Guía práctica de Windows LAPS — deje de usar la misma contraseña de administrador local en todos los PC
· Actualizado el: · Go Komura · Windows, Seguridad, LAPS, Gestión de contraseñas, Active Directory, Intune, PowerShell, Sistemas de información
Historial de revisiones (primera versión, publicada el 1 Aug 2026)
- Primera publicación
Citar este artículo(DOI (archivo registrado): 10.5281/zenodo.22175637)
Los DOI siguientes remiten a versiones ya archivadas y pueden diferir del texto actual. Para citar el texto actual, utilice la URL de esta página.
Go Komura (2026). Guía práctica de Windows LAPS — deje de usar la misma contraseña de administrador local en todos los PC. KomuraSoft LLC. https://comcomponent.com/es/blog/windows-laps-guide/
- DOI (archivo registrado)
- 10.5281/zenodo.22175637
- DOI (última versión registrada)
- 10.5281/zenodo.22175638
Si todos los PC usan la misma contraseña de administrador local, una credencial filtrada de un equipo se convierte en la «llave maestra» para entrar en los demás. El procedimiento de mantenimiento puede ser sencillo, pero la configuración deja abierta una vía para que el compromiso se propague de lado.
Sustituir esa contraseña común por una contraseña distinta en cada equipo, con el cambio periódico y el almacenamiento en un directorio automatizados, es lo que hace la función integrada en el sistema operativo Windows LAPS (Local Administrator Password Solution). Estar presente en el sistema operativo no basta para que funcione. Decida el destino de almacenamiento, la cuenta gestionada, los permisos y la limpieza posterior al mantenimiento antes de aplicar la directiva.12
Este artículo se dirige al personal de sistemas de pymes y a los desarrolladores que se encargan del kitting y el mantenimiento de PC, y se basa en fuentes primarias a agosto de 2026. Es una entrega de la serie de seguridad para personal de sistemas, que sigue a BitLocker, la retirada de WSUS, el firewall y el almacén de certificados.
1. Primero hay que decidir — destino de almacenamiento, cuenta, permisos y limpieza
Separar lo que se decide en el momento de la implementación de lo que se comprueba después deja claro el orden del trabajo.
| Qué decidir o comprobar | El criterio de juicio | Dónde leerlo |
|---|---|---|
| Dónde almacenar la contraseña | Ajuste el estado de unión del equipo y elija AD o Entra ID, no ambos. No se puede usar en equipos en grupo de trabajo | Capítulo 3 |
| Qué cuenta gestionar | Elija entre el Administrador integrado y una cuenta de mantenimiento personalizada, y confirme también que esté habilitada cuando haga falta | Capítulo 4 |
| Quién maneja la contraseña | En AD, diseñe por separado los permisos de autoactualización, lectura, descifrado y cambio de vencimiento. En Entra ID, compruebe los roles y los permisos de Graph | Capítulos 5 y 6 |
| Qué hacer después del mantenimiento | El disparador del restablecimiento automático es la autenticación, no la consulta. Aunque solo haya recuperado la contraseña, incorpore al procedimiento una rotación explícita después del trabajo | Capítulo 7 |
| Cómo pasar del LAPS clásico | No deje que el sistema antiguo y el nuevo gestionen la misma cuenta. Quite primero la gestión antigua y luego habilite la nueva | Capítulo 8 |
| Cómo confirmar que funciona | Compruebe por separado el procesamiento y el resultado de almacenamiento del equipo, y la auditoría de la consulta de contraseñas por parte de los administradores | Capítulo 9 |
Si quiere entender el mecanismo, empiece por el capítulo 2. Si va a avanzar con la implementación, fije el enfoque en los capítulos 3 y 4 y luego pase al capítulo 5 si es AD + GPO, o al capítulo 6 si es Entra ID + Intune. Si ya opera el LAPS clásico, compruebe también el orden de migración del capítulo 8 antes de distribuir la nueva directiva.
Lo primero que hay que retener es que Windows LAPS está deshabilitado de forma predeterminada. Solo empieza a funcionar cuando se especifica un destino de almacenamiento con BackupDirectory. Además, «la contraseña se ha almacenado» y «se puede hacer el trabajo de recuperación con esa cuenta» son dos comprobaciones distintas.2
En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (31 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle
2. ¿Qué riesgo reduce Windows LAPS?
2.1. Una contraseña común se convierte en un hash NT común
Lo que se gestiona es una cuenta de administrador local: el Administrador integrado, o una cuenta de mantenimiento creada durante el kitting.
Windows conserva un hash NT calculado a partir de la contraseña de la cuenta local. En la autenticación NTLM, ese hash es el material de autenticación. Por tanto, si la contraseña es la misma en todos los equipos, el hash también lo es en todos.
Cuando un atacante se hace con privilegios de administrador en un equipo y extrae el hash de la memoria o de la base de datos local (SAM), puede usarlo para autenticarse sin revertirlo a la contraseña en texto claro. Esto es el ataque Pass-the-Hash. En un entorno con contraseña común, el hash obtenido de un equipo sirve también en los demás, y el compromiso se propaga de lado. El mecanismo de autenticación se explica con detalle en «NTLM y Kerberos explicados con diagramas».13
flowchart TB
subgraph BEFORE["Entorno con contraseña común"]
A1["PC-01 comprometido<br/>(malware o ataque dirigido)"] --> H["Se obtiene el hash NT del administrador"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…movimiento lateral a todos los equipos"]
end
subgraph AFTER["Tras implementar LAPS"]
C1["PC-01 comprometido"] --> H2["Se obtiene el hash de PC-01"]
H2 -->|"como la contraseña difiere por equipo"| STOP["Este hash no sirve para<br/>autenticarse en otros PC<br/>(se corta el movimiento lateral vía el administrador local)"]
end
Figura 1: Si la contraseña cambia de un equipo a otro, se corta la vía que reutiliza en los demás el hash de administrador local obtenido de uno solo.
2.2. No individualice ni cambie periódicamente a mano
La contramedida es usar una contraseña de administrador local distinta en cada equipo y, además, cambiarla periódicamente. Generar decenas de contraseñas una a una, registrarlas en un inventario y seguir actualizándolas, sin embargo, es una carga. Ese coste de gestión es el contexto en el que ha sobrevivido la contraseña común.
Windows LAPS asume de una vez la individualización, la rotación automática y el almacenamiento en el directorio. Microsoft también sitúa la protección frente a Pass-the-Hash y el movimiento lateral (lateral-traversal) como la primera de sus ventajas.1
Lo que LAPS corta es la vía de movimiento lateral que nace de reutilizar la cuenta de administrador local. No cierra las demás vías de movimiento lateral, como el robo de credenciales de dominio en el PC comprometido. También hace falta no realizar el trabajo diario con la cuenta de administrador y acotar el uso de la cuenta de mantenimiento. Consulte también «Cuándo se necesita el privilegio de administrador en Windows».
2.3. El LAPS clásico y Windows LAPS son implementaciones distintas
El LAPS clásico (Microsoft LAPS heredado) es una herramienta de instalación adicional que Microsoft publicó en 2016. Un MSI instala una extensión de cliente de directiva de grupo (CSE) en cada equipo, y la contraseña se guarda en texto claro en el atributo ms-Mcs-AdmPwd de AD, protegida por una ACL.1
Windows LAPS es su sucesor, una implementación distinta integrada en el sistema operativo. Está incluido en Windows 10, Windows 11 21H2/22H2 y Windows Server 2019/2022 a partir de la actualización del 11 de abril de 2023, y viene de fábrica en Windows 11 23H2 en adelante y Windows Server 2025 en adelante. Con un sistema operativo y un conjunto de actualizaciones que coincidan, no hace falta instalación adicional.1
| Aspecto | LAPS clásico (heredado) | Windows LAPS |
|---|---|---|
| Forma de distribución | Distribuir e instalar el MSI en todos los equipos | Integrado en el SO (desde la actualización de abril de 2023). No requiere instalación adicional1 |
| Destino de almacenamiento de la contraseña | Solo Active Directory | Active Directory o Microsoft Entra ID1 |
| Cifrado en AD | No compatible (texto claro + protección por ACL) | Compatible (con DFL 2016 o superior permite almacenamiento cifrado e historial)4 |
| Gestión de la contraseña DSRM | No compatible | También puede gestionar la cuenta DSRM de los controladores de dominio1 |
| Restablecimiento automático tras la autenticación | No existe | Restablecimiento automático + cierre de sesión, etc. tras la autenticación mediante PostAuthenticationActions2 |
| PowerShell | Módulo AdmPwd.PS | Módulo LAPS (Get-LapsADPassword, etc.)5 |
| A partir de ahora | En desuso a partir de Windows 11 23H2. En los SO nuevos, la propia instalación del MSI queda bloqueada1 | El estándar actual |
Windows LAPS no es una mera revisión del LAPS clásico; los atributos de esquema de AD que usa son otro conjunto, llamado msLAPS-*. Aunque el LAPS clásico ya esté implementado, la extensión de esquema para Windows LAPS sigue siendo necesaria.5
También existe un «modo de emulación» en el que Windows LAPS interpreta la GPO clásica, pero es un mecanismo de migración y no hay motivo para elegirlo en una implementación nueva. Las restricciones y el procedimiento de cambio se explican en el capítulo 8.
3. Elija el destino de almacenamiento según el estado de unión del equipo
3.1. El destino es AD o Entra ID, uno de los dos
La contraseña que genera Windows LAPS se «respalda» en el directorio. No se puede almacenar al mismo tiempo en AD y en Entra ID.1
| Entorno | Destino de almacenamiento | Distribución de la directiva | Cómo consultar la contraseña | Criterio |
|---|---|---|---|---|
| Solo unión al dominio AD | Active Directory (atributos msLAPS-* del objeto de equipo) |
Directiva de grupo (LAPS.admx) | Get-LapsADPassword, pantalla de propiedades de Usuarios y equipos de Active Directory4 |
La opción principal para pymes centradas en infraestructura local. Requiere extensión del esquema y configuración de permisos previos |
| Solo unión a Entra (+ Intune) | Microsoft Entra ID | Distribuido desde Intune mediante el CSP de LAPS | Centro de administración de Entra/Intune, Get-LapsAADPassword (Microsoft Graph)6 |
Esta opción si ya ha migrado a gestión en la nube. Requiere habilitar la función en el inquilino |
| Unión híbrida | Se elige uno de los dos, AD o Entra ID1 | GPO o Intune | Según el destino elegido, uno de los métodos anteriores | Se decide según cuál usa habitualmente el servicio de asistencia |
| Grupo de trabajo (sin unión) | No hay destino de almacenamiento; no se puede usar1 | — | — | Como alternativa, gestión manual con contraseña individual por equipo y un registro. Si el número de equipos crece, plantéese migrar a unión a Entra o al dominio |
En un equipo en grupo de trabajo no hay directorio que sirva de destino, así que Windows LAPS no se puede usar. Si va a seguir operando así, establezca una contraseña distinta en cada equipo durante el kitting y lleve el registro de forma segura en algo como un gestor de contraseñas. Si el kitting está scriptado, incorpore también la generación de contraseñas por equipo. Consulte también «Automatizar el kitting de PC con winget + PowerShell».
3.2. En el almacenamiento en AD, distinga el atributo de la contraseña del atributo de vencimiento
Con almacenamiento en AD, los valores se escriben en atributos del objeto de equipo. La contraseña en sí y su vencimiento se tratan de forma distinta respecto a la confidencialidad.7
| Atributo | Qué se almacena | ¿Atributo confidencial? |
|---|---|---|
msLAPS-Password |
La contraseña en texto claro y la información asociada | Atributo confidencial. No se puede consultar solo con el permiso de lectura habitual |
Atributos msLAPS-Encrypted* como msLAPS-EncryptedPassword |
La contraseña cifrada y valores relacionados | Atributo confidencial. Leer el atributo y descifrar su contenido son permisos distintos |
msLAPS-PasswordExpirationTime |
El vencimiento de la contraseña | No es atributo confidencial (SearchFlags: 0). Metadato consultable con el permiso de lectura predeterminado |
El almacenamiento cifrado y el historial de contraseñas requieren un nivel funcional de dominio (DFL) 2016 o superior. Por otro lado, el valor predeterminado de la configuración de cifrado ADPasswordEncryptionEnabled es habilitado. En un dominio cuyo DFL es anterior a 2016, no cuente con que se pase automáticamente a texto claro: deshabilite el cifrado de forma explícita en la directiva y deje una configuración de texto claro más protección por ACL.42
3.3. Separe la licencia de LAPS de la licencia del servicio de gestión
La función de Windows LAPS en sí es gratuita. El almacenamiento en AD no tiene requisitos de licencia adicionales, y el almacenamiento en Entra ID está disponible con Microsoft Entra ID Free o superior.1
Los requisitos de las funciones periféricas, no obstante, se comprueban aparte: por ejemplo, la licencia de Intune si se distribuye la directiva desde Intune. El almacenamiento en Entra ID también exige habilitar la función en el inquilino. El capítulo 6 resume los pasos concretos.
4. Decida la cuenta gestionada y la directiva que va a aplicar
4.1. «Gestionar la contraseña» y «hacer que la cuenta se pueda usar» son cosas distintas
Si no especifica AdministratorAccountName, Windows LAPS identifica el Administrador integrado por su RID conocido. Especifique un nombre solo cuando gestione una cuenta de mantenimiento personalizada. Esta configuración no crea la cuenta personalizada, así que la cuenta en sí hay que prepararla por separado.2
Lo otro que hace falta es comprobar si la cuenta está habilitada o deshabilitada. El Administrador integrado se deshabilita en la instalación de Windows. Windows LAPS gestiona también la contraseña de una cuenta deshabilitada, pero en esta configuración habitual no habilita la cuenta.32
Por eso puede darse el estado «la contraseña está almacenada, pero no se puede iniciar sesión en el momento de la recuperación». Si va a usarla para recuperación, elija de forma explícita una de las siguientes opciones.
| Cómo elegir la cuenta gestionada | Qué preparar o confirmar |
|---|---|
| Usar el Administrador integrado | Decidir habilitarlo y operarlo de modo que se pueda usar de verdad |
| Usar una cuenta de mantenimiento personalizada | Crear y habilitar la cuenta, y especificar su nombre como cuenta gestionada |
| Usar la gestión automática de cuentas | En Windows 11 24H2 / Server 2025 en adelante, las configuraciones AutomaticAccountManagement gestionan también el estado de habilitada |
4.2. No empieza a funcionar hasta que se especifica el destino de almacenamiento
BackupDirectory de Windows LAPS está deshabilitado (0) de forma predeterminada. Especifique 2 para almacenar en AD, o 1 para almacenar en Entra ID. Hasta que esto no se configure, la copia de seguridad de la contraseña no empieza.2
Las configuraciones principales se resumen a continuación. La explicación de AdministratorAccountName asume la configuración habitual, sin gestión automática de cuentas. En esta tabla, PasswordExpirationProtectionEnabled y ADPasswordEncryptionEnabled son configuraciones para el almacenamiento en AD y no se aplican al almacenamiento en Entra ID.
| Configuración | Valor predeterminado | Cómo pensarlo en la práctica |
|---|---|---|
| BackupDirectory | Deshabilitado (0) | Obligatorio. AD = 2, Entra ID = 12 |
| AdministratorAccountName | Sin especificar (gestiona el Administrador integrado) | Si no se especifica, identifica automáticamente la cuenta integrada por RID. Especifique un nombre solo cuando gestione una cuenta de mantenimiento personalizada. La cuenta en sí no se crea, así que créela por separado2 |
| PasswordAgeDays | 30 días | El período de rotación. 1 a 365 días (mínimo 7 días con almacenamiento en Entra)2 |
| PasswordLength / PasswordComplexity | 14 caracteres / mayúsculas, minúsculas, dígitos y símbolos (4) | Los valores predeterminados bastan en la práctica. La complejidad 1 a 3 existe por compatibilidad con el LAPS clásico y no se recomienda2 |
| PasswordExpirationProtectionEnabled | Habilitado | Impide que el vencimiento se alargue más allá del límite de la directiva2 |
| ADPasswordEncryptionEnabled | Habilitado (requiere DFL 2016 o superior) | Almacenamiento cifrado. De forma predeterminada solo Domain Admins puede descifrar (apartado 5.2)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 horas / restablecimiento + cierre de sesión (3) | Descarte automático tras la autenticación (apartado 7.3)2 |
En este capítulo se fija el enfoque de la configuración, y la directiva se distribuye solo cuando el destino de almacenamiento ya está preparado. Si es AD, pase al capítulo siguiente; si es Entra ID, al capítulo 6.
5. Implementar con una configuración AD + GPO
5.1. Prepare el esquema del bosque y los permisos de la OU de destino
Con almacenamiento en AD, prepare el esquema y los permisos antes de distribuir la directiva. La extensión de esquema se hace una vez por bosque; los permisos de autoactualización, lectura y cambio de vencimiento se ajustan a la OU de destino y a los grupos responsables.4
La OU, el nombre de dominio y el nombre de grupo que siguen, y los nombres de PC posteriores, son ejemplos. Sustitúyalos por los destinos de su entorno antes de ejecutarlos.
# 1. Extensión de esquema (una sola vez por bosque; ejecutar con derechos de Schema Admins)
Update-LapsADSchema
# 2. Conceder a los equipos bajo la OU de destino permiso para actualizar su propio atributo de contraseña
Set-LapsADComputerSelfPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp"
# 3. Conceder a un grupo permiso para leer la contraseña (Domain Admins puede leerla de forma predeterminada)
Set-LapsADReadPasswordPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. Conceder a un grupo permiso para manipular el vencimiento de la contraseña (expiración inmediata = indicar un restablecimiento)
# (necesario para Set-LapsADPasswordExpirationTime del apartado 7.1; Domain Admins puede hacerlo de forma predeterminada)
Set-LapsADResetPasswordPermission -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. Comprobar que no haya titulares inesperados del permiso de lectura (detalles en el apartado 5.2)
Find-LapsADExtendedRights -Identity "OU=PCsInternos,DC=example,DC=co,DC=jp"
Update-LapsADSchema es un cmdlet distinto de Update-AdmPwdADSchema del LAPS clásico. Los atributos que añade también son distintos, así que la preparación hecha para el LAPS clásico no basta.5
5.2. Conceda por separado la lectura, el descifrado y el cambio de vencimiento
Cuando usa almacenamiento cifrado, conceder solo el permiso de lectura no permite descifrar la contraseña. De forma predeterminada solo Domain Admins puede descifrarla. Si delega la recuperación en el servicio de asistencia, especifique también ese grupo (EXAMPLE\HelpdeskAdmins en el ejemplo anterior) en ADPasswordEncryptionPrincipal de la directiva.42
| Operación necesaria | Permiso o configuración | Qué ocurre si se olvida |
|---|---|---|
| El equipo actualiza su propio atributo | Set-LapsADComputerSelfPermission |
El equipo no puede almacenar su contraseña |
| Un administrador lee el atributo de contraseña | Set-LapsADReadPasswordPermission |
El administrador encargado de recuperarla no puede leer el atributo |
| Descifrar el contenido cifrado | ADPasswordEncryptionPrincipal |
Se puede leer el atributo, pero no obtener la contraseña en texto claro |
| Un administrador manipula el vencimiento | Set-LapsADResetPasswordPermission |
Set-LapsADPasswordExpirationTime no puede indicar la expiración |
No se detenga en los grupos a los que concedió permiso. Un principal que tenga All Extended Rights (derechos extendidos) sobre la OU de destino también puede leer los atributos confidenciales. Si queda una delegación amplia del pasado, grupos que no tenía previstos acaban pudiendo leerlos. Enumere los titulares con Find-LapsADExtendedRights y, si aparece algo que no sea SYSTEM ni Domain Admins, revise lo que se delegó.4
Con almacenamiento cifrado puede separar la lectura del atributo del descifrado. Un diseño del tipo «el servicio de asistencia solo puede descifrar las contraseñas de la OU de la que se ocupa» se construye con estas dos capas.
5.3. Prepare las plantillas administrativas y distribuya la GPO
La ubicación de la configuración de GPO es «Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS». Además de la cuenta gestionada y la configuración de contraseña decididas en el capítulo 4, especifique BackupDirectory = 2. La combinación de DFL y cifrado es la del apartado 3.2, y el grupo que descifra la del apartado 5.2.24
Si usa el almacén central (Central Store) de GPO, también hay que copiar la plantilla. Windows Update no copia automáticamente la plantilla de Windows LAPS al almacén central.2
Copie juntos %windir%\PolicyDefinitions\LAPS.admx y el LAPS.adml del idioma correspondiente. Si la interfaz está en japonés, coloque el ADML de la subcarpeta ja-JP en la carpeta de idioma correspondiente del almacén central. Tenga cuidado: el ADMX solo produce un error de recursos en GPMC.
5.4. Confirme el almacenamiento en el equipo de destino y recupérela desde un equipo de administración
Windows LAPS procesa la directiva efectiva una vez por hora. Para comprobarlo sin esperar a que se aplique, ejecute el procesamiento inmediato en el equipo de destino y consulte el registro de eventos.4
# En el equipo: procesar la directiva de inmediato (el movimiento habitual al verificar)
Invoke-LapsPolicyProcessing
# En el equipo: comprobar el resultado en el registro de eventos
# 10003 = inicio del procesamiento / 10004 = éxito / 10005 = error / 10018 = almacenamiento correcto en AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
La contraseña almacenada la recupera un usuario de un equipo de administración que tenga los permisos de lectura y descifrado.4
# Recuperar la contraseña desde AD (sin -AsPlainText la cadena se puede tratar enmascarada)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# Ejemplo de salida: devuelve Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword si el almacenamiento es cifrado), AuthorizedDecryptor, etc.
Sin -AsPlainText, la cadena se puede tratar mientras permanece enmascarada. En la interfaz gráfica se puede consultar desde la pestaña LAPS de las propiedades del equipo en Usuarios y equipos de Active Directory.1
Cuando haya confirmado el almacenamiento y la recuperación, confirme también que la cuenta decidida en el apartado 4.1 se puede usar para la recuperación. La rotación posterior a la recuperación está en el capítulo 7, y la lectura diferenciada de los registros en el capítulo 9.
6. Implementar con una configuración Entra ID + Intune
Con almacenamiento en Entra ID, la extensión de esquema de AD y la configuración de ACL de la OU no hacen falta. En su lugar, habilite la función en el inquilino y compruebe los permisos de lectura del lado de Entra ID.6
| Paso | Qué hacer |
|---|---|
| 1. Preparar el inquilino | Habilitar la gestión de la contraseña de administrador local en «Configuración de dispositivos» del inquilino de Microsoft Entra |
| 2. Distribuir la directiva | Distribuir desde Intune a través del CSP de LAPS, aplicando BackupDirectory = 1 junto con la cuenta gestionada y la configuración de contraseña |
| 3. Comprobar el resultado del almacenamiento | En el registro de eventos del equipo de destino, confirmar 10029, el almacenamiento correcto en Entra ID |
| 4. Recuperar la contraseña | Usar el centro de administración de Entra o el de Intune, o Get-LapsAADPassword a través de Microsoft Graph |
Si la función no está habilitada en el inquilino, los equipos no pueden almacenar la contraseña. Además, el almacenamiento correcto en AD es 10018, y en Entra ID es 10029. Compruebe el evento que corresponde a su destino de almacenamiento.68
En Entra ID, de forma predeterminada pueden consultar la contraseña roles con privilegios como el de administrador global. Cuando la recupere a través de Microsoft Graph, ejecute el comando en una conexión que tenga los permisos necesarios. El siguiente es un ejemplo de acceso delegado en el que se piden los ámbitos de forma explícita.6
# Recuperar una contraseña almacenada en Entra ID a través de Graph (ejemplo de acceso delegado)
# Pedir de forma explícita los ámbitos necesarios en el momento de la conexión
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
El estado de habilitada de la cuenta gestionada necesita la misma comprobación del apartado 4.1 también con almacenamiento en Entra ID. Para la rotación posterior al mantenimiento, use la operación en el propio equipo o la de Intune que se explican en el apartado 7.2, no el cmdlet de cambio de vencimiento exclusivo de AD.
7. Rote la contraseña después del trabajo de mantenimiento
7.1. Distinga indicar la expiración de que el cambio se complete en el equipo
Después de recuperar una contraseña para el mantenimiento, o cuando haya sospecha de compromiso, cámbiela sin esperar a la siguiente rotación periódica. En cada comando, separe dónde se ejecuta y qué es lo que realmente completa.45
| Operación | Dónde se ejecuta | Qué hace |
|---|---|---|
Set-LapsADPasswordExpirationTime |
En un equipo de administración que tenga el permiso de cambio de vencimiento en AD | Pone el vencimiento en AD a «ahora» para que el equipo rote la contraseña en su siguiente procesamiento. Exclusivo del almacenamiento en AD |
Invoke-LapsPolicyProcessing |
En el equipo gestionado | Procesa de inmediato la directiva de LAPS. Combinado con la indicación de expiración anterior, cambia la contraseña sin esperar al procesamiento periódico |
Reset-LapsPassword |
En el equipo gestionado | Rota de forma directa e inmediata la contraseña gestionada de ese equipo |
Con almacenamiento en AD, úselos así. Los dos primeros comandos se ejecutan en sitios distintos.
# Desde un equipo de administración: poner el vencimiento a «ahora» y dejar que el siguiente procesamiento rote
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Si se lanza el procesamiento inmediato en el equipo de destino, la contraseña cambia en el acto
Invoke-LapsPolicyProcessing
# Para rotar de forma directa e inmediata en el equipo de destino
Reset-LapsPassword
Que el comando de cambio de vencimiento tenga éxito no es lo mismo que la contraseña del equipo de destino haya pasado a ser nueva. Compruebe hasta el resultado del procesamiento del equipo y el registro de almacenamiento correcto.
7.2. Con almacenamiento en Entra ID, cámbiela desde el equipo de destino o desde Intune
Set-LapsADPasswordExpirationTime es exclusivo del almacenamiento en AD. En un equipo que usa almacenamiento en Entra ID, ejecute Reset-LapsPassword en el equipo de destino o use la operación de rotación de contraseña de administrador local de Intune. Tome que un destino de almacenamiento distinto también implica una operación distinta desde el lado de la gestión.65
7.3. El restablecimiento automático sigue a la autenticación, no a la consulta
Windows LAPS tiene PostAuthenticationActions, que detecta la autenticación con la cuenta gestionada y, transcurrido un período de gracia, hace la limpieza. De forma predeterminada, 24 horas después ejecuta un restablecimiento de contraseña más un cierre de sesión.2
| PostAuthenticationActions | Comportamiento |
|---|---|
| 1 | Restablecer la contraseña |
| 3 (predeterminado) | Restablecimiento + cierre de sesión de las sesiones interactivas (también se desconectan las sesiones SMB)2 |
| 5 | Restablecimiento + reinicio del equipo2 |
| 11 | Restablecimiento + cierre de sesión + finalización de los procesos restantes (Windows 11 24H2 / Server 2025 en adelante)2 |
No es una función que invalide la contraseña en el instante en que se usa. Durante el período de gracia, la misma contraseña sigue siendo válida. Además, distinga estos dos puntos.
| Configuración u operación | Cómo se trata el procesamiento automático |
|---|---|
Poner PostAuthenticationResetDelay a 0 |
No se ejecuta de inmediato: se deshabilita el propio procesamiento posterior a la autenticación |
| Consultar la contraseña en el directorio sin usarla para autenticarse | No dispara el procesamiento posterior a la autenticación, así que este restablecimiento automático no se ejecuta |
Para que las contraseñas no se queden en notas o en el chat, fije en el procedimiento que una vez recuperada, se rota de forma explícita al terminar el trabajo, se haya usado o no. Use el método del apartado 7.1 para AD o el del 7.2 para Entra ID, y compruebe el resultado.
8. Migre desde el LAPS clásico sin crear una doble gestión
8.1. Que Windows LAPS tenga prioridad y que la CSE clásica se detenga son cosas distintas
Una configuración en la que la misma cuenta es gestionada a la vez por el LAPS clásico y por Windows LAPS no está admitida. Los dos mecanismos se cambian la misma contraseña el uno al otro, y eso es un riesgo de seguridad.9
Lo que se confunde con facilidad es lo siguiente.
| Lo que hace Windows LAPS | Lo que eso solo no detiene |
|---|---|
| Si se aplica aunque sea una directiva de Windows LAPS, Windows LAPS mismo ignora la directiva del LAPS clásico | Una CSE clásica instalada sigue procesando la GPO clásica de forma independiente |
Es decir, «Windows LAPS tiene prioridad, así que no pasa nada si queda la CSE clásica» no se sostiene. Si habilita la nueva directiva mientras el equipo sigue en el ámbito de aplicación de la GPO clásica, ambos acaban rotando la misma cuenta.9
8.2. Compruebe las condiciones en las que funciona el modo de emulación
El modo de emulación, que hace que Windows LAPS procese la GPO del LAPS clásico, solo funciona en equipos donde no está instalada la CSE clásica. Usa tal cual los supuestos de un entorno de LAPS clásico, incluido el esquema antiguo y las ACL antiguas, pero las funciones nuevas como el cifrado o el almacenamiento en Entra ID no están disponibles.9
Con solo actualizar el sistema operativo, un equipo que aún tiene la GPO clásica puede empezar a funcionar en modo de emulación sin que nadie lo pretenda. Si quiere evitar un cambio de contraseña inesperado justo después del kitting, puede suprimirlo poniendo BackupDirectory = 0 en la clave de configuración local.9
8.3. Quite primero la gestión antigua y luego habilite la nueva
Avance la migración en este orden.
- Saque la OU de destino del ámbito de aplicación de la GPO del LAPS clásico, o desinstale la CSE clásica, de modo que la gestión antigua quede fuera.
- Aplique la directiva de Windows LAPS.
- Retire lo que quede de la GPO clásica y de la CSE clásica.
El punto clave es dejar unívoco, equipo por equipo, qué mecanismo lo gestiona. Si lo hace al revés, crea una doble gestión en los equipos donde permanece la CSE clásica.
9. Separe los registros de funcionamiento de la auditoría de consulta de contraseñas
9.1. En el equipo, compruebe el procesamiento, el destino de almacenamiento y la directiva aplicada
La actividad de Windows LAPS se registra en el Visor de eventos, en «Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational».8
| Id. de evento | Qué comprobar |
|---|---|
| 10003 | Inicio del procesamiento de la directiva |
| 10004 / 10005 | Éxito / error del procesamiento de la directiva |
| 10018 / 10029 | Almacenamiento correcto de la contraseña. 10018 para AD, 10029 para Entra ID |
| 10021 / 10022 / 10023 | Contenido de la directiva en vigor. Almacenamiento en AD / almacenamiento en Entra ID / emulación del LAPS clásico |
Se pueden obtener con el Get-WinEvent del apartado 5.4. Cuando «no funciona» o «no se puede recuperar», compruebe por separado si la directiva está en vigor, si el destino de almacenamiento está preparado, si el almacenamiento ha tenido éxito y si el lado que recupera tiene permisos de lectura y descifrado.
9.2. En el lado del directorio, deje constancia de quién miró y cuándo
El registro de que un equipo rotó con normalidad no sustituye el historial de consulta de contraseñas por parte de los administradores. Audite por separado la consulta de las contraseñas almacenadas de forma centralizada.
Con almacenamiento en AD, configure la auditoría de la OU de destino con Set-LapsADAuditing para que el acceso a los atributos de contraseña quede registrado en el registro de seguridad de los controladores de dominio. Con almacenamiento en Entra ID, sígalo con el registro de auditoría y las funciones de informes del lado de Entra.51
10. Resumen — la implementación no termina cuando la contraseña ya se puede almacenar
Windows LAPS es el mecanismo que convierte la contraseña de administrador local común a todos los PC en una gestión individual por equipo con rotación automática. Está integrado en las versiones compatibles de Windows, así que no hace falta instalación adicional, pero no funciona sin una directiva que especifique el destino de almacenamiento. Para una implementación nueva elija Windows LAPS, y para el LAPS clásico planifique la migración.12
La comprobación de la implementación y del mantenimiento debe llegar hasta aquí.
| Etapa a comprobar | Qué cuenta como hecho |
|---|---|
| Destino de almacenamiento | Eligió AD o Entra ID según el estado de unión de los equipos y configuró la preparación y la directiva necesarias |
| Cuenta gestionada | La cuenta que se gestiona existe, y decidió el estado de habilitada necesario para usarla en la recuperación |
| Permisos | Comprobó lectores inesperados y configuró los permisos de lectura, descifrado y cambio de vencimiento que necesitan los responsables |
| Operación cotidiana | Existe un procedimiento que rota la contraseña después de recuperarla, se haya usado o no, y comprueba hasta el procesamiento y el resultado de almacenamiento del equipo |
| Migración y auditoría | No hay doble gestión con el LAPS clásico, y se puede seguir por separado la actividad del equipo y la consulta de contraseñas |
Los equipos en grupo de trabajo quedan fuera del ámbito de LAPS, así que necesitan o bien una gestión manual de contraseñas por equipo, o bien plantearse el paso a la unión a Entra ID o al dominio. Y lo que LAPS aborda es la reutilización de la contraseña de administrador local; no impide el robo de otras credenciales.
Lo importante es comprobar como un solo conjunto operativo que «se puede almacenar», «los responsables que la necesitan pueden recuperarla», «se puede usar para la recuperación» y «se puede cambiar después del trabajo».
Artículos relacionados
- Guía práctica de BitLocker — El cifrado de unidades que empieza por gestionar la clave de recuperación
- NTLM y Kerberos explicados con diagramas — por qué la autenticación «cae» a NTLM
- Cuándo se necesita el privilegio de administrador en Windows - UAC, áreas protegidas y cómo distinguirlo por diseño
- Automatizar el kitting de PC con winget + PowerShell ── Convertir el manual de procedimientos en algo ejecutable
- Qué es el TPM en Windows — la “caja fuerte que no deja salir la llave” y el arranque medido, explicados con diagramas
- Qué hacer antes de desechar un PC con Windows ── Lista de comprobación práctica de eliminación de datos, desvinculación de cuentas y copias de seguridad
Áreas de consultoría relacionadas
En KomuraSoft LLC nos ocupamos de escribir scripts de automatización para el kitting de PC, de poner en orden la configuración de seguridad de los equipos —incluida la implementación de Windows LAPS— y de elaborar planes de migración a partir de una operación existente de contraseña común. Está bien empezar desde un punto como «tenemos un manual de kitting, pero solo funciona porque una persona lo conoce» o «queremos implantar LAPS, pero no estamos seguros de la configuración de permisos de AD».
Referencias
-
Microsoft Learn, What is Windows LAPS?. Sobre que Windows LAPS es una función de Windows que gestiona y hace copia de seguridad de forma automática de la contraseña de la cuenta de administrador local en dispositivos unidos a Entra o a AD; las versiones de sistema operativo compatibles (Windows 10, Windows 11 21H2/22H2 y Windows Server 2019/2022 a partir de la actualización del 11 de abril de 2023, y Windows 11 23H2 en adelante y Windows Server 2025 en adelante la traen de serie); que la primera de las ventajas es la protección frente a Pass-the-Hash y al movimiento lateral; las restricciones de destino de almacenamiento según el estado de unión (solo unión a Entra → Entra ID, solo unión a AD → AD, híbrida → se elige uno de los dos, no se puede almacenar en ambos); que el LAPS clásico quedó en desuso a partir de Windows 11 23H2 y que en los SO nuevos se bloquea la instalación del MSI; que el LAPS clásico es un producto distinto publicado en 2016 y Windows LAPS una implementación completamente distinta; la gestión mediante la pantalla de propiedades de Usuarios y equipos de Active Directory, un canal dedicado de registro de eventos y un módulo de PowerShell; y que la función en sí es gratuita, el almacenamiento en AD no exige licencia adicional y el almacenamiento en Entra ID está disponible con Entra ID Free o superior. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16
-
Microsoft Learn, Configure policy settings for Windows LAPS. Sobre la configuración de directiva mediante GPO (Configuración del equipo > Directivas > Plantillas administrativas > Sistema > LAPS, plantilla en %windir%\PolicyDefinitions\LAPS.admx) y mediante el CSP de LAPS; sobre la necesidad de copiar LAPS.admx a mano al almacén central de GPO; sobre el valor predeterminado de cada configuración (BackupDirectory = deshabilitado; PasswordAgeDays = 30 días, mínimo 1 día, mínimo 7 días con almacenamiento en Entra; PasswordLength = 14; PasswordComplexity = 4, y 1 a 3 existen por compatibilidad con el LAPS clásico; PasswordExpirationProtectionEnabled = habilitado; ADPasswordEncryptionEnabled = habilitado, requiere DFL 2016 o superior; PostAuthenticationResetDelay = 24 horas, se deshabilita al ponerlo a 0; PostAuthenticationActions = 3); sobre que, si AdministratorAccountName queda sin especificar, se identifica automáticamente la cuenta integrada por RID, y sobre que LAPS no crea por sí mismo una cuenta personalizada; y sobre los valores de PostAuthenticationActions (1 = restablecimiento, 3 = restablecimiento + cierre de sesión + eliminación de sesiones SMB, 5 = restablecimiento + reinicio, 11 = restablecimiento + cierre de sesión + finalización de procesos, disponible en Windows 11 24H2 / Server 2025 en adelante). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Local accounts. Sobre que la cuenta Administrador integrada se deshabilita en la instalación de Windows y que, en su lugar, se crea otra cuenta local que pertenece al grupo Administrators; sobre que la cuenta Administrador deshabilitada no se puede usar salvo la excepción del modo seguro; y sobre que la reutilización de la contraseña de la cuenta de administrador local crea un riesgo de movimiento lateral mediante Pass-the-Hash, y que LAPS se cita como el primer medio de aleatorizarla. ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sobre la extensión de esquema una vez por bosque mediante Update-LapsADSchema; la concesión a los equipos del permiso de actualizar su propio atributo mediante Set-LapsADComputerSelfPermission; la concesión del permiso de lectura mediante Set-LapsADReadPasswordPermission (Domain Admins puede leer de forma predeterminada); la concesión del permiso de fijar el vencimiento (expiración inmediata) mediante Set-LapsADResetPasswordPermission (Domain Admins lo tiene de forma predeterminada); que el permiso de lectura y el de descifrado son distintos, y que ADPasswordEncryptionPrincipal (de forma predeterminada Domain Admins) decide quién puede descifrar; la comprobación de titulares de derechos extendidos mediante Find-LapsADExtendedRights (todos los atributos de contraseña de LAPS son confidenciales, y los titulares de derechos extendidos pueden leerlos); la configuración obligatoria BackupDirectory=2; que la directiva se procesa cada hora y el evento 10018 confirma el almacenamiento correcto en AD; el procesamiento inmediato mediante Invoke-LapsPolicyProcessing; la recuperación mediante Get-LapsADPassword; la fijación del vencimiento mediante Set-LapsADPasswordExpirationTime y la rotación inmediata en el equipo mediante Reset-LapsPassword; y que el cifrado requiere DFL 2016 o superior, y por debajo de eso solo cabe el almacenamiento en texto claro (protegido por ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sobre el papel de cada cmdlet del módulo de PowerShell de LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); sobre la tabla de correspondencia con el módulo AdmPwd.PS del LAPS clásico; y sobre que los cmdlets de Windows LAPS operan contra una extensión de esquema completamente distinta de la del LAPS clásico. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sobre que el almacenamiento en Entra ID exige habilitar la función en la configuración de dispositivos del inquilino; sobre que Intune más el CSP de LAPS es la configuración recomendada para distribuir la directiva a dispositivos unidos a Entra; sobre el subconjunto de configuraciones que se aplica con almacenamiento en Entra; sobre recuperar la contraseña a través de Microsoft Graph (Get-LapsAADPassword es un encapsulador de Graph PowerShell) o desde las pantallas de los centros de administración de Entra e Intune; sobre los permisos de Graph necesarios (Device.Read.All más DeviceLocalCredential.Read.All o DeviceLocalCredential.ReadBasic.All); y sobre que el almacenamiento correcto se confirma con el evento 10029. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Windows LAPS schema extensions reference. Sobre la especificación de los atributos msLAPS-* que Update-LapsADSchema añade al objeto de equipo (msLAPS-Password = la contraseña en texto claro y la información asociada, msLAPS-PasswordExpirationTime = el vencimiento, msLAPS-EncryptedPassword = la contraseña cifrada, etc.); y sobre que los atributos que contienen la contraseña tienen SearchFlags 904 (que incluye fCONFIDENTIAL, la marca de confidencial), mientras que el SearchFlags de msLAPS-PasswordExpirationTime es 0 y no lleva marca de confidencial. ↩
-
Microsoft Learn, Use Windows LAPS event logs. Sobre que toda la actividad se registra en un canal dedicado de registro de eventos (Visor de eventos, Registros de aplicaciones y servicios > Microsoft > Windows > LAPS > Operational); sobre el inicio (10003), el éxito (10004) y el error (10005) del procesamiento de la directiva; sobre el registro del contenido de la directiva aplicada (almacenamiento en AD 10021, almacenamiento en Entra 10022, emulación del LAPS clásico 10023); y sobre los eventos de almacenamiento correcto de la contraseña (AD = 10018, Entra ID = 10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sobre las restricciones del modo de emulación en el que Windows LAPS interpreta y ejecuta la configuración de GPO del LAPS clásico (solo almacenamiento en texto claro; la extensión de esquema clásica, las definiciones de GPO clásicas y la gestión de ACL clásica requieren que el LAPS clásico esté instalado; si existe una directiva de Windows LAPS, esa tiene siempre prioridad y se ignora la directiva clásica; no funciona en un equipo donde está instalada la CSE del LAPS clásico); sobre que una configuración en la que la misma cuenta es gestionada por ambos mecanismos es un riesgo de seguridad y no está admitida; y sobre que se puede suprimir el modo de emulación poniendo BackupDirectory=0 en la clave de configuración local. ↩ ↩2 ↩3 ↩4
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Guía práctica de la directiva de grupo (GPO) — cómo funciona, cómo comprobar la aplicación y cómo elegir entre GPO e Intune
Esta guía cubre cómo funciona la directiva de grupo, el orden LSDOU, la comprobación con gpupdate y gpresult, GPO frente a Intune, y las ...
Firma SMB y enlace de canal LDAP — cerrar en la práctica «la otra mitad» de las medidas contra NTLM
Mientras se elimina NTLM, la firma SMB y la firma/enlace de canal LDAP evitan que un ataque de relay tenga éxito. Repasamos valores prede...
¿Se detendrán las aplicaciones empresariales por la baja de NTLM? — Cómo recopilar el registro de auditoría y el orden para eliminar las dependencias
Guía práctica para localizar dónde dependen de NTLM su entorno Windows y sus aplicaciones: políticas de auditoría, eventos 8001-8004, pat...
Directiva de auditoría de seguridad de Windows e investigación práctica del registro de eventos — convertirse en un equipo de TI capaz de leer el 4625
Guía práctica para «revise los registros de inicios de sesión fallidos»: directiva de auditoría básica frente a avanzada, subcategorías q...
Guía práctica del almacén de certificados de Windows — ¿en el de usuario o en el de equipo?
¿En qué almacén debe colocarse un certificado de cliente, en el de usuario o en el del equipo? Esta guía repasa certmgr.msc y certlm.msc,...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Servicios relacionados con este tema
El artículo está directamente relacionado con los siguientes servicios.
Desarrollo de aplicaciones para Windows
Aplicaciones empresariales, integración de dispositivos y herramientas de comunicación, de los requisitos al desarrollo.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- Ya utilizamos el LAPS clásico (Microsoft LAPS distribuido mediante MSI). ¿Hay que hacer algo?
- Empiece a planificar la migración. El LAPS clásico quedó en desuso a partir de Windows 11 23H2, y en los sistemas operativos más nuevos la propia instalación del MSI queda bloqueada. En los sistemas operativos actuales (Windows 10/11 con la actualización de abril de 2023 aplicada, Windows Server 2019/2022 en adelante) Windows LAPS ya viene integrado, de modo que puede migrar sin instalar nada adicional. Durante el período de transición también puede hacer que Windows LAPS siga procesando las directivas antiguas mediante el «modo de emulación del LAPS clásico», pero tiene limitaciones: no funciona en los equipos donde está instalada la CSE del LAPS clásico, y no puede usar funciones nuevas como el cifrado o el almacenamiento en Entra ID. Una configuración en la que la misma cuenta es gestionada a la vez por el sistema antiguo y el nuevo no está admitida, así que deje claro, equipo por equipo, cuál de los dos la está gestionando antes de hacer el cambio.
- ¿Es seguro dejar la contraseña tal cual después de usarla, sin hacer nada más?
- Con la configuración predeterminada se limpia automáticamente, pero no de forma inmediata. Windows LAPS cuenta con PostAuthenticationActions, que detecta la autenticación (el inicio de sesión) con la cuenta gestionada y, tras un período de gracia, ejecuta el procesamiento; de forma predeterminada, 24 horas después de la autenticación se restablece la contraseña y se cierra la sesión. Dicho de otro modo, la misma contraseña sigue siendo válida hasta que transcurre ese período de gracia, por lo que no se invalida en el instante en que se usa. Además, este mecanismo se activa «cuando se autentica con la contraseña», no «cuando solo se consulta en el directorio». Lo seguro es fijar como práctica operativa invalidar la contraseña de forma explícita al terminar el trabajo. Si el almacenamiento es en AD, hágala expirar con Set-LapsADPasswordExpirationTime (este cmdlet es exclusivo del almacenamiento en AD). Si el almacenamiento es en Entra ID, ejecute Reset-LapsPassword en el propio equipo, o use la operación de rotación de contraseña de administrador local de Intune.
- ¿Se puede usar en un PC en grupo de trabajo, que no está unido ni al dominio ni a Entra ID?
- No se puede. Windows LAPS necesita Active Directory o Microsoft Entra ID como destino de almacenamiento de la contraseña, y un equipo que no está unido a ninguno de los dos no tiene dónde hacer la copia de seguridad. Si va a seguir operando en grupo de trabajo, la alternativa realista es una gestión manual: establecer una contraseña de administrador local distinta en cada equipo y llevar un registro en un lugar seguro (un gestor de contraseñas, por ejemplo). Cuando el número de equipos empiece a crecer, es el momento de plantearse la unión a Entra ID (+ Intune) o al dominio, para beneficiarse de la gestión centralizada, LAPS incluido.
- ¿Quién puede consultar la contraseña guardada?
- En el caso del almacenamiento en Active Directory, de forma predeterminada pueden consultarla los miembros de Domain Admins; a otros usuarios o grupos se les concede el permiso de forma explícita con Set-LapsADReadPasswordPermission. Sin embargo, aunque el atributo de la contraseña es un atributo confidencial, cualquier principal que tenga derechos extendidos (All Extended Rights) sobre la OU puede leerlo, así que compruebe siempre en el momento de la implementación, con Find-LapsADExtendedRights, que no haya titulares inesperados de ese permiso. Además, si habilita el cifrado con ADPasswordEncryptionEnabled (requiere un nivel funcional de dominio 2016 o superior), puede limitar quién puede descifrarla al grupo que especifique en ADPasswordEncryptionPrincipal. En el caso del almacenamiento en Entra ID, de forma predeterminada pueden consultarla roles con privilegios como el de administrador global, y obtenerla mediante Microsoft Graph requiere el permiso DeviceLocalCredential.Read.All.
- ¿Se necesita alguna licencia adicional para usar Windows LAPS?
- La función en sí es gratuita. Windows LAPS es una función estándar integrada en las versiones compatibles de Windows, y guardar la contraseña en Active Directory no tiene requisitos de licencia adicionales. El almacenamiento en Microsoft Entra ID también está disponible con una licencia Microsoft Entra ID Free o superior. Funciones periféricas relacionadas con Entra/Intune, como la licencia de Intune necesaria para distribuir la directiva desde Intune, sí pueden tener requisitos de licencia aparte, así que verifique solo ese punto.
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.