Panduan praktis Windows LAPS — berhenti memakai kata sandi administrator lokal yang sama di semua PC

· · Windows, Keamanan, LAPS, Pengelolaan kata sandi, Active Directory, Intune, PowerShell, Sistem informasi

Di lapangan kitting, ada “jalan pintas klasik” yang sudah lama bertahan. Membakar kata sandi administrator lokal yang sama ke citra master, lalu menyebarkannya ke semua mesin — saat masuk ke pemeliharaan, Anda cukup logon dengan kata sandi itu, jadi secara prosedur tampak masuk akal. Namun konfigurasi ini sekarang menjadi titik yang pertama dibidik penyerang sebagai “produksi massal kunci gadungan”. Karena pelanggaran satu mesin langsung menjadi pelanggaran semua mesin.

Artikel ini ditujukan kepada staf TI usaha kecil dan menengah, serta pengembang yang mengerjakan kitting PC dan operasi pemeliharaan, menata mengapa kata sandi administrator lokal bersama berbahaya, lalu menjelaskan sebagai solusinya mekanisme Windows LAPS (Local Administrator Password Solution) yang tertanam di OS, pemakaian menurut lingkungan, langkah pengenalan, dan jebakan operasi, berdasarkan informasi primer per Agustus 2026. Ini kelanjutan seri keamanan untuk staf TI yang telah mencakup BitLocker, penghentian WSUS, firewall, dan penyimpanan sertifikat.

1. Intinya dulu

  • Kata sandi administrator lokal yang sama di semua PC adalah lahan subur pergerakan lateral yang menyebarkan pelanggaran satu mesin ke semua mesin. Jika kata sandinya sama, hash NTLM juga sama, jadi jika hash diambil dari satu mesin, sisanya dapat dimasuki dengan Pass-the-Hash.1
  • Windows LAPS adalah fitur standar OS yang merandomisasi kata sandi administrator lokal per perangkat dan merotasinya secara otomatis. Microsoft menyebutnya di barisan depan manfaat sebagai tindakan terhadap Pass-the-Hash dan pergerakan lateral.1
  • Tertanam sejak pembaruan 11 April 2023 pada Windows 10/11, dan Windows Server 2019/2022 ke atas. Berbeda dari LAPS lama (distribusi MSI), pemasangan tambahan tidak diperlukan. LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2.1
  • Tempat penyimpanan kata sandi adalah salah satu dari Active Directory atau Microsoft Entra ID. Perangkat yang hanya domain-joined ke AD, yang hanya Entra-joined ke Entra ID, dan hybrid join memilih salah satu. Tidak dapat dipakai di perangkat workgroup yang tidak bergabung ke keduanya.1
  • Secara default tidak terjadi apa-apa. Nilai default BackupDirectory adalah “nonaktif”, jadi baru bergerak setelah tujuan penyimpanan dinyatakan dengan kebijakan (GPO atau Intune/CSP).2
  • Penyimpanan AD memerlukan tiga persiapan. Perluasan skema (Update-LapsADSchema), hak tulis komputer itu sendiri (Set-LapsADComputerSelfPermission), dan desain hak melihat (Set-LapsADReadPasswordPermission).3
  • Konfirmasi kata sandi adalah Get-LapsADPassword / Get-LapsAADPassword, penerapan segera Invoke-LapsPolicyProcessing, rotasi segera di sisi perangkat Reset-LapsPassword.4
  • Kata sandi yang dipakai menjadi sekali pakai secara otomatis. Setelah autentikasi pada akun terkelola, secara default reset + sign-out (PostAuthenticationActions) dijalankan dalam 24 jam.2

Peta pengetahuan artikel ini

Kata sandi administrator lokal yang sama di semua PC, karena jika kata sandinya sama hash NT juga sama, membuat hash yang diambil dari satu mesin menjadi kunci gadungan ke perangkat lain dan mengundang pergerakan lateral lewat Pass-the-Hash. Windows LAPS adalah fitur standar OS yang memutus jalur ini dengan merandomisasi kata sandi per perangkat dan merotasinya secara otomatis; tempat penyimpanan adalah salah satu Active Directory atau Microsoft Entra ID, dan tidak dapat dipakai di perangkat workgroup yang tidak bergabung ke keduanya. Secara default BackupDirectory nonaktif, jadi tidak terjadi apa-apa sampai tujuan penyimpanan dinyatakan dengan GPO atau LAPS CSP Intune. Pada penyimpanan AD, perluasan skema adalah prasyarat; atribut kata sandi yang ditambahkan adalah atribut rahasia, tetapi prinsipal yang punya hak diperluas pada OU sasaran dapat membacanya, jadi dua tingkat menyempitkan pihak yang dapat mendekripsi dengan penyimpanan terenkripsi diperlukan. Kata sandi yang diambil di-reset otomatis 24 jam setelah autentikasi dengan PostAuthenticationActions, tetapi titik berangkatnya adalah autentikasi, bukan rujukan.

Peta pengetahuan Windows LAPS dan kata sandi administrator lokal bersamaDiagram yang menunjukkan struktur kata sandi administrator lokal yang sama di semua PC mengundang pergerakan lateral lewat Pass-the-Hash, bagaimana Windows LAPS memutus jalur itu, serta hubungan tempat penyimpanan, persiapan, hak melihat, mekanisme sekali pakai, dan LAPS lamadapat menyebabkanmenggunakandapat menyebabkanmencegahmengurangimengotomatiskanmenggunakandapat menyebabkandapat menyebabkanpenerus daridapat menyebabkantidak kompatibeltidak kompatibeldisimpan didisimpan ditidak kompatibelmensyaratkandikonfigurasi dengandikonfigurasi denganmenggunakanmensyaratkanmenggunakanmencegahdiverifikasi denganmengurangimensyaratkanmenggunakanmenggunakanmensyaratkandikonfigurasi dengandiverifikasi denganWindows LAPSkata sandi administrator lokal yang sama di semua PCPass-the-Hashhash NTpergerakan lateralakun administrator lokalakun Administrator bawaanakun terkelola tetap dinonaktifkanLAPS lama (legacy Microsoft LAPS)pengelolaan ganda akun yang samamode emulasi LAPS lamapenyimpanan terenkripsi kata sandi LAPSActive Directory (AD DS)Microsoft Entra IDkonfigurasi workgrouppengaturan BackupDirectoryKebijakan GrupLAPS CSPMicrosoft Intunepenyimpanan kata sandi LAPS di Active Directoryperluasan skema AD Windows LAPS (msLAPS-*)atribut rahasia (confidential)hak diperluas (All Extended Rights)perlindungan baca lewat atribut rahasiamodul PowerShell LAPStingkat fungsional domain (DFL)PostAuthenticationActionslog LAPS/Operational

Pada diagram, garis utuh menunjukkan relasi yang selalu berlaku dan garis putus-putus menunjukkan relasi bersyarat (syaratnya ada pada penjelasan masing-masing relasi di halaman rincian). Daftar lengkap relasi (total 31, beserta bukti dan tingkat kepastian) serta definisi konsep utama dikumpulkan di halaman rincian peta pengetahuan (dalam bahasa Jepang). Data: JSON-LD / Turtle

2. Mengapa kata sandi administrator lokal yang sama di semua PC berbahaya

Pertama, kuasai dengan tepat struktur ancamannya. Jika kata sandi akun administrator lokal (Administrator bawaan, atau akun pemeliharaan yang dibuat saat kitting) diseragamkan di semua mesin, apa yang terjadi?

Windows tidak menyimpan kata sandi akun lokal apa adanya, melainkan sebagai hash NT yang dihitung dari kata sandi. Dan dalam autentikasi NTLM, hash itu sendiri menjadi bahan autentikasi. Artinya, jika kata sandinya sama, hashnya juga sama di semua mesin. Jika penyerang mengambil hak administrator satu mesin lewat malware atau serangan terarah, hash dapat diambil dari memori atau basis data lokal (SAM) perangkat itu. Dari sini yang sesungguhnya: hash yang diambil dapat dipakai untuk autentikasi tanpa dikembalikan ke kata sandi teks biasa. Inilah serangan Pass-the-Hash. Di lingkungan kata sandi bersama, hash dari satu mesin menjadi “kunci gadungan” ke semua mesin sisanya, dan pelanggaran menyebar ke samping sekaligus. Mekanisme autentikasi NTLM dan mengapa autentikasi lolos hanya dengan hash dijelaskan secara rinci di “NTLM dan Kerberos dijelaskan dengan diagram”.

Kata sandi bersama menyebar ke samping lewat Pass-the-HashJika hash NT sama di semua mesin, pelanggaran satu mesin menyebar ke semua mesin; membedakan kata sandi per perangkat dengan LAPS memutus jalur inisetelah LAPS diperkenalkankarena kata sandi berbeda per perangkatambil hash PC-01PC-01 dilanggarhash ini tidak dapat mengautentikasidi PC lain (memutus pergerakanlateral lewat administrator lokal)lingkungan kata sandi bersamaPass-the-HashPass-the-HashPass-the-Hashambil hash NT administratorPC-01 dilanggar(malware, serangan terarah)PC-02PC-03…pergerakan lateral ke semua mesin

Gambar 1: Kata sandi bersama membuat satu hash menjadi kunci ke semua mesin; LAPS memutus jalur itu dengan kata sandi berbeda per perangkat.

Arah tindakan jelas: bedakan kata sandi administrator lokal per perangkat, dan ubah secara berkala. Dengan begitu, meski hash satu mesin bocor, ia tidak dapat dipakai di perangkat lain, dan jalur pergerakan lateral berupa pemakaian ulang akun administrator lokal terputus (catat bahwa jalur pergerakan lateral lain, seperti pencurian kredensial domain di PC yang dilanggar, tidak tertutup). Namun melakukan ini secara manual tidak realistis. Menghasilkan puluhan kata sandi secara terpisah, mengelolanya di buku besar, dan memperbaruinya secara berkala — tingginya biaya operasi inilah alasan jalan pintas kata sandi bersama bertahan. “Otomatisasi individualisasi dan perubahan berkala” yang dipasangkan dengan penyimpanan aman ke direktori, itulah yang diambil alih sisi OS oleh Windows LAPS. Microsoft sendiri menempatkan “perlindungan dari serangan Pass-the-Hash dan serangan pergerakan lateral (lateral-traversal)” di barisan depan manfaat Windows LAPS.1

Selain itu, dasar pengelolaan hak istimewa — tidak menjalankan pekerjaan harian dengan akun administrator, dan mempersempit kegunaan akun pemeliharaan — dibahas juga di “kapan hak administrator Windows benar-benar diperlukan”.

3. Apa itu Windows LAPS — perbedaannya dari LAPS lama

Nama LAPS punya sejarah, dan di praktik percakapan tidak nyambung jika “LAPS yang mana” tidak dibedakan.

LAPS lama (legacy Microsoft LAPS) adalah alat pemasangan tambahan yang Microsoft terbitkan pada 2016.1 Paket MSI didistribusikan ke semua perangkat untuk memasang perluasan Group Policy (CSE), dan kata sandi disimpan dalam teks biasa di atribut ms-Mcs-AdmPwd Active Directory; lama menjadi standar de facto.

Windows LAPS adalah implementasi terpisah yang tertanam di OS sebagai penerusnya. Termasuk sejak pembaruan 11 April 2023 pada Windows 10, Windows 11 21H2/22H2, dan Windows Server 2019/2022, dan sudah ada sejak awal di Windows 11 23H2 ke atas dan Windows Server 2025 ke atas.1 Artinya, jika pembaruan diterapkan secara biasa, PC internal Anda sudah memiliki Windows LAPS. Tinggal mengatur kebijakan.

Sudut pandang LAPS lama (legacy) Windows LAPS
Bentuk penyediaan Pasang MSI yang didistribusikan ke semua perangkat Tertanam di OS (setelah pembaruan April 2023). Pemasangan tambahan tidak perlu1
Tempat penyimpanan kata sandi Hanya Active Directory Active Directory atau Microsoft Entra ID1
Enkripsi di AD Tidak didukung (teks biasa + perlindungan ACL) Didukung (pada DFL 2016 ke atas, penyimpanan terenkripsi dan riwayat dimungkinkan)3
Pengelolaan kata sandi DSRM Tidak didukung Akun DSRM pengontrol domain juga dapat dikelola1
Reset otomatis setelah autentikasi Tidak ada Reset otomatis + sign-out, dll. setelah autentikasi dengan PostAuthenticationActions2
PowerShell Modul AdmPwd.PS Modul LAPS (Get-LapsADPassword, dll.)4
Ke depan Tidak lagi direkomendasikan sejak Windows 11 23H2. Di OS baru pemasangan MSI sendiri diblokir1 Standar yang berlaku

Penting bahwa Windows LAPS bukan perbaikan LAPS lama melainkan implementasi yang sepenuhnya terpisah, dan atribut skema AD juga berbeda dari LAPS lama (msLAPS-*).4 Untuk membantu migrasi dari LAPS lama, “mode emulasi” yang membuat Windows LAPS menafsirkan pengaturan GPO LAPS lama juga disediakan, tetapi batasannya banyak (bab 6) dan tidak ada alasan memakainya pada pengenalan baru.

4. Di mana kata sandi disimpan — tabel keputusan menurut lingkungan

Windows LAPS “mencadangkan” kata sandi yang dihasilkan ke direktori. Tempat penyimpanan ditentukan oleh status bergabung perangkat, dan tidak dapat disimpan ke AD dan Entra ID sekaligus.1

Lingkungan Tempat penyimpanan Distribusi kebijakan Cara konfirmasi kata sandi Keputusan
Hanya domain-joined AD Active Directory (atribut msLAPS-* objek komputer) Group Policy (LAPS.admx) Get-LapsADPassword, layar properti Pengguna dan Komputer AD3 Penerus utama UKM yang berpusat on-premises. Perluasan skema dan pengaturan hak diperlukan sebelumnya
Hanya Entra-joined (+Intune) Microsoft Entra ID Didistribusikan dari Intune dengan LAPS CSP Pusat admin Entra / pusat admin Intune, Get-LapsAADPassword (Microsoft Graph)5 Jika sudah migrasi ke pengelolaan cloud, ke sini. Pengaktifan fitur di sisi tenant diperlukan
Hybrid join Pilih salah satu AD atau Entra ID1 GPO atau Intune Salah satu di atas sesuai tempat yang dipilih Putuskan dari mana helpdesk biasanya melihat untuk bekerja
Workgroup (tidak bergabung) Tidak ada tempat penyimpanan, tidak dapat dipakai1 Alternatif: kata sandi terpisah per perangkat + operasi manual buku besar. Jika jumlah bertambah, pertimbangkan bergabung ke Entra/domain

Pada penyimpanan AD, kata sandi ditulis ke atribut objek komputer (teks biasa msLAPS-Password, jika enkripsi aktif msLAPS-EncryptedPassword, tenggat msLAPS-PasswordExpirationTime).6 Di antaranya, atribut yang berisi kata sandi (msLAPS-Password dan msLAPS-Encrypted* seri enkripsi) ditandai sebagai atribut rahasia (confidential) dan tidak dapat dirujuk dengan hak baca biasa. Sebaliknya, tenggat msLAPS-PasswordExpirationTime tidak punya tanda rahasia (SearchFlags: 0) dan merupakan metadata yang dapat dirujuk dengan hak baca default.6 Untuk memakai penyimpanan terenkripsi dan riwayat kata sandi, tingkat fungsional domain (DFL) 2016 ke atas diperlukan.3 Yang perlu diwaspadai: nilai default pengaturan enkripsi (ADPasswordEncryptionEnabled) adalah aktif.2 Di domain dengan DFL lebih lama dari 2016 enkripsi tidak dapat dipakai, jadi jangan mengandalkan beralih otomatis ke teks biasa; nonaktifkan enkripsi secara eksplisit di kebijakan dan simpan dengan teks biasa + perlindungan ACL.3

Pada penyimpanan Entra ID, konfigurasi standar adalah mengaktifkan “pengelolaan kata sandi administrator lokal” di sisi tenant, lalu mendistribusikan kebijakan dari Intune lewat LAPS CSP. Dari sisi lisensi, fungsi Windows LAPS sendiri gratis, penyimpanan AD tidak punya persyaratan tambahan, dan penyimpanan Entra ID dapat dipakai dengan Microsoft Entra ID Free ke atas.1

Tidak adanya alternatif untuk perangkat workgroup tidak terelakkan selama direktori tujuan penyimpanan tidak ada. Secara realistis, operasi manual: atur kata sandi berbeda per perangkat saat kitting, dan kelola buku besar dengan pengelola kata sandi, dll. Jika kitting sudah di-skrip, yang pasti adalah menyematkan pembuatan kata sandi per perangkat di dalamnya (lihat “mengotomatiskan kitting PC dengan winget + PowerShell”).

5. Praktik langkah pengenalan — berpusat pada konfigurasi AD+GPO

Di sini kami mengikuti langkah aktual, berpusat pada konfigurasi domain AD + GPO yang jumlahnya paling banyak. Perbedaan dari konfigurasi Entra+Intune dirangkum di akhir.

5.1. Persiapan (pekerjaan sekali saja)

Pada penyimpanan AD, selesaikan persiapan sisi forest sebelum mendistribusikan kebijakan.3

# 1. Perluasan skema (sekali per forest. Jalankan dengan hak Schema Admins)
Update-LapsADSchema

# 2. Beri komputer di bawah OU sasaran hak memperbarui atribut kata sandinya sendiri
Set-LapsADComputerSelfPermission -Identity "OU=PCInternal,DC=example,DC=co,DC=jp"

# 3. Beri grup yang boleh melihat kata sandi (Domain Admins secara default dapat melihat)
Set-LapsADReadPasswordPermission -Identity "OU=PCInternal,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Beri grup yang boleh mengoperasikan tenggat kata sandi (pencabutan segera = instruksi reset)
#    (diperlukan untuk Set-LapsADPasswordExpirationTime di 5.4. Domain Admins secara default dapat)
Set-LapsADResetPasswordPermission -Identity "OU=PCInternal,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Konfirmasi tidak ada pemegang hak melihat yang tidak terduga (dirinci di bab 6)
Find-LapsADExtendedRights -Identity "OU=PCInternal,DC=example,DC=co,DC=jp"

Jika memakai penyimpanan terenkripsi (DFL 2016 ke atas, aktif secara default), satu pengaturan lagi diperlukan. Hak melihat dan hak dekripsi adalah hal yang berbeda; yang dapat mendekripsi secara default hanya Domain Admins.3 Jika grup helpdesk benar-benar ingin mengambil kata sandi, tetapkan grup yang sama (EXAMPLE\HelpdeskAdmins) juga di ADPasswordEncryptionPrincipal sisi kebijakan.2 Jika ini dilupakan, meski hak melihat diberikan sesuai langkah di atas, keadaan “atribut dapat dibaca tetapi tidak dapat didekripsi” terjadi.

Update-LapsADSchema berbeda dari Update-AdmPwdADSchema LAPS lama, dan yang ditambahkan adalah atribut msLAPS-*. Meski lingkungan sudah memperkenalkan LAPS lama, perluasan skema untuk Windows LAPS tetap diperlukan ulang.4 Selain itu, jika memakai Central Store GPO, templat Windows LAPS tidak disalin ke Central Store oleh Windows Update, jadi salin secara manual.2 Saat itu, selain %windir%\PolicyDefinitions\LAPS.admx, salin juga sumber daya bahasa LAPS.adml (untuk UI Jepang, di subfolder ja-JP) ke folder bahasa yang sesuai. Tanpa ADML, tampilan kebijakan LAPS di GPMC menjadi error sumber daya.

5.2. Pengaturan kebijakan

Lokasi pengaturan GPO adalah “Konfigurasi komputer > Kebijakan > Templat administratif > Sistem > LAPS”.2 Pengaturan wajib minimum adalah penetapan tempat penyimpanan; kecuali BackupDirectory dijadikan “Active Directory” (nilai 2), Windows LAPS tidak melakukan apa-apa (nilai default “nonaktif”).2 Pengaturan utama dan nilai defaultnya sebagai berikut.

Pengaturan Nilai default Cara berpikir di praktik
BackupDirectory Nonaktif (0) Wajib. AD=2, Entra ID=12
AdministratorAccountName Tidak ditetapkan (mengelola Administrator bawaan) Jika tidak ditetapkan, akun bawaan diidentifikasi otomatis dengan RID. Hanya jika mengelola akun pemeliharaan kustom, tetapkan nama. Akun itu sendiri tidak dibuat, jadi buat terpisah2
PasswordAgeDays 30 hari Siklus rotasi. 1–365 hari (pada penyimpanan Entra, minimum 7 hari)2
PasswordLength / PasswordComplexity 14 karakter / huruf besar-kecil, angka, simbol (4) Default sudah cukup praktis. Kompleksitas 1–3 untuk kompatibilitas LAPS lama, tidak direkomendasikan2
PasswordExpirationProtectionEnabled Aktif Mencegah perpanjangan tenggat di luar batas kebijakan2
ADPasswordEncryptionEnabled Aktif (perlu DFL 2016 ke atas) Penyimpanan terenkripsi. Yang dapat mendekripsi secara default hanya Domain Admins (bab 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 jam / reset + sign-out (3) Sekali pakai otomatis setelah autentikasi (bab 6)2

Yang mudah terlewat di sini adalah aktif/nonaktif akun terkelola. Administrator bawaan dinonaktifkan pada saat penyiapan Windows.7 Windows LAPS mengelola kata sandi bahkan untuk akun yang tetap nonaktif, tetapi tidak sampai mengaktifkan akun.2 Artinya, pada konfigurasi default, keadaan “kata sandi tersimpan di direktori, tetapi tidak seorang pun dapat sign-in dengan akun itu” dapat terjadi. Untuk memakainya sebagai sarana pemulihan, pilih secara eksplisit salah satu: aktifkan Administrator bawaan lalu operasikan, jadikan akun pemeliharaan kustom yang sudah aktif sebagai sasaran, atau pada Windows 11 24H2 / Server 2025 ke atas kelola termasuk status aktif dengan pengelolaan akun otomatis (pengaturan seri AutomaticAccountManagement).2

5.3. Konfirmasi operasi dan pengambilan kata sandi

Windows LAPS memproses kebijakan yang aktif setiap jam. Jika ingin mengonfirmasi tanpa menunggu penerapan, jalankan pemrosesan segera di perangkat sasaran.3

# Sisi perangkat: proses kebijakan segera (klasik saat validasi)
Invoke-LapsPolicyProcessing

# Sisi perangkat: konfirmasi hasil di log peristiwa
# 10003=mulai pemrosesan / 10004=berhasil / 10005=gagal / 10018=berhasil menyimpan ke AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

Kata sandi yang tersimpan diambil dari perangkat admin yang punya hak.3

# Ambil kata sandi dari AD (tanpa -AsPlainText, string tetap disembunyikan)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# Contoh keluaran: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword jika penyimpanan terenkripsi), AuthorizedDecryptor, dll. dikembalikan

Bagi yang lebih suka GUI, tab LAPS ditambahkan ke properti komputer di “Pengguna dan Komputer Active Directory”, dan dapat dirujuk dari situ.1

5.4. Rotasi segera

Saat kata sandi sudah selesai dipakai untuk pekerjaan pemeliharaan, atau ada dugaan pelanggaran, putar segera tanpa menunggu rotasi berkala berikutnya.3

# Dari perangkat admin: jadikan tenggat "sekarang", lalu rotasi pada pemrosesan berikutnya
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Jika pemrosesan segera dijalankan di perangkat sasaran, kata sandi baru berlaku di tempat
Invoke-LapsPolicyProcessing

# Rotasi segera langsung di perangkat sasaran
Reset-LapsPassword

5.5. Perbedaan pada konfigurasi Entra+Intune

Pada penyimpanan Entra ID, perluasan skema dan pengaturan ACL seperti AD tidak diperlukan.3 Sebagai gantinya, pengaktifan pengelolaan kata sandi administrator lokal di [pengaturan perangkat] tenant Microsoft Entra diperlukan; jika ini dilupakan, perangkat tidak dapat menyimpan kata sandi.5 Kebijakan didistribusikan dari Intune lewat LAPS CSP, dan kata sandi diambil dari layar pusat admin Entra / pusat admin Intune, atau Get-LapsAADPassword lewat Microsoft Graph.5

# Ambil kata sandi penyimpanan Entra ID lewat Graph (contoh akses terdelegasi)
# Minta cakupan yang diperlukan secara eksplisit saat koneksi
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

ID peristiwa penyimpanan berhasil adalah 10018 untuk AD, dan 10029 untuk Entra ID.8

6. Jebakan operasi

Pengenalan bukan akhir. Poin yang benar-benar mudah terinjak di lapangan diurutkan.

6.1. Hak melihat lebih luas dari yang diduga

Atribut kata sandi adalah atribut rahasia (confidential) jadi tidak terlihat dengan baca biasa, tetapi prinsipal yang memiliki hak diperluas (All Extended Rights) pada OU sasaran dapat membacanya. Di lingkungan yang dulu mendelegasikan hak luas pada OU, grup yang tidak terduga cenderung dapat membaca kata sandi. Saat pengenalan, sisir pemegang hak diperluas dengan Find-LapsADExtendedRights, dan jika selain SYSTEM dan Domain Admins muncul, tinjau ulang isi delegasi.3

Lebih jauh, jika penyimpanan terenkripsi (ADPasswordEncryptionEnabled) diaktifkan, hak melihat dan hak dekripsi dapat dipisah. Hanya memberi hak melihat tidak mendekripsi kata sandi terenkripsi; yang dapat mendekripsi secara default hanya Domain Admins, dan untuk mengubahnya tetapkan grup yang dapat mendekripsi dengan ADPasswordEncryptionPrincipal.3 Penyempitan seperti “helpdesk hanya dapat mendekripsi kata sandi OU yang menjadi tanggung jawabnya” dirancang dengan dua tingkat ini.

6.2. Mekanisme dan batas “sekali pakai setelah dipakai” — PostAuthenticationActions

Tidak ada artinya jika kata sandi yang diambil helpdesk tetap tinggal di kertas memo atau obrolan. Windows LAPS menjalankan pembersihan otomatis setelah tenggang waktu (PostAuthenticationResetDelay, default 24 jam) sejak autentikasi pada akun terkelola terdeteksi. Tindakan default adalah “reset kata sandi dan sign-out”.2

PostAuthenticationActions Perilaku
1 Reset kata sandi
3 (default) Reset + sign-out sesi interaktif (sesi SMB juga diputus)2
5 Reset + restart perangkat2
11 Reset + sign-out + pengakhiran proses tersisa (Windows 11 24H2 / Server 2025 ke atas)2

Ada dua poin yang perlu diwaspadai. Pertama, jika tenggang waktu dijadikan 0, fungsi ini sendiri menjadi nonaktif.2 Kedua, pemicu adalah “autentikasi”, bukan “rujukan kata sandi”. Jika kata sandi hanya diambil dari direktori dan tidak dipakai, reset otomatis ini tidak berjalan. Yang pasti adalah memakukan ke prosedur operasi: kata sandi yang dirujuk, dipakai atau tidak, dicabut dengan Set-LapsADPasswordExpirationTime saat pekerjaan selesai.

6.3. Pemakaian bersama dan migrasi dari LAPS lama

Yang paling berbahaya pada masa transisi adalah keadaan akun yang sama dikelola baik oleh LAPS lama maupun Windows LAPS. Konfigurasi dua mekanisme yang berebut kata sandi akun yang sama adalah risiko keamanan dan tidak didukung.9 Aturannya sebagai berikut.

  • Di perangkat yang menerapkan setidaknya satu kebijakan Windows LAPS, Windows LAPS sendiri selalu mengabaikan kebijakan LAPS lama (Windows LAPS diutamakan).9 Namun ini hanya soal penafsiran sisi Windows LAPS. Jika CSE (perluasan Group Policy) LAPS lama tetap terpasang, CSE lama terus memproses GPO lama secara independen. Jika kebijakan Windows LAPS diaktifkan sambil tetap menjadi sasaran penerapan GPO lama, pengelolaan ganda yang keduanya merotasi akun yang sama terjadi.
  • “Mode emulasi” yang membuat Windows LAPS memproses pengaturan GPO LAPS lama hanya berjalan di perangkat yang CSE LAPS lamanya tidak terpasang. Prasyarat lingkungan LAPS lama (skema lama, ACL lama) dipakai apa adanya, tetapi fitur baru seperti enkripsi atau penyimpanan Entra tidak dapat dipakai.9
  • Hanya dengan memperbarui OS, perangkat yang masih punya GPO LAPS lama dapat tanpa sengaja mulai bergerak dalam mode emulasi. Jika ingin menghindari perubahan kata sandi yang tidak terduga segera setelah kitting, emulasi dapat dihentikan dengan menyetel BackupDirectory=0 di kunci konfigurasi lokal.9

Migrasi maju dalam urutan “keluarkan OU sasaran dari penerapan GPO LAPS lama (atau copot CSE lama) → terapkan kebijakan Windows LAPS → cabut sisa GPO lama dan CSE lama”, nonaktifkan pengelolaan lama dulu baru aktifkan yang baru, agar per perangkat selalu unik di bawah pengelolaan siapa. Urutan terbalik (terapkan kebijakan Windows LAPS dulu) membuat pengelolaan ganda di atas terjadi di perangkat yang CSE lamanya tersisa.

6.4. Audit — menyisakan “siapa melihat kapan”

Karena kata sandi administrator lokal disimpan terpusat, riwayat melihatnya adalah sasaran audit. Perilaku sisi perangkat semuanya tercatat di saluran khusus log peristiwa (Event Viewer “Log Aplikasi dan Layanan > Microsoft > Windows > LAPS > Operational”); mulai pemrosesan 10003/berhasil 10004/gagal 10005, penyimpanan berhasil 10018 (AD)/10029 (Entra), isi kebijakan yang sedang diterapkan 10021–10023, dan lainnya dapat dikonfirmasi.8 Di sisi AD, konfigurasi audit pada OU sasaran dengan Set-LapsADAuditing dapat mencatat akses ke atribut kata sandi di log keamanan pengontrol domain.4 Pada penyimpanan Entra ID, pelacakan dengan log audit dan fungsi laporan sisi Entra.1

7. Ringkasan

  • Kata sandi administrator lokal yang sama di semua PC membuat struktur pelanggaran satu mesin menjalar ke semua mesin lewat Pass-the-Hash. Tindakannya adalah individualisasi per perangkat dan rotasi otomatis, dan yang menanggungnya adalah Windows LAPS.
  • Windows LAPS sudah tertanam sejak pembaruan April 2023 pada Windows 10/11 dan Windows Server 2019/2022 ke atas; pemasangan tambahan tidak diperlukan. LAPS lama (distribusi MSI) tidak lagi direkomendasikan, dan yang baru hanya Windows LAPS.
  • Tempat penyimpanan adalah salah satu AD atau Entra ID, ditentukan oleh status bergabung perangkat. Tidak dapat dipakai di perangkat workgroup, jadi pengelolaan terpisah secara manual atau tinjauan bentuk bergabung diperlukan.
  • Secara default nonaktif. Pada konfigurasi AD, siapkan tiga hal — perluasan skema, hak pembaruan diri, hak melihat — lalu baru bergerak setelah BackupDirectory disetel di GPO.
  • Operasi harian berpusat pada PowerShell. Pengambilan Get-LapsADPassword / Get-LapsAADPassword, penerapan segera Invoke-LapsPolicyProcessing, rotasi segera Reset-LapsPassword.
  • Jebakannya adalah melihat yang tidak terduga lewat hak diperluas, PostAuthenticationActions yang tidak berjalan hanya dengan merujuk, pengelolaan ganda dengan LAPS lama, dan audit yang belum ditata. Saat pengenalan, pastikan konfirmasi hak dengan Find-LapsADExtendedRights dan prosedur pencabutan setelah merujuk.

Artikel terkait

Area konsultasi terkait

KomuraSoft LLC menangani pembuatan skrip otomatisasi kitting PC, penataan pengaturan keamanan perangkat termasuk pengenalan Windows LAPS, dan penyusunan rencana migrasi dari operasi kata sandi bersama yang ada. Tidak apa-apa memulai dari tahap “ada runbook kitting tetapi bergantung pada orang” atau “ingin memasang LAPS tetapi tidak yakin dengan pengaturan hak AD.”

Tautan referensi

  1. Microsoft Learn, What is Windows LAPS?. Tentang Windows LAPS sebagai fitur Windows yang secara otomatis mengelola dan mencadangkan kata sandi akun administrator lokal perangkat Entra-joined atau AD-joined; OS yang didukung (Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 setelah pembaruan 11 April 2023, dan Windows 11 23H2 ke atas serta Windows Server 2025 ke atas yang sudah standar); manfaat di barisan depan adalah perlindungan dari serangan Pass-the-Hash dan serangan pergerakan lateral; batasan tempat penyimpanan menurut status bergabung (hanya Entra-joined → Entra ID, hanya AD-joined → AD, hybrid → pilih salah satu, penyimpanan ke keduanya tidak mungkin); LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2 dan pemasangan MSI diblokir di OS baru; LAPS lama adalah produk terpisah yang diterbitkan 2016 dan Windows LAPS adalah implementasi yang sepenuhnya terpisah; pengelolaan lewat layar properti Pengguna dan Komputer AD, saluran log peristiwa khusus, dan modul PowerShell; fungsinya sendiri gratis tanpa lisensi tambahan untuk penyimpanan AD, dan penyimpanan Entra ID dapat dipakai dengan Entra ID Free ke atas.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. Tentang konfigurasi kebijakan dengan GPO (Konfigurasi komputer > Kebijakan > Templat administratif > Sistem > LAPS; templat %windir%\PolicyDefinitions\LAPS.admx) dan LAPS CSP; tentang LAPS.admx yang perlu disalin manual ke Central Store GPO; nilai default tiap pengaturan (BackupDirectory=nonaktif, PasswordAgeDays=30 hari, minimum 1 hari, pada penyimpanan Entra minimum 7 hari, PasswordLength=14, PasswordComplexity=4 dengan 1–3 untuk kompatibilitas LAPS lama, PasswordExpirationProtectionEnabled=aktif, ADPasswordEncryptionEnabled=aktif dan memerlukan DFL 2016 ke atas, PostAuthenticationResetDelay=24 jam dan 0 menonaktifkannya, PostAuthenticationActions=3); tentang AdministratorAccountName yang jika tidak ditetapkan mengidentifikasi akun bawaan otomatis dengan RID dan LAPS tidak membuat akun kustom; dan tentang tiap nilai PostAuthenticationActions (1=reset, 3=reset+sign-out+penghapusan sesi SMB, 5=reset+restart, 11=reset+sign-out+pengakhiran proses pada Windows 11 24H2/Server 2025 ke atas).  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Tentang perluasan skema sekali per forest dengan Update-LapsADSchema; pemberian hak pembaruan komputer itu sendiri dengan Set-LapsADComputerSelfPermission; pemberian hak melihat dengan Set-LapsADReadPasswordPermission (Domain Admins secara default dapat melihat); pemberian hak penetapan tenggat (pencabutan segera) dengan Set-LapsADResetPasswordPermission (Domain Admins memilikinya secara default); tentang hak melihat dan hak dekripsi yang terpisah dan ADPasswordEncryptionPrincipal (default Domain Admins) yang menentukan siapa yang dapat mendekripsi; konfirmasi pemegang hak diperluas dengan Find-LapsADExtendedRights (semua atribut kata sandi LAPS adalah atribut rahasia dan pemegang hak diperluas dapat membaca); pengaturan wajib BackupDirectory=2; kebijakan diproses setiap jam dan keberhasilan penyimpanan AD dapat dikonfirmasi dengan peristiwa 10018; pemrosesan segera dengan Invoke-LapsPolicyProcessing; pengambilan dengan Get-LapsADPassword; penetapan kedaluwarsa dengan Set-LapsADPasswordExpirationTime dan rotasi segera di perangkat dengan Reset-LapsPassword; dan tentang enkripsi yang memerlukan DFL 2016 ke atas, di bawah itu hanya penyimpanan teks biasa (perlindungan ACL).  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Tentang peran tiap cmdlet modul PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); tabel korespondensi dengan modul AdmPwd.PS LAPS lama; dan tentang cmdlet Windows LAPS yang bekerja terhadap perluasan skema yang sepenuhnya terpisah dari LAPS lama.  2 3 4 5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Tentang penyimpanan Entra ID yang memerlukan pengaktifan fitur di pengaturan perangkat tenant; distribusi kebijakan ke perangkat Entra-joined yang direkomendasikan Intune+LAPS CSP; subset pengaturan yang berlaku pada penyimpanan Entra; pengambilan kata sandi lewat Microsoft Graph (Get-LapsAADPassword adalah pembungkus Graph PowerShell) atau layar pusat admin Entra/Intune; izin Graph yang diperlukan (Device.Read.All dan DeviceLocalCredential.Read.All atau DeviceLocalCredential.ReadBasic.All); dan keberhasilan penyimpanan yang dapat dikonfirmasi dengan peristiwa 10029.  2 3

  6. Microsoft Learn, Windows LAPS schema extensions reference. Tentang spesifikasi atribut msLAPS-* yang ditambahkan Update-LapsADSchema ke objek komputer (msLAPS-Password=kata sandi teks biasa dan informasi terkait, msLAPS-PasswordExpirationTime=tenggat, msLAPS-EncryptedPassword=kata sandi terenkripsi, dll.), dan tentang SearchFlags atribut seri kata sandi yang 904 (termasuk fCONFIDENTIAL=atribut rahasia) sementara SearchFlags msLAPS-PasswordExpirationTime adalah 0 dan tidak ditandai rahasia.  2

  7. Microsoft Learn, Local accounts. Tentang akun Administrator bawaan yang dinonaktifkan pada penyiapan Windows dan sebagai gantinya akun lokal lain yang termasuk grup Administrators dibuat; tentang akun Administrator yang dinonaktifkan tidak dapat dipakai kecuali pengecualian di Safe Mode; dan tentang pemakaian ulang kata sandi akun administrator lokal yang menjadi risiko pergerakan lateral lewat Pass-the-Hash, dengan LAPS disebut sebagai sarana pertama randomisasi. 

  8. Microsoft Learn, Use Windows LAPS event logs. Tentang semua perilaku yang tercatat di saluran log peristiwa khusus (Event Viewer Log Aplikasi dan Layanan > Microsoft > Windows > LAPS > Operational); mulai pemrosesan kebijakan 10003, berhasil 10004, gagal 10005; pencatatan isi kebijakan yang sedang diterapkan (penyimpanan AD 10021, penyimpanan Entra 10022, emulasi LAPS lama 10023); dan peristiwa keberhasilan penyimpanan kata sandi (AD=10018, Entra ID=10029).  2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Tentang batasan mode emulasi yang membuat Windows LAPS menafsirkan pengaturan GPO LAPS lama (hanya penyimpanan teks biasa; pemasangan LAPS lama diperlukan untuk perluasan skema lama, definisi GPO lama, dan pengelolaan ACL lama; jika kebijakan Windows LAPS ada selalu diutamakan dan kebijakan lama diabaikan; tidak berjalan di perangkat yang CSE LAPS lamanya terpasang); tentang konfigurasi mengelola akun yang sama dengan dua mekanisme yang merupakan risiko keamanan dan tidak didukung; dan tentang mode emulasi yang dapat ditekan dengan menyetel BackupDirectory=0 di kunci konfigurasi lokal.  2 3 4

Artikel terbaru dengan tag yang sama untuk mendalami topik-topik terdekat.

Halaman-halaman ini menempatkan topik dalam konteks layanan dan keputusan yang lebih luas.

Artikel ini berkaitan langsung dengan layanan berikut.

Pertanyaan yang sering diajukan

Pertanyaan yang sering muncul dalam konsultasi tentang topik artikel ini.

Kami sudah mengoperasikan LAPS lama (Microsoft LAPS yang didistribusikan MSI). Apakah ada yang perlu dilakukan?
Mulailah merencanakan migrasi. LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2, dan di OS baru pemasangan MSI sendiri diblokir. OS saat ini (Windows 10/11 dengan pembaruan April 2023, Windows Server 2019/2022 ke atas) sudah menyertakan Windows LAPS, jadi migrasi dapat dilakukan tanpa pemasangan tambahan. Selama masa transisi, 'mode emulasi LAPS lama' Windows LAPS dapat terus memproses kebijakan lama, tetapi ada batasan: tidak berjalan di perangkat yang masih terpasang CSE LAPS lama, dan fitur baru seperti enkripsi atau penyimpanan Entra ID tidak dapat dipakai. Konfigurasi yang mengelola akun yang sama dengan keduanya tidak didukung, jadi perjelas per perangkat siapa yang mengelola, lalu beralih.
Setelah kata sandi yang diambil dipakai, apakah boleh dibiarkan begitu saja?
Pada konfigurasi default, pembersihan otomatis terjadi, tetapi tidak seketika. Windows LAPS punya PostAuthenticationActions yang memproses setelah tenggang waktu sejak autentikasi (logon) pada akun terkelola terdeteksi; secara default, 24 jam setelah autentikasi, reset kata sandi dan sign-out dijalankan. Sebaliknya, sampai tenggang itu lewat, kata sandi yang sama tetap berlaku, jadi 'langsung tidak berlaku begitu dipakai' tidak terjadi. Selain itu, mekanisme ini berjalan saat 'autentikasi dengan kata sandi', bukan saat 'hanya merujuk dari direktori'. Yang pasti adalah secara eksplisit mencabutnya saat pekerjaan selesai. Untuk penyimpanan AD, jadikan kedaluwarsa dengan Set-LapsADPasswordExpirationTime (cmdlet ini khusus penyimpanan AD). Untuk penyimpanan Entra ID, jalankan Reset-LapsPassword di perangkat sasaran, atau gunakan operasi rotasi kata sandi administrator lokal di Intune.
Apakah dapat dipakai di PC workgroup yang tidak bergabung ke domain maupun Entra ID?
Tidak. Windows LAPS memerlukan Active Directory atau Microsoft Entra ID sebagai tempat penyimpanan kata sandi, dan perangkat yang tidak bergabung ke keduanya tidak punya tujuan cadangan. Jika operasi workgroup dilanjutkan, alternatif realistis adalah mengatur kata sandi administrator lokal yang berbeda per perangkat dan mengelola buku besar di tempat aman (pengelola kata sandi, dll.). Jika jumlah bertambah, saatnya mempertimbangkan bergabung ke Entra ID (+Intune) atau ke domain agar mendapat manfaat pengelolaan terpusat termasuk LAPS.
Siapa yang dapat melihat kata sandi yang tersimpan?
Untuk penyimpanan Active Directory, secara default yang dapat melihat adalah anggota Domain Admins; kepada pengguna atau grup lain, hak diberikan secara eksplisit dengan Set-LapsADReadPasswordPermission. Namun, meskipun atribut kata sandi adalah atribut rahasia (confidential), prinsipal yang memiliki hak diperluas (All Extended Rights) pada OU tetap dapat membacanya, jadi pastikan dengan Find-LapsADExtendedRights pada saat pengenalan bahwa tidak ada pemegang yang tidak terduga. Lebih jauh, jika enkripsi diaktifkan dengan ADPasswordEncryptionEnabled (memerlukan tingkat fungsional domain 2016 ke atas), pihak yang dapat mendekripsi dapat dibatasi ke grup yang ditetapkan di ADPasswordEncryptionPrincipal. Untuk penyimpanan Entra ID, secara default peran istimewa seperti Global Administrator dapat melihat, dan pengambilan lewat Microsoft Graph memerlukan izin DeviceLocalCredential.Read.All.
Apakah lisensi tambahan diperlukan untuk memakai Windows LAPS?
Fungsinya sendiri gratis. Windows LAPS adalah fitur standar yang tertanam di Windows yang didukung, dan penyimpanan kata sandi ke Active Directory tidak punya persyaratan lisensi tambahan. Penyimpanan ke Microsoft Entra ID juga dapat dipakai dengan lisensi Microsoft Entra ID Free ke atas. Persyaratan lisensi terpisah dapat ada untuk fungsi terkait Entra/Intune di sekitarnya, misalnya lisensi Intune jika kebijakan didistribusikan dengan Intune, jadi hanya itu yang perlu dikonfirmasi.

Profil penulis

Halaman perkenalan penulis artikel.

Go Komura

Direktur KomuraSoft LLC

Berspesialisasi dalam pengembangan perangkat lunak Windows, konsultasi teknis, dan investigasi bug, terutama pada proyek dengan sistem yang sudah ada dan bug yang sulit direproduksi.

Kembali ke blog