptedPassword, মেয়াদ msLAPS-PasswordExpirationTime)।6 এর মধ্যে পাসওয়ার্ড থাকা অ্যাট্রিবিউট (msLAPS-Password ও এনক্রিপশন পরিবারের msLAPS-Encrypted*) গোপনীয় অ্যাট্রিবিউট (confidential) চিহ্নিত, সাধারণ পড়ার অনুমতিতে দেখা যায় না। অন্যদিকে মেয়াদের msLAPS-PasswordExpirationTime-এ গোপনীয় চিহ্ন নেই (SearchFlags: 0), ডিফল্ট পড়ার অনুমতিতে দেখা যায় এমন মেটাডেটা।6 এনক্রিপ্টেড সংরক্ষণ ও পাসওয়ার্ড ইতিহাস ব্যবহার করতে ডোমেইন ফাংশনাল লেভেল (DFL) ২০১৬ বা তার বেশি লাগে।3 খেয়াল রাখুন, এনক্রিপশন সেটিং (ADPasswordEncryptionEnabled)-এর ডিফল্ট চালু।2 DFL ২০১৬-এর চেয়ে পুরনো ডোমেইনে এনক্রিপশন চলে না, তাই স্বয়ংক্রিয়ভাবে সাধারণ লেখায় সরে যাবে ভরসা না করে পলিসিতে এনক্রিপশন স্পষ্ট করে নিষ্ক্রিয় করে সাধারণ লেখা+ACL সুরক্ষায় রাখুন।3
Entra ID সংরক্ষণে টেন্যান্ট পাশে «স্থানীয় প্রশাসক পাসওয়ার্ড ব্যবস্থাপনা» চালু করে Intune থেকে LAPS CSP দিয়ে পলিসি বিতরণই স্ট্যান্ডার্ড। লাইসেন্সে Windows LAPS ফিচার নিজেই বিনামূল্য, AD সংরক্ষণে অতিরিক্ত শর্ত নেই, Entra ID সংরক্ষণও Microsoft Entra ID Free বা তার উপরে চলে।1
ওয়ার্কগ্রুপ টার্মিনালে বিকল্প নেই কারণ সংরক্ষণের ডিরেক্টরিই নেই। বাস্তবে কিটিংয়ে টার্মিনালে আলাদা পাসওয়ার্ড সেট করে পাসওয়ার্ড ম্যানেজার ইত্যাদিতে খাতা রাখা হাতে পরিচালনা। কিটিং স্ক্রিপ্ট করলে তার মধ্যে টার্মিনালভেদে পাসওয়ার্ড তৈরি রাখাই নিশ্চিত («winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা» দেখুন)।
5. চালু করার ধাপের বাস্তবতা — AD+GPO কনফিগকে কেন্দ্র করে
এখানে সংখ্যা বেশি AD ডোমেইন+GPO কনফিগকে কেন্দ্র করে আসল ধাপ ধরে চলি। Entra+Intune-এর ফারাক শেষে।
5.1. আগে প্রস্তুতি (একবারের কাজ)
AD সংরক্ষণে পলিসি বিতরণের আগে ফরেস্ট পাশের প্রস্তুতি শেষ করুন।3
# 1. স্কিমা সম্প্রসারণ (ফরেস্টে একবারই। Schema Admins অধিকারে চালান)
Update-LapsADSchema
# 2. লক্ষ্য OU-এর নিচের কম্পিউটারকে নিজের পাসওয়ার্ড অ্যাট্রিবিউট হালনাগাদের অনুমতি দিন
Set-LapsADComputerSelfPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp"
# 3. পাসওয়ার্ড দেখতে পারে এমন গ্রুপ দিন (Domain Admins ডিফল্টে দেখতে পারে)
Set-LapsADReadPasswordPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. পাসওয়ার্ড মেয়াদ চালাতে (তাৎক্ষণিক মেয়াদ শেষ=রিসেট নির্দেশ) পারে এমন গ্রুপ দিন
# (5.4-এর Set-LapsADPasswordExpirationTime-এ লাগে। Domain Admins ডিফল্টে পারে)
Set-LapsADResetPasswordPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. অপ্রত্যাশিত দেখার অনুমতির ধারক আছে কি না দেখুন (৬ অধ্যায়ে বিস্তার)
Find-LapsADExtendedRights -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp"
এনক্রিপ্টেড সংরক্ষণ (DFL ২০১৬ বা তার বেশি, ডিফল্টে চালু) ব্যবহার করলে আরও এক সেটিং লাগে। দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা, ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins।3 হেল্পডেস্ক গ্রুপকে আসলে পাসওয়ার্ড নিতে দিতে চাইলে পলিসি পাশের ADPasswordEncryptionPrincipal-এও একই গ্রুপ (EXAMPLE\HelpdeskAdmins) দিন।2 এটা ভুললে উপরের ধাপ অনুযায়ী দেখার অনুমতি দিলেও «অ্যাট্রিবিউট পড়া যায় কিন্তু ডিক্রিপ্ট হয় না» অবস্থা হয়।
Update-LapsADSchema পুরনো LAPS-এর Update-AdmPwdADSchema থেকে আলাদা, যোগ হয় msLAPS-* অ্যাট্রিবিউট। পুরনো LAPS চালু পরিবেশেও Windows LAPS-এর স্কিমা সম্প্রসারণ আবার লাগে।4 আর GPO সেন্ট্রাল স্টোর (Central Store) ব্যবহার করলে Windows LAPS টেমপ্লেট Windows Update সেন্ট্রাল স্টোরে কপি করে না, হাতে কপি করতে হয়।2 তখন %windir%\PolicyDefinitions\LAPS.admx ছাড়াও ভাষা রিসোর্স LAPS.adml (বাংলা UI হলে bn-IN সাবফোল্ডারের ভিতর) সংশ্লিষ্ট ভাষার ফোল্ডারে একসাথে কপি করুন। ADML না থাকলে GPMC-তে LAPS পলিসির প্রদর্শন রিসোর্স ত্রুটিতে পড়ে।
5.2. পলিসি সেটিং
GPO-এর জায়গা «কম্পিউটারের কনফিগারেশন > পলিসি > প্রশাসনিক টেমপ্লেট > সিস্টেম > LAPS»।2 ন্যূনতম আবশ্যক সেটিং সংরক্ষণস্থল নির্দেশ, BackupDirectory «Active Directory» (মান 2) না করলে Windows LAPS কিছুই করে না (ডিফল্ট «নিষ্ক্রিয়»)।2 প্রধান সেটিং ও ডিফল্ট নিচের মতো।
| সেটিং | ডিফল্ট | কাজে ভাবার ধরন |
|---|---|---|
| BackupDirectory | নিষ্ক্রিয় (0) | আবশ্যক। AD=2, Entra ID=12 |
| AdministratorAccountName | অনির্দিষ্ট (বিল্ট-ইন Administrator পরিচালনা) | অনির্দিষ্ট থাকলে বিল্ট-ইন অ্যাকাউন্ট RID দিয়ে স্বয়ংক্রিয় চিহ্নিত। কাস্টম রক্ষণাবেক্ষণ অ্যাকাউন্ট পরিচালনা করলেই নাম দিন। অ্যাকাউন্ট নিজে তৈরি হয় না, আলাদা করে বানাতে হয়2 |
| PasswordAgeDays | ৩০ দিন | রোটেশন চক্র। ১〜৩৬৫ দিন (Entra সংরক্ষণে সর্বনিম্ন ৭ দিন)2 |
| PasswordLength / PasswordComplexity | ১৪ অক্ষর / বড়-ছোট ইংরেজি সংখ্যা চিহ্ন (4) | ডিফল্টই যথেষ্ট। জটিলতা 1〜3 পুরনো LAPS সামঞ্জস্যের জন্য, নিরুৎসাহিত2 |
| PasswordExpirationProtectionEnabled | চালু | পলিসির ঊর্ধ্বসীমা ছাড়িয়ে মেয়াদ বাড়ানো আটকায়2 |
| ADPasswordEncryptionEnabled | চালু (DFL ২০১৬ বা তার বেশি লাগে) | এনক্রিপ্টেড সংরক্ষণ। ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins (৬ অধ্যায়)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | ২৪ ঘণ্টা / রিসেট+সাইন-আউট (3) | প্রমাণীকরণের পর স্বয়ংক্রিয় একবারের ব্যবহার (৬ অধ্যায়)2 |
এখানে সহজে চোখ এড়ায় পরিচালিত অ্যাকাউন্ট চালু/নিষ্ক্রিয়। বিল্ট-ইন Administrator Windows সেটআপের সময় নিষ্ক্রিয় থাকে।7 Windows LAPS নিষ্ক্রিয় অ্যাকাউন্টের পাসওয়ার্ডও পরিচালনা করে, কিন্তু অ্যাকাউন্ট চালু পর্যন্ত করে না।2 অর্থাৎ ডিফল্ট কনফিগে «পাসওয়ার্ড ডিরেক্টরিতে আছে, কিন্তু সেই অ্যাকাউন্টে কেউ সাইন-ইন করতে পারে না» অবস্থা হতে পারে। পুনরুদ্ধারের উপায় হিসেবে ব্যবহার করতে বিল্ট-ইন Administrator চালু করে চালান, চালু করা কাস্টম রক্ষণাবেক্ষণ অ্যাকাউন্ট পরিচালনা করুন, অথবা Windows 11 24H2 / Server 2025 থেকে স্বয়ংক্রিয় অ্যাকাউন্ট ব্যবস্থাপনা (AutomaticAccountManagement পরিবার) দিয়ে চালু অবস্থা পর্যন্ত পরিচালনা — কোনো একটা স্পষ্ট করে বেছে নিন।2
5.3. কাজ নিশ্চিত ও পাসওয়ার্ড নেওয়া
Windows LAPS কার্যকর পলিসি ঘণ্টায় ঘণ্টায় প্রক্রিয়া করে। প্রয়োগ না অপেক্ষা করে দেখতে চাইলে লক্ষ্য টার্মিনালে তাৎক্ষণিক প্রক্রিয়া চালান।3
# টার্মিনাল পাশে: পলিসি তাৎক্ষণিক প্রক্রিয়া (যাচাইয়ের নিয়মিত উপায়)
Invoke-LapsPolicyProcessing
# টার্মিনাল পাশে: ইভেন্ট লগে ফল দেখুন
# 10003=প্রক্রিয়া শুরু / 10004=সফল / 10005=ব্যর্থ / 10018=AD-তে সংরক্ষণ সফল
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
সংরক্ষিত পাসওয়ার্ড অনুমতি থাকা ব্যবস্থাপনা টার্মিনাল থেকে নিন।3
# AD থেকে পাসওয়ার্ড নিন (-AsPlainText ছাড়া স্ট্রিং ঢাকা থাকে)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# আউটপুট উদাহরণ: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword হলে এনক্রিপ্টেড সংরক্ষণ), AuthorizedDecryptor ইত্যাদি ফেরে
GUI পক্ষে «Active Directory ব্যবহারকারী ও কম্পিউটার»-এ কম্পিউটারের প্রপার্টিতে LAPS ট্যাব যোগ হয়, সেখান থেকেও দেখা যায়।1
5.4. তাৎক্ষণিক রোটেশন
রক্ষণাবেক্ষণে পাসওয়ার্ড ব্যবহার শেষে, বা আক্রমণের সন্দেহ থাকলে, পরের নিয়মিত রোটেশনের অপেক্ষা না করে তাৎক্ষণিক ঘোরান।3
# ব্যবস্থাপনা টার্মিনাল থেকে: মেয়াদ «এখন» করে পরের প্রক্রিয়ায় রোটেশন করান
Set-LapsADPasswordExpirationTime -Identity PC-0123
# লক্ষ্য টার্মিনালে তাৎক্ষণিক প্রক্রিয়া ঠেলে সেখানেই নতুন পাসওয়ার্ড হয়
Invoke-LapsPolicyProcessing
# লক্ষ্য টার্মিনালে সরাসরি তাৎক্ষণিক রোটেশন
Reset-LapsPassword
5.5. Entra+Intune কনফিগের ফারাক
Entra ID সংরক্ষণে AD-এর মতো স্কিমা সম্প্রসারণ·ACL সেটিং লাগে না।3 বদলে Microsoft Entra টেন্যান্টের [ডিভাইস সেটিং]-এ স্থানীয় প্রশাসক পাসওয়ার্ড ব্যবস্থাপনা চালু করতে হয়, ভুললে টার্মিনাল পাসওয়ার্ড রাখতে পারে না।5 পলিসি Intune থেকে LAPS CSP দিয়ে বিতরণ, পাসওয়ার্ড Entra অ্যাডমিন সেন্টার/Intune অ্যাডমিন সেন্টারের স্ক্রিন বা Microsoft Graph দিয়ে Get-LapsAADPassword-এ নিন।5
# Entra ID সংরক্ষণের পাসওয়ার্ড Graph দিয়ে নিন (ডেলিগেটেড অ্যাক্সেসের উদাহরণ)
# সংযোগে দরকারি স্কোপ স্পষ্ট করে চান
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
সংরক্ষণ সফলের ইভেন্ট ID AD-এর 10018-এর বিপরীতে Entra ID-তে 10029।8
6. পরিচালনার ফাঁদ
চালু করেই শেষ নয়। মাঠে আসলে যেখানে পা পড়ে সেগুলো ক্রমে।
6.1. দেখার অনুমতি ভাবার চেয়ে চওড়া
পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় (confidential) তাই সাধারণ পড়ায় দেখা যায় না, কিন্তু লক্ষ্য OU-তে সম্প্রসারিত অধিকার (All Extended Rights) থাকা প্রিন্সিপাল পড়তে পারে। পুরনো পরিচালনায় OU-তে চওড়া অনুমতি দেওয়া পরিবেশে অপ্রত্যাশিত গ্রুপ পাসওয়ার্ড পড়তে পারে এমন অবস্থা সহজে হয়। চালু করার সময় Find-LapsADExtendedRights দিয়ে সম্প্রসারিত অধিকারের ধারক ছেঁকে, SYSTEM ও Domain Admins ছাড়া উঠলে অর্পণ খতিয়ে দেখুন।3
আর এনক্রিপ্টেড সংরক্ষণ (ADPasswordEncryptionEnabled) চালু করলে দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা করা যায়। শুধু দেখার অনুমতি দিলে এনক্রিপ্টেড পাসওয়ার্ড ডিক্রিপ্ট হয় না, ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins, বদলাতে ADPasswordEncryptionPrincipal দিয়ে ডিক্রিপ্ট-সক্ষম গ্রুপ নির্দিষ্ট করুন।3 «হেল্পডেস্ক শুধু নিজের OU-এর পাসওয়ার্ড ডিক্রিপ্ট করতে পারবে» ধরনের সীমা এই দুই স্তরে নকশা করুন।
6.2. «ব্যবহারের পর একবারের» ব্যবস্থা ও সীমা — PostAuthenticationActions
হেল্পডেস্ক যে পাসওয়ার্ড নিল সেটা নোট বা চ্যাটে থেকে গেলে অর্থ থাকে না। Windows LAPS পরিচালিত অ্যাকাউন্টে প্রমাণীকরণ ধরে গ্রেস সময় (PostAuthenticationResetDelay, ডিফল্ট ২৪ ঘণ্টা) পরে স্বয়ংক্রিয় পরিষ্কার চালায়। ডিফল্ট অ্যাকশন «পাসওয়ার্ড রিসেট করে সাইন-আউট»।2
| PostAuthenticationActions | আচরণ |
|---|---|
| 1 | পাসওয়ার্ড রিসেট |
| 3 (ডিফল্ট) | রিসেট+ইন্টারঅ্যাকটিভ সেশনের সাইন-আউট (SMB সেশনও কাটে)2 |
| 5 | রিসেট+টার্মিনাল রিস্টার্ট2 |
| 11 | রিসেট+সাইন-আউট+অবশিষ্ট প্রক্রিয়া শেষ (Windows 11 24H2 / Server 2025 থেকে)2 |
দুটো খেয়াল। প্রথম, গ্রেস 0 করলে ফিচার নিজেই নিষ্ক্রিয়।2 দ্বিতীয়, ট্রিগার «প্রমাণীকরণ», «পাসওয়ার্ড দেখা» নয়। ডিরেক্টরি থেকে পাসওয়ার্ড নিয়ে ব্যবহার না করলে এই স্বয়ংক্রিয় রিসেট চলে না। দেখা পাসওয়ার্ড ব্যবহার হোক বা না হোক কাজ শেষে Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ শেষ করা পরিচালনার ধাপে স্থির রাখাই নিশ্চিত।
6.3. পুরনো LAPS-এর সাথে মেশানো·মাইগ্রেশন
মাইগ্রেশনের সময় সবচেয়ে বিপজ্জনক একই অ্যাকাউন্ট পুরনো LAPS ও Windows LAPS দুইয়ে পরিচালনা। দুই ব্যবস্থা একই অ্যাকাউন্টের পাসওয়ার্ড নিয়ে টানাটানি নিরাপত্তা ঝুঁকি, সমর্থিত নয়।9 নিয়ম সাজালে নিচের মতো।
- Windows LAPS পলিসি একটাও লাগা টার্মিনালে Windows LAPS নিজে পুরনো LAPS পলিসি সবসময় উপেক্ষা করে (Windows LAPS অগ্রাধিকার)।9 তবে এটা Windows LAPS পাশের ব্যাখ্যা মাত্র। পুরনো LAPS-এর CSE (গ্রুপ পলিসি এক্সটেনশন) বসানো থাকলে পুরনো CSE পুরনো GPO স্বাধীনভাবে প্রক্রিয়া করে যায়। পুরনো GPO-এর লক্ষ্যে রেখে Windows LAPS পলিসি চালু করলে দুইয়ে একই অ্যাকাউন্ট রোটেশন করে দ্বৈত পরিচালনা হয়।
- পুরনো LAPS-এর GPO সেটিং Windows LAPS-কে প্রক্রিয়া করানো «এমুলেশন মোড» পুরনো LAPS-এর CSE বসানো নেই এমন টার্মিনালেই চলে। পুরনো LAPS পরিবেশের পূর্বশর্ত (পুরনো স্কিমা·পুরনো ACL) যেমন আছে তেমন ব্যবহার করে, কিন্তু এনক্রিপশন বা Entra সংরক্ষণের মতো নতুন ফিচার চলে না।9
- শুধু OS হালনাগাদ করলে পুরনো LAPS GPO থাকা টার্মিনাল অনিচ্ছাকৃত এমুলেশন মোডে চলতে পারে। কিটিংয়ের ঠিক পরে অপ্রত্যাশিত পাসওয়ার্ড বদল এড়াতে চাইলে লোকাল কনফিগ কীতে BackupDirectory=0 সেট করে এমুলেশন থামানো যায়।9
মাইগ্রেশন «লক্ষ্য OU পুরনো LAPS GPO প্রয়োগ থেকে সরান (অথবা পুরনো CSE আনইনস্টল) → Windows LAPS পলিসি লাগান → পুরনো GPO·পুরনো CSE-এর বাকি তুলে ফেলুন» ক্রমে, পুরনো পরিচালনা সরিয়ে তারপর নতুন পরিচালনা চালু করে টার্মিনালে টার্মিনালে কার অধীনে সবসময় একক রাখুন। উল্টো ক্রম (আগে Windows LAPS পলিসি) পুরনো CSE থাকা টার্মিনালে উপরের দ্বৈত পরিচালনা জন্মায়।
6.4. অডিট — «কে কখন দেখেছে» রাখা
স্থানীয় প্রশাসক পাসওয়ার্ড কেন্দ্রে রাখলে তার দেখার ইতিহাস অডিটের বিষয়। টার্মিনাল পাশের আচরণ ইভেন্ট লগের নিবেদিত চ্যানেলে (ইভেন্ট ভিউয়ারের «অ্যাপ্লিকেশন ও সার্ভিস লগ > Microsoft > Windows > LAPS > Operational») সব রেকর্ড হয়, প্রক্রিয়া শুরু 10003/সফল 10004/ব্যর্থ 10005, সংরক্ষণ সফল 10018 (AD)/10029 (Entra), প্রয়োগ চলাকালীন পলিসির বিষয় 10021〜10023 ইত্যাদি দেখা যায়।8 AD পাশে Set-LapsADAuditing দিয়ে লক্ষ্য OU-তে অডিট সেটিং সাজিয়ে পাসওয়ার্ড অ্যাট্রিবিউটে অ্যাক্সেস ডোমেইন কন্ট্রোলারের Security লগে রাখা যায়।4 Entra ID সংরক্ষণে Entra পাশের অডিট লগ·রিপোর্ট ফিচারে খোঁজা হয়।1
7. সারসংক্ষেপ
- সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড এক মেশিনের আক্রমণকে Pass-the-Hash দিয়ে সব মেশিনে ছড়ানোর কাঠামো গড়ে। টার্মিনালে আলাদা করা ও স্বয়ংক্রিয় রোটেশন প্রতিরক্ষা, সেটাই Windows LAPS করে।
- Windows LAPS ২০২৩ এপ্রিল আপডেটের পরের Windows 10/11, Windows Server 2019/2022 ও পরে বসানো, অতিরিক্ত ইনস্টল লাগে না। পুরনো LAPS (MSI বিতরণ) অবচিত, নতুন চালুতে Windows LAPS একমাত্র পথ।
- সংরক্ষণস্থল AD অথবা Entra ID কোনো একটা, টার্মিনালের যোগ অবস্থায় স্থির। ওয়ার্কগ্রুপ টার্মিনালে চলে না, তাই হাতে আলাদা ব্যবস্থাপনা বা যোগের রূপ খতিয়ে দেখা লাগে।
- ডিফল্টে নিষ্ক্রিয়। AD কনফিগে স্কিমা সম্প্রসারণ·নিজে হালনাগাদের অনুমতি·দেখার অনুমতি তিনটা প্রস্তুত করে GPO-তে BackupDirectory সেট করলেই চলে।
- দৈনন্দিন পরিচালনার কেন্দ্র PowerShell। নেওয়া Get-LapsADPassword / Get-LapsAADPassword, তাৎক্ষণিক প্রয়োগ Invoke-LapsPolicyProcessing, তাৎক্ষণিক রোটেশন Reset-LapsPassword।
- ফাঁদ সম্প্রসারিত অধিকারে অপ্রত্যাশিত দেখা, শুধু দেখলে PostAuthenticationActions না চলা, পুরনো LAPS-এর সাথে দ্বৈত পরিচালনা, অডিট না সাজানো। চালু করার সময় Find-LapsADExtendedRights দিয়ে অনুমতি নিশ্চিত ও দেখার পর মেয়াদ শেষের ধাপ স্থির করুন।
সম্পর্কিত নিবন্ধ
- BitLocker-এর বাস্তব নির্দেশিকা — রিকভারি কী ব্যবস্থাপনা দিয়ে ড্রাইভ এনক্রিপশন শুরু
- চিত্রে NTLM ও Kerberos — প্রমাণীকরণ কেন NTLM-এ «নেমে যায়»
- Windows-এ অ্যাডমিনিস্ট্রেটর অধিকার আসলে কখন লাগে — UAC, সুরক্ষিত এলাকা, এবং ডিজাইনে কীভাবে চেনা যায়
- winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা — রানবুককে কার্যকর করা
- Windows-এর TPM কী — চিত্রে «চাবি বাইরে না ছাড়া সিন্দুক» ও পরিমাপিত বুট
- Windows PC ফেলে দেওয়ার আগে যা করতে চান — ডেটা মুছে ফেলা·অ্যাকাউন্ট খুলে দেওয়া·ব্যাকআপের বাস্তব চেকলিস্ট
সম্পর্কিত পরামর্শ ক্ষেত্র
KomuraSoft LLC PC কিটিং স্বয়ংক্রিয় করার স্ক্রিপ্ট তৈরি, Windows LAPS চালুসহ টার্মিনাল নিরাপত্তা সেটিং সাজানো, বিদ্যমান ভাগ করা পাসওয়ার্ড পরিচালনা থেকে মাইগ্রেশন পরিকল্পনা সামলায়। «কিটিংয়ের নির্দেশিকা আছে কিন্তু ব্যক্তিনির্ভর», «LAPS চালু করতে চাই কিন্তু AD অনুমতি সেটিংয়ে আস্থা নেই» — সেই পর্যায় থেকেই শুরু করা যায়।
তথ্যসূত্র
-
Microsoft Learn, What is Windows LAPS?. Windows LAPS Entra-joined বা AD-joined ডিভাইসের স্থানীয় প্রশাসক অ্যাকাউন্ট পাসওয়ার্ড স্বয়ংক্রিয় পরিচালনা·ব্যাকআপ করা Windows ফিচার; সমর্থিত OS (২০২৩ সালের ১১ এপ্রিল আপডেটের পরের Windows 10 · Windows 11 21H2/22H2 · Windows Server 2019/2022, এবং Windows 11 23H2 ও Windows Server 2025 থেকে স্ট্যান্ডার্ড); সুবিধার সবার আগে Pass-the-Hash আক্রমণ ও পার্শ্বীয় গতি আক্রমণ থেকে সুরক্ষা; যোগ অবস্থা অনুযায়ী সংরক্ষণস্থলের সীমা (শুধু Entra যোগ→Entra ID, শুধু AD যোগ→AD, হাইব্রিড→কোনো একটা, দুই জায়গায় রাখা অসম্ভব); পুরনো LAPS Windows 11 23H2 থেকে অবচিত ও নতুন OS-এ MSI ইনস্টল ব্লক; পুরনো LAPS ২০১৬-এ প্রকাশিত আলাদা পণ্য আর Windows LAPS পুরো আলাদা ইমপ্লিমেন্টেশন; AD ব্যবহারকারী ও কম্পিউটারের প্রপার্টি স্ক্রিন·নিবেদিত ইভেন্ট লগ চ্যানেল·PowerShell মডিউল দিয়ে পরিচালনা; ফিচার নিজেই বিনামূল্য ও AD সংরক্ষণে অতিরিক্ত লাইসেন্স লাগে না, Entra ID সংরক্ষণ Entra ID Free বা তার উপরে চলে — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. GPO (কম্পিউটারের কনফিগারেশন>পলিসি>প্রশাসনিক টেমপ্লেট>সিস্টেম>LAPS, টেমপ্লেট %windir%\PolicyDefinitions\LAPS.admx) ও LAPS CSP দিয়ে পলিসি কনফিগ; GPO সেন্ট্রাল স্টোরে LAPS.admx হাতে কপি করতে হয়; প্রতিটি সেটিং-এর ডিফল্ট (BackupDirectory=নিষ্ক্রিয়, PasswordAgeDays=৩০ দিন·সর্বনিম্ন ১ দিন·Entra সংরক্ষণে সর্বনিম্ন ৭ দিন, PasswordLength=14, PasswordComplexity=4 ও 1〜3 পুরনো LAPS সামঞ্জস্যের জন্য, PasswordExpirationProtectionEnabled=চালু, ADPasswordEncryptionEnabled=চালু ও DFL২০১৬ বা তার বেশি লাগে, PostAuthenticationResetDelay=২৪ ঘণ্টা ও 0 করলে নিষ্ক্রিয়, PostAuthenticationActions=3); AdministratorAccountName অনির্দিষ্ট থাকলে বিল্ট-ইন অ্যাকাউন্ট RID দিয়ে স্বয়ংক্রিয় চিহ্নিত ও কাস্টম অ্যাকাউন্ট LAPS তৈরি করে না; PostAuthenticationActions-এর মান (1=রিসেট, 3=রিসেট+সাইন-আউট+SMB সেশন মুছে ফেলা, 5=রিসেট+রিস্টার্ট, 11=রিসেট+সাইন-আউট+প্রক্রিয়া শেষ Windows 11 24H2/Server 2025 থেকে) — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Update-LapsADSchema দিয়ে ফরেস্টে একবার স্কিমা সম্প্রসারণ; Set-LapsADComputerSelfPermission দিয়ে কম্পিউটার নিজের হালনাগাদ অনুমতি; Set-LapsADReadPasswordPermission দিয়ে দেখার অনুমতি (Domain Admins ডিফল্টে দেখতে পারে); Set-LapsADResetPasswordPermission দিয়ে মেয়াদ সেট (তাৎক্ষণিক মেয়াদ শেষ) অনুমতি (Domain Admins ডিফল্টে রাখে); দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা এবং ADPasswordEncryptionPrincipal (ডিফল্ট Domain Admins) ডিক্রিপ্ট করতে পারে এমন পক্ষ স্থির করে; Find-LapsADExtendedRights দিয়ে সম্প্রসারিত অধিকারের ধারক নিশ্চিতকরণ (LAPS পাসওয়ার্ড অ্যাট্রিবিউট সব গোপনীয়, সম্প্রসারিত অধিকারের ধারক পড়তে পারে); BackupDirectory=2 আবশ্যক; পলিসি ঘণ্টায় ঘণ্টায় প্রক্রিয়া ও ইভেন্ট 10018-এ AD সংরক্ষণ সফল দেখা যায়; Invoke-LapsPolicyProcessing দিয়ে তাৎক্ষণিক প্রক্রিয়া; Get-LapsADPassword দিয়ে নেওয়া; Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ শেষ ও Reset-LapsPassword দিয়ে টার্মিনালে তাৎক্ষণিক রোটেশন; এনক্রিপশনে DFL২০১৬ বা তার বেশি লাগে, তার নিচে শুধু সাধারণ লেখা (ACL সুরক্ষা) সংরক্ষণ — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. LAPS PowerShell মডিউলের প্রতিটি কমান্ডলেট (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics)-এর ভূমিকা; পুরনো LAPS-এর AdmPwd.PS মডিউলের সাথে মিলের সারণি; Windows LAPS কমান্ডলেট পুরনো LAPS থেকে পুরো আলাদা স্কিমা সম্প্রসারণে কাজ করে — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Entra ID সংরক্ষণে টেন্যান্টের ডিভাইস সেটিং-এ ফিচার চালু করতে হয়; Entra-joined ডিভাইসে পলিসি বিতরণ Intune+LAPS CSP সুপারিশকৃত; Entra সংরক্ষণে লাগে এমন সেটিং-এর সাবসেট; পাসওয়ার্ড নেওয়া Microsoft Graph দিয়ে (Get-LapsAADPassword Graph PowerShell-এর র্যাপার) অথবা Entra/Intune অ্যাডমিন সেন্টারের স্ক্রিনে; দরকারি Graph অনুমতি (Device.Read.All ও DeviceLocalCredential.Read.All অথবা DeviceLocalCredential.ReadBasic.All); সংরক্ষণ সফল ইভেন্ট 10029-এ দেখা যায় — এসব বিষয়ে। ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. Update-LapsADSchema কম্পিউটার অবজেক্টে যে msLAPS-* অ্যাট্রিবিউট যোগ করে (msLAPS-Password=সাধারণ লেখা পাসওয়ার্ড ও সংলগ্ন তথ্য, msLAPS-PasswordExpirationTime=মেয়াদ, msLAPS-EncryptedPassword=এনক্রিপ্টেড পাসওয়ার্ড ইত্যাদি)-এর স্পেসিফিকেশন; পাসওয়ার্ড পরিবারের অ্যাট্রিবিউটের SearchFlags 904 (fCONFIDENTIAL=গোপনীয় অ্যাট্রিবিউট অন্তর্ভুক্ত) অন্যদিকে msLAPS-PasswordExpirationTime-এর SearchFlags 0 ও গোপনীয় চিহ্ন নেই — এসব বিষয়ে। ↩ ↩2
-
Microsoft Learn, Local accounts. বিল্ট-ইন Administrator অ্যাকাউন্ট Windows সেটআপে নিষ্ক্রিয় হয় ও বদলে Administrators গ্রুপের অন্য স্থানীয় অ্যাকাউন্ট তৈরি হয়; নিষ্ক্রিয় Administrator সেফ মোডের ব্যতিক্রম ছাড়া ব্যবহার করা যায় না; স্থানীয় প্রশাসক অ্যাকাউন্টের পাসওয়ার্ড ঘুরিয়ে ব্যবহার Pass-the-Hash আক্রমণে পার্শ্বীয় গতির ঝুঁকি ও র্যান্ডমাইজেশনের প্রথম উপায় হিসেবে LAPS উল্লেখ — এসব বিষয়ে। ↩
-
Microsoft Learn, Use Windows LAPS event logs. নিবেদিত ইভেন্ট লগ চ্যানেলে (ইভেন্ট ভিউয়ারের অ্যাপ্লিকেশন ও সার্ভিস লগ>Microsoft>Windows>LAPS>Operational) সব আচরণ রেকর্ড হয়; পলিসি প্রক্রিয়ার শুরু 10003·সফল 10004·ব্যর্থ 10005; প্রয়োগ চলাকালীন পলিসির বিষয় রেকর্ড (AD সংরক্ষণ 10021·Entra সংরক্ষণ 10022·পুরনো LAPS এমুলেশন 10023); পাসওয়ার্ড সংরক্ষণ সফলের ইভেন্ট (AD=10018, Entra ID=10029) — এসব বিষয়ে। ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. পুরনো LAPS-এর GPO সেটিং Windows LAPS বুঝে চালানো এমুলেশন মোডের সীমা (শুধু সাধারণ লেখা সংরক্ষণ, পুরনো স্কিমা সম্প্রসারণ·পুরনো GPO সংজ্ঞা·পুরনো ACL ব্যবস্থাপনায় পুরনো LAPS ইনস্টল লাগে, Windows LAPS পলিসি থাকলে সবসময় সেটাই জেতে ও পুরনো পলিসি উপেক্ষা হয়, পুরনো LAPS-এর CSE বসানো টার্মিনালে চলে না); একই অ্যাকাউন্ট দুই ব্যবস্থায় পরিচালনা নিরাপত্তা ঝুঁকি ও অসমর্থিত; লোকাল কনফিগ কীতে BackupDirectory=0 সেট করে এমুলেশন মোড থামানো যায় — এসব বিষয়ে। ↩ ↩2 ↩3 ↩4
সম্পর্কিত নিবন্ধ
কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।
Group Policy (GPO)-এর বাস্তব নির্দেশিকা — কীভাবে কাজ করে, প্রয়োগ নিশ্চিত, এবং Intune-এর সাথে বাছাই
«GPO দিয়ে বিতরণ» মানে না বুঝেই AD পরিবেশ সামলাচ্ছেন? এই নিবন্ধ Group Policy-এর ব্যবস্থা, LSDOU প্রয়োগ ক্রম, gpupdate ও gpresult দিয়ে প...
Windows নিরাপত্তা অডিট পলিসি ও ইভেন্ট লগ তদন্তের বাস্তব প্রয়োগ — 4625 পড়তে পারে এমন তথ্য-ব্যবস্থা দল
«সাইন-ইন ব্যর্থতার লগ দেখে দিন»-এর জবাব দেওয়ার বাস্তব নির্দেশিকা। মৌলিক ও বিস্তারিত অডিট পলিসির সম্পর্ক, ন্যূনতম চালু সাবক্যাটাগরি, ইভেন...
Windows সার্টিফিকেট স্টোরের বাস্তব নির্দেশিকা — ব্যবহারকারী না কম্পিউটার, কোনটিতে রাখবেন
ক্লায়েন্ট সার্টিফিকেট ব্যবহারকারী না কম্পিউটার কোন স্টোরে রাখবেন। certmgr.msc ও certlm.msc-এর ফারাক, প্রাইভেট কী-এর অনুমতি, PowerShell দ...
Windows Firewall ও ব্যবসায়িক অ্যাপ — ইনবাউন্ড নিয়ম ইনস্টলার থেকে রেজিস্টার করুন
«ডেভ মেশিনে চলে, গ্রাহকের কাছে যোগাযোগ হয় না»-এর নিয়মিত কারণ Windows Firewall। ইনবাউন্ড ডিফল্ট ব্লক ও প্রোফাইল, নোটিফিকেশন ডায়ালগে প্র...
Group Policy থেকে Intune — ছোট ও মাঝারি ব্যবসার জন্য ডিভাইস-ব্যবস্থাপনা মাইগ্রেশন নির্দেশিকা
AD সার্ভার বদলাতে এলে Group Policy-তে থাকবেন না Entra ID প্লাস Intune-এ যাবেন? এই নিবন্ধ ছোট ও মাঝারি ব্যবসার জন্য দুইয়ের প্রয়োগের পার্...
সম্পর্কিত বিষয়
এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।
Windows-এর প্রযুক্তিগত বিষয়
Windows ডেভেলপমেন্ট, বাগ তদন্ত ও বিদ্যমান সম্পদ ব্যবহারের প্রবেশদ্বার।
এই বিষয়ের সাথে সম্পর্কিত সেবা
নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।
Windows অ্যাপ ডেভেলপমেন্ট
ব্যবসায়িক অ্যাপ, ডিভাইস ইন্টিগ্রেশন ও যোগাযোগ টুল, চাহিদা থেকে ডেভেলপমেন্ট পর্যন্ত।
প্রায়শ জিজ্ঞাসিত প্রশ্ন
এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।
- পুরনো LAPS (MSI বিতরণের Microsoft LAPS) ইতিমধ্যে চালাচ্ছি। কিছু করা দরকার?
- মাইগ্রেশনের পরিকল্পনা শুরু করুন। পুরনো LAPS Windows 11 23H2 থেকে অবচিত, নতুন OS-এ MSI ইনস্টল নিজেই ব্লক হয়। বর্তমান OS (২০২৩ সালের এপ্রিল আপডেট লাগানো Windows 10/11, Windows Server 2019/2022 ও পরের)-এ Windows LAPS বসানো আছে, তাই অতিরিক্ত ইনস্টল ছাড়াই সরে যাওয়া যায়। মাইগ্রেশনের সময় Windows LAPS-এর «পুরনো LAPS এমুলেশন মোড» দিয়ে পুরনো পলিসি চালিয়ে নেওয়া যায়, তবে পুরনো LAPS-এর CSE বসানো টার্মিনালে চলে না, এনক্রিপশন বা Entra ID সংরক্ষণের মতো নতুন ফিচারও ব্যবহার করা যায় না। একই অ্যাকাউন্ট পুরনো-নতুন দুই ব্যবস্থায় পরিচালনা সমর্থিত নয়, তাই টার্মিনালে টার্মিনালে কে পরিচালনা করছে স্পষ্ট করে স্যুইচ করুন।
- নেওয়া পাসওয়ার্ড ব্যবহারের পর ফেলে রাখলে চলবে?
- ডিফল্ট কনফিগে স্বয়ংক্রিয় পরিষ্কার হয়, কিন্তু তাৎক্ষণিক নয়। Windows LAPS-এ পরিচালিত অ্যাকাউন্টে প্রমাণীকরণ (লগঅন) ধরে গ্রেস সময় পরে কাজ চালানো PostAuthenticationActions আছে, ডিফল্টে প্রমাণীকরণের ২৪ ঘণ্টা পরে পাসওয়ার্ড রিসেট ও সাইন-আউট হয়। উল্টো কথা, সেই গ্রেস শেষ না হওয়া পর্যন্ত একই পাসওয়ার্ড বৈধ থাকে, «ব্যবহারের মুহূর্তেই অকার্যকর» হয় না। আর এই ব্যবস্থা চলে «পাসওয়ার্ড দিয়ে প্রমাণীকরণ হলে», «ডিরেক্টরি থেকে শুধু দেখলে» নয়। নিশ্চিত পথ কাজ শেষে স্পষ্ট করে মেয়াদ শেষ করা। AD সংরক্ষণে Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ কাটান (এই কমান্ডলেট AD সংরক্ষণের জন্যই)। Entra ID সংরক্ষণে লক্ষ্য টার্মিনালে Reset-LapsPassword চালান, অথবা Intune-এর স্থানীয় প্রশাসক পাসওয়ার্ড রোটেশন ব্যবহার করুন।
- ডোমেইনও নেই, Entra ID-ও নেই — ওয়ার্কগ্রুপ PC-তে চলে?
- না। Windows LAPS পাসওয়ার্ড সংরক্ষণের গন্তব্য হিসেবে Active Directory বা Microsoft Entra ID চায়, কোনোটিতেই যোগ না থাকলে ব্যাকআপের জায়গা নেই। ওয়ার্কগ্রুপ চালিয়ে যেতে চাইলে টার্মিনালে টার্মিনালে আলাদা স্থানীয় প্রশাসক পাসওয়ার্ড সেট করে নিরাপদ জায়গায় (পাসওয়ার্ড ম্যানেজার ইত্যাদি) খাতা রাখাই বাস্তব বিকল্প। সংখ্যা বাড়লে LAPSসহ কেন্দ্রীয় ব্যবস্থাপনার সুবিধা নিতে Entra ID যোগ (+Intune) বা ডোমেইন যোগ ভাবার সময়।
- সংরক্ষিত পাসওয়ার্ড কে দেখতে পারে?
- Active Directory সংরক্ষণে ডিফল্টে দেখতে পারে Domain Admins-এর সদস্য, অন্য ব্যবহারকারী বা গ্রুপকে Set-LapsADReadPasswordPermission দিয়ে স্পষ্ট অনুমতি দিতে হয়। তবে পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় (confidential) হলেও OU-তে সম্প্রসারিত অধিকার (All Extended Rights) থাকা প্রিন্সিপাল পড়তে পারে, তাই Find-LapsADExtendedRights দিয়ে অপ্রত্যাশিত ধারক আছে কি না চালু করার সময় অবশ্যই দেখুন। ADPasswordEncryptionEnabled দিয়ে এনক্রিপশন চালু করলে (ডোমেইন ফাংশনাল লেভেল ২০১৬ বা তার বেশি লাগে) ডিক্রিপ্ট করতে পারে এমন পক্ষ ADPasswordEncryptionPrincipal-এ নির্দিষ্ট গ্রুপে সীমিত করা যায়। Entra ID সংরক্ষণে ডিফল্টে গ্লোবাল অ্যাডমিনিস্ট্রেটরের মতো সুবিধাপ্রাপ্ত রোল দেখতে পারে, Microsoft Graph দিয়ে নিতে DeviceLocalCredential.Read.All লাগে।
- Windows LAPS ব্যবহার করতে অতিরিক্ত লাইসেন্স লাগে?
- ফিচার নিজেই বিনামূল্য। Windows LAPS সমর্থিত Windows-এ বসানো স্ট্যান্ডার্ড ফিচার, Active Directory-তে পাসওয়ার্ড রাখতে অতিরিক্ত লাইসেন্স শর্ত নেই। Microsoft Entra ID-তে রাখাও Microsoft Entra ID Free বা তার উপরে চলে। Intune দিয়ে পলিসি বিতরণ করলে Intune লাইসেন্সের মতো আশপাশের Entra/Intune ফিচারে আলাদা শর্ত থাকতে পারে, সেটাই শুধু দেখুন।