מדריך מעשי ל-Windows LAPS — להפסיק סיסמת מנהל מקומית משותפת לכל המחשבים
· Go Komura · Windows, אבטחה, LAPS, ניהול סיסמאות, Active Directory, Intune, PowerShell, מערכות מידע
בשטח הקיטינג יש «קיצור דרך קלאסי» שנמשך שנים. צורבים סיסמת מנהל מקומית משותפת על תמונת המאסטר ומפיצים אותה לכל המחשבים — כשנכנסים לתחזוקה פשוט נכנסים באותה סיסמה, ועל הנייר זה נשמע הגיוני. אבל היום זו בדיוק הנקודה שתוקפים מכוונים אליה ראשונה כ«ייצור מפתחות-שכפול». פריצה למחשב אחד הופכת מיד לפריצה לכולם.
המאמר הזה מיועד לאנשי מערכות מידע בעסקים קטנים ובינוניים, ולמפתחים שמטפלים בקיטינג מחשבים ובתחזוקה. הוא מסדר למה סיסמת מנהל מקומית משותפת מסוכנת, ואז מסביר על פי מקורות ראשוניים נכון לאוגוסט 2026 את Windows LAPS (Local Administrator Password Solution) המובנה במערכת ההפעלה: איך זה עובד, איך בוחרים לפי סביבה, איך מטמיעים, ואיפה נופלים בתפעול. זה המשך לסדרת האבטחה לאנשי מערכות מידע שכללה BitLocker, ביטול WSUS, חומת אש ומאגר אישורים.
1. השורה התחתונה קודם
- סיסמת מנהל מקומית משותפת לכל המחשבים היא כר פורה לתנועה רוחבית (lateral movement) שמפיצה פריצה ממחשב אחד לכל השאר. אם הסיסמה זהה, גם ה-NT hash זהה, ולכן hash שנשאב ממחשב אחד פותח את כל השאר ב-Pass-the-Hash.1
- Windows LAPS היא תכונת מערכת שמגרילה סיסמת מנהל מקומית לכל מחשב ומסובבת אותה אוטומטית. Microsoft מציינת אותה בראש היתרונות כהגנה מ-Pass-the-Hash ומתנועה רוחבית.1
- היא מובנית ב-Windows 10/11 אחרי עדכון 11 באפריל 2023, וב-Windows Server 2019/2022 ואילך. בניגוד ל-LAPS הישן (הפצת MSI), אין צורך בהתקנה נוספת. LAPS הישן הפך למיושן מ-Windows 11 23H2 ואילך.1
- יעד השמירה הוא Active Directory או Microsoft Entra ID — אחד מהם. מחשב מצורף-דומיין בלבד שומר ב-AD, מצורף-Entra בלבד שומר ב-Entra ID, וצירוף היברידי בוחר אחד מהם. במחשב קבוצת עבודה שאינו מצורף לאף אחד מהם אי אפשר להשתמש בזה.1
- כברירת מחדל לא קורה דבר. ערך ברירת המחדל של BackupDirectory הוא «מושבת», ורק אחרי שמציינים יעד במדיניות (GPO או Intune/CSP) זה מתחיל לרוץ.2
- לשמירה ב-AD נדרשות שלוש הכנות מראש. הרחבת סכימה (
Update-LapsADSchema), הרשאת כתיבה למחשב עצמו (Set-LapsADComputerSelfPermission), ותכנון הרשאות עיון (Set-LapsADReadPasswordPermission).3 - עיון בסיסמה הוא
Get-LapsADPassword/Get-LapsAADPassword, החלה מיידית היאInvoke-LapsPolicyProcessing, וסיבוב מיידי בצד המחשב הואReset-LapsPassword.4 - סיסמה שנעשה בה שימוש הופכת לחד-פעמית אוטומטית. אחרי אימות בחשבון המנוהל, כברירת מחדל אחרי 24 שעות רצים איפוס + יציאה (PostAuthenticationActions).2
מפת הידע של המאמר
סיסמת מנהל מקומית משותפת לכל המחשבים גורמת לכך שאם הסיסמה זהה גם ה-NT hash זהה, ולכן hash שנשאב ממחשב אחד הופך למפתח-שכפול למחשבים אחרים ומזמין תנועה רוחבית ב-Pass-the-Hash. Windows LAPS היא תכונת מערכת שחוסמת את הנתיב הזה בהגרלת סיסמה לכל מחשב ובסיבוב אוטומטי; יעד השמירה הוא Active Directory או Microsoft Entra ID — אחד מהם — ובמחשב קבוצת עבודה שאינו מצורף לאף אחד מהם אי אפשר להשתמש בזה. כברירת מחדל BackupDirectory מושבת, ולא קורה דבר עד שמציינים יעד ב-GPO או ב-LAPS CSP של Intune. בשמירה ב-AD הנחה היא הרחבת סכימה; תכונות הסיסמה שנוספות הן חסויות, אבל principal עם הרשאות מורחבות על ה-OU היעד יכול לקרוא, ולכן נדרשות שתי שכבות של שמירה מוצפנת שמצמצמת מי יכול לפענח. סיסמה שנמשכה מתאפסת אוטומטית ב-PostAuthenticationActions 24 שעות אחרי אימות, אבל נקודת ההתחלה היא אימות ולא עיון.
flowchart LR
accTitle: מפת הידע של Windows LAPS ושל סיסמת מנהל מקומית משותפת
accDescr: תרשים שמראה את המבנה שבו סיסמת מנהל מקומית משותפת לכל המחשבים מזמינה תנועה רוחבית ב-Pass-the-Hash, איך Windows LAPS חוסם אותה, יעד השמירה, ההכנה מראש, הרשאות עיון, מנגנון החד-פעמיות והקשר ל-LAPS הישן
windows_laps["Windows LAPS"]
shared_local_admin_password["סיסמת מנהל מקומית משותפת לכל המחשבים"]
pass_the_hash["Pass-the-Hash"]
nt_hash["NT hash"]
lateral_movement["תנועה רוחבית (lateral movement)"]
local_administrator_account["חשבון מנהל מקומי"]
builtin_administrator_account["חשבון Administrator המובנה"]
laps_managed_account_disabled["מצב שבו החשבון המנוהל נשאר מושבת"]
legacy_microsoft_laps["LAPS ישן (Microsoft LAPS מדור קודם)"]
duplicate_account_management["ניהול כפול של אותו חשבון"]
laps_emulation_mode["מצב אמולציה של LAPS הישן"]
laps_password_encryption["שמירה מוצפנת של סיסמת LAPS"]
active_directory["Active Directory(AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["תצורת קבוצת עבודה"]
laps_backup_directory["הגדרת BackupDirectory"]
group_policy["מדיניות קבוצתית (Group Policy)"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["שמירת סיסמת LAPS ב-Active Directory"]
laps_ad_schema_extension["הרחבת סכימת AD של Windows LAPS (msLAPS-*)"]
ad_confidential_attribute["תכונה חסויה (confidential)"]
ad_extended_rights["הרשאות מורחבות (All Extended Rights)"]
confidential_attribute_protection["הגנת קריאה באמצעות תכונה חסויה"]
laps_powershell_module["מודול PowerShell של LAPS"]
domain_functional_level["רמת תפקוד הדומיין (DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["יומן LAPS/Operational"]
shared_local_admin_password -->|"עלול לגרום ל"| pass_the_hash
pass_the_hash -->|"משתמש ב"| nt_hash
pass_the_hash -->|"עלול לגרום ל"| lateral_movement
windows_laps -->|"מונע"| shared_local_admin_password
windows_laps -.->|"מצמצם"| lateral_movement
windows_laps -->|"מאוטמט את"| local_administrator_account
windows_laps -->|"משתמש ב"| builtin_administrator_account
windows_laps -.->|"עלול לגרום ל"| laps_managed_account_disabled
builtin_administrator_account -.->|"עלול לגרום ל"| laps_managed_account_disabled
windows_laps -->|"יורש את"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"עלול לגרום ל"| duplicate_account_management
laps_emulation_mode -->|"אינו מתיישב עם"| legacy_microsoft_laps
laps_emulation_mode -->|"אינו מתיישב עם"| laps_password_encryption
windows_laps -.->|"נשמר ב"| active_directory
windows_laps -.->|"נשמר ב"| entra_id
windows_laps -->|"אינו מתיישב עם"| workgroup
windows_laps -->|"מחייב"| laps_backup_directory
laps_backup_directory -.->|"מוגדר באמצעות"| group_policy
laps_backup_directory -.->|"מוגדר באמצעות"| laps_csp
intune -.->|"משתמש ב"| laps_csp
laps_ad_backup -->|"מחייב"| laps_ad_schema_extension
laps_ad_schema_extension -->|"משתמש ב"| ad_confidential_attribute
ad_extended_rights -->|"מונע"| confidential_attribute_protection
ad_extended_rights -->|"נבדק באמצעות"| laps_powershell_module
laps_password_encryption -.->|"מצמצם"| ad_extended_rights
laps_password_encryption -->|"מחייב"| domain_functional_level
windows_laps -.->|"משתמש ב"| laps_password_encryption
windows_laps -->|"משתמש ב"| laps_post_authentication_actions
laps_post_authentication_actions -->|"מחייב"| local_administrator_account
windows_laps -->|"מוגדר באמצעות"| laps_powershell_module
windows_laps -->|"נבדק באמצעות"| laps_operational_log
בתרשים, קו מלא מציין קשר שמתקיים תמיד וקו מקווקו מציין קשר מותנה (תנאי ההתקיימות מפורטים בהסבר של כל קשר בעמוד המפורט). רשימת כל הקשרים (סך הכול 31, עם אסמכתה ורמת ודאות) והגדרות המושגים המרכזיים מרוכזות בעמוד המפורט של מפת הידע (ביפנית). נתונים: JSON-LD / Turtle
2. למה סיסמת מנהל מקומית משותפת לכל המחשבים מסוכנת
קודם תופסים במדויק את מבנה האיום. מה קורה כשסיסמת חשבון המנהל המקומי (Administrator המובנה, או חשבון תחזוקה שנוצר בקיטינג) זהה בכל המחשבים?
Windows אינו שומר את סיסמת החשבון המקומי כמו שהיא, אלא כ-NT hash שמחושב מהסיסמה. ובאימות NTLM, ה-hash עצמו הוא חומר האימות. כלומר, אם הסיסמה זהה, גם ה-hash זהה בכל המחשבים. תוקף שתופס הרשאות מנהל במחשב אחד באמצעות תוכנה זדונית או תקיפה ממוקדת יכול לשלוף את ה-hash מהזיכרון או ממסד הנתונים המקומי (SAM). מכאן מתחיל העניין האמיתי: אפשר להשתמש ב-hash שנשלף לאימות בלי להחזיר אותו לסיסמה גלויה. זו התקפת Pass-the-Hash. בסביבת סיסמה משותפת, hash ממחשב אחד הופך ל«מפתח-שכפול» לכל השאר, והפריצה מתפשטת הצידה בבת אחת. את מנגנון NTLM ואת הסיבה שאימות עובר עם hash בלבד מסביר המאמר «NTLM ו-Kerberos באיורים».
flowchart TB
accTitle: סיסמה משותפת מתפשטת ב-Pass-the-Hash
accDescr: כש-NT hash זהה בכל המחשבים פריצה למחשב אחד מתפשטת לכולם, ו-LAPS שמפריד סיסמה לכל מחשב חוסם את הנתיב הזה
subgraph BEFORE["סביבת סיסמה משותפת"]
A1["פריצה ל-PC-01<br/>(תוכנה זדונית / תקיפה ממוקדת)"] --> H["שליפת NT hash של המנהל"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…תנועה רוחבית לכל המחשבים"]
end
subgraph AFTER["אחרי הטמעת LAPS"]
C1["פריצה ל-PC-01"] --> H2["שליפת ה-hash של PC-01"]
H2 -->|"כי הסיסמה שונה לכל מחשב"| STOP["במחשבים אחרים אי אפשר<br/>לאמת עם ה-hash הזה (חוסם תנועה<br/>רוחבית דרך מנהל מקומי)"]
end
איור 1: סיסמה משותפת הופכת hash אחד למפתח לכל המחשבים; LAPS חוסם את הנתיב הזה בסיסמה שונה לכל מחשב.
כיוון הטיפול ברור: סיסמת מנהל מקומית שונה לכל מחשב, ומשנים אותה באופן קבוע. אז hash שנדלף ממחשב אחד לא יעבוד באחרים, ונתיב התנועה הרוחבית של שימוש חוזר בחשבון מנהל מקומי נחסם (שימו לב: זה לא חוסם נתיבים אחרים כמו גניבת אישורי דומיין במחשב שנפרץ). אבל לעשות את זה ידנית אינו מציאותי. להגריל עשרות סיסמאות, לנהל פנקס, ולעדכן במחזור — עלות התפעול הזו בדיוק היא הסיבה שהקיצור של סיסמה משותפת שרד. את «ההפרדה והשינוי המחזורי האוטומטי», יחד עם שמירה בטוחה בספרייה, לוקחת על עצמה מערכת ההפעלה ב-Windows LAPS. Microsoft עצמה מציינת בראש יתרונות Windows LAPS את «ההגנה מפני התקפות Pass-the-Hash והתקפות תנועה רוחבית (lateral-traversal)».1
לגבי הבסיס של ניהול הרשאות — לא לעבוד ביום-יום בחשבון מנהל, ולצמצם את שימושי חשבון התחזוקה — ראו גם «מתי באמת נדרשות הרשאות מנהל ב-Windows».
3. מהו Windows LAPS — ההבדל מ-LAPS הישן
לשם LAPS יש היסטוריה, ובשטח אם לא מבהירים «על איזה LAPS מדברים» השיחה מתפזרת.
LAPS הישן (Microsoft LAPS מדור קודם) הוא כלי התקנה נוספת שפרסמה Microsoft ב-2016.1 מפיצים חבילת MSI לכל המחשבים, מתקינים הרחבת Group Policy (CSE), ושומרים את הסיסמה בטקסט גלוי בתכונה ms-Mcs-AdmPwd של Active Directory — וזו הייתה בפועל התקן לאורך שנים.
Windows LAPS הוא מימוש נפרד, מובנה במערכת, כיורש. הוא כלול ב-Windows 10 אחרי עדכון 11 באפריל 2023, ב-Windows 11 21H2/22H2 וב-Windows Server 2019/2022, וב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך הוא מגיע מההתחלה.1 כלומר, אם מיישמים עדכונים כרגיל, Windows LAPS כבר נמצא במחשבי הארגון. נשאר רק להגדיר מדיניות.
| היבט | LAPS ישן (מדור קודם) | Windows LAPS |
|---|---|---|
| צורת אספקה | התקנת MSI בכל המחשבים | מובנה במערכת (מעדכון אפריל 2023). אין התקנה נוספת1 |
| יעד שמירת הסיסמה | Active Directory בלבד | Active Directory או Microsoft Entra ID1 |
| הצפנה ב-AD | לא נתמך (טקסט גלוי + הגנת ACL) | נתמך (שמירה מוצפנת והיסטוריה ב-DFL 2016 ומעלה)3 |
| ניהול סיסמת DSRM | לא נתמך | אפשר לנהל גם את חשבון DSRM של בקר התחום1 |
| איפוס אוטומטי אחרי אימות | אין | איפוס אוטומטי + יציאה וכו’ ב-PostAuthenticationActions2 |
| PowerShell | מודול AdmPwd.PS | מודול LAPS (Get-LapsADPassword וכו’)4 |
| להבא | מיושן מ-Windows 11 23H2 ואילך. במערכת חדשה התקנת MSI נחסמת1 | התקן הנוכחי |
הנקודה החשובה היא ש-Windows LAPS אינו תיקון של LAPS הישן אלא מימוש נפרד לגמרי, וגם תכונות הסכימה ב-AD שונות (msLAPS-*).4 כדי לעזור במעבר מ-LAPS הישן קיים גם «מצב אמולציה» שבו Windows LAPS מפרש את הגדרות ה-GPO הישנות, אבל יש לו מגבלות רבות (פרק 6) ואין סיבה להשתמש בו בהטמעה חדשה.
4. לאן נשמרת הסיסמה — טבלת החלטה לפי סביבה
Windows LAPS «מגבה» את הסיסמה שנוצרה לספרייה. יעד השמירה נקבע לפי מצב הצירוף של המחשב, ואי אפשר לשמור גם ב-AD וגם ב-Entra ID. 1
| סביבה | יעד שמירה | הפצת מדיניות | אמצעי עיון בסיסמה | שיקול |
|---|---|---|---|---|
| צירוף לדומיין AD בלבד | Active Directory (תכונות msLAPS-* של אובייקט המחשב) |
Group Policy (LAPS.admx) | Get-LapsADPassword, לשונית המאפיינים ב-AD Users and Computers3 |
הבחירה הטבעית לעסק קטן-בינוני מקומי. נדרשות מראש הרחבת סכימה והגדרת הרשאות |
| צירוף ל-Entra בלבד (+Intune) | Microsoft Entra ID | הפצה מ-Intune דרך LAPS CSP | מרכז הניהול של Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 |
אם כבר עברתם לניהול ענן — לכאן. צריך להפעיל את התכונה בצד הדייר |
| צירוף היברידי | בוחרים אחד מ-AD או Entra ID1 | GPO או Intune | לפי היעד שנבחר, כמו למעלה | מחליטים לפי מה שצוות התמיכה רואה ביום-יום |
| קבוצת עבודה (לא מצורף) | אין יעד — לא ניתן לשימוש1 | ─ | ─ | חלופה: סיסמה ייחודית לכל מחשב + פנקס ידני. אם המספר גדל, שוקלים צירוף ל-Entra או לדומיין |
בשמירה ב-AD הסיסמה נכתבת לתכונות אובייקט המחשב (בטקסט גלוי msLAPS-Password, בהצפנה msLAPS-EncryptedPassword, והתוקף msLAPS-PasswordExpirationTime).6 מתוכן, התכונות שכוללות סיסמה (msLAPS-Password ומשפחת msLAPS-Encrypted*) מסומנות כ-confidential, ואי אפשר לעיין בהן בהרשאת קריאה רגילה. לעומת זאת ל-msLAPS-PasswordExpirationTime אין סימון סודיות (SearchFlags: 0), וזו מטא-דאטה שניתן לקרוא בהרשאת הקריאה כברירת מחדל.6 לשמירה מוצפנת ולהיסטוריית סיסמאות נדרש DFL 2016 ומעלה.3 שימו לב שערך ברירת המחדל של הגדרת ההצפנה (ADPasswordEncryptionEnabled) הוא מופעל.2 בדומיין עם DFL ישן מ-2016 אי אפשר להצפין, ולכן אל תסמכו על מעבר אוטומטי לטקסט גלוי — משביתים הצפנה במפורש במדיניות ושומרים בטקסט גלוי עם הגנת ACL.3
בשמירה ב-Entra ID התצורה הסטנדרטית היא להפעיל «ניהול סיסמת מנהל מקומית» בצד הדייר, ואז להפיץ מדיניות מ-Intune דרך LAPS CSP. מבחינת רישיון, התכונה עצמה חינמית, לשמירה ב-AD אין דרישה נוספת, ושמירה ב-Entra ID זמינה מ-Microsoft Entra ID Free ומעלה.1
שאין חלופה מובנית למחשב קבוצת עבודה נובע מכך שאין ספרייה לשמור אליה. בפועל מגדירים בקיטינג סיסמה שונה לכל מחשב ומנהלים פנקס במנהל סיסמאות. אם הקיטינג כבר בסקריפט, משלבים בו יצירת סיסמה לפי מחשב (ראו «אוטומציית קיטינג מחשבים עם winget + PowerShell»).
5. הטמעה בפועל — סביב תצורת AD+GPO
כאן עוקבים אחרי הצעדים בתצורת דומיין AD + GPO, שהיא הנפוצה במספר. את ההבדל מול Entra+Intune מסכמים בסוף.
5.1. הכנה מראש (פעם אחת)
בשמירה ב-AD מסיימים את הכנת היער לפני שמפיצים מדיניות.3
# 1. הרחבת סכימה (פעם אחת ביער. מריצים בהרשאות Schema Admins)
Update-LapsADSchema
# 2. מעניקים למחשבים תחת ה-OU היעד הרשאה לעדכן את תכונת הסיסמה של עצמם
Set-LapsADComputerSelfPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"
# 3. מעניקים לקבוצה שרשאית לעיין בסיסמה (Domain Admins יכולים כברירת מחדל)
Set-LapsADReadPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. מעניקים לקבוצה שרשאית לשנות תוקף סיסמה (פקיעה מיידית = הוראת איפוס)
# (נדרש ל-Set-LapsADPasswordExpirationTime ב-5.4. ל-Domain Admins זה כברירת מחדל)
Set-LapsADResetPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. בודקים שאין מחזיקי הרשאות עיון בלתי צפויים (מפורט בפרק 6)
Find-LapsADExtendedRights -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"
כשמשתמשים בשמירה מוצפנת (DFL 2016 ומעלה, מופעל כברירת מחדל) נדרשת עוד הגדרה. הרשאת עיון והרשאת פענוח הן דבר שונה, וכברירת מחדל רק Domain Admins יכולים לפענח.3 אם רוצים שקבוצת הדלפק באמת תוכל למשוך סיסמאות, מציינים את אותה קבוצה (EXAMPLE\HelpdeskAdmins) גם ב-ADPasswordEncryptionPrincipal בצד המדיניות.2 אם שוכחים את זה, גם אחרי שנתתם הרשאת עיון כמו למעלה מגיעים למצב «אפשר לקרוא את התכונה אבל אי אפשר לפענח».
Update-LapsADSchema אינו אותו דבר כמו Update-AdmPwdADSchema של LAPS הישן, והתכונות שנוספות הן msLAPS-*. גם בסביבה שכבר הוטמע בה LAPS ישן, הרחבת הסכימה של Windows LAPS נדרשת מחדש.4 אם משתמשים במאגר המרכזי של GPO (Central Store), תבניות Windows LAPS אינן מועתקות לשם דרך Windows Update, ולכן מעתיקים ידנית.2 באותו זמן מעתיקים לא רק את %windir%\PolicyDefinitions\LAPS.admx אלא גם את משאב השפה LAPS.adml (לממשק עברי, תת-התיקייה he-IL) לתיקיית השפה המתאימה. בלי ADML, תצוגת מדיניות LAPS ב-GPMC נופלת לשגיאת משאבים.
5.2. הגדרת מדיניות
מיקום ההגדרה ב-GPO הוא «תצורת מחשב > מדיניות > תבניות ניהול > מערכת > LAPS».2 ההגדרה החובה המינימלית היא יעד השמירה, וכל עוד BackupDirectory אינו «Active Directory» (ערך 2), Windows LAPS לא עושה דבר (ברירת המחדל היא «מושבת»).2 ההגדרות העיקריות וערכי ברירת המחדל:
| הגדרה | ברירת מחדל | חשיבה מעשית |
|---|---|---|
| BackupDirectory | מושבת (0) | חובה. AD=2, Entra ID=12 |
| AdministratorAccountName | לא צוין (מנהל את Administrator המובנה) | אם לא צוין, מזהים את החשבון המובנה לפי RID. מציינים שם רק כשמנהלים חשבון תחזוקה מותאם. החשבון עצמו לא נוצר — יוצרים אותו בנפרד2 |
| PasswordAgeDays | 30 ימים | מחזור הסיבוב. 1–365 ימים (בשמירה ב-Entra המינימום 7 ימים)2 |
| PasswordLength / PasswordComplexity | 14 תווים / אותיות גדולות-קטנות, ספרות וסימנים (4) | ברירת המחדל מספיקה לשימוש. מורכבות 1–3 היא תאימות ל-LAPS הישן ואינה מומלצת2 |
| PasswordExpirationProtectionEnabled | מופעל | מונע הארכת תוקף מעבר לתקרת המדיניות2 |
| ADPasswordEncryptionEnabled | מופעל (נדרש DFL 2016 ומעלה) | שמירה מוצפנת. מי שיכול לפענח כברירת מחדל הוא Domain Admins בלבד (פרק 6)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 שעות / איפוס + יציאה (3) | חד-פעמיות אוטומטית אחרי אימות (פרק 6)2 |
מה שקל לפספס כאן הוא מופעל/מושבת של החשבון המנוהל. Administrator המובנה מושבת כבר בהגדרת Windows.7 Windows LAPS מנהל סיסמה גם לחשבון שנשאר מושבת, אבל אינו מפעיל את החשבון. 2 כלומר בתצורה כברירת מחדל אפשר להגיע למצב «הסיסמה שמורה בספרייה, אבל אף אחד לא יכול להיכנס בחשבון הזה». כדי להשתמש בו כנתיב שחזור בוחרים במפורש אחת מאלה: מפעילים את Administrator המובנה ומפעילים אותו, מנהלים חשבון תחזוקה מותאם שכבר פעיל, או ב-Windows 11 24H2 / Server 2025 ואילך מנהלים גם את מצב הפעילות עם הגדרות AutomaticAccountManagement.2
5.3. אישור פעולה ושליפת הסיסמה
Windows LAPS מעבד מדיניות תקפה אחת לשעה. כשרוצים לבדוק בלי לחכות, מריצים עיבוד מיידי במחשב היעד.3
# בצד המחשב: עיבוד מדיניות מיידי (הקלאסיקה בבדיקה)
Invoke-LapsPolicyProcessing
# בצד המחשב: בדיקת התוצאה ביומן האירועים
# 10003=תחילת עיבוד / 10004=הצלחה / 10005=כישלון / 10018=שמירה ב-AD הצליחה
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
את הסיסמה השמורה שולפים ממחשב ניהול בעל הרשאה.3
# שליפת סיסמה מ-AD (בלי -AsPlainText אפשר לטפל במחרוזת מוסתרת)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# דוגמת פלט: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword אם שמירה מוצפנת), AuthorizedDecryptor וכו'
לחובבי ממשק גרפי נוספה לשונית LAPS למאפייני המחשב ב-«משתמשי מחשבים של Active Directory», ומשם אפשר לעיין גם כן.1
5.4. סיבוב מיידי
כשסיימו להשתמש בסיסמה בעבודת תחזוקה, או כשיש חשד לפריצה, מסובבים מיד בלי לחכות לסיבוב המחזורי הבא.3
# ממחשב הניהול: שמים את התוקף ל«עכשיו», והעיבוד הבא יסובב
Set-LapsADPasswordExpirationTime -Identity PC-0123
# אם דוחפים עיבוד מיידי במחשב היעד, הסיסמה מתחלפת במקום
Invoke-LapsPolicyProcessing
# סיבוב מיידי ישירות על מחשב היעד
Reset-LapsPassword
5.5. ההבדל בתצורת Entra+Intune
בשמירה ב-Entra ID אין צורך בהרחבת סכימה או בהגדרת ACL כמו ב-AD.3 במקום זה חייבים להפעיל ניהול סיסמת מנהל מקומית ב[הגדרות מכשירים] של דייר Microsoft Entra; בלי זה המחשב לא יוכל לשמור סיסמה.5 המדיניות מופצת מ-Intune דרך LAPS CSP, ואת הסיסמה שולפים במסך מרכז הניהול של Entra/Intune או ב-Get-LapsAADPassword דרך Microsoft Graph.5
# שליפת סיסמה שמורה ב-Entra ID דרך Graph (דוגמה לגישה מואצלת)
# מבקשים במפורש את ההיקפים הנדרשים בחיבור
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
מזהה אירוע השמירה המוצלחת הוא 10018 ב-AD, ו-10029 ב-Entra ID.8
6. מלכודות בתפעול
הטמעה אינה סוף הסיפור. אלה הנקודות שנופלים בהן בשטח.
6.1. הרשאות העיון רחבות יותר ממה שחשבתם
תכונת הסיסמה היא confidential ולכן אינה נראית בקריאה רגילה, אבל principal עם All Extended Rights על ה-OU היעד יכול לקרוא אותה. בסביבה שבה בעבר הואצלו הרשאות רחבות על ה-OU, קבוצות בלתי צפויות עלולות לקרוא סיסמאות. בהטמעה מריצים Find-LapsADExtendedRights, ואם מופיע מישהו מלבד SYSTEM ו-Domain Admins — בודקים מחדש את ההאצלה.3
בנוסף, הפעלת שמירה מוצפנת (ADPasswordEncryptionEnabled) מפרידה בין הרשאת עיון להרשאת פענוח. מי שקיבל רק הרשאת עיון לא יכול לפענח סיסמה מוצפנת; כברירת מחדל רק Domain Admins יכולים לפענח, ולשינוי מציינים קבוצה ב-ADPasswordEncryptionPrincipal.3 צמצום בסגנון «הדלפק יכול לפענח רק סיסמאות של ה-OU שלו» מתכננים בשתי השכבות האלה.
6.2. מנגנון «השתמש וזרוק» ומגבלותיו — PostAuthenticationActions
אם סיסמה שהדלפק משך נשארת על פתק או בצ’אט, אין טעם. Windows LAPS מזהה אימות בחשבון המנוהל, ואחרי זמן חסד (PostAuthenticationResetDelay, כברירת מחדל 24 שעות) מריץ ניקיון אוטומטי. הפעולה כברירת מחדל היא «איפוס סיסמה ויציאה».2
| PostAuthenticationActions | פעולה |
|---|---|
| 1 | איפוס סיסמה |
| 3 (ברירת מחדל) | איפוס + יציאה ממושב אינטראקטיבי (גם ניתוק מושבי SMB)2 |
| 5 | איפוס + הפעלה מחדש של המחשב2 |
| 11 | איפוס + יציאה + סיום תהליכים שנותרו (Windows 11 24H2 / Server 2025 ואילך)2 |
יש שתי נקודות זהירות. ראשית, זמן חסד 0 משבית את התכונה עצמה.2 שנית, הטריגר הוא «אימות» ולא «עיון בסיסמה». אם רק משכתם סיסמה מהספרייה ולא השתמשתם בה, האיפוס האוטומטי לא רץ. את הסיסמה שעיינתם בה, בין שהשתמשתם ובין שלא, מפוגגים בסיום העבודה עם Set-LapsADPasswordExpirationTime — ואת זה מקבעים בנוהל.
6.3. שימוש במקביל ומעבר מ-LAPS הישן
הסכנה הגדולה בתקופת המעבר היא מצב שבו גם LAPS הישן וגם Windows LAPS מנהלים את אותו חשבון. תצורה שבה שני מנגנונים נאבקים על סיסמת אותו חשבון היא סיכון אבטחה ואינה נתמכת.9 הכללים:
- במחשב שחלה עליו ולו מדיניות Windows LAPS אחת, Windows LAPS עצמו מתעלם תמיד ממדיניות LAPS הישן (עדיפות ל-Windows LAPS).9 אבל זה רק צד הפרשנות של Windows LAPS. אם ה-CSE של LAPS הישן (הרחבת Group Policy) עדיין מותקן, ה-CSE הישן ממשיך לעבד את ה-GPO הישן באופן עצמאי. אם משאירים את המחשב ביעד ההחלה של ה-GPO הישן ומפעילים מדיניות Windows LAPS, שניהם מסובבים את אותו חשבון — ניהול כפול.
- «מצב אמולציה» שבו Windows LAPS מעבד הגדרות GPO של LAPS הישן פועל רק במחשבים שבהם לא מותקן ה-CSE של LAPS הישן. הוא משתמש בהנחות הישנות (סכימה ישנה, ACL ישן) ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra.9
- אחרי עדכון מערכת בלבד, מחשב שנותרה בו GPO של LAPS הישן עלול להתחיל לרוץ במצב אמולציה בלי כוונה. כדי למנוע שינוי סיסמה בלתי צפוי מיד אחרי קיטינג, אפשר לכבות אמולציה במפתח תצורה מקומי עם BackupDirectory=0.9
המעבר הוא בסדר «מוציאים את ה-OU היעד מהחלת GPO של LAPS הישן (או מסירים את ה-CSE הישן) → מחילים מדיניות Windows LAPS → מפרקים את שארית ה-GPO וה-CSE הישנים»: קודם מורידים את הניהול הישן ואז מפעילים את החדש, כך שלכל מחשב תמיד ברור תחת איזה ניהול הוא. בסדר ההפוך (קודם מדיניות Windows LAPS) מתקבל הניהול הכפול במחשבים שנותר בהם ה-CSE הישן.
6.4. ביקורת — להשאיר «מי ראה ומתי»
ברגע שסיסמאות מנהל מקומי נשמרות במרוכז, היסטוריית העיון היא יעד ביקורת. פעולת המחשב נרשמת כולה בערוץ ייעודי ביומן האירועים («יומני יישומים ושירותים > Microsoft > Windows > LAPS > Operational»): תחילת עיבוד 10003 / הצלחה 10004 / כישלון 10005, שמירה מוצלחת 10018 (AD) / 10029 (Entra), ותוכן המדיניות החלה 10021–10023.8 בצד AD מגדירים ביקורת על ה-OU היעד עם Set-LapsADAuditing ורושמים גישה לתכונת הסיסמה ביומן האבטחה של בקר התחום.4 בשמירה ב-Entra ID עוקבים ביומני הביקורת ובדוחות בצד Entra.1
7. סיכום
- סיסמת מנהל מקומית משותפת לכל המחשבים יוצרת מבנה שבו פריצה למחשב אחד מגיעה לכולם ב-Pass-the-Hash. הטיפול הוא הפרדה לכל מחשב וסיבוב אוטומטי, וזה מה ש-Windows LAPS עושה.
- Windows LAPS מובנה ב-Windows 10/11 אחרי עדכון אפריל 2023 וב-Windows Server 2019/2022 ואילך, בלי התקנה נוספת. LAPS הישן (הפצת MSI) מיושן, ובחדש בוחרים רק ב-Windows LAPS.
- יעד השמירה הוא AD או Entra ID — אחד מהם — לפי מצב הצירוף. במחשב קבוצת עבודה אי אפשר להשתמש בזה, ולכן נדרש ניהול ידני לפי מחשב או שינוי צורת הצירוף.
- כברירת מחדל זה כבוי. בתצורת AD מכינים הרחבת סכימה, הרשאת עדכון עצמי והרשאת עיון, ורק אחרי BackupDirectory ב-GPO זה מתחיל לרוץ.
- התפעול היומיומי נשען על PowerShell. שליפה: Get-LapsADPassword / Get-LapsAADPassword, החלה מיידית: Invoke-LapsPolicyProcessing, סיבוב מיידי: Reset-LapsPassword.
- המלכודות הן עיון בלתי צפוי דרך הרשאות מורחבות, העובדה ש-PostAuthenticationActions לא רץ מעיון בלבד, ניהול כפול עם LAPS הישן, וביקורת חסרה. בהטמעה מקבעים בדיקת הרשאות ב-Find-LapsADExtendedRights ונוהל פקיעה אחרי עיון.
מאמרים קשורים
- מדריך מעשי ל-BitLocker — הצפנת כוננים שמתחילה בניהול מפתח השחזור
- NTLM ו-Kerberos באיורים — למה האימות «נופל» ל-NTLM
- מתי באמת נדרשות הרשאות מנהל ב-Windows - UAC, אזורים מוגנים, ואיך מבחינים בתכנון
- אוטומציית קיטינג מחשבים עם winget + PowerShell — הפיכת ספר הריצה לניתן-להרצה
- מהו TPM ב-Windows — «כספת שלא מוציאה את המפתח» והפעלה מדודה
- לפני שמשליכים מחשב Windows — רשימת תיוג מעשית למחיקת נתונים, שחרור חשבון וגיבוי
תחומי ייעוץ קשורים
KomuraSoft LLC מטפלת בכתיבת סקריפטים לאוטומציית קיטינג מחשבים, בארגון הגדרות אבטחת קצה כולל הטמעת Windows LAPS, ובתכנון מעבר מניהול סיסמה משותפת קיים. אפשר להתחיל משלב מוקדם כמו «יש לנו ספר קיטינג אבל הוא תלוי-אדם» או «רוצים LAPS אבל לא בטוחים בהרשאות AD».
מקורות
-
Microsoft Learn, What is Windows LAPS?. על כך ש-Windows LAPS היא תכונת Windows שמנהלת ומגבה אוטומטית סיסמאות של חשבון מנהל מקומי במכשירים מצורפי Entra או מצורפי AD; על מערכות נתמכות (Windows 10 אחרי עדכון 11 באפריל 2023, Windows 11 21H2/22H2, Windows Server 2019/2022, ומובנה כברירת מחדל ב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך); על כך שהיתרון בראש הרשימה הוא הגנה מפני התקפות Pass-the-Hash והתקפות תנועה רוחבית; על מגבלות יעד השמירה לפי מצב צירוף (צירוף Entra בלבד → Entra ID, צירוף AD בלבד → AD, היברידי → בחירה באחד, שמירה בשניהם אסורה); על כך ש-LAPS הישן מיושן מ-Windows 11 23H2 ואילך ושבמערכת חדשה התקנת MSI נחסמת; על כך ש-LAPS הישן הוא מוצר נפרד מ-2016 וש-Windows LAPS הוא מימוש נפרד לגמרי; על ניהול דרך לשונית המאפיינים ב-AD Users and Computers, ערוץ יומן אירועים ייעודי ומודול PowerShell; ועל כך שהתכונה עצמה חינמית, לשמירה ב-AD אין רישיון נוסף, ושמירה ב-Entra ID זמינה מ-Entra ID Free ומעלה. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. על תצורת מדיניות ב-GPO (תצורת מחשב > מדיניות > תבניות ניהול > מערכת > LAPS, התבנית ב-%windir%\PolicyDefinitions\LAPS.admx) וב-LAPS CSP; על הצורך להעתיק ידנית את LAPS.admx למאגר המרכזי של GPO; על ערכי ברירת המחדל (BackupDirectory=מושבת, PasswordAgeDays=30 ימים ומינימום יום אחד ובשמירת Entra מינימום 7 ימים, PasswordLength=14, PasswordComplexity=4 כש-1–3 הם לתאימות LAPS ישן, PasswordExpirationProtectionEnabled=מופעל, ADPasswordEncryptionEnabled=מופעל ונדרש DFL 2016 ומעלה, PostAuthenticationResetDelay=24 שעות ו-0 משבית, PostAuthenticationActions=3); על כך שאם AdministratorAccountName לא צוין מזהים את החשבון המובנה לפי RID וש-LAPS אינו יוצר חשבון מותאם; ועל ערכי PostAuthenticationActions (1=איפוס, 3=איפוס+יציאה+מחיקת מושב SMB, 5=איפוס+הפעלה מחדש, 11=איפוס+יציאה+סיום תהליכים ב-Windows 11 24H2/Server 2025 ואילך). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. על הרחבת סכימה פעם אחת ביער עם Update-LapsADSchema; על הענקת הרשאת עדכון למחשב עצמו עם Set-LapsADComputerSelfPermission; על הענקת הרשאת עיון עם Set-LapsADReadPasswordPermission (Domain Admins יכולים כברירת מחדל); על הענקת הרשאת קביעת תוקף (פקיעה מיידית) עם Set-LapsADResetPasswordPermission (Domain Admins מחזיקים כברירת מחדל); על כך שהרשאת עיון והרשאת פענוח נפרדות וש-ADPasswordEncryptionPrincipal (ברירת מחדל Domain Admins) קובע מי יכול לפענח; על בדיקת מחזיקי הרשאות מורחבות ב-Find-LapsADExtendedRights (כל תכונות סיסמת LAPS הן confidential ומחזיק הרשאה מורחבת יכול לקרוא); על החובה BackupDirectory=2; על עיבוד מדיניות אחת לשעה ואישור שמירה ב-AD באירוע 10018; על עיבוד מיידי ב-Invoke-LapsPolicyProcessing; על שליפה ב-Get-LapsADPassword; על קביעת פקיעה ב-Set-LapsADPasswordExpirationTime וסיבוב מיידי על המחשב ב-Reset-LapsPassword; ועל כך שהצפנה דורשת DFL 2016 ומעלה ושמתחת לזה יש רק שמירה בטקסט גלוי (הגנת ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. על תפקידי ה-cmdlets במודול PowerShell של LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); על טבלת ההתאמה למודול AdmPwd.PS של LAPS הישן; ועל כך שה-cmdlets של Windows LAPS פועלים מול הרחבת סכימה נפרדת לגמרי מזו של LAPS הישן. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. על כך שבשמירה ב-Entra ID צריך להפעיל את התכונה בהגדרות המכשירים של הדייר; על כך שהפצת מדיניות למכשירים מצורפי Entra מומלצת דרך Intune+LAPS CSP; על קבוצת-המשנה של ההגדרות שחלות בשמירת Entra; על שליפת סיסמה דרך Microsoft Graph (Get-LapsAADPassword הוא מעטפת ל-Graph PowerShell) או במסך מרכז הניהול של Entra/Intune; על הרשאות Graph הנדרשות (Device.Read.All ו-DeviceLocalCredential.Read.All או DeviceLocalCredential.ReadBasic.All); ועל אישור שמירה מוצלחת באירוע 10029. ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. על מפרט תכונות msLAPS-* ש-Update-LapsADSchema מוסיף לאובייקט המחשב (msLAPS-Password=סיסמה גלויה ומידע נלווה, msLAPS-PasswordExpirationTime=תוקף, msLAPS-EncryptedPassword=סיסמה מוצפנת וכו’); ועל כך ש-SearchFlags של תכונות הסיסמה הוא 904 (כולל fCONFIDENTIAL) ואילו SearchFlags של msLAPS-PasswordExpirationTime הוא 0 ואינו מסומן כסודי. ↩ ↩2
-
Microsoft Learn, Local accounts. על כך שחשבון Administrator המובנה מושבת בהגדרת Windows ובמקומו נוצר חשבון מקומי אחר ששייך לקבוצת Administrators; על כך שחשבון Administrator מושבת אינו זמין מלבד חריג במצב בטוח; ועל כך ששימוש חוזר בסיסמת מנהל מקומי הוא סיכון לתנועה רוחבית ב-Pass-the-Hash וש-LAPS מצוין כאמצעי הראשון להגרלה. ↩
-
Microsoft Learn, Use Windows LAPS event logs. על כך שכל הפעולה נרשמת בערוץ יומן ייעודי (יומני יישומים ושירותים > Microsoft > Windows > LAPS > Operational ב-Event Viewer); על תחילת עיבוד מדיניות 10003, הצלחה 10004, כישלון 10005; על רישום תוכן המדיניות החלה (שמירת AD 10021, שמירת Entra 10022, אמולציית LAPS ישן 10023); ועל אירועי שמירת סיסמה מוצלחת (AD=10018, Entra ID=10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. על מגבלות מצב האמולציה שבו Windows LAPS מפרש הגדרות GPO של LAPS הישן (שמירה בטקסט גלוי בלבד; להרחבת סכימה ישנה, להגדרות GPO ישנות ולניהול ACL ישן נדרשת התקנת LAPS הישן; כשיש מדיניות Windows LAPS היא תמיד בעדיפות והמדיניות הישנה נדחית; לא פועל במחשב שמותקן בו ה-CSE של LAPS הישן); על כך שתצורה שבה שני מנגנונים מנהלים את אותו חשבון היא סיכון אבטחה ואינה נתמכת; ועל כך שאפשר לדכא מצב אמולציה במפתח תצורה מקומי עם BackupDirectory=0. ↩ ↩2 ↩3 ↩4
מאמרים קשורים
מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.
מדריך מעשי ל-Group Policy (GPO) — איך זה עובד, אישור החלה, ובחירה בין GPO ל-Intune
עובדים בסביבת AD בלי באמת לדעת מה אומר «מופץ דרך GPO»? המאמר מסביר במבט מעשי איך Group Policy עובדת ואת סדר ההחלה LSDOU, אישור שהשינוי חל...
מדיניות ביקורת אבטחה ב-Windows וחקירת יומן אירועים בפועל — איך להפוך לצוות IT שיודע לקרוא את 4625
מדריך מעשי למענה על «בדקו את יומני הכניסה שנכשלו». הוא מכסה את הקשר בין מדיניות ביקורת בסיסית למתקדמת, תת-הקטגוריות שכדאי להפעיל לפחות, א...
מדריך מעשי למאגר האישורים ב-Windows — משתמש או מחשב, לאן שמים
לאן לשים אישור לקוח — מאגר המשתמש או מאגר המחשב. המדריך המעשי סוגר באופן שיטתי את התקלות הקלאסיות סביב אישורים: ההבדל בין certmgr.msc ל-c...
חומת האש של Windows ויישומים עסקיים — רישום כללי כניסה מהמתקין
הסיבה הקלאסית ל«במכונת הפיתוח עובד, ואצל הלקוח אי אפשר לתקשר» היא חומת האש של Windows. המאמר מסביר חסימת כניסה כברירת מחדל ופרופילים, למה...
מ-Group Policy ל-Intune — מדריך מיגרציית ניהול מכשירים לעסקים קטנים ובינוניים
כשמגיע זמן החלפת שרת AD, להישאר עם Group Policy או לעבור ל-Entra ID ועוד Intune? המאמר מסדר לעסקים קטנים ובינוניים את ההבדלים באיך השניים...
נושאים קשורים
העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.
נושאים טכניים ב-Windows
שער לנושאי פיתוח Windows, חקירת תקלות וניצול נכסים קיימים.
שירותים הקשורים לנושא הזה
המאמר קשור ישירות לשירותים הבאים.
פיתוח יישומי Windows
יישומים עסקיים, חיבור התקנים וכלי תקשורת, מהגדרת הדרישות ועד הפיתוח.
שאלות נפוצות
שאלות נפוצות בפניות בנושא המאמר.
- כבר מפעילים את LAPS הישן (Microsoft LAPS שמופץ כ-MSI). צריך לעשות משהו?
- כן — להתחיל לתכנן מעבר. LAPS הישן הפך למיושן מ-Windows 11 23H2 ואילך, ובמערכות הפעלה חדשות התקנת ה-MSI עצמה נחסמת. במערכת הנוכחית (Windows 10/11 עם עדכון אפריל 2023, ו-Windows Server 2019/2022 ואילך) Windows LAPS כבר מובנה, ולכן אפשר לעבור בלי התקנה נוספת. בתקופת המעבר אפשר לתת ל-Windows LAPS להמשיך לעבד את המדיניות הישנה ב«מצב אמולציה של LAPS הישן», אבל יש מגבלות: זה לא עובד במחשבים שמותקן בהם ה-CSE של LAPS הישן, ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra ID. תצורה שבה אותו חשבון מנוהל גם בישן וגם בחדש אינה נתמכת, לכן מעבירים מחשב-מחשב ומבהירים מי מנהל את החשבון.
- אחרי שהשתמשתי בסיסמה שנמשכה, אפשר להשאיר אותה כמו שהיא?
- בתצורה כברירת מחדל הניקיון אוטומטי, אבל לא מיידי. ל-Windows LAPS יש PostAuthenticationActions: אחרי שמזהים אימות (כניסה) בחשבון המנוהל, אחרי זמן חסד מתבצעת הפעולה. כברירת מחדל, 24 שעות אחרי האימות מתבצעים איפוס סיסמה ויציאה. במילים אחרות, עד שזמן החסד נגמר אותה סיסמה עדיין תקפה — היא לא מתבטלת «ברגע השימוש». המנגנון גם מופעל רק כש«אימתו בסיסמה», לא כש«רק עיינו בה בספרייה». הדרך הבטוחה היא לפוגג במפורש בסיום העבודה. בשמירה ב-AD משתמשים ב-Set-LapsADPasswordExpirationTime (ה-cmdlet הזה ייעודי לשמירה ב-AD). בשמירה ב-Entra ID מריצים Reset-LapsPassword על המחשב עצמו, או משתמשים בפעולת סיבוב סיסמת המנהל המקומית ב-Intune.
- אפשר להשתמש בזה במחשב בקבוצת עבודה, בלי צירוף לדומיין ובלי Entra ID?
- לא. Windows LAPS זקוק ל-Active Directory או ל-Microsoft Entra ID כיעד שמירה, ולמחשב שאינו מצורף לאף אחד מהם אין יעד לגיבוי. אם ממשיכים בקבוצת עבודה, החלופה המציאותית היא סיסמת מנהל מקומית שונה לכל מחשב וניהול ידני בפנקס במקום בטוח (מנהל סיסמאות וכו'). כשמספר המחשבים גדל, זה הזמן לשקול צירוף ל-Entra ID (ו-Intune) או צירוף לדומיין כדי ליהנות מניהול מרכזי כולל LAPS.
- מי יכול לעיין בסיסמאות שנשמרו?
- בשמירה ב-Active Directory, כברירת מחדל חברי Domain Admins יכולים לעיין, ולמשתמשים ולקבוצות אחרים מעניקים הרשאה במפורש עם Set-LapsADReadPasswordPermission. תכונת הסיסמה היא confidential, אבל principal עם All Extended Rights על ה-OU עדיין יכול לקרוא אותה, לכן חובה להריץ Find-LapsADExtendedRights בהטמעה ולוודא שאין מחזיקים בלתי צפויים. אם מפעילים הצפנה עם ADPasswordEncryptionEnabled (נדרש DFL 2016 ומעלה), אפשר לצמצם מי רשאי לפענח לקבוצה שמציינים ב-ADPasswordEncryptionPrincipal. בשמירה ב-Entra ID, כברירת מחדל תפקידים בעלי הרשאות גבוהות כמו Global Administrator יכולים לעיין, ולשליפה ב-Microsoft Graph נדרשת ההרשאה DeviceLocalCredential.Read.All.
- צריך רישיון נוסף כדי להשתמש ב-Windows LAPS?
- התכונה עצמה חינמית. Windows LAPS היא תכונת מערכת מובנית ב-Windows נתמך, ולשמירה ב-Active Directory אין דרישת רישיון נוספת. גם שמירה ב-Microsoft Entra ID זמינה מרישיון Microsoft Entra ID Free ומעלה. רישיונות Intune להפצת מדיניות, וכן תכונות נלוות של Entra/Intune, עשויים לדרוש רישיון נפרד — את זה כן בודקים.