Panduan praktis Windows LAPS — berhenti memakai kata sandi administrator lokal yang sama di semua PC

· Diperbarui pada: · · Windows, Keamanan, LAPS, Pengelolaan kata sandi, Active Directory, Intune, PowerShell, Sistem informasi

Riwayat revisi (1 pembaruan, terakhir pada 31 Aug 2026)

Catatan perubahan yang dilakukan pada artikel ini. Jika versi sebelumnya telah diarsipkan, versi itu tetap dapat dibaca melalui tautan permanen dengan DOI.

Diterjemahkan ulang sebagai terjemahan lengkap dari naskah Jepang. Versi bahasa Indonesia sebelumnya adalah ringkasan yang hanya memindahkan sebagian naskah, sehingga bagian, tabel, gambar Mermaid, keterangan gambar, dan FAQ tidak ada. Semuanya dipulihkan sesuai naskah Jepang, dan klaim teknisnya sama dengan versi Jepang.
Publikasi pertama
Mengutip artikel ini(DOI (arsip terdaftar): 10.5281/zenodo.22175647)

DOI di bawah mengarah ke versi yang telah diarsipkan sebelumnya dan mungkin berbeda dari teks saat ini. Gunakan URL halaman ini untuk merujuk teks saat ini.

Go Komura (2026). Panduan praktis Windows LAPS — berhenti memakai kata sandi administrator lokal yang sama di semua PC. KomuraSoft LLC. https://comcomponent.com/id/blog/windows-laps-guide/

DOI (arsip terdaftar)
10.5281/zenodo.22175647
DOI (versi terakhir yang didaftarkan)
10.5281/zenodo.22175648

Di lapangan kitting, ada “jalan pintas klasik” yang sudah bertahan lama. Kata sandi administrator lokal yang sama dibakar ke citra master, lalu disebarkan ke semua mesin — saat masuk pemeliharaan, cukup logon dengan kata sandi itu, jadi secara prosedur tampak masuk akal. Namun konfigurasi ini sekarang menjadi sasaran pertama penyerang sebagai produksi massal “kunci cadangan”. Kompromi pada satu mesin langsung berubah menjadi kompromi pada semua mesin.

Artikel ini ditujukan kepada staf sistem informasi di perusahaan menengah dan kecil, serta pengembang yang mengerjakan kitting PC dan operasi pemeliharaan. Setelah merangkum mengapa kata sandi administrator lokal yang sama berbahaya, artikel ini menjelaskan sebagai solusinya mekanisme Windows LAPS (Local Administrator Password Solution) yang tertanam di OS, cara memakainya menurut lingkungan, langkah penerapan, dan jebakan operasional, berdasarkan informasi primer per Agustus 2026. Ini kelanjutan seri keamanan untuk staf TI yang sudah membahas BitLocker, penghentian WSUS, firewall, dan penyimpanan sertifikat.

1. Kesimpulan terlebih dahulu

  • Kata sandi administrator lokal yang sama di semua PC adalah lahan subur pergerakan lateral yang menyebarkan kompromi satu mesin ke semua mesin. Jika kata sandinya sama, hash NTLM juga sama, jadi jika hash diambil dari satu mesin, mesin sisanya dapat dimasuki dengan Pass-the-Hash.1
  • Windows LAPS adalah fitur standar OS yang merandomisasi kata sandi administrator lokal per perangkat dan merotasinya secara otomatis. Microsoft menempatkannya di barisan depan manfaat sebagai perlindungan terhadap Pass-the-Hash dan pergerakan lateral.1
  • Tertanam sejak pembaruan 11 April 2023 pada Windows 10/11, serta Windows Server 2019/2022 ke atas. Berbeda dari LAPS lama (distribusi MSI), pemasangan tambahan tidak diperlukan. LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2.1
  • Tempat penyimpanan kata sandi adalah salah satu dari Active Directory atau Microsoft Entra ID. Perangkat yang hanya bergabung ke domain menyimpan ke AD, yang hanya bergabung ke Entra menyimpan ke Entra ID, dan hybrid join memilih salah satu. Tidak dapat dipakai di perangkat workgroup yang tidak bergabung ke keduanya.1
  • Secara default tidak terjadi apa-apa. Nilai default BackupDirectory adalah “nonaktif”, jadi Windows LAPS baru bergerak setelah tujuan penyimpanan dinyatakan dengan kebijakan (GPO atau Intune/CSP).2
  • Penyimpanan AD memerlukan tiga persiapan. Perluasan skema (Update-LapsADSchema), izin tulis komputer itu sendiri (Set-LapsADComputerSelfPermission), dan desain izin baca (Set-LapsADReadPasswordPermission).3
  • Pemeriksaan kata sandi memakai Get-LapsADPassword / Get-LapsAADPassword, penerapan segera Invoke-LapsPolicyProcessing, dan rotasi segera di sisi perangkat Reset-LapsPassword.4
  • Kata sandi yang sudah dipakai menjadi sekali pakai secara otomatis. Setelah autentikasi pada akun terkelola, secara default reset plus sign-out (PostAuthenticationActions) dijalankan dalam 24 jam.2

Pada diagram, garis utuh menunjukkan relasi yang selalu berlaku dan garis putus-putus menunjukkan relasi bersyarat (syaratnya ada pada penjelasan masing-masing relasi di halaman rincian). Daftar lengkap relasi (total 31, beserta bukti dan tingkat kepastian) serta definisi konsep utama dikumpulkan di halaman rincian peta pengetahuan (dalam bahasa Jepang). Data: JSON-LD / Turtle

2. Mengapa kata sandi administrator lokal yang sama di semua PC berbahaya

Pertama, kuasai dengan tepat struktur ancamannya. Jika kata sandi akun administrator lokal (Administrator bawaan, atau akun pemeliharaan yang dibuat saat kitting) diseragamkan di semua mesin, apa yang terjadi?

Windows tidak menyimpan kata sandi akun lokal apa adanya, melainkan sebagai hash NT yang dihitung dari kata sandi itu. Pada autentikasi NTLM, hash itulah bahan autentikasi. Artinya, jika kata sandinya sama, hash-nya juga sama di semua mesin. Jika penyerang mengambil hak administrator pada satu mesin lewat malware atau serangan tertarget, hash dapat diambil dari memori atau basis data lokal (SAM) perangkat itu. Di sinilah intinya: hash yang diambil dapat dipakai untuk autentikasi tanpa dikembalikan ke kata sandi teks biasa. Itulah serangan Pass-the-Hash. Dalam lingkungan kata sandi bersama, hash dari satu mesin menjadi “kunci cadangan” ke semua mesin sisanya, dan kompromi menyebar ke samping dengan cepat. Mekanisme autentikasi NTLM dan alasan autentikasi dapat lolos hanya dengan hash dijelaskan lebih rinci di “NTLM dan Kerberos dijelaskan dengan diagram”.

Setelah LAPS diterapkankarena kata sandi berbeda per perangkatMengambil hash PC-01PC-01 dikompromikanHash ini tidak dapat dipakaiuntuk autentikasi di PC lain(memutus pergerakan laterallewat administrator lokal)Lingkungan kata sandi bersamaPass-the-HashPass-the-HashPass-the-HashMengambil hash NT administratorPC-01 dikompromikan(malware / serangan tertarget)PC-02PC-03…pergerakan lateral ke semua PC

Arah penanganannya jelas: buat kata sandi administrator lokal berbeda per perangkat, dan ubah secara berkala. Dengan begitu, hash dari satu mesin tidak dapat dipakai di perangkat lain, dan jalur pergerakan lateral berupa pemakaian ulang akun administrator lokal terputus (perhatikan bahwa jalur pergerakan lateral lain, misalnya pencurian kredensial domain di PC yang sudah dikompromikan, tidak tertutup). Namun mengerjakannya secara manual tidak realistis. Menghasilkan puluhan kata sandi satu per satu, mengelolanya di daftar, lalu memperbaruinya secara berkala — tingginya biaya operasi itulah alasan jalan pintas kata sandi bersama bertahan. Windows LAPS adalah fitur yang membuat OS menanggung otomatisasi “pembedaan per perangkat dan perubahan berkala” itu, beserta penyimpanan aman ke direktori. Microsoft sendiri menempatkan “perlindungan dari serangan Pass-the-Hash dan serangan pergerakan lateral (lateral-traversal)” di barisan depan manfaat Windows LAPS.1

Selain itu, untuk dasar pengelolaan hak istimewa — jangan menjalankan pekerjaan harian dengan akun administrator, dan persempit tujuan akun pemeliharaan — lihat juga “Kapan hak administrator Windows benar-benar diperlukan”.

3. Apa itu Windows LAPS — perbedaannya dari LAPS lama

Nama LAPS punya sejarah. Di lapangan, percakapan tidak nyambung jika tidak dibedakan “LAPS yang mana”.

LAPS lama (legacy Microsoft LAPS) adalah alat pemasangan tambahan yang Microsoft terbitkan pada 2016.1 Paket MSI didistribusikan ke semua perangkat untuk memasang ekstensi kebijakan grup (CSE), lalu kata sandi disimpan sebagai teks biasa di atribut ms-Mcs-AdmPwd Active Directory. Lama menjadi standar de facto.

Windows LAPS adalah implementasi terpisah yang tertanam di OS sebagai penerusnya. Termasuk sejak pembaruan 11 April 2023 pada Windows 10, Windows 11 21H2/22H2, dan Windows Server 2019/2022, serta sudah ada sejak awal pada Windows 11 23H2 ke atas dan Windows Server 2025 ke atas.1 Artinya, jika pembaruan diterapkan secara biasa, PC di organisasi sudah punya Windows LAPS. Tinggal mengatur kebijakannya.

Aspek LAPS lama (legacy) Windows LAPS
Bentuk penyediaan MSI didistribusikan dan dipasang di semua perangkat Tertanam di OS (sejak pembaruan April 2023). Tidak perlu pemasangan tambahan1
Tempat penyimpanan kata sandi Hanya Active Directory Active Directory atau Microsoft Entra ID1
Enkripsi di AD Tidak didukung (teks biasa + perlindungan ACL) Didukung (penyimpanan terenkripsi dan riwayat dimungkinkan pada DFL 2016 ke atas)3
Pengelolaan kata sandi DSRM Tidak didukung Akun DSRM domain controller juga dapat dikelola1
Reset otomatis setelah autentikasi Tidak ada Reset otomatis plus sign-out, dan semacamnya, setelah autentikasi lewat PostAuthenticationActions2
PowerShell Modul AdmPwd.PS Modul LAPS (Get-LapsADPassword, dan semacamnya)4
Ke depan Tidak lagi direkomendasikan sejak Windows 11 23H2. Pada OS baru, pemasangan MSI sendiri diblokir1 Standar yang berlaku sekarang

Yang penting: Windows LAPS bukan perbaikan LAPS lama, melainkan implementasi yang sepenuhnya terpisah, dan atribut skema AD-nya juga berbeda (msLAPS-*).4 Untuk membantu migrasi dari LAPS lama, tersedia juga “mode emulasi” yang membuat Windows LAPS menafsirkan pengaturan GPO LAPS lama lalu berjalan. Namun batasannya banyak (bab 6), dan tidak ada alasan memakainya pada penerapan baru.

4. Di mana kata sandi disimpan — tabel keputusan menurut lingkungan

Windows LAPS “mencadangkan” kata sandi yang dihasilkannya ke direktori. Tempat penyimpanan ditentukan oleh status bergabung perangkat, dan tidak dapat disimpan ke AD dan Entra ID sekaligus.1

Lingkungan Tempat penyimpanan Distribusi kebijakan Cara memeriksa kata sandi Keputusan
Hanya bergabung ke domain AD Active Directory (atribut msLAPS-* pada objek komputer) Kebijakan Grup (LAPS.admx) Get-LapsADPassword, layar properti Pengguna dan Komputer AD3 Pilihan utama perusahaan menengah-kecil yang berpusat on-premises. Perluasan skema dan pengaturan izin diperlukan sebelumnya
Hanya bergabung ke Entra (plus Intune) Microsoft Entra ID Didistribusikan dari Intune lewat LAPS CSP Pusat admin Entra / pusat admin Intune, Get-LapsAADPassword (Microsoft Graph)5 Jika pengelolaan cloud sudah berjalan, pilih ini. Perlu pengaktifan fitur di sisi tenant
Hybrid join Pilih salah satu AD atau Entra ID1 GPO atau Intune Sesuai tempat penyimpanan yang dipilih, salah satu di atas Tentukan dari mana helpdesk biasanya melihat pekerjaan sehari-hari
Workgroup (tidak bergabung) Tidak ada tempat penyimpanan, tidak dapat dipakai1 — — Alternatif: kata sandi berbeda per perangkat plus pengelolaan daftar secara manual. Jika jumlah bertambah, pertimbangkan migrasi ke Entra join / domain join

Pada penyimpanan AD, kata sandi ditulis ke atribut objek komputer (teks biasa: msLAPS-Password; jika enkripsi aktif: msLAPS-EncryptedPassword; tenggat: msLAPS-PasswordExpirationTime).6 Di antaranya, atribut yang berisi kata sandi (msLAPS-Password dan seri terenkripsi msLAPS-Encrypted*) ditandai sebagai atribut rahasia (confidential) dan tidak dapat dibaca dengan izin baca biasa. Sebaliknya, tenggat msLAPS-PasswordExpirationTime tidak punya tanda rahasia (SearchFlags: 0) dan merupakan metadata yang dapat dibaca dengan izin baca default.6 Penyimpanan terenkripsi dan riwayat kata sandi memerlukan tingkat fungsional domain (DFL) 2016 ke atas.3 Yang perlu diperhatikan: nilai default pengaturan enkripsi (ADPasswordEncryptionEnabled) adalah aktif.2 Pada domain dengan DFL lebih lama dari 2016 enkripsi tidak dapat dipakai, jadi jangan mengandalkan beralih otomatis ke teks biasa; nonaktifkan enkripsi secara eksplisit di kebijakan dan simpan sebagai teks biasa plus perlindungan ACL.3

Pada penyimpanan Entra ID, konfigurasi standar adalah mengaktifkan “pengelolaan kata sandi administrator lokal” di sisi tenant, lalu mendistribusikan kebijakan dari Intune lewat LAPS CSP. Dari sisi lisensi, fungsi Windows LAPS sendiri gratis, penyimpanan AD tidak punya persyaratan tambahan, dan penyimpanan Entra ID dapat dipakai dengan Microsoft Entra ID Free ke atas.1

Tidak adanya alternatif untuk perangkat workgroup tidak terelakkan, karena direktori tujuan penyimpanan tidak ada. Yang realistis adalah menetapkan kata sandi berbeda per perangkat saat kitting, lalu mengelola daftarnya dengan pengelola kata sandi dan semacamnya. Jika kitting sudah diotomatisasi dengan skrip, yang andal adalah memasukkan pembuatan kata sandi per perangkat ke dalam skrip itu (lihat “Mengotomatiskan kitting PC dengan winget + PowerShell”).

5. Praktik langkah penerapan — berporos pada konfigurasi AD + GPO

Di sini langkah aktual diikuti dengan poros konfigurasi AD domain + GPO, yang jumlahnya paling banyak. Perbedaan dari konfigurasi Entra + Intune dirangkum di akhir.

5.1. Persiapan (pekerjaan sekali saja)

Pada penyimpanan AD, selesaikan persiapan di sisi forest sebelum mendistribusikan kebijakan.3

# 1. Perluasan skema (sekali per forest. Jalankan dengan izin Schema Admins)
Update-LapsADSchema

# 2. Beri komputer di bawah OU sasaran izin memperbarui atribut kata sandinya sendiri
Set-LapsADComputerSelfPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp"

# 3. Beri grup yang boleh melihat kata sandi (Domain Admins secara default sudah dapat melihat)
Set-LapsADReadPasswordPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Beri grup yang boleh mengubah tenggat kata sandi (instruksi reset = pencabutan segera)
#    (diperlukan untuk Set-LapsADPasswordExpirationTime di 5.4. Domain Admins secara default sudah dapat)
Set-LapsADResetPasswordPermission -Identity "OU=社内PC,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Periksa apakah ada pemegang izin baca yang tidak terduga (dibahas di bab 6)
Find-LapsADExtendedRights -Identity "OU=社内PC,DC=example,DC=co,DC=jp"

Jika memakai penyimpanan terenkripsi (DFL 2016 ke atas, aktif secara default), ada satu pengaturan lagi. Izin baca dan izin dekripsi adalah hal yang berbeda; yang dapat mendekripsi secara default hanya Domain Admins.3 Jika grup helpdesk benar-benar harus dapat mengambil kata sandi, tetapkan grup yang sama (EXAMPLE\HelpdeskAdmins) juga di ADPasswordEncryptionPrincipal pada kebijakan.2 Jika ini terlewat, meskipun izin baca sudah diberikan sesuai langkah di atas, hasilnya “atribut dapat dibaca, tetapi tidak dapat didekripsi”.

Update-LapsADSchema berbeda dari Update-AdmPwdADSchema LAPS lama; yang ditambahkan adalah atribut msLAPS-*. Bahkan di lingkungan yang sudah menerapkan LAPS lama, perluasan skema untuk Windows LAPS tetap diperlukan lagi.4 Jika Central Store GPO dipakai, templat Windows LAPS tidak disalin ke Central Store oleh Windows Update, jadi salin secara manual.2 Saat itu, salin bukan hanya %windir%\PolicyDefinitions\LAPS.admx, tetapi juga sumber daya bahasa LAPS.adml (untuk UI Jepang, di dalam subfolder ja-JP) ke folder bahasa yang sesuai. Tanpa ADML, tampilan kebijakan LAPS di GPMC menjadi kesalahan sumber daya.

5.2. Pengaturan kebijakan

Lokasi pengaturan GPO adalah “Konfigurasi Komputer > Kebijakan > Templat Administratif > Sistem > LAPS”.2 Pengaturan wajib minimum adalah tujuan penyimpanan: selama BackupDirectory belum disetel ke “Active Directory” (nilai 2), Windows LAPS tidak melakukan apa pun (nilai default “nonaktif”).2 Pengaturan utama dan nilai defaultnya sebagai berikut.

Pengaturan Nilai default Cara memandangnya di lapangan
BackupDirectory Nonaktif (0) Wajib. AD=2, Entra ID=12
AdministratorAccountName Tidak ditetapkan (mengelola Administrator bawaan) Jika tidak ditetapkan, akun bawaan diidentifikasi otomatis dengan RID. Tetapkan nama hanya jika mengelola akun pemeliharaan kustom. Akun itu sendiri tidak dibuat, jadi buat terpisah2
PasswordAgeDays 30 hari Siklus rotasi. 1–365 hari (pada penyimpanan Entra, minimum 7 hari)2
PasswordLength / PasswordComplexity 14 karakter / huruf besar-kecil, angka, simbol (4) Default sudah cukup praktis. Kompleksitas 1–3 untuk kompatibilitas LAPS lama dan tidak direkomendasikan2
PasswordExpirationProtectionEnabled Aktif Mencegah perpanjangan tenggat di luar batas kebijakan2
ADPasswordEncryptionEnabled Aktif (perlu DFL 2016 ke atas) Penyimpanan terenkripsi. Yang dapat mendekripsi secara default hanya Domain Admins (bab 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 jam / reset plus sign-out (3) Sekali pakai otomatis setelah autentikasi (bab 6)2

Yang mudah terlewat di sini adalah aktif/nonaktif akun terkelola. Administrator bawaan dinonaktifkan pada saat penyiapan Windows.7 Windows LAPS tetap mengelola kata sandi akun yang nonaktif, tetapi tidak mengaktifkan akun itu.2 Artinya, pada konfigurasi default, keadaan “kata sandi tersimpan di direktori, tetapi tidak ada yang dapat masuk dengan akun itu” dapat terjadi. Untuk memakainya sebagai sarana pemulihan, pilih secara eksplisit salah satu: aktifkan Administrator bawaan lalu operasikan, jadikan akun pemeliharaan kustom yang sudah aktif sebagai sasaran kelola, atau pada Windows 11 24H2 / Server 2025 ke atas, kelola termasuk status aktif dengan pengelolaan akun otomatis (pengaturan seri AutomaticAccountManagement).2

5.3. Verifikasi perilaku dan pengambilan kata sandi

Windows LAPS memproses kebijakan yang berlaku setiap jam. Jika ingin memeriksa tanpa menunggu penerapan, jalankan pemrosesan segera di perangkat sasaran.3

# Sisi perangkat: proses kebijakan segera (langkah standar saat verifikasi)
Invoke-LapsPolicyProcessing

# Sisi perangkat: periksa hasil di log peristiwa
# 10003=mulai pemrosesan / 10004=berhasil / 10005=gagal / 10018=penyimpanan ke AD berhasil
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

Kata sandi yang tersimpan diambil dari perangkat admin yang punya izin.3

# Ambil kata sandi dari AD (tanpa -AsPlainText, string tetap disembunyikan)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# Contoh keluaran: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword jika penyimpanan terenkripsi), AuthorizedDecryptor, dan semacamnya

Untuk yang lebih suka GUI, tab LAPS ditambahkan pada properti komputer di “Pengguna dan Komputer Active Directory”, dan kata sandi dapat dilihat dari sana.1

5.4. Rotasi segera

Setelah kata sandi selesai dipakai untuk pemeliharaan, atau jika ada dugaan kompromi, putar segera tanpa menunggu rotasi berkala berikutnya.3

# Dari perangkat admin: setel tenggat ke “sekarang” agar rotasi terjadi pada pemrosesan berikutnya
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Jika pemrosesan segera dijalankan di perangkat sasaran, kata sandi baru berlaku di tempat
Invoke-LapsPolicyProcessing

# Rotasi segera langsung di perangkat sasaran
Reset-LapsPassword

5.5. Perbedaan pada konfigurasi Entra + Intune

Pada penyimpanan Entra ID, perluasan skema dan pengaturan ACL seperti di AD tidak diperlukan.3 Sebagai gantinya, pengaktifan pengelolaan kata sandi administrator lokal di [pengaturan perangkat] tenant Microsoft Entra diperlukan; jika ini terlewat, perangkat tidak dapat menyimpan kata sandi.5 Kebijakan didistribusikan dari Intune lewat LAPS CSP, dan kata sandi diambil dari layar pusat admin Entra / pusat admin Intune, atau dengan Get-LapsAADPassword lewat Microsoft Graph.5

# Ambil kata sandi penyimpanan Entra ID lewat Graph (contoh delegated access)
# Minta cakupan yang diperlukan secara eksplisit saat Connect
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

ID peristiwa penyimpanan berhasil adalah 10018 untuk AD, dan 10029 untuk Entra ID.8

6. Jebakan operasional

Menerapkan saja belum selesai. Berikut poin yang di lapangan mudah terinjak, satu per satu.

6.1. Izin baca lebih luas dari yang dikira

Atribut kata sandi adalah atribut rahasia (confidential) jadi tidak terlihat dengan baca biasa, tetapi prinsipal yang memiliki hak diperluas (All Extended Rights) pada OU sasaran dapat membacanya. Di lingkungan yang dulu mendelegasikan izin luas pada OU, grup yang tidak terduga sering dapat membaca kata sandi. Saat penerapan, inventarisasi pemegang hak diperluas dengan Find-LapsADExtendedRights, dan jika yang muncul selain SYSTEM dan Domain Admins, tinjau ulang isi delegasi.3

Lebih jauh, jika penyimpanan terenkripsi (ADPasswordEncryptionEnabled) diaktifkan, izin baca dan izin dekripsi dapat dipisah. Hanya memberi izin baca tidak cukup untuk mendekripsi kata sandi terenkripsi; yang dapat mendekripsi secara default hanya Domain Admins, dan untuk mengubahnya tetapkan grup yang boleh mendekripsi dengan ADPasswordEncryptionPrincipal.3 Penyempitan seperti “helpdesk hanya dapat mendekripsi kata sandi OU yang menjadi tanggung jawabnya” dirancang dengan dua tingkat ini.

6.2. Mekanisme “pakai lalu buang” dan batasnya — PostAuthenticationActions

Tidak ada gunanya jika kata sandi yang diambil helpdesk terus tertinggal di kertas catatan atau chat. Windows LAPS menjalankan pembersihan otomatis setelah tenggang waktu (PostAuthenticationResetDelay, default 24 jam) sejak autentikasi pada akun terkelola terdeteksi. Tindakan default adalah “reset kata sandi lalu sign-out”.2

PostAuthenticationActions Perilaku
1 Reset kata sandi
3 (default) Reset plus sign-out sesi interaktif (sesi SMB juga diputus)2
5 Reset plus restart perangkat2
11 Reset plus sign-out plus pengakhiran proses yang tersisa (Windows 11 24H2 / Server 2025 ke atas)2

Ada dua hal yang perlu diperhatikan. Pertama, jika tenggang waktu disetel ke 0, fitur ini sendiri menjadi nonaktif.2 Kedua, pemicunya adalah “autentikasi”, bukan “pembacaan kata sandi”. Jika kata sandi hanya diambil dari direktori lalu tidak dipakai, reset otomatis ini tidak berjalan. Yang andal adalah menanamkan ke prosedur operasi: apa pun status pemakaiannya, cabut kata sandi yang sudah dibaca dengan Set-LapsADPasswordExpirationTime saat pekerjaan selesai.

6.3. Pemakaian bersama dan migrasi dari LAPS lama

Yang paling berbahaya pada masa transisi adalah keadaan akun yang sama dikelola oleh LAPS lama dan Windows LAPS sekaligus. Konfigurasi dua mekanisme yang berebut kata sandi akun yang sama adalah risiko keamanan dan tidak didukung.9 Aturannya sebagai berikut.

  • Pada perangkat yang menerapkan setidaknya satu kebijakan Windows LAPS, Windows LAPS sendiri selalu mengabaikan kebijakan LAPS lama (Windows LAPS diutamakan).9 Namun itu hanya soal penafsiran di sisi Windows LAPS. Jika CSE LAPS lama (ekstensi kebijakan grup) masih terpasang, CSE lama terus memproses GPO lama secara independen. Jika kebijakan Windows LAPS diaktifkan sementara perangkat masih menjadi sasaran penerapan GPO lama, keduanya merotasi akun yang sama — keadaan pengelolaan ganda.
  • “Mode emulasi” yang membuat Windows LAPS memproses pengaturan GPO LAPS lama hanya berjalan di perangkat yang CSE LAPS lamanya tidak terpasang. Prasyarat lingkungan LAPS lama (skema lama, ACL lama) dipakai apa adanya, tetapi fitur baru seperti enkripsi atau penyimpanan Entra tidak dapat dipakai.9
  • Hanya karena OS diperbarui, perangkat yang masih punya GPO LAPS lama kadang mulai berjalan dalam mode emulasi tanpa disengaja. Jika ingin menghindari perubahan kata sandi yang tidak terduga tepat setelah kitting, emulasi dapat dihentikan dengan menyetel BackupDirectory=0 di kunci konfigurasi lokal.9

Migrasi dijalankan dengan urutan “keluarkan OU sasaran dari penerapan GPO LAPS lama (atau copot CSE lama) → terapkan kebijakan Windows LAPS → bersihkan sisa GPO lama dan CSE lama”, nonaktifkan pengelolaan lama dulu baru aktifkan pengelolaan baru, dan pastikan per perangkat selalu jelas di bawah pengelolaan mana. Urutan terbalik (menerapkan kebijakan Windows LAPS lebih dulu) menimbulkan pengelolaan ganda di atas pada perangkat yang CSE lamanya masih ada.

6.4. Audit — menyimpan “siapa melihat kapan”

Karena kata sandi administrator lokal disimpan terpusat, riwayat bacanya adalah objek audit. Perilaku di sisi perangkat seluruhnya tercatat di saluran khusus log peristiwa (di Event Viewer: “Log Aplikasi dan Layanan > Microsoft > Windows > LAPS > Operational”), dan dapat dicek mulai pemrosesan 10003 / berhasil 10004 / gagal 10005, penyimpanan berhasil 10018 (AD) / 10029 (Entra), isi kebijakan yang sedang diterapkan 10021–10023, dan semacamnya.8 Di sisi AD, audit pada OU sasaran dapat dikonfigurasi dengan Set-LapsADAuditing, dan akses ke atribut kata sandi dapat dicatat di log keamanan domain controller.4 Pada penyimpanan Entra ID, pelacakan memakai log audit dan fitur laporan di sisi Entra.1

7. Ringkasan

  • Kata sandi administrator lokal yang sama di semua PC membuat struktur kompromi satu mesin menjalar ke semua mesin lewat Pass-the-Hash. Penanganannya adalah pembedaan per perangkat dan rotasi otomatis, dan yang menanggungnya adalah Windows LAPS.
  • Windows LAPS sudah tertanam sejak pembaruan April 2023 pada Windows 10/11 dan Windows Server 2019/2022 ke atas; pemasangan tambahan tidak diperlukan. LAPS lama (distribusi MSI) tidak lagi direkomendasikan, dan penerapan baru hanya Windows LAPS.
  • Tempat penyimpanan adalah salah satu AD atau Entra ID, ditentukan oleh status bergabung perangkat. Tidak dapat dipakai di perangkat workgroup, jadi pengelolaan terpisah secara manual atau peninjauan bentuk bergabung diperlukan.
  • Secara default nonaktif. Pada konfigurasi AD, siapkan tiga hal — perluasan skema, izin pembaruan diri, izin baca — lalu baru bergerak setelah BackupDirectory disetel di GPO.
  • Operasi harian berpusat pada PowerShell. Pengambilan: Get-LapsADPassword / Get-LapsAADPassword; penerapan segera: Invoke-LapsPolicyProcessing; rotasi segera: Reset-LapsPassword.
  • Jebakannya adalah baca yang tidak terduga lewat hak diperluas, PostAuthenticationActions yang tidak berjalan hanya karena kata sandi dibaca, pengelolaan ganda dengan LAPS lama, dan audit yang belum ditata. Saat penerapan, tetapkan pemeriksaan izin dengan Find-LapsADExtendedRights dan prosedur pencabutan setelah kata sandi dibaca.

Artikel terkait

Area konsultasi terkait

KomuraSoft LLC menangani pembuatan skrip otomatisasi kitting PC, penataan pengaturan keamanan perangkat termasuk penerapan Windows LAPS, dan penyusunan rencana migrasi dari operasi kata sandi bersama yang sudah berjalan. Tidak masalah memulai dari tahap seperti “ada runbook kitting, tetapi masih bergantung pada orang tertentu” atau “ingin menerapkan LAPS, tetapi belum yakin dengan pengaturan izin di AD”.

  1. Microsoft Learn, What is Windows LAPS?. Tentang Windows LAPS sebagai fitur Windows yang secara otomatis mengelola dan mencadangkan kata sandi akun administrator lokal pada perangkat yang bergabung ke Entra atau AD; OS yang didukung (Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 setelah pembaruan 11 April 2023, serta Windows 11 23H2 ke atas dan Windows Server 2025 ke atas yang sudah standar); manfaat di barisan depan adalah perlindungan dari serangan Pass-the-Hash dan serangan pergerakan lateral; batasan tempat penyimpanan menurut status bergabung (hanya Entra-joined → Entra ID, hanya AD-joined → AD, hybrid → pilih salah satu, penyimpanan ke keduanya tidak mungkin); LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2 dan pemasangan MSI diblokir di OS baru; LAPS lama adalah produk terpisah yang diterbitkan 2016 dan Windows LAPS adalah implementasi yang sepenuhnya terpisah; pengelolaan lewat layar properti Pengguna dan Komputer AD, saluran log peristiwa khusus, dan modul PowerShell; fungsinya sendiri gratis tanpa lisensi tambahan untuk penyimpanan AD, dan penyimpanan Entra ID dapat dipakai dengan Entra ID Free ke atas. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. Tentang konfigurasi kebijakan dengan GPO (Konfigurasi Komputer > Kebijakan > Templat Administratif > Sistem > LAPS; templat %windir%\PolicyDefinitions\LAPS.admx) dan LAPS CSP; tentang LAPS.admx yang perlu disalin manual ke Central Store GPO; nilai default tiap pengaturan (BackupDirectory=nonaktif, PasswordAgeDays=30 hari, minimum 1 hari, pada penyimpanan Entra minimum 7 hari, PasswordLength=14, PasswordComplexity=4 dengan 1–3 untuk kompatibilitas LAPS lama, PasswordExpirationProtectionEnabled=aktif, ADPasswordEncryptionEnabled=aktif dan memerlukan DFL 2016 ke atas, PostAuthenticationResetDelay=24 jam dan 0 menonaktifkannya, PostAuthenticationActions=3); tentang AdministratorAccountName yang jika tidak ditetapkan mengidentifikasi akun bawaan otomatis dengan RID dan LAPS tidak membuat akun kustom; serta tentang tiap nilai PostAuthenticationActions (1=reset, 3=reset+sign-out+penghapusan sesi SMB, 5=reset+restart, 11=reset+sign-out+pengakhiran proses pada Windows 11 24H2/Server 2025 ke atas). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Tentang perluasan skema sekali per forest dengan Update-LapsADSchema; pemberian izin pembaruan komputer itu sendiri dengan Set-LapsADComputerSelfPermission; pemberian izin baca dengan Set-LapsADReadPasswordPermission (Domain Admins secara default dapat melihat); pemberian izin penetapan tenggat (pencabutan segera) dengan Set-LapsADResetPasswordPermission (Domain Admins memilikinya secara default); tentang izin baca dan izin dekripsi yang terpisah dan ADPasswordEncryptionPrincipal (default Domain Admins) yang menentukan siapa yang dapat mendekripsi; pemeriksaan pemegang hak diperluas dengan Find-LapsADExtendedRights (semua atribut kata sandi LAPS adalah atribut rahasia dan pemegang hak diperluas dapat membaca); pengaturan wajib BackupDirectory=2; kebijakan diproses setiap jam dan keberhasilan penyimpanan AD dapat dicek dengan peristiwa 10018; pemrosesan segera dengan Invoke-LapsPolicyProcessing; pengambilan dengan Get-LapsADPassword; penetapan kedaluwarsa dengan Set-LapsADPasswordExpirationTime dan rotasi segera di perangkat dengan Reset-LapsPassword; serta tentang enkripsi yang memerlukan DFL 2016 ke atas, di bawah itu hanya penyimpanan teks biasa (perlindungan ACL). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Tentang peran tiap cmdlet modul PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); tabel korespondensi dengan modul AdmPwd.PS LAPS lama; serta tentang cmdlet Windows LAPS yang bekerja terhadap perluasan skema yang sepenuhnya terpisah dari LAPS lama. ↩ ↩2 ↩3 ↩4 ↩5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Tentang penyimpanan Entra ID yang memerlukan pengaktifan fitur di pengaturan perangkat tenant; distribusi kebijakan ke perangkat Entra-joined yang direkomendasikan Intune+LAPS CSP; subset pengaturan yang berlaku pada penyimpanan Entra; pengambilan kata sandi lewat Microsoft Graph (Get-LapsAADPassword adalah pembungkus Graph PowerShell) atau layar pusat admin Entra/Intune; izin Graph yang diperlukan (Device.Read.All dan DeviceLocalCredential.Read.All atau DeviceLocalCredential.ReadBasic.All); serta keberhasilan penyimpanan yang dapat dicek dengan peristiwa 10029. ↩ ↩2 ↩3

  6. Microsoft Learn, Windows LAPS schema extensions reference. Tentang spesifikasi atribut msLAPS-* yang ditambahkan Update-LapsADSchema ke objek komputer (msLAPS-Password=kata sandi teks biasa dan informasi terkait, msLAPS-PasswordExpirationTime=tenggat, msLAPS-EncryptedPassword=kata sandi terenkripsi, dan semacamnya), serta tentang SearchFlags atribut seri kata sandi yang 904 (termasuk fCONFIDENTIAL=atribut rahasia) sementara SearchFlags msLAPS-PasswordExpirationTime adalah 0 dan tidak ditandai rahasia. ↩ ↩2

  7. Microsoft Learn, Local accounts. Tentang akun Administrator bawaan yang dinonaktifkan pada penyiapan Windows dan sebagai gantinya akun lokal lain yang termasuk grup Administrators dibuat; tentang akun Administrator yang dinonaktifkan tidak dapat dipakai kecuali pengecualian di Safe Mode; serta tentang pemakaian ulang kata sandi akun administrator lokal yang menjadi risiko pergerakan lateral lewat Pass-the-Hash, dengan LAPS disebut sebagai sarana pertama randomisasi. ↩

  8. Microsoft Learn, Use Windows LAPS event logs. Tentang semua perilaku yang tercatat di saluran log peristiwa khusus (Event Viewer Log Aplikasi dan Layanan > Microsoft > Windows > LAPS > Operational); mulai pemrosesan kebijakan 10003, berhasil 10004, gagal 10005; pencatatan isi kebijakan yang sedang diterapkan (penyimpanan AD 10021, penyimpanan Entra 10022, emulasi LAPS lama 10023); serta peristiwa keberhasilan penyimpanan kata sandi (AD=10018, Entra ID=10029). ↩ ↩2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Tentang batasan mode emulasi yang membuat Windows LAPS menafsirkan pengaturan GPO LAPS lama (hanya penyimpanan teks biasa; pemasangan LAPS lama diperlukan untuk perluasan skema lama, definisi GPO lama, dan pengelolaan ACL lama; jika kebijakan Windows LAPS ada selalu diutamakan dan kebijakan lama diabaikan; tidak berjalan di perangkat yang CSE LAPS lamanya terpasang); tentang konfigurasi mengelola akun yang sama dengan dua mekanisme yang merupakan risiko keamanan dan tidak didukung; serta tentang mode emulasi yang dapat ditekan dengan menyetel BackupDirectory=0 di kunci konfigurasi lokal. ↩ ↩2 ↩3 ↩4

Artikel terbaru dengan tag yang sama untuk mendalami topik-topik terdekat.

Halaman-halaman ini menempatkan topik dalam konteks layanan dan keputusan yang lebih luas.

Artikel ini berkaitan langsung dengan layanan berikut.

Pertanyaan yang sering diajukan

Pertanyaan yang sering muncul dalam konsultasi tentang topik artikel ini.

Kami sudah mengoperasikan LAPS lama (Microsoft LAPS yang didistribusikan sebagai MSI). Apakah ada yang perlu dilakukan?
Mulailah merencanakan migrasi. LAPS lama tidak lagi direkomendasikan sejak Windows 11 23H2, dan pada OS baru pemasangan MSI-nya sendiri diblokir. OS yang dipakai sekarang (Windows 10/11 dengan pembaruan April 2023, serta Windows Server 2019/2022 ke atas) sudah menyertakan Windows LAPS, jadi migrasi dapat dilakukan tanpa pemasangan tambahan. Selama masa transisi, Windows LAPS dapat terus memproses kebijakan lama lewat "mode emulasi LAPS lama", tetapi ada batasan: tidak berjalan di perangkat yang masih terpasang CSE LAPS lama, dan fitur baru seperti enkripsi atau penyimpanan ke Entra ID tidak dapat dipakai. Konfigurasi yang mengelola akun yang sama dengan keduanya tidak didukung, jadi perjelas per perangkat mekanisme mana yang mengelola, lalu beralih.
Setelah kata sandi yang diambil dipakai, apakah boleh dibiarkan begitu saja?
Pada konfigurasi default, pembersihan berjalan otomatis, tetapi tidak seketika. Windows LAPS memiliki PostAuthenticationActions yang memproses setelah tenggang waktu sejak autentikasi (logon) pada akun terkelola terdeteksi; secara default, 24 jam setelah autentikasi, reset kata sandi dan sign-out dijalankan. Artinya, sampai tenggang itu lewat, kata sandi yang sama tetap berlaku — tidak "langsung tidak berlaku begitu dipakai". Mekanisme ini juga hanya berjalan saat autentikasi dengan kata sandi, bukan saat kata sandi hanya dibaca dari direktori. Yang paling andal adalah mencabutnya secara eksplisit saat pekerjaan selesai. Untuk penyimpanan AD, jadikan kedaluwarsa dengan Set-LapsADPasswordExpirationTime (cmdlet ini khusus penyimpanan AD). Untuk penyimpanan Entra ID, jalankan Reset-LapsPassword di perangkat sasaran, atau gunakan operasi rotasi kata sandi administrator lokal di Intune.
Apakah dapat dipakai di PC workgroup yang tidak bergabung ke domain maupun Entra ID?
Tidak. Windows LAPS memerlukan Active Directory atau Microsoft Entra ID sebagai tempat menyimpan kata sandi; perangkat yang tidak bergabung ke keduanya tidak punya tujuan cadangan. Jika operasi workgroup dilanjutkan, alternatif yang realistis adalah menetapkan kata sandi administrator lokal yang berbeda per perangkat dan mengelola daftarnya di tempat aman (pengelola kata sandi, dan semacamnya). Jika jumlah perangkat bertambah, saatnya mempertimbangkan bergabung ke Entra ID (plus Intune) atau ke domain agar mendapat manfaat pengelolaan terpusat, termasuk LAPS.
Siapa yang dapat melihat kata sandi yang tersimpan?
Pada penyimpanan Active Directory, secara default yang dapat melihat adalah anggota Domain Admins; kepada pengguna atau grup lain, izin diberikan secara eksplisit dengan Set-LapsADReadPasswordPermission. Namun, meskipun atribut kata sandi ditandai sebagai atribut rahasia (confidential), prinsipal yang memiliki hak diperluas (All Extended Rights) pada OU tetap dapat membacanya, jadi pastikan dengan Find-LapsADExtendedRights saat penerapan bahwa tidak ada pemegang yang tidak terduga. Jika enkripsi diaktifkan dengan ADPasswordEncryptionEnabled (memerlukan tingkat fungsional domain 2016 ke atas), pihak yang dapat mendekripsi dapat dibatasi ke grup yang ditetapkan di ADPasswordEncryptionPrincipal. Pada penyimpanan Entra ID, secara default peran istimewa seperti Global Administrator dapat melihat, dan pengambilan lewat Microsoft Graph memerlukan izin DeviceLocalCredential.Read.All.
Apakah lisensi tambahan diperlukan untuk memakai Windows LAPS?
Fungsinya sendiri gratis. Windows LAPS adalah fitur standar yang tertanam di Windows yang didukung, dan penyimpanan kata sandi ke Active Directory tidak punya persyaratan lisensi tambahan. Penyimpanan ke Microsoft Entra ID juga dapat dipakai dengan lisensi Microsoft Entra ID Free ke atas. Persyaratan lisensi terpisah dapat berlaku untuk fungsi Entra/Intune di sekitarnya — misalnya lisensi Intune jika kebijakan didistribusikan dengan Intune — jadi hanya itu yang perlu dicek.

Profil penulis

Halaman perkenalan penulis artikel.

Go Komura

Direktur KomuraSoft LLC

Berspesialisasi dalam pengembangan perangkat lunak Windows, konsultasi teknis, dan investigasi bug, terutama pada proyek dengan sistem yang sudah ada dan bug yang sulit direproduksi.

Kembali ke blog