Guía práctica de Windows LAPS — abandone la contraseña de administrador local común a todos los PC
· Actualizado el: · Go Komura · Windows, Seguridad, LAPS, Gestión de contraseñas, Active Directory, Intune, PowerShell, Sistemas de información
En el terreno de la preparación de equipos (kitting) existe un «atajo clásico» que lleva mucho tiempo repitiéndose: grabar una contraseña de administrador local común en la imagen maestra y desplegarla en todos los equipos. Cuando hay que entrar a hacer mantenimiento basta con iniciar sesión con esa contraseña, así que como procedimiento parece razonable. Pero hoy en día esta configuración se ha convertido en uno de los primeros objetivos de los atacantes, porque equivale a «fabricar en serie una llave maestra»: comprometer un solo equipo se convierte, directamente, en comprometerlos todos.
Este artículo está dirigido al personal de sistemas de pequeñas y medianas empresas, y a los desarrolladores que se encargan del kitting y el mantenimiento de PC. Primero ordenamos por qué es peligrosa una contraseña de administrador local común, y después explicamos, como solución, el funcionamiento de Windows LAPS (Local Administrator Password Solution), la función integrada en el sistema operativo: cómo elegir la configuración según el entorno, el procedimiento de implementación y las trampas habituales en la operación, todo ello basado en fuentes primarias vigentes a agosto de 2026. Es la continuación de nuestra serie de seguridad para personal de sistemas, que ya cubrió BitLocker, el fin de WSUS, el firewall y el almacén de certificados.
1. En resumen
- Una contraseña de administrador local común a todos los PC es el caldo de cultivo del movimiento lateral (lateral movement), que propaga el compromiso de un equipo a todos los demás. Si la contraseña es la misma, el hash NTLM también lo es, así que si se extrae el hash de un solo equipo, se puede entrar en el resto mediante Pass-the-Hash.1
- Windows LAPS es una función estándar del sistema operativo que aleatoriza la contraseña de administrador local por cada equipo y la rota automáticamente. Microsoft la señala como la primera ventaja frente a Pass-the-Hash y el movimiento lateral.1
- Viene integrado en Windows 10/11 a partir de la actualización del 11 de abril de 2023, y en Windows Server 2019/2022 en adelante. A diferencia del LAPS clásico (distribuido mediante MSI), no requiere instalación adicional. El LAPS clásico quedó obsoleto a partir de Windows 11 23H2.1
- El destino de guardado de la contraseña es Active Directory o Microsoft Entra ID, uno de los dos. Los equipos unidos solo al dominio la guardan en AD; los unidos solo a Entra, en Entra ID; los de unión híbrida eligen uno de los dos. No se puede usar en equipos en grupo de trabajo que no estén unidos a ninguno de los dos.1
- De forma predeterminada no ocurre nada. El valor predeterminado de BackupDirectory es «deshabilitado», así que solo empieza a funcionar cuando se especifica el destino de guardado mediante una directiva (GPO o Intune/CSP).2
- Para el guardado en AD se necesitan tres preparativos previos: la extensión del esquema (
Update-LapsADSchema), el permiso de escritura de la propia computadora sobre sí misma (Set-LapsADComputerSelfPermission) y el diseño de los permisos de lectura (Set-LapsADReadPasswordPermission).3 - Para consultar la contraseña se usan
Get-LapsADPassword/Get-LapsAADPassword; para aplicar de inmediato la directiva,Invoke-LapsPolicyProcessing; y para rotar de inmediato desde el propio equipo,Reset-LapsPassword.4 - La contraseña usada se descarta automáticamente. Tras la autenticación con la cuenta gestionada, de forma predeterminada se ejecuta el restablecimiento y el cierre de sesión (PostAuthenticationActions) transcurridas 24 horas.2
2. Por qué es peligrosa una contraseña de administrador local común a todos los PC
Primero, entendamos con precisión el esquema de la amenaza. ¿Qué ocurre si la contraseña de la cuenta de administrador local (la cuenta Administrator integrada, o la cuenta de mantenimiento que se crea durante el kitting) es la misma en todos los equipos?
Windows no guarda la contraseña de una cuenta local tal cual, sino como un hash NT calculado a partir de ella. Y en la autenticación NTLM, ese hash en sí mismo es el material de autenticación. Es decir, si la contraseña es la misma, el hash también es el mismo en todos los equipos. Cuando un atacante obtiene privilegios de administrador en un equipo mediante malware o un ataque dirigido, puede extraer el hash de la memoria o de la base de datos local (SAM) de ese equipo. Y aquí empieza lo serio: el hash extraído sirve para autenticarse directamente, sin necesidad de revertirlo a la contraseña en texto claro. Esto es el ataque Pass-the-Hash. En un entorno con contraseña común, el hash obtenido de un solo equipo se convierte en una «llave maestra» para todos los demás, y el compromiso se propaga lateralmente de golpe. El funcionamiento de la autenticación NTLM y por qué basta con el hash para autenticarse se explica en detalle en «NTLM y Kerberos explicados con diagramas».
flowchart TB
accTitle: Comparación del movimiento lateral con y sin LAPS
accDescr: Diagrama de flujo que compara un entorno con contraseña de administrador local común, donde comprometer un equipo permite Pass-the-Hash hacia todos los demás, frente a un entorno con LAPS, donde el hash robado de un equipo no sirve para autenticarse en los demás.
subgraph BEFORE["Entorno con contraseña común"]
A1["PC-01 comprometido<br/>(malware, ataque dirigido)"] --> H["Se obtiene el hash NT del administrador"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…movimiento lateral a todos los equipos"]
end
subgraph AFTER["Tras implementar LAPS"]
C1["PC-01 comprometido"] --> H2["Se obtiene el hash de PC-01"]
H2 -->|"Como la contraseña difiere por equipo"| STOP["Este hash no sirve para<br/>autenticarse en otros PC<br/>(bloquea el movimiento lateral vía el administrador local)"]
end
Figura 1: comparación del movimiento lateral en un entorno con contraseña común frente a un entorno con Windows LAPS.
La dirección de la solución es clara: usar una contraseña de administrador local distinta en cada equipo, y además cambiarla periódicamente. Así, aunque se filtre el hash de un equipo, no servirá en los demás, y se corta la vía de movimiento lateral que supone reutilizar la cuenta de administrador local (tenga en cuenta que esto no cierra otras vías de movimiento lateral, como el robo de credenciales de dominio en el PC comprometido). Pero hacer esto a mano no es realista: generar contraseñas individuales para decenas de equipos, llevarlas en un registro y actualizarlas periódicamente una por una ── es precisamente ese alto coste operativo lo que ha permitido que sobreviva el atajo de la contraseña común. Windows LAPS es lo que asume, desde el propio sistema operativo, esta «individualización y automatización del cambio periódico», junto con un guardado seguro en el directorio. La propia Microsoft señala como primera ventaja de Windows LAPS «la protección frente a los ataques Pass-the-Hash y de movimiento lateral (lateral-traversal)».1
Para lo básico de la gestión de privilegios, empezando por no realizar el trabajo diario con la cuenta de administrador y limitar el uso de la cuenta de mantenimiento, consulte también «Cuándo se necesitan realmente privilegios de administrador en Windows».
3. Qué es Windows LAPS — diferencias con el LAPS clásico
El nombre LAPS tiene una historia detrás, y en la práctica hay que distinguir «de qué LAPS se está hablando», o la conversación no encaja.
El LAPS clásico (Microsoft LAPS heredado) es una herramienta que requiere instalación adicional, publicada por Microsoft en 2016.1 Consiste en distribuir un paquete MSI a todos los equipos para instalar una extensión de directiva de grupo (CSE) y guardar la contraseña en texto claro en el atributo ms-Mcs-AdmPwd de Active Directory; durante mucho tiempo fue el estándar de facto.
Windows LAPS es su sucesor, una implementación distinta integrada en el sistema operativo. Está incluido en Windows 10, Windows 11 21H2/22H2 y Windows Server 2019/2022 a partir de la actualización del 11 de abril de 2023, y viene incluido de fábrica en Windows 11 23H2 en adelante y Windows Server 2025 en adelante.1 Es decir, si su entorno aplica las actualizaciones con normalidad, los PC de la empresa ya tienen Windows LAPS instalado. Solo falta configurar la directiva.
| Aspecto | LAPS clásico (heredado) | Windows LAPS |
|---|---|---|
| Forma de distribución | Distribuir e instalar el MSI en todos los equipos | Integrado en el SO (desde la actualización de abril de 2023). No requiere instalación adicional1 |
| Destino de guardado de la contraseña | Solo Active Directory | Active Directory o Microsoft Entra ID1 |
| Cifrado en AD | No compatible (texto claro + protección por ACL) | Compatible (con DFL 2016 o superior permite guardado cifrado y de historial)3 |
| Gestión de la contraseña DSRM | No compatible | También puede gestionar la cuenta DSRM de los controladores de dominio1 |
| Restablecimiento automático tras la autenticación | No existe | Restablecimiento automático + cierre de sesión, etc. tras la autenticación mediante PostAuthenticationActions2 |
| PowerShell | Módulo AdmPwd.PS | Módulo LAPS (Get-LapsADPassword, etc.)4 |
| Futuro | Obsoleto a partir de Windows 11 23H2. En los SO nuevos, la propia instalación del MSI queda bloqueada1 | Estándar actual |
Lo importante es que Windows LAPS no es una versión mejorada del LAPS clásico, sino una implementación completamente distinta, y los atributos de esquema en AD también son distintos de los del LAPS clásico (msLAPS-*).4 Para ayudar en la migración desde el LAPS clásico existe también un «modo de emulación» en el que Windows LAPS interpreta y procesa la configuración de GPO del LAPS clásico, pero tiene muchas limitaciones (capítulo 6), y no hay motivo para usarlo deliberadamente en una implementación nueva.
4. Dónde se guarda la contraseña — tabla de decisión por entorno
Windows LAPS «respalda» la contraseña generada en el directorio. El destino de guardado depende del estado de unión del equipo, y no se puede guardar simultáneamente en AD y en Entra ID.1
| Entorno | Destino de guardado | Distribución de la directiva | Cómo consultar la contraseña | Criterio |
|---|---|---|---|---|
| Solo unión al dominio AD | Active Directory (atributos msLAPS-* del objeto de equipo) |
Directiva de grupo (LAPS.admx) | Get-LapsADPassword, pantalla de propiedades de Usuarios y equipos de AD3 |
La opción principal para pymes centradas en infraestructura local. Requiere extensión del esquema y configuración de permisos previos |
| Solo unión a Entra (+ Intune) | Microsoft Entra ID | Distribuido desde Intune mediante el CSP de LAPS | Centro de administración de Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 |
Esta opción si ya ha migrado a gestión en la nube. Requiere habilitar la función en el inquilino |
| Unión híbrida | Se elige uno de los dos, AD o Entra ID1 | GPO o Intune | Según el destino elegido, uno de los métodos anteriores | Se decide según cuál usa habitualmente el servicio de asistencia |
| Grupo de trabajo (sin unión) | No hay destino de guardado; no se puede usar1 | ─ | ─ | Como alternativa, gestión manual con contraseña individual por equipo y un registro. Si el número de equipos crece, plantéese migrar a unión a Entra o al dominio |
En el caso del guardado en AD, la contraseña se escribe en atributos del objeto de equipo (en texto claro, msLAPS-Password; con cifrado habilitado, msLAPS-EncryptedPassword; el vencimiento, en msLAPS-PasswordExpirationTime).6 De estos, los atributos que contienen la contraseña (msLAPS-Password y los de cifrado msLAPS-Encrypted*) están marcados como atributos confidenciales y no se pueden consultar con permisos de lectura normales. En cambio, el vencimiento msLAPS-PasswordExpirationTime no tiene marca confidencial (SearchFlags: 0) y es un metadato consultable con permisos de lectura predeterminados.6 Para usar el guardado cifrado y el historial de contraseñas se necesita un nivel funcional de dominio (DFL) 2016 o superior.3 Conviene tener presente que el valor predeterminado de la configuración de cifrado (ADPasswordEncryptionEnabled) es habilitado.2 Como en un dominio con un DFL anterior a 2016 el cifrado no se puede usar, no dé por hecho que se pasará automáticamente a texto claro: deshabilite el cifrado explícitamente mediante la directiva y configure el guardado en texto claro con protección por ACL.3
En el caso del guardado en Entra ID, la configuración estándar consiste en habilitar en el inquilino la «gestión de la contraseña de administrador local» y distribuir la directiva desde Intune mediante el CSP de LAPS. En cuanto a licencias, la función de Windows LAPS en sí es gratuita, el guardado en AD no tiene requisitos adicionales, y el guardado en Entra ID está disponible con Microsoft Entra ID Free o superior.1
En los equipos en grupo de trabajo no hay alternativa técnica posible mientras no exista un directorio como destino de guardado. En la práctica, la solución es una gestión manual: establecer una contraseña distinta por equipo durante el kitting y llevar un registro con un gestor de contraseñas u otra herramienta similar. Si el kitting ya está automatizado con un script, lo más seguro es incorporar en él la generación de la contraseña por equipo (véase «Automatizar el kitting de PC con winget + PowerShell»).
5. Procedimiento práctico de implementación — centrado en la configuración AD+GPO
Aquí seguimos el procedimiento real centrándonos en la configuración de dominio AD + GPO, la más habitual. Las diferencias con la configuración Entra + Intune se resumen al final.
5.1. Preparación previa (tarea que se realiza una sola vez)
En el guardado en AD, antes de distribuir la directiva hay que completar la preparación del lado del bosque.3
# 1. Extensión del esquema (una sola vez en el bosque; ejecutar con permisos de Schema Admins)
Update-LapsADSchema
# 2. Conceder a los equipos de la OU indicada el permiso para actualizar su propio atributo de contraseña
Set-LapsADComputerSelfPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp"
# 3. Conceder el grupo que puede consultar la contraseña (Domain Admins puede consultarla de forma predeterminada)
Set-LapsADReadPasswordPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. Conceder el grupo que puede manipular el vencimiento de la contraseña (forzar la expiración = ordenar el restablecimiento)
# (necesario para Set-LapsADPasswordExpirationTime del apartado 5.4; Domain Admins puede hacerlo de forma predeterminada)
Set-LapsADResetPasswordPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. Comprobar que no haya titulares inesperados del permiso de lectura (detallado en el capítulo 6)
Find-LapsADExtendedRights -Identity "OU=社内PC,DC=example,DC=co,DC=jp"
Si va a usar el guardado cifrado (DFL 2016 o superior, habilitado de forma predeterminada), hace falta una configuración más. El permiso de lectura y el permiso de descifrado son cosas distintas, y de forma predeterminada solo Domain Admins puede descifrar.3 Si quiere que el grupo del servicio de asistencia pueda obtener realmente la contraseña, especifique también el mismo grupo (EXAMPLE\HelpdeskAdmins) en ADPasswordEncryptionPrincipal, del lado de la directiva.2 Si olvida este paso, aunque conceda el permiso de lectura siguiendo el procedimiento anterior, se quedará en un estado en el que «se puede leer el atributo, pero no se puede descifrar».
Update-LapsADSchema es distinto del Update-AdmPwdADSchema del LAPS clásico, y lo que añade son los atributos msLAPS-*. Incluso en entornos donde ya está implementado el LAPS clásico, hay que volver a hacer la extensión de esquema para Windows LAPS.4 Además, si utiliza el almacén central (Central Store) de GPO, la plantilla de Windows LAPS no se copia a ese almacén mediante Windows Update, así que hay que copiarla manualmente.2 En ese momento, copie no solo %windir%\PolicyDefinitions\LAPS.admx, sino también el recurso de idioma LAPS.adml (en la subcarpeta ja-JP si la interfaz está en japonés, o la que corresponda a su idioma) a la carpeta de idioma correspondiente. Si falta el ADML, la GPMC mostrará un error de recurso al intentar visualizar la directiva de LAPS.
5.2. Configuración de la directiva
La ubicación de la configuración en el GPO es «Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS».2 El ajuste mínimo imprescindible es especificar el destino de guardado: mientras no configure BackupDirectory como «Active Directory» (valor 2), Windows LAPS no hace nada (el valor predeterminado es «Deshabilitado»).2 Los principales ajustes y sus valores predeterminados son los siguientes.
| Ajuste | Valor predeterminado | Criterio práctico |
|---|---|---|
| BackupDirectory | Deshabilitado (0) | Obligatorio. AD=2, Entra ID=12 |
| AdministratorAccountName | Sin especificar (gestiona la cuenta Administrator integrada) | Si no se especifica, identifica automáticamente la cuenta integrada por su RID. Solo si va a gestionar una cuenta de mantenimiento personalizada indique el nombre. La cuenta en sí no se crea, hay que crearla aparte2 |
| PasswordAgeDays | 30 días | Ciclo de rotación. De 1 a 365 días (mínimo 7 días con guardado en Entra)2 |
| PasswordLength / PasswordComplexity | 14 caracteres / mayúsculas, minúsculas, números y símbolos (4) | El valor predeterminado es suficiente en la práctica. La complejidad 1-3 es para compatibilidad con el LAPS clásico y no se recomienda2 |
| PasswordExpirationProtectionEnabled | Habilitado | Evita que el vencimiento se prolongue más allá del límite de la directiva2 |
| ADPasswordEncryptionEnabled | Habilitado (requiere DFL 2016 o superior) | Guardado cifrado. De forma predeterminada solo Domain Admins puede descifrar (capítulo 6)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 horas / Restablecer + cerrar sesión (3) | Descarte automático tras la autenticación (capítulo 6)2 |
Algo que se suele pasar por alto aquí es si la cuenta gestionada está habilitada o no. La cuenta Administrator integrada queda deshabilitada desde el propio proceso de instalación de Windows.7 Windows LAPS gestiona la contraseña incluso de una cuenta que sigue deshabilitada, pero no llega a habilitar la cuenta.2 Es decir, con la configuración predeterminada tal cual puede darse la situación de que «la contraseña está guardada en el directorio, pero nadie puede iniciar sesión con esa cuenta». Para usarla como método de recuperación, elija explícitamente una de estas opciones: operar habilitando la cuenta Administrator integrada, gestionar una cuenta de mantenimiento personalizada que ya esté habilitada, o bien, en Windows 11 24H2 / Server 2025 en adelante, gestionar también el estado de habilitación mediante la gestión automática de cuentas (los ajustes de la familia AutomaticAccountManagement).2
5.3. Verificación del funcionamiento y obtención de la contraseña
Windows LAPS procesa la directiva vigente cada hora. Si quiere comprobarlo sin esperar a que se aplique, ejecute el procesamiento inmediato en el equipo de destino.3
# En el equipo: procesar la directiva de inmediato (habitual al verificar)
Invoke-LapsPolicyProcessing
# En el equipo: comprobar el resultado en el registro de eventos
# 10003=inicio del procesamiento / 10004=éxito / 10005=error / 10018=guardado en AD correcto
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
La contraseña guardada se obtiene desde un equipo de administración con los permisos correspondientes.3
# Obtener la contraseña desde AD (sin -AsPlainText se puede manejar la cadena oculta)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# Ejemplo de salida: devuelve Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword si es guardado cifrado), AuthorizedDecryptor, etc.
Para quienes prefieran la interfaz gráfica, en «Usuarios y equipos de Active Directory» se ha añadido una pestaña LAPS en las propiedades del equipo, desde la que también se puede consultar.1
5.4. Rotación inmediata
Cuando termine de usar la contraseña en una tarea de mantenimiento, o si sospecha de un compromiso, rote la contraseña de inmediato sin esperar a la siguiente rotación periódica.3
# Desde el equipo de administración: fijar el vencimiento en "ahora" para que rote en el próximo procesamiento
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Si se lanza el procesamiento inmediato en el equipo de destino, cambia a la nueva contraseña en el acto
Invoke-LapsPolicyProcessing
# Si se quiere rotar de inmediato directamente en el equipo de destino
Reset-LapsPassword
5.5. Diferencias en la configuración Entra + Intune
En el guardado en Entra ID no hace falta la extensión de esquema ni la configuración de ACL que sí requiere AD.3 En su lugar, es necesario habilitar la gestión de la contraseña de administrador local en [Configuración de dispositivos] del inquilino de Microsoft Entra; si se olvida este paso, los equipos no podrán guardar la contraseña.5 La directiva se distribuye desde Intune mediante el CSP de LAPS, y la contraseña se obtiene desde las pantallas del Centro de administración de Entra/Intune, o mediante Get-LapsAADPassword a través de Microsoft Graph.5
# Obtener por Graph la contraseña guardada en Entra ID (ejemplo de acceso delegado)
# Solicitar explícitamente los ámbitos necesarios al conectar
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
Frente al ID de evento 10018 del guardado correcto en AD, en Entra ID es el 10029.8
6. Trampas habituales en la operación
Implementarlo no es el final. A continuación enumeramos, en orden, los puntos en los que es fácil tropezar en la práctica.
6.1. Los permisos de lectura son más amplios de lo esperado
El atributo de la contraseña es un atributo confidencial, así que no se ve con una lectura normal, pero cualquier principal que tenga derechos extendidos (All Extended Rights) sobre la OU en cuestión puede leerlo. En entornos donde en el pasado se delegaron permisos amplios sobre la OU, es habitual que grupos no previstos puedan leer la contraseña. En el momento de la implementación, identifique con Find-LapsADExtendedRights quién tiene derechos extendidos, y si aparece alguien además de SYSTEM y Domain Admins, revise el contenido de la delegación.3
Además, si habilita el guardado cifrado (ADPasswordEncryptionEnabled), puede separar el permiso de lectura del permiso de descifrado. Con solo conceder el permiso de lectura no se puede descifrar la contraseña cifrada; de forma predeterminada, solo Domain Admins puede descifrarla, y para cambiarlo hay que especificar el grupo que puede descifrar mediante ADPasswordEncryptionPrincipal.3 Restricciones como «el servicio de asistencia solo puede descifrar la contraseña de la OU que tiene asignada» se diseñan con esta combinación de dos niveles.
6.2. El mecanismo de «usar y descartar» y sus límites — PostAuthenticationActions
No sirve de nada que la contraseña que obtiene el servicio de asistencia se quede escrita en una nota o en un chat. Windows LAPS detecta la autenticación con la cuenta gestionada y, transcurrido el período de gracia (PostAuthenticationResetDelay, 24 horas de forma predeterminada), ejecuta automáticamente la limpieza posterior. La acción predeterminada es «restablecer la contraseña y cerrar la sesión».2
| PostAuthenticationActions | Comportamiento |
|---|---|
| 1 | Restablece la contraseña |
| 3 (predeterminado) | Restablece + cierra la sesión interactiva (también desconecta las sesiones SMB)2 |
| 5 | Restablece + reinicia el equipo2 |
| 11 | Restablece + cierra la sesión + finaliza los procesos restantes (Windows 11 24H2 / Server 2025 en adelante)2 |
Hay dos puntos a tener en cuenta. Primero, si el período de gracia se pone en 0, esta función queda deshabilitada por completo.2 Segundo, el disparador es la «autenticación», no la «consulta de la contraseña». Si solo se extrae la contraseña del directorio pero no se llega a usar, este restablecimiento automático no se activa. Lo más seguro es fijar como procedimiento operativo que, se haya usado o no la contraseña consultada, se invalide con Set-LapsADPasswordExpirationTime al terminar el trabajo.
6.3. Convivencia y migración con el LAPS clásico
Lo más peligroso durante el período de migración es la situación en la que la misma cuenta queda gestionada a la vez por el LAPS clásico y por Windows LAPS. Una configuración en la que dos mecanismos se disputan la contraseña de la misma cuenta es un riesgo de seguridad y no está admitida.9 Las reglas, resumidas, son las siguientes.
- En un equipo donde se aplica al menos una directiva de Windows LAPS, el propio Windows LAPS siempre ignora la directiva del LAPS clásico (Windows LAPS tiene prioridad).9 Pero esto es solo cómo lo interpreta Windows LAPS. Si la CSE (extensión de directiva de grupo) del LAPS clásico sigue instalada, la CSE antigua continúa procesando la GPO antigua de forma independiente. Si deja el equipo dentro del ámbito de la GPO antigua y a la vez habilita la directiva de Windows LAPS, se llega a una situación de doble gestión en la que ambos rotan la misma cuenta.
- El «modo de emulación», que hace que Windows LAPS procese la configuración de GPO del LAPS clásico, solo funciona en equipos donde no está instalada la CSE del LAPS clásico. Usa tal cual las condiciones del entorno del LAPS clásico (el esquema antiguo, las ACL antiguas), pero no permite usar funciones nuevas como el cifrado o el guardado en Entra.9
- Con solo actualizar el sistema operativo, un equipo que aún conserva la GPO del LAPS clásico puede empezar a funcionar en modo de emulación sin que se haya pretendido. Si quiere evitar un cambio de contraseña inesperado justo después del kitting, puede detener la emulación configurando BackupDirectory=0 en la clave de configuración local.9
La migración se realiza en este orden: «sacar la OU objetivo del ámbito de la GPO del LAPS clásico (o desinstalar la CSE antigua) → aplicar la directiva de Windows LAPS → retirar lo que quede de la GPO y la CSE antiguas». Es decir, primero se retira la gestión antigua y después se habilita la nueva, avanzando de modo que, equipo por equipo, siempre quede claro bajo cuál de las dos gestiones está. Si se invierte el orden (aplicar primero la directiva de Windows LAPS), en los equipos donde aún queda la CSE antigua se produce la doble gestión descrita antes.
6.4. Auditoría — dejar constancia de quién vio qué y cuándo
Puesto que la contraseña de administrador local se guarda de forma centralizada, su historial de consultas es objeto de auditoría. El comportamiento del lado del equipo queda registrado por completo en un canal dedicado del registro de eventos (en el Visor de eventos, «Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational»), donde se puede consultar el inicio del procesamiento (10003), el éxito (10004), el error (10005), el guardado correcto (10018 en AD / 10029 en Entra) y el contenido de la directiva aplicada (10021 a 10023), entre otros.8 Del lado de AD, se puede configurar la auditoría de la OU objetivo con Set-LapsADAuditing y registrar el acceso al atributo de la contraseña en el registro de seguridad de los controladores de dominio.4 En el caso del guardado en Entra ID, el seguimiento se realiza con las funciones de registro de auditoría e informes del lado de Entra.1
7. Resumen
- Una contraseña de administrador local común a todos los PC crea un esquema en el que el compromiso de un solo equipo se propaga a todos mediante Pass-the-Hash. La solución es individualizarla por equipo y rotarla automáticamente, y de eso se encarga Windows LAPS.
- Windows LAPS ya viene integrado en Windows 10/11 a partir de la actualización de abril de 2023, y en Windows Server 2019/2022 en adelante; no requiere instalación adicional. El LAPS clásico (distribuido mediante MSI) ha quedado obsoleto, y para una implementación nueva la única opción es Windows LAPS.
- El destino de guardado es AD o Entra ID, uno de los dos, y se determina según el estado de unión del equipo. Como no se puede usar en equipos en grupo de trabajo, hace falta una gestión manual individual o replantearse la forma de unión.
- De forma predeterminada está deshabilitado. En una configuración de AD hay que preparar tres cosas —la extensión del esquema, el permiso de autoactualización y el permiso de lectura— y configurar BackupDirectory en el GPO para que empiece a funcionar.
- La operación diaria gira en torno a PowerShell. Para obtener la contraseña, Get-LapsADPassword / Get-LapsAADPassword; para aplicar de inmediato la directiva, Invoke-LapsPolicyProcessing; para rotar de inmediato, Reset-LapsPassword.
- Las trampas habituales son: consultas inesperadas mediante derechos extendidos, que PostAuthenticationActions no se active con solo consultar la contraseña, la doble gestión con el LAPS clásico y una auditoría sin configurar. Fije como práctica, desde la implementación, la verificación de permisos con Find-LapsADExtendedRights y el procedimiento de invalidación tras cada consulta.
Artículos relacionados
- Guía práctica de BitLocker — el cifrado de unidad que empieza por gestionar la clave de recuperación
- NTLM y Kerberos explicados con diagramas — por qué la autenticación «cae» a NTLM
- Cuándo se necesitan realmente privilegios de administrador en Windows - UAC, áreas protegidas y cómo distinguirlo en el diseño
- Automatizar el kitting de PC con winget + PowerShell — convertir el manual de procedimientos en algo ejecutable
- Qué es el TPM en Windows — la «caja fuerte que no deja salir la clave» y el arranque medido, explicados con diagramas
- Qué hacer antes de desechar un PC con Windows — lista de comprobación práctica de borrado de datos, desvinculación de cuentas y copia de seguridad
Áreas de consultoría relacionadas
KomuraSoft LLC se ocupa de la creación de scripts de automatización para el kitting de PC, la puesta a punto de la configuración de seguridad de los equipos —incluida la implementación de Windows LAPS— y la elaboración de planes de migración desde una operación con contraseña común existente. Puede partir de una etapa como «tenemos un manual de kitting, pero depende de una sola persona» o «queremos implementar LAPS, pero no tenemos confianza en la configuración de permisos de AD».
Referencias
-
Microsoft Learn, What is Windows LAPS?. Sobre que Windows LAPS es una función de Windows que gestiona y respalda automáticamente la contraseña de la cuenta de administrador local en dispositivos unidos a Entra o a AD; los sistemas operativos compatibles (Windows 10 y Windows 11 21H2/22H2 a partir de la actualización del 11 de abril de 2023, Windows Server 2019/2022, y de fábrica en Windows 11 23H2 en adelante y Windows Server 2025 en adelante); que la primera ventaja señalada es la protección frente a los ataques Pass-the-Hash y de movimiento lateral; las restricciones del destino de guardado según el estado de unión (solo Entra → Entra ID, solo AD → AD, híbrido → se elige uno de los dos, no se puede guardar en ambos); que el LAPS clásico quedó obsoleto a partir de Windows 11 23H2 y en los SO nuevos se bloquea la instalación del MSI; que el LAPS clásico es un producto distinto publicado en 2016 y Windows LAPS es una implementación completamente diferente; la gestión mediante la pantalla de propiedades de Usuarios y equipos de AD, el canal dedicado del registro de eventos y el módulo de PowerShell; que la función en sí es gratuita y el guardado en AD no requiere licencia adicional, y que el guardado en Entra ID está disponible con Entra ID Free o superior. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. Sobre la configuración de la directiva mediante GPO (Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS; la plantilla está en %windir%\PolicyDefinitions\LAPS.admx) y mediante el CSP de LAPS; que hay que copiar manualmente LAPS.admx al almacén central de GPO; los valores predeterminados de cada ajuste (BackupDirectory=Deshabilitado; PasswordAgeDays=30 días, mínimo 1 día, mínimo 7 días con guardado en Entra; PasswordLength=14; PasswordComplexity=4, donde 1-3 son para compatibilidad con el LAPS clásico; PasswordExpirationProtectionEnabled=Habilitado; ADPasswordEncryptionEnabled=Habilitado, requiere DFL 2016 o superior; PostAuthenticationResetDelay=24 horas, se deshabilita con 0; PostAuthenticationActions=3); que si no se especifica AdministratorAccountName se identifica automáticamente la cuenta integrada por su RID y que LAPS no crea las cuentas personalizadas; y los valores de PostAuthenticationActions (1=restablecer, 3=restablecer + cerrar sesión + eliminar sesiones SMB, 5=restablecer + reiniciar, 11=restablecer + cerrar sesión + finalizar procesos, disponible desde Windows 11 24H2/Server 2025). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sobre la extensión del esquema en el bosque, una sola vez, mediante Update-LapsADSchema; la concesión del permiso de autoactualización de los equipos mediante Set-LapsADComputerSelfPermission; la concesión del permiso de lectura mediante Set-LapsADReadPasswordPermission (Domain Admins puede leer de forma predeterminada); la concesión del permiso para fijar el vencimiento (invalidación inmediata) mediante Set-LapsADResetPasswordPermission (Domain Admins lo tiene de forma predeterminada); que el permiso de lectura y el de descifrado son distintos, y que ADPasswordEncryptionPrincipal (Domain Admins de forma predeterminada) determina quién puede descifrar; la verificación de los titulares de derechos extendidos mediante Find-LapsADExtendedRights (todos los atributos de contraseña de LAPS son confidenciales y cualquier titular de derechos extendidos puede leerlos); el ajuste obligatorio BackupDirectory=2; que la directiva se procesa cada hora y el evento 10018 confirma el guardado correcto en AD; el procesamiento inmediato con Invoke-LapsPolicyProcessing; la obtención con Get-LapsADPassword; la fijación del vencimiento con Set-LapsADPasswordExpirationTime y la rotación inmediata en el propio equipo con Reset-LapsPassword; y que el cifrado requiere DFL 2016 o superior, y por debajo de ese nivel solo se puede guardar en texto claro (con protección por ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sobre el papel de cada cmdlet del módulo de PowerShell de LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); la tabla de equivalencias con el módulo AdmPwd.PS del LAPS clásico; y que los cmdlets de Windows LAPS operan sobre una extensión de esquema completamente distinta de la del LAPS clásico. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sobre que el guardado en Entra ID requiere habilitar la función en la configuración de dispositivos del inquilino; que para distribuir la directiva a dispositivos unidos a Entra se recomienda Intune + el CSP de LAPS; el subconjunto de ajustes que se aplican con el guardado en Entra; que la obtención de la contraseña se realiza mediante Microsoft Graph (Get-LapsAADPassword es un contenedor de Graph PowerShell) o desde las pantallas del centro de administración de Entra/Intune; los permisos de Graph necesarios (Device.Read.All y DeviceLocalCredential.Read.All o DeviceLocalCredential.ReadBasic.All); y que el guardado correcto se confirma con el evento 10029. ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. Sobre las especificaciones de los atributos msLAPS-* que Update-LapsADSchema añade al objeto de equipo (msLAPS-Password = contraseña en texto claro e información asociada, msLAPS-PasswordExpirationTime = vencimiento, msLAPS-EncryptedPassword = contraseña cifrada, etc.); y que SearchFlags de los atributos relacionados con la contraseña es 904 (incluye fCONFIDENTIAL, es decir, atributo confidencial), mientras que SearchFlags de msLAPS-PasswordExpirationTime es 0 y no lleva marca confidencial. ↩ ↩2
-
Microsoft Learn, Local accounts. Sobre que la cuenta Administrator integrada queda deshabilitada durante la instalación de Windows y en su lugar se crea otra cuenta local perteneciente al grupo Administrators; que la cuenta Administrator deshabilitada no se puede usar salvo la excepción del modo seguro; y que la reutilización de la contraseña de la cuenta de administrador local es un riesgo de movimiento lateral mediante Pass-the-Hash, para lo cual se menciona LAPS como el primer recurso de aleatorización. ↩
-
Microsoft Learn, Use Windows LAPS event logs. Sobre que todo el comportamiento queda registrado en el canal dedicado del registro de eventos (Visor de eventos > Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational); el inicio (10003), el éxito (10004) y el error (10005) del procesamiento de la directiva; el registro del contenido de la directiva aplicada (10021 para guardado en AD, 10022 para guardado en Entra, 10023 para emulación del LAPS clásico); y los eventos de guardado correcto de la contraseña (AD=10018, Entra ID=10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sobre las limitaciones del modo de emulación en el que Windows LAPS interpreta y procesa la configuración de GPO del LAPS clásico (solo guardado en texto claro; el esquema antiguo, la definición de GPO antigua y la gestión de ACL antigua requieren tener instalado el LAPS clásico; cuando existe una directiva de Windows LAPS esta siempre tiene prioridad y se ignora la directiva antigua; no funciona en equipos donde está instalada la CSE del LAPS clásico); que una configuración en la que dos mecanismos gestionan la misma cuenta es un riesgo de seguridad y no está admitida; y que se puede inhibir el modo de emulación configurando BackupDirectory=0 en la clave de configuración local. ↩ ↩2 ↩3 ↩4
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Guía práctica de la directiva de grupo (GPO) — funcionamiento, verificación de la aplicación y cuándo usar Intune
¿Usa GPO para distribuir configuraciones sin saber exactamente qué significa? Explicamos el funcionamiento de la directiva de grupo, el o...
Firma SMB y enlace de canal LDAP — cerrar en la práctica «la otra mitad» de las medidas contra NTLM
Mientras se elimina NTLM, la firma SMB y la firma/enlace de canal LDAP evitan que un ataque de relay tenga éxito. Repasamos valores prede...
¿Se detendrán las aplicaciones empresariales por la baja de NTLM? — Cómo recopilar el registro de auditoría y el orden para eliminar las dependencias
Guía práctica para localizar dónde dependen de NTLM su entorno Windows y sus aplicaciones: políticas de auditoría, eventos 8001-8004, pat...
Auditoría de seguridad en Windows e investigación práctica del registro de eventos — cómo convertirse en un responsable de sistemas capaz de leer el 4625
Guía práctica para investigar fallos de inicio de sesión: directiva de auditoría básica y detallada, subcategorías mínimas, cómo leer 462...
Guía práctica del almacén de certificados de Windows — ¿en el de usuario o en el de equipo?
¿En qué almacén debe colocarse un certificado de cliente, en el de usuario o en el del equipo? Esta guía repasa certmgr.msc y certlm.msc,...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Servicios relacionados con este tema
El artículo está directamente relacionado con los siguientes servicios.
Desarrollo de aplicaciones para Windows
Aplicaciones empresariales, integración de dispositivos y herramientas de comunicación, de los requisitos al desarrollo.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- Ya utilizamos el LAPS clásico (Microsoft LAPS distribuido mediante MSI). ¿Es necesario hacer algo?
- Empiece a planificar la migración. El LAPS clásico quedó obsoleto a partir de Windows 11 23H2, y en los sistemas operativos más nuevos la propia instalación del MSI queda bloqueada. En los sistemas operativos actuales (Windows 10/11 con la actualización de abril de 2023 aplicada, Windows Server 2019/2022 en adelante) Windows LAPS ya viene integrado, por lo que puede migrar sin instalar nada adicional. Durante el período de transición también puede hacer que Windows LAPS procese las directivas antiguas mediante el «modo de emulación del LAPS clásico», pero tiene limitaciones: no funciona en los equipos donde está instalada la CSE del LAPS clásico, y no puede usar funciones nuevas como el cifrado o el guardado en Entra ID. Una configuración en la que la misma cuenta es gestionada simultáneamente por el sistema antiguo y el nuevo no está admitida, así que deje claro, equipo por equipo, cuál de los dos la está gestionando antes de hacer el cambio.
- ¿Es seguro dejar la contraseña tal cual después de usarla, sin hacer nada más?
- Con la configuración predeterminada se limpia automáticamente, pero no de forma inmediata. Windows LAPS cuenta con PostAuthenticationActions, que detecta la autenticación (el inicio de sesión) con la cuenta gestionada y, tras un período de gracia, ejecuta el procesamiento; de forma predeterminada, 24 horas después de la autenticación se restablece la contraseña y se cierra la sesión. Dicho de otro modo, la misma contraseña sigue siendo válida hasta que transcurre ese período de gracia, por lo que no se invalida en el instante en que se usa. Además, este mecanismo se activa «cuando se autentica con la contraseña», no «cuando solo se consulta en el directorio». Lo seguro es fijar como práctica operativa invalidar la contraseña explícitamente al terminar el trabajo. Si el guardado es en AD, hágala expirar con Set-LapsADPasswordExpirationTime (este cmdlet es exclusivo del guardado en AD). Si el guardado es en Entra ID, ejecute Reset-LapsPassword en el propio equipo, o use la operación de rotación de contraseña de administrador local de Intune.
- ¿Se puede usar en un PC en grupo de trabajo, que no está unido ni al dominio ni a Entra ID?
- No se puede. Windows LAPS necesita Active Directory o Microsoft Entra ID como destino de guardado de la contraseña, y un equipo que no está unido a ninguno de los dos no tiene dónde hacer la copia de seguridad. Si va a seguir operando en grupo de trabajo, la alternativa realista es una gestión manual: establecer una contraseña de administrador local distinta en cada equipo y llevar un registro en un lugar seguro (un gestor de contraseñas, por ejemplo). Cuando el número de equipos empiece a crecer, es el momento de plantearse la unión a Entra ID (+ Intune) o al dominio, para beneficiarse de la gestión centralizada, incluido LAPS.
- ¿Quién puede consultar la contraseña guardada?
- En el caso del guardado en Active Directory, de forma predeterminada pueden consultarla los miembros de Domain Admins; a otros usuarios o grupos se les concede el permiso explícitamente con Set-LapsADReadPasswordPermission. Sin embargo, aunque el atributo de la contraseña es un atributo confidencial, cualquier principal que tenga derechos extendidos (All Extended Rights) sobre la OU puede leerlo, así que compruebe siempre en el momento de la implementación, con Find-LapsADExtendedRights, que no haya titulares inesperados de ese permiso. Además, si habilita el cifrado con ADPasswordEncryptionEnabled (requiere un nivel funcional de dominio 2016 o superior), puede limitar quién puede descifrarla al grupo que especifique en ADPasswordEncryptionPrincipal. En el caso del guardado en Entra ID, de forma predeterminada pueden consultarla roles con privilegios como el de administrador global, y obtenerla mediante Microsoft Graph requiere el permiso DeviceLocalCredential.Read.All.
- ¿Se necesita alguna licencia adicional para usar Windows LAPS?
- La función en sí es gratuita. Windows LAPS es una función estándar integrada en las versiones compatibles de Windows, y guardar la contraseña en Active Directory no tiene requisitos de licencia adicionales. El guardado en Microsoft Entra ID también está disponible con una licencia Microsoft Entra ID Free o superior. Funciones periféricas relacionadas con Entra/Intune, como la licencia de Intune necesaria para distribuir la directiva desde Intune, sí pueden tener requisitos de licencia aparte, así que verifique solo ese punto.
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.