Windows LAPS — להפסיק סיסמת Administrator מקומית משותפת לכל המחשבים

· עודכן בתאריך: · · Windows, אבטחה, LAPS, ניהול סיסמאות, Active Directory, Intune, PowerShell, צוות IT

היסטוריית עדכונים (גרסה ראשונה, פורסמה בתאריך 1 Aug 2026)
פרסום ראשון
לצטט את המאמר הזה(DOI: 10.5281/zenodo.22175643)

מאמר זה מאוחסן בארכיון Zenodo. להלן גם ה-DOI שתמיד מפנה לגרסה האחרונה וגם ה-DOI המקובע לגרסה שאתם קוראים.

Go Komura (2026). Windows LAPS — להפסיק סיסמת Administrator מקומית משותפת לכל המחשבים. KomuraSoft LLC. https://doi.org/10.5281/zenodo.22175643 https://comcomponent.com/he/blog/windows-laps-guide/

DOI (הגרסה האחרונה)
10.5281/zenodo.22175643
DOI (הגרסה הזו)
10.5281/zenodo.22175644

בשטח ה-imaging יש “קיצור דרך קלאסי” שנמשך שנים. צורבים סיסמת Administrator מקומית משותפת על תמונת המאסטר ומפיצים אותה לכל המחשבים — כשנכנסים לתחזוקה פשוט עושים logon באותה סיסמה, ועל הנייר זה נשמע הגיוני. אבל היום זו בדיוק הנקודה שתוקפים מכוונים אליה ראשונה כ-“ייצור מפתחות-שכפול”. פריצה למחשב אחד הופכת מיד לפריצה לכולם.

המאמר הזה מיועד לאנשי IT בעסקים קטנים ובינוניים, ולמפתחים שמטפלים ב-imaging של מחשבים ובתחזוקה. הוא מסדר למה סיסמת Administrator מקומית משותפת מסוכנת, ואז מסביר על פי מקורות ראשוניים נכון לאוגוסט 2026 את Windows LAPS (Local Administrator Password Solution) המובנה במערכת ההפעלה: איך זה עובד, איך בוחרים לפי סביבה, איך מטמיעים, ואיפה נופלים בתפעול. זה המשך לסדרת האבטחה לצוות IT שכללה BitLocker, ביטול WSUS, Firewall ו-Certificate Store.

1. קודם כל, המסקנות

  • סיסמת Administrator מקומית משותפת לכל המחשבים היא כר פורה ל-lateral movement שמפיצה פריצה ממחשב אחד לכל השאר. אם הסיסמה זהה, גם ה-NT hash זהה, ולכן hash שנשאב ממחשב אחד פותח את כל השאר ב-Pass-the-Hash.1
  • Windows LAPS היא תכונת מערכת שמגרילה סיסמת Administrator מקומית לכל מחשב ומסובבת אותה אוטומטית. Microsoft מציינת אותה בראש היתרונות כהגנה מ-Pass-the-Hash ומ-lateral movement.1
  • היא מובנית ב-Windows 10/11 אחרי עדכון 11 באפריל 2023, וב-Windows Server 2019/2022 ואילך. בניגוד ל-LAPS הישן (הפצת MSI), אין צורך בהתקנה נוספת. LAPS הישן הפך ל-deprecated מ-Windows 11 23H2 ואילך.1
  • יעד השמירה הוא Active Directory או Microsoft Entra ID — אחד מהם. מחשב domain-joined בלבד שומר ב-AD, Entra-joined בלבד שומר ב-Entra ID, ו-hybrid join בוחר אחד מהם. במחשב workgroup שאינו מצורף לאף אחד מהם אי אפשר להשתמש בזה.1
  • כברירת מחדל לא קורה דבר. ערך ברירת המחדל של BackupDirectory הוא “Disabled”, ורק אחרי שמציינים יעד במדיניות (GPO או Intune/CSP) זה מתחיל לרוץ.2
  • לשמירה ב-AD נדרשות שלוש הכנות מראש. הרחבת schema (Update-LapsADSchema), הרשאת כתיבה למחשב עצמו (Set-LapsADComputerSelfPermission), ותכנון הרשאות עיון (Set-LapsADReadPasswordPermission).3
  • עיון בסיסמה הוא Get-LapsADPassword / Get-LapsAADPassword, החלה מיידית היא Invoke-LapsPolicyProcessing, וסיבוב מיידי בצד המחשב הוא Reset-LapsPassword.4
  • סיסמה שנעשה בה שימוש הופכת לחד-פעמית אוטומטית. אחרי authentication בחשבון המנוהל, כברירת מחדל אחרי 24 שעות רצים איפוס + sign-out (PostAuthenticationActions).2

ב-diagram, solid line מציינת relation שתמיד מתקיים ו-dashed line מציינת relation מותנה (התנאים מופיעים בהסבר של כל relation ב-detail page). הרשימה המלאה של ה-relations (סה”כ 31, כולל evidence ו-certainty) וההגדרות של ה-concepts המרכזיים נמצאות ב-detail page של ה-knowledge map (ביפנית). Data: JSON-LD / Turtle

2. למה סיסמת Administrator מקומית משותפת לכל המחשבים מסוכנת

קודם תופסים במדויק את מבנה האיום. מה קורה כשסיסמת חשבון ה-Administrator המקומי (Administrator המובנה, או חשבון תחזוקה שנוצר ב-imaging) זהה בכל המחשבים?

Windows אינו שומר את סיסמת החשבון המקומי כמו שהיא, אלא כ-NT hash שמחושב מהסיסמה. ובאימות NTLM, ה-hash עצמו הוא חומר האימות. כלומר, אם הסיסמה זהה, גם ה-hash זהה בכל המחשבים. תוקף שתופס הרשאות Administrator במחשב אחד באמצעות malware או תקיפה ממוקדת יכול לשלוף את ה-hash מהזיכרון או ממסד הנתונים המקומי (SAM). מכאן מתחיל העניין האמיתי: אפשר להשתמש ב-hash שנשלף לאימות בלי להחזיר אותו לסיסמה גלויה. זו התקפת Pass-the-Hash. בסביבת סיסמה משותפת, hash ממחשב אחד הופך ל-“מפתח-שכפול” לכל השאר, והפריצה מתפשטת הצידה בבת אחת. את מנגנון NTLM ואת הסיבה שאימות עובר עם hash בלבד מסביר המאמר “NTLM ו-Kerberos באיורים”.

סיסמה משותפת מתפשטת ב-Pass-the-Hashכש-NT hash זהה בכל המחשבים פריצה למחשב אחד מתפשטת לכולם, ו-LAPS שמפריד סיסמה לכל מחשב חוסם את הנתיב הזהאחרי הטמעת LAPSכי הסיסמה שונה לכל מחשבשליפת ה-hash של PC-01פריצה ל-PC-01במחשבים אחרים אי אפשרלאמת עם ה-hash הזה (חוסם lateralmovement דרך Administrator מקומי)סביבת סיסמה משותפתPass-the-HashPass-the-HashPass-the-Hashשליפת NT hash של ה-Administratorפריצה ל-PC-01(malware / תקיפה ממוקדת)PC-02PC-03…lateral movement לכל המחשבים

איור 1: סיסמה משותפת הופכת hash אחד למפתח לכל המחשבים; LAPS חוסם את הנתיב הזה בסיסמה שונה לכל מחשב.

כיוון הטיפול ברור: סיסמת Administrator מקומית שונה לכל מחשב, ומשנים אותה באופן קבוע. אז hash שנדלף ממחשב אחד לא יעבוד באחרים, ונתיב ה-lateral movement של שימוש חוזר בחשבון Administrator מקומי נחסם (שימו לב: זה לא חוסם נתיבים אחרים כמו גניבת domain credentials במחשב שנפרץ). אבל לעשות את זה ידנית אינו מציאותי. להגריל עשרות סיסמאות, לנהל inventory, ולעדכן במחזור — עלות התפעול הזו בדיוק היא הסיבה שהקיצור של סיסמה משותפת שרד. את “ההפרדה והשינוי המחזורי האוטומטי”, יחד עם שמירה בטוחה ב-directory, לוקחת על עצמה מערכת ההפעלה ב-Windows LAPS. Microsoft עצמה מציינת בראש יתרונות Windows LAPS את “ההגנה מפני התקפות Pass-the-Hash והתקפות lateral-traversal”.1

לגבי הבסיס של ניהול הרשאות — לא לעבוד ביום-יום בחשבון Administrator, ולצמצם את שימושי חשבון התחזוקה — ראו גם “מתי באמת נדרשות הרשאות Administrator ב-Windows”.

3. מהו Windows LAPS — ההבדל מ-LAPS הישן

לשם LAPS יש היסטוריה, ובשטח אם לא מבהירים “על איזה LAPS מדברים” השיחה מתפזרת.

LAPS הישן (legacy Microsoft LAPS) הוא כלי התקנה נוספת שפרסמה Microsoft ב-2016.1 מפיצים חבילת MSI לכל המחשבים, מתקינים Group Policy extension (CSE), ושומרים את הסיסמה בטקסט גלוי בתכונה ms-Mcs-AdmPwd של Active Directory — וזו הייתה בפועל התקן לאורך שנים.

Windows LAPS הוא מימוש נפרד, מובנה במערכת, כיורש. הוא כלול ב-Windows 10 אחרי עדכון 11 באפריל 2023, ב-Windows 11 21H2/22H2 וב-Windows Server 2019/2022, וב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך הוא מגיע מההתחלה.1 כלומר, אם מיישמים עדכונים כרגיל, Windows LAPS כבר נמצא במחשבי הארגון. נשאר רק להגדיר מדיניות.

היבט LAPS ישן (legacy) Windows LAPS
צורת אספקה התקנת MSI בכל המחשבים מובנה במערכת (מעדכון אפריל 2023). אין התקנה נוספת1
יעד שמירת הסיסמה Active Directory בלבד Active Directory או Microsoft Entra ID1
הצפנה ב-AD לא נתמך (טקסט גלוי + הגנת ACL) נתמך (שמירה מוצפנת והיסטוריה ב-DFL 2016 ומעלה)3
ניהול סיסמת DSRM לא נתמך אפשר לנהל גם את חשבון DSRM של domain controller1
איפוס אוטומטי אחרי authentication אין איפוס אוטומטי + sign-out וכו’ ב-PostAuthenticationActions2
PowerShell מודול AdmPwd.PS מודול LAPS (Get-LapsADPassword וכו’)4
להבא deprecated מ-Windows 11 23H2 ואילך. במערכת חדשה התקנת MSI נחסמת1 התקן הנוכחי

הנקודה החשובה היא ש-Windows LAPS אינו תיקון של LAPS הישן אלא מימוש נפרד לגמרי, וגם תכונות ה-schema ב-AD שונות (msLAPS-*).4 כדי לעזור במעבר מ-LAPS הישן קיים גם “מצב emulation” שבו Windows LAPS מפרש את הגדרות ה-GPO הישנות, אבל יש לו מגבלות רבות (פרק 6) ואין סיבה להשתמש בו בהטמעה חדשה.

4. לאן נשמרת הסיסמה — טבלת החלטה לפי סביבה

Windows LAPS “מגבה” את הסיסמה שנוצרה ל-directory. יעד השמירה נקבע לפי מצב ה-join של המחשב, ואי אפשר לשמור גם ב-AD וגם ב-Entra ID.1

סביבה יעד שמירה הפצת מדיניות אמצעי עיון בסיסמה שיקול
Domain join ל-AD בלבד Active Directory (תכונות msLAPS-* של אובייקט המחשב) Group Policy (LAPS.admx) Get-LapsADPassword, לשונית המאפיינים ב-AD Users and Computers3 הבחירה הטבעית לעסק קטן-בינוני מקומי. נדרשות מראש הרחבת schema והגדרת הרשאות
Entra join בלבד (+Intune) Microsoft Entra ID הפצה מ-Intune דרך LAPS CSP מרכז הניהול של Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 אם כבר עברתם לניהול ענן — לכאן. צריך להפעיל את התכונה בצד ה-tenant
Hybrid join בוחרים אחד מ-AD או Entra ID1 GPO או Intune לפי היעד שנבחר, כמו למעלה מחליטים לפי מה שצוות התמיכה רואה ביום-יום
Workgroup (לא מצורף) אין יעד — לא ניתן לשימוש1 - - חלופה: סיסמה ייחודית לכל מחשב + inventory ידני. אם המספר גדל, שוקלים join ל-Entra או ל-domain

בשמירה ב-AD הסיסמה נכתבת לתכונות אובייקט המחשב (בטקסט גלוי msLAPS-Password, בהצפנה msLAPS-EncryptedPassword, והתוקף msLAPS-PasswordExpirationTime).6 מתוכן, התכונות שכוללות סיסמה (msLAPS-Password ומשפחת msLAPS-Encrypted*) מסומנות כ-confidential, ואי אפשר לעיין בהן בהרשאת קריאה רגילה. לעומת זאת ל-msLAPS-PasswordExpirationTime אין סימון סודיות (SearchFlags: 0), וזו metadata שניתן לקרוא בהרשאת הקריאה כברירת מחדל.6 לשמירה מוצפנת ולהיסטוריית סיסמאות נדרש DFL 2016 ומעלה.3 שימו לב שערך ברירת המחדל של הגדרת ההצפנה (ADPasswordEncryptionEnabled) הוא Enabled.2 ב-domain עם DFL ישן מ-2016 אי אפשר להצפין, ולכן אל תסמכו על מעבר אוטומטי לטקסט גלוי — משביתים הצפנה במפורש במדיניות ושומרים בטקסט גלוי עם הגנת ACL.3

בשמירה ב-Entra ID התצורה הסטנדרטית היא להפעיל “Local administrator password management” בצד ה-tenant, ואז להפיץ מדיניות מ-Intune דרך LAPS CSP. מבחינת רישיון, התכונה עצמה חינמית, לשמירה ב-AD אין דרישה נוספת, ושמירה ב-Entra ID זמינה מ-Microsoft Entra ID Free ומעלה.1

שאין חלופה מובנית למחשב workgroup נובע מכך שאין directory לשמור אליה. בפועל מגדירים ב-imaging סיסמה שונה לכל מחשב ומנהלים inventory ב-password manager. אם ה-imaging כבר בסקריפט, משלבים בו יצירת סיסמה לפי מחשב (ראו “אוטומציית PC kitting עם winget + PowerShell”).

5. הטמעה בפועל — סביב תצורת AD+GPO

כאן עוקבים אחרי הצעדים בתצורת AD domain + GPO, שהיא הנפוצה במספר. את ההבדל מול Entra+Intune מסכמים בסוף.

5.1. הכנה מראש (פעם אחת)

בשמירה ב-AD מסיימים את הכנת ה-forest לפני שמפיצים מדיניות.3

# 1. הרחבת schema (פעם אחת ב-forest. מריצים בהרשאות Schema Admins)
Update-LapsADSchema

# 2. מעניקים למחשבים תחת ה-OU היעד הרשאה לעדכן את תכונת הסיסמה של עצמם
Set-LapsADComputerSelfPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"

# 3. מעניקים לקבוצה שרשאית לעיין בסיסמה (Domain Admins יכולים כברירת מחדל)
Set-LapsADReadPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. מעניקים לקבוצה שרשאית לשנות תוקף סיסמה (פקיעה מיידית = הוראת איפוס)
#    (נדרש ל-Set-LapsADPasswordExpirationTime ב-5.4. ל-Domain Admins זה כברירת מחדל)
Set-LapsADResetPasswordPermission -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. בודקים שאין מחזיקי הרשאות עיון בלתי צפויים (מפורט בפרק 6)
Find-LapsADExtendedRights -Identity "OU=PCsPnimiim,DC=example,DC=co,DC=jp"

כשמשתמשים בשמירה מוצפנת (DFL 2016 ומעלה, מופעל כברירת מחדל) נדרשת עוד הגדרה. הרשאת עיון והרשאת פענוח הן דבר שונה, וכברירת מחדל רק Domain Admins יכולים לפענח.3 אם רוצים שקבוצת הדלפק באמת תוכל למשוך סיסמאות, מציינים את אותה קבוצה (EXAMPLE\HelpdeskAdmins) גם ב-ADPasswordEncryptionPrincipal בצד המדיניות.2 אם שוכחים את זה, גם אחרי שנתתם הרשאת עיון כמו למעלה מגיעים למצב “אפשר לקרוא את התכונה אבל אי אפשר לפענח”.

Update-LapsADSchema אינו אותו דבר כמו Update-AdmPwdADSchema של LAPS הישן, והתכונות שנוספות הן msLAPS-*. גם בסביבה שכבר הוטמע בה LAPS ישן, הרחבת ה-schema של Windows LAPS נדרשת מחדש.4 אם משתמשים ב-Central Store של GPO, תבניות Windows LAPS אינן מועתקות לשם דרך Windows Update, ולכן מעתיקים ידנית.2 באותו זמן מעתיקים לא רק את %windir%\PolicyDefinitions\LAPS.admx אלא גם את משאב השפה LAPS.adml (לממשק עברי, תת-התיקייה he-IL) לתיקיית השפה המתאימה. בלי ADML, תצוגת מדיניות LAPS ב-GPMC נופלת לשגיאת משאבים.

5.2. הגדרת מדיניות

מיקום ההגדרה ב-GPO הוא “Computer Configuration > Policies > Administrative Templates > System > LAPS”.2 ההגדרה החובה המינימלית היא יעד השמירה, וכל עוד BackupDirectory אינו “Active Directory” (ערך 2), Windows LAPS לא עושה דבר (ברירת המחדל היא “Disabled”).2 ההגדרות העיקריות וערכי ברירת המחדל:

הגדרה ברירת מחדל חשיבה מעשית
BackupDirectory Disabled (0) חובה. AD=2, Entra ID=12
AdministratorAccountName לא צוין (מנהל את Administrator המובנה) אם לא צוין, מזהים את החשבון המובנה לפי RID. מציינים שם רק כשמנהלים חשבון תחזוקה מותאם. החשבון עצמו לא נוצר — יוצרים אותו בנפרד2
PasswordAgeDays 30 ימים מחזור הסיבוב. 1-365 ימים (בשמירה ב-Entra המינימום 7 ימים)2
PasswordLength / PasswordComplexity 14 תווים / אותיות גדולות-קטנות, ספרות וסימנים (4) ברירת המחדל מספיקה לשימוש. מורכבות 1-3 היא תאימות ל-LAPS הישן ואינה מומלצת2
PasswordExpirationProtectionEnabled Enabled מונע הארכת תוקף מעבר לתקרת המדיניות2
ADPasswordEncryptionEnabled Enabled (נדרש DFL 2016 ומעלה) שמירה מוצפנת. מי שיכול לפענח כברירת מחדל הוא Domain Admins בלבד (פרק 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 שעות / איפוס + sign-out (3) חד-פעמיות אוטומטית אחרי authentication (פרק 6)2

מה שקל לפספס כאן הוא Enabled/Disabled של החשבון המנוהל. Administrator המובנה מושבת כבר בהגדרת Windows.7 Windows LAPS מנהל סיסמה גם לחשבון שנשאר Disabled, אבל אינו מפעיל את החשבון.2 כלומר בתצורה כברירת מחדל אפשר להגיע למצב “הסיסמה שמורה ב-directory, אבל אף אחד לא יכול להיכנס בחשבון הזה”. כדי להשתמש בו כנתיב שחזור בוחרים במפורש אחת מאלה: מפעילים את Administrator המובנה ומפעילים אותו, מנהלים חשבון תחזוקה מותאם שכבר פעיל, או ב-Windows 11 24H2 / Server 2025 ואילך מנהלים גם את מצב הפעילות עם הגדרות AutomaticAccountManagement.2

5.3. אישור פעולה ושליפת הסיסמה

Windows LAPS מעבד מדיניות תקפה אחת לשעה. כשרוצים לבדוק בלי לחכות, מריצים עיבוד מיידי במחשב היעד.3

# בצד המחשב: עיבוד מדיניות מיידי (הקלאסיקה בבדיקה)
Invoke-LapsPolicyProcessing

# בצד המחשב: בדיקת התוצאה ב-Event Log
# 10003=תחילת עיבוד / 10004=הצלחה / 10005=כישלון / 10018=שמירה ב-AD הצליחה
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

את הסיסמה השמורה שולפים ממחשב ניהול בעל הרשאה.3

# שליפת סיסמה מ-AD (בלי -AsPlainText אפשר לטפל במחרוזת מוסתרת)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# דוגמת פלט: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword אם שמירה מוצפנת), AuthorizedDecryptor וכו'

לחובבי ממשק גרפי נוספה לשונית LAPS למאפייני המחשב ב-Active Directory Users and Computers, ומשם אפשר לעיין גם כן.1

5.4. סיבוב מיידי

כשסיימו להשתמש בסיסמה בעבודת תחזוקה, או כשיש חשד לפריצה, מסובבים מיד בלי לחכות לסיבוב המחזורי הבא.3

# ממחשב הניהול: שמים את התוקף ל"עכשיו", והעיבוד הבא יסובב
Set-LapsADPasswordExpirationTime -Identity PC-0123
# אם דוחפים עיבוד מיידי במחשב היעד, הסיסמה מתחלפת במקום
Invoke-LapsPolicyProcessing

# סיבוב מיידי ישירות על מחשב היעד
Reset-LapsPassword

5.5. ההבדל בתצורת Entra+Intune

בשמירה ב-Entra ID אין צורך בהרחבת schema או בהגדרת ACL כמו ב-AD.3 במקום זה חייבים להפעיל Local administrator password management ב-[Device settings] של tenant Microsoft Entra; בלי זה המחשב לא יוכל לשמור סיסמה.5 המדיניות מופצת מ-Intune דרך LAPS CSP, ואת הסיסמה שולפים במסך מרכז הניהול של Entra/Intune או ב-Get-LapsAADPassword דרך Microsoft Graph.5

# שליפת סיסמה שמורה ב-Entra ID דרך Graph (דוגמה לגישה delegated)
# מבקשים במפורש את ה-scopes הנדרשים בחיבור
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

מזהה Event השמירה המוצלחת הוא 10018 ב-AD, ו-10029 ב-Entra ID.8

6. מלכודות בתפעול

הטמעה אינה סוף הסיפור. אלה הנקודות שנופלים בהן בשטח.

6.1. הרשאות העיון רחבות יותר ממה שחשבתם

תכונת הסיסמה היא confidential ולכן אינה נראית בקריאה רגילה, אבל principal עם All Extended Rights על ה-OU היעד יכול לקרוא אותה. בסביבה שבה בעבר הואצלו הרשאות רחבות על ה-OU, קבוצות בלתי צפויות עלולות לקרוא סיסמאות. בהטמעה מריצים Find-LapsADExtendedRights, ואם מופיע מישהו מלבד SYSTEM ו-Domain Admins — בודקים מחדש את ההאצלה.3

בנוסף, הפעלת שמירה מוצפנת (ADPasswordEncryptionEnabled) מפרידה בין הרשאת עיון להרשאת פענוח. מי שקיבל רק הרשאת עיון לא יכול לפענח סיסמה מוצפנת; כברירת מחדל רק Domain Admins יכולים לפענח, ולשינוי מציינים קבוצה ב-ADPasswordEncryptionPrincipal.3 צמצום בסגנון “הדלפק יכול לפענח רק סיסמאות של ה-OU שלו” מתכננים בשתי השכבות האלה.

6.2. מנגנון “השתמש וזרוק” ומגבלותיו — PostAuthenticationActions

אם סיסמה שהדלפק משך נשארת על פתק או בצ’אט, אין טעם. Windows LAPS מזהה authentication בחשבון המנוהל, ואחרי grace period (PostAuthenticationResetDelay, כברירת מחדל 24 שעות) מריץ ניקיון אוטומטי. הפעולה כברירת מחדל היא “איפוס סיסמה ו-sign-out”.2

PostAuthenticationActions פעולה
1 איפוס סיסמה
3 (ברירת מחדל) איפוס + sign-out מ-session אינטראקטיבי (גם ניתוק sessions של SMB)2
5 איפוס + restart של המחשב2
11 איפוס + sign-out + סיום processes שנותרו (Windows 11 24H2 / Server 2025 ואילך)2

יש שתי נקודות זהירות. ראשית, grace period 0 משבית את התכונה עצמה.2 שנית, ה-trigger הוא “authentication” ולא “עיון בסיסמה”. אם רק משכתם סיסמה מה-directory ולא השתמשתם בה, האיפוס האוטומטי לא רץ. את הסיסמה שעיינתם בה, בין שהשתמשתם ובין שלא, מפוגגים בסיום העבודה עם Set-LapsADPasswordExpirationTime — ואת זה מקבעים בנוהל.

6.3. שימוש במקביל ומעבר מ-LAPS הישן

הסכנה הגדולה בתקופת המעבר היא מצב שבו גם LAPS הישן וגם Windows LAPS מנהלים את אותו חשבון. תצורה שבה שני מנגנונים נאבקים על סיסמת אותו חשבון היא סיכון אבטחה ואינה נתמכת.9 הכללים:

  • במחשב שחלה עליו ולו מדיניות Windows LAPS אחת, Windows LAPS עצמו מתעלם תמיד ממדיניות LAPS הישן (עדיפות ל-Windows LAPS).9 אבל זה רק צד הפרשנות של Windows LAPS. אם ה-CSE של LAPS הישן (Group Policy extension) עדיין מותקן, ה-CSE הישן ממשיך לעבד את ה-GPO הישן באופן עצמאי. אם משאירים את המחשב ביעד ההחלה של ה-GPO הישן ומפעילים מדיניות Windows LAPS, שניהם מסובבים את אותו חשבון — ניהול כפול.
  • “מצב emulation” שבו Windows LAPS מעבד הגדרות GPO של LAPS הישן פועל רק במחשבים שבהם לא מותקן ה-CSE של LAPS הישן. הוא משתמש בהנחות הישנות (schema ישן, ACL ישן) ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra.9
  • אחרי עדכון מערכת בלבד, מחשב שנותרה בו GPO של LAPS הישן עלול להתחיל לרוץ במצב emulation בלי כוונה. כדי למנוע שינוי סיסמה בלתי צפוי מיד אחרי imaging, אפשר לכבות emulation במפתח תצורה מקומי עם BackupDirectory=0.9

המעבר הוא בסדר “מוציאים את ה-OU היעד מהחלת GPO של LAPS הישן (או מסירים את ה-CSE הישן) → מחילים מדיניות Windows LAPS → מפרקים את שארית ה-GPO וה-CSE הישנים”: קודם מורידים את הניהול הישן ואז מפעילים את החדש, כך שלכל מחשב תמיד ברור תחת איזה ניהול הוא. בסדר ההפוך (קודם מדיניות Windows LAPS) מתקבל הניהול הכפול במחשבים שנותר בהם ה-CSE הישן.

6.4. Audit — להשאיר “מי ראה ומתי”

ברגע שסיסמאות Administrator מקומי נשמרות במרוכז, היסטוריית העיון היא יעד audit. פעולת המחשב נרשמת כולה בערוץ ייעודי ב-Event Log (“Applications and Services Logs > Microsoft > Windows > LAPS > Operational”): תחילת עיבוד 10003 / הצלחה 10004 / כישלון 10005, שמירה מוצלחת 10018 (AD) / 10029 (Entra), ותוכן המדיניות החלה 10021-10023.8 בצד AD מגדירים audit על ה-OU היעד עם Set-LapsADAuditing ורושמים גישה לתכונת הסיסמה ב-Security log של domain controller.4 בשמירה ב-Entra ID עוקבים ב-audit logs ובדוחות בצד Entra.1

7. סיכום

  • סיסמת Administrator מקומית משותפת לכל המחשבים יוצרת מבנה שבו פריצה למחשב אחד מגיעה לכולם ב-Pass-the-Hash. הטיפול הוא הפרדה לכל מחשב וסיבוב אוטומטי, וזה מה ש-Windows LAPS עושה.
  • Windows LAPS מובנה ב-Windows 10/11 אחרי עדכון אפריל 2023 וב-Windows Server 2019/2022 ואילך, בלי התקנה נוספת. LAPS הישן (הפצת MSI) הוא deprecated, ובחדש בוחרים רק ב-Windows LAPS.
  • יעד השמירה הוא AD או Entra ID — אחד מהם — לפי מצב ה-join. במחשב workgroup אי אפשר להשתמש בזה, ולכן נדרש ניהול ידני לפי מחשב או שינוי צורת ה-join.
  • כברירת מחדל זה כבוי. בתצורת AD מכינים הרחבת schema, הרשאת עדכון עצמי והרשאת עיון, ורק אחרי BackupDirectory ב-GPO זה מתחיל לרוץ.
  • התפעול היומיומי נשען על PowerShell. שליפה: Get-LapsADPassword / Get-LapsAADPassword, החלה מיידית: Invoke-LapsPolicyProcessing, סיבוב מיידי: Reset-LapsPassword.
  • המלכודות הן עיון בלתי צפוי דרך extended rights, העובדה ש-PostAuthenticationActions לא רץ מעיון בלבד, ניהול כפול עם LAPS הישן, ו-audit חסר. בהטמעה מקבעים בדיקת הרשאות ב-Find-LapsADExtendedRights ונוהל פקיעה אחרי עיון.

מאמרים קשורים

תחומי ייעוץ קשורים

KomuraSoft LLC מטפלת בכתיבת סקריפטים לאוטומציית imaging של מחשבים, בארגון הגדרות אבטחת קצה כולל הטמעת Windows LAPS, ובתכנון מעבר מניהול סיסמה משותפת קיים. אפשר להתחיל משלב מוקדם כמו “יש לנו ספר imaging אבל הוא תלוי-אדם” או “רוצים LAPS אבל לא בטוחים בהרשאות AD”.

מקורות

  1. Microsoft Learn, What is Windows LAPS?. על כך ש-Windows LAPS היא תכונת Windows שמנהלת ומגבה אוטומטית סיסמאות של חשבון Administrator מקומי במכשירים Entra-joined או AD-joined; על מערכות נתמכות (Windows 10 אחרי עדכון 11 באפריל 2023, Windows 11 21H2/22H2, Windows Server 2019/2022, ומובנה כברירת מחדל ב-Windows 11 23H2 ואילך וב-Windows Server 2025 ואילך); על כך שהיתרון בראש הרשימה הוא הגנה מפני התקפות Pass-the-Hash והתקפות lateral movement; על מגבלות יעד השמירה לפי מצב join (Entra join בלבד → Entra ID, AD join בלבד → AD, hybrid → בחירה באחד, שמירה בשניהם אסורה); על כך ש-LAPS הישן הוא deprecated מ-Windows 11 23H2 ואילך ושבמערכת חדשה התקנת MSI נחסמת; על כך ש-LAPS הישן הוא מוצר נפרד מ-2016 וש-Windows LAPS הוא מימוש נפרד לגמרי; על ניהול דרך לשונית המאפיינים ב-AD Users and Computers, ערוץ Event Log ייעודי ומודול PowerShell; ועל כך שהתכונה עצמה חינמית, לשמירה ב-AD אין רישיון נוסף, ושמירה ב-Entra ID זמינה מ-Entra ID Free ומעלה. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. על תצורת מדיניות ב-GPO (Computer Configuration > Policies > Administrative Templates > System > LAPS, התבנית ב-%windir%\PolicyDefinitions\LAPS.admx) וב-LAPS CSP; על הצורך להעתיק ידנית את LAPS.admx ל-Central Store של GPO; על ערכי ברירת המחדל (BackupDirectory=Disabled, PasswordAgeDays=30 ימים ומינימום יום אחד ובשמירת Entra מינימום 7 ימים, PasswordLength=14, PasswordComplexity=4 כש-1-3 הם לתאימות LAPS ישן, PasswordExpirationProtectionEnabled=Enabled, ADPasswordEncryptionEnabled=Enabled ונדרש DFL 2016 ומעלה, PostAuthenticationResetDelay=24 שעות ו-0 משבית, PostAuthenticationActions=3); על כך שאם AdministratorAccountName לא צוין מזהים את החשבון המובנה לפי RID וש-LAPS אינו יוצר חשבון מותאם; ועל ערכי PostAuthenticationActions (1=איפוס, 3=איפוס+sign-out+מחיקת session SMB, 5=איפוס+restart, 11=איפוס+sign-out+סיום processes ב-Windows 11 24H2/Server 2025 ואילך). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. על הרחבת schema פעם אחת ב-forest עם Update-LapsADSchema; על הענקת הרשאת עדכון למחשב עצמו עם Set-LapsADComputerSelfPermission; על הענקת הרשאת עיון עם Set-LapsADReadPasswordPermission (Domain Admins יכולים כברירת מחדל); על הענקת הרשאת קביעת תוקף (פקיעה מיידית) עם Set-LapsADResetPasswordPermission (Domain Admins מחזיקים כברירת מחדל); על כך שהרשאת עיון והרשאת פענוח נפרדות וש-ADPasswordEncryptionPrincipal (ברירת מחדל Domain Admins) קובע מי יכול לפענח; על בדיקת מחזיקי extended rights ב-Find-LapsADExtendedRights (כל תכונות סיסמת LAPS הן confidential ומחזיק הרשאה מורחבת יכול לקרוא); על החובה BackupDirectory=2; על עיבוד מדיניות אחת לשעה ואישור שמירה ב-AD ב-event 10018; על עיבוד מיידי ב-Invoke-LapsPolicyProcessing; על שליפה ב-Get-LapsADPassword; על קביעת פקיעה ב-Set-LapsADPasswordExpirationTime וסיבוב מיידי על המחשב ב-Reset-LapsPassword; ועל כך שהצפנה דורשת DFL 2016 ומעלה ושמתחת לזה יש רק שמירה בטקסט גלוי (הגנת ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. על תפקידי ה-cmdlets במודול PowerShell של LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); על טבלת ההתאמה למודול AdmPwd.PS של LAPS הישן; ועל כך שה-cmdlets של Windows LAPS פועלים מול הרחבת schema נפרדת לגמרי מזו של LAPS הישן. ↩ ↩2 ↩3 ↩4 ↩5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. על כך שבשמירה ב-Entra ID צריך להפעיל את התכונה בהגדרות המכשירים של ה-tenant; על כך שהפצת מדיניות למכשירים Entra-joined מומלצת דרך Intune+LAPS CSP; על קבוצת-המשנה של ההגדרות שחלות בשמירת Entra; על שליפת סיסמה דרך Microsoft Graph (Get-LapsAADPassword הוא מעטפת ל-Graph PowerShell) או במסך מרכז הניהול של Entra/Intune; על הרשאות Graph הנדרשות (Device.Read.All ו-DeviceLocalCredential.Read.All או DeviceLocalCredential.ReadBasic.All); ועל אישור שמירה מוצלחת ב-event 10029. ↩ ↩2 ↩3

  6. Microsoft Learn, Windows LAPS schema extensions reference. על מפרט תכונות msLAPS-* ש-Update-LapsADSchema מוסיף לאובייקט המחשב (msLAPS-Password=סיסמה גלויה ומידע נלווה, msLAPS-PasswordExpirationTime=תוקף, msLAPS-EncryptedPassword=סיסמה מוצפנת וכו’); ועל כך ש-SearchFlags של תכונות הסיסמה הוא 904 (כולל fCONFIDENTIAL) ואילו SearchFlags של msLAPS-PasswordExpirationTime הוא 0 ואינו מסומן כסודי. ↩ ↩2

  7. Microsoft Learn, Local accounts. על כך שחשבון Administrator המובנה מושבת בהגדרת Windows ובמקומו נוצר חשבון מקומי אחר ששייך לקבוצת Administrators; על כך שחשבון Administrator מושבת אינו זמין מלבד חריג במצב בטוח; ועל כך ששימוש חוזר בסיסמת Administrator מקומי הוא סיכון ל-lateral movement ב-Pass-the-Hash וש-LAPS מצוין כאמצעי הראשון להגרלה. ↩

  8. Microsoft Learn, Use Windows LAPS event logs. על כך שכל הפעולה נרשמת בערוץ Event Log ייעודי (Applications and Services Logs > Microsoft > Windows > LAPS > Operational ב-Event Viewer); על תחילת עיבוד מדיניות 10003, הצלחה 10004, כישלון 10005; על רישום תוכן המדיניות החלה (שמירת AD 10021, שמירת Entra 10022, emulation של LAPS ישן 10023); ועל אירועי שמירת סיסמה מוצלחת (AD=10018, Entra ID=10029). ↩ ↩2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. על מגבלות מצב ה-emulation שבו Windows LAPS מפרש הגדרות GPO של LAPS הישן (שמירה בטקסט גלוי בלבד; להרחבת schema ישנה, להגדרות GPO ישנות ולניהול ACL ישן נדרשת התקנת LAPS הישן; כשיש מדיניות Windows LAPS היא תמיד בעדיפות והמדיניות הישנה נדחית; לא פועל במחשב שמותקן בו ה-CSE של LAPS הישן); על כך שתצורה שבה שני מנגנונים מנהלים את אותו חשבון היא סיכון אבטחה ואינה נתמכת; ועל כך שאפשר לדכא מצב emulation במפתח תצורה מקומי עם BackupDirectory=0. ↩ ↩2 ↩3 ↩4

מאמרים עדכניים עם אותן תגיות, להעמקה בנושאים קרובים.

העמודים האלה ממקמים את הנושא בהקשר רחב יותר של שירותים והחלטות.

המאמר קשור ישירות לשירותים הבאים.

שאלות נפוצות

שאלות נפוצות בפניות בנושא המאמר.

כבר מפעילים את LAPS הישן (Microsoft LAPS שמופץ כ-MSI). צריך לעשות משהו?
כן — להתחיל לתכנן מעבר. LAPS הישן הפך ל-deprecated מ-Windows 11 23H2 ואילך, ובמערכות הפעלה חדשות התקנת ה-MSI עצמה נחסמת. במערכת הנוכחית (Windows 10/11 עם עדכון אפריל 2023, ו-Windows Server 2019/2022 ואילך) Windows LAPS כבר מובנה, ולכן אפשר לעבור בלי התקנה נוספת. בתקופת המעבר אפשר לתת ל-Windows LAPS להמשיך לעבד את המדיניות הישנה ב"מצב emulation של LAPS הישן", אבל יש מגבלות: זה לא עובד במחשבים שמותקן בהם ה-CSE של LAPS הישן, ואי אפשר להשתמש בתכונות חדשות כמו הצפנה או שמירה ב-Entra ID. תצורה שבה אותו חשבון מנוהל גם בישן וגם בחדש אינה נתמכת, לכן מעבירים מחשב-מחשב ומבהירים מי מנהל את החשבון.
אחרי שהשתמשתי בסיסמה שנמשכה, אפשר להשאיר אותה כמו שהיא?
בתצורה כברירת מחדל הניקיון אוטומטי, אבל לא מיידי. ל-Windows LAPS יש PostAuthenticationActions: אחרי שמזהים authentication (logon) בחשבון המנוהל, אחרי grace period מתבצעת הפעולה. כברירת מחדל, 24 שעות אחרי ה-authentication מתבצעים איפוס סיסמה ו-sign-out. במילים אחרות, עד שזמן החסד נגמר אותה סיסמה עדיין תקפה — היא לא מתבטלת "ברגע השימוש". המנגנון גם מופעל רק כש"אימתו בסיסמה", לא כש"רק עיינו בה ב-directory". הדרך הבטוחה היא לפוגג במפורש בסיום העבודה. בשמירה ב-AD משתמשים ב-Set-LapsADPasswordExpirationTime (ה-cmdlet הזה ייעודי לשמירה ב-AD). בשמירה ב-Entra ID מריצים Reset-LapsPassword על המחשב עצמו, או משתמשים בפעולת סיבוב סיסמת ה-Administrator המקומית ב-Intune.
אפשר להשתמש בזה במחשב workgroup, בלי join ל-domain ובלי Entra ID?
לא. Windows LAPS זקוק ל-Active Directory או ל-Microsoft Entra ID כיעד שמירה, ולמחשב שאינו מצורף לאף אחד מהם אין יעד לגיבוי. אם ממשיכים ב-workgroup, החלופה המציאותית היא סיסמת Administrator מקומית שונה לכל מחשב וניהול ידני ב-inventory במקום בטוח (password manager וכו'). כשמספר המחשבים גדל, זה הזמן לשקול join ל-Entra ID (ו-Intune) או join ל-domain כדי ליהנות מניהול מרכזי כולל LAPS.
מי יכול לעיין בסיסמאות שנשמרו?
בשמירה ב-Active Directory, כברירת מחדל חברי Domain Admins יכולים לעיין, ולמשתמשים ולקבוצות אחרים מעניקים הרשאה במפורש עם Set-LapsADReadPasswordPermission. תכונת הסיסמה היא confidential, אבל principal עם All Extended Rights על ה-OU עדיין יכול לקרוא אותה, לכן חובה להריץ Find-LapsADExtendedRights בהטמעה ולוודא שאין מחזיקים בלתי צפויים. אם מפעילים הצפנה עם ADPasswordEncryptionEnabled (נדרש DFL 2016 ומעלה), אפשר לצמצם מי רשאי לפענח לקבוצה שמציינים ב-ADPasswordEncryptionPrincipal. בשמירה ב-Entra ID, כברירת מחדל תפקידים בעלי הרשאות גבוהות כמו Global Administrator יכולים לעיין, ולשליפה ב-Microsoft Graph נדרשת ההרשאה DeviceLocalCredential.Read.All.
צריך רישיון נוסף כדי להשתמש ב-Windows LAPS?
התכונה עצמה חינמית. Windows LAPS היא תכונת מערכת מובנית ב-Windows נתמך, ולשמירה ב-Active Directory אין דרישת רישיון נוספת. גם שמירה ב-Microsoft Entra ID זמינה מרישיון Microsoft Entra ID Free ומעלה. רישיונות Intune להפצת מדיניות, וכן תכונות נלוות של Entra/Intune, עשויים לדרוש רישיון נפרד — את זה כן בודקים.

פרופיל הכותב

עמוד היכרות עם כותב המאמר.

Go Komura

מנהל KomuraSoft LLC

מתמחה בפיתוח תוכנה עבור Windows, ייעוץ טכני וחקירת תקלות, בעיקר בפרויקטים עם מערכות קיימות ובאגים שקשה לשחזר.

קישורים ציבוריים

חזרה לבלוג