Windows LAPS व्यावहारिक मार्गदर्शिका — सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड छोड़ें
· Go Komura · Windows, सुरक्षा, LAPS, पासवर्ड प्रबंधन, Active Directory, Intune, PowerShell, सूचना प्रणाली
किटिंग के स्थल पर लंबे समय से «तयशुदा कटाव» चला आ रहा है। मास्टर इमेज में एक ही स्थानीय व्यवस्थापक पासवर्ड पकाकर सब मशीनों पर फैला देना — रखरखाव में उसी पासवर्ड से लॉगऑन कर लेना प्रक्रिया के रूप में तर्कसंगत लगता है। पर यह विन्यास अब हमलावर के लिए «मास्टर चाबी का उत्पादन» बनकर सबसे पहले निशाना है। एक मशीन का समझौता सीधे सब मशीनों का समझौता बन जाता है।
यह लेख छोटे-मध्यम व्यवसायों के सूचना-प्रणाली कर्मियों और PC किटिंग-रखरखाव सँभालने वाले डेवलपर्स के लिए है। साझा स्थानीय व्यवस्थापक पासवर्ड क्यों खतरनाक है, उसके बाद समाधान के रूप में OS में बनी Windows LAPS (Local Administrator Password Solution) की संरचना, वातावरण के अनुसार चुनाव, लागू करने की प्रक्रिया, और संचालन के जाल — अगस्त 2026 तक के प्राथमिक स्रोतों पर — व्यवस्थित करता है। BitLocker, WSUS अप्रचलन, फ़ायरवॉल और प्रमाणपत्र स्टोर की सूचना-प्रणाली सुरक्षा शृंखला की अगली कड़ी है।
1. निष्कर्ष पहले
- सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को सब तक फैलाने वाले पार्श्व विस्तार (lateral movement) का आधार है। पासवर्ड एक हो तो NTLM हैश भी एक होता है; एक मशीन से हैश निकलते ही बाकी सब पर Pass-the-Hash से घुस जाते हैं।1
- Windows LAPS स्थानीय व्यवस्थापक पासवर्ड को मशीन-दर-मशीन यादृच्छिक कर स्वतः घुमाने वाली OS-मानक सुविधा है। Microsoft Pass-the-Hash और पार्श्व विस्तार के उपाय के रूप में इसे लाभों में सबसे ऊपर रखता है।1
- 11 अप्रैल 2023 के अद्यतन के बाद Windows 10/11, Windows Server 2019/2022 और बाद में बना है। पुराने LAPS (MSI वितरण) के विपरीत अतिरिक्त इंस्टॉल नहीं चाहिए। पुराना LAPS Windows 11 23H2 के बाद अप्रचलित हो गया।1
- पासवर्ड का संग्रह स्थान Active Directory या Microsoft Entra ID — दोनों में से एक है। केवल डोमेन-joined मशीनें AD में, केवल Entra-joined Entra ID में, हाइब्रिड join में एक चुनें। दोनों में शामिल न वर्कग्रुप मशीनों पर नहीं चलता।1
- डिफ़ॉल्ट पर कुछ नहीं होता। BackupDirectory का डिफ़ॉल्ट «अक्षम» है; नीति (GPO या Intune/CSP) से संग्रह स्थान स्पष्ट करने पर ही चलता है।2
- AD संग्रह में तीन पूर्व-तैयारियाँ चाहिए। स्कीमा विस्तार (
Update-LapsADSchema), कंप्यूटर की स्वयं-लेखन अनुमति (Set-LapsADComputerSelfPermission), और पठन अधिकार का डिज़ाइन (Set-LapsADReadPasswordPermission)।3 - पासवर्ड देखना
Get-LapsADPassword/Get-LapsAADPassword, तुरंत लागूInvoke-LapsPolicyProcessing, मशीन पर तुरंत रोटेशनReset-LapsPasswordहै।4 - इस्तेमाल हुआ पासवर्ड स्वतः एक-बार का बन जाता है। प्रबंधित खाते पर प्रमाणीकरण के बाद डिफ़ॉल्ट से 24 घंटे में रीसेट + साइन-आउट (PostAuthenticationActions) चलता है।2
इस लेख का ज्ञान मानचित्र
सभी PC पर एक स्थानीय व्यवस्थापक पासवर्ड हो तो NT हैश भी एक होता है, इसलिए एक मशीन से निकला हैश अन्य टर्मिनलों की मास्टर चाबी बनकर Pass-the-Hash से पार्श्व विस्तार लाता है। Windows LAPS पासवर्ड को मशीन-दर-मशीन यादृच्छिक कर स्वतः घुमाकर यह पथ काटने वाली OS-मानक सुविधा है; संग्रह स्थान Active Directory या Microsoft Entra ID में से एक, दोनों में शामिल न वर्कग्रुप टर्मिनल पर नहीं चलता। डिफ़ॉल्ट BackupDirectory अक्षम है, इसलिए GPO या Intune के LAPS CSP से संग्रह स्थान स्पष्ट करने तक कुछ नहीं होता। AD संग्रह में स्कीमा विस्तार पूर्वापेक्षा है; जुड़े पासवर्ड गुण गोपनीय हैं, पर लक्ष्य OU पर विस्तारित अधिकार रखने वाले प्रिंसिपल पढ़ सकते हैं, इसलिए एन्क्रिप्टेड संग्रह से डिक्रिप्ट करने वाले संकीर्ण करने की दो परत चाहिए। लिया पासवर्ड PostAuthenticationActions से प्रमाणीकरण के 24 घंटे बाद स्वतः रीसेट होता है, पर आरंभ बिंदु प्रमाणीकरण है, देखना नहीं।
flowchart LR
accTitle: Windows LAPS और साझा स्थानीय व्यवस्थापक पासवर्ड का ज्ञान मानचित्र
accDescr: सभी PC पर एक स्थानीय व्यवस्थापक पासवर्ड Pass-the-Hash से पार्श्व विस्तार लाता ढाँचा, Windows LAPS उसे कैसे काटता है, संग्रह स्थान, पूर्व-तैयारी, पठन अधिकार, एक-बार उपयोग तंत्र, और पुराने LAPS से संबंध दर्शाने वाला चित्र
windows_laps["Windows LAPS"]
shared_local_admin_password["सभी PC पर एक स्थानीय व्यवस्थापक पासवर्ड"]
pass_the_hash["Pass-the-Hash"]
nt_hash["NT हैश"]
lateral_movement["पार्श्व विस्तार (lateral movement)"]
local_administrator_account["स्थानीय व्यवस्थापक खाता"]
builtin_administrator_account["बिल्ट-इन Administrator खाता"]
laps_managed_account_disabled["प्रबंधित खाता अक्षम रह जाना"]
legacy_microsoft_laps["पुराना LAPS (लेगेसी Microsoft LAPS)"]
duplicate_account_management["एक खाते का दोहरा प्रबंधन"]
laps_emulation_mode["पुराना LAPS एमुलेशन मोड"]
laps_password_encryption["LAPS पासवर्ड एन्क्रिप्टेड संग्रह"]
active_directory["Active Directory (AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["वर्कग्रुप विन्यास"]
laps_backup_directory["BackupDirectory सेटिंग"]
group_policy["Group Policy"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["LAPS पासवर्ड Active Directory संग्रह"]
laps_ad_schema_extension["Windows LAPS AD स्कीमा विस्तार (msLAPS-*)"]
ad_confidential_attribute["गोपनीय गुण (confidential)"]
ad_extended_rights["विस्तारित अधिकार (All Extended Rights)"]
confidential_attribute_protection["गोपनीय गुण से पठन रक्षा"]
laps_powershell_module["LAPS PowerShell मॉड्यूल"]
domain_functional_level["डोमेन कार्यात्मक स्तर (DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["LAPS/Operational लॉग"]
shared_local_admin_password -->|"कारण बन सकता"| pass_the_hash
pass_the_hash -->|"उपयोग करता है"| nt_hash
pass_the_hash -->|"कारण बन सकता"| lateral_movement
windows_laps -->|"रोकता है"| shared_local_admin_password
windows_laps -.->|"कम करता है"| lateral_movement
windows_laps -->|"स्वचालित करता है"| local_administrator_account
windows_laps -->|"उपयोग करता है"| builtin_administrator_account
windows_laps -.->|"कारण बन सकता"| laps_managed_account_disabled
builtin_administrator_account -.->|"कारण बन सकता"| laps_managed_account_disabled
windows_laps -->|"का उत्तराधिकारी"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"कारण बन सकता"| duplicate_account_management
laps_emulation_mode -->|"असंगत"| legacy_microsoft_laps
laps_emulation_mode -->|"असंगत"| laps_password_encryption
windows_laps -.->|"में संग्रहीत"| active_directory
windows_laps -.->|"में संग्रहीत"| entra_id
windows_laps -->|"असंगत"| workgroup
windows_laps -->|"अपेक्षित"| laps_backup_directory
laps_backup_directory -.->|"से कॉन्फ़िगर"| group_policy
laps_backup_directory -.->|"से कॉन्फ़िगर"| laps_csp
intune -.->|"उपयोग करता है"| laps_csp
laps_ad_backup -->|"अपेक्षित"| laps_ad_schema_extension
laps_ad_schema_extension -->|"उपयोग करता है"| ad_confidential_attribute
ad_extended_rights -->|"रोकता है"| confidential_attribute_protection
ad_extended_rights -->|"से जाँच योग्य"| laps_powershell_module
laps_password_encryption -.->|"कम करता है"| ad_extended_rights
laps_password_encryption -->|"अपेक्षित"| domain_functional_level
windows_laps -.->|"उपयोग करता है"| laps_password_encryption
windows_laps -->|"उपयोग करता है"| laps_post_authentication_actions
laps_post_authentication_actions -->|"अपेक्षित"| local_administrator_account
windows_laps -->|"से कॉन्फ़िगर"| laps_powershell_module
windows_laps -->|"से जाँच योग्य"| laps_operational_log
चित्र में ठोस रेखा हमेशा सत्य रहने वाला संबंध दर्शाती है और धराशायी रेखा सशर्त संबंध दर्शाती है (शर्तें विस्तृत पृष्ठ पर प्रत्येक संबंध के स्पष्टीकरण में दी गई हैं)। संबंधों की पूरी सूची (कुल 31, साक्ष्य और निश्चितता सहित) तथा मुख्य अवधारणाओं की परिभाषाएँ ज्ञान मानचित्र के विस्तृत पृष्ठ पर संकलित हैं (जापानी में)। डेटा: JSON-LD / Turtle
2. सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड क्यों खतरनाक है
पहले खतरे का ढाँचा ठीक पकड़ें। स्थानीय व्यवस्थापक खाता (तथाकथित बिल्ट-इन Administrator, या किटिंग पर बना रखरखाव खाता) का पासवर्ड सब मशीनों पर एक हो तो क्या होता है?
Windows स्थानीय खाते का पासवर्ड ज्यों का त्यों नहीं, पासवर्ड से निकला NT हैश रखता है। NTLM प्रमाणीकरण में यही हैश प्रमाणीकरण की सामग्री है। अर्थात पासवर्ड एक हो तो हैश भी सब मशीनों पर एक है। हमलावर मैलवेयर या लक्षित हमले से एक मशीन का व्यवस्थापक अधिकार ले तो उस टर्मिनल की मेमोरी या स्थानीय डेटाबेस (SAM) से हैश निकाल सकता है। यहीं असली काम शुरू होता है: निकला हैश सादे पासवर्ड में लौटाए बिना प्रमाणीकरण में काम आता है। यही Pass-the-Hash हमला है। साझा-पासवर्ड वातावरण में एक मशीन से मिला हैश बाकी सब की «मास्टर चाबी» बन जाता है, और समझौता एक झटके में पार्श्व फैलता है। NTLM प्रमाणीकरण कैसे काम करता है और हैश अकेले से प्रमाणीकरण क्यों चलता है, «आरेखों से NTLM और Kerberos» में विस्तार है।
flowchart TB
accTitle: साझा पासवर्ड Pass-the-Hash से पार्श्व विस्तार करता है
accDescr: सब मशीनों पर एक NT हैश हो तो एक का समझौता सब पर फैलता है, LAPS से मशीन-दर-मशीन पासवर्ड अलग करने पर यह पथ कटता है
subgraph BEFORE["साझा पासवर्ड वातावरण"]
A1["PC-01 समझौता<br/>(मैलवेयर・लक्षित हमला)"] --> H["व्यवस्थापक का NT हैश प्राप्त"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…सभी मशीनों पर पार्श्व विस्तार"]
end
subgraph AFTER["LAPS लागू करने के बाद"]
C1["PC-01 समझौता"] --> H2["PC-01 का हैश प्राप्त"]
H2 -->|"पासवर्ड मशीन-दर-मशीन अलग होने से"| STOP["अन्य PC पर इस हैश से<br/>प्रमाणीकरण नहीं होता(स्थानीय व्यवस्थापक<br/>के रास्ते पार्श्व विस्तार कटता है)"]
end
चित्र 1: साझा पासवर्ड से एक हैश सब मशीनों की चाबी बनता है; LAPS मशीन-दर-मशीन अलग पासवर्ड से उस रास्ते को काटता है।
उपाय की दिशा साफ है: प्रत्येक मशीन का स्थानीय व्यवस्थापक पासवर्ड अलग हो, और नियमित बदले। तब एक हैश लीक हो भी तो अन्य टर्मिनल पर काम नहीं आता, और स्थानीय व्यवस्थापक खाते के पुनः उपयोग वाला पार्श्व-विस्तार पथ कटता है (समझौता हुई PC पर डोमेन साख चोरी जैसे अन्य पार्श्व पथ बंद नहीं होते — यह ध्यान रहे)। पर हाथ से करना यथार्थ नहीं। दर्जनों पासवर्ड अलग बनाकर पंजी में रखना और नियमित घुमाना — इसी संचालन लागत के कारण साझा पासवर्ड का कटाव जीवित रहा। यही «अलग करना और नियमित बदलना» निर्देशिका में सुरक्षित संग्रह के साथ OS सँभालता है, वह Windows LAPS है। Microsoft स्वयं Windows LAPS के लाभों में सबसे ऊपर «Pass-the-Hash हमले और पार्श्व विस्तार (lateral-traversal) हमले से सुरक्षा» रखता है।1
रोज़मर्रा का काम व्यवस्थापक खाते से न करना, रखरखाव खाते का उपयोग संकीर्ण रखना — विशेषाधिकार प्रबंधन की मूल बात «Windows पर व्यवस्थापक विशेषाधिकार वास्तव में कब चाहिए?» में भी है।
3. Windows LAPS क्या है — पुराने LAPS से अंतर
LAPS नाम का इतिहास है; व्यवहार में «किस LAPS की बात» अलग न करें तो बात नहीं बैठती।
पुराना LAPS (लेगेसी Microsoft LAPS) Microsoft का 2016 में जारी अतिरिक्त-इंस्टॉल उपकरण है।1 MSI पैकेज सब टर्मिनलों पर बाँटकर Group Policy एक्सटेंशन (CSE) लगाता था, पासवर्ड Active Directory के ms-Mcs-AdmPwd गुण में सादे पाठ में रखता था, और लंबे समय तक तथ्यतः मानक रहा।
Windows LAPS उसके उत्तराधिकारी के रूप में OS में बनी अलग कार्यान्वयन है। 11 अप्रैल 2023 के अद्यतन के बाद Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 में है, और Windows 11 23H2 तथा Windows Server 2025 के बाद शुरू से बना है।1 अर्थात अद्यतन सामान्य रूप से लगा वातावरण में कार्यालय के PC पर Windows LAPS पहले से है। बाकी नीति सेट करना है।
| दृष्टि | पुराना LAPS (लेगेसी) | Windows LAPS |
|---|---|---|
| प्रदान | MSI सब टर्मिनलों पर इंस्टॉल | OS में बना (अप्रैल 2023 अद्यतन के बाद)। अतिरिक्त इंस्टॉल नहीं1 |
| पासवर्ड संग्रह | केवल Active Directory | Active Directory या Microsoft Entra ID1 |
| AD पर एन्क्रिप्शन | असमर्थित (सादा पाठ + ACL रक्षा) | समर्थित (DFL 2016 या ऊपर पर एन्क्रिप्टेड संग्रह और इतिहास)3 |
| DSRM पासवर्ड प्रबंधन | असमर्थित | डोमेन नियंत्रक का DSRM खाता भी प्रबंधित1 |
| प्रमाणीकरण के बाद स्वतः रीसेट | नहीं | PostAuthenticationActions से प्रमाणीकरण बाद रीसेट + साइन-आउट आदि2 |
| PowerShell | AdmPwd.PS मॉड्यूल | LAPS मॉड्यूल (Get-LapsADPassword आदि)4 |
| आगे | Windows 11 23H2 के बाद अप्रचलित। नए OS पर MSI इंस्टॉल अवरुद्ध1 | वर्तमान मानक |
महत्त्वपूर्ण यह है कि Windows LAPS पुराने LAPS का संशोधन नहीं, पूरी तरह अलग कार्यान्वयन है, और AD स्कीमा गुण भी अलग (msLAPS-*) हैं।4 पुराने LAPS से माइग्रेशन सहारे को पुरानी LAPS GPO सेटिंग Windows LAPS पढ़कर चलाए «एमुलेशन मोड» भी है, पर सीमाएँ बहुत हैं (अध्याय 6); नए लागू में जान-बूझकर लेने का कारण नहीं।
4. पासवर्ड कहाँ संग्रहीत होता है — वातावरण के अनुसार निर्णय तालिका
Windows LAPS बनाए पासवर्ड को निर्देशिका में «बैकअप» करता है। संग्रह स्थान टर्मिनल की सदस्यता से तय होता है, और AD तथा Entra ID दोनों में एक साथ नहीं रख सकते।1
| वातावरण | संग्रह स्थान | नीति वितरण | पासवर्ड देखने का साधन | निर्णय |
|---|---|---|---|---|
| केवल AD डोमेन join | Active Directory (कंप्यूटर ऑब्जेक्ट के msLAPS-* गुण) |
Group Policy (LAPS.admx) | Get-LapsADPassword, AD उपयोगकर्ता और कंप्यूटर के गुण स्क्रीन3 |
ऑन-प्रिमाइसेस केंद्रित छोटे-मध्यम व्यवसाय का मुख्य विकल्प। स्कीमा विस्तार और अधिकार सेटिंग पहले चाहिए |
| केवल Entra join (+Intune) | Microsoft Entra ID | Intune से LAPS CSP | Entra व्यवस्थापन केंद्र / Intune व्यवस्थापन केंद्र, Get-LapsAADPassword (Microsoft Graph)5 |
क्लाउड प्रबंधन पर आ चुके हों तो यही। टेनेंट पर सुविधा सक्षम करनी होगी |
| हाइब्रिड join | AD या Entra ID में से एक चुनें1 | GPO या Intune | चुने संग्रह के अनुसार ऊपर में से | हेल्पडेस्क रोज़ किस ओर देखकर काम करता है, उसी से तय करें |
| वर्कग्रुप (शामिल नहीं) | संग्रह स्थान नहीं, उपयोग असंभव1 | ─ | ─ | मशीन-दर-मशीन अलग पासवर्ड + पंजी हाथ से। संख्या बढ़े तो Entra join / डोमेन join सोचें |
AD संग्रह में पासवर्ड कंप्यूटर ऑब्जेक्ट के गुणों में लिखा जाता है (सादा पाठ हो तो msLAPS-Password, एन्क्रिप्शन हो तो msLAPS-EncryptedPassword, समय सीमा msLAPS-PasswordExpirationTime)।6 इनमें पासवर्ड वाले गुण (msLAPS-Password और एन्क्रिप्टेड परिवार msLAPS-Encrypted*) confidential चिह्नित हैं, सामान्य पठन अधिकार से नहीं दिखते। दूसरी ओर समय सीमा msLAPS-PasswordExpirationTime पर confidential चिह्न नहीं (SearchFlags: 0), डिफ़ॉल्ट पठन से मेटाडेटा दिखता है।6 एन्क्रिप्टेड संग्रह और पासवर्ड इतिहास को डोमेन कार्यात्मक स्तर (DFL) 2016 या ऊपर चाहिए।3 ध्यान रहे, एन्क्रिप्शन सेटिंग (ADPasswordEncryptionEnabled) का डिफ़ॉल्ट सक्षम है।2 DFL 2016 से पुराने डोमेन पर एन्क्रिप्शन नहीं चलता, इसलिए स्वतः सादे पाठ पर गिरने का भरोसा न करें; नीति से एन्क्रिप्शन स्पष्ट अक्षम कर सादा पाठ + ACL रक्षा पर रखें।3
Entra ID संग्रह में टेनेंट पर «स्थानीय व्यवस्थापक पासवर्ड प्रबंधन» सक्षम कर, Intune से LAPS CSP से नीति बाँटना मानक है। लाइसेंस पर Windows LAPS स्वयं निःशुल्क है, AD संग्रह के अतिरिक्त नहीं, Entra ID संग्रह Microsoft Entra ID Free या ऊपर से चलता है।1
वर्कग्रुप टर्मिनल पर विकल्प नहीं क्योंकि संग्रह की निर्देशिका ही नहीं। यथार्थ: किटिंग पर प्रत्येक मशीन अलग पासवर्ड सेट कर पासवर्ड मैनेजर आदि में पंजी। किटिंग स्क्रिप्ट हो तो उसमें मशीन-विशिष्ट पासवर्ड बनाना पक्का है («winget + PowerShell से PC प्रावधान स्वचालित करना» देखें)।
5. लागू करने की व्यावहारिक प्रक्रिया — AD+GPO विन्यास धुरी
यहाँ संख्या अधिक AD डोमेन + GPO विन्यास धुरी पर वास्तविक चरण चलते हैं। Entra+Intune से अंतर अंत में।
5.1. पूर्व-तैयारी (एक बार का काम)
AD संग्रह में नीति बाँटने से पहले फ़ॉरेस्ट पक्ष तैयार करें।3
# 1. स्कीमा विस्तार (फ़ॉरेस्ट में एक बार। Schema Admins अधिकार से चलाएँ)
Update-LapsADSchema
# 2. लक्ष्य OU के कंप्यूटरों को अपने पासवर्ड गुण अद्यतन करने का अधिकार दें
Set-LapsADComputerSelfPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp"
# 3. पासवर्ड देख सकने वाला ग्रुप दें (Domain Admins डिफ़ॉल्ट से देख सकते हैं)
Set-LapsADReadPasswordPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. पासवर्ड समय सीमा चलाने (तुरंत समाप्त = रीसेट संकेत) वाला ग्रुप दें
# (5.4 के Set-LapsADPasswordExpirationTime के लिए। Domain Admins डिफ़ॉल्ट से कर सकते हैं)
Set-LapsADResetPasswordPermission -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. अनपेक्षित पठन अधिकार धारक तो नहीं (अध्याय 6 में विस्तार)
Find-LapsADExtendedRights -Identity "OU=AntarikPCs,DC=example,DC=co,DC=jp"
एन्क्रिप्टेड संग्रह (DFL 2016 या ऊपर, डिफ़ॉल्ट सक्षम) हो तो एक और सेटिंग चाहिए। पठन अधिकार और डिक्रिप्शन अधिकार अलग चीज़ें हैं; डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins कर सकते हैं।3 हेल्पडेस्क ग्रुप को वास्तव में पासवर्ड दिलाना हो तो नीति पक्ष ADPasswordEncryptionPrincipal पर भी वही ग्रुप (EXAMPLE\HelpdeskAdmins) लिखें।2 यह भूलें तो ऊपर की तरह पठन देकर भी «गुण पढ़े जाते हैं, डिक्रिप्ट नहीं» हो जाता है।
Update-LapsADSchema पुराने LAPS के Update-AdmPwdADSchema से अलग है; जुड़ते msLAPS-* गुण हैं। पुराना LAPS पहले से हो तब भी Windows LAPS का स्कीमा विस्तार अलग से चाहिए।4 GPO सेंट्रल स्टोर उपयोग हो तो Windows LAPS टेम्प्लेट Windows Update से सेंट्रल स्टोर में नहीं आते, हाथ से कॉपी करें।2 तब %windir%\PolicyDefinitions\LAPS.admx के साथ भाषा संसाधन LAPS.adml (जापानी UI हो तो ja-JP उपफ़ोल्डर; हिंदी व्यवस्थापक UI हो तो संगत भाषा फ़ोल्डर) भी कॉपी करें। ADML न हो तो GPMC में LAPS नीति संसाधन त्रुटि दिखाती है।
5.2. नीति सेटिंग
GPO का स्थान «Computer Configuration > Policies > Administrative Templates > System > LAPS» है।2 न्यूनतम अनिवार्य संग्रह स्थान है; BackupDirectory को «Active Directory» (मान 2) किए बिना Windows LAPS कुछ नहीं करता (डिफ़ॉल्ट «अक्षम»)।2 मुख्य सेटिंग और डिफ़ॉल्ट:
| सेटिंग | डिफ़ॉल्ट | व्यवहार में सोच |
|---|---|---|
| BackupDirectory | अक्षम (0) | अनिवार्य। AD=2, Entra ID=12 |
| AdministratorAccountName | अनिर्दिष्ट (बिल्ट-इन Administrator प्रबंधित) | अनिर्दिष्ट हो तो बिल्ट-इन खाता RID से स्वतः पहचाना जाता है। कस्टम रखरखाव खाता प्रबंधित हो तभी नाम लिखें। खाता स्वयं नहीं बनता, अलग बनाएँ2 |
| PasswordAgeDays | 30 दिन | रोटेशन चक्र। 1–365 दिन (Entra संग्रह पर न्यूनतम 7 दिन)2 |
| PasswordLength / PasswordComplexity | 14 अक्षर / बड़े-छोटे अक्षर अंक चिह्न (4) | डिफ़ॉल्ट पर्याप्त। जटिलता 1–3 पुराने LAPS संगतता के लिए, अनुशंसित नहीं2 |
| PasswordExpirationProtectionEnabled | सक्षम | नीति ऊपरी सीमा से आगे समय बढ़ाने से रोकता है2 |
| ADPasswordEncryptionEnabled | सक्षम (DFL 2016 या ऊपर चाहिए) | एन्क्रिप्टेड संग्रह। डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins (अध्याय 6)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 घंटे / रीसेट+साइन-आउट (3) | प्रमाणीकरण बाद स्वतः एक-बार उपयोग (अध्याय 6)2 |
यहाँ आसानी से छूटता प्रबंधित खाते का सक्षम/अक्षम है। बिल्ट-इन Administrator Windows सेटअप पर अक्षम होता है।7 Windows LAPS अक्षम खाते का भी पासवर्ड प्रबंधित करता है, पर खाता सक्षम तक नहीं करता।2 अर्थात डिफ़ॉल्ट पर «पासवर्ड निर्देशिका में है, उस खाते से कोई साइन-इन नहीं कर सकता» हो सकता है। पुनर्प्राप्ति के लिए बिल्ट-इन Administrator सक्षम कर चलाएँ, पहले से सक्षम कस्टम रखरखाव खाता प्रबंधित करें, या Windows 11 24H2 / Server 2025 के बाद स्वचालित खाता प्रबंधन (AutomaticAccountManagement परिवार) से सक्षम अवस्था सहित प्रबंधित करें — इनमें से स्पष्ट चुनें।2
5.3. व्यवहार जाँच और पासवर्ड प्राप्त करना
Windows LAPS प्रभावी नीति हर घंटे संसाधित करता है। लागू की प्रतीक्षा किए बिना देखना हो तो लक्ष्य टर्मिनल पर तुरंत प्रसंस्करण चलाएँ।3
# टर्मिनल पक्ष: नीति तुरंत संसाधित (सत्यापन का तयशुदा)
Invoke-LapsPolicyProcessing
# टर्मिनल पक्ष: इवेंट लॉग से परिणाम
# 10003=प्रसंस्करण शुरू / 10004=सफल / 10005=विफल / 10018=AD में संग्रह सफल
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
संग्रहीत पासवर्ड अधिकार वाले व्यवस्थापक टर्मिनल से लें।3
# AD से पासवर्ड लें (-AsPlainText न हो तो स्ट्रिंग ढकी रहती है)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# आउटपुट उदाहरण: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword हो तो एन्क्रिप्टेड संग्रह), AuthorizedDecryptor आदि
GUI पक्ष पर «Active Directory Users and Computers» के कंप्यूटर गुणों में LAPS टैब जुड़ता है, वहाँ से भी देख सकते हैं।1
5.4. तुरंत रोटेशन
रखरखाव में पासवर्ड इस्तेमाल खत्म हो, या समझौते का संदेह हो, तो अगले नियमित रोटेशन की प्रतीक्षा न करें, तुरंत घुमाएँ।3
# व्यवस्थापक टर्मिनल से: समय सीमा «अभी» कर अगले प्रसंस्करण में रोटेशन
Set-LapsADPasswordExpirationTime -Identity PC-0123
# लक्ष्य टर्मिनल पर तुरंत प्रसंस्करण चलाएँ तो उसी क्षण नया पासवर्ड
Invoke-LapsPolicyProcessing
# लक्ष्य टर्मिनल पर सीधे तुरंत रोटेशन
Reset-LapsPassword
5.5. Entra+Intune विन्यास का अंतर
Entra ID संग्रह में AD जैसा स्कीमा विस्तार और ACL नहीं चाहिए।3 बदले Microsoft Entra टेनेंट की [डिवाइस सेटिंग] में स्थानीय व्यवस्थापक पासवर्ड प्रबंधन सक्षम करना होगा; भूलें तो टर्मिनल पासवर्ड संग्रहीत नहीं कर सकता।5 नीति Intune से LAPS CSP से बाँटें, पासवर्ड Entra व्यवस्थापन केंद्र / Intune व्यवस्थापन केंद्र की स्क्रीन या Microsoft Graph के Get-LapsAADPassword से लें।5
# Entra ID संग्रह का पासवर्ड Graph से (प्रत्यायोजित पहुँच का उदाहरण)
# कनेक्ट करते आवश्यक स्कोप स्पष्ट माँगें
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
संग्रह सफल का इवेंट ID AD के 10018 के मुकाबले Entra ID पर 10029 है।8
6. संचालन के जाल
लागू कर खत्म नहीं। स्थल पर वास्तव में फँसे बिंदु क्रम से।
6.1. पठन अधिकार सोचे से चौड़ा
पासवर्ड गुण confidential हैं इसलिए सामान्य पठन से नहीं दिखते, पर लक्ष्य OU पर विस्तारित अधिकार (All Extended Rights) रखने वाले प्रिंसिपल पढ़ सकते हैं। पुराने संचालन में OU पर चौड़े अधिकार सौंपे वातावरण में अनपेक्षित ग्रुप पासवर्ड पढ़ सकते हैं। लागू करते Find-LapsADExtendedRights से विस्तारित अधिकार धारक छाँटें; SYSTEM और Domain Admins के अलावा आए तो सौंपे अधिकार दोबारा देखें।3
एन्क्रिप्टेड संग्रह (ADPasswordEncryptionEnabled) सक्षम करें तो पठन और डिक्रिप्शन अलग हो जाते हैं। केवल पठन देने से एन्क्रिप्टेड पासवर्ड डिक्रिप्ट नहीं होता; डिक्रिप्ट डिफ़ॉल्ट से केवल Domain Admins, बदलने को ADPasswordEncryptionPrincipal से डिक्रिप्ट-योग्य ग्रुप लिखें।3 «हेल्पडेस्क अपने OU के पासवर्ड ही डिक्रिप्ट करे» जैसी संकीर्णता इसी दो-परत डिज़ाइन से बनती है।
6.2. «इस्तेमाल के बाद एक-बार» का तंत्र और सीमाएँ — PostAuthenticationActions
हेल्पडेस्क का लिया पासवर्ड मेमो या चैट में पड़ा रहे तो अर्थ नहीं। Windows LAPS प्रबंधित खाते पर प्रमाणीकरण पकड़कर अनुग्रह समय (PostAuthenticationResetDelay, डिफ़ॉल्ट 24 घंटे) बाद स्वतः सफाई करता है। डिफ़ॉल्ट क्रिया «पासवर्ड रीसेट कर साइन-आउट» है।2
| PostAuthenticationActions | व्यवहार |
|---|---|
| 1 | पासवर्ड रीसेट |
| 3 (डिफ़ॉल्ट) | रीसेट + संवादात्मक सत्र साइन-आउट (SMB सत्र भी कटते हैं)2 |
| 5 | रीसेट + टर्मिनल पुनः आरंभ2 |
| 11 | रीसेट + साइन-आउट + बचे प्रोसेस समाप्त (Windows 11 24H2 / Server 2025 के बाद)2 |
दो बातें। पहली, अनुग्रह समय 0 करें तो यह सुविधा स्वयं अक्षम हो जाती है।2 दूसरी, ट्रिगर «प्रमाणीकरण» है, «पासवर्ड देखना» नहीं। निर्देशिका से पासवर्ड निकालकर इस्तेमाल न किया तो यह स्वतः रीसेट नहीं चलता। देखा पासवर्ड इस्तेमाल हुआ या नहीं, काम खत्म होते Set-LapsADPasswordExpirationTime से समाप्त करना संचालन प्रक्रिया में बाँधें।
6.3. पुराने LAPS के साथ चलाना और माइग्रेशन
संक्रमण में सबसे खतरनाक एक ही खाते को पुराना LAPS और Windows LAPS दोनों प्रबंधित करें। दो तंत्र एक खाते का पासवर्ड छीनें — सुरक्षा जोखिम है और समर्थित नहीं।9 नियम:
- Windows LAPS की कोई नीति लागू टर्मिनल पर Windows LAPS स्वयं पुरानी LAPS नीति हमेशा अनदेखी करता है (Windows LAPS प्राथमिक)।9 पर यह Windows LAPS की व्याख्या मात्र है। पुराने LAPS का CSE (Group Policy एक्सटेंशन) लगा रहे तो पुराना CSE पुरानी GPO स्वतंत्र संसाधित करता रहता है। पुरानी GPO के लक्ष्य में छोड़कर Windows LAPS नीति सक्षम करें तो दोनों एक खाते को घुमाते दोहरी प्रबंधन बन जाती है।
- पुरानी LAPS GPO Windows LAPS से चलाने वाला «एमुलेशन मोड» पुराने LAPS का CSE न लगे टर्मिनल पर ही चलता है। पुराने LAPS की मान्यताएँ (पुरानी स्कीमा, पुरानी ACL) ज्यों की त्यों, पर एन्क्रिप्शन या Entra संग्रह जैसी नई सुविधाएँ नहीं।9
- OS अद्यतन भर से पुरानी LAPS GPO बचे टर्मिनल अनजाने एमुलेशन मोड में चल सकते हैं। किटिंग के तुरंत बाद अनपेक्षित पासवर्ड बदलाव रोकना हो तो स्थानीय विन्यास कुंजी पर BackupDirectory=0 से एमुलेशन रोक सकते हैं।9
माइग्रेशन «लक्ष्य OU को पुरानी LAPS GPO से बाहर (या पुराना CSE अनइंस्टॉल) → Windows LAPS नीति लागू → पुरानी GPO और CSE हटाएँ» क्रम में, पुराना प्रबंधन हटाकर नया सक्षम करें, ताकि मशीन-दर-मशीन प्रबंधन हमेशा एक हो। उलटा क्रम (पहले Windows LAPS नीति) पर पुराना CSE बचे टर्मिनल पर उपरोक्त दोहरी प्रबंधन आती है।
6.4. ऑडिट — «किसने कब देखा» रखना
स्थानीय व्यवस्थापक पासवर्ड केंद्र में रखने पर उसका पठन इतिहास ऑडिट का विषय है। टर्मिनल पक्ष का व्यवहार समर्पित इवेंट लॉग चैनल (इवेंट व्यूअर «Applications and Services Logs > Microsoft > Windows > LAPS > Operational») में दर्ज होता है: प्रसंस्करण शुरू 10003 / सफल 10004 / विफल 10005, संग्रह सफल 10018 (AD) / 10029 (Entra), लागू नीति की सामग्री 10021–10023 आदि।8 AD पक्ष Set-LapsADAuditing से लक्ष्य OU पर ऑडिट सेट कर पासवर्ड गुण की पहुँच डोमेन नियंत्रक के Security लॉग में लिख सकते हैं।4 Entra ID संग्रह पर Entra के ऑडिट लॉग और रिपोर्ट से पीछा करें।1
7. सारांश
- सभी PC पर एक ही स्थानीय व्यवस्थापक पासवर्ड, एक मशीन के समझौते को Pass-the-Hash से सब तक फैलाता है। उपाय मशीन-दर-मशीन अलग करना और स्वचालित रोटेशन है, वही Windows LAPS करता है।
- Windows LAPS अप्रैल 2023 अद्यतन के बाद Windows 10/11, Windows Server 2019/2022 और बाद में बना है; अतिरिक्त इंस्टॉल नहीं। पुराना LAPS (MSI) अप्रचलित है; नया लागू Windows LAPS ही है।
- संग्रह AD या Entra ID में से एक, टर्मिनल की सदस्यता से तय। वर्कग्रुप पर नहीं चलता, इसलिए हाथ से अलग प्रबंधन या सदस्यता बदलें।
- डिफ़ॉल्ट अक्षम है। AD विन्यास में स्कीमा विस्तार, स्वयं-अद्यतन अधिकार, पठन अधिकार तीन तैयार कर GPO से BackupDirectory सेट करने पर ही चलता है।
- रोज़ का संचालन PowerShell धुरी है। प्राप्त Get-LapsADPassword / Get-LapsAADPassword, तुरंत लागू Invoke-LapsPolicyProcessing, तुरंत रोटेशन Reset-LapsPassword।
- जाल: विस्तारित अधिकार से अनपेक्षित पठन, केवल देखने पर PostAuthenticationActions न चलना, पुराने LAPS से दोहरी प्रबंधन, ऑडिट अधूरा। लागू करते Find-LapsADExtendedRights से अधिकार जाँच और देखने के बाद समाप्ति की प्रक्रिया बाँधें।
संबंधित लेख
- BitLocker व्यावहारिक मार्गदर्शिका — पुनर्प्राप्ति कुंजी के प्रबंधन से ड्राइव एन्क्रिप्शन
- आरेखों से NTLM और Kerberos — प्रमाणीकरण NTLM पर क्यों गिरता है
- Windows पर व्यवस्थापक विशेषाधिकार वास्तव में कब चाहिए? - UAC, संरक्षित क्षेत्र, और डिज़ाइन से कैसे पहचानें
- winget + PowerShell से PC प्रावधान स्वचालित करना — रनबुक को निष्पादन योग्य बनाना
- Windows TPM क्या है — «कुंजी बाहर न निकालने वाला तिजोरी» और मापित बूट
- Windows PC फेंकने से पहले — डेटा मिटाना, खाता हटाना, बैकअप की व्यावहारिक जाँच सूची
संबंधित परामर्श क्षेत्र
KomuraSoft LLC PC किटिंग के स्वचालन स्क्रिप्ट, Windows LAPS लागू करने समेत टर्मिनल सुरक्षा सेटिंग व्यवस्थित करना, और मौजूदा साझा-पासवर्ड संचालन से माइग्रेशन योजना सँभालता है। «किटिंग की प्रक्रिया है पर व्यक्ति-आश्रित है», «LAPS लगाना है पर AD अधिकार सेटिंग पर भरोसा नहीं» जितने चरण से शुरू करना ठीक है।
संदर्भ लिंक
-
Microsoft Learn, What is Windows LAPS?. Windows LAPS Entra-joined या AD-joined डिवाइस के स्थानीय व्यवस्थापक खाता पासवर्ड स्वतः प्रबंधित और बैकअप करने वाली Windows सुविधा है; समर्थित OS (11 अप्रैल 2023 अद्यतन के बाद Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022, तथा Windows 11 23H2 और Windows Server 2025 के बाद मानक); लाभों में सबसे ऊपर Pass-the-Hash और पार्श्व विस्तार हमले से सुरक्षा; सदस्यता से संग्रह की सीमा (केवल Entra join → Entra ID, केवल AD join → AD, हाइब्रिड → एक चुनें, दोनों में नहीं); पुराना LAPS Windows 11 23H2 के बाद अप्रचलित और नए OS पर MSI इंस्टॉल अवरुद्ध; पुराना LAPS 2016 का अलग उत्पाद और Windows LAPS पूरी तरह अलग कार्यान्वयन; AD उपयोगकर्ता और कंप्यूटर गुण स्क्रीन, समर्पित इवेंट लॉग चैनल, PowerShell मॉड्यूल से प्रबंधन; सुविधा स्वयं निःशुल्क, AD संग्रह के अतिरिक्त लाइसेंस नहीं, Entra ID संग्रह Entra ID Free या ऊपर से। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. GPO (Computer Configuration > Policies > Administrative Templates > System > LAPS, टेम्प्लेट %windir%\PolicyDefinitions\LAPS.admx) और LAPS CSP से नीति; GPO सेंट्रल स्टोर पर LAPS.admx हाथ से कॉपी; प्रत्येक सेटिंग के डिफ़ॉल्ट (BackupDirectory=अक्षम, PasswordAgeDays=30 दिन, न्यूनतम 1 दिन, Entra संग्रह पर न्यूनतम 7 दिन, PasswordLength=14, PasswordComplexity=4 और 1–3 पुराने LAPS संगतता, PasswordExpirationProtectionEnabled=सक्षम, ADPasswordEncryptionEnabled=सक्षम और DFL 2016 या ऊपर, PostAuthenticationResetDelay=24 घंटे और 0 पर अक्षम, PostAuthenticationActions=3); AdministratorAccountName अनिर्दिष्ट हो तो बिल्ट-इन खाता RID से स्वतः, कस्टम खाता LAPS नहीं बनाता; PostAuthenticationActions के मान (1=रीसेट, 3=रीसेट+साइन-आउट+SMB सत्र हटाना, 5=रीसेट+पुनः आरंभ, 11=रीसेट+साइन-आउट+प्रोसेस समाप्त Windows 11 24H2/Server 2025 के बाद)। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Update-LapsADSchema से फ़ॉरेस्ट में एक बार स्कीमा विस्तार; Set-LapsADComputerSelfPermission से कंप्यूटर का स्वयं अद्यतन अधिकार; Set-LapsADReadPasswordPermission से पठन (Domain Admins डिफ़ॉल्ट से); Set-LapsADResetPasswordPermission से समय सीमा (तुरंत समाप्त) अधिकार (Domain Admins डिफ़ॉल्ट से); पठन और डिक्रिप्शन अलग, ADPasswordEncryptionPrincipal (डिफ़ॉल्ट Domain Admins) डिक्रिप्ट करने वाले तय करता है; Find-LapsADExtendedRights से विस्तारित अधिकार धारक (LAPS पासवर्ड गुण सब confidential, विस्तारित अधिकार धारक पढ़ सकते हैं); BackupDirectory=2 अनिवार्य; नीति हर घंटे, इवेंट 10018 AD संग्रह सफल; Invoke-LapsPolicyProcessing तुरंत प्रसंस्करण; Get-LapsADPassword प्राप्त; Set-LapsADPasswordExpirationTime समय समाप्त और Reset-LapsPassword टर्मिनल पर तुरंत रोटेशन; एन्क्रिप्शन को DFL 2016 या ऊपर, उससे कम केवल सादा पाठ (ACL रक्षा)। ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. LAPS PowerShell मॉड्यूल के कमांडलेट (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics) की भूमिका; पुराने LAPS AdmPwd.PS से तालिका; Windows LAPS कमांडलेट पूरी तरह अलग स्कीमा विस्तार पर चलते हैं। ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Entra ID संग्रह में टेनेंट डिवाइस सेटिंग से सुविधा सक्षम करनी होगी; Entra-joined डिवाइस पर नीति Intune+LAPS CSP अनुशंसित; Entra संग्रह पर लागू सेटिंग का उपसमुच्चय; पासवर्ड Microsoft Graph से (Get-LapsAADPassword Graph PowerShell का रैपर) या Entra/Intune व्यवस्थापन केंद्र से; आवश्यक Graph अनुमतियाँ (Device.Read.All और DeviceLocalCredential.Read.All या DeviceLocalCredential.ReadBasic.All); संग्रह सफल इवेंट 10029। ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. Update-LapsADSchema कंप्यूटर ऑब्जेक्ट पर जोड़ता msLAPS-* गुण (msLAPS-Password=सादा पासवर्ड और साथ जानकारी, msLAPS-PasswordExpirationTime=समय सीमा, msLAPS-EncryptedPassword=एन्क्रिप्टेड पासवर्ड आदि); पासवर्ड परिवार SearchFlags 904 (fCONFIDENTIAL सहित) जबकि msLAPS-PasswordExpirationTime का SearchFlags 0, confidential चिह्न नहीं। ↩ ↩2
-
Microsoft Learn, Local accounts. बिल्ट-इन Administrator Windows सेटअप पर अक्षम होता है और बदले Administrators ग्रुप का दूसरा स्थानीय खाता बनता है; अक्षम Administrator सेफ मोड की छूट छोड़ अनुपयोगी; स्थानीय व्यवस्थापक पासवर्ड पुनः उपयोग Pass-the-Hash से पार्श्व विस्तार का जोखिम और यादृच्छिकीकरण का पहला साधन LAPS। ↩
-
Microsoft Learn, Use Windows LAPS event logs. समर्पित इवेंट लॉग चैनल (इवेंट व्यूअर Applications and Services Logs > Microsoft > Windows > LAPS > Operational) में सब व्यवहार; नीति प्रसंस्करण शुरू 10003, सफल 10004, विफल 10005; लागू नीति सामग्री (AD संग्रह 10021, Entra संग्रह 10022, पुराना LAPS एमुलेशन 10023); पासवर्ड संग्रह सफल (AD=10018, Entra ID=10029)। ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. पुरानी LAPS GPO Windows LAPS पढ़कर चलाए एमुलेशन मोड की सीमाएँ (केवल सादा पाठ, पुरानी स्कीमा विस्तार, पुरानी GPO परिभाषा, पुरानी ACL प्रबंधन को पुराना LAPS इंस्टॉल चाहिए; Windows LAPS नीति हो तो हमेशा वही प्राथमिक और पुरानी अनदेखी; पुराने LAPS का CSE लगे टर्मिनल पर नहीं चलता); एक खाते को दो तंत्र से प्रबंधित करना सुरक्षा जोखिम और असमर्थित; स्थानीय विन्यास कुंजी BackupDirectory=0 से एमुलेशन रोकना। ↩ ↩2 ↩3 ↩4
संबंधित लेख
निकटवर्ती विषयों में गहराई से जाने के लिए समान टैग वाले नवीनतम लेख।
Group Policy (GPO) की व्यावहारिक मार्गदर्शिका — कैसे काम करती है, लागू पुष्टि, और GPO व Intune के बीच चुनाव
«GPO से वितरित» का अर्थ समझे बिना AD वातावरण तो नहीं छू रहे? यह लेख Group Policy की संरचना और LSDOU लागू क्रम, gpupdate व gpresult से लाग...
Windows सुरक्षा ऑडिट नीति और इवेंट लॉग जाँच का व्यवहार — 4625 पढ़ सकने वाली IT टीम बनना
"साइन-इन विफलता के लॉग जाँचें" अनुरोध का जवाब देने वाली व्यावहारिक मार्गदर्शिका। मूल और उन्नत ऑडिट नीति का संबंध, न्यूनतम सक्षम उपश्रेणिय...
Windows प्रमाणपत्र स्टोर व्यावहारिक मार्गदर्शिका — उपयोगकर्ता या कंप्यूटर, कहाँ रखें
क्लाइंट प्रमाणपत्र उपयोगकर्ता स्टोर में रखें या कंप्यूटर में? certmgr.msc और certlm.msc का अंतर, निजी कुंजी अधिकार, PowerShell से समय-सीम...
Windows फ़ायरवॉल और व्यावसायिक ऐप — इनबाउंड नियम इंस्टॉलर से पंजीकृत करें
«विकास मशीन पर चलता है, ग्राहक पर संचार नहीं» का तयशुदा कारण Windows फ़ायरवॉल है। इनबाउंड डिफ़ॉल्ट ब्लॉक और प्रोफ़ाइल, सूचना संवाद पर उत्...
Group Policy से Intune — छोटे और मध्यम व्यवसायों के लिए डिवाइस-प्रबंधन माइग्रेशन मार्गदर्शिका
जब AD सर्वर बदलने आए, Group Policy पर रहें या Entra ID प्लस Intune पर जाएँ? यह लेख छोटे और मध्यम व्यवसायों के लिए दोनों के लागू होने के अ...
संबंधित विषय
ये पृष्ठ विषय को सेवाओं और निर्णयों के व्यापक संदर्भ में रखते हैं।
Windows के तकनीकी विषय
Windows विकास, बग जाँच और मौजूदा संपत्तियों के उपयोग का प्रवेश-द्वार।
इस विषय से जुड़ी सेवाएँ
यह लेख निम्नलिखित सेवाओं से सीधे जुड़ा है।
Windows ऐप विकास
व्यावसायिक ऐप, डिवाइस एकीकरण और संचार उपकरण, आवश्यकताओं से विकास तक।
अक्सर पूछे जाने वाले प्रश्न
इस लेख के विषय पर परामर्श में अक्सर पूछे जाने वाले प्रश्न।
- पुराना LAPS (MSI से वितरित Microsoft LAPS) पहले से चल रहा है। क्या करना होगा?
- माइग्रेशन की योजना शुरू करें। पुराना LAPS Windows 11 23H2 के बाद अप्रचलित है, और नए OS पर MSI इंस्टॉल स्वयं अवरुद्ध होता है। वर्तमान OS (अप्रैल 2023 अद्यतन लगा Windows 10/11, Windows Server 2019/2022 और बाद) में Windows LAPS पहले से बना है, इसलिए अतिरिक्त इंस्टॉल के बिना माइग्रेट कर सकते हैं। संक्रमण काल में Windows LAPS का «पुराना LAPS एमुलेशन मोड» पुरानी नीतियाँ चलाना जारी रख सकता है, पर पुराने LAPS का CSE लगा टर्मिनल पर नहीं चलता, और एन्क्रिप्शन या Entra ID संग्रह जैसी नई सुविधाएँ नहीं मिलतीं। एक ही खाते को पुराने और नए दोनों से प्रबंधित करना समर्थित नहीं, इसलिए मशीन-दर-मशीन साफ करें कि कौन प्रबंधित कर रहा है, फिर बदलें।
- लिया पासवर्ड इस्तेमाल करने के बाद यों ही छोड़ दें?
- डिफ़ॉल्ट विन्यास में सफाई स्वतः होती है, पर तुरंत नहीं। Windows LAPS में PostAuthenticationActions है — प्रबंधित खाते पर प्रमाणीकरण (लॉगऑन) पकड़कर अनुग्रह समय बाद काम करता है; डिफ़ॉल्ट से प्रमाणीकरण के 24 घंटे बाद पासवर्ड रीसेट और साइन-आउट चलता है। उलटा, उस अनुग्रह समय तक वही पासवर्ड चलता रहता है — «इस्तेमाल करते ही अमान्य» नहीं। यह तंत्र «पासवर्ड से प्रमाणीकृत होने» पर चलता है, «निर्देशिका से केवल देखा» पर नहीं। पक्का तरीका: काम खत्म होते ही स्पष्ट रूप से समाप्त करें। AD संग्रह हो तो Set-LapsADPasswordExpirationTime से समय समाप्त करें (यह कमांडलेट AD संग्रह के लिए ही है)। Entra ID संग्रह हो तो लक्ष्य मशीन पर Reset-LapsPassword चलाएँ, या Intune की स्थानीय व्यवस्थापक पासवर्ड रोटेशन क्रिया उपयोग करें।
- न डोमेन, न Entra ID — वर्कग्रुप PC पर चलता है?
- नहीं। Windows LAPS को पासवर्ड के संग्रह स्थान के रूप में Active Directory या Microsoft Entra ID चाहिए; दोनों में शामिल न मशीन के पास बैकअप स्थान नहीं। वर्कग्रुप जारी रखें तो यथार्थ विकल्प है प्रत्येक मशीन पर अलग स्थानीय व्यवस्थापक पासवर्ड रखकर सुरक्षित स्थान (पासवर्ड मैनेजर आदि) में पंजी रखें। संख्या बढ़े तो LAPS समेत केंद्रीय प्रबंधन का लाभ लेने को Entra ID join (+Intune) या डोमेन join पर जाने का समय है।
- संग्रहीत पासवर्ड कौन देख सकता है?
- Active Directory संग्रह में डिफ़ॉल्ट से Domain Admins के सदस्य देख सकते हैं; अन्य उपयोगकर्ता या ग्रुप को Set-LapsADReadPasswordPermission से स्पष्ट अधिकार दें। पासवर्ड गुण confidential हैं, पर लक्ष्य OU पर विस्तारित अधिकार (All Extended Rights) रखने वाले प्रिंसिपल पढ़ सकते हैं, इसलिए शुरू में Find-LapsADExtendedRights से अनपेक्षित धारक अवश्य जाँचें। ADPasswordEncryptionEnabled से एन्क्रिप्शन चालू करें (डोमेन कार्यात्मक स्तर 2016 या ऊपर चाहिए) तो डिक्रिप्ट करने वाले ADPasswordEncryptionPrincipal से निर्दिष्ट ग्रुप तक संकीर्ण हो जाते हैं। Entra ID संग्रह में डिफ़ॉल्ट से वैश्विक व्यवस्थापक जैसी विशेषाधिकार भूमिकाएँ देख सकती हैं, और Microsoft Graph से लेने को DeviceLocalCredential.Read.All चाहिए।
- Windows LAPS के लिए अतिरिक्त लाइसेंस चाहिए?
- सुविधा स्वयं निःशुल्क है। Windows LAPS समर्थित Windows में बनी मानक सुविधा है, और Active Directory में पासवर्ड संग्रह के लिए अतिरिक्त लाइसेंस नहीं। Microsoft Entra ID में संग्रह भी Microsoft Entra ID Free या ऊपर से चलता है। Intune से नीति वितरित करने का Intune लाइसेंस जैसे आसपास के Entra/Intune कार्यों के अपने लाइसेंस हो सकते हैं — वही जाँचें।