Windows LAPS व्यावहारिक मार्गदर्शिका — सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड छोड़ें

· · Windows, सुरक्षा, LAPS, पासवर्ड प्रबंधन, Active Directory, Intune, PowerShell, सूचना प्रणाली

किटिंग के स्थल पर लंबे समय से «तयशुदा कटाव» चला आ रहा है। मास्टर इमेज में एक ही स्थानीय व्यवस्थापक पासवर्ड पकाकर सब मशीनों पर फैला देना — रखरखाव में उसी पासवर्ड से लॉगऑन कर लेना प्रक्रिया के रूप में तर्कसंगत लगता है। पर यह विन्यास अब हमलावर के लिए «मास्टर चाबी का उत्पादन» बनकर सबसे पहले निशाना है। एक मशीन का समझौता सीधे सब मशीनों का समझौता बन जाता है।

यह लेख छोटे-मध्यम व्यवसायों के सूचना-प्रणाली कर्मियों और PC किटिंग-रखरखाव सँभालने वाले डेवलपर्स के लिए है। साझा स्थानीय व्यवस्थापक पासवर्ड क्यों खतरनाक है, उसके बाद समाधान के रूप में OS में बनी Windows LAPS (Local Administrator Password Solution) की संरचना, वातावरण के अनुसार चुनाव, लागू करने की प्रक्रिया, और संचालन के जाल — अगस्त 2026 तक के प्राथमिक स्रोतों पर — व्यवस्थित करता है। BitLocker, WSUS अप्रचलन, फ़ायरवॉल और प्रमाणपत्र स्टोर की सूचना-प्रणाली सुरक्षा शृंखला की अगली कड़ी है।

1. निष्कर्ष पहले

  • सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को सब तक फैलाने वाले पार्श्व विस्तार (lateral movement) का आधार है। पासवर्ड एक हो तो NTLM हैश भी एक होता है; एक मशीन से हैश निकलते ही बाकी सब पर Pass-the-Hash से घुस जाते हैं।1
  • Windows LAPS स्थानीय व्यवस्थापक पासवर्ड को मशीन-दर-मशीन यादृच्छिक कर स्वतः घुमाने वाली OS-मानक सुविधा है। Microsoft Pass-the-Hash और पार्श्व विस्तार के उपाय के रूप में इसे लाभों में सबसे ऊपर रखता है।1
  • 11 अप्रैल 2023 के अद्यतन के बाद Windows 10/11, Windows Server 2019/2022 और बाद में बना है। पुराने LAPS (MSI वितरण) के विपरीत अतिरिक्त इंस्टॉल नहीं चाहिए। पुराना LAPS Windows 11 23H2 के बाद अप्रचलित हो गया।1
  • पासवर्ड का संग्रह स्थान Active Directory या Microsoft Entra ID — दोनों में से एक है। केवल डोमेन-joined मशीनें AD में, केवल Entra-joined Entra ID में, हाइब्रिड join में एक चुनें। दोनों में शामिल न वर्कग्रुप मशीनों पर नहीं चलता।1
  • डिफ़ॉल्ट पर कुछ नहीं होता। BackupDirectory का डिफ़ॉल्ट «अक्षम» है; नीति (GPO या Intune/CSP) से संग्रह स्थान स्पष्ट करने पर ही चलता है।2
  • AD संग्रह में तीन पूर्व-तैयारियाँ चाहिए। स्कीमा विस्तार (Update-LapsADSchema), कंप्यूटर की स्वयं-लेखन अनुमति (Set-LapsADComputerSelfPermission), और पठन अधिकार का डिज़ाइन (Set-LapsADReadPasswordPermission)।3
  • पासवर्ड देखना Get-LapsADPassword / Get-LapsAADPassword, तुरंत लागू Invoke-LapsPolicyProcessing, मशीन पर तुरंत रोटेशन Reset-LapsPassword है।4
  • इस्तेमाल हुआ पासवर्ड स्वतः एक-बार का बन जाता है। प्रबंधित खाते पर प्रमाणीकरण के बाद डिफ़ॉल्ट से 24 घंटे में रीसेट + साइन-आउट (PostAuthenticationActions) चलता है।2

इस लेख का ज्ञान मानचित्र

सभी PC पर एक स्थानीय व्यवस्थापक पासवर्ड हो तो NT हैश भी एक होता है, इसलिए एक मशीन से निकला हैश अन्य टर्मिनलों की मास्टर चाबी बनकर Pass-the-Hash से पार्श्व विस्तार लाता है। Windows LAPS पासवर्ड को मशीन-दर-मशीन यादृच्छिक कर स्वतः घुमाकर यह पथ काटने वाली OS-मानक सुविधा है; संग्रह स्थान Active Directory या Microsoft Entra ID में से एक, दोनों में शामिल न वर्कग्रुप टर्मिनल पर नहीं चलता। डिफ़ॉल्ट BackupDirectory अक्षम है, इसलिए GPO या Intune के LAPS CSP से संग्रह स्थान स्पष्ट करने तक कुछ नहीं होता। AD संग्रह में स्कीमा विस्तार पूर्वापेक्षा है; जुड़े पासवर्ड गुण गोपनीय हैं, पर लक्ष्य OU पर विस्तारित अधिकार रखने वाले प्रिंसिपल पढ़ सकते हैं, इसलिए एन्क्रिप्टेड संग्रह से डिक्रिप्ट करने वाले संकीर्ण करने की दो परत चाहिए। लिया पासवर्ड PostAuthenticationActions से प्रमाणीकरण के 24 घंटे बाद स्वतः रीसेट होता है, पर आरंभ बिंदु प्रमाणीकरण है, देखना नहीं।

Windows LAPS और साझा स्थानीय व्यवस्थापक पासवर्ड का ज्ञान मानचित्रसभी PC पर एक स्थानीय व्यवस्थापक पासवर्ड Pass-the-Hash से पार्श्व विस्तार लाता ढाँचा, Windows LAPS उसे कैसे काटता है, संग्रह स्थान, पूर्व-तैयारी, पठन अधिकार, एक-बार उपयोग तंत्र, और पुराने LAPS से संबंध दर्शाने वाला चित्रकारण बन सकताउपयोग करता हैकारण बन सकतारोकता हैकम करता हैस्वचालित करता हैउपयोग करता हैकारण बन सकताकारण बन सकताका उत्तराधिकारीकारण बन सकताअसंगतअसंगतमें संग्रहीतमें संग्रहीतअसंगतअपेक्षितसे कॉन्फ़िगरसे कॉन्फ़िगरउपयोग करता हैअपेक्षितउपयोग करता हैरोकता हैसे जाँच योग्यकम करता हैअपेक्षितउपयोग करता हैउपयोग करता हैअपेक्षितसे कॉन्फ़िगरसे जाँच योग्यWindows LAPSसभी PC पर एक स्थानीय व्यवस्थापक पासवर्डPass-the-HashNT हैशपार्श्व विस्तार (lateral movement)स्थानीय व्यवस्थापक खाताबिल्ट-इन Administrator खाताप्रबंधित खाता अक्षम रह जानापुराना LAPS (लेगेसी Microsoft LAPS)एक खाते का दोहरा प्रबंधनपुराना LAPS एमुलेशन मोडLAPS पासवर्ड एन्क्रिप्टेड संग्रहActive Directory (AD DS)Microsoft Entra IDवर्कग्रुप विन्यासBackupDirectory सेटिंगGroup PolicyLAPS CSPMicrosoft IntuneLAPS पासवर्ड Active Directory संग्रहWindows LAPS AD स्कीमा विस्तार (msLAPS-*)गोपनीय गुण (confidential)विस्तारित अधिकार (All Extended Rights)गोपनीय गुण से पठन रक्षाLAPS PowerShell मॉड्यूलडोमेन कार्यात्मक स्तर (DFL)PostAuthenticationActionsLAPS/Operational लॉग

चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 31, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle

2. सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड क्यों खतरनाक है

पहले खतरे का ढाँचा ठीक पकड़ें। स्थानीय व्यवस्थापक खाता (तथाकथित बिल्ट-इन Administrator, या किटिंग पर बना रखरखाव खाता) का पासवर्ड सब मशीनों पर एक हो तो क्या होता है?

Windows स्थानीय खाते का पासवर्ड ज्यों का त्यों नहीं, पासवर्ड से निकला NT हैश रखता है। NTLM प्रमाणीकरण में यही हैश प्रमाणीकरण की सामग्री है। अर्थात पासवर्ड एक हो तो हैश भी सब मशीनों पर एक है। हमलावर मैलवेयर या लक्षित हमले से एक मशीन का व्यवस्थापक अधिकार ले तो उस टर्मिनल की मेमोरी या स्थानीय डेटाबेस (SAM) से हैश निकाल सकता है। यहीं असली काम शुरू होता है: निकला हैश सादे पासवर्ड में लौटाए बिना प्रमाणीकरण में काम आता है। यही Pass-the-Hash हमला है। साझा-पासवर्ड वातावरण में एक मशीन से मिला हैश बाकी सब की «मास्टर चाबी» बन जाता है, और समझौता एक झटके में पार्श्व फैलता है। NTLM प्रमाणीकरण कैसे काम करता है और हैश अकेले से प्रमाणीकरण क्यों चलता है, «आरेखों से NTLM और Kerberos» में विस्तार है।

साझा पासवर्ड Pass-the-Hash से पार्श्व विस्तार करता हैसब मशीनों पर एक NT हैश हो तो एक का समझौता सब पर फैलता है, LAPS से मशीन-दर-मशीन पासवर्ड अलग करने पर यह पथ कटता हैLAPS लागू करने के बादपासवर्ड मशीन-दर-मशीन अलग होने सेPC-01 का हैश प्राप्तPC-01 समझौताअन्य PC पर इस हैश सेप्रमाणीकरण नहीं होता(स्थानीय व्यवस्थापकके रास्ते पार्श्व विस्तार कटता है)साझा पासवर्ड वातावरणPass-the-HashPass-the-HashPass-the-Hashव्यवस्थापक का NT हैश प्राप्तPC-01 समझौता(मैलवेयर・लक्षित हमला)PC-02PC-03…सभी मशीनों पर पार्श्व विस्तार

चित्र 1: साझा पासवर्ड से एक हैश सब मशीनों की चाबी बनता है; LAPS मशीन-दर-मशीन अलग पासवर्ड से उस रास्ते को काटता है।

उपाय की दिशा साफ है: प्रत्येक मशीन का स्थानीय व्यवस्थापक पासवर्ड अलग हो, और नियमित बदले। तब एक हैश लीक हो भी तो अन्य टर्मिनल पर काम नहीं आता, और स्थानीय व्यवस्थापक खाते के पुनः उपयोग वाला पार्श्व-विस्तार पथ कटता है (समझौता हुई PC पर डोमेन साख चोरी जैसे अन्य पार्श्व पथ बंद नहीं होते — यह ध्यान रहे)। पर हाथ से करना यथार्थ नहीं। दर्जनों पासवर्ड अलग बनाकर पंजी में रखना और नियमित घुमाना — इसी संचालन लागत के कारण साझा पासवर्ड का कटाव जीवित रहा। यही «अलग करना और नियमित बदलना» निर्देशिका में सुरक्षित संग्रह के साथ OS सँभालता है, वह Windows LAPS है। Microsoft स्वयं Windows LAPS के लाभों में सबसे ऊपर «Pass-the-Hash हमले और पार्श्व विस्तार (lateral-traversal) हमले से सुरक्षा» रखता है।1

रोज़मर्रा का काम व्यवस्थापक खाते से न करना, रखरखाव खाते का उपयोग संकीर्ण रखना — विशेषाधिकार प्रबंधन की मूल बात «Windows पर व्यवस्थापक विशेषाधिकार वास्तव में कब चाहिए?» में भी है।

3. Windows LAPS क्या है — पुराने LAPS से अंतर

LAPS नाम का इतिहास है; व्यवहार में «किस LAPS की बात» अलग न करें तो बात नहीं बैठती।

पुराना LAPS (लेगेसी Microsoft LAPS) Microsoft का 2016 में जारी अतिरिक्त-इंस्टॉल उपकरण है।1 MSI पैकेज सब टर्मिनलों पर बाँटकर Group Policy एक्सटेंशन (CSE) लगाता था, पासवर्ड Active Directory के ms-Mcs-AdmPwd गुण में सादे पाठ में रखता था, और लंबे समय तक तथ्यतः मानक रहा।

Windows LAPS उसके उत्तराधिकारी के रूप में OS में बनी अलग कार्यान्वयन है। 11 अप्रैल 2023 के अद्यतन के बाद Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 में है, और Windows 11 23H2 तथा Windows Server 2025 के बाद शुरू से बना है।1 अर्थात अद्यतन सामान्य रूप से लगा वातावरण में कार्यालय के PC पर Windows LAPS पहले से है। बाकी नीति सेट करना है।

दृष्टि पुराना LAPS (लेगेसी) Windows LAPS
प्रदान MSI सब टर्मिनलों पर इंस्टॉल OS में बना (अप्रैल 2023 अद्यतन के बाद)। अतिरिक्त इंस्टॉल नहीं1
पासवर्ड संग्रह केवल Active Directory Active Directory या Microsoft Entra ID1
AD पर एन्क्रिप्शन असमर्थित (सादा पाठ + ACL रक्षा) समर्थित (DFL 2016 या ऊपर पर एन्क्रिप्टेड संग्रह और इतिहास)3
DSRM पासवर्ड प्रबंधन असमर्थित डोमेन नियंत्रक का DSRM खाता भी प्रबंधित1
प्रमाणीकरण के बाद स्वतः रीसेट नहीं PostAuthenticationActions से प्रमाणीकरण बाद रीसेट + साइन-आउट आदि2
PowerShell AdmPwd.PS मॉड्यूल LAPS मॉड्यूल (Get-LapsADPassword आदि)4
आगे Windows 11 23H2 के बाद अप्रचलित। नए OS पर MSI इंस्टॉल अवरुद्ध1 वर्तमान मानक

महत्त्वपूर्ण यह है कि Windows LAPS पुराने LAPS का संशोधन नहीं, पूरी तरह अलग कार्यान्वयन है, और AD स्कीमा गुण भी अलग (msLAPS-*) हैं।4 पुराने LAPS से माइग्रेशन सहारे को पुरानी LAPS GPO सेटिंग Windows LAPS पढ़कर चलाए «एमुलेशन मोड» भी है, पर सीमाएँ बहुत हैं (अध्याय 6); नए लागू में जान-बूझकर लेने का कारण नहीं।

4. पासवर्ड कहाँ संग्रहीत होता है — वातावरण के अनुसार निर्णय तालिका

Windows LAPS बनाए पासवर्ड को निर्देशिका में «बैकअप» करता है। संग्रह स्थान टर्मिनल की सदस्यता से तय होता है, और AD तथा Entra ID दोनों में एक साथ नहीं रख सकते1

वातावरण संग्रह स्थान नीति वितरण पासवर्ड देखने का साधन निर्णय
केवल AD डोमेन join Active Directory (कंप्यूटर ऑब्जेक्ट के msLAPS-* गुण) Group Policy (LAPS.admx) Get-LapsADPassword, AD उपयोगकर्ता और कंप्यूटर के गुण स्क्रीन3 ऑन-प्रिमाइसेस केंद्रित छोटे-मध्यम व्यवसाय का मुख्य विकल्प। स्कीमा विस्तार और अधिकार सेटिंग पहले चाहिए
केवल Entra join (+Intune) Microsoft Entra ID Intune से LAPS CSP Entra व्यवस्थापन केंद्र / Intune व्यवस्थापन केंद्र, Get-LapsAADPassword (Microsoft Graph)5 क्लाउड प्रबंधन पर आ चुके हों तो यही। टेनेंट पर सुविधा सक्षम करनी होगी
हाइब्रिड join AD या Entra ID में से एक चुनें1 GPO या Intune चुने संग्रह के अनुसार ऊपर में से हेल्पडेस्क रोज़ किस ओर देखकर काम करता है, उसी से तय करें
वर्कग्रुप (शामिल नहीं) संग्रह स्थान नहीं, उपयोग असंभव1 मशीन-दर-मशीन अलग पासवर्ड + पंजी हाथ से। संख्या बढ़े तो Entra join / डोमेन join सोचें

AD संग्रह में पासवर्ड कंप्यूटर ऑब्जेक्ट के गुणों में लिखा जाता है (सादा पाठ हो तो msLAPS-Password, एन्क्रिप्शन हो तो msLAPS-EncryptedPassword, समय सीमा msLAPS-PasswordExpirationTime)।6 इनमें पासवर्ड वाले गुण (msLAPS-Password और एन्क्रिप्टेड परिवार msLAPS-Encrypted*) confidential चिह्नित हैं, सामान्य पठन अधिकार से नहीं दिखते। दूसरी ओर समय सीमा msLAPS-PasswordExpirationTime पर confidential चिह्न नहीं (SearchFlags: 0), डिफ़ॉल्ट पठन से मेटाडेटा दिखता है।6 एन्क्रिप्टेड संग्रह और पासवर्ड इतिहास को डोमेन कार्यात्मक स्तर (DFL) 2016 या ऊपर चाहिए।3 ध्यान रहे, एन्क्रिप्शन सेटिंग (ADPasswordEncryptionEnabled) का डिफ़ॉल्ट सक्षम है।2 DFL 2016 से पुराने डोमेन पर एन्क्रिप्शन नहीं चलता, इसलिए स्वतः सादे पाठ पर गिरने का भरोसा न करें; नीति से एन्क्रिप्शन स्पष्ट अक्षम कर सादा पाठ + ACL रक्षा पर रखें।3

Entra ID संग्रह में टेनेंट पर «स्थानीय व्यवस्थापक पासवर्ड प्रबंधन» सक्षम कर, Intune से LAPS CSP से नीति बाँटना मानक है। लाइसेंस पर Windows LAPS स्वयं निःशुल्क है, AD संग्रह के अतिरिक्त नहीं, Entra ID संग्रह Microsoft Entra ID Free या ऊपर से चलता है।1

वर्कग्रुप टर्मिनल पर विकल्प नहीं क्योंकि संग्रह की निर्देशिका ही नहीं। यथार्थ: किटिंग पर प्रत्येक मशीन अलग पासवर्ड सेट कर पासवर्ड मैनेजर आदि में पंजी। किटिंग स्क्रिप्ट हो तो उसमें मशीन-विशिष्ट पासवर्ड बनाना पक्का है («winget + PowerShell से PC प्रावधान स्वचालित करना» देखें)।

5. लागू करने की व्यावहारिक प्रक्रिया — AD+GPO विन्यास धुरी

यहाँ संख्या अधिक AD डोमेन + GPO विन्यास धुरी पर वास्तविक चरण चलते हैं। Entra+Intune से अंतर अंत में।

5.1. पूर्व-तैयारी (एक बार का काम)

AD संग्रह में नीति बाँटने से पहले फ़ॉरेस्ट पक्ष तैयार करें।3

# 1. स्कीमा विस्तार (फ़ॉरेस्ट में एक बार। Schema Admins अधिकार से चलाएँ)
Update-LapsADSchema

# 2. लक्ष्य OU के कंप्यूटरों को अपने पासवर्ड गुण अद्यतन करने का अधिकार दें
Set-LapsADComputerSelfPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp"

# 3. पासवर्ड देख सकने वाला ग्रुप दें (Domain Admins डिफ़ॉल्ट से देख सकते हैं)
Set-LapsADReadPasswordPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. पासवर्ड समय सीमा चलाने (तुरंत समाप्त = रीसेट संकेत) वाला ग्रुप दें
#    (5.4 के Set-LapsADPasswordExpirationTime के लिए। Domain Admins डिफ़ॉल्ट से कर सकते हैं)
Set-LapsADResetPasswordPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. अनपेक्षित पठन अधिकार धारक तो नहीं (अध्याय 6 में विस्तार)
Find-LapsADExtendedRights -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp"

एन्क्रिप्टेड संग्रह (DFL 2016 या ऊपर, डिफ़ॉल्ट सक्षम) हो तो एक और सेटिंग चाहिए। पठन अधिकार और डिक्रिप्शन अधिकार अलग चीज़ें हैं; डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins कर सकते हैं।3 हेल्पडेस्क ग्रुप को वास्तव में पासवर्ड दिलाना हो तो नीति पक्ष ADPasswordEncryptionPrincipal पर भी वही ग्रुप (EXAMPLE\HelpdeskAdmins) लिखें।2 यह भूलें तो ऊपर की तरह पठन देकर भी «गुण पढ़े जाते हैं, डिक्रिप्ट नहीं» हो जाता है।

Update-LapsADSchema पुराने LAPS के Update-AdmPwdADSchema से अलग है; जुड़ते msLAPS-* गुण हैं। पुराना LAPS पहले से हो तब भी Windows LAPS का स्कीमा विस्तार अलग से चाहिए।4 GPO सेंट्रल स्टोर उपयोग हो तो Windows LAPS टेम्प्लेट Windows Update से सेंट्रल स्टोर में नहीं आते, हाथ से कॉपी करें।2 तब %windir%\PolicyDefinitions\LAPS.admx के साथ भाषा संसाधन LAPS.adml (जापानी UI हो तो ja-JP उपफ़ोल्डर; हिंदी व्यवस्थापक UI हो तो संगत भाषा फ़ोल्डर) भी कॉपी करें। ADML न हो तो GPMC में LAPS नीति संसाधन त्रुटि दिखाती है।

5.2. नीति सेटिंग

GPO का स्थान «Computer Configuration > Policies > Administrative Templates > System > LAPS» है।2 न्यूनतम अनिवार्य संग्रह स्थान है; BackupDirectory को «Active Directory» (मान 2) किए बिना Windows LAPS कुछ नहीं करता (डिफ़ॉल्ट «अक्षम»)।2 मुख्य सेटिंग और डिफ़ॉल्ट:

सेटिंग डिफ़ॉल्ट व्यवहार में सोच
BackupDirectory अक्षम (0) अनिवार्य। AD=2, Entra ID=12
AdministratorAccountName अनिर्दिष्ट (बिल्ट-इन Administrator प्रबंधित) अनिर्दिष्ट हो तो बिल्ट-इन खाता RID से स्वतः पहचाना जाता है। कस्टम रखरखाव खाता प्रबंधित हो तभी नाम लिखें। खाता स्वयं नहीं बनता, अलग बनाएँ2
PasswordAgeDays 30 दिन रोटेशन चक्र। 1–365 दिन (Entra संग्रह पर न्यूनतम 7 दिन)2
PasswordLength / PasswordComplexity 14 अक्षर / बड़े-छोटे अक्षर अंक चिह्न (4) डिफ़ॉल्ट पर्याप्त। जटिलता 1–3 पुराने LAPS संगतता के लिए, अनुशंसित नहीं2
PasswordExpirationProtectionEnabled सक्षम नीति ऊपरी सीमा से आगे समय बढ़ाने से रोकता है2
ADPasswordEncryptionEnabled सक्षम (DFL 2016 या ऊपर चाहिए) एन्क्रिप्टेड संग्रह। डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins (अध्याय 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 घंटे / रीसेट+साइन-आउट (3) प्रमाणीकरण बाद स्वतः एक-बार उपयोग (अध्याय 6)2

यहाँ आसानी से छूटता प्रबंधित खाते का सक्षम/अक्षम है। बिल्ट-इन Administrator Windows सेटअप पर अक्षम होता है।7 Windows LAPS अक्षम खाते का भी पासवर्ड प्रबंधित करता है, पर खाता सक्षम तक नहीं करता2 अर्थात डिफ़ॉल्ट पर «पासवर्ड निर्देशिका में है, उस खाते से कोई साइन-इन नहीं कर सकता» हो सकता है। पुनर्प्राप्ति के लिए बिल्ट-इन Administrator सक्षम कर चलाएँ, पहले से सक्षम कस्टम रखरखाव खाता प्रबंधित करें, या Windows 11 24H2 / Server 2025 के बाद स्वचालित खाता प्रबंधन (AutomaticAccountManagement परिवार) से सक्षम अवस्था सहित प्रबंधित करें — इनमें से स्पष्ट चुनें।2

5.3. व्यवहार जाँच और पासवर्ड प्राप्त करना

Windows LAPS प्रभावी नीति हर घंटे संसाधित करता है। लागू की प्रतीक्षा किए बिना देखना हो तो लक्ष्य टर्मिनल पर तुरंत प्रसंस्करण चलाएँ।3

# टर्मिनल पक्ष: नीति तुरंत संसाधित (सत्यापन का तयशुदा)
Invoke-LapsPolicyProcessing

# टर्मिनल पक्ष: इवेंट लॉग से परिणाम
# 10003=प्रसंस्करण शुरू / 10004=सफल / 10005=विफल / 10018=AD में संग्रह सफल
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

संग्रहीत पासवर्ड अधिकार वाले व्यवस्थापक टर्मिनल से लें।3

# AD से पासवर्ड लें (-AsPlainText न हो तो स्ट्रिंग ढकी रहती है)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# आउटपुट उदाहरण: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword हो तो एन्क्रिप्टेड संग्रह), AuthorizedDecryptor आदि

GUI पक्ष पर «Active Directory Users and Computers» के कंप्यूटर गुणों में LAPS टैब जुड़ता है, वहाँ से भी देख सकते हैं।1

5.4. तुरंत रोटेशन

रखरखाव में पासवर्ड इस्तेमाल खत्म हो, या समझौते का संदेह हो, तो अगले नियमित रोटेशन की प्रतीक्षा न करें, तुरंत घुमाएँ।3

# व्यवस्थापक टर्मिनल से: समय सीमा «अभी» कर अगले प्रसंस्करण में रोटेशन
Set-LapsADPasswordExpirationTime -Identity PC-0123
# लक्ष्य टर्मिनल पर तुरंत प्रसंस्करण चलाएँ तो उसी क्षण नया पासवर्ड
Invoke-LapsPolicyProcessing

# लक्ष्य टर्मिनल पर सीधे तुरंत रोटेशन
Reset-LapsPassword

5.5. Entra+Intune विन्यास का अंतर

Entra ID संग्रह में AD जैसा स्कीमा विस्तार और ACL नहीं चाहिए।3 बदले Microsoft Entra टेनेंट की [डिवाइस सेटिंग] में स्थानीय व्यवस्थापक पासवर्ड प्रबंधन सक्षम करना होगा; भूलें तो टर्मिनल पासवर्ड संग्रहीत नहीं कर सकता।5 नीति Intune से LAPS CSP से बाँटें, पासवर्ड Entra व्यवस्थापन केंद्र / Intune व्यवस्थापन केंद्र की स्क्रीन या Microsoft Graph के Get-LapsAADPassword से लें।5

# Entra ID संग्रह का पासवर्ड Graph से (प्रत्यायोजित पहुँच का उदाहरण)
# कनेक्ट करते आवश्यक स्कोप स्पष्ट माँगें
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

संग्रह सफल का इवेंट ID AD के 10018 के मुकाबले Entra ID पर 10029 है।8

6. संचालन के जाल

लागू कर खत्म नहीं। स्थल पर वास्तव में फँसे बिंदु क्रम से।

6.1. पठन अधिकार सोचे से चौड़ा

पासवर्ड गुण confidential हैं इसलिए सामान्य पठन से नहीं दिखते, पर लक्ष्य OU पर विस्तारित अधिकार (All Extended Rights) रखने वाले प्रिंसिपल पढ़ सकते हैं। पुराने संचालन में OU पर चौड़े अधिकार सौंपे वातावरण में अनपेक्षित ग्रुप पासवर्ड पढ़ सकते हैं। लागू करते Find-LapsADExtendedRights से विस्तारित अधिकार धारक छाँटें; SYSTEM और Domain Admins के अलावा आए तो सौंपे अधिकार दोबारा देखें।3

एन्क्रिप्टेड संग्रह (ADPasswordEncryptionEnabled) सक्षम करें तो पठन और डिक्रिप्शन अलग हो जाते हैं। केवल पठन देने से एन्क्रिप्टेड पासवर्ड डिक्रिप्ट नहीं होता; डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins, बदलने को ADPasswordEncryptionPrincipal से डिक्रिप्ट-योग्य ग्रुप लिखें।3 «हेल्पडेस्क अपने OU के पासवर्ड ही डिक्रिप्ट करे» जैसी संकीर्णता इसी दो-परत डिज़ाइन से बनती है।

6.2. «इस्तेमाल के बाद एक-बार» का तंत्र और सीमाएँ — PostAuthenticationActions

हेल्पडेस्क का लिया पासवर्ड मेमो या चैट में पड़ा रहे तो अर्थ नहीं। Windows LAPS प्रबंधित खाते पर प्रमाणीकरण पकड़कर अनुग्रह समय (PostAuthenticationResetDelay, डिफ़ॉल्ट 24 घंटे) बाद स्वतः सफाई करता है। डिफ़ॉल्ट क्रिया «पासवर्ड रीसेट कर साइन-आउट» है।2

PostAuthenticationActions व्यवहार
1 पासवर्ड रीसेट
3 (डिफ़ॉल्ट) रीसेट + संवादात्मक सत्र साइन-आउट (SMB सत्र भी कटते हैं)2
5 रीसेट + टर्मिनल पुनः आरंभ2
11 रीसेट + साइन-आउट + बचे प्रोसेस समाप्त (Windows 11 24H2 / Server 2025 के बाद)2

दो बातें। पहली, अनुग्रह समय 0 करें तो यह सुविधा स्वयं अक्षम हो जाती है।2 दूसरी, ट्रिगर «प्रमाणीकरण» है, «पासवर्ड देखना» नहीं। निर्देशिका से पासवर्ड निकालकर इस्तेमाल न किया तो यह स्वतः रीसेट नहीं चलता। देखा पासवर्ड इस्तेमाल हुआ या नहीं, काम खत्म होते Set-LapsADPasswordExpirationTime से समाप्त करना संचालन प्रक्रिया में बाँधें।

6.3. पुराने LAPS के साथ चलाना और माइग्रेशन

संक्रमण में सबसे खतरनाक एक ही खाते को पुराना LAPS और Windows LAPS दोनों प्रबंधित करें। दो तंत्र एक खाते का पासवर्ड छीनें — सुरक्षा जोखिम है और समर्थित नहीं।9 नियम:

  • Windows LAPS की कोई नीति लागू टर्मिनल पर Windows LAPS स्वयं पुरानी LAPS नीति हमेशा अनदेखी करता है (Windows LAPS प्राथमिक)।9 पर यह Windows LAPS की व्याख्या मात्र है। पुराने LAPS का CSE (Group Policy एक्सटेंशन) लगा रहे तो पुराना CSE पुरानी GPO स्वतंत्र संसाधित करता रहता है। पुरानी GPO के लक्ष्य में छोड़कर Windows LAPS नीति सक्षम करें तो दोनों एक खाते को घुमाते दोहरी प्रबंधन बन जाती है।
  • पुरानी LAPS GPO Windows LAPS से चलाने वाला «एमुलेशन मोड» पुराने LAPS का CSE न लगे टर्मिनल पर ही चलता है। पुराने LAPS की मान्यताएँ (पुरानी स्कीमा, पुरानी ACL) ज्यों की त्यों, पर एन्क्रिप्शन या Entra संग्रह जैसी नई सुविधाएँ नहीं।9
  • OS अद्यतन भर से पुरानी LAPS GPO बचे टर्मिनल अनजाने एमुलेशन मोड में चल सकते हैं। किटिंग के तुरंत बाद अनपेक्षित पासवर्ड बदलाव रोकना हो तो स्थानीय विन्यास कुंजी पर BackupDirectory=0 से एमुलेशन रोक सकते हैं।9

माइग्रेशन «लक्ष्य OU को पुरानी LAPS GPO से बाहर (या पुराना CSE अनइंस्टॉल) → Windows LAPS नीति लागू → पुरानी GPO और CSE हटाएँ» क्रम में, पुराना प्रबंधन हटाकर नया सक्षम करें, ताकि मशीन-दर-मशीन प्रबंधन हमेशा एक हो। उलटा क्रम (पहले Windows LAPS नीति) पर पुराना CSE बचे टर्मिनल पर उपरोक्त दोहरी प्रबंधन आती है।

6.4. ऑडिट — «किसने कब देखा» रखना

स्थानीय व्यवस्थापक पासवर्ड केंद्र में रखने पर उसका पठन इतिहास ऑडिट का विषय है। टर्मिनल पक्ष का व्यवहार समर्पित इवेंट लॉग चैनल (इवेंट व्यूअर «Applications and Services Logs > Microsoft > Windows > LAPS > Operational») में दर्ज होता है: प्रसंस्करण शुरू 10003 / सफल 10004 / विफल 10005, संग्रह सफल 10018 (AD) / 10029 (Entra), लागू नीति की सामग्री 10021–10023 आदि।8 AD पक्ष Set-LapsADAuditing से लक्ष्य OU पर ऑडिट सेट कर पासवर्ड गुण की पहुँच डोमेन नियंत्रक के Security लॉग में लिख सकते हैं।4 Entra ID संग्रह पर Entra के ऑडिट लॉग और रिपोर्ट से पीछा करें।1

7. सारांश

  • सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को Pass-the-Hash से सब तक फैलाता है। उपाय मशीन-दर-मशीन अलग करना और स्वचालित रोटेशन है, वही Windows LAPS करता है।
  • Windows LAPS अप्रैल 2023 अद्यतन के बाद Windows 10/11, Windows Server 2019/2022 और बाद में बना है; अतिरिक्त इंस्टॉल नहीं। पुराना LAPS (MSI) अप्रचलित है; नया लागू Windows LAPS ही है।
  • संग्रह AD या Entra ID में से एक, टर्मिनल की सदस्यता से तय। वर्कग्रुप पर नहीं चलता, इसलिए हाथ से अलग प्रबंधन या सदस्यता बदलें।
  • डिफ़ॉल्ट अक्षम है। AD विन्यास में स्कीमा विस्तार, स्वयं-अद्यतन अधिकार, पठन अधिकार तीन तैयार कर GPO से BackupDirectory सेट करने पर ही चलता है।
  • रोज़ का संचालन PowerShell धुरी है। प्राप्त Get-LapsADPassword / Get-LapsAADPassword, तुरंत लागू Invoke-LapsPolicyProcessing, तुरंत रोटेशन Reset-LapsPassword।
  • जाल: विस्तारित अधिकार से अनपेक्षित पठन, केवल देखने पर PostAuthenticationActions न चलना, पुराने LAPS से दोहरी प्रबंधन, ऑडिट अधूरा। लागू करते Find-LapsADExtendedRights से अधिकार जाँच और देखने के बाद समाप्ति की प्रक्रिया बाँधें।

संबंधित लेख

संबंधित परामर्श क्षेत्र

KomuraSoft LLC PC किटिंग के स्वचालन स्क्रिप्ट, Windows LAPS लागू करने समेत टर्मिनल सुरक्षा सेटिंग व्यवस्थित करना, और मौजूदा साझा-पासवर्ड संचालन से माइग्रेशन योजना सँभालता है। «किटिंग की प्रक्रिया है पर व्यक्ति-आश्रित है», «LAPS लगाना है पर AD अधिकार सेटिंग पर भरोसा नहीं» जितने चरण से शुरू करना ठीक है।

संदर्भ लिंक

  1. Microsoft Learn, What is Windows LAPS?. Windows LAPS Entra-joined या AD-joined डिवाइस के स्थानीय व्यवस्थापक खाता पासवर्ड स्वतः प्रबंधित और बैकअप करने वाली Windows सुविधा है; समर्थित OS (11 अप्रैल 2023 अद्यतन के बाद Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022, तथा Windows 11 23H2 और Windows Server 2025 के बाद मानक); लाभों में सबसे ऊपर Pass-the-Hash और पार्श्व विस्तार हमले से सुरक्षा; सदस्यता से संग्रह की सीमा (केवल Entra join → Entra ID, केवल AD join → AD, हाइब्रिड → एक चुनें, दोनों में नहीं); पुराना LAPS Windows 11 23H2 के बाद अप्रचलित और नए OS पर MSI इंस्टॉल अवरुद्ध; पुराना LAPS 2016 का अलग उत्पाद और Windows LAPS पूरी तरह अलग कार्यान्वयन; AD उपयोगकर्ता और कंप्यूटर गुण स्क्रीन, समर्पित इवेंट लॉग चैनल, PowerShell मॉड्यूल से प्रबंधन; सुविधा स्वयं निःशुल्क, AD संग्रह के अतिरिक्त लाइसेंस नहीं, Entra ID संग्रह Entra ID Free या ऊपर से।  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. GPO (Computer Configuration > Policies > Administrative Templates > System > LAPS, टेम्प्लेट %windir%\PolicyDefinitions\LAPS.admx) और LAPS CSP से नीति; GPO सेंट्रल स्टोर पर LAPS.admx हाथ से कॉपी; प्रत्येक सेटिंग के डिफ़ॉल्ट (BackupDirectory=अक्षम, PasswordAgeDays=30 दिन, न्यूनतम 1 दिन, Entra संग्रह पर न्यूनतम 7 दिन, PasswordLength=14, PasswordComplexity=4 और 1–3 पुराने LAPS संगतता, PasswordExpirationProtectionEnabled=सक्षम, ADPasswordEncryptionEnabled=सक्षम और DFL 2016 या ऊपर, PostAuthenticationResetDelay=24 घंटे और 0 पर अक्षम, PostAuthenticationActions=3); AdministratorAccountName अनिर्दिष्ट हो तो बिल्ट-इन खाता RID से स्वतः, कस्टम खाता LAPS नहीं बनाता; PostAuthenticationActions के मान (1=रीसेट, 3=रीसेट+साइन-आउट+SMB सत्र हटाना, 5=रीसेट+पुनः आरंभ, 11=रीसेट+साइन-आउट+प्रोसेस समाप्त Windows 11 24H2/Server 2025 के बाद)।  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Update-LapsADSchema से फ़ॉरेस्ट में एक बार स्कीमा विस्तार; Set-LapsADComputerSelfPermission से कंप्यूटर का स्वयं अद्यतन अधिकार; Set-LapsADReadPasswordPermission से पठन (Domain Admins डिफ़ॉल्ट से); Set-LapsADResetPasswordPermission से समय सीमा (तुरंत समाप्त) अधिकार (Domain Admins डिफ़ॉल्ट से); पठन और डिक्रिप्शन अलग, ADPasswordEncryptionPrincipal (डिफ़ॉल्ट Domain Admins) डिक्रिप्ट करने वाले तय करता है; Find-LapsADExtendedRights से विस्तारित अधिकार धारक (LAPS पासवर्ड गुण सब confidential, विस्तारित अधिकार धारक पढ़ सकते हैं); BackupDirectory=2 अनिवार्य; नीति हर घंटे, इवेंट 10018 AD संग्रह सफल; Invoke-LapsPolicyProcessing तुरंत प्रसंस्करण; Get-LapsADPassword प्राप्त; Set-LapsADPasswordExpirationTime समय समाप्त और Reset-LapsPassword टर्मिनल पर तुरंत रोटेशन; एन्क्रिप्शन को DFL 2016 या ऊपर, उससे कम केवल सादा पाठ (ACL रक्षा)।  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. LAPS PowerShell मॉड्यूल के कमांडलेट (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics) की भूमिका; पुराने LAPS AdmPwd.PS से तालिका; Windows LAPS कमांडलेट पूरी तरह अलग स्कीमा विस्तार पर चलते हैं।  2 3 4 5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Entra ID संग्रह में टेनेंट डिवाइस सेटिंग से सुविधा सक्षम करनी होगी; Entra-joined डिवाइस पर नीति Intune+LAPS CSP अनुशंसित; Entra संग्रह पर लागू सेटिंग का उपसमुच्चय; पासवर्ड Microsoft Graph से (Get-LapsAADPassword Graph PowerShell का रैपर) या Entra/Intune व्यवस्थापन केंद्र से; आवश्यक Graph अनुमतियाँ (Device.Read.All और DeviceLocalCredential.Read.All या DeviceLocalCredential.ReadBasic.All); संग्रह सफल इवेंट 10029।  2 3

  6. Microsoft Learn, Windows LAPS schema extensions reference. Update-LapsADSchema कंप्यूटर ऑब्जेक्ट पर जोड़ता msLAPS-* गुण (msLAPS-Password=सादा पासवर्ड और साथ जानकारी, msLAPS-PasswordExpirationTime=समय सीमा, msLAPS-EncryptedPassword=एन्क्रिप्टेड पासवर्ड आदि); पासवर्ड परिवार SearchFlags 904 (fCONFIDENTIAL सहित) जबकि msLAPS-PasswordExpirationTime का SearchFlags 0, confidential चिह्न नहीं।  2

  7. Microsoft Learn, Local accounts. बिल्ट-इन Administrator Windows सेटअप पर अक्षम होता है और बदले Administrators ग्रुप का दूसरा स्थानीय खाता बनता है; अक्षम Administrator सेफ मोड की छूट छोड़ अनुपयोगी; स्थानीय व्यवस्थापक पासवर्ड पुनः उपयोग Pass-the-Hash से पार्श्व विस्तार का जोखिम और यादृच्छिकीकरण का पहला साधन LAPS। 

  8. Microsoft Learn, Use Windows LAPS event logs. समर्पित इवेंट लॉग चैनल (इवेंट व्यूअर Applications and Services Logs > Microsoft > Windows > LAPS > Operational) में सब व्यवहार; नीति प्रसंस्करण शुरू 10003, सफल 10004, विफल 10005; लागू नीति सामग्री (AD संग्रह 10021, Entra संग्रह 10022, पुराना LAPS एमुलेशन 10023); पासवर्ड संग्रह सफल (AD=10018, Entra ID=10029)।  2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. पुरानी LAPS GPO Windows LAPS पढ़कर चलाए एमुलेशन मोड की सीमाएँ (केवल सादा पाठ, पुरानी स्कीमा विस्तार, पुरानी GPO परिभाषा, पुरानी ACL प्रबंधन को पुराना LAPS इंस्टॉल चाहिए; Windows LAPS नीति हो तो हमेशा वही प्राथमिक और पुरानी अनदेखी; पुराने LAPS का CSE लगे टर्मिनल पर नहीं चलता); एक खाते को दो तंत्र से प्रबंधित करना सुरक्षा जोखिम और असमर्थित; स्थानीय विन्यास कुंजी BackupDirectory=0 से एमुलेशन रोकना।  2 3 4

निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।

Group Policy (GPO) की व्यावहारिक मार्गदर्शिका — कैसे काम करती है, लागू पुष्टि, और GPO व Intune के बीच चुनाव

«GPO से वितरित» का अर्थ समझे बिना AD वातावरण तो नहीं छू रहे? यह लेख Group Policy की संरचना और LSDOU लागू क्रम, gpupdate व gpresult से लाग...

Windows सुरक्षा ऑडिट नीति और इवेंट लॉग जाँच का व्यवहार — 4625 पढ़ सकने वाली IT टीम बनना

"साइन-इन विफलता के लॉग जाँचें" अनुरोध का जवाब देने वाली व्यावहारिक मार्गदर्शिका। मूल और उन्नत ऑडिट नीति का संबंध, न्यूनतम सक्षम उपश्रेणिय...

Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका — उपयोगकर्ता या कंप्यूटर, कहाँ रखें

क्लाइंट प्रमाणपत्र उपयोगकर्ता स्टोर में रखें या कंप्यूटर में? certmgr.msc और certlm.msc का अंतर, निजी कुंजी अधिकार, PowerShell से समय-सीम...

Windows फ़ायरवॉल और व्यावसायिक ऐप — इनबाउंड नियम इंस्टॉलर से पंजीकृत करें

«विकास मशीन पर चलता है, ग्राहक पर संचार नहीं» का तयशुदा कारण Windows फ़ायरवॉल है। इनबाउंड डिफ़ॉल्ट ब्लॉक और प्रोफ़ाइल, सूचना संवाद पर उत्...

Group Policy से Intune — छोटे और मध्यम व्यवसायों के लिए डिवाइस-प्रबंधन माइग्रेशन मार्गदर्शिका

जब AD सर्वर बदलने आए, Group Policy पर रहें या Entra ID प्लस Intune पर जाएँ? यह लेख छोटे और मध्यम व्यवसायों के लिए दोनों के लागू होने के अ...

ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।

यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।

अक्सर पूछे जाने वाले प्रश्न

इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।

पुराना LAPS (MSI से वितरित Microsoft LAPS) पहले से चल रहा है। क्या करना होगा?
माइग्रेशन की योजना शुरू करें। पुराना LAPS Windows 11 23H2 के बाद अप्रचलित है, और नए OS पर MSI इंस्टॉल स्वयं अवरुद्ध होता है। वर्तमान OS (अप्रैल 2023 अद्यतन लगा Windows 10/11, Windows Server 2019/2022 और बाद) में Windows LAPS पहले से बना है, इसलिए अतिरिक्त इंस्टॉल के बिना माइग्रेट कर सकते हैं। संक्रमण काल में Windows LAPS का «पुराना LAPS एमुलेशन मोड» पुरानी नीतियाँ चलाना जारी रख सकता है, पर पुराने LAPS का CSE लगा टर्मिनल पर नहीं चलता, और एन्क्रिप्शन या Entra ID संग्रह जैसी नई सुविधाएँ नहीं मिलतीं। एक ही खाते को पुराने और नए दोनों से प्रबंधित करना समर्थित नहीं, इसलिए मशीन-दर-मशीन साफ करें कि कौन प्रबंधित कर रहा है, फिर बदलें।
लिया पासवर्ड इस्तेमाल करने के बाद यों ही छोड़ दें?
डिफ़ॉल्ट विन्यास में सफाई स्वतः होती है, पर तुरंत नहीं। Windows LAPS में PostAuthenticationActions है — प्रबंधित खाते पर प्रमाणीकरण (लॉगऑन) पकड़कर अनुग्रह समय बाद काम करता है; डिफ़ॉल्ट से प्रमाणीकरण के 24 घंटे बाद पासवर्ड रीसेट और साइन-आउट चलता है। उलटा, उस अनुग्रह समय तक वही पासवर्ड चलता रहता है — «इस्तेमाल करते ही अमान्य» नहीं। यह तंत्र «पासवर्ड से प्रमाणीकृत होने» पर चलता है, «निर्देशिका से केवल देखा» पर नहीं। पक्का तरीका: काम खत्म होते ही स्पष्ट रूप से समाप्त करें। AD संग्रह हो तो Set-LapsADPasswordExpirationTime से समय समाप्त करें (यह कमांडलेट AD संग्रह के लिए ही है)। Entra ID संग्रह हो तो लक्ष्य मशीन पर Reset-LapsPassword चलाएँ, या Intune की स्थानीय व्यवस्थापक पासवर्ड रोटेशन क्रिया उपयोग करें।
न डोमेन, न Entra ID — वर्कग्रुप PC पर चलता है?
नहीं। Windows LAPS को पासवर्ड के संग्रह स्थान के रूप में Active Directory या Microsoft Entra ID चाहिए; दोनों में शामिल न मशीन के पास बैकअप स्थान नहीं। वर्कग्रुप जारी रखें तो यथार्थ विकल्प है प्रत्येक मशीन पर अलग स्थानीय व्यवस्थापक पासवर्ड रखकर सुरक्षित स्थान (पासवर्ड मैनेजर आदि) में पंजी रखें। संख्या बढ़े तो LAPS समेत केंद्रीय प्रबंधन का लाभ लेने को Entra ID join (+Intune) या डोमेन join पर जाने का समय है।
संग्रहीत पासवर्ड कौन देख सकता है?
Active Directory संग्रह में डिफ़ॉल्ट से Domain Admins के सदस्य देख सकते हैं; अन्य उपयोगकर्ता या ग्रुप को Set-LapsADReadPasswordPermission से स्पष्ट अधिकार दें। पासवर्ड गुण confidential हैं, पर लक्ष्य OU पर विस्तारित अधिकार (All Extended Rights) रखने वाले प्रिंसिपल पढ़ सकते हैं, इसलिए शुरू में Find-LapsADExtendedRights से अनपेक्षित धारक अवश्य जाँचें। ADPasswordEncryptionEnabled से एन्क्रिप्शन चालू करें (डोमेन कार्यात्मक स्तर 2016 या ऊपर चाहिए) तो डिक्रिप्ट करने वाले ADPasswordEncryptionPrincipal से निर्दिष्ट ग्रुप तक संकीर्ण हो जाते हैं। Entra ID संग्रह में डिफ़ॉल्ट से वैश्विक व्यवस्थापक जैसी विशेषाधिकार भूमिकाएँ देख सकती हैं, और Microsoft Graph से लेने को DeviceLocalCredential.Read.All चाहिए।
Windows LAPS के लिए अतिरिक्त लाइसेंस चाहिए?
सुविधा स्वयं निःशुल्क है। Windows LAPS समर्थित Windows में बनी मानक सुविधा है, और Active Directory में पासवर्ड संग्रह के लिए अतिरिक्त लाइसेंस नहीं। Microsoft Entra ID में संग्रह भी Microsoft Entra ID Free या ऊपर से चलता है। Intune से नीति वितरित करने का Intune लाइसेंस जैसे आसपास के Entra/Intune कार्यों के अपने लाइसेंस हो सकते हैं — वही जाँचें।

लेखक की प्रोफ़ाइल

लेख के लेखक का परिचय पृष्ठ।

Go Komura

KomuraSoft LLC के प्रतिनिधि

Windows सॉफ़्टवेयर विकास, तकनीकी परामर्श और बग जाँच में विशेषज्ञ, विशेष रूप से मौजूदा सिस्टम वाली परियोजनाओं और पुनरुत्पादन में कठिन बग में।

सार्वजनिक लिंक

ब्लॉग पर लौटें