מדריך מעשי ל-Windows LAPS — להפסיק סיסמת מנהל מקומית משותפת לכל המחשבים

· · Windows, אבטחה, LAPS, ניהול סיסמאות, Active Directory, Intune, PowerShell, מערכות מידע

בשטח הקיטינג יש «קיצור דרך קלאסי» שנמשך שנים. צורבים סיסמת מנהל מקומית משותפת על תמונת המאסטר ומפיצים אותה לכל המחשבים — כשנכנסים לתחזוקה פשוט נכנסים באותה סיסמה, ועל הנייר זה נשמע הגיוני. אבל היום זו בדיוק הנקודה שתוקפים מכוונים אליה ראשונה כ«ייצור מפתחות-שכפול». פריצה למחשב אחד הופכת מיד לפריצה לכולם.

המאמר הזה מיועד לאנשי מערכות מידע בעסקים קטנים ובינוניים, ולמפתחים שמטפלים בקיטינג מחשבים ובתחזוקה. הוא מסדר למה סיסמת מנהל מקומית משותפת מסוכנת, ואז מסביר על פי מקורות ראשוניים נכון לאוגוסט 2026 את Windows LAPS ‏(Local Administrator Password Solution) המובנה במערכת ההפעלה: איך זה עובד, איך בוחרים לפי סביבה, איך מטמיעים, ואיפה נופלים בתפעול. זה המשך לסדרת האבטחה לאנשי מערכות מידע שכללה BitLocker, ביטול WSUS, חומת אש ומאגר אישורים.

1. השורה התחתונה קודם

  • סיסמת מנהל מקומית משותפת לכל המחשבים היא כר פורה לתנועה רוחבית (lateral movement) שמפיצה פריצה ממחשב אחד לכל השאר. אם הסיסמה זהה, גם ה-NT hash זהה, ולכן hash שנשאב ממחשב אחד פותח את כל השאר ב-Pass-the-Hash.1
  • Windows LAPS היא תכונת מערכת שמגרילה סיסמת מנהל מקומית לכל מחשב ומסובבת אותה אוטומטית. Microsoft מציינת אותה בראש היתרונות כהגנה מ-Pass-the-Hash ומתנועה רוחבית.1
  • היא מובנית ב-Windows 10/11 אחרי עדכון 11 באפריל 2023, וב-Windows Server 2019/2022 ואילך. בניגוד ל-LAPS הישן (הפצת MSI), אין צורך בהתקנה נוספת. LAPS הישן הפך למיושן מ-Windows 11 23H2 ואילך.1
  • יעד השמירה הוא Active Directory או Microsoft Entra ID — אחד מהם. מחשב מצורף-דומיין בלבד שומר ב-AD, מצורף-Entra בלבד שומר ב-Entra ID, וצירוף היברידי בוחר אחד מהם. במחשב קבוצת עבודה שאינו מצורף לאף אחד מהם אי אפשר להשתמש בזה.1
  • כברירת מחדל לא קורה דבר. ערך ברירת המחדל של BackupDirectory הוא «מושבת», ורק אחרי שמציינים יעד במדיניות (GPO או Intune/CSP) זה מתחיל לרוץ.2
  • לשמירה ב-AD נדרשות שלוש הכנות מראש. הרחבת סכימה (Update-LapsADSchema), הרשאת כתיבה למחשב עצמו (Set-LapsADComputerSelfPermission), ותכנון הרשאות עיון (Set-LapsADReadPasswordPermission).3
  • עיון בסיסמה הוא Get-LapsADPassword / Get-LapsAADPassword, החלה מיידית היא Invoke-LapsPolicyProcessing, וסיבוב מיידי בצד המחשב הוא Reset-LapsPassword.4
  • סיסמה שנעשה בה שימוש הופכת לחד-פעמית אוטומטית. אחרי אימות בחשבון המנוהל, כברירת מחדל אחרי 24 שעות רצים איפוס + יציאה (PostAuthenticationActions).2

מפת הידע של המאמר

סיסמת מנהל מקומית משותפת לכל המחשבים גורמת לכך שאם הסיסמה זהה גם ה-NT hash זהה, ולכן hash שנשאב ממחשב אחד הופך למפתח-שכפול למחשבים אחרים ומזמין תנועה רוחבית ב-Pass-the-Hash. Windows LAPS היא תכונת מערכת שחוסמת את הנתיב הזה בהגרלת סיסמה לכל מחשב ובסיבוב אוטומטי; יעד השמירה הוא Active Directory או Microsoft Entra ID — אחד מהם — ובמחשב קבוצת עבודה שאינו מצורף לאף אחד מהם אי אפשר להשתמש בזה. כברירת מחדל BackupDirectory מושבת, ולא קורה דבר עד שמציינים יעד ב-GPO או ב-LAPS CSP של Intune. בשמירה ב-AD הנחה היא הרחבת סכימה; תכונות הסיסמה שנוספות הן חסויות, אבל principal עם הרשאות מורחבות על ה-OU היעד יכול לקרוא, ולכן נדרשות שתי שכבות של שמירה מוצפנת שמצמצמת מי יכול לפענח. סיסמה שנמשכה מתאפסת אוטומטית ב-PostAuthenticationActions 24 שעות אחרי אימות, אבל נקודת ההתחלה היא אימות ולא עיון.

מפת הידע של Windows LAPS ושל סיסמת מנהל מקומית משותפתתרשים שמראה את המבנה שבו סיסמת מנהל מקומית משותפת לכל המחשבים מזמינה תנועה רוחבית ב-Pass-the-Hash, איך Windows LAPS חוסם אותה, יעד השמירה, ההכנה מראש, הרשאות עיון, מנגנון החד-פעמיות והקשר ל-LAPS הישןעלול לגרום למשתמש בעלול לגרום למונעמצמצםמאוטמט אתמשתמש בעלול לגרום לעלול לגרום ליורש אתעלול לגרום לאינו מתיישב עםאינו מתיישב עםנשמר בנשמר באינו מתיישב עםמחייבמוגדר באמצעותמוגדר באמצעותמשתמש במחייבמשתמש במונענבדק באמצעותמצמצםמחייבמשתמש במשתמש במחייבמוגדר באמצעותנבדק באמצעותWindows LAPSסיסמת מנהל מקומית משותפת לכל המחשביםPass-the-HashNT hashתנועה רוחבית (lateral movement)חשבון מנהל מקומיחשבון Administrator המובנהמצב שבו החשבון המנוהל נשאר מושבתLAPS ישן (Microsoft LAPS מדור קודם)ניהול כפול של אותו חשבוןמצב אמולציה של LAPS הישןשמירה מוצפנת של סיסמת LAPSActive Directory(AD DS)Microsoft Entra IDתצורת קבוצת עבודההגדרת BackupDirectoryמדיניות קבוצתית (Group Policy)LAPS CSPMicrosoft Intuneשמירת סיסמת LAPS ב-Active Directoryהרחבת סכימת AD של Windows LAPS (msLAPS-*)תכונה חסויה (confidential)הרשאות מורחבות (All Extended Rights)הגנת קריאה באמצעות תכונה חסויהמודול PowerShell של LAPSרמת תפקוד הדומיין (DFL)PostAuthenticationActionsיומן LAPS/Operational

בתרשים, קו מלא מציין קשר שמתקיים תמיד וקו מקווקו מציין קשר מותנה (תנאי ההתקיימות מפורטים בהסבר של כל קשר בעמוד המפורט). רשימת כל הקשרים (סך הכול 31, עם אסמכתה ורמת ודאות) והגדרות המושגים המרכזיים מרוכזות בעמוד המפורט של מפת הידע (ביפנית). נתונים: JSON-LD / Turtle

2. למה סיסמת מנהל מקומית משותפת לכל המחשבים מסוכנת

קודם תופסים במדויק את מבנה האיום. מה קורה כשסיסמת חשבון המנהל המקומי (Administrator המובנה, או חשבון תחזוקה שנוצר בקיטינג) זהה בכל המחשבים?

Windows אינו שומר את סיסמת החשבון המקומי כמו שהיא, אלא כ-NT hash שמחושב מהסיסמה. ובאימות NTLM, ה-hash עצמו הוא חומר האימות. כלומר, אם הסיסמה זהה, גם ה-hash זהה בכל המחשבים. תוקף שתופס הרשאות מנהל במחשב אחד באמצעות תוכנה זדונית או תקיפה ממוקדת יכול לשלוף את ה-hash מהזיכרון או ממסד הנתונים המקומי (SAM). מכאן מתחיל העניין האמיתי: אפשר להשתמש ב-hash שנשלף לאימות בלי להחזיר אותו לסיסמה גלויה. זו התקפת Pass-the-Hash. בסביבת סיסמה משותפת, hash ממחשב אחד הופך ל«מפתח-שכפול» לכל השאר, והפריצה מתפשטת הצידה בבת אחת. את מנגנון NTLM ואת הסיבה שאימות עובר עם hash בלבד מסביר המאמר «NTLM ו-Kerberos באיורים».

סיסמה משותפת מתפשטת ב-Pass-the-Hashכש-NT hash זהה בכל המחשבים פריצה למחשב אחד מתפשטת לכולם, ו-LAPS שמפריד סיסמה לכל מחשב חוסם את הנתיב הזהאחרי הטמעת LAPSכי הסיסמה שונה לכל מחשבשליפת ה-hash של PC-01פריצה ל-PC-01במחשבים אחרים אי אפשרלאמת עם ה-hash הזה (חוסם תנועהרוחבית דרך מנהל מקומי)סביבת סיסמה משותפתPass-the-HashPass-the-HashPass-the-Hashשליפת NT hash של המנהלפריצה ל-PC-01(תוכנה זדונית / תקיפה ממוקדת)PC-02PC-03…תנועה רוחבית לכל המחשבים

איור 1: סיסמה משותפת הופכת hash אחד למפתח לכל המחשבים; LAPS חוסם את הנתיב הזה בסיסמה שונה לכל מחשב.

כיוון הטיפול ברור: סיסמת מנהל מקומית שונה לכל מחשב, ומשנים אותה באופן קבוע. אז hash שנדלף ממחשב אחד לא יעבוד באחרים, ונתיב התנועה הרוחבית של שימוש חוזר בחשבון מנהל מקומי נחסם (שימו לב: זה לא חוסם נתיבים אחרים כמו גניבת אישורי דומיין במחשב שנפרץ). אבל לעשות את זה ידנית אינו מציאותי. להגריל עשרות סיסמאות, לנהל פנקס, ולעדכן במחזור — עלות התפעול הזו בדיוק היא הסיבה שהקיצור של סיסמה משותפת שרד. את «ההפרדה והשינוי המחזורי האוטומטי», יחד עם שמירה בטוחה בספרייה, לוקחת על עצמה מערכת ההפעלה ב-Windows LAPS. Microsoft עצמה מציינת בראש יתרונות Windows LAPS את «ההגנה מפני התקפות Pass-the-Hash והתקפות תנועה רוחבית (lateral-traversal)».1

לגבי הבסיס של ניהול הרשאות — לא לעבוד ביום-יום בחשבון מנהל, ולצמצם את שימושי חשבון התחזוקה — ראו גם «מתי באמת נדרשות הרשאות מנהל ב-Windows».

3. מהו Windows LAPS — ההבדל מ-LAPS הישן

לשם LAPS יש היסטוריה, ובשטח אם לא מבהירים «על איזה LAPS מדברים» השיחה מתפזרת.

LAPS הישן (Microsoft LAPS מדור קודם) הוא כלי התקנה נוספת שפרסמה Microsoft ב-2016.1 מפיצים חבילת MSI לכל המחשבים, מתקינים הרחבת Group Policy ‏(CSE), ושומרים את הסיסמה בטקסט גלוי בתכונה ms-Mcs-AdmPwd של Active Directory — וזו הייתה בפועל התקן לאורך שנים.

Windows LAPS הוא מימוש נפרד, מובנה במערכת, כיורש. הוא כלול ב-Windows 10 אחרי עדכון 11 באפריל 2023, ב-Windows 11 21H2/22H2 וב-Windows Server 2019/2022, וב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך הוא מגיע מההתחלה.1 כלומר, אם מיישמים עדכונים כרגיל, Windows LAPS כבר נמצא במחשבי הארגון. נשאר רק להגדיר מדיניות.

היבט LAPS ישן (מדור קודם) Windows LAPS
צורת אספקה התקנת MSI בכל המחשבים מובנה במערכת (מעדכון אפריל 2023). אין התקנה נוספת1
יעד שמירת הסיסמה Active Directory בלבד Active Directory או Microsoft Entra ID1
הצפנה ב-AD לא נתמך (טקסט גלוי + הגנת ACL) נתמך (שמירה מוצפנת והיסטוריה ב-DFL 2016 ומעלה)3
ניהול סיסמת DSRM לא נתמך אפשר לנהל גם את חשבון DSRM של בקר התחום1
איפוס אוטומטי אחרי אימות אין איפוס אוטומטי + יציאה וכו’ ב-PostAuthenticationActions2
PowerShell מודול AdmPwd.PS מודול LAPS ‏(Get-LapsADPassword וכו’)4
להבא מיושן מ-Windows 11 23H2 ואילך. במערכת חדשה התקנת MSI נחסמת1 התקן הנוכחי

הנקודה החשובה היא ש-Windows LAPS אינו תיקון של LAPS הישן אלא מימוש נפרד לגמרי, וגם תכונות הסכימה ב-AD שונות (msLAPS-*).4 כדי לעזור במעבר מ-LAPS הישן קיים גם «מצב אמולציה» שבו Windows LAPS מפרש את הגדרות ה-GPO הישנות, אבל יש לו מגבלות רבות (פרק 6) ואין סיבה להשתמש בו בהטמעה חדשה.

4. לאן נשמרת הסיסמה — טבלת החלטה לפי סביבה

Windows LAPS «מגבה» את הסיסמה שנוצרה לספרייה. יעד השמירה נקבע לפי מצב הצירוף של המחשב, ואי אפשר לשמור גם ב-AD וגם ב-Entra ID. 1

סביבה יעד שמירה הפצת מדיניות אמצעי עיון בסיסמה שיקול
צירוף לדומיין AD בלבד Active Directory (תכונות msLAPS-* של אובייקט המחשב) Group Policy ‏(LAPS.admx) Get-LapsADPassword, לשונית המאפיינים ב-AD Users and Computers3 הבחירה הטבעית לעסק קטן-בינוני מקומי. נדרשות מראש הרחבת סכימה והגדרת הרשאות
צירוף ל-Entra בלבד (+Intune) Microsoft Entra ID הפצה מ-Intune דרך LAPS CSP מרכז הניהול של Entra/Intune, Get-LapsAADPassword ‏(Microsoft Graph)5 אם כבר עברתם לניהול ענן — לכאן. צריך להפעיל את התכונה בצד הדייר
צירוף היברידי בוחרים אחד מ-AD או Entra ID1 GPO או Intune לפי היעד שנבחר, כמו למעלה מחליטים לפי מה שצוות התמיכה רואה ביום-יום
קבוצת עבודה (לא מצורף) אין יעד — לא ניתן לשימוש1 חלופה: סיסמה ייחודית לכל מחשב + פנקס ידני. אם המספר גדל, שוקלים צירוף ל-Entra או לדומיין

בשמירה ב-AD הסיסמה נכתבת לתכונות אובייקט המחשב (בטקסט גלוי msLAPS-Password, בהצפנה msLAPS-EncryptedPassword, והתוקף msLAPS-PasswordExpirationTime).6 מתוכן, התכונות שכוללות סיסמה (msLAPS-Password ומשפחת msLAPS-Encrypted*) מסומנות כ-confidential, ואי אפשר לעיין בהן בהרשאת קריאה רגילה. לעומת זאת ל-msLAPS-PasswordExpirationTime אין סימון סודיות (SearchFlags: 0), וזו מטא-דאטה שניתן לקרוא בהרשאת הקריאה כברירת מחדל.6 לשמירה מוצפנת ולהיסטוריית סיסמאות נדרש DFL 2016 ומעלה.3 שימו לב שערך ברירת המחדל של הגדרת ההצפנה (ADPasswordEncryptionEnabled) הוא מופעל.2 בדומיין עם DFL ישן מ-2016 אי אפשר להצפין, ולכן אל תסמכו על מעבר אוטומטי לטקסט גלוי — משביתים הצפנה במפורש במדיניות ושומרים בטקסט גלוי עם הגנת ACL.3

בשמירה ב-Entra ID התצורה הסטנדרטית היא להפעיל «ניהול סיסמת מנהל מקומית» בצד הדייר, ואז להפיץ מדיניות מ-Intune דרך LAPS CSP. מבחינת רישיון, התכונה עצמה חינמית, לשמירה ב-AD אין דרישה נוספת, ושמירה ב-Entra ID זמינה מ-Microsoft Entra ID Free ומעלה.1

שאין חלופה מובנית למחשב קבוצת עבודה נובע מכך שאין ספרייה לשמור אליה. בפועל מגדירים בקיטינג סיסמה שונה לכל מחשב ומנהלים פנקס במנהל סיסמאות. אם הקיטינג כבר בסקריפט, משלבים בו יצירת סיסמה לפי מחשב (ראו «אוטומציית קיטינג מחשבים עם winget + PowerShell»).

5. הטמעה בפועל — סביב תצורת AD+GPO

כאן עוקבים אחרי הצעדים בתצורת דומיין AD + GPO, שהיא הנפוצה במספר. את ההבדל מול Entra+Intune מסכמים בסוף.

5.1. הכנה מראש (פעם אחת)

בשמירה ב-AD מסיימים את הכנת היער לפני שמפיצים מדיניות.3

# 1. הרחבת סכימה (פעם אחת ביער. מריצים בהרשאות Schema Admins)
Update-LapsADSchema

# 2. מעניקים למחשבים תחת ה-OU היעד הרשאה לעדכן את תכונת הסיסמה של עצמם
Set-LapsADComputerSelfPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"

# 3. מעניקים לקבוצה שרשאית לעיין בסיסמה (Domain Admins יכולים כברירת מחדל)
Set-LapsADReadPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. מעניקים לקבוצה שרשאית לשנות תוקף סיסמה (פקיעה מיידית = הוראת איפוס)
#    (נדרש ל-Set-LapsADPasswordExpirationTime ב-5.4. ל-Domain Admins זה כברירת מחדל)
Set-LapsADResetPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. בודקים שאין מחזיקי הרשאות עיון בלתי צפויים (מפורט בפרק 6)
Find-LapsADExtendedRights -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"

כשמשתמשים בשמירה מוצפנת (DFL 2016 ומעלה, מופעל כברירת מחדל) נדרשת עוד הגדרה. הרשאת עיון והרשאת פענוח הן דבר שונה, וכברירת מחדל רק Domain Admins יכולים לפענח.3 אם רוצים שקבוצת הדלפק באמת תוכל למשוך סיסמאות, מציינים את אותה קבוצה (EXAMPLE\HelpdeskAdmins) גם ב-ADPasswordEncryptionPrincipal בצד המדיניות.2 אם שוכחים את זה, גם אחרי שנתתם הרשאת עיון כמו למעלה מגיעים למצב «אפשר לקרוא את התכונה אבל אי אפשר לפענח».

Update-LapsADSchema אינו אותו דבר כמו Update-AdmPwdADSchema של LAPS הישן, והתכונות שנוספות הן msLAPS-*. גם בסביבה שכבר הוטמע בה LAPS ישן, הרחבת הסכימה של Windows LAPS נדרשת מחדש.4 אם משתמשים במאגר המרכזי של GPO ‏(Central Store), תבניות Windows LAPS אינן מועתקות לשם דרך Windows Update, ולכן מעתיקים ידנית.2 באותו זמן מעתיקים לא רק את %windir%\PolicyDefinitions\LAPS.admx אלא גם את משאב השפה LAPS.adml (לממשק עברי, תת-התיקייה he-IL) לתיקיית השפה המתאימה. בלי ADML, תצוגת מדיניות LAPS ב-GPMC נופלת לשגיאת משאבים.

5.2. הגדרת מדיניות

מיקום ההגדרה ב-GPO הוא «תצורת מחשב > מדיניות > תבניות ניהול > מערכת > LAPS».2 ההגדרה החובה המינימלית היא יעד השמירה, וכל עוד BackupDirectory אינו «Active Directory» (ערך 2), Windows LAPS לא עושה דבר (ברירת המחדל היא «מושבת»).2 ההגדרות העיקריות וערכי ברירת המחדל:

הגדרה ברירת מחדל חשיבה מעשית
BackupDirectory מושבת (0) חובה. AD=2, Entra ID=12
AdministratorAccountName לא צוין (מנהל את Administrator המובנה) אם לא צוין, מזהים את החשבון המובנה לפי RID. מציינים שם רק כשמנהלים חשבון תחזוקה מותאם. החשבון עצמו לא נוצר — יוצרים אותו בנפרד2
PasswordAgeDays 30 ימים מחזור הסיבוב. 1–365 ימים (בשמירה ב-Entra המינימום 7 ימים)2
PasswordLength / PasswordComplexity 14 תווים / אותיות גדולות-קטנות, ספרות וסימנים (4) ברירת המחדל מספיקה לשימוש. מורכבות 1–3 היא תאימות ל-LAPS הישן ואינה מומלצת2
PasswordExpirationProtectionEnabled מופעל מונע הארכת תוקף מעבר לתקרת המדיניות2
ADPasswordEncryptionEnabled מופעל (נדרש DFL 2016 ומעלה) שמירה מוצפנת. מי שיכול לפענח כברירת מחדל הוא Domain Admins בלבד (פרק 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 שעות / איפוס + יציאה (3) חד-פעמיות אוטומטית אחרי אימות (פרק 6)2

מה שקל לפספס כאן הוא מופעל/מושבת של החשבון המנוהל. Administrator המובנה מושבת כבר בהגדרת Windows.7 Windows LAPS מנהל סיסמה גם לחשבון שנשאר מושבת, אבל אינו מפעיל את החשבון. 2 כלומר בתצורה כברירת מחדל אפשר להגיע למצב «הסיסמה שמורה בספרייה, אבל אף אחד לא יכול להיכנס בחשבון הזה». כדי להשתמש בו כנתיב שחזור בוחרים במפורש אחת מאלה: מפעילים את Administrator המובנה ומפעילים אותו, מנהלים חשבון תחזוקה מותאם שכבר פעיל, או ב-Windows 11 24H2 / Server 2025 ואילך מנהלים גם את מצב הפעילות עם הגדרות AutomaticAccountManagement.2

5.3. אישור פעולה ושליפת הסיסמה

Windows LAPS מעבד מדיניות תקפה אחת לשעה. כשרוצים לבדוק בלי לחכות, מריצים עיבוד מיידי במחשב היעד.3

# בצד המחשב: עיבוד מדיניות מיידי (הקלאסיקה בבדיקה)
Invoke-LapsPolicyProcessing

# בצד המחשב: בדיקת התוצאה ביומן האירועים
# 10003=תחילת עיבוד / 10004=הצלחה / 10005=כישלון / 10018=שמירה ב-AD הצליחה
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

את הסיסמה השמורה שולפים ממחשב ניהול בעל הרשאה.3

# שליפת סיסמה מ-AD (בלי -AsPlainText אפשר לטפל במחרוזת מוסתרת)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# דוגמת פלט: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword אם שמירה מוצפנת), AuthorizedDecryptor וכו'

לחובבי ממשק גרפי נוספה לשונית LAPS למאפייני המחשב ב-«משתמשי מחשבים של Active Directory», ומשם אפשר לעיין גם כן.1

5.4. סיבוב מיידי

כשסיימו להשתמש בסיסמה בעבודת תחזוקה, או כשיש חשד לפריצה, מסובבים מיד בלי לחכות לסיבוב המחזורי הבא.3

# ממחשב הניהול: שמים את התוקף ל«עכשיו», והעיבוד הבא יסובב
Set-LapsADPasswordExpirationTime -Identity PC-0123
# אם דוחפים עיבוד מיידי במחשב היעד, הסיסמה מתחלפת במקום
Invoke-LapsPolicyProcessing

# סיבוב מיידי ישירות על מחשב היעד
Reset-LapsPassword

5.5. ההבדל בתצורת Entra+Intune

בשמירה ב-Entra ID אין צורך בהרחבת סכימה או בהגדרת ACL כמו ב-AD.3 במקום זה חייבים להפעיל ניהול סיסמת מנהל מקומית ב[הגדרות מכשירים] של דייר Microsoft Entra; בלי זה המחשב לא יוכל לשמור סיסמה.5 המדיניות מופצת מ-Intune דרך LAPS CSP, ואת הסיסמה שולפים במסך מרכז הניהול של Entra/Intune או ב-Get-LapsAADPassword דרך Microsoft Graph.5

# שליפת סיסמה שמורה ב-Entra ID דרך Graph (דוגמה לגישה מואצלת)
# מבקשים במפורש את ההיקפים הנדרשים בחיבור
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

מזהה אירוע השמירה המוצלחת הוא 10018 ב-AD, ו-10029 ב-Entra ID.8

6. מלכודות בתפעול

הטמעה אינה סוף הסיפור. אלה הנקודות שנופלים בהן בשטח.

6.1. הרשאות העיון רחבות יותר ממה שחשבתם

תכונת הסיסמה היא confidential ולכן אינה נראית בקריאה רגילה, אבל principal עם All Extended Rights על ה-OU היעד יכול לקרוא אותה. בסביבה שבה בעבר הואצלו הרשאות רחבות על ה-OU, קבוצות בלתי צפויות עלולות לקרוא סיסמאות. בהטמעה מריצים Find-LapsADExtendedRights, ואם מופיע מישהו מלבד SYSTEM ו-Domain Admins — בודקים מחדש את ההאצלה.3

בנוסף, הפעלת שמירה מוצפנת (ADPasswordEncryptionEnabled) מפרידה בין הרשאת עיון להרשאת פענוח. מי שקיבל רק הרשאת עיון לא יכול לפענח סיסמה מוצפנת; כברירת מחדל רק Domain Admins יכולים לפענח, ולשינוי מציינים קבוצה ב-ADPasswordEncryptionPrincipal.3 צמצום בסגנון «הדלפק יכול לפענח רק סיסמאות של ה-OU שלו» מתכננים בשתי השכבות האלה.

6.2. מנגנון «השתמש וזרוק» ומגבלותיו — PostAuthenticationActions

אם סיסמה שהדלפק משך נשארת על פתק או בצ’אט, אין טעם. Windows LAPS מזהה אימות בחשבון המנוהל, ואחרי זמן חסד (PostAuthenticationResetDelay, כברירת מחדל 24 שעות) מריץ ניקיון אוטומטי. הפעולה כברירת מחדל היא «איפוס סיסמה ויציאה».2

PostAuthenticationActions פעולה
1 איפוס סיסמה
3 (ברירת מחדל) איפוס + יציאה ממושב אינטראקטיבי (גם ניתוק מושבי SMB)2
5 איפוס + הפעלה מחדש של המחשב2
11 איפוס + יציאה + סיום תהליכים שנותרו (Windows 11 24H2 / Server 2025 ואילך)2

יש שתי נקודות זהירות. ראשית, זמן חסד 0 משבית את התכונה עצמה.2 שנית, הטריגר הוא «אימות» ולא «עיון בסיסמה». אם רק משכתם סיסמה מהספרייה ולא השתמשתם בה, האיפוס האוטומטי לא רץ. את הסיסמה שעיינתם בה, בין שהשתמשתם ובין שלא, מפוגגים בסיום העבודה עם Set-LapsADPasswordExpirationTime — ואת זה מקבעים בנוהל.

6.3. שימוש במקביל ומעבר מ-LAPS הישן

הסכנה הגדולה בתקופת המעבר היא מצב שבו גם LAPS הישן וגם Windows LAPS מנהלים את אותו חשבון. תצורה שבה שני מנגנונים נאבקים על סיסמת אותו חשבון היא סיכון אבטחה ואינה נתמכת.9 הכללים:

  • במחשב שחלה עליו ולו מדיניות Windows LAPS אחת, Windows LAPS עצמו מתעלם תמיד ממדיניות LAPS הישן (עדיפות ל-Windows LAPS).9 אבל זה רק צד הפרשנות של Windows LAPS. אם ה-CSE של LAPS הישן (הרחבת Group Policy) עדיין מותקן, ה-CSE הישן ממשיך לעבד את ה-GPO הישן באופן עצמאי. אם משאירים את המחשב ביעד ההחלה של ה-GPO הישן ומפעילים מדיניות Windows LAPS, שניהם מסובבים את אותו חשבון — ניהול כפול.
  • «מצב אמולציה» שבו Windows LAPS מעבד הגדרות GPO של LAPS הישן פועל רק במחשבים שבהם לא מותקן ה-CSE של LAPS הישן. הוא משתמש בהנחות הישנות (סכימה ישנה, ACL ישן) ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra.9
  • אחרי עדכון מערכת בלבד, מחשב שנותרה בו GPO של LAPS הישן עלול להתחיל לרוץ במצב אמולציה בלי כוונה. כדי למנוע שינוי סיסמה בלתי צפוי מיד אחרי קיטינג, אפשר לכבות אמולציה במפתח תצורה מקומי עם BackupDirectory=0.9

המעבר הוא בסדר «מוציאים את ה-OU היעד מהחלת GPO של LAPS הישן (או מסירים את ה-CSE הישן) → מחילים מדיניות Windows LAPS → מפרקים את שארית ה-GPO וה-CSE הישנים»: קודם מורידים את הניהול הישן ואז מפעילים את החדש, כך שלכל מחשב תמיד ברור תחת איזה ניהול הוא. בסדר ההפוך (קודם מדיניות Windows LAPS) מתקבל הניהול הכפול במחשבים שנותר בהם ה-CSE הישן.

6.4. ביקורת — להשאיר «מי ראה ומתי»

ברגע שסיסמאות מנהל מקומי נשמרות במרוכז, היסטוריית העיון היא יעד ביקורת. פעולת המחשב נרשמת כולה בערוץ ייעודי ביומן האירועים («יומני יישומים ושירותים > Microsoft > Windows > LAPS > Operational»): תחילת עיבוד 10003 / הצלחה 10004 / כישלון 10005, שמירה מוצלחת 10018 ‏(AD) / 10029 ‏(Entra), ותוכן המדיניות החלה 10021–10023.8 בצד AD מגדירים ביקורת על ה-OU היעד עם Set-LapsADAuditing ורושמים גישה לתכונת הסיסמה ביומן האבטחה של בקר התחום.4 בשמירה ב-Entra ID עוקבים ביומני הביקורת ובדוחות בצד Entra.1

7. סיכום

  • סיסמת מנהל מקומית משותפת לכל המחשבים יוצרת מבנה שבו פריצה למחשב אחד מגיעה לכולם ב-Pass-the-Hash. הטיפול הוא הפרדה לכל מחשב וסיבוב אוטומטי, וזה מה ש-Windows LAPS עושה.
  • Windows LAPS מובנה ב-Windows 10/11 אחרי עדכון אפריל 2023 וב-Windows Server 2019/2022 ואילך, בלי התקנה נוספת. LAPS הישן (הפצת MSI) מיושן, ובחדש בוחרים רק ב-Windows LAPS.
  • יעד השמירה הוא AD או Entra ID — אחד מהם — לפי מצב הצירוף. במחשב קבוצת עבודה אי אפשר להשתמש בזה, ולכן נדרש ניהול ידני לפי מחשב או שינוי צורת הצירוף.
  • כברירת מחדל זה כבוי. בתצורת AD מכינים הרחבת סכימה, הרשאת עדכון עצמי והרשאת עיון, ורק אחרי BackupDirectory ב-GPO זה מתחיל לרוץ.
  • התפעול היומיומי נשען על PowerShell. שליפה: Get-LapsADPassword / Get-LapsAADPassword, החלה מיידית: Invoke-LapsPolicyProcessing, סיבוב מיידי: Reset-LapsPassword.
  • המלכודות הן עיון בלתי צפוי דרך הרשאות מורחבות, העובדה ש-PostAuthenticationActions לא רץ מעיון בלבד, ניהול כפול עם LAPS הישן, וביקורת חסרה. בהטמעה מקבעים בדיקת הרשאות ב-Find-LapsADExtendedRights ונוהל פקיעה אחרי עיון.

מאמרים קשורים

תחומי ייעוץ קשורים

KomuraSoft LLC מטפלת בכתיבת סקריפטים לאוטומציית קיטינג מחשבים, בארגון הגדרות אבטחת קצה כולל הטמעת Windows LAPS, ובתכנון מעבר מניהול סיסמה משותפת קיים. אפשר להתחיל משלב מוקדם כמו «יש לנו ספר קיטינג אבל הוא תלוי-אדם» או «רוצים LAPS אבל לא בטוחים בהרשאות AD».

מקורות

  1. Microsoft Learn, What is Windows LAPS?. על כך ש-Windows LAPS היא תכונת Windows שמנהלת ומגבה אוטומטית סיסמאות של חשבון מנהל מקומי במכשירים מצורפי Entra או מצורפי AD; על מערכות נתמכות (Windows 10 אחרי עדכון 11 באפריל 2023, Windows 11 21H2/22H2, Windows Server 2019/2022, ומובנה כברירת מחדל ב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך); על כך שהיתרון בראש הרשימה הוא הגנה מפני התקפות Pass-the-Hash והתקפות תנועה רוחבית; על מגבלות יעד השמירה לפי מצב צירוף (צירוף Entra בלבד → Entra ID, צירוף AD בלבד → AD, היברידי → בחירה באחד, שמירה בשניהם אסורה); על כך ש-LAPS הישן מיושן מ-Windows 11 23H2 ואילך ושבמערכת חדשה התקנת MSI נחסמת; על כך ש-LAPS הישן הוא מוצר נפרד מ-2016 וש-Windows LAPS הוא מימוש נפרד לגמרי; על ניהול דרך לשונית המאפיינים ב-AD Users and Computers, ערוץ יומן אירועים ייעודי ומודול PowerShell; ועל כך שהתכונה עצמה חינמית, לשמירה ב-AD אין רישיון נוסף, ושמירה ב-Entra ID זמינה מ-Entra ID Free ומעלה.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. על תצורת מדיניות ב-GPO (תצורת מחשב > מדיניות > תבניות ניהול > מערכת > LAPS, התבנית ב-%windir%\PolicyDefinitions\LAPS.admx) וב-LAPS CSP; על הצורך להעתיק ידנית את LAPS.admx למאגר המרכזי של GPO; על ערכי ברירת המחדל (BackupDirectory=מושבת, PasswordAgeDays=30 ימים ומינימום יום אחד ובשמירת Entra מינימום 7 ימים, PasswordLength=14, PasswordComplexity=4 כש-1–3 הם לתאימות LAPS ישן, PasswordExpirationProtectionEnabled=מופעל, ADPasswordEncryptionEnabled=מופעל ונדרש DFL 2016 ומעלה, PostAuthenticationResetDelay=24 שעות ו-0 משבית, PostAuthenticationActions=3); על כך שאם AdministratorAccountName לא צוין מזהים את החשבון המובנה לפי RID וש-LAPS אינו יוצר חשבון מותאם; ועל ערכי PostAuthenticationActions (1=איפוס, 3=איפוס+יציאה+מחיקת מושב SMB, 5=איפוס+הפעלה מחדש, 11=איפוס+יציאה+סיום תהליכים ב-Windows 11 24H2/Server 2025 ואילך).  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. על הרחבת סכימה פעם אחת ביער עם Update-LapsADSchema; על הענקת הרשאת עדכון למחשב עצמו עם Set-LapsADComputerSelfPermission; על הענקת הרשאת עיון עם Set-LapsADReadPasswordPermission (Domain Admins יכולים כברירת מחדל); על הענקת הרשאת קביעת תוקף (פקיעה מיידית) עם Set-LapsADResetPasswordPermission (Domain Admins מחזיקים כברירת מחדל); על כך שהרשאת עיון והרשאת פענוח נפרדות וש-ADPasswordEncryptionPrincipal (ברירת מחדל Domain Admins) קובע מי יכול לפענח; על בדיקת מחזיקי הרשאות מורחבות ב-Find-LapsADExtendedRights (כל תכונות סיסמת LAPS הן confidential ומחזיק הרשאה מורחבת יכול לקרוא); על החובה BackupDirectory=2; על עיבוד מדיניות אחת לשעה ואישור שמירה ב-AD באירוע 10018; על עיבוד מיידי ב-Invoke-LapsPolicyProcessing; על שליפה ב-Get-LapsADPassword; על קביעת פקיעה ב-Set-LapsADPasswordExpirationTime וסיבוב מיידי על המחשב ב-Reset-LapsPassword; ועל כך שהצפנה דורשת DFL 2016 ומעלה ושמתחת לזה יש רק שמירה בטקסט גלוי (הגנת ACL).  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. על תפקידי ה-cmdlets במודול PowerShell של LAPS ‏(Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); על טבלת ההתאמה למודול AdmPwd.PS של LAPS הישן; ועל כך שה-cmdlets של Windows LAPS פועלים מול הרחבת סכימה נפרדת לגמרי מזו של LAPS הישן.  2 3 4 5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. על כך שבשמירה ב-Entra ID צריך להפעיל את התכונה בהגדרות המכשירים של הדייר; על כך שהפצת מדיניות למכשירים מצורפי Entra מומלצת דרך Intune+LAPS CSP; על קבוצת-המשנה של ההגדרות שחלות בשמירת Entra; על שליפת סיסמה דרך Microsoft Graph ‏(Get-LapsAADPassword הוא מעטפת ל-Graph PowerShell) או במסך מרכז הניהול של Entra/Intune; על הרשאות Graph הנדרשות (Device.Read.All ו-DeviceLocalCredential.Read.All או DeviceLocalCredential.ReadBasic.All); ועל אישור שמירה מוצלחת באירוע 10029.  2 3

  6. Microsoft Learn, Windows LAPS schema extensions reference. על מפרט תכונות msLAPS-* ש-Update-LapsADSchema מוסיף לאובייקט המחשב (msLAPS-Password=סיסמה גלויה ומידע נלווה, msLAPS-PasswordExpirationTime=תוקף, msLAPS-EncryptedPassword=סיסמה מוצפנת וכו’); ועל כך ש-SearchFlags של תכונות הסיסמה הוא 904 (כולל fCONFIDENTIAL) ואילו SearchFlags של msLAPS-PasswordExpirationTime הוא 0 ואינו מסומן כסודי.  2

  7. Microsoft Learn, Local accounts. על כך שחשבון Administrator המובנה מושבת בהגדרת Windows ובמקומו נוצר חשבון מקומי אחר ששייך לקבוצת Administrators; על כך שחשבון Administrator מושבת אינו זמין מלבד חריג במצב בטוח; ועל כך ששימוש חוזר בסיסמת מנהל מקומי הוא סיכון לתנועה רוחבית ב-Pass-the-Hash וש-LAPS מצוין כאמצעי הראשון להגרלה. 

  8. Microsoft Learn, Use Windows LAPS event logs. על כך שכל הפעולה נרשמת בערוץ יומן ייעודי (יומני יישומים ושירותים > Microsoft > Windows > LAPS > Operational ב-Event Viewer); על תחילת עיבוד מדיניות 10003, הצלחה 10004, כישלון 10005; על רישום תוכן המדיניות החלה (שמירת AD 10021, שמירת Entra 10022, אמולציית LAPS ישן 10023); ועל אירועי שמירת סיסמה מוצלחת (AD=10018, Entra ID=10029).  2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. על מגבלות מצב האמולציה שבו Windows LAPS מפרש הגדרות GPO של LAPS הישן (שמירה בטקסט גלוי בלבד; להרחבת סכימה ישנה, להגדרות GPO ישנות ולניהול ACL ישן נדרשת התקנת LAPS הישן; כשיש מדיניות Windows LAPS היא תמיד בעדיפות והמדיניות הישנה נדחית; לא פועל במחשב שמותקן בו ה-CSE של LAPS הישן); על כך שתצורה שבה שני מנגנונים מנהלים את אותו חשבון היא סיכון אבטחה ואינה נתמכת; ועל כך שאפשר לדכא מצב אמולציה במפתח תצורה מקומי עם BackupDirectory=0.  2 3 4

מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.

העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.

המאמר קשור ישירות לשירותים הבאים.

שאלות נפוצות

שאלות נפוצות בפניות בנושא המאמר.

כבר מפעילים את LAPS הישן (Microsoft LAPS שמופץ כ-MSI). צריך לעשות משהו?
כן — להתחיל לתכנן מעבר. LAPS הישן הפך למיושן מ-Windows 11 23H2 ואילך, ובמערכות הפעלה חדשות התקנת ה-MSI עצמה נחסמת. במערכת הנוכחית (Windows 10/11 עם עדכון אפריל 2023, ו-Windows Server 2019/2022 ואילך) Windows LAPS כבר מובנה, ולכן אפשר לעבור בלי התקנה נוספת. בתקופת המעבר אפשר לתת ל-Windows LAPS להמשיך לעבד את המדיניות הישנה ב«מצב אמולציה של LAPS הישן», אבל יש מגבלות: זה לא עובד במחשבים שמותקן בהם ה-CSE של LAPS הישן, ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra ID. תצורה שבה אותו חשבון מנוהל גם בישן וגם בחדש אינה נתמכת, לכן מעבירים מחשב-מחשב ומבהירים מי מנהל את החשבון.
אחרי שהשתמשתי בסיסמה שנמשכה, אפשר להשאיר אותה כמו שהיא?
בתצורה כברירת מחדל הניקיון אוטומטי, אבל לא מיידי. ל-Windows LAPS יש PostAuthenticationActions: אחרי שמזהים אימות (כניסה) בחשבון המנוהל, אחרי זמן חסד מתבצעת הפעולה. כברירת מחדל, 24 שעות אחרי האימות מתבצעים איפוס סיסמה ויציאה. במילים אחרות, עד שזמן החסד נגמר אותה סיסמה עדיין תקפה — היא לא מתבטלת «ברגע השימוש». המנגנון גם מופעל רק כש«אימתו בסיסמה», לא כש«רק עיינו בה בספרייה». הדרך הבטוחה היא לפוגג במפורש בסיום העבודה. בשמירה ב-AD משתמשים ב-Set-LapsADPasswordExpirationTime (ה-cmdlet הזה ייעודי לשמירה ב-AD). בשמירה ב-Entra ID מריצים Reset-LapsPassword על המחשב עצמו, או משתמשים בפעולת סיבוב סיסמת המנהל המקומית ב-Intune.
אפשר להשתמש בזה במחשב בקבוצת עבודה, בלי צירוף לדומיין ובלי Entra ID?
לא. Windows LAPS זקוק ל-Active Directory או ל-Microsoft Entra ID כיעד שמירה, ולמחשב שאינו מצורף לאף אחד מהם אין יעד לגיבוי. אם ממשיכים בקבוצת עבודה, החלופה המציאותית היא סיסמת מנהל מקומית שונה לכל מחשב וניהול ידני בפנקס במקום בטוח (מנהל סיסמאות וכו'). כשמספר המחשבים גדל, זה הזמן לשקול צירוף ל-Entra ID (ו-Intune) או צירוף לדומיין כדי ליהנות מניהול מרכזי כולל LAPS.
מי יכול לעיין בסיסמאות שנשמרו?
בשמירה ב-Active Directory, כברירת מחדל חברי Domain Admins יכולים לעיין, ולמשתמשים ולקבוצות אחרים מעניקים הרשאה במפורש עם Set-LapsADReadPasswordPermission. תכונת הסיסמה היא confidential, אבל principal עם All Extended Rights על ה-OU עדיין יכול לקרוא אותה, לכן חובה להריץ Find-LapsADExtendedRights בהטמעה ולוודא שאין מחזיקים בלתי צפויים. אם מפעילים הצפנה עם ADPasswordEncryptionEnabled (נדרש DFL 2016 ומעלה), אפשר לצמצם מי רשאי לפענח לקבוצה שמציינים ב-ADPasswordEncryptionPrincipal. בשמירה ב-Entra ID, כברירת מחדל תפקידים בעלי הרשאות גבוהות כמו Global Administrator יכולים לעיין, ולשליפה ב-Microsoft Graph נדרשת ההרשאה DeviceLocalCredential.Read.All.
צריך רישיון נוסף כדי להשתמש ב-Windows LAPS?
התכונה עצמה חינמית. Windows LAPS היא תכונת מערכת מובנית ב-Windows נתמך, ולשמירה ב-Active Directory אין דרישת רישיון נוספת. גם שמירה ב-Microsoft Entra ID זמינה מרישיון Microsoft Entra ID Free ומעלה. רישיונות Intune להפצת מדיניות, וכן תכונות נלוות של Entra/Intune, עשויים לדרוש רישיון נפרד — את זה כן בודקים.

פרופיל הכותב

עמוד היכרות עם כותב המאמר.

Go Komura

מנהל KomuraSoft LLC

מתמחה בפיתוח תוכנה עבור Windows, ייעוץ טכני וחקירת תקלות, בעיקר בפרויקטים עם מערכות קיימות ובאגים שקשה לשחזר.

קישורים ציבוריים

חזרה לבלוג