Guía práctica de Windows LAPS — deje de usar la misma contraseña de administrador local en todos los PC

· Actualizado el: · · Windows, Seguridad, LAPS, Gestión de contraseñas, Active Directory, Intune, PowerShell, Sistemas de información

Historial de revisiones (primera versión, publicada el 1 Aug 2026)
Primera publicación
Citar este artículo(DOI (archivo registrado): 10.5281/zenodo.22175637)

Los DOI siguientes remiten a versiones ya archivadas y pueden diferir del texto actual. Para citar el texto actual, utilice la URL de esta página.

Go Komura (2026). Guía práctica de Windows LAPS — deje de usar la misma contraseña de administrador local en todos los PC. KomuraSoft LLC. https://comcomponent.com/es/blog/windows-laps-guide/

DOI (archivo registrado)
10.5281/zenodo.22175637
DOI (última versión registrada)
10.5281/zenodo.22175638

Si todos los PC usan la misma contraseña de administrador local, una credencial filtrada de un equipo se convierte en la «llave maestra» para entrar en los demás. El procedimiento de mantenimiento puede ser sencillo, pero la configuración deja abierta una vía para que el compromiso se propague de lado.

Sustituir esa contraseña común por una contraseña distinta en cada equipo, con el cambio periódico y el almacenamiento en un directorio automatizados, es lo que hace la función integrada en el sistema operativo Windows LAPS (Local Administrator Password Solution). Estar presente en el sistema operativo no basta para que funcione. Decida el destino de almacenamiento, la cuenta gestionada, los permisos y la limpieza posterior al mantenimiento antes de aplicar la directiva.12

Este artículo se dirige al personal de sistemas de pymes y a los desarrolladores que se encargan del kitting y el mantenimiento de PC, y se basa en fuentes primarias a agosto de 2026. Es una entrega de la serie de seguridad para personal de sistemas, que sigue a BitLocker, la retirada de WSUS, el firewall y el almacén de certificados.

1. Primero hay que decidir — destino de almacenamiento, cuenta, permisos y limpieza

Separar lo que se decide en el momento de la implementación de lo que se comprueba después deja claro el orden del trabajo.

Qué decidir o comprobar El criterio de juicio Dónde leerlo
Dónde almacenar la contraseña Ajuste el estado de unión del equipo y elija AD o Entra ID, no ambos. No se puede usar en equipos en grupo de trabajo Capítulo 3
Qué cuenta gestionar Elija entre el Administrador integrado y una cuenta de mantenimiento personalizada, y confirme también que esté habilitada cuando haga falta Capítulo 4
Quién maneja la contraseña En AD, diseñe por separado los permisos de autoactualización, lectura, descifrado y cambio de vencimiento. En Entra ID, compruebe los roles y los permisos de Graph Capítulos 5 y 6
Qué hacer después del mantenimiento El disparador del restablecimiento automático es la autenticación, no la consulta. Aunque solo haya recuperado la contraseña, incorpore al procedimiento una rotación explícita después del trabajo Capítulo 7
Cómo pasar del LAPS clásico No deje que el sistema antiguo y el nuevo gestionen la misma cuenta. Quite primero la gestión antigua y luego habilite la nueva Capítulo 8
Cómo confirmar que funciona Compruebe por separado el procesamiento y el resultado de almacenamiento del equipo, y la auditoría de la consulta de contraseñas por parte de los administradores Capítulo 9

Si quiere entender el mecanismo, empiece por el capítulo 2. Si va a avanzar con la implementación, fije el enfoque en los capítulos 3 y 4 y luego pase al capítulo 5 si es AD + GPO, o al capítulo 6 si es Entra ID + Intune. Si ya opera el LAPS clásico, compruebe también el orden de migración del capítulo 8 antes de distribuir la nueva directiva.

Lo primero que hay que retener es que Windows LAPS está deshabilitado de forma predeterminada. Solo empieza a funcionar cuando se especifica un destino de almacenamiento con BackupDirectory. Además, «la contraseña se ha almacenado» y «se puede hacer el trabajo de recuperación con esa cuenta» son dos comprobaciones distintas.2

En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (31 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle

2. ¿Qué riesgo reduce Windows LAPS?

2.1. Una contraseña común se convierte en un hash NT común

Lo que se gestiona es una cuenta de administrador local: el Administrador integrado, o una cuenta de mantenimiento creada durante el kitting.

Windows conserva un hash NT calculado a partir de la contraseña de la cuenta local. En la autenticación NTLM, ese hash es el material de autenticación. Por tanto, si la contraseña es la misma en todos los equipos, el hash también lo es en todos.

Cuando un atacante se hace con privilegios de administrador en un equipo y extrae el hash de la memoria o de la base de datos local (SAM), puede usarlo para autenticarse sin revertirlo a la contraseña en texto claro. Esto es el ataque Pass-the-Hash. En un entorno con contraseña común, el hash obtenido de un equipo sirve también en los demás, y el compromiso se propaga de lado. El mecanismo de autenticación se explica con detalle en «NTLM y Kerberos explicados con diagramas».13

Tras implementar LAPScomo la contraseña difiere por equipoSe obtiene el hash de PC-01PC-01 comprometidoEste hash no sirve paraautenticarse en otros PC(se corta el movimiento lateral vía el administrador local)Entorno con contraseña comúnPass-the-HashPass-the-HashPass-the-HashSe obtiene el hash NT del administradorPC-01 comprometido(malware o ataque dirigido)PC-02PC-03…movimiento lateral a todos los equipos

Figura 1: Si la contraseña cambia de un equipo a otro, se corta la vía que reutiliza en los demás el hash de administrador local obtenido de uno solo.

2.2. No individualice ni cambie periódicamente a mano

La contramedida es usar una contraseña de administrador local distinta en cada equipo y, además, cambiarla periódicamente. Generar decenas de contraseñas una a una, registrarlas en un inventario y seguir actualizándolas, sin embargo, es una carga. Ese coste de gestión es el contexto en el que ha sobrevivido la contraseña común.

Windows LAPS asume de una vez la individualización, la rotación automática y el almacenamiento en el directorio. Microsoft también sitúa la protección frente a Pass-the-Hash y el movimiento lateral (lateral-traversal) como la primera de sus ventajas.1

Lo que LAPS corta es la vía de movimiento lateral que nace de reutilizar la cuenta de administrador local. No cierra las demás vías de movimiento lateral, como el robo de credenciales de dominio en el PC comprometido. También hace falta no realizar el trabajo diario con la cuenta de administrador y acotar el uso de la cuenta de mantenimiento. Consulte también «Cuándo se necesita el privilegio de administrador en Windows».

2.3. El LAPS clásico y Windows LAPS son implementaciones distintas

El LAPS clásico (Microsoft LAPS heredado) es una herramienta de instalación adicional que Microsoft publicó en 2016. Un MSI instala una extensión de cliente de directiva de grupo (CSE) en cada equipo, y la contraseña se guarda en texto claro en el atributo ms-Mcs-AdmPwd de AD, protegida por una ACL.1

Windows LAPS es su sucesor, una implementación distinta integrada en el sistema operativo. Está incluido en Windows 10, Windows 11 21H2/22H2 y Windows Server 2019/2022 a partir de la actualización del 11 de abril de 2023, y viene de fábrica en Windows 11 23H2 en adelante y Windows Server 2025 en adelante. Con un sistema operativo y un conjunto de actualizaciones que coincidan, no hace falta instalación adicional.1

Aspecto LAPS clásico (heredado) Windows LAPS
Forma de distribución Distribuir e instalar el MSI en todos los equipos Integrado en el SO (desde la actualización de abril de 2023). No requiere instalación adicional1
Destino de almacenamiento de la contraseña Solo Active Directory Active Directory o Microsoft Entra ID1
Cifrado en AD No compatible (texto claro + protección por ACL) Compatible (con DFL 2016 o superior permite almacenamiento cifrado e historial)4
Gestión de la contraseña DSRM No compatible También puede gestionar la cuenta DSRM de los controladores de dominio1
Restablecimiento automático tras la autenticación No existe Restablecimiento automático + cierre de sesión, etc. tras la autenticación mediante PostAuthenticationActions2
PowerShell Módulo AdmPwd.PS Módulo LAPS (Get-LapsADPassword, etc.)5
A partir de ahora En desuso a partir de Windows 11 23H2. En los SO nuevos, la propia instalación del MSI queda bloqueada1 El estándar actual

Windows LAPS no es una mera revisión del LAPS clásico; los atributos de esquema de AD que usa son otro conjunto, llamado msLAPS-*. Aunque el LAPS clásico ya esté implementado, la extensión de esquema para Windows LAPS sigue siendo necesaria.5

También existe un «modo de emulación» en el que Windows LAPS interpreta la GPO clásica, pero es un mecanismo de migración y no hay motivo para elegirlo en una implementación nueva. Las restricciones y el procedimiento de cambio se explican en el capítulo 8.

3. Elija el destino de almacenamiento según el estado de unión del equipo

3.1. El destino es AD o Entra ID, uno de los dos

La contraseña que genera Windows LAPS se «respalda» en el directorio. No se puede almacenar al mismo tiempo en AD y en Entra ID.1

Entorno Destino de almacenamiento Distribución de la directiva Cómo consultar la contraseña Criterio
Solo unión al dominio AD Active Directory (atributos msLAPS-* del objeto de equipo) Directiva de grupo (LAPS.admx) Get-LapsADPassword, pantalla de propiedades de Usuarios y equipos de Active Directory4 La opción principal para pymes centradas en infraestructura local. Requiere extensión del esquema y configuración de permisos previos
Solo unión a Entra (+ Intune) Microsoft Entra ID Distribuido desde Intune mediante el CSP de LAPS Centro de administración de Entra/Intune, Get-LapsAADPassword (Microsoft Graph)6 Esta opción si ya ha migrado a gestión en la nube. Requiere habilitar la función en el inquilino
Unión híbrida Se elige uno de los dos, AD o Entra ID1 GPO o Intune Según el destino elegido, uno de los métodos anteriores Se decide según cuál usa habitualmente el servicio de asistencia
Grupo de trabajo (sin unión) No hay destino de almacenamiento; no se puede usar1 — — Como alternativa, gestión manual con contraseña individual por equipo y un registro. Si el número de equipos crece, plantéese migrar a unión a Entra o al dominio

En un equipo en grupo de trabajo no hay directorio que sirva de destino, así que Windows LAPS no se puede usar. Si va a seguir operando así, establezca una contraseña distinta en cada equipo durante el kitting y lleve el registro de forma segura en algo como un gestor de contraseñas. Si el kitting está scriptado, incorpore también la generación de contraseñas por equipo. Consulte también «Automatizar el kitting de PC con winget + PowerShell».

3.2. En el almacenamiento en AD, distinga el atributo de la contraseña del atributo de vencimiento

Con almacenamiento en AD, los valores se escriben en atributos del objeto de equipo. La contraseña en sí y su vencimiento se tratan de forma distinta respecto a la confidencialidad.7

Atributo Qué se almacena ¿Atributo confidencial?
msLAPS-Password La contraseña en texto claro y la información asociada Atributo confidencial. No se puede consultar solo con el permiso de lectura habitual
Atributos msLAPS-Encrypted* como msLAPS-EncryptedPassword La contraseña cifrada y valores relacionados Atributo confidencial. Leer el atributo y descifrar su contenido son permisos distintos
msLAPS-PasswordExpirationTime El vencimiento de la contraseña No es atributo confidencial (SearchFlags: 0). Metadato consultable con el permiso de lectura predeterminado

El almacenamiento cifrado y el historial de contraseñas requieren un nivel funcional de dominio (DFL) 2016 o superior. Por otro lado, el valor predeterminado de la configuración de cifrado ADPasswordEncryptionEnabled es habilitado. En un dominio cuyo DFL es anterior a 2016, no cuente con que se pase automáticamente a texto claro: deshabilite el cifrado de forma explícita en la directiva y deje una configuración de texto claro más protección por ACL.42

3.3. Separe la licencia de LAPS de la licencia del servicio de gestión

La función de Windows LAPS en sí es gratuita. El almacenamiento en AD no tiene requisitos de licencia adicionales, y el almacenamiento en Entra ID está disponible con Microsoft Entra ID Free o superior.1

Los requisitos de las funciones periféricas, no obstante, se comprueban aparte: por ejemplo, la licencia de Intune si se distribuye la directiva desde Intune. El almacenamiento en Entra ID también exige habilitar la función en el inquilino. El capítulo 6 resume los pasos concretos.

4. Decida la cuenta gestionada y la directiva que va a aplicar

4.1. «Gestionar la contraseña» y «hacer que la cuenta se pueda usar» son cosas distintas

Si no especifica AdministratorAccountName, Windows LAPS identifica el Administrador integrado por su RID conocido. Especifique un nombre solo cuando gestione una cuenta de mantenimiento personalizada. Esta configuración no crea la cuenta personalizada, así que la cuenta en sí hay que prepararla por separado.2

Lo otro que hace falta es comprobar si la cuenta está habilitada o deshabilitada. El Administrador integrado se deshabilita en la instalación de Windows. Windows LAPS gestiona también la contraseña de una cuenta deshabilitada, pero en esta configuración habitual no habilita la cuenta.32

Por eso puede darse el estado «la contraseña está almacenada, pero no se puede iniciar sesión en el momento de la recuperación». Si va a usarla para recuperación, elija de forma explícita una de las siguientes opciones.

Cómo elegir la cuenta gestionada Qué preparar o confirmar
Usar el Administrador integrado Decidir habilitarlo y operarlo de modo que se pueda usar de verdad
Usar una cuenta de mantenimiento personalizada Crear y habilitar la cuenta, y especificar su nombre como cuenta gestionada
Usar la gestión automática de cuentas En Windows 11 24H2 / Server 2025 en adelante, las configuraciones AutomaticAccountManagement gestionan también el estado de habilitada

4.2. No empieza a funcionar hasta que se especifica el destino de almacenamiento

BackupDirectory de Windows LAPS está deshabilitado (0) de forma predeterminada. Especifique 2 para almacenar en AD, o 1 para almacenar en Entra ID. Hasta que esto no se configure, la copia de seguridad de la contraseña no empieza.2

Las configuraciones principales se resumen a continuación. La explicación de AdministratorAccountName asume la configuración habitual, sin gestión automática de cuentas. En esta tabla, PasswordExpirationProtectionEnabled y ADPasswordEncryptionEnabled son configuraciones para el almacenamiento en AD y no se aplican al almacenamiento en Entra ID.

Configuración Valor predeterminado Cómo pensarlo en la práctica
BackupDirectory Deshabilitado (0) Obligatorio. AD = 2, Entra ID = 12
AdministratorAccountName Sin especificar (gestiona el Administrador integrado) Si no se especifica, identifica automáticamente la cuenta integrada por RID. Especifique un nombre solo cuando gestione una cuenta de mantenimiento personalizada. La cuenta en sí no se crea, así que créela por separado2
PasswordAgeDays 30 días El período de rotación. 1 a 365 días (mínimo 7 días con almacenamiento en Entra)2
PasswordLength / PasswordComplexity 14 caracteres / mayúsculas, minúsculas, dígitos y símbolos (4) Los valores predeterminados bastan en la práctica. La complejidad 1 a 3 existe por compatibilidad con el LAPS clásico y no se recomienda2
PasswordExpirationProtectionEnabled Habilitado Impide que el vencimiento se alargue más allá del límite de la directiva2
ADPasswordEncryptionEnabled Habilitado (requiere DFL 2016 o superior) Almacenamiento cifrado. De forma predeterminada solo Domain Admins puede descifrar (apartado 5.2)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 horas / restablecimiento + cierre de sesión (3) Descarte automático tras la autenticación (apartado 7.3)2

En este capítulo se fija el enfoque de la configuración, y la directiva se distribuye solo cuando el destino de almacenamiento ya está preparado. Si es AD, pase al capítulo siguiente; si es Entra ID, al capítulo 6.

5. Implementar con una configuración AD + GPO

5.1. Prepare el esquema del bosque y los permisos de la OU de destino

Con almacenamiento en AD, prepare el esquema y los permisos antes de distribuir la directiva. La extensión de esquema se hace una vez por bosque; los permisos de autoactualización, lectura y cambio de vencimiento se ajustan a la OU de destino y a los grupos responsables.4

La OU, el nombre de dominio y el nombre de grupo que siguen, y los nombres de PC posteriores, son ejemplos. Sustitúyalos por los destinos de su entorno antes de ejecutarlos.

# 1. Extensión de esquema (una sola vez por bosque; ejecutar con derechos de Schema Admins)
Update-LapsADSchema

# 2. Conceder a los equipos bajo la OU de destino permiso para actualizar su propio atributo de contraseña
Set-LapsADComputerSelfPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp"

# 3. Conceder a un grupo permiso para leer la contraseña (Domain Admins puede leerla de forma predeterminada)
Set-LapsADReadPasswordPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Conceder a un grupo permiso para manipular el vencimiento de la contraseña (expiración inmediata = indicar un restablecimiento)
#    (necesario para Set-LapsADPasswordExpirationTime del apartado 7.1; Domain Admins puede hacerlo de forma predeterminada)
Set-LapsADResetPasswordPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Comprobar que no haya titulares inesperados del permiso de lectura (detalles en el apartado 5.2)
Find-LapsADExtendedRights -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp"

Update-LapsADSchema es un cmdlet distinto de Update-AdmPwdADSchema del LAPS clásico. Los atributos que añade también son distintos, así que la preparación hecha para el LAPS clásico no basta.5

5.2. Conceda por separado la lectura, el descifrado y el cambio de vencimiento

Cuando usa almacenamiento cifrado, conceder solo el permiso de lectura no permite descifrar la contraseña. De forma predeterminada solo Domain Admins puede descifrarla. Si delega la recuperación en el servicio de asistencia, especifique también ese grupo (EXAMPLE\HelpdeskAdmins en el ejemplo anterior) en ADPasswordEncryptionPrincipal de la directiva.42

Operación necesaria Permiso o configuración Qué ocurre si se olvida
El equipo actualiza su propio atributo Set-LapsADComputerSelfPermission El equipo no puede almacenar su contraseña
Un administrador lee el atributo de contraseña Set-LapsADReadPasswordPermission El administrador encargado de recuperarla no puede leer el atributo
Descifrar el contenido cifrado ADPasswordEncryptionPrincipal Se puede leer el atributo, pero no obtener la contraseña en texto claro
Un administrador manipula el vencimiento Set-LapsADResetPasswordPermission Set-LapsADPasswordExpirationTime no puede indicar la expiración

No se detenga en los grupos a los que concedió permiso. Un principal que tenga All Extended Rights (derechos extendidos) sobre la OU de destino también puede leer los atributos confidenciales. Si queda una delegación amplia del pasado, grupos que no tenía previstos acaban pudiendo leerlos. Enumere los titulares con Find-LapsADExtendedRights y, si aparece algo que no sea SYSTEM ni Domain Admins, revise lo que se delegó.4

Con almacenamiento cifrado puede separar la lectura del atributo del descifrado. Un diseño del tipo «el servicio de asistencia solo puede descifrar las contraseñas de la OU de la que se ocupa» se construye con estas dos capas.

5.3. Prepare las plantillas administrativas y distribuya la GPO

La ubicación de la configuración de GPO es «Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS». Además de la cuenta gestionada y la configuración de contraseña decididas en el capítulo 4, especifique BackupDirectory = 2. La combinación de DFL y cifrado es la del apartado 3.2, y el grupo que descifra la del apartado 5.2.24

Si usa el almacén central (Central Store) de GPO, también hay que copiar la plantilla. Windows Update no copia automáticamente la plantilla de Windows LAPS al almacén central.2

Copie juntos %windir%\PolicyDefinitions\LAPS.admx y el LAPS.adml del idioma correspondiente. Si la interfaz está en japonés, coloque el ADML de la subcarpeta ja-JP en la carpeta de idioma correspondiente del almacén central. Tenga cuidado: el ADMX solo produce un error de recursos en GPMC.

5.4. Confirme el almacenamiento en el equipo de destino y recupérela desde un equipo de administración

Windows LAPS procesa la directiva efectiva una vez por hora. Para comprobarlo sin esperar a que se aplique, ejecute el procesamiento inmediato en el equipo de destino y consulte el registro de eventos.4

# En el equipo: procesar la directiva de inmediato (el movimiento habitual al verificar)
Invoke-LapsPolicyProcessing

# En el equipo: comprobar el resultado en el registro de eventos
# 10003 = inicio del procesamiento / 10004 = éxito / 10005 = error / 10018 = almacenamiento correcto en AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

La contraseña almacenada la recupera un usuario de un equipo de administración que tenga los permisos de lectura y descifrado.4

# Recuperar la contraseña desde AD (sin -AsPlainText la cadena se puede tratar enmascarada)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# Ejemplo de salida: devuelve Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#                    Source (EncryptedPassword si el almacenamiento es cifrado), AuthorizedDecryptor, etc.

Sin -AsPlainText, la cadena se puede tratar mientras permanece enmascarada. En la interfaz gráfica se puede consultar desde la pestaña LAPS de las propiedades del equipo en Usuarios y equipos de Active Directory.1

Cuando haya confirmado el almacenamiento y la recuperación, confirme también que la cuenta decidida en el apartado 4.1 se puede usar para la recuperación. La rotación posterior a la recuperación está en el capítulo 7, y la lectura diferenciada de los registros en el capítulo 9.

6. Implementar con una configuración Entra ID + Intune

Con almacenamiento en Entra ID, la extensión de esquema de AD y la configuración de ACL de la OU no hacen falta. En su lugar, habilite la función en el inquilino y compruebe los permisos de lectura del lado de Entra ID.6

Paso Qué hacer
1. Preparar el inquilino Habilitar la gestión de la contraseña de administrador local en «Configuración de dispositivos» del inquilino de Microsoft Entra
2. Distribuir la directiva Distribuir desde Intune a través del CSP de LAPS, aplicando BackupDirectory = 1 junto con la cuenta gestionada y la configuración de contraseña
3. Comprobar el resultado del almacenamiento En el registro de eventos del equipo de destino, confirmar 10029, el almacenamiento correcto en Entra ID
4. Recuperar la contraseña Usar el centro de administración de Entra o el de Intune, o Get-LapsAADPassword a través de Microsoft Graph

Si la función no está habilitada en el inquilino, los equipos no pueden almacenar la contraseña. Además, el almacenamiento correcto en AD es 10018, y en Entra ID es 10029. Compruebe el evento que corresponde a su destino de almacenamiento.68

En Entra ID, de forma predeterminada pueden consultar la contraseña roles con privilegios como el de administrador global. Cuando la recupere a través de Microsoft Graph, ejecute el comando en una conexión que tenga los permisos necesarios. El siguiente es un ejemplo de acceso delegado en el que se piden los ámbitos de forma explícita.6

# Recuperar una contraseña almacenada en Entra ID a través de Graph (ejemplo de acceso delegado)
# Pedir de forma explícita los ámbitos necesarios en el momento de la conexión
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

El estado de habilitada de la cuenta gestionada necesita la misma comprobación del apartado 4.1 también con almacenamiento en Entra ID. Para la rotación posterior al mantenimiento, use la operación en el propio equipo o la de Intune que se explican en el apartado 7.2, no el cmdlet de cambio de vencimiento exclusivo de AD.

7. Rote la contraseña después del trabajo de mantenimiento

7.1. Distinga indicar la expiración de que el cambio se complete en el equipo

Después de recuperar una contraseña para el mantenimiento, o cuando haya sospecha de compromiso, cámbiela sin esperar a la siguiente rotación periódica. En cada comando, separe dónde se ejecuta y qué es lo que realmente completa.45

Operación Dónde se ejecuta Qué hace
Set-LapsADPasswordExpirationTime En un equipo de administración que tenga el permiso de cambio de vencimiento en AD Pone el vencimiento en AD a «ahora» para que el equipo rote la contraseña en su siguiente procesamiento. Exclusivo del almacenamiento en AD
Invoke-LapsPolicyProcessing En el equipo gestionado Procesa de inmediato la directiva de LAPS. Combinado con la indicación de expiración anterior, cambia la contraseña sin esperar al procesamiento periódico
Reset-LapsPassword En el equipo gestionado Rota de forma directa e inmediata la contraseña gestionada de ese equipo

Con almacenamiento en AD, úselos así. Los dos primeros comandos se ejecutan en sitios distintos.

# Desde un equipo de administración: poner el vencimiento a «ahora» y dejar que el siguiente procesamiento rote
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Si se lanza el procesamiento inmediato en el equipo de destino, la contraseña cambia en el acto
Invoke-LapsPolicyProcessing

# Para rotar de forma directa e inmediata en el equipo de destino
Reset-LapsPassword

Que el comando de cambio de vencimiento tenga éxito no es lo mismo que la contraseña del equipo de destino haya pasado a ser nueva. Compruebe hasta el resultado del procesamiento del equipo y el registro de almacenamiento correcto.

7.2. Con almacenamiento en Entra ID, cámbiela desde el equipo de destino o desde Intune

Set-LapsADPasswordExpirationTime es exclusivo del almacenamiento en AD. En un equipo que usa almacenamiento en Entra ID, ejecute Reset-LapsPassword en el equipo de destino o use la operación de rotación de contraseña de administrador local de Intune. Tome que un destino de almacenamiento distinto también implica una operación distinta desde el lado de la gestión.65

7.3. El restablecimiento automático sigue a la autenticación, no a la consulta

Windows LAPS tiene PostAuthenticationActions, que detecta la autenticación con la cuenta gestionada y, transcurrido un período de gracia, hace la limpieza. De forma predeterminada, 24 horas después ejecuta un restablecimiento de contraseña más un cierre de sesión.2

PostAuthenticationActions Comportamiento
1 Restablecer la contraseña
3 (predeterminado) Restablecimiento + cierre de sesión de las sesiones interactivas (también se desconectan las sesiones SMB)2
5 Restablecimiento + reinicio del equipo2
11 Restablecimiento + cierre de sesión + finalización de los procesos restantes (Windows 11 24H2 / Server 2025 en adelante)2

No es una función que invalide la contraseña en el instante en que se usa. Durante el período de gracia, la misma contraseña sigue siendo válida. Además, distinga estos dos puntos.

Configuración u operación Cómo se trata el procesamiento automático
Poner PostAuthenticationResetDelay a 0 No se ejecuta de inmediato: se deshabilita el propio procesamiento posterior a la autenticación
Consultar la contraseña en el directorio sin usarla para autenticarse No dispara el procesamiento posterior a la autenticación, así que este restablecimiento automático no se ejecuta

Para que las contraseñas no se queden en notas o en el chat, fije en el procedimiento que una vez recuperada, se rota de forma explícita al terminar el trabajo, se haya usado o no. Use el método del apartado 7.1 para AD o el del 7.2 para Entra ID, y compruebe el resultado.

8. Migre desde el LAPS clásico sin crear una doble gestión

8.1. Que Windows LAPS tenga prioridad y que la CSE clásica se detenga son cosas distintas

Una configuración en la que la misma cuenta es gestionada a la vez por el LAPS clásico y por Windows LAPS no está admitida. Los dos mecanismos se cambian la misma contraseña el uno al otro, y eso es un riesgo de seguridad.9

Lo que se confunde con facilidad es lo siguiente.

Lo que hace Windows LAPS Lo que eso solo no detiene
Si se aplica aunque sea una directiva de Windows LAPS, Windows LAPS mismo ignora la directiva del LAPS clásico Una CSE clásica instalada sigue procesando la GPO clásica de forma independiente

Es decir, «Windows LAPS tiene prioridad, así que no pasa nada si queda la CSE clásica» no se sostiene. Si habilita la nueva directiva mientras el equipo sigue en el ámbito de aplicación de la GPO clásica, ambos acaban rotando la misma cuenta.9

8.2. Compruebe las condiciones en las que funciona el modo de emulación

El modo de emulación, que hace que Windows LAPS procese la GPO del LAPS clásico, solo funciona en equipos donde no está instalada la CSE clásica. Usa tal cual los supuestos de un entorno de LAPS clásico, incluido el esquema antiguo y las ACL antiguas, pero las funciones nuevas como el cifrado o el almacenamiento en Entra ID no están disponibles.9

Con solo actualizar el sistema operativo, un equipo que aún tiene la GPO clásica puede empezar a funcionar en modo de emulación sin que nadie lo pretenda. Si quiere evitar un cambio de contraseña inesperado justo después del kitting, puede suprimirlo poniendo BackupDirectory = 0 en la clave de configuración local.9

8.3. Quite primero la gestión antigua y luego habilite la nueva

Avance la migración en este orden.

  1. Saque la OU de destino del ámbito de aplicación de la GPO del LAPS clásico, o desinstale la CSE clásica, de modo que la gestión antigua quede fuera.
  2. Aplique la directiva de Windows LAPS.
  3. Retire lo que quede de la GPO clásica y de la CSE clásica.

El punto clave es dejar unívoco, equipo por equipo, qué mecanismo lo gestiona. Si lo hace al revés, crea una doble gestión en los equipos donde permanece la CSE clásica.

9. Separe los registros de funcionamiento de la auditoría de consulta de contraseñas

9.1. En el equipo, compruebe el procesamiento, el destino de almacenamiento y la directiva aplicada

La actividad de Windows LAPS se registra en el Visor de eventos, en «Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational».8

Id. de evento Qué comprobar
10003 Inicio del procesamiento de la directiva
10004 / 10005 Éxito / error del procesamiento de la directiva
10018 / 10029 Almacenamiento correcto de la contraseña. 10018 para AD, 10029 para Entra ID
10021 / 10022 / 10023 Contenido de la directiva en vigor. Almacenamiento en AD / almacenamiento en Entra ID / emulación del LAPS clásico

Se pueden obtener con el Get-WinEvent del apartado 5.4. Cuando «no funciona» o «no se puede recuperar», compruebe por separado si la directiva está en vigor, si el destino de almacenamiento está preparado, si el almacenamiento ha tenido éxito y si el lado que recupera tiene permisos de lectura y descifrado.

9.2. En el lado del directorio, deje constancia de quién miró y cuándo

El registro de que un equipo rotó con normalidad no sustituye el historial de consulta de contraseñas por parte de los administradores. Audite por separado la consulta de las contraseñas almacenadas de forma centralizada.

Con almacenamiento en AD, configure la auditoría de la OU de destino con Set-LapsADAuditing para que el acceso a los atributos de contraseña quede registrado en el registro de seguridad de los controladores de dominio. Con almacenamiento en Entra ID, sígalo con el registro de auditoría y las funciones de informes del lado de Entra.51

10. Resumen — la implementación no termina cuando la contraseña ya se puede almacenar

Windows LAPS es el mecanismo que convierte la contraseña de administrador local común a todos los PC en una gestión individual por equipo con rotación automática. Está integrado en las versiones compatibles de Windows, así que no hace falta instalación adicional, pero no funciona sin una directiva que especifique el destino de almacenamiento. Para una implementación nueva elija Windows LAPS, y para el LAPS clásico planifique la migración.12

La comprobación de la implementación y del mantenimiento debe llegar hasta aquí.

Etapa a comprobar Qué cuenta como hecho
Destino de almacenamiento Eligió AD o Entra ID según el estado de unión de los equipos y configuró la preparación y la directiva necesarias
Cuenta gestionada La cuenta que se gestiona existe, y decidió el estado de habilitada necesario para usarla en la recuperación
Permisos Comprobó lectores inesperados y configuró los permisos de lectura, descifrado y cambio de vencimiento que necesitan los responsables
Operación cotidiana Existe un procedimiento que rota la contraseña después de recuperarla, se haya usado o no, y comprueba hasta el procesamiento y el resultado de almacenamiento del equipo
Migración y auditoría No hay doble gestión con el LAPS clásico, y se puede seguir por separado la actividad del equipo y la consulta de contraseñas

Los equipos en grupo de trabajo quedan fuera del ámbito de LAPS, así que necesitan o bien una gestión manual de contraseñas por equipo, o bien plantearse el paso a la unión a Entra ID o al dominio. Y lo que LAPS aborda es la reutilización de la contraseña de administrador local; no impide el robo de otras credenciales.

Lo importante es comprobar como un solo conjunto operativo que «se puede almacenar», «los responsables que la necesitan pueden recuperarla», «se puede usar para la recuperación» y «se puede cambiar después del trabajo».

Artículos relacionados

Áreas de consultoría relacionadas

En KomuraSoft LLC nos ocupamos de escribir scripts de automatización para el kitting de PC, de poner en orden la configuración de seguridad de los equipos —incluida la implementación de Windows LAPS— y de elaborar planes de migración a partir de una operación existente de contraseña común. Está bien empezar desde un punto como «tenemos un manual de kitting, pero solo funciona porque una persona lo conoce» o «queremos implantar LAPS, pero no estamos seguros de la configuración de permisos de AD».

Referencias

  1. Microsoft Learn, What is Windows LAPS?. Sobre que Windows LAPS es una función de Windows que gestiona y hace copia de seguridad de forma automática de la contraseña de la cuenta de administrador local en dispositivos unidos a Entra o a AD; las versiones de sistema operativo compatibles (Windows 10, Windows 11 21H2/22H2 y Windows Server 2019/2022 a partir de la actualización del 11 de abril de 2023, y Windows 11 23H2 en adelante y Windows Server 2025 en adelante la traen de serie); que la primera de las ventajas es la protección frente a Pass-the-Hash y al movimiento lateral; las restricciones de destino de almacenamiento según el estado de unión (solo unión a Entra → Entra ID, solo unión a AD → AD, híbrida → se elige uno de los dos, no se puede almacenar en ambos); que el LAPS clásico quedó en desuso a partir de Windows 11 23H2 y que en los SO nuevos se bloquea la instalación del MSI; que el LAPS clásico es un producto distinto publicado en 2016 y Windows LAPS una implementación completamente distinta; la gestión mediante la pantalla de propiedades de Usuarios y equipos de Active Directory, un canal dedicado de registro de eventos y un módulo de PowerShell; y que la función en sí es gratuita, el almacenamiento en AD no exige licencia adicional y el almacenamiento en Entra ID está disponible con Entra ID Free o superior. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16

  2. Microsoft Learn, Configure policy settings for Windows LAPS. Sobre la configuración de directiva mediante GPO (Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS, plantilla en %windir%\PolicyDefinitions\LAPS.admx) y mediante el CSP de LAPS; sobre la necesidad de copiar LAPS.admx a mano al almacén central de GPO; sobre el valor predeterminado de cada configuración (BackupDirectory = deshabilitado; PasswordAgeDays = 30 días, mínimo 1 día, mínimo 7 días con almacenamiento en Entra; PasswordLength = 14; PasswordComplexity = 4, y 1 a 3 existen por compatibilidad con el LAPS clásico; PasswordExpirationProtectionEnabled = habilitado; ADPasswordEncryptionEnabled = habilitado, requiere DFL 2016 o superior; PostAuthenticationResetDelay = 24 horas, se deshabilita al ponerlo a 0; PostAuthenticationActions = 3); sobre que, si AdministratorAccountName queda sin especificar, se identifica automáticamente la cuenta integrada por RID, y sobre que LAPS no crea por sí mismo una cuenta personalizada; y sobre los valores de PostAuthenticationActions (1 = restablecimiento, 3 = restablecimiento + cierre de sesión + eliminación de sesiones SMB, 5 = restablecimiento + reinicio, 11 = restablecimiento + cierre de sesión + finalización de procesos, disponible en Windows 11 24H2 / Server 2025 en adelante). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22

  3. Microsoft Learn, Local accounts. Sobre que la cuenta Administrador integrada se deshabilita en la instalación de Windows y que, en su lugar, se crea otra cuenta local que pertenece al grupo Administrators; sobre que la cuenta Administrador deshabilitada no se puede usar salvo la excepción del modo seguro; y sobre que la reutilización de la contraseña de la cuenta de administrador local crea un riesgo de movimiento lateral mediante Pass-the-Hash, y que LAPS se cita como el primer medio de aleatorizarla. ↩ ↩2

  4. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sobre la extensión de esquema una vez por bosque mediante Update-LapsADSchema; la concesión a los equipos del permiso de actualizar su propio atributo mediante Set-LapsADComputerSelfPermission; la concesión del permiso de lectura mediante Set-LapsADReadPasswordPermission (Domain Admins puede leer de forma predeterminada); la concesión del permiso de fijar el vencimiento (expiración inmediata) mediante Set-LapsADResetPasswordPermission (Domain Admins lo tiene de forma predeterminada); que el permiso de lectura y el de descifrado son distintos, y que ADPasswordEncryptionPrincipal (de forma predeterminada Domain Admins) decide quién puede descifrar; la comprobación de titulares de derechos extendidos mediante Find-LapsADExtendedRights (todos los atributos de contraseña de LAPS son confidenciales, y los titulares de derechos extendidos pueden leerlos); la configuración obligatoria BackupDirectory=2; que la directiva se procesa cada hora y el evento 10018 confirma el almacenamiento correcto en AD; el procesamiento inmediato mediante Invoke-LapsPolicyProcessing; la recuperación mediante Get-LapsADPassword; la fijación del vencimiento mediante Set-LapsADPasswordExpirationTime y la rotación inmediata en el equipo mediante Reset-LapsPassword; y que el cifrado requiere DFL 2016 o superior, y por debajo de eso solo cabe el almacenamiento en texto claro (protegido por ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10

  5. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sobre el papel de cada cmdlet del módulo de PowerShell de LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); sobre la tabla de correspondencia con el módulo AdmPwd.PS del LAPS clásico; y sobre que los cmdlets de Windows LAPS operan contra una extensión de esquema completamente distinta de la del LAPS clásico. ↩ ↩2 ↩3 ↩4 ↩5 ↩6

  6. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sobre que el almacenamiento en Entra ID exige habilitar la función en la configuración de dispositivos del inquilino; sobre que Intune más el CSP de LAPS es la configuración recomendada para distribuir la directiva a dispositivos unidos a Entra; sobre el subconjunto de configuraciones que se aplica con almacenamiento en Entra; sobre recuperar la contraseña a través de Microsoft Graph (Get-LapsAADPassword es un encapsulador de Graph PowerShell) o desde las pantallas de los centros de administración de Entra e Intune; sobre los permisos de Graph necesarios (Device.Read.All más DeviceLocalCredential.Read.All o DeviceLocalCredential.ReadBasic.All); y sobre que el almacenamiento correcto se confirma con el evento 10029. ↩ ↩2 ↩3 ↩4 ↩5

  7. Microsoft Learn, Windows LAPS schema extensions reference. Sobre la especificación de los atributos msLAPS-* que Update-LapsADSchema añade al objeto de equipo (msLAPS-Password = la contraseña en texto claro y la información asociada, msLAPS-PasswordExpirationTime = el vencimiento, msLAPS-EncryptedPassword = la contraseña cifrada, etc.); y sobre que los atributos que contienen la contraseña tienen SearchFlags 904 (que incluye fCONFIDENTIAL, la marca de confidencial), mientras que el SearchFlags de msLAPS-PasswordExpirationTime es 0 y no lleva marca de confidencial. ↩

  8. Microsoft Learn, Use Windows LAPS event logs. Sobre que toda la actividad se registra en un canal dedicado de registro de eventos (Visor de eventos, Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational); sobre el inicio (10003), el éxito (10004) y el error (10005) del procesamiento de la directiva; sobre el registro del contenido de la directiva aplicada (almacenamiento en AD 10021, almacenamiento en Entra 10022, emulación del LAPS clásico 10023); y sobre los eventos de almacenamiento correcto de la contraseña (AD = 10018, Entra ID = 10029). ↩ ↩2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sobre las restricciones del modo de emulación en el que Windows LAPS interpreta y ejecuta la configuración de GPO del LAPS clásico (solo almacenamiento en texto claro; la extensión de esquema clásica, las definiciones de GPO clásicas y la gestión de ACL clásica requieren que el LAPS clásico esté instalado; si existe una directiva de Windows LAPS, esa tiene siempre prioridad y se ignora la directiva clásica; no funciona en un equipo donde está instalada la CSE del LAPS clásico); sobre que una configuración en la que la misma cuenta es gestionada por ambos mecanismos es un riesgo de seguridad y no está admitida; y sobre que se puede suprimir el modo de emulación poniendo BackupDirectory=0 en la clave de configuración local. ↩ ↩2 ↩3 ↩4

Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.

Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.

El artículo está directamente relacionado con los siguientes servicios.

Preguntas frecuentes

Preguntas habituales en las consultas sobre el tema del artículo.

Ya utilizamos el LAPS clásico (Microsoft LAPS distribuido mediante MSI). ¿Hay que hacer algo?
Empiece a planificar la migración. El LAPS clásico quedó en desuso a partir de Windows 11 23H2, y en los sistemas operativos más nuevos la propia instalación del MSI queda bloqueada. En los sistemas operativos actuales (Windows 10/11 con la actualización de abril de 2023 aplicada, Windows Server 2019/2022 en adelante) Windows LAPS ya viene integrado, de modo que puede migrar sin instalar nada adicional. Durante el período de transición también puede hacer que Windows LAPS siga procesando las directivas antiguas mediante el «modo de emulación del LAPS clásico», pero tiene limitaciones: no funciona en los equipos donde está instalada la CSE del LAPS clásico, y no puede usar funciones nuevas como el cifrado o el almacenamiento en Entra ID. Una configuración en la que la misma cuenta es gestionada a la vez por el sistema antiguo y el nuevo no está admitida, así que deje claro, equipo por equipo, cuál de los dos la está gestionando antes de hacer el cambio.
¿Es seguro dejar la contraseña tal cual después de usarla, sin hacer nada más?
Con la configuración predeterminada se limpia automáticamente, pero no de forma inmediata. Windows LAPS cuenta con PostAuthenticationActions, que detecta la autenticación (el inicio de sesión) con la cuenta gestionada y, tras un período de gracia, ejecuta el procesamiento; de forma predeterminada, 24 horas después de la autenticación se restablece la contraseña y se cierra la sesión. Dicho de otro modo, la misma contraseña sigue siendo válida hasta que transcurre ese período de gracia, por lo que no se invalida en el instante en que se usa. Además, este mecanismo se activa «cuando se autentica con la contraseña», no «cuando solo se consulta en el directorio». Lo seguro es fijar como práctica operativa invalidar la contraseña de forma explícita al terminar el trabajo. Si el almacenamiento es en AD, hágala expirar con Set-LapsADPasswordExpirationTime (este cmdlet es exclusivo del almacenamiento en AD). Si el almacenamiento es en Entra ID, ejecute Reset-LapsPassword en el propio equipo, o use la operación de rotación de contraseña de administrador local de Intune.
¿Se puede usar en un PC en grupo de trabajo, que no está unido ni al dominio ni a Entra ID?
No se puede. Windows LAPS necesita Active Directory o Microsoft Entra ID como destino de almacenamiento de la contraseña, y un equipo que no está unido a ninguno de los dos no tiene dónde hacer la copia de seguridad. Si va a seguir operando en grupo de trabajo, la alternativa realista es una gestión manual: establecer una contraseña de administrador local distinta en cada equipo y llevar un registro en un lugar seguro (un gestor de contraseñas, por ejemplo). Cuando el número de equipos empiece a crecer, es el momento de plantearse la unión a Entra ID (+ Intune) o al dominio, para beneficiarse de la gestión centralizada, LAPS incluido.
¿Quién puede consultar la contraseña guardada?
En el caso del almacenamiento en Active Directory, de forma predeterminada pueden consultarla los miembros de Domain Admins; a otros usuarios o grupos se les concede el permiso de forma explícita con Set-LapsADReadPasswordPermission. Sin embargo, aunque el atributo de la contraseña es un atributo confidencial, cualquier principal que tenga derechos extendidos (All Extended Rights) sobre la OU puede leerlo, así que compruebe siempre en el momento de la implementación, con Find-LapsADExtendedRights, que no haya titulares inesperados de ese permiso. Además, si habilita el cifrado con ADPasswordEncryptionEnabled (requiere un nivel funcional de dominio 2016 o superior), puede limitar quién puede descifrarla al grupo que especifique en ADPasswordEncryptionPrincipal. En el caso del almacenamiento en Entra ID, de forma predeterminada pueden consultarla roles con privilegios como el de administrador global, y obtenerla mediante Microsoft Graph requiere el permiso DeviceLocalCredential.Read.All.
¿Se necesita alguna licencia adicional para usar Windows LAPS?
La función en sí es gratuita. Windows LAPS es una función estándar integrada en las versiones compatibles de Windows, y guardar la contraseña en Active Directory no tiene requisitos de licencia adicionales. El almacenamiento en Microsoft Entra ID también está disponible con una licencia Microsoft Entra ID Free o superior. Funciones periféricas relacionadas con Entra/Intune, como la licencia de Intune necesaria para distribuir la directiva desde Intune, sí pueden tener requisitos de licencia aparte, así que verifique solo ese punto.

Perfil del autor

Página de presentación del autor del artículo.

Go Komura

Representante de KomuraSoft LLC

Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.

Volver al blog