Windows LAPS-এর বাস্তব নির্দেশিকা — সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড ছাড়ুন

· · Windows, নিরাপত্তা, LAPS, পাসওয়ার্ড ব্যবস্থাপনা, Active Directory, Intune, PowerShell, তথ্য ব্যবস্থা

কিটিংয়ের মাঠে দীর্ঘদিন চলে আসা «নিয়মিত ফাঁকি» আছে। মাস্টার ইমেজে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড পুড়িয়ে সব মেশিনে ছড়ানো — রক্ষণাবেক্ষণে সেই পাসওয়ার্ডে লগঅন করলেই হয়, তাই পদ্ধতি হিসেবে যৌক্তিক মনে হয়। কিন্তু এই কনফিগ এখন আক্রমণকারীর কাছে «মাস্টার চাবির ব্যাপক উৎপাদন» হিসেবে সবার আগে লক্ষ্য। এক মেশিনের আক্রমণ সরাসরি সব মেশিনের আক্রমণ হয়ে যায়।

এই নিবন্ধ ছোট ও মাঝারি ব্যবসার তথ্য-ব্যবস্থা কর্মী এবং PC কিটিং·রক্ষণাবেক্ষণ চালান এমন ডেভেলপারদের জন্য। ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড কেন বিপজ্জনক তা সাজিয়ে, সমাধান হিসেবে OS-এ বসানো Windows LAPS (Local Administrator Password Solution)-এর ব্যবস্থা, পরিবেশভেদে বাছাই, চালু করার ধাপ, পরিচালনার ফাঁদ আগস্ট ২০২৬-এর প্রাথমিক সূত্রে ব্যাখ্যা করে। BitLocker · WSUS অবচয়ন · ফায়ারওয়াল · সার্টিফিকেট স্টোর ধরে চলা তথ্য-ব্যবস্থা নিরাপত্তা ধারার পরের কিস্তি।

1. আগে উপসংহার

  • সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড এক মেশিনের আক্রমণকে সব মেশিনে ছড়িয়ে দেওয়া পার্শ্বীয় গতি (ল্যাটারাল মুভমেন্ট)-এর উর্বর ভূমি। পাসওয়ার্ড এক হলে NTLM হ্যাশও এক, এক মেশিন থেকে হ্যাশ বের হলে বাকি সব মেশিনে Pass-the-Hash দিয়ে ঢোকা যায়।1
  • Windows LAPS স্থানীয় প্রশাসক পাসওয়ার্ড টার্মিনালে টার্মিনালে র্যান্ডম করে স্বয়ংক্রিয় রোটেশন করা OS স্ট্যান্ডার্ড ফিচার। Pass-the-Hash · পার্শ্বীয় গতির প্রতিরক্ষা হিসেবে Microsoft সুবিধার সবার আগে রাখে।1
  • ২০২৩ সালের ১১ এপ্রিলের আপডেটের পরের Windows 10/11, Windows Server 2019/2022 ও পরে বসানো। পুরনো LAPS (MSI বিতরণ)-এর মতো অতিরিক্ত ইনস্টল লাগে না। পুরনো LAPS Windows 11 23H2 থেকে অবচিত।1
  • পাসওয়ার্ডের সংরক্ষণস্থল Active Directory অথবা Microsoft Entra ID — কোনো একটা। শুধু ডোমেইন-joined টার্মিনাল AD-তে, শুধু Entra-joined Entra ID-তে, হাইব্রিড যোগে কোনো একটা বেছে নিতে হয়। কোনোটিতেই যোগ নেই এমন ওয়ার্কগ্রুপ টার্মিনালে চলে না।1
  • ডিফল্টে কিছুই হয় না। BackupDirectory-এর ডিফল্ট «নিষ্ক্রিয়», পলিসি (GPO অথবা Intune/CSP) দিয়ে সংরক্ষণস্থল স্পষ্ট না করলে নড়ে না।2
  • AD সংরক্ষণে আগে তিন কাজ। স্কিমা সম্প্রসারণ (Update-LapsADSchema), কম্পিউটার নিজের লেখার অনুমতি (Set-LapsADComputerSelfPermission), দেখার অনুমতির নকশা (Set-LapsADReadPasswordPermission)।3
  • পাসওয়ার্ড দেখা Get-LapsADPassword / Get-LapsAADPassword, তাৎক্ষণিক প্রয়োগ Invoke-LapsPolicyProcessing, টার্মিনালে তাৎক্ষণিক রোটেশন Reset-LapsPassword4
  • ব্যবহৃত পাসওয়ার্ড স্বয়ংক্রিয়ভাবে একবারের। পরিচালিত অ্যাকাউন্টে প্রমাণীকরণের পর ডিফল্টে ২৪ ঘণ্টায় রিসেট+সাইন-আউট (PostAuthenticationActions) চলে।2

এই নিবন্ধের জ্ঞান মানচিত্র

সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড পাসওয়ার্ড এক হলে NT হ্যাশও এক হয়, তাই এক মেশিন থেকে বের করা হ্যাশ সরাসরি অন্য টার্মিনালের মাস্টার চাবি হয়ে Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায়। Windows LAPS পাসওয়ার্ড টার্মিনালে টার্মিনালে র্যান্ডম করে স্বয়ংক্রিয় রোটেশন করে এই পথ কাটা OS স্ট্যান্ডার্ড ফিচার, সংরক্ষণস্থল Active Directory অথবা Microsoft Entra ID কোনো একটা, কোনোটিতেই যোগ নেই এমন ওয়ার্কগ্রুপ টার্মিনালে চলে না। ডিফল্টে BackupDirectory নিষ্ক্রিয়, GPO বা Intune-এর LAPS CSP দিয়ে সংরক্ষণস্থল স্পষ্ট না করা পর্যন্ত কিছুই হয় না। AD সংরক্ষণে স্কিমা সম্প্রসারণ পূর্বশর্ত, যোগ হওয়া পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় কিন্তু লক্ষ্য OU-তে সম্প্রসারিত অধিকার থাকা প্রিন্সিপাল পড়তে পারে, তাই এনক্রিপ্টেড সংরক্ষণে ডিক্রিপ্ট করতে পারে এমন পক্ষ সীমিত করার দুই স্তর লাগে। নেওয়া পাসওয়ার্ড PostAuthenticationActions দিয়ে প্রমাণীকরণের ২৪ ঘণ্টা পরে স্বয়ংক্রিয় রিসেট হয়, কিন্তু শুরু প্রমাণীকরণ, দেখা নয়।

Windows LAPS ও ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ডের জ্ঞান মানচিত্রসব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড যেভাবে Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায় সেই কাঠামো ও Windows LAPS সেটা কীভাবে কাটে, সংরক্ষণস্থল · আগে প্রস্তুতি · দেখার অনুমতি · একবারের ব্যবস্থা · পুরনো LAPS-এর সাথে সম্পর্ক দেখানো চিত্রকারণ হতে পারেব্যবহার করেকারণ হতে পারেপ্রতিরোধ করেকমায়স্বয়ংক্রিয় করেব্যবহার করেকারণ হতে পারেকারণ হতে পারেউত্তরসূরিকারণ হতে পারেসামঞ্জস্যহীনসামঞ্জস্যহীনএ সংরক্ষিতএ সংরক্ষিতসামঞ্জস্যহীনপূর্বশর্তদিয়ে কনফিগারদিয়ে কনফিগারব্যবহার করেপূর্বশর্তব্যবহার করেপ্রতিরোধ করেদিয়ে যাচাইকমায়পূর্বশর্তব্যবহার করেব্যবহার করেপূর্বশর্তদিয়ে কনফিগারদিয়ে যাচাইWindows LAPSসব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ডPass-the-HashNT হ্যাশপার্শ্বীয় গতি (ল্যাটারাল মুভমেন্ট)স্থানীয় প্রশাসক অ্যাকাউন্টবিল্ট-ইন Administrator অ্যাকাউন্টপরিচালিত অ্যাকাউন্ট নিষ্ক্রিয় থেকে যাওয়া অবস্থাপুরনো LAPS (লেগাসি Microsoft LAPS)একই অ্যাকাউন্টের দ্বৈত পরিচালনাপুরনো LAPS এমুলেশন মোডLAPS পাসওয়ার্ডের এনক্রিপ্টেড সংরক্ষণActive Directory (AD DS)Microsoft Entra IDওয়ার্কগ্রুপ কনফিগারেশনBackupDirectory সেটিংগ্রুপ পলিসিLAPS CSPMicrosoft IntuneLAPS পাসওয়ার্ডের Active Directory সংরক্ষণWindows LAPS-এর AD স্কিমা সম্প্রসারণ (msLAPS-*)গোপনীয় অ্যাট্রিবিউট (confidential)সম্প্রসারিত অধিকার (All Extended Rights)গোপনীয় অ্যাট্রিবিউট দিয়ে পড়ার সুরক্ষাLAPS PowerShell মডিউলডোমেইন ফাংশনাল লেভেল (DFL)PostAuthenticationActionsLAPS/Operational লগ

চিত্রে, টানা রেখা সবসময় সত্য এমন সম্পর্ককে এবং ভাঙা রেখা শর্তসাপেক্ষ সম্পর্ককে নির্দেশ করে (শর্তগুলো বিস্তারিত পাতায় প্রতিটি সম্পর্কের ব্যাখ্যায় আছে)। সম্পর্কের সম্পূর্ণ তালিকা (মোট 31, প্রমাণ ও নিশ্চয়তার মাত্রাসহ) এবং প্রধান ধারণাগুলোর সংজ্ঞা জ্ঞান মানচিত্রের বিস্তারিত পাতায় সংগ্রহ করা আছে (জাপানি ভাষায়)। তথ্য: JSON-LD / Turtle

2. সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড কেন বিপজ্জনক

আগে হুমকির কাঠামো সঠিক করে ধরুন। স্থানীয় প্রশাসক অ্যাকাউন্ট (তথাকথিত বিল্ট-ইন Administrator, বা কিটিংয়ে তৈরি রক্ষণাবেক্ষণ অ্যাকাউন্ট)-এর পাসওয়ার্ড সব মেশিনে এক করলে কী হয়?

Windows স্থানীয় অ্যাকাউন্টের পাসওয়ার্ড যেমন আছে তেমন রাখে না, পাসওয়ার্ড থেকে হিসাব করা NT হ্যাশ রাখে। আর NTLM প্রমাণীকরণে এই হ্যাশ নিজেই প্রমাণীকরণের উপাদান। অর্থাৎ পাসওয়ার্ড এক হলে হ্যাশও সব মেশিনে এক। আক্রমণকারী ম্যালওয়্যার বা টার্গেটেড আক্রমণে এক মেশিনের প্রশাসক অধিকার পেলে সেই টার্মিনালের মেমরি বা স্থানীয় ডেটাবেস (SAM) থেকে হ্যাশ বের করতে পারে। এখান থেকেই আসল কাজ — বের করা হ্যাশ সাধারণ পাসওয়ার্ডে না ফিরিয়েই প্রমাণীকরণে ব্যবহার করা যায়। এটাই Pass-the-Hash আক্রমণ। ভাগ করা পাসওয়ার্ডের পরিবেশে এক মেশিনের হ্যাশ বাকি সব মেশিনের «মাস্টার চাবি» হয়ে আক্রমণ এক নিঃশ্বাসে পাশে ছড়ায়। NTLM প্রমাণীকরণ কীভাবে চলে এবং শুধু হ্যাশে কেন প্রমাণীকরণ পাস করে «চিত্রে NTLM ও Kerberos»-এ বিস্তারিত।

ভাগ করা পাসওয়ার্ড Pass-the-Hash দিয়ে পার্শ্বীয় গতি জন্মায়সব মেশিনে একই NT হ্যাশ থাকলে এক মেশিনের আক্রমণ সব মেশিনে ছড়ায়, LAPS-এ টার্মিনালে টার্মিনালে পাসওয়ার্ড আলাদা করলে এই পথ কাটেLAPS চালু করার পরপাসওয়ার্ড টার্মিনালে টার্মিনালে আলাদাPC-01-এর হ্যাশ পাওয়াPC-01 আক্রান্তঅন্য PC-তে এই হ্যাশেপ্রমাণীকরণ হয় না(স্থানীয় প্রশাসকদিয়ে পার্শ্বীয় গতি কেটে যায়)ভাগ করা পাসওয়ার্ডের পরিবেশPass-the-HashPass-the-HashPass-the-Hashপ্রশাসকের NT হ্যাশ পাওয়াPC-01 আক্রান্ত(ম্যালওয়্যার·টার্গেটেড আক্রমণ)PC-02PC-03…সব মেশিনে পার্শ্বীয় গতি

চিত্র 1: ভাগ করা পাসওয়ার্ডে এক হ্যাশ সব মেশিনের চাবি হয়; LAPS টার্মিনালে টার্মিনালে আলাদা পাসওয়ার্ড দিয়ে সেই পথ কাটে।

প্রতিরক্ষার দিক স্পষ্ট — টার্মিনালে টার্মিনালে স্থানীয় প্রশাসক পাসওয়ার্ড আলাদা রাখা, আর নিয়মিত বদলানো। তাহলে এক মেশিনের হ্যাশ ফাঁস হলেও অন্য টার্মিনালে কাজে লাগে না, স্থানীয় প্রশাসক অ্যাকাউন্ট ঘুরিয়ে ব্যবহারের পার্শ্বীয় গতির পথ কেটে যায় (আক্রান্ত PC-তে ডোমেইন শংসাপত্র চুরির মতো অন্য পথ পর্যন্ত বন্ধ হয় না — সেটা মনে রাখুন)। কিন্তু হাতে করা বাস্তব নয়। কয়েক ডজন পাসওয়ার্ড আলাদা করে তৈরি, খাতায় রাখা, নিয়মিত ঘুরে হালনাগাদ — এই পরিচালনার খরচই ভাগ করা পাসওয়ার্ডের ফাঁকিকে বাঁচিয়ে রেখেছে। এই «আলাদা করা ও নিয়মিত বদলানোর স্বয়ংক্রিয়তা» ডিরেক্টরিতে নিরাপদ সংরক্ষণের সাথে OS যেটা নেয়, সেটাই Windows LAPS। Microsoft নিজেই Windows LAPS-এর সুবিধার সবার আগে «Pass-the-Hash আক্রমণ ও পার্শ্বীয় গতি (lateral-traversal) আক্রমণ থেকে সুরক্ষা» রাখে।1

দৈনন্দিন কাজ প্রশাসক অ্যাকাউন্টে না করা, রক্ষণাবেক্ষণ অ্যাকাউন্টের ব্যবহার সীমিত রাখা — সুবিধা ব্যবস্থাপনার এই মূল কথা «Windows-এ অ্যাডমিনিস্ট্রেটর অধিকার আসলে কখন লাগে»-এও আছে।

3. Windows LAPS কী — পুরনো LAPS-এর সঙ্গে ফারাক

LAPS নামের ইতিহাস আছে, কাজে «কোন LAPS» না ভাগ করলে কথা মেলে না।

পুরনো LAPS (লেগাসি Microsoft LAPS) Microsoft ২০১৬-এ প্রকাশ করা অতিরিক্ত ইনস্টল টুল।1 MSI প্যাকেজ সব টার্মিনালে বিতরণ করে গ্রুপ পলিসি এক্সটেনশন (CSE) বসিয়ে পাসওয়ার্ড Active Directory-এর ms-Mcs-AdmPwd অ্যাট্রিবিউটে সাধারণ লেখায় রাখা কনফিগ, দীর্ঘদিন কার্যত স্ট্যান্ডার্ড ছিল।

Windows LAPS তার উত্তরসূরি হিসেবে OS-এ বসানো আলাদা ইমপ্লিমেন্টেশন। ২০২৩ সালের ১১ এপ্রিলের আপডেটের পরের Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022-এ আছে, Windows 11 23H2 ও Windows Server 2025 থেকে শুরুতেই থাকে।1 অর্থাৎ আপডেট নিয়মিত লাগানো পরিবেশে অফিসের PC-তে ইতিমধ্যে Windows LAPS আছে। বাকি শুধু পলিসি সেট করা।

দৃষ্টিভঙ্গি পুরনো LAPS (লেগাসি) Windows LAPS
সরবরাহ সব টার্মিনালে MSI বিতরণ করে ইনস্টল OS-এ বসানো (২০২৩ এপ্রিল আপডেটের পর)। অতিরিক্ত ইনস্টল লাগে না1
পাসওয়ার্ড সংরক্ষণস্থল শুধু Active Directory Active Directory অথবা Microsoft Entra ID1
AD-তে এনক্রিপশন অসমর্থিত (সাধারণ লেখা+ACL সুরক্ষা) সমর্থিত (DFL ২০১৬ বা তার বেশিতে এনক্রিপ্টেড সংরক্ষণ·ইতিহাস সম্ভব)3
DSRM পাসওয়ার্ড ব্যবস্থাপনা অসমর্থিত ডোমেইন কন্ট্রোলারের DSRM অ্যাকাউন্টও পরিচালনা যায়1
প্রমাণীকরণের পর স্বয়ংক্রিয় রিসেট নেই PostAuthenticationActions দিয়ে প্রমাণীকরণের পর স্বয়ংক্রিয় রিসেট+সাইন-আউট ইত্যাদি2
PowerShell AdmPwd.PS মডিউল LAPS মডিউল (Get-LapsADPassword ইত্যাদি)4
ভবিষ্যৎ Windows 11 23H2 থেকে অবচিত। নতুন OS-এ MSI ইনস্টল নিজেই ব্লক1 বর্তমান স্ট্যান্ডার্ড

জরুরি বিষয়, Windows LAPS পুরনো LAPS-এর প্যাচ নয় পুরো আলাদা ইমপ্লিমেন্টেশন, AD স্কিমা অ্যাট্রিবিউটও পুরনো LAPS থেকে আলাদা (msLAPS-*)।4 পুরনো LAPS থেকে সরাবার সুবিধার্থে পুরনো LAPS-এর GPO সেটিং Windows LAPS বুঝে চালানো «এমুলেশন মোড»ও আছে, তবে সীমাবদ্ধতা অনেক (৬ অধ্যায়), নতুন চালুতে ইচ্ছে করে ব্যবহারের কারণ নেই।

4. পাসওয়ার্ড কোথায় থাকে — পরিবেশভেদে সিদ্ধান্ত সারণি

Windows LAPS তৈরি পাসওয়ার্ড ডিরেক্টরিতে «ব্যাকআপ» করে। সংরক্ষণস্থল টার্মিনালের যোগ অবস্থায় স্থির, AD ও Entra ID দুই জায়গায় রাখা যায় না1

পরিবেশ সংরক্ষণস্থল পলিসি বিতরণ পাসওয়ার্ড দেখার উপায় সিদ্ধান্ত
শুধু AD ডোমেইন যোগ Active Directory (কম্পিউটার অবজেক্টের msLAPS-* অ্যাট্রিবিউট) গ্রুপ পলিসি (LAPS.admx) Get-LapsADPassword, AD ব্যবহারকারী ও কম্পিউটারের প্রপার্টি স্ক্রিন3 অন-প্রিম কেন্দ্রিক ছোট-মাঝারি ব্যবসার মূল পথ। স্কিমা সম্প্রসারণ ও অনুমতি আগে লাগে
শুধু Entra যোগ (+Intune) Microsoft Entra ID Intune থেকে LAPS CSP দিয়ে বিতরণ Entra অ্যাডমিন সেন্টার/Intune অ্যাডমিন সেন্টার, Get-LapsAADPassword (Microsoft Graph)5 ক্লাউড ব্যবস্থাপনায় সরে গেলে এদিক। টেন্যান্ট পাশে ফিচার চালু করতে হয়
হাইব্রিড যোগ AD অথবা Entra ID-এর কোনো একটা বেছে নিন1 GPO অথবা Intune বেছে নেওয়া সংরক্ষণস্থল অনুযায়ী উপরের কোনো একটা হেল্পডেস্ক রোজ কোন দিক দেখে কাজ করে সেই অনুযায়ী
ওয়ার্কগ্রুপ (যোগ নেই) সংরক্ষণস্থল নেই, ব্যবহার অসম্ভব1 টার্মিনালে আলাদা পাসওয়ার্ড+খাতার হাতে পরিচালনা বিকল্প। সংখ্যা বাড়লে Entra যোগ/ডোমেইন যোগ ভাবা

AD সংরক্ষণে পাসওয়ার্ড কম্পিউটার অবজেক্টের অ্যাট্রিবিউটে লেখা হয় (সাধারণ লেখায় msLAPS-Password, এনক্রিপশন চালু থাকলে msLAPS-EncryptedPassword, মেয়াদ msLAPS-PasswordExpirationTime)।6 এর মধ্যে পাসওয়ার্ড থাকা অ্যাট্রিবিউট (msLAPS-Password ও এনক্রিপশন পরিবারের msLAPS-Encrypted*) গোপনীয় অ্যাট্রিবিউট (confidential) চিহ্নিত, সাধারণ পড়ার অনুমতিতে দেখা যায় না। অন্যদিকে মেয়াদের msLAPS-PasswordExpirationTime-এ গোপনীয় চিহ্ন নেই (SearchFlags: 0), ডিফল্ট পড়ার অনুমতিতে দেখা যায় এমন মেটাডেটা।6 এনক্রিপ্টেড সংরক্ষণ ও পাসওয়ার্ড ইতিহাস ব্যবহার করতে ডোমেইন ফাংশনাল লেভেল (DFL) ২০১৬ বা তার বেশি লাগে।3 খেয়াল রাখুন, এনক্রিপশন সেটিং (ADPasswordEncryptionEnabled)-এর ডিফল্ট চালু।2 DFL ২০১৬-এর চেয়ে পুরনো ডোমেইনে এনক্রিপশন চলে না, তাই স্বয়ংক্রিয়ভাবে সাধারণ লেখায় সরে যাবে ভরসা না করে পলিসিতে এনক্রিপশন স্পষ্ট করে নিষ্ক্রিয় করে সাধারণ লেখা+ACL সুরক্ষায় রাখুন।3

Entra ID সংরক্ষণে টেন্যান্ট পাশে «স্থানীয় প্রশাসক পাসওয়ার্ড ব্যবস্থাপনা» চালু করে Intune থেকে LAPS CSP দিয়ে পলিসি বিতরণই স্ট্যান্ডার্ড। লাইসেন্সে Windows LAPS ফিচার নিজেই বিনামূল্য, AD সংরক্ষণে অতিরিক্ত শর্ত নেই, Entra ID সংরক্ষণও Microsoft Entra ID Free বা তার উপরে চলে।1

ওয়ার্কগ্রুপ টার্মিনালে বিকল্প নেই কারণ সংরক্ষণের ডিরেক্টরিই নেই। বাস্তবে কিটিংয়ে টার্মিনালে আলাদা পাসওয়ার্ড সেট করে পাসওয়ার্ড ম্যানেজার ইত্যাদিতে খাতা রাখা হাতে পরিচালনা। কিটিং স্ক্রিপ্ট করলে তার মধ্যে টার্মিনালভেদে পাসওয়ার্ড তৈরি রাখাই নিশ্চিত («winget + PowerShell দিয়ে PC প্রভিশনিং স্বয়ংক্রিয় করা» দেখুন)।

5. চালু করার ধাপের বাস্তবতা — AD+GPO কনফিগকে কেন্দ্র করে

এখানে সংখ্যা বেশি AD ডোমেইন+GPO কনফিগকে কেন্দ্র করে আসল ধাপ ধরে চলি। Entra+Intune-এর ফারাক শেষে।

5.1. আগে প্রস্তুতি (একবারের কাজ)

AD সংরক্ষণে পলিসি বিতরণের আগে ফরেস্ট পাশের প্রস্তুতি শেষ করুন।3

# 1. স্কিমা সম্প্রসারণ (ফরেস্টে একবারই। Schema Admins অধিকারে চালান)
Update-LapsADSchema

# 2. লক্ষ্য OU-এর নিচের কম্পিউটারকে নিজের পাসওয়ার্ড অ্যাট্রিবিউট হালনাগাদের অনুমতি দিন
Set-LapsADComputerSelfPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp"

# 3. পাসওয়ার্ড দেখতে পারে এমন গ্রুপ দিন (Domain Admins ডিফল্টে দেখতে পারে)
Set-LapsADReadPasswordPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. পাসওয়ার্ড মেয়াদ চালাতে (তাৎক্ষণিক মেয়াদ শেষ=রিসেট নির্দেশ) পারে এমন গ্রুপ দিন
#    (5.4-এর Set-LapsADPasswordExpirationTime-এ লাগে। Domain Admins ডিফল্টে পারে)
Set-LapsADResetPasswordPermission -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. অপ্রত্যাশিত দেখার অনুমতির ধারক আছে কি না দেখুন (৬ অধ্যায়ে বিস্তার)
Find-LapsADExtendedRights -Identity "OU=InternalPCs,DC=example,DC=co,DC=jp"

এনক্রিপ্টেড সংরক্ষণ (DFL ২০১৬ বা তার বেশি, ডিফল্টে চালু) ব্যবহার করলে আরও এক সেটিং লাগে। দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা, ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins।3 হেল্পডেস্ক গ্রুপকে আসলে পাসওয়ার্ড নিতে দিতে চাইলে পলিসি পাশের ADPasswordEncryptionPrincipal-এও একই গ্রুপ (EXAMPLE\HelpdeskAdmins) দিন।2 এটা ভুললে উপরের ধাপ অনুযায়ী দেখার অনুমতি দিলেও «অ্যাট্রিবিউট পড়া যায় কিন্তু ডিক্রিপ্ট হয় না» অবস্থা হয়।

Update-LapsADSchema পুরনো LAPS-এর Update-AdmPwdADSchema থেকে আলাদা, যোগ হয় msLAPS-* অ্যাট্রিবিউট। পুরনো LAPS চালু পরিবেশেও Windows LAPS-এর স্কিমা সম্প্রসারণ আবার লাগে।4 আর GPO সেন্ট্রাল স্টোর (Central Store) ব্যবহার করলে Windows LAPS টেমপ্লেট Windows Update সেন্ট্রাল স্টোরে কপি করে না, হাতে কপি করতে হয়।2 তখন %windir%\PolicyDefinitions\LAPS.admx ছাড়াও ভাষা রিসোর্স LAPS.adml (বাংলা UI হলে bn-IN সাবফোল্ডারের ভিতর) সংশ্লিষ্ট ভাষার ফোল্ডারে একসাথে কপি করুন। ADML না থাকলে GPMC-তে LAPS পলিসির প্রদর্শন রিসোর্স ত্রুটিতে পড়ে।

5.2. পলিসি সেটিং

GPO-এর জায়গা «কম্পিউটারের কনফিগারেশন > পলিসি > প্রশাসনিক টেমপ্লেট > সিস্টেম > LAPS»।2 ন্যূনতম আবশ্যক সেটিং সংরক্ষণস্থল নির্দেশ, BackupDirectory «Active Directory» (মান 2) না করলে Windows LAPS কিছুই করে না (ডিফল্ট «নিষ্ক্রিয়»)।2 প্রধান সেটিং ও ডিফল্ট নিচের মতো।

সেটিং ডিফল্ট কাজে ভাবার ধরন
BackupDirectory নিষ্ক্রিয় (0) আবশ্যক। AD=2, Entra ID=12
AdministratorAccountName অনির্দিষ্ট (বিল্ট-ইন Administrator পরিচালনা) অনির্দিষ্ট থাকলে বিল্ট-ইন অ্যাকাউন্ট RID দিয়ে স্বয়ংক্রিয় চিহ্নিত। কাস্টম রক্ষণাবেক্ষণ অ্যাকাউন্ট পরিচালনা করলেই নাম দিন। অ্যাকাউন্ট নিজে তৈরি হয় না, আলাদা করে বানাতে হয়2
PasswordAgeDays ৩০ দিন রোটেশন চক্র। ১〜৩৬৫ দিন (Entra সংরক্ষণে সর্বনিম্ন ৭ দিন)2
PasswordLength / PasswordComplexity ১৪ অক্ষর / বড়-ছোট ইংরেজি সংখ্যা চিহ্ন (4) ডিফল্টই যথেষ্ট। জটিলতা 1〜3 পুরনো LAPS সামঞ্জস্যের জন্য, নিরুৎসাহিত2
PasswordExpirationProtectionEnabled চালু পলিসির ঊর্ধ্বসীমা ছাড়িয়ে মেয়াদ বাড়ানো আটকায়2
ADPasswordEncryptionEnabled চালু (DFL ২০১৬ বা তার বেশি লাগে) এনক্রিপ্টেড সংরক্ষণ। ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins (৬ অধ্যায়)2
PostAuthenticationResetDelay / PostAuthenticationActions ২৪ ঘণ্টা / রিসেট+সাইন-আউট (3) প্রমাণীকরণের পর স্বয়ংক্রিয় একবারের ব্যবহার (৬ অধ্যায়)2

এখানে সহজে চোখ এড়ায় পরিচালিত অ্যাকাউন্ট চালু/নিষ্ক্রিয়। বিল্ট-ইন Administrator Windows সেটআপের সময় নিষ্ক্রিয় থাকে।7 Windows LAPS নিষ্ক্রিয় অ্যাকাউন্টের পাসওয়ার্ডও পরিচালনা করে, কিন্তু অ্যাকাউন্ট চালু পর্যন্ত করে না2 অর্থাৎ ডিফল্ট কনফিগে «পাসওয়ার্ড ডিরেক্টরিতে আছে, কিন্তু সেই অ্যাকাউন্টে কেউ সাইন-ইন করতে পারে না» অবস্থা হতে পারে। পুনরুদ্ধারের উপায় হিসেবে ব্যবহার করতে বিল্ট-ইন Administrator চালু করে চালান, চালু করা কাস্টম রক্ষণাবেক্ষণ অ্যাকাউন্ট পরিচালনা করুন, অথবা Windows 11 24H2 / Server 2025 থেকে স্বয়ংক্রিয় অ্যাকাউন্ট ব্যবস্থাপনা (AutomaticAccountManagement পরিবার) দিয়ে চালু অবস্থা পর্যন্ত পরিচালনা — কোনো একটা স্পষ্ট করে বেছে নিন।2

5.3. কাজ নিশ্চিত ও পাসওয়ার্ড নেওয়া

Windows LAPS কার্যকর পলিসি ঘণ্টায় ঘণ্টায় প্রক্রিয়া করে। প্রয়োগ না অপেক্ষা করে দেখতে চাইলে লক্ষ্য টার্মিনালে তাৎক্ষণিক প্রক্রিয়া চালান।3

# টার্মিনাল পাশে: পলিসি তাৎক্ষণিক প্রক্রিয়া (যাচাইয়ের নিয়মিত উপায়)
Invoke-LapsPolicyProcessing

# টার্মিনাল পাশে: ইভেন্ট লগে ফল দেখুন
# 10003=প্রক্রিয়া শুরু / 10004=সফল / 10005=ব্যর্থ / 10018=AD-তে সংরক্ষণ সফল
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

সংরক্ষিত পাসওয়ার্ড অনুমতি থাকা ব্যবস্থাপনা টার্মিনাল থেকে নিন।3

# AD থেকে পাসওয়ার্ড নিন (-AsPlainText ছাড়া স্ট্রিং ঢাকা থাকে)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# আউটপুট উদাহরণ: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword হলে এনক্রিপ্টেড সংরক্ষণ), AuthorizedDecryptor ইত্যাদি ফেরে

GUI পক্ষে «Active Directory ব্যবহারকারী ও কম্পিউটার»-এ কম্পিউটারের প্রপার্টিতে LAPS ট্যাব যোগ হয়, সেখান থেকেও দেখা যায়।1

5.4. তাৎক্ষণিক রোটেশন

রক্ষণাবেক্ষণে পাসওয়ার্ড ব্যবহার শেষে, বা আক্রমণের সন্দেহ থাকলে, পরের নিয়মিত রোটেশনের অপেক্ষা না করে তাৎক্ষণিক ঘোরান।3

# ব্যবস্থাপনা টার্মিনাল থেকে: মেয়াদ «এখন» করে পরের প্রক্রিয়ায় রোটেশন করান
Set-LapsADPasswordExpirationTime -Identity PC-0123
# লক্ষ্য টার্মিনালে তাৎক্ষণিক প্রক্রিয়া ঠেলে সেখানেই নতুন পাসওয়ার্ড হয়
Invoke-LapsPolicyProcessing

# লক্ষ্য টার্মিনালে সরাসরি তাৎক্ষণিক রোটেশন
Reset-LapsPassword

5.5. Entra+Intune কনফিগের ফারাক

Entra ID সংরক্ষণে AD-এর মতো স্কিমা সম্প্রসারণ·ACL সেটিং লাগে না।3 বদলে Microsoft Entra টেন্যান্টের [ডিভাইস সেটিং]-এ স্থানীয় প্রশাসক পাসওয়ার্ড ব্যবস্থাপনা চালু করতে হয়, ভুললে টার্মিনাল পাসওয়ার্ড রাখতে পারে না।5 পলিসি Intune থেকে LAPS CSP দিয়ে বিতরণ, পাসওয়ার্ড Entra অ্যাডমিন সেন্টার/Intune অ্যাডমিন সেন্টারের স্ক্রিন বা Microsoft Graph দিয়ে Get-LapsAADPassword-এ নিন।5

# Entra ID সংরক্ষণের পাসওয়ার্ড Graph দিয়ে নিন (ডেলিগেটেড অ্যাক্সেসের উদাহরণ)
# সংযোগে দরকারি স্কোপ স্পষ্ট করে চান
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

সংরক্ষণ সফলের ইভেন্ট ID AD-এর 10018-এর বিপরীতে Entra ID-তে 10029।8

6. পরিচালনার ফাঁদ

চালু করেই শেষ নয়। মাঠে আসলে যেখানে পা পড়ে সেগুলো ক্রমে।

6.1. দেখার অনুমতি ভাবার চেয়ে চওড়া

পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় (confidential) তাই সাধারণ পড়ায় দেখা যায় না, কিন্তু লক্ষ্য OU-তে সম্প্রসারিত অধিকার (All Extended Rights) থাকা প্রিন্সিপাল পড়তে পারে। পুরনো পরিচালনায় OU-তে চওড়া অনুমতি দেওয়া পরিবেশে অপ্রত্যাশিত গ্রুপ পাসওয়ার্ড পড়তে পারে এমন অবস্থা সহজে হয়। চালু করার সময় Find-LapsADExtendedRights দিয়ে সম্প্রসারিত অধিকারের ধারক ছেঁকে, SYSTEM ও Domain Admins ছাড়া উঠলে অর্পণ খতিয়ে দেখুন।3

আর এনক্রিপ্টেড সংরক্ষণ (ADPasswordEncryptionEnabled) চালু করলে দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা করা যায়। শুধু দেখার অনুমতি দিলে এনক্রিপ্টেড পাসওয়ার্ড ডিক্রিপ্ট হয় না, ডিক্রিপ্ট করতে পারে ডিফল্টে শুধু Domain Admins, বদলাতে ADPasswordEncryptionPrincipal দিয়ে ডিক্রিপ্ট-সক্ষম গ্রুপ নির্দিষ্ট করুন।3 «হেল্পডেস্ক শুধু নিজের OU-এর পাসওয়ার্ড ডিক্রিপ্ট করতে পারবে» ধরনের সীমা এই দুই স্তরে নকশা করুন।

6.2. «ব্যবহারের পর একবারের» ব্যবস্থা ও সীমা — PostAuthenticationActions

হেল্পডেস্ক যে পাসওয়ার্ড নিল সেটা নোট বা চ্যাটে থেকে গেলে অর্থ থাকে না। Windows LAPS পরিচালিত অ্যাকাউন্টে প্রমাণীকরণ ধরে গ্রেস সময় (PostAuthenticationResetDelay, ডিফল্ট ২৪ ঘণ্টা) পরে স্বয়ংক্রিয় পরিষ্কার চালায়। ডিফল্ট অ্যাকশন «পাসওয়ার্ড রিসেট করে সাইন-আউট»।2

PostAuthenticationActions আচরণ
1 পাসওয়ার্ড রিসেট
3 (ডিফল্ট) রিসেট+ইন্টারঅ্যাকটিভ সেশনের সাইন-আউট (SMB সেশনও কাটে)2
5 রিসেট+টার্মিনাল রিস্টার্ট2
11 রিসেট+সাইন-আউট+অবশিষ্ট প্রক্রিয়া শেষ (Windows 11 24H2 / Server 2025 থেকে)2

দুটো খেয়াল। প্রথম, গ্রেস 0 করলে ফিচার নিজেই নিষ্ক্রিয়।2 দ্বিতীয়, ট্রিগার «প্রমাণীকরণ», «পাসওয়ার্ড দেখা» নয়। ডিরেক্টরি থেকে পাসওয়ার্ড নিয়ে ব্যবহার না করলে এই স্বয়ংক্রিয় রিসেট চলে না। দেখা পাসওয়ার্ড ব্যবহার হোক বা না হোক কাজ শেষে Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ শেষ করা পরিচালনার ধাপে স্থির রাখাই নিশ্চিত।

6.3. পুরনো LAPS-এর সাথে মেশানো·মাইগ্রেশন

মাইগ্রেশনের সময় সবচেয়ে বিপজ্জনক একই অ্যাকাউন্ট পুরনো LAPS ও Windows LAPS দুইয়ে পরিচালনা। দুই ব্যবস্থা একই অ্যাকাউন্টের পাসওয়ার্ড নিয়ে টানাটানি নিরাপত্তা ঝুঁকি, সমর্থিত নয়।9 নিয়ম সাজালে নিচের মতো।

  • Windows LAPS পলিসি একটাও লাগা টার্মিনালে Windows LAPS নিজে পুরনো LAPS পলিসি সবসময় উপেক্ষা করে (Windows LAPS অগ্রাধিকার)।9 তবে এটা Windows LAPS পাশের ব্যাখ্যা মাত্র। পুরনো LAPS-এর CSE (গ্রুপ পলিসি এক্সটেনশন) বসানো থাকলে পুরনো CSE পুরনো GPO স্বাধীনভাবে প্রক্রিয়া করে যায়। পুরনো GPO-এর লক্ষ্যে রেখে Windows LAPS পলিসি চালু করলে দুইয়ে একই অ্যাকাউন্ট রোটেশন করে দ্বৈত পরিচালনা হয়।
  • পুরনো LAPS-এর GPO সেটিং Windows LAPS-কে প্রক্রিয়া করানো «এমুলেশন মোড» পুরনো LAPS-এর CSE বসানো নেই এমন টার্মিনালেই চলে। পুরনো LAPS পরিবেশের পূর্বশর্ত (পুরনো স্কিমা·পুরনো ACL) যেমন আছে তেমন ব্যবহার করে, কিন্তু এনক্রিপশন বা Entra সংরক্ষণের মতো নতুন ফিচার চলে না।9
  • শুধু OS হালনাগাদ করলে পুরনো LAPS GPO থাকা টার্মিনাল অনিচ্ছাকৃত এমুলেশন মোডে চলতে পারে। কিটিংয়ের ঠিক পরে অপ্রত্যাশিত পাসওয়ার্ড বদল এড়াতে চাইলে লোকাল কনফিগ কীতে BackupDirectory=0 সেট করে এমুলেশন থামানো যায়।9

মাইগ্রেশন «লক্ষ্য OU পুরনো LAPS GPO প্রয়োগ থেকে সরান (অথবা পুরনো CSE আনইনস্টল) → Windows LAPS পলিসি লাগান → পুরনো GPO·পুরনো CSE-এর বাকি তুলে ফেলুন» ক্রমে, পুরনো পরিচালনা সরিয়ে তারপর নতুন পরিচালনা চালু করে টার্মিনালে টার্মিনালে কার অধীনে সবসময় একক রাখুন। উল্টো ক্রম (আগে Windows LAPS পলিসি) পুরনো CSE থাকা টার্মিনালে উপরের দ্বৈত পরিচালনা জন্মায়।

6.4. অডিট — «কে কখন দেখেছে» রাখা

স্থানীয় প্রশাসক পাসওয়ার্ড কেন্দ্রে রাখলে তার দেখার ইতিহাস অডিটের বিষয়। টার্মিনাল পাশের আচরণ ইভেন্ট লগের নিবেদিত চ্যানেলে (ইভেন্ট ভিউয়ারের «অ্যাপ্লিকেশন ও সার্ভিস লগ > Microsoft > Windows > LAPS > Operational») সব রেকর্ড হয়, প্রক্রিয়া শুরু 10003/সফল 10004/ব্যর্থ 10005, সংরক্ষণ সফল 10018 (AD)/10029 (Entra), প্রয়োগ চলাকালীন পলিসির বিষয় 10021〜10023 ইত্যাদি দেখা যায়।8 AD পাশে Set-LapsADAuditing দিয়ে লক্ষ্য OU-তে অডিট সেটিং সাজিয়ে পাসওয়ার্ড অ্যাট্রিবিউটে অ্যাক্সেস ডোমেইন কন্ট্রোলারের Security লগে রাখা যায়।4 Entra ID সংরক্ষণে Entra পাশের অডিট লগ·রিপোর্ট ফিচারে খোঁজা হয়।1

7. সারসংক্ষেপ

  • সব PC-তে ভাগ করা স্থানীয় প্রশাসক পাসওয়ার্ড এক মেশিনের আক্রমণকে Pass-the-Hash দিয়ে সব মেশিনে ছড়ানোর কাঠামো গড়ে। টার্মিনালে আলাদা করা ও স্বয়ংক্রিয় রোটেশন প্রতিরক্ষা, সেটাই Windows LAPS করে।
  • Windows LAPS ২০২৩ এপ্রিল আপডেটের পরের Windows 10/11, Windows Server 2019/2022 ও পরে বসানো, অতিরিক্ত ইনস্টল লাগে না। পুরনো LAPS (MSI বিতরণ) অবচিত, নতুন চালুতে Windows LAPS একমাত্র পথ।
  • সংরক্ষণস্থল AD অথবা Entra ID কোনো একটা, টার্মিনালের যোগ অবস্থায় স্থির। ওয়ার্কগ্রুপ টার্মিনালে চলে না, তাই হাতে আলাদা ব্যবস্থাপনা বা যোগের রূপ খতিয়ে দেখা লাগে।
  • ডিফল্টে নিষ্ক্রিয়। AD কনফিগে স্কিমা সম্প্রসারণ·নিজে হালনাগাদের অনুমতি·দেখার অনুমতি তিনটা প্রস্তুত করে GPO-তে BackupDirectory সেট করলেই চলে।
  • দৈনন্দিন পরিচালনার কেন্দ্র PowerShell। নেওয়া Get-LapsADPassword / Get-LapsAADPassword, তাৎক্ষণিক প্রয়োগ Invoke-LapsPolicyProcessing, তাৎক্ষণিক রোটেশন Reset-LapsPassword।
  • ফাঁদ সম্প্রসারিত অধিকারে অপ্রত্যাশিত দেখা, শুধু দেখলে PostAuthenticationActions না চলা, পুরনো LAPS-এর সাথে দ্বৈত পরিচালনা, অডিট না সাজানো। চালু করার সময় Find-LapsADExtendedRights দিয়ে অনুমতি নিশ্চিত ও দেখার পর মেয়াদ শেষের ধাপ স্থির করুন।

সম্পর্কিত নিবন্ধ

সম্পর্কিত পরামর্শ ক্ষেত্র

KomuraSoft LLC PC কিটিং স্বয়ংক্রিয় করার স্ক্রিপ্ট তৈরি, Windows LAPS চালুসহ টার্মিনাল নিরাপত্তা সেটিং সাজানো, বিদ্যমান ভাগ করা পাসওয়ার্ড পরিচালনা থেকে মাইগ্রেশন পরিকল্পনা সামলায়। «কিটিংয়ের নির্দেশিকা আছে কিন্তু ব্যক্তিনির্ভর», «LAPS চালু করতে চাই কিন্তু AD অনুমতি সেটিংয়ে আস্থা নেই» — সেই পর্যায় থেকেই শুরু করা যায়।

তথ্যসূত্র

  1. Microsoft Learn, What is Windows LAPS?. Windows LAPS Entra-joined বা AD-joined ডিভাইসের স্থানীয় প্রশাসক অ্যাকাউন্ট পাসওয়ার্ড স্বয়ংক্রিয় পরিচালনা·ব্যাকআপ করা Windows ফিচার; সমর্থিত OS (২০২৩ সালের ১১ এপ্রিল আপডেটের পরের Windows 10 · Windows 11 21H2/22H2 · Windows Server 2019/2022, এবং Windows 11 23H2 ও Windows Server 2025 থেকে স্ট্যান্ডার্ড); সুবিধার সবার আগে Pass-the-Hash আক্রমণ ও পার্শ্বীয় গতি আক্রমণ থেকে সুরক্ষা; যোগ অবস্থা অনুযায়ী সংরক্ষণস্থলের সীমা (শুধু Entra যোগ→Entra ID, শুধু AD যোগ→AD, হাইব্রিড→কোনো একটা, দুই জায়গায় রাখা অসম্ভব); পুরনো LAPS Windows 11 23H2 থেকে অবচিত ও নতুন OS-এ MSI ইনস্টল ব্লক; পুরনো LAPS ২০১৬-এ প্রকাশিত আলাদা পণ্য আর Windows LAPS পুরো আলাদা ইমপ্লিমেন্টেশন; AD ব্যবহারকারী ও কম্পিউটারের প্রপার্টি স্ক্রিন·নিবেদিত ইভেন্ট লগ চ্যানেল·PowerShell মডিউল দিয়ে পরিচালনা; ফিচার নিজেই বিনামূল্য ও AD সংরক্ষণে অতিরিক্ত লাইসেন্স লাগে না, Entra ID সংরক্ষণ Entra ID Free বা তার উপরে চলে — এসব বিষয়ে।  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. GPO (কম্পিউটারের কনফিগারেশন>পলিসি>প্রশাসনিক টেমপ্লেট>সিস্টেম>LAPS, টেমপ্লেট %windir%\PolicyDefinitions\LAPS.admx) ও LAPS CSP দিয়ে পলিসি কনফিগ; GPO সেন্ট্রাল স্টোরে LAPS.admx হাতে কপি করতে হয়; প্রতিটি সেটিং-এর ডিফল্ট (BackupDirectory=নিষ্ক্রিয়, PasswordAgeDays=৩০ দিন·সর্বনিম্ন ১ দিন·Entra সংরক্ষণে সর্বনিম্ন ৭ দিন, PasswordLength=14, PasswordComplexity=4 ও 1〜3 পুরনো LAPS সামঞ্জস্যের জন্য, PasswordExpirationProtectionEnabled=চালু, ADPasswordEncryptionEnabled=চালু ও DFL২০১৬ বা তার বেশি লাগে, PostAuthenticationResetDelay=২৪ ঘণ্টা ও 0 করলে নিষ্ক্রিয়, PostAuthenticationActions=3); AdministratorAccountName অনির্দিষ্ট থাকলে বিল্ট-ইন অ্যাকাউন্ট RID দিয়ে স্বয়ংক্রিয় চিহ্নিত ও কাস্টম অ্যাকাউন্ট LAPS তৈরি করে না; PostAuthenticationActions-এর মান (1=রিসেট, 3=রিসেট+সাইন-আউট+SMB সেশন মুছে ফেলা, 5=রিসেট+রিস্টার্ট, 11=রিসেট+সাইন-আউট+প্রক্রিয়া শেষ Windows 11 24H2/Server 2025 থেকে) — এসব বিষয়ে।  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Update-LapsADSchema দিয়ে ফরেস্টে একবার স্কিমা সম্প্রসারণ; Set-LapsADComputerSelfPermission দিয়ে কম্পিউটার নিজের হালনাগাদ অনুমতি; Set-LapsADReadPasswordPermission দিয়ে দেখার অনুমতি (Domain Admins ডিফল্টে দেখতে পারে); Set-LapsADResetPasswordPermission দিয়ে মেয়াদ সেট (তাৎক্ষণিক মেয়াদ শেষ) অনুমতি (Domain Admins ডিফল্টে রাখে); দেখার অনুমতি ও ডিক্রিপ্টের অনুমতি আলাদা এবং ADPasswordEncryptionPrincipal (ডিফল্ট Domain Admins) ডিক্রিপ্ট করতে পারে এমন পক্ষ স্থির করে; Find-LapsADExtendedRights দিয়ে সম্প্রসারিত অধিকারের ধারক নিশ্চিতকরণ (LAPS পাসওয়ার্ড অ্যাট্রিবিউট সব গোপনীয়, সম্প্রসারিত অধিকারের ধারক পড়তে পারে); BackupDirectory=2 আবশ্যক; পলিসি ঘণ্টায় ঘণ্টায় প্রক্রিয়া ও ইভেন্ট 10018-এ AD সংরক্ষণ সফল দেখা যায়; Invoke-LapsPolicyProcessing দিয়ে তাৎক্ষণিক প্রক্রিয়া; Get-LapsADPassword দিয়ে নেওয়া; Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ শেষ ও Reset-LapsPassword দিয়ে টার্মিনালে তাৎক্ষণিক রোটেশন; এনক্রিপশনে DFL২০১৬ বা তার বেশি লাগে, তার নিচে শুধু সাধারণ লেখা (ACL সুরক্ষা) সংরক্ষণ — এসব বিষয়ে।  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. LAPS PowerShell মডিউলের প্রতিটি কমান্ডলেট (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics)-এর ভূমিকা; পুরনো LAPS-এর AdmPwd.PS মডিউলের সাথে মিলের সারণি; Windows LAPS কমান্ডলেট পুরনো LAPS থেকে পুরো আলাদা স্কিমা সম্প্রসারণে কাজ করে — এসব বিষয়ে।  2 3 4 5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Entra ID সংরক্ষণে টেন্যান্টের ডিভাইস সেটিং-এ ফিচার চালু করতে হয়; Entra-joined ডিভাইসে পলিসি বিতরণ Intune+LAPS CSP সুপারিশকৃত; Entra সংরক্ষণে লাগে এমন সেটিং-এর সাবসেট; পাসওয়ার্ড নেওয়া Microsoft Graph দিয়ে (Get-LapsAADPassword Graph PowerShell-এর র‍্যাপার) অথবা Entra/Intune অ্যাডমিন সেন্টারের স্ক্রিনে; দরকারি Graph অনুমতি (Device.Read.All ও DeviceLocalCredential.Read.All অথবা DeviceLocalCredential.ReadBasic.All); সংরক্ষণ সফল ইভেন্ট 10029-এ দেখা যায় — এসব বিষয়ে।  2 3

  6. Microsoft Learn, Windows LAPS schema extensions reference. Update-LapsADSchema কম্পিউটার অবজেক্টে যে msLAPS-* অ্যাট্রিবিউট যোগ করে (msLAPS-Password=সাধারণ লেখা পাসওয়ার্ড ও সংলগ্ন তথ্য, msLAPS-PasswordExpirationTime=মেয়াদ, msLAPS-EncryptedPassword=এনক্রিপ্টেড পাসওয়ার্ড ইত্যাদি)-এর স্পেসিফিকেশন; পাসওয়ার্ড পরিবারের অ্যাট্রিবিউটের SearchFlags 904 (fCONFIDENTIAL=গোপনীয় অ্যাট্রিবিউট অন্তর্ভুক্ত) অন্যদিকে msLAPS-PasswordExpirationTime-এর SearchFlags 0 ও গোপনীয় চিহ্ন নেই — এসব বিষয়ে।  2

  7. Microsoft Learn, Local accounts. বিল্ট-ইন Administrator অ্যাকাউন্ট Windows সেটআপে নিষ্ক্রিয় হয় ও বদলে Administrators গ্রুপের অন্য স্থানীয় অ্যাকাউন্ট তৈরি হয়; নিষ্ক্রিয় Administrator সেফ মোডের ব্যতিক্রম ছাড়া ব্যবহার করা যায় না; স্থানীয় প্রশাসক অ্যাকাউন্টের পাসওয়ার্ড ঘুরিয়ে ব্যবহার Pass-the-Hash আক্রমণে পার্শ্বীয় গতির ঝুঁকি ও র্যান্ডমাইজেশনের প্রথম উপায় হিসেবে LAPS উল্লেখ — এসব বিষয়ে। 

  8. Microsoft Learn, Use Windows LAPS event logs. নিবেদিত ইভেন্ট লগ চ্যানেলে (ইভেন্ট ভিউয়ারের অ্যাপ্লিকেশন ও সার্ভিস লগ>Microsoft>Windows>LAPS>Operational) সব আচরণ রেকর্ড হয়; পলিসি প্রক্রিয়ার শুরু 10003·সফল 10004·ব্যর্থ 10005; প্রয়োগ চলাকালীন পলিসির বিষয় রেকর্ড (AD সংরক্ষণ 10021·Entra সংরক্ষণ 10022·পুরনো LAPS এমুলেশন 10023); পাসওয়ার্ড সংরক্ষণ সফলের ইভেন্ট (AD=10018, Entra ID=10029) — এসব বিষয়ে।  2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. পুরনো LAPS-এর GPO সেটিং Windows LAPS বুঝে চালানো এমুলেশন মোডের সীমা (শুধু সাধারণ লেখা সংরক্ষণ, পুরনো স্কিমা সম্প্রসারণ·পুরনো GPO সংজ্ঞা·পুরনো ACL ব্যবস্থাপনায় পুরনো LAPS ইনস্টল লাগে, Windows LAPS পলিসি থাকলে সবসময় সেটাই জেতে ও পুরনো পলিসি উপেক্ষা হয়, পুরনো LAPS-এর CSE বসানো টার্মিনালে চলে না); একই অ্যাকাউন্ট দুই ব্যবস্থায় পরিচালনা নিরাপত্তা ঝুঁকি ও অসমর্থিত; লোকাল কনফিগ কীতে BackupDirectory=0 সেট করে এমুলেশন মোড থামানো যায় — এসব বিষয়ে।  2 3 4

কাছাকাছি বিষয়ে গভীরে যেতে একই ট্যাগযুক্ত সাম্প্রতিক নিবন্ধ।

Group Policy (GPO)-এর বাস্তব নির্দেশিকা — কীভাবে কাজ করে, প্রয়োগ নিশ্চিত, এবং Intune-এর সাথে বাছাই

«GPO দিয়ে বিতরণ» মানে না বুঝেই AD পরিবেশ সামলাচ্ছেন? এই নিবন্ধ Group Policy-এর ব্যবস্থা, LSDOU প্রয়োগ ক্রম, gpupdate ও gpresult দিয়ে প...

Windows নিরাপত্তা অডিট পলিসি ও ইভেন্ট লগ তদন্তের বাস্তব প্রয়োগ — 4625 পড়তে পারে এমন তথ্য-ব্যবস্থা দল

«সাইন-ইন ব্যর্থতার লগ দেখে দিন»-এর জবাব দেওয়ার বাস্তব নির্দেশিকা। মৌলিক ও বিস্তারিত অডিট পলিসির সম্পর্ক, ন্যূনতম চালু সাবক্যাটাগরি, ইভেন...

Windows সার্টিফিকেট স্টোরের বাস্তব নির্দেশিকা — ব্যবহারকারী না কম্পিউটার, কোনটিতে রাখবেন

ক্লায়েন্ট সার্টিফিকেট ব্যবহারকারী না কম্পিউটার কোন স্টোরে রাখবেন। certmgr.msc ও certlm.msc-এর ফারাক, প্রাইভেট কী-এর অনুমতি, PowerShell দ...

Windows Firewall ও ব্যবসায়িক অ্যাপ — ইনবাউন্ড নিয়ম ইনস্টলার থেকে রেজিস্টার করুন

«ডেভ মেশিনে চলে, গ্রাহকের কাছে যোগাযোগ হয় না»-এর নিয়মিত কারণ Windows Firewall। ইনবাউন্ড ডিফল্ট ব্লক ও প্রোফাইল, নোটিফিকেশন ডায়ালগে প্র...

Group Policy থেকে Intune — ছোট ও মাঝারি ব্যবসার জন্য ডিভাইস-ব্যবস্থাপনা মাইগ্রেশন নির্দেশিকা

AD সার্ভার বদলাতে এলে Group Policy-তে থাকবেন না Entra ID প্লাস Intune-এ যাবেন? এই নিবন্ধ ছোট ও মাঝারি ব্যবসার জন্য দুইয়ের প্রয়োগের পার্...

এই পৃষ্ঠাগুলো বিষয়টিকে সেবা ও সিদ্ধান্তের বৃহত্তর প্রেক্ষাপটে স্থাপন করে।

নিবন্ধটি নিচের সেবাগুলোর সাথে সরাসরি সম্পর্কিত।

প্রায়শ জিজ্ঞাসিত প্রশ্ন

এই নিবন্ধের বিষয়ে পরামর্শে প্রায়ই আসা প্রশ্ন।

পুরনো LAPS (MSI বিতরণের Microsoft LAPS) ইতিমধ্যে চালাচ্ছি। কিছু করা দরকার?
মাইগ্রেশনের পরিকল্পনা শুরু করুন। পুরনো LAPS Windows 11 23H2 থেকে অবচিত, নতুন OS-এ MSI ইনস্টল নিজেই ব্লক হয়। বর্তমান OS (২০২৩ সালের এপ্রিল আপডেট লাগানো Windows 10/11, Windows Server 2019/2022 ও পরের)-এ Windows LAPS বসানো আছে, তাই অতিরিক্ত ইনস্টল ছাড়াই সরে যাওয়া যায়। মাইগ্রেশনের সময় Windows LAPS-এর «পুরনো LAPS এমুলেশন মোড» দিয়ে পুরনো পলিসি চালিয়ে নেওয়া যায়, তবে পুরনো LAPS-এর CSE বসানো টার্মিনালে চলে না, এনক্রিপশন বা Entra ID সংরক্ষণের মতো নতুন ফিচারও ব্যবহার করা যায় না। একই অ্যাকাউন্ট পুরনো-নতুন দুই ব্যবস্থায় পরিচালনা সমর্থিত নয়, তাই টার্মিনালে টার্মিনালে কে পরিচালনা করছে স্পষ্ট করে স্যুইচ করুন।
নেওয়া পাসওয়ার্ড ব্যবহারের পর ফেলে রাখলে চলবে?
ডিফল্ট কনফিগে স্বয়ংক্রিয় পরিষ্কার হয়, কিন্তু তাৎক্ষণিক নয়। Windows LAPS-এ পরিচালিত অ্যাকাউন্টে প্রমাণীকরণ (লগঅন) ধরে গ্রেস সময় পরে কাজ চালানো PostAuthenticationActions আছে, ডিফল্টে প্রমাণীকরণের ২৪ ঘণ্টা পরে পাসওয়ার্ড রিসেট ও সাইন-আউট হয়। উল্টো কথা, সেই গ্রেস শেষ না হওয়া পর্যন্ত একই পাসওয়ার্ড বৈধ থাকে, «ব্যবহারের মুহূর্তেই অকার্যকর» হয় না। আর এই ব্যবস্থা চলে «পাসওয়ার্ড দিয়ে প্রমাণীকরণ হলে», «ডিরেক্টরি থেকে শুধু দেখলে» নয়। নিশ্চিত পথ কাজ শেষে স্পষ্ট করে মেয়াদ শেষ করা। AD সংরক্ষণে Set-LapsADPasswordExpirationTime দিয়ে মেয়াদ কাটান (এই কমান্ডলেট AD সংরক্ষণের জন্যই)। Entra ID সংরক্ষণে লক্ষ্য টার্মিনালে Reset-LapsPassword চালান, অথবা Intune-এর স্থানীয় প্রশাসক পাসওয়ার্ড রোটেশন ব্যবহার করুন।
ডোমেইনও নেই, Entra ID-ও নেই — ওয়ার্কগ্রুপ PC-তে চলে?
না। Windows LAPS পাসওয়ার্ড সংরক্ষণের গন্তব্য হিসেবে Active Directory বা Microsoft Entra ID চায়, কোনোটিতেই যোগ না থাকলে ব্যাকআপের জায়গা নেই। ওয়ার্কগ্রুপ চালিয়ে যেতে চাইলে টার্মিনালে টার্মিনালে আলাদা স্থানীয় প্রশাসক পাসওয়ার্ড সেট করে নিরাপদ জায়গায় (পাসওয়ার্ড ম্যানেজার ইত্যাদি) খাতা রাখাই বাস্তব বিকল্প। সংখ্যা বাড়লে LAPSসহ কেন্দ্রীয় ব্যবস্থাপনার সুবিধা নিতে Entra ID যোগ (+Intune) বা ডোমেইন যোগ ভাবার সময়।
সংরক্ষিত পাসওয়ার্ড কে দেখতে পারে?
Active Directory সংরক্ষণে ডিফল্টে দেখতে পারে Domain Admins-এর সদস্য, অন্য ব্যবহারকারী বা গ্রুপকে Set-LapsADReadPasswordPermission দিয়ে স্পষ্ট অনুমতি দিতে হয়। তবে পাসওয়ার্ড অ্যাট্রিবিউট গোপনীয় (confidential) হলেও OU-তে সম্প্রসারিত অধিকার (All Extended Rights) থাকা প্রিন্সিপাল পড়তে পারে, তাই Find-LapsADExtendedRights দিয়ে অপ্রত্যাশিত ধারক আছে কি না চালু করার সময় অবশ্যই দেখুন। ADPasswordEncryptionEnabled দিয়ে এনক্রিপশন চালু করলে (ডোমেইন ফাংশনাল লেভেল ২০১৬ বা তার বেশি লাগে) ডিক্রিপ্ট করতে পারে এমন পক্ষ ADPasswordEncryptionPrincipal-এ নির্দিষ্ট গ্রুপে সীমিত করা যায়। Entra ID সংরক্ষণে ডিফল্টে গ্লোবাল অ্যাডমিনিস্ট্রেটরের মতো সুবিধাপ্রাপ্ত রোল দেখতে পারে, Microsoft Graph দিয়ে নিতে DeviceLocalCredential.Read.All লাগে।
Windows LAPS ব্যবহার করতে অতিরিক্ত লাইসেন্স লাগে?
ফিচার নিজেই বিনামূল্য। Windows LAPS সমর্থিত Windows-এ বসানো স্ট্যান্ডার্ড ফিচার, Active Directory-তে পাসওয়ার্ড রাখতে অতিরিক্ত লাইসেন্স শর্ত নেই। Microsoft Entra ID-তে রাখাও Microsoft Entra ID Free বা তার উপরে চলে। Intune দিয়ে পলিসি বিতরণ করলে Intune লাইসেন্সের মতো আশপাশের Entra/Intune ফিচারে আলাদা শর্ত থাকতে পারে, সেটাই শুধু দেখুন।

লেখকের প্রোফাইল

নিবন্ধের লেখকের পরিচিতি পৃষ্ঠা।

Go Komura

KomuraSoft LLC-এর প্রতিনিধি

Windows সফটওয়্যার ডেভেলপমেন্ট, প্রযুক্তিগত পরামর্শ ও বাগ তদন্তে বিশেষজ্ঞ, বিশেষ করে বিদ্যমান সিস্টেমযুক্ত প্রকল্প ও পুনরুৎপাদন করা কঠিন বাগে।

পাবলিক লিঙ্ক

ব্লগে ফিরে যান