Windows LAPS in der Praxis — Das gemeinsame lokale Administratorkennwort aufgeben
· Aktualisiert am: · Go Komura · Windows, Sicherheit, LAPS, Kennwortverwaltung, Active Directory, Intune, PowerShell, Informationssysteme
Änderungsverlauf (Erstfassung, veröffentlicht am 1. Aug 2026)
- Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22175633)
Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.
Go Komura (2026). Windows LAPS in der Praxis — Das gemeinsame lokale Administratorkennwort aufgeben. KomuraSoft LLC. https://comcomponent.com/de/blog/windows-laps-guide/
- DOI (registriertes Archiv)
- 10.5281/zenodo.22175633
- DOI (zuletzt registrierte Version)
- 10.5281/zenodo.22175634
Wenn alle PCs dasselbe lokale Administratorkennwort verwenden, wird ein von einem Gerät durchgesickertes Anmeldeinformationsmaterial zum Generalschlüssel für den Zugriff auf die übrigen Geräte. Die Wartung mag einfach sein, aber die Konfiguration lässt einen Weg offen, über den sich eine Kompromittierung seitwärts ausbreitet.
Dieses gemeinsame Kennwort durch ein je Gerät unterschiedliches Kennwort zu ersetzen und die regelmäßige Änderung samt Speicherung im Verzeichnis zu automatisieren, ist die Aufgabe der im Betriebssystem eingebauten Funktion Windows LAPS (Local Administrator Password Solution). Allein im OS vorhanden zu sein reicht jedoch nicht, damit sie arbeitet. Legen Sie Speicherort, verwaltetes Konto, Berechtigungen und die Nachbereitung nach der Wartung fest, bevor Sie die Richtlinie anwenden.12
Dieser Artikel richtet sich an IT-Verantwortliche in kleinen und mittleren Unternehmen sowie an Entwickler, die PC-Kitting und Wartungsbetrieb übernehmen, und stützt sich auf Primärquellen mit Stand August 2026. Er ist eine Fortsetzung der Sicherheitsreihe für die IT-Abteilung, die bereits BitLocker, die Abschaffung von WSUS, Firewalls und den Zertifikatspeicher behandelt hat.
1. Zuerst festlegen — Speicherort, Konto, Berechtigungen, Nachbereitung
Trennt man, was bei der Einführung zu entscheiden ist, von dem, was danach zu prüfen ist, wird die Reihenfolge der Arbeit sichtbar.
| Was festzulegen oder zu prüfen ist | Kern der Entscheidung | Wo lesen |
|---|---|---|
| Wohin das Kennwort gespeichert wird | Passend zum Beitrittsstatus des Geräts AD oder Entra ID wählen, eines von beiden. Auf Arbeitsgruppengeräten nicht nutzbar | Kapitel 3 |
| Welches Konto verwaltet wird | Zwischen dem eingebauten Administrator und einem eigenen Wartungskonto wählen und prüfen, ob es im Bedarfsfall aktiviert ist | Kapitel 4 |
| Wer mit dem Kennwort umgeht | In AD Selbstaktualisierung, Lesen, Entschlüsseln und Ablaufänderung getrennt entwerfen. In Entra ID Rollen und Graph-Berechtigungen prüfen | Kapitel 5 und 6 |
| Was nach der Wartung zu tun ist | Der Auslöser für das automatische Zurücksetzen ist die Authentifizierung, nicht das Nachschlagen. Auch wenn Sie das Kennwort nur abgerufen haben, gehört eine ausdrückliche Rotation nach der Arbeit in das Verfahren | Kapitel 7 |
| Wie vom alten LAPS umgestellt wird | Dasselbe Konto nicht von alt und neu gleichzeitig verwalten lassen. Die alte Verwaltung zuerst entfernen, dann die neue aktivieren | Kapitel 8 |
| Wie sich prüfen lässt, dass es arbeitet | Die Verarbeitung und das Speicherergebnis auf dem Gerät getrennt von der Prüfung, wer Kennwörter eingesehen hat, nachvollziehen | Kapitel 9 |
Wer den Mechanismus verstehen will, beginnt bei Kapitel 2. Wer die Einführung vorantreibt, legt die Linie in den Kapiteln 3 und 4 fest und geht dann zu Kapitel 5 für AD + GPO oder Kapitel 6 für Entra ID + Intune. Läuft noch das alte LAPS, prüfen Sie vor der Verteilung der neuen Richtlinie auch die Migrationsreihenfolge in Kapitel 8.
Als Erstes gilt: Windows LAPS ist standardmäßig deaktiviert. Erst wenn Sie mit BackupDirectory einen Speicherort angeben, beginnt es zu arbeiten. Außerdem sind „das Kennwort wurde gespeichert“ und „mit diesem Konto lässt sich eine Wiederherstellung durchführen“ zwei getrennte Prüfpunkte.2
In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (31 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle
2. Welches Risiko mindert Windows LAPS?
2.1. Ein gemeinsames Kennwort wird zu einem gemeinsamen NT-Hash
Verwaltet wird ein lokales Administratorkonto: der eingebaute Administrator oder ein beim Kitting angelegtes Wartungskonto.
Windows hält einen NT-Hash, der aus dem Kennwort des lokalen Kontos berechnet wird. Bei der NTLM-Authentifizierung ist genau dieser Hash das Authentifizierungsmaterial. Ist das Kennwort also auf allen Geräten gleich, ist auch der Hash auf allen Geräten gleich.
Nimmt ein Angreifer auf einem Gerät Administratorrechte an sich und holt den Hash aus dem Arbeitsspeicher oder der lokalen Datenbank (SAM), kann er ihn zur Authentifizierung verwenden, ohne ihn in ein Klartextkennwort zurückzuverwandeln. Das ist der Pass-the-Hash-Angriff. In einer Umgebung mit gemeinsamem Kennwort funktioniert der von einem Gerät erbeutete Hash auch auf den übrigen, sodass sich die Kompromittierung seitwärts ausbreitet. Den Authentifizierungsmechanismus erklärt „NTLM und Kerberos anhand von Diagrammen erklärt“ im Detail.13
flowchart TB
subgraph BEFORE["Umgebung mit gemeinsamem Kennwort"]
A1["PC-01 kompromittiert<br/>(Malware, gezielter Angriff)"] --> H["NT-Hash des Administrators erbeutet"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…laterale Bewegung auf alle Geräte"]
end
subgraph AFTER["Nach Einführung von LAPS"]
C1["PC-01 kompromittiert"] --> H2["Hash von PC-01 erbeutet"]
H2 -->|"Da das Kennwort je Gerät verschieden ist,"| STOP["funktioniert dieser Hash auf<br/>keinem anderen PC (laterale Bewegung<br/>über lokale Admin-Konten unterbinden)"]
end
Abbildung 1: Wenn das Kennwort je Gerät unterschiedlich ist, lässt sich der Weg unterbinden, einen von einem Gerät erbeuteten Hash des lokalen Administrators auf anderen Geräten wiederzuverwenden.
2.2. Individualisierung und regelmäßige Änderung nicht von Hand erledigen
Die Gegenmaßnahme lautet: das lokale Administratorkennwort je Gerät unterscheiden und es außerdem regelmäßig ändern. Dutzende Kennwörter einzeln zu erzeugen, in einem Verzeichnis festzuhalten und fortlaufend zu aktualisieren, ist jedoch aufwendig. Genau diese Verwaltungskosten sind der Hintergrund, warum gemeinsame Kennwörter verwendet wurden.
Windows LAPS übernimmt Individualisierung, automatische Rotation und Speicherung im Verzeichnis in einem Zug. Auch Microsoft nennt den Schutz vor Pass-the-Hash und lateraler Bewegung (lateral-traversal) als wichtigsten Vorteil.1
Was LAPS unterbindet, ist der Weg lateraler Bewegung über die Wiederverwendung eines lokalen Administratorkontos. Andere Wege lateraler Bewegung — etwa der Diebstahl von Domänenanmeldeinformationen von einem kompromittierten PC — werden dadurch nicht geschlossen. Alltagstätigkeiten dürfen nicht unter einem Administratorkonto laufen, und der Einsatz des Wartungskontos bleibt eng begrenzt. Siehe auch „Wann werden unter Windows tatsächlich Administratorrechte benötigt?“.
2.3. Altes LAPS und Windows LAPS sind verschiedene Implementierungen
Das alte LAPS (Legacy Microsoft LAPS) ist ein 2016 von Microsoft veröffentlichtes Zusatzwerkzeug. Ein MSI installiert eine clientseitige Erweiterung (CSE) der Gruppenrichtlinie auf jedem Gerät, und das Kennwort wird im Klartext im AD-Attribut ms-Mcs-AdmPwd gespeichert, geschützt durch eine ACL.1
Windows LAPS ist der Nachfolger, eine eigene, ins Betriebssystem eingebaute Implementierung. Es ist ab dem Update vom 11. April 2023 in Windows 10, Windows 11 21H2/22H2 und Windows Server 2019/2022 enthalten und ab Windows 11 23H2 sowie Windows Server 2025 von vornherein dabei. Bei passender OS- und Update-Konfiguration ist keine zusätzliche Installation nötig.1
| Gesichtspunkt | Altes LAPS (Legacy) | Windows LAPS |
|---|---|---|
| Bereitstellung | MSI auf alle Geräte verteilen und installieren | Im OS eingebaut (ab Update April 2023). Keine zusätzliche Installation1 |
| Speicherort des Kennworts | Nur Active Directory | Active Directory oder Microsoft Entra ID1 |
| Verschlüsselung in AD | Nicht unterstützt (Klartext plus ACL-Schutz) | Unterstützt (verschlüsselte Speicherung und Verlauf ab DFL 2016)4 |
| Verwaltung des DSRM-Kennworts | Nicht unterstützt | Kann auch das DSRM-Konto auf Domänencontrollern verwalten1 |
| Automatisches Zurücksetzen nach Authentifizierung | Keine | PostAuthenticationActions führt nach der Authentifizierung automatisches Zurücksetzen, Abmelden und Ähnliches aus2 |
| PowerShell | Modul AdmPwd.PS | LAPS-Modul (Get-LapsADPassword und andere)5 |
| Ausblick | Ab Windows 11 23H2 veraltet. Auf neueren OS-Versionen wird die MSI-Installation selbst blockiert1 | Der aktuelle Standard |
Windows LAPS ist keine bloße Überarbeitung des alten LAPS; die verwendeten AD-Schemaattribute sind ein anderes Set namens msLAPS-*. Auch wo das alte LAPS bereits eingeführt ist, braucht Windows LAPS eine eigene Schemaerweiterung.5
Es gibt auch einen Emulationsmodus, in dem Windows LAPS die alte GPO interpretiert. Er dient der Migration, und für eine Neueinführung gibt es keinen Grund, ihn zu wählen. Einschränkungen und Umschaltreihenfolge stehen in Kapitel 8.
3. Den Speicherort aus dem Beitrittsstatus des Geräts wählen
3.1. Der Speicherort ist AD oder Entra ID, nicht beides
Das von Windows LAPS erzeugte Kennwort wird in ein Verzeichnis „gesichert“. Es lässt sich nicht gleichzeitig in AD und Entra ID speichern.1
| Umgebung | Speicherort | Richtlinienverteilung | Wie das Kennwort geprüft wird | Entscheidung |
|---|---|---|---|---|
| Nur AD-Domänenbeitritt | Active Directory (msLAPS-*-Attribute am Computerobjekt) |
Gruppenrichtlinie (LAPS.admx) | Get-LapsADPassword oder die Eigenschaften in Active Directory-Benutzer und -Computer4 |
Die naheliegende Wahl für on-premises geprägte KMU. Schemaerweiterung und Berechtigungen sind im Voraus nötig |
| Nur Entra-Beitritt (+ Intune) | Microsoft Entra ID | Von Intune über den LAPS CSP verteilt | Entra-Admincenter oder Intune-Admincenter, oder Get-LapsAADPassword (Microsoft Graph)6 |
Diese Variante, wenn Sie bereits in die Cloudverwaltung gewechselt haben. Die Funktion muss im Mandanten aktiviert werden |
| Hybrider Beitritt | Eines von beiden wählen, AD oder Entra ID1 | GPO oder Intune | Je nach gewähltem Speicherort eine der oben genannten Wege | Danach entscheiden, womit der Helpdesk üblicherweise arbeitet |
| Arbeitsgruppe (kein Beitritt) | Kein Speicherort, daher nicht nutzbar1 | — | — | Alternative: manuell je Gerät ein Kennwort plus Verzeichnis. Wächst der Bestand, Entra-Beitritt oder Domänenbeitritt erwägen |
Auf einem Arbeitsgruppengerät gibt es kein Verzeichnis als Speicherort, daher lässt sich Windows LAPS nicht nutzen. Bleibt dieser Betrieb, setzen Sie beim Kitting je Gerät ein anderes Kennwort und führen das Verzeichnis sicher, etwa in einem Passwortmanager. Ist das Kitting skriptgesteuert, bauen Sie die Erzeugung gerätebezogener Kennwörter mit ein. Siehe auch „PC-Kitting mit winget + PowerShell automatisieren“.
3.2. Bei AD-Speicherung Kennwortattribut und Ablaufattribut unterscheiden
Bei AD-Speicherung werden die Werte in Attribute des Computerobjekts geschrieben. Das Kennwort selbst und sein Ablaufzeitpunkt werden hinsichtlich der Vertraulichkeit unterschiedlich behandelt.7
| Attribut | Was gespeichert wird | Vertrauliches Attribut? |
|---|---|---|
msLAPS-Password |
Das Klartextkennwort und Begleitinformationen | Vertraulich. Mit gewöhnlichem Leserecht allein nicht lesbar |
msLAPS-Encrypted*-Attribute wie msLAPS-EncryptedPassword |
Das verschlüsselte Kennwort und zugehörige Werte | Vertraulich. Das Attribut zu lesen und den Inhalt zu entschlüsseln sind getrennte Berechtigungen |
msLAPS-PasswordExpirationTime |
Der Ablaufzeitpunkt des Kennworts | Kein vertrauliches Attribut (SearchFlags: 0). Metadaten, die mit dem Standardleserecht lesbar sind |
Verschlüsselte Speicherung und Kennwortverlauf erfordern Domänenfunktionsebene (DFL) 2016 oder höher. Die Verschlüsselungseinstellung ADPasswordEncryptionEnabled ist dagegen standardmäßig aktiviert. In einer Domäne, deren DFL älter als 2016 ist, verlassen Sie sich nicht auf eine automatische Umschaltung auf Klartext: Deaktivieren Sie die Verschlüsselung in der Richtlinie ausdrücklich und legen Sie sich auf Klartext plus ACL-Schutz fest.42
3.3. Die Lizenz für LAPS selbst von der Lizenz des Verwaltungsdienstes trennen
Die Funktion Windows LAPS selbst ist kostenlos. Für AD-Speicherung gibt es keine zusätzlichen Lizenzanforderungen, und Entra-ID-Speicherung steht ab Microsoft Entra ID Free zur Verfügung.1
Die Anforderungen der umliegenden Funktionen sind jedoch gesondert zu prüfen, etwa die Intune-Lizenz, wenn Sie Richtlinien über Intune verteilen. Entra-ID-Speicherung erfordert außerdem die Aktivierung der Funktion im Mandanten. Die konkreten Schritte stehen in Kapitel 6.
4. Verwaltetes Konto und anzuwendende Richtlinie festlegen
4.1. „Das Kennwort verwalten“ und „das Konto nutzbar machen“ sind verschieden
Wenn Sie AdministratorAccountName nicht angeben, ermittelt Windows LAPS den eingebauten Administrator über die bekannte RID. Einen Namen geben Sie nur an, wenn Sie ein eigenes Wartungskonto verwalten. Diese Einstellung legt das eigene Konto nicht an, das Konto selbst muss also gesondert bereitstehen.2
Als Zweites brauchen Sie die Prüfung, ob das Konto aktiviert oder deaktiviert ist. Der eingebaute Administrator wird bei der Windows-Einrichtung deaktiviert. Windows LAPS verwaltet auch das Kennwort eines deaktivierten Kontos, aktiviert das Konto in dieser gewöhnlichen Konfiguration aber nicht.32
Dadurch kann der Zustand entstehen: „Das Kennwort ist gespeichert, aber bei der Wiederherstellung lässt sich niemand anmelden.“ Soll das Konto zur Wiederherstellung dienen, wählen Sie ausdrücklich eine der folgenden Varianten.
| Wahl des verwalteten Kontos | Was vorzubereiten oder zu prüfen ist |
|---|---|
| Den eingebauten Administrator verwenden | Entscheiden, ihn zu aktivieren und so zu betreiben, dass er tatsächlich nutzbar ist |
| Ein eigenes Wartungskonto verwenden | Das Konto anlegen und aktivieren und seinen Namen als verwaltetes Konto angeben |
| Automatische Kontoverwaltung verwenden | Ab Windows 11 24H2 / Server 2025 verwalten die Einstellungen AutomaticAccountManagement auch den Aktivierungszustand |
4.2. Erst mit Angabe des Speicherorts beginnt es zu arbeiten
BackupDirectory von Windows LAPS ist standardmäßig deaktiviert (0). Geben Sie 2 für Speicherung in AD oder 1 für Speicherung in Entra ID an. Ohne diese Einstellung beginnt die Kennwortsicherung nicht.2
Die wichtigsten Einstellungen sind unten zusammengefasst. Die Beschreibung von AdministratorAccountName gilt für die gewöhnliche Konfiguration ohne automatische Kontoverwaltung. PasswordExpirationProtectionEnabled und ADPasswordEncryptionEnabled in dieser Tabelle gelten für AD-Speicherung und nicht für Entra-ID-Speicherung.
| Einstellung | Standardwert | Praktische Einordnung |
|---|---|---|
| BackupDirectory | Deaktiviert (0) | Erforderlich. AD = 2, Entra ID = 12 |
| AdministratorAccountName | Nicht angegeben (verwaltet den eingebauten Administrator) | Ohne Angabe wird das eingebaute Konto automatisch über die RID ermittelt. Einen Namen nur angeben, wenn ein eigenes Wartungskonto verwaltet wird. Das Konto selbst wird nicht angelegt, also gesondert erzeugen2 |
| PasswordAgeDays | 30 Tage | Rotationsintervall. 1 bis 365 Tage (bei Entra-Speicherung mindestens 7 Tage)2 |
| PasswordLength / PasswordComplexity | 14 Zeichen / Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen (4) | Die Standards reichen in der Praxis. Komplexität 1 bis 3 dient der Kompatibilität mit dem alten LAPS und ist nicht empfohlen2 |
| PasswordExpirationProtectionEnabled | Aktiviert | Verhindert, dass der Ablauf über die Richtlinienobergrenze hinaus verlängert wird2 |
| ADPasswordEncryptionEnabled | Aktiviert (erfordert DFL 2016 oder höher) | Verschlüsselte Speicherung. Standardmäßig können nur Domain Admins entschlüsseln (Abschnitt 5.2)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 Stunden / Zurücksetzen plus Abmelden (3) | Automatische Entsorgung nach der Authentifizierung (Abschnitt 7.3)2 |
In diesem Kapitel legen Sie die Konfigurationslinie fest; die tatsächliche Richtlinienverteilung folgt erst, wenn der Speicherort vorbereitet ist. Für AD geht es im nächsten Kapitel weiter, für Entra ID in Kapitel 6.
5. Einführung in einer AD-plus-GPO-Konfiguration
5.1. Schema der Gesamtstruktur und Berechtigungen der Ziel-OU vorbereiten
Bei AD-Speicherung bereiten Sie Schema und Berechtigungen vor, bevor Sie die Richtlinie verteilen. Die Schemaerweiterung erfolgt einmal pro Gesamtstruktur; die Rechte für Selbstaktualisierung, Lesen und Ablaufänderung setzen Sie passend zur Ziel-OU und zu den zuständigen Gruppen.4
OU, Domänenname, Gruppenname und die folgenden PC-Namen sind Beispiele. Ersetzen Sie sie durch die Ziele Ihrer Umgebung, bevor Sie sie ausführen.
# 1. Schemaerweiterung (einmal pro Gesamtstruktur; mit Schema-Admins-Rechten ausführen)
Update-LapsADSchema
# 2. Computern unter der Ziel-OU das Recht geben, ihr eigenes Kennwortattribut zu aktualisieren
Set-LapsADComputerSelfPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"
# 3. Einer Gruppe das Recht geben, das Kennwort zu lesen (Domain Admins können standardmäßig lesen)
Set-LapsADReadPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. Einer Gruppe das Recht geben, den Kennwortablauf zu setzen (sofortiger Ablauf = Reset-Anweisung)
# (nötig für Set-LapsADPasswordExpirationTime in Abschnitt 7.1; Domain Admins können das standardmäßig)
Set-LapsADResetPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. Prüfen, ob unerwartete Inhaber von Leserechten vorhanden sind (Einzelheiten in Abschnitt 5.2)
Find-LapsADExtendedRights -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"
Update-LapsADSchema ist ein anderes Cmdlet als Update-AdmPwdADSchema des alten LAPS. Die hinzugefügten Attribute unterscheiden sich ebenfalls, daher reicht die Vorbereitung für das alte LAPS nicht.5
5.2. Lesen, Entschlüsseln und Ablaufänderung jeweils gesondert erlauben
Bei verschlüsselter Speicherung gilt: Wer nur Leserecht hat, kann das Kennwort nicht entschlüsseln. Standardmäßig können nur Domain Admins entschlüsseln. Delegieren Sie den Abruf an den Helpdesk, geben Sie dieselbe Gruppe (im Beispiel oben EXAMPLE\HelpdeskAdmins) auch in der Richtlinie unter ADPasswordEncryptionPrincipal an.42
| Benötigte Operation | Berechtigung oder Einstellung | Was ohne sie geschieht |
|---|---|---|
| Das Gerät aktualisiert sein eigenes Attribut | Set-LapsADComputerSelfPermission |
Das Gerät kann sein Kennwort nicht speichern |
| Ein Administrator liest das Kennwortattribut | Set-LapsADReadPasswordPermission |
Der für den Abruf zuständige Administrator kann das Attribut nicht lesen |
| Den verschlüsselten Inhalt entschlüsseln | ADPasswordEncryptionPrincipal |
Das Attribut ist lesbar, das Klartextkennwort aber nicht zu erhalten |
| Ein Administrator setzt den Ablaufzeitpunkt | Set-LapsADResetPasswordPermission |
Mit Set-LapsADPasswordExpirationTime lässt sich kein Ablauf anweisen |
Hören Sie nicht bei den Gruppen auf, denen Sie Rechte gegeben haben. Ein Prinzipal mit All Extended Rights (erweiterten Rechten) auf der Ziel-OU kann vertrauliche Attribute ebenfalls lesen. Bleibt eine frühere, weit gefasste Delegation stehen, können unerwartete Gruppen mitlesen. Listen Sie die Inhaber mit Find-LapsADExtendedRights auf; erscheint etwas anderes als SYSTEM und Domain Admins, überprüfen Sie die Delegation.4
Bei verschlüsselter Speicherung lassen sich das Lesen des Attributs und das Entschlüsseln trennen. Ein Entwurf wie „der Helpdesk kann nur die Kennwörter der von ihm betreuten OU entschlüsseln“ baut auf genau diesen zwei Schichten.
5.3. Administrative Vorlage bereitstellen und die GPO verteilen
Die GPO-Einstellungen liegen unter Computerkonfiguration > Richtlinien > Administrative Vorlagen > System > LAPS. Zusätzlich zu dem in Kapitel 4 festgelegten verwalteten Konto und den Kennworteinstellungen setzen Sie BackupDirectory = 2. Die Kombination aus DFL und Verschlüsselung entspricht Abschnitt 3.2, die entschlüsselnde Gruppe Abschnitt 5.2.24
Wenn Sie den zentralen GPO-Speicher (Central Store) nutzen, müssen Sie die Vorlage auch dorthin kopieren. Windows Update kopiert die Windows-LAPS-Vorlage nicht automatisch in den Central Store.2
Kopieren Sie %windir%\PolicyDefinitions\LAPS.admx zusammen mit der LAPS.adml der passenden Sprache. Bei japanischer Oberfläche legen Sie die ADML aus dem Unterordner ja-JP in den entsprechenden Sprachordner des Central Store. Achten Sie darauf: Nur die ADMX führt in der GPMC zu einem Ressourcenfehler.
5.4. Die Speicherung auf dem Zielgerät prüfen und von einem Verwaltungsgerät abrufen
Windows LAPS verarbeitet die wirksame Richtlinie einmal pro Stunde. Um ohne Warten zu prüfen, führen Sie die sofortige Verarbeitung auf dem Zielgerät aus und sehen ins Ereignisprotokoll.4
# Auf dem Gerät: Richtlinie sofort verarbeiten (der übliche Schritt beim Test)
Invoke-LapsPolicyProcessing
# Auf dem Gerät: Ergebnis im Ereignisprotokoll prüfen
# 10003 = Verarbeitung begonnen / 10004 = Erfolg / 10005 = Fehler / 10018 = Speicherung in AD erfolgreich
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
Das gespeicherte Kennwort ruft ein Benutzer auf einem Verwaltungsgerät ab, der über Lese- und Entschlüsselungsrechte verfügt.4
# Kennwort aus AD abrufen (ohne -AsPlainText bleibt die Zeichenfolge maskiert)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# Ausgabebeispiel: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword bei verschlüsselter Speicherung), AuthorizedDecryptor usw.
Ohne -AsPlainText lässt sich die Zeichenfolge maskiert weiterverarbeiten. In der grafischen Oberfläche ist sie auf der LAPS-Registerkarte in den Eigenschaften des Computers in Active Directory-Benutzer und -Computer sichtbar.1
Sind Speicherung und Abruf bestätigt, prüfen Sie auch, ob das in Abschnitt 4.1 festgelegte Konto für die Wiederherstellung nutzbar ist. Die Rotation nach dem Abruf steht in Kapitel 7, das getrennte Lesen der Protokolle in Kapitel 9.
6. Einführung in einer Entra-ID-plus-Intune-Konfiguration
Bei Entra-ID-Speicherung entfallen die AD-Schemaerweiterung und die ACL-Einstellungen an der OU. Stattdessen aktivieren Sie die Funktion im Mandanten und prüfen die Leserechte auf der Entra-ID-Seite.6
| Schritt | Was zu tun ist |
|---|---|
| 1. Mandanten vorbereiten | Unter Geräteeinstellungen im Microsoft-Entra-Mandanten die Verwaltung lokaler Administratorkennwörter aktivieren |
| 2. Richtlinie verteilen | Von Intune über den LAPS CSP verteilen und BackupDirectory = 1 zusammen mit verwaltetem Konto und Kennworteinstellungen anwenden |
| 3. Speicherergebnis prüfen | Im Ereignisprotokoll des Zielgeräts 10029 bestätigen, die erfolgreiche Speicherung in Entra ID |
| 4. Kennwort abrufen | Entra-Admincenter oder Intune-Admincenter, oder Get-LapsAADPassword über Microsoft Graph |
Ist die Funktion im Mandanten nicht aktiviert, können Geräte ihre Kennwörter nicht speichern. Die erfolgreiche Speicherung in AD ist 10018, in Entra ID dagegen 10029. Prüfen Sie das Ereignis, das zu Ihrem Speicherort passt.68
In Entra ID können privilegierte Rollen wie der globale Administrator das Kennwort standardmäßig einsehen. Auch beim Abruf über Microsoft Graph führen Sie den Befehl über eine Verbindung mit den erforderlichen Berechtigungen aus. Das folgende Beispiel fordert die Bereiche bei delegiertem Zugriff ausdrücklich an.6
# Ein in Entra ID gespeichertes Kennwort über Graph abrufen (Beispiel für delegierten Zugriff)
# Beim Verbinden die erforderlichen Bereiche ausdrücklich anfordern
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
Den Aktivierungszustand des verwalteten Kontos müssen Sie auch bei Entra-ID-Speicherung wie in Abschnitt 4.1 prüfen. Für die Rotation nach der Wartung verwenden Sie nicht das AD-spezifische Cmdlet zur Ablaufänderung, sondern die in Abschnitt 7.2 beschriebene Aktion auf dem Gerät oder in Intune.
7. Das Kennwort nach der Wartung rotieren
7.1. Die Anweisung des Ablaufs vom Abschluss der Änderung auf dem Gerät trennen
Nachdem Sie ein Kennwort für die Wartung abgerufen haben oder wenn eine Kompromittierung vermutet wird, ändern Sie es, ohne auf die nächste planmäßige Rotation zu warten. Halten Sie je Befehl Ausführungsort und das, was dort tatsächlich abgeschlossen wird, auseinander.45
| Vorgang | Wo er ausgeführt wird | Was er tut |
|---|---|---|
Set-LapsADPasswordExpirationTime |
Auf einem Verwaltungsgerät mit Recht zur Ablaufänderung in AD | Setzt den Ablauf in AD auf „jetzt“, sodass das Gerät bei der nächsten Verarbeitung rotiert. Nur für AD-Speicherung |
Invoke-LapsPolicyProcessing |
Auf dem verwalteten Gerät | Verarbeitet die LAPS-Richtlinie sofort. Zusammen mit der Ablaufanweisung oben ändert sich das Kennwort ohne Warten auf den planmäßigen Durchlauf |
Reset-LapsPassword |
Auf dem verwalteten Gerät | Rotiert das verwaltete Kennwort dieses Geräts unmittelbar und sofort |
Bei AD-Speicherung verwenden Sie sie wie folgt. Die ersten beiden Befehle laufen an unterschiedlichen Orten.
# Vom Verwaltungsgerät: Ablauf auf „jetzt“ setzen und beim nächsten Durchlauf rotieren lassen
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Sofortverarbeitung auf dem Zielgerät anstoßen, dann wechselt es auf der Stelle zum neuen Kennwort
Invoke-LapsPolicyProcessing
# Direkt auf dem Zielgerät sofort rotieren
Reset-LapsPassword
Dass der Befehl zur Ablaufänderung erfolgreich war, ist nicht dasselbe, wie dass das Kennwort auf dem Zielgerät neu geworden ist. Prüfen Sie bis zum Verarbeitungsergebnis des Geräts und zum Protokoll der erfolgreichen Speicherung.
7.2. Bei Entra-ID-Speicherung vom Zielgerät oder aus Intune ändern
Set-LapsADPasswordExpirationTime gilt nur für AD-Speicherung. Auf einem Gerät mit Entra-ID-Speicherung führen Sie Reset-LapsPassword auf dem Zielgerät aus oder nutzen die Rotationsaktion für lokale Administratorkennwörter in Intune. Ein anderer Speicherort bedeutet auch eine andere Aktion von der Verwaltungsseite.65
7.3. Das automatische Zurücksetzen folgt der Authentifizierung, nicht dem Nachschlagen
Windows LAPS besitzt PostAuthenticationActions, die eine Authentifizierung mit dem verwalteten Konto erkennen und nach Ablauf einer Karenzzeit aufräumen. Standardmäßig erfolgen 24 Stunden später ein Zurücksetzen des Kennworts plus Abmelden.2
| PostAuthenticationActions | Verhalten |
|---|---|
| 1 | Kennwort zurücksetzen |
| 3 (Standard) | Zurücksetzen plus Abmelden interaktiver Sitzungen (SMB-Sitzungen werden ebenfalls getrennt)2 |
| 5 | Zurücksetzen plus Neustart des Geräts2 |
| 11 | Zurücksetzen plus Abmelden plus Beenden verbliebener Prozesse (Windows 11 24H2 / Server 2025 und neuer)2 |
Das ist keine Funktion, die das Kennwort im Moment der Nutzung ungültig macht. Während der Karenzzeit bleibt dasselbe Kennwort gültig. Darüber hinaus halten Sie die folgenden zwei Punkte auseinander.
| Einstellung oder Aktion | Verhalten der automatischen Verarbeitung |
|---|---|
PostAuthenticationResetDelay auf 0 setzen |
Statt sofort zu laufen, wird die Verarbeitung nach der Authentifizierung selbst deaktiviert |
| Das Kennwort nur aus dem Verzeichnis lesen, ohne damit zu authentifizieren | Es löst die Verarbeitung nach der Authentifizierung nicht aus, dieses automatische Zurücksetzen läuft also nicht |
Damit Kennwörter nicht in Notizen oder im Chat liegen bleiben, verankern Sie im Verfahren, dass ein abgerufenes Kennwort nach Abschluss der Arbeit ausdrücklich rotiert wird, unabhängig davon, ob es verwendet wurde. Nutzen Sie das Verfahren aus Abschnitt 7.1 für AD oder aus Abschnitt 7.2 für Entra ID, und prüfen Sie das Ergebnis.
8. Vom alten LAPS ohne Doppelverwaltung migrieren
8.1. Vorrang von Windows LAPS und Anhalten der alten CSE sind verschieden
Eine Konfiguration, in der dasselbe Konto sowohl vom alten LAPS als auch von Windows LAPS verwaltet wird, ist nicht unterstützt. Die beiden Mechanismen ändern dasselbe Kennwort gegeneinander, das ist ein Sicherheitsrisiko.9
Leicht zu verwechseln sind die folgenden zwei Dinge.
| Was Windows LAPS tut | Was allein dadurch nicht anhält |
|---|---|
| Ist auch nur eine Windows-LAPS-Richtlinie angewendet, ignoriert Windows LAPS selbst die Richtlinie des alten LAPS | Eine installierte alte CSE verarbeitet die alte GPO weiterhin unabhängig |
Mit anderen Worten: „Windows LAPS hat Vorrang, also darf die alte CSE bleiben“ gilt nicht. Aktivieren Sie die neue Richtlinie, während das Gerät noch im Geltungsbereich der alten GPO liegt, rotieren beide dasselbe Konto.9
8.2. Die Bedingungen prüfen, unter denen der Emulationsmodus läuft
Der Emulationsmodus, in dem Windows LAPS die GPO des alten LAPS verarbeitet, läuft nur auf Geräten, auf denen die alte CSE nicht installiert ist. Er nutzt die Voraussetzungen einer Umgebung mit altem LAPS unverändert, einschließlich altem Schema und alten ACLs, neuere Funktionen wie Verschlüsselung und Entra-ID-Speicherung stehen jedoch nicht zur Verfügung.9
Schon ein OS-Update kann dazu führen, dass ein Gerät mit verbliebener alter GPO unbeabsichtigt im Emulationsmodus zu arbeiten beginnt. Wollen Sie eine unerwartete Kennwortänderung unmittelbar nach dem Kitting vermeiden, können Sie sie unterdrücken, indem Sie im lokalen Konfigurationsschlüssel BackupDirectory = 0 setzen.9
8.3. Die alte Verwaltung zuerst entfernen, dann die neue aktivieren
Die Migration läuft in dieser Reihenfolge.
- Die Ziel-OU aus dem Geltungsbereich der GPO des alten LAPS nehmen oder die alte CSE deinstallieren, sodass die alte Verwaltung entfällt.
- Die Windows-LAPS-Richtlinie anwenden.
- Reste der alten GPO und der alten CSE entfernen.
Der Kernpunkt ist, geräteweise eindeutig zu machen, welcher Mechanismus verwaltet. In umgekehrter Reihenfolge entsteht auf Geräten mit verbliebener alter CSE eine Doppelverwaltung.
9. Betriebsprotokolle und Prüfung der Kennworteinsicht trennen
9.1. Auf dem Gerät Verarbeitung, Speicherort und angewendete Richtlinie prüfen
Die Aktivität von Windows LAPS wird in der Ereignisanzeige unter Anwendungs- und Dienstprotokolle > Microsoft > Windows > LAPS > Operational aufgezeichnet.8
| Ereignis-ID | Was zu prüfen ist |
|---|---|
| 10003 | Verarbeitung der Richtlinie begonnen |
| 10004 / 10005 | Verarbeitung der Richtlinie erfolgreich / fehlgeschlagen |
| 10018 / 10029 | Kennwort erfolgreich gespeichert. 10018 für AD, 10029 für Entra ID |
| 10021 / 10022 / 10023 | Inhalt der wirksamen Richtlinie. AD-Speicherung / Entra-ID-Speicherung / Emulation des alten LAPS |
Abrufbar sind sie mit Get-WinEvent aus Abschnitt 5.4. Wenn es „nicht arbeitet“ oder das Kennwort „nicht abrufbar“ ist, prüfen Sie getrennt, ob die Richtlinie wirksam ist, ob der Speicherort vorbereitet ist, ob die Speicherung gelungen ist und ob die abrufende Seite Lese- und Entschlüsselungsrechte hat.
9.2. Auf der Verzeichnisseite festhalten, wer wann gesehen hat
Die Aufzeichnung, dass ein Gerät normal rotiert hat, ersetzt nicht die Historie, welche Administratoren Kennwörter eingesehen haben. Die Einsicht in zentral gespeicherte Kennwörter wird gesondert geprüft.
Bei AD-Speicherung konfigurieren Sie die Überwachungseinstellungen der Ziel-OU mit Set-LapsADAuditing, sodass Zugriffe auf die Kennwortattribute im Sicherheitsprotokoll der Domänencontroller festgehalten werden. Bei Entra-ID-Speicherung verfolgen Sie das über die Überwachungsprotokolle und Berichte auf der Entra-Seite.51
10. Zusammenfassung — Die Einführung ist nicht beendet, sobald gespeichert werden kann
Windows LAPS ist ein Mechanismus, der ein für alle PCs gemeinsames lokales Administratorkennwort in geräteweise Verwaltung mit automatischer Rotation überführt. Es ist in unterstützte Windows-Versionen eingebaut, eine zusätzliche Installation ist also nicht nötig, ohne Richtlinie, die den Speicherort angibt, arbeitet es jedoch nicht. Für eine Neueinführung wählen Sie Windows LAPS, für das alte LAPS planen Sie die Migration.12
Die Prüfung von Einführung und Wartung reicht bis hierher.
| Zu prüfende Stufe | Wann sie als erledigt gilt |
|---|---|
| Speicherort | Sie haben AD oder Entra ID passend zum Beitrittsstatus der Geräte gewählt und die nötige Vorbereitung samt Richtlinie gesetzt |
| Verwaltetes Konto | Das zu verwaltende Konto existiert, und der für die Wiederherstellung nötige Aktivierungszustand ist festgelegt |
| Berechtigungen | Unerwartete Leser sind geprüft, und die zuständigen Personen haben die nötigen Rechte zum Lesen, Entschlüsseln und zur Ablaufänderung |
| Tagesbetrieb | Es gibt ein Verfahren, das nach dem Abruf unabhängig von der Nutzung rotiert und bis zum Verarbeitungsergebnis und zur Speicherung auf dem Gerät prüft |
| Migration und Prüfung | Es gibt keine Doppelverwaltung mit dem alten LAPS, und Geräteaktivität sowie Kennworteinsicht lassen sich jeweils nachverfolgen |
Arbeitsgruppengeräte liegen außerhalb des Geltungsbereichs von LAPS; sie brauchen entweder die manuelle geräteweise Kennwortverwaltung oder eine Überprüfung des Wechsels zu Entra-Beitritt oder Domänenbeitritt. Und LAPS behandelt die Wiederverwendung des lokalen Administratorkennworts; den Diebstahl anderer Anmeldeinformationen verhindert es nicht.
Wichtig ist, „es lässt sich speichern“, „die zuständigen Personen können es abrufen“, „es lässt sich zur Wiederherstellung nutzen“ und „es lässt sich nach der Arbeit ändern“ als einen einzigen Betrieb zu prüfen.
Verwandte Artikel
- BitLocker in der Praxis — Laufwerksverschlüsselung beginnend mit der Verwaltung des Wiederherstellungsschlüssels
- NTLM und Kerberos anhand von Diagrammen erklärt — Warum die Authentifizierung auf NTLM zurückfällt
- Wann werden unter Windows tatsächlich Administratorrechte benötigt? - UAC, geschützte Bereiche und wie man es am Design erkennt
- PC-Kitting mit winget + PowerShell automatisieren — Die Anleitung ausführbar machen
- Was ist das TPM in Windows? — Eine bebilderte Anleitung zum „Tresor, der Schlüssel niemals herausgibt“, und zum Measured Boot
- Was vor der Entsorgung eines Windows-PCs zu erledigen ist — Eine praktische Checkliste für Datenlöschung, Kontotrennung und Backups
Verwandte Beratungsleistungen
Die KomuraSoft LLC übernimmt das Erstellen von Automatisierungsskripten für das PC-Kitting, die Einrichtung von Endgerätesicherheitseinstellungen einschließlich der Einführung von Windows LAPS sowie die Ausarbeitung von Migrationsplänen weg von einem bestehenden Betrieb mit gemeinsamem Kennwort. Es ist kein Problem, von einem Stand wie „es gibt zwar eine Kitting-Anleitung, aber sie hängt an einer Person“ oder „wir wollen LAPS einführen, sind uns aber bei der AD-Berechtigungskonfiguration unsicher“ zu starten.
Referenzlinks
-
Microsoft Learn, What is Windows LAPS?. Dazu, dass Windows LAPS eine Windows-Funktion ist, die das Kennwort des lokalen Administratorkontos auf Entra-beigetretenen oder AD-beigetretenen Geräten automatisch verwaltet und sichert; zu den unterstützten OS-Versionen (Windows 10, Windows 11 21H2/22H2 sowie Windows Server 2019/2022 ab dem Update vom 11. April 2023, wobei Windows 11 23H2 und neuer sowie Windows Server 2025 und neuer es standardmäßig mitbringen); dazu, dass der wichtigste Vorteil der Schutz vor Pass-the-Hash- und Lateral-Movement-Angriffen ist; zu den Einschränkungen des Speicherorts je nach Beitrittsstatus (nur Entra-beigetreten → Entra ID, nur AD-beigetreten → AD, hybrid → eines von beiden wählen, Speicherung in beiden nicht möglich); dazu, dass das alte LAPS ab Windows 11 23H2 veraltet ist und neuere OS-Versionen die MSI-Installation blockieren; dazu, dass das alte LAPS ein 2016 veröffentlichtes, separates Produkt ist und Windows LAPS eine vollständig eigenständige Implementierung darstellt; zur Verwaltung über die Eigenschaften in Active Directory-Benutzer und -Computer, einen eigenen Ereignisprotokollkanal und ein PowerShell-Modul; sowie dazu, dass die Funktion selbst kostenlos ist, für AD-Speicherung keine zusätzliche Lizenz nötig ist und Entra-ID-Speicherung ab Entra ID Free verfügbar ist. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16
-
Microsoft Learn, Configure policy settings for Windows LAPS. Zur Richtlinienkonfiguration per GPO (Computerkonfiguration > Richtlinien > Administrative Vorlagen > System > LAPS, Vorlage unter %windir%\PolicyDefinitions\LAPS.admx) und per LAPS-CSP; dazu, dass LAPS.admx manuell in einen zentralen GPO-Speicher kopiert werden muss; zu den Standardwerten der einzelnen Einstellungen (BackupDirectory = deaktiviert; PasswordAgeDays = 30 Tage, minimal 1 Tag, bei Entra-Speicherung minimal 7 Tage; PasswordLength = 14; PasswordComplexity = 4, wobei 1–3 der Kompatibilität mit dem alten LAPS dienen; PasswordExpirationProtectionEnabled = aktiviert; ADPasswordEncryptionEnabled = aktiviert, erfordert DFL 2016+; PostAuthenticationResetDelay = 24 Stunden, deaktiviert durch Setzen auf 0; PostAuthenticationActions = 3); dazu, dass das eingebaute Konto bei nicht angegebenem AdministratorAccountName anhand der RID automatisch ermittelt wird und LAPS kein benutzerdefiniertes Konto selbst erstellt; sowie zu den Werten von PostAuthenticationActions (1 = zurücksetzen, 3 = zurücksetzen + abmelden + SMB-Sitzungen entfernen, 5 = zurücksetzen + neu starten, 11 = zurücksetzen + abmelden + Prozesse beenden, verfügbar ab Windows 11 24H2/Server 2025). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Local accounts. Dazu, dass das eingebaute Administrator-Konto während der Windows-Einrichtung deaktiviert und stattdessen ein anderes lokales Konto in der Gruppe Administratoren angelegt wird; dazu, dass das deaktivierte Administrator-Konto außer im Ausnahmefall des abgesicherten Modus nicht nutzbar ist; sowie dazu, dass die Wiederverwendung des Kennworts eines lokalen Administratorkontos ein Risiko für laterale Bewegung per Pass-the-Hash-Angriff darstellt und LAPS als primäres Mittel zur Randomisierung genannt wird. ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Zur einmaligen Schemaerweiterung pro Gesamtstruktur über Update-LapsADSchema; zur Erteilung des Rechts an Computer, ihr eigenes Attribut zu aktualisieren, über Set-LapsADComputerSelfPermission; zur Erteilung der Leseberechtigung über Set-LapsADReadPasswordPermission (Domain Admins können standardmäßig lesen); zur Erteilung des Rechts, das Ablaufdatum zu setzen (sofortiger Ablauf), über Set-LapsADResetPasswordPermission (Domain Admins besitzen dies standardmäßig); dazu, dass Leseberechtigung und Entschlüsselungsberechtigung getrennt sind und ADPasswordEncryptionPrincipal (Standard: Domain Admins) festlegt, wer entschlüsseln kann; zur Prüfung der Inhaber erweiterter Rechte über Find-LapsADExtendedRights (alle LAPS-Kennwortattribute sind vertraulich, und Inhaber erweiterter Rechte können sie lesen); zur erforderlichen Einstellung BackupDirectory=2; dazu, dass die Richtlinie stündlich verarbeitet wird und Ereignis 10018 eine erfolgreiche Speicherung in AD bestätigt; zur sofortigen Verarbeitung über Invoke-LapsPolicyProcessing; zum Abruf über Get-LapsADPassword; zum Setzen des Ablaufdatums über Set-LapsADPasswordExpirationTime und zur sofortigen Rotation auf dem Gerät über Reset-LapsPassword; sowie dazu, dass Verschlüsselung DFL 2016+ erfordert und darunter nur Klartextspeicherung (ACL-geschützt) möglich ist. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Zur Rolle der einzelnen Cmdlets im LAPS-PowerShell-Modul (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); zur Zuordnungstabelle gegenüber dem AdmPwd.PS-Modul des alten LAPS; sowie dazu, dass die Cmdlets von Windows LAPS gegen eine Schemaerweiterung arbeiten, die vollständig vom alten LAPS getrennt ist. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Dazu, dass Entra-ID-Speicherung die Aktivierung der Funktion in den Geräteeinstellungen des Mandanten erfordert; dazu, dass Intune + LAPS-CSP für die Richtlinienverteilung an Entra-beigetretene Geräte empfohlen wird; zur Teilmenge der bei Entra-Speicherung angewendeten Einstellungen; zum Abruf des Kennworts über Microsoft Graph (Get-LapsAADPassword als Graph-PowerShell-Wrapper) oder über die Bildschirme des Entra-/Intune-Admin-Centers; zu den erforderlichen Graph-Berechtigungen (Device.Read.All sowie DeviceLocalCredential.Read.All oder DeviceLocalCredential.ReadBasic.All); sowie dazu, dass eine erfolgreiche Speicherung über Ereignis 10029 bestätigt werden kann. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Windows LAPS schema extensions reference. Zur Spezifikation der msLAPS-*-Attribute, die Update-LapsADSchema dem Computerobjekt hinzufügt (msLAPS-Password = das Klartextkennwort samt Begleitinformationen, msLAPS-PasswordExpirationTime = das Ablaufdatum, msLAPS-EncryptedPassword = das verschlüsselte Kennwort usw.); sowie dazu, dass die kennwortführenden Attribute SearchFlags 904 tragen (was fCONFIDENTIAL, die Vertraulichkeitsmarkierung, einschließt), während msLAPS-PasswordExpirationTime SearchFlags 0 trägt und damit keine Vertraulichkeitsmarkierung besitzt. ↩
-
Microsoft Learn, Use Windows LAPS event logs. Dazu, dass jede Aktion in einem eigenen Ereignisprotokollkanal erfasst wird (Ereignisanzeige: Anwendungs- und Dienstprotokolle > Microsoft > Windows > LAPS > Operational); zu Start (10003), Erfolg (10004) und Fehler (10005) der Richtlinienverarbeitung; zur Protokollierung des Inhalts der angewendeten Richtlinie (AD-Speicherung 10021, Entra-Speicherung 10022, Emulation des alten LAPS 10023); sowie zu den Ereignissen für eine erfolgreiche Kennwortspeicherung (AD = 10018, Entra ID = 10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Zu den Einschränkungen des Emulationsmodus, in dem Windows LAPS die GPO-Einstellungen des alten LAPS interpretiert und danach arbeitet (nur Klartextspeicherung; die alte Schemaerweiterung, alte GPO-Definitionen und alte ACL-Verwaltung erfordern die Installation des alten LAPS; eine vorhandene Windows-LAPS-Richtlinie hat stets Vorrang, und die alte Richtlinie wird ignoriert; funktioniert nicht auf einem Gerät, auf dem die CSE des alten LAPS installiert ist); dazu, dass eine Konfiguration, in der dasselbe Konto von beiden Mechanismen verwaltet wird, ein Sicherheitsrisiko und nicht unterstützt ist; sowie dazu, dass sich der Emulationsmodus durch Setzen von BackupDirectory=0 im lokalen Konfigurationsschlüssel unterdrücken lässt. ↩ ↩2 ↩3 ↩4
Verwandte Artikel
Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.
Praktischer Leitfaden für Gruppenrichtlinien (GPO) — Funktionsweise, Überprüfung der Anwendung und Wahl zwischen GPO und Intune
Dieser Leitfaden behandelt die Funktionsweise von Gruppenrichtlinien, die LSDOU-Reihenfolge, die Prüfung mit gpupdate und gpresult, GPO g...
SMB-Signierung und LDAP-Channel-Binding — Die „andere Hälfte“ der NTLM-Abwehr in der Praxis schließen
SMB-Signierung und LDAP-Signierung/Channel-Binding sind die Verteidigungsmaßnahmen, die den Schaden durch Relay-Angriffe begrenzen, solan...
Bringt die NTLM-Abschaffung Ihre Fachanwendungen zum Stillstand? — Wie Sie Audit-Protokolle erfassen und in welcher Reihenfolge Sie Abhängigkeiten beseitigen
Eine praxisnahe Anleitung, um vor der Abschaffung von NTLM herauszufinden, wo Ihre Windows-Umgebung und Ihre Fachanwendungen von NTLM abh...
Windows-Sicherheitsüberwachungsrichtlinien und Ereignisprotokolluntersuchung in der Praxis — Zur IT-Abteilung werden, die Ereignis 4625 lesen kann
Ein praktischer Leitfaden für „Prüfen Sie die Protokolle fehlgeschlagener Anmeldungen“: einfache und erweiterte Überwachungsrichtlinie, z...
Windows-Zertifikatspeicher in der Praxis — Benutzer oder Computer, wohin damit?
Gehört ein Clientzertifikat in den Benutzer- oder den Computerspeicher? Der Leitfaden arbeitet den Unterschied zwischen certmgr.msc und c...
Verwandte Themen
Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.
Technische Windows-Themen
Portal zu Windows-Entwicklung, Fehleranalyse und der Nutzung bestehender Assets.
Leistungen zu diesem Thema
Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.
Windows-App-Entwicklung
Geschäftsanwendungen, Geräteintegration und Kommunikationstools von den Anforderungen bis zur Umsetzung.
Häufige Fragen
Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.
- Wir betreiben bereits das alte LAPS (Microsoft LAPS, per MSI verteilt). Müssen wir etwas unternehmen?
- Beginnen Sie mit der Migrationsplanung. Das alte LAPS ist ab Windows 11 23H2 veraltet, und auf neueren Betriebssystemversionen wird die MSI-Installation selbst blockiert. Aktuelle OS-Versionen (Windows 10/11 mit dem Update vom April 2023, Windows Server 2019/2022 und neuer) bringen Windows LAPS bereits eingebaut mit, sodass Sie ohne zusätzliche Installation migrieren können. Während der Übergangsphase können Sie Windows LAPS über den Emulationsmodus für das alte LAPS auch weiterhin die alten Richtlinien verarbeiten lassen, das hat aber Einschränkungen: Es funktioniert nicht auf Geräten, auf denen die CSE des alten LAPS installiert ist, und neuere Funktionen wie Verschlüsselung oder die Speicherung in Entra ID stehen nicht zur Verfügung. Eine Konfiguration, in der dasselbe Konto sowohl vom alten als auch vom neuen System verwaltet wird, wird nicht unterstützt — wechseln Sie deshalb geräteweise mit einer klaren Vorstellung davon, welches System gerade zuständig ist.
- Ist es unproblematisch, ein abgerufenes Kennwort nach Gebrauch einfach liegen zu lassen?
- Bei der Standardkonfiguration wird es zwar automatisch aufgeräumt, aber nicht sofort. Windows LAPS besitzt PostAuthenticationActions: Es erkennt eine Authentifizierung (Anmeldung) mit dem verwalteten Konto und verarbeitet dann nach Ablauf einer Karenzzeit — standardmäßig werden Kennwort und Sitzung 24 Stunden nach der Authentifizierung zurückgesetzt beziehungsweise abgemeldet. Umgekehrt heißt das: Bis diese Karenzzeit verstrichen ist, bleibt dasselbe Kennwort gültig und verwendbar — es wird nicht im Moment der Nutzung ungültig. Außerdem greift dieser Mechanismus erst, wenn mit dem Kennwort authentifiziert wurde, nicht schon, wenn es nur aus dem Verzeichnis gelesen wurde. Zuverlässig ist nur, das Kennwort nach Abschluss der Arbeit explizit ablaufen zu lassen. Bei Speicherung in AD geschieht das mit Set-LapsADPasswordExpirationTime (dieses Cmdlet ist ausschließlich für AD-Speicherung). Bei Speicherung in Entra ID führen Sie entweder Reset-LapsPassword auf dem Zielgerät aus oder nutzen die Rotationsaktion für lokale Administratorkennwörter in Intune.
- Lässt es sich auf PCs im Arbeitsgruppenbetrieb einsetzen, die weder einer Domäne noch Entra ID beigetreten sind?
- Nein. Windows LAPS benötigt entweder Active Directory oder Microsoft Entra ID als Speicherort für das Kennwort, und ein Gerät, das keinem von beiden beigetreten ist, hat kein Ziel für die Sicherung. Wenn Sie beim Arbeitsgruppenbetrieb bleiben, ist die realistische Alternative der manuelle Weg: pro Gerät ein anderes lokales Administratorkennwort setzen und an einem sicheren Ort — etwa einem Passwortmanager — verzeichnen. Sobald die Gerätezahl wächst, ist es Zeit, einen Wechsel zu Entra-Beitritt (+ Intune) oder Domänenbeitritt zu erwägen, um von der zentralen Verwaltung — LAPS eingeschlossen — zu profitieren.
- Wer kann das gespeicherte Kennwort einsehen?
- Bei Speicherung in Active Directory können es standardmäßig nur Mitglieder von Domain Admins einsehen; anderen Benutzern oder Gruppen erteilen Sie die Berechtigung explizit mit Set-LapsADReadPasswordPermission. Auch wenn das Kennwortattribut als vertraulich (confidential) markiert ist, kann es dennoch von jedem Prinzipal gelesen werden, der auf der OU über das erweiterte Recht All Extended Rights verfügt — prüfen Sie deshalb bei der Einführung stets mit Find-LapsADExtendedRights, ob unerwartete Inhaber vorhanden sind. Aktivieren Sie zusätzlich die Verschlüsselung über ADPasswordEncryptionEnabled (erfordert Domänenfunktionsebene 2016 oder höher), können Sie den Kreis der Entschlüsselungsberechtigten über ADPasswordEncryptionPrincipal auf eine bestimmte Gruppe einschränken. Bei Speicherung in Entra ID können standardmäßig privilegierte Rollen wie der globale Administrator einsehen, und der Abruf über Microsoft Graph erfordert die Berechtigung DeviceLocalCredential.Read.All.
- Ist für die Nutzung von Windows LAPS eine zusätzliche Lizenz erforderlich?
- Die Funktion selbst ist kostenlos. Windows LAPS ist eine in unterstützte Windows-Versionen eingebaute Standardfunktion, und für die Speicherung von Kennwörtern in Active Directory bestehen keine zusätzlichen Lizenzanforderungen. Auch die Speicherung in Microsoft Entra ID lässt sich bereits ab einer Microsoft Entra ID Free-Lizenz nutzen. Prüfen Sie lediglich gesondert die umliegenden Entra-/Intune-bezogenen Funktionen — etwa eine Intune-Lizenz, falls Sie Richtlinien über Intune verteilen —, da diese eigene Lizenzanforderungen mit sich bringen können.
Autorenprofil
Profilseite des Artikelautors.
Go Komura
Geschäftsführer von KomuraSoft LLC
Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.