Windows LAPS на практике — больше не используем один локальный пароль администратора на всех ПК

· Обновлено: · · Windows, Безопасность, LAPS, Управление паролями, Active Directory, Intune, PowerShell, Информационные системы

История изменений (1 обновлений, последнее 31 Aug 2026)

Журнал изменений этой статьи. Там, где версия до правки была заархивирована, она остаётся доступной для чтения по постоянной ссылке с DOI.

Русский текст переписан по текущему навыку технического перевода как полный перевод японского оригинала.
Первая публикация
Цитирование статьи(DOI (зарегистрированный архив): 10.5281/zenodo.22175655)

Приведённые ниже DOI относятся к ранее зарегистрированным архивным версиям, которые могут отличаться от текущего текста. Для ссылки на текущий текст используйте URL этой страницы.

Го Комура (2026). Windows LAPS на практике — больше не используем один локальный пароль администратора на всех ПК. KomuraSoft LLC. https://comcomponent.com/ru/blog/windows-laps-guide/

DOI (зарегистрированный архив)
10.5281/zenodo.22175655
DOI (последняя зарегистрированная версия)
10.5281/zenodo.22175656

На площадках подготовки ПК давно закрепился привычный упрощённый приём. В мастер-образ записывают один и тот же локальный пароль администратора и раскатывают образ на все машины — при обслуживании достаточно войти с этим паролем, и как процедура это выглядит разумно. Сегодня такая схема — одно из первых мест, куда целится атакующий: это массовое изготовление универсального ключа. Компрометация одной машины сразу становится компрометацией всех.

Статья рассчитана на сотрудников ИТ-служб малого и среднего бизнеса и на разработчиков, которые по заказу занимаются подготовкой ПК и сопровождением. Сначала разберём, почему общий локальный пароль администратора опасен, а затем — по первичным источникам на август 2026 года — как устроен Windows LAPS (Local Administrator Password Solution), встроенный в ОС, как выбирать конфигурацию под среду, как внедрять и какие ловушки ждут в эксплуатации. Это продолжение цикла по безопасности для ИТ-служб: BitLocker, отказ от WSUS, брандмауэр и хранилище сертификатов.

1. Сначала выводы

  • Один локальный пароль администратора на всех ПК — благодатная почва для латерального перемещения (lateral movement): компрометация одной машины распространяется на все. Если пароль везде один, NTLM-хеш тоже везде один: сняли хеш с одной машины — и по Pass-the-Hash входят на остальные.1
  • Windows LAPS — штатная функция ОС, которая на каждом устройстве генерирует случайный локальный пароль администратора и автоматически его ротирует. Microsoft ставит защиту от Pass-the-Hash и латерального перемещения первым пунктом выгод.1
  • Встроена в Windows 10/11 начиная с обновления от 11 апреля 2023 и в Windows Server 2019/2022 и новее. В отличие от старого LAPS (MSI), дополнительная установка не нужна. Старый LAPS начиная с Windows 11 23H2 считается устаревшим.1
  • Место хранения пароля — либо Active Directory, либо Microsoft Entra ID, одно из двух. Устройства только в домене пишут в AD, только в Entra — в Entra ID, гибридные выбирают одно. На рабочих группах, не присоединённых ни туда, ни туда, использовать нельзя.1
  • По умолчанию ничего не происходит. Значение BackupDirectory по умолчанию — «Отключено», поэтому Windows LAPS начинает работать только после политики (GPO или Intune/CSP), явно указывающей место хранения.2
  • Для хранения в AD нужны три подготовительных шага: расширение схемы (Update-LapsADSchema), право компьютера писать свой атрибут пароля (Set-LapsADComputerSelfPermission) и проектирование прав на чтение (Set-LapsADReadPasswordPermission).3
  • Получение пароля — Get-LapsADPassword / Get-LapsAADPassword, немедленная обработка политики — Invoke-LapsPolicyProcessing, немедленная ротация на самом устройстве — Reset-LapsPassword.4
  • Использованный пароль автоматически становится одноразовым. После аутентификации под управляемой учётной записью по умолчанию через 24 часа выполняется сброс и выход из сеанса (PostAuthenticationActions).2

На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 31, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle

2. Почему общий локальный пароль администратора на всех ПК опасен

Сначала точно зафиксируем модель угрозы. Что происходит, если локальной учётной записи администратора (встроенный Administrator или учётная запись сопровождения, созданная при подготовке ПК) задать один и тот же пароль на всех машинах?

Windows хранит пароль локальной учётной записи не в открытом виде, а как NT-хеш, вычисленный из пароля. В аутентификации NTLM именно этот хеш служит материалом аутентификации. То есть если пароль один, хеш тоже один на всех машинах. Когда атакующий через вредоносное ПО или целевую атаку получает права администратора на одной машине, он может извлечь хеш из памяти или из локальной базы (SAM). Дальше начинается главное: извлечённый хеш можно использовать для аутентификации как есть, не восстанавливая открытый пароль. Это и есть атака Pass-the-Hash. В среде с общим паролем хеш с одной машины становится универсальным ключом ко всем остальным, и компрометация сразу распространяется на соседние машины. Как устроена аутентификация NTLM и почему одного хеша достаточно, подробно разобрано в «NTLM и Kerberos на схемах».

Общий пароль даёт латеральное перемещение через Pass-the-HashЕсли NT-хеш один на всех машинах, компрометация одной машины распространяется на все; LAPS делает пароль разным на каждом устройстве и перекрывает этот путьПосле внедрения LAPSпароль на каждом устройстве свой, поэтомуПолучен хеш PC-01Компрометация PC-01На других ПК этим хешемаутентифицироваться нельзя (латеральноеперемещение через локального администратора перекрыто)Среда с общим паролемPass-the-HashPass-the-HashPass-the-HashПолучен NT-хеш администратораКомпрометация PC-01(вредоносное ПО, целевая атака)PC-02PC-03…латеральное перемещение на все ПК

Направление защиты очевидно: сделать локальный пароль администратора разным на каждом устройстве и регулярно его менять. Тогда даже при утечке хеша одной машины он бесполезен на других — перекрывается путь латерального перемещения через повторное использование локальной учётной записи администратора (имейте в виду: другие пути, например кража доменных учётных данных с уже скомпрометированного ПК, этим не закрываются). Но делать это вручную нереально. Генерировать отдельные пароли на десятки машин, вести учёт, периодически обновлять — именно эта стоимость эксплуатации и сохранила «общий пароль» как привычный упрощённый приём. Автоматизацию «свой пароль на каждое устройство и регулярную смену» вместе с безопасным хранением в каталоге берёт на себя ОС — это и есть Windows LAPS. Сама Microsoft первым пунктом выгод Windows LAPS называет защиту от атак Pass-the-Hash и латерального перемещения (lateral-traversal).1

Базовый принцип управления привилегиями — не работать в повседневных задачах под администратором и сужать назначение учётных записей сопровождения — см. также «Когда на Windows действительно требуются права администратора».

3. Что такое Windows LAPS — отличие от старого LAPS

У имени LAPS есть история, и на практике разговор не сходится, пока не ясно, о каком LAPS речь.

Старый LAPS (legacy Microsoft LAPS) — отдельно устанавливаемый инструмент, который Microsoft выпустила в 2016 году.1 Схема — раздать MSI на все устройства, поставить клиентское расширение групповой политики (CSE) и хранить пароль открытым текстом в атрибуте Active Directory ms-Mcs-AdmPwd — долго была фактическим стандартом.

Windows LAPS — его преемник: отдельная реализация, встроенная в ОС. Входит в Windows 10, Windows 11 21H2/22H2 начиная с обновления от 11 апреля 2023 и в Windows Server 2019/2022; Windows 11 23H2 и новее и Windows Server 2025 и новее поставляются с ним сразу.1 Иначе говоря, если обновления применяются как обычно, Windows LAPS уже стоит на корпоративных ПК. Осталось задать политику.

Аспект Старый LAPS (legacy) Windows LAPS
Форма поставки MSI на все устройства Встроен в ОС (после обновления апреля 2023). Дополнительная установка не нужна1
Место хранения пароля Только Active Directory Active Directory или Microsoft Entra ID1
Шифрование в AD Нет (открытый текст + защита ACL) Есть (при DFL 2016 и выше — шифрованное хранение и история)3
Управление паролем DSRM Нет Можно управлять и учётной записью DSRM контроллера домена1
Автосброс после аутентификации Нет PostAuthenticationActions: автосброс + выход из сеанса и др. после аутентификации2
PowerShell модуль AdmPwd.PS модуль LAPS (Get-LapsADPassword и др.)4
Дальше Устарел начиная с Windows 11 23H2. На новых ОС установка MSI блокируется1 Текущий стандарт

Важно: Windows LAPS — не «подправленный старый LAPS», а полностью отдельная реализация, и атрибуты схемы AD тоже другие (msLAPS-*).4 Чтобы помочь миграции со старого LAPS, есть режим эмуляции, в котором Windows LAPS интерпретирует старые параметры GPO, но ограничений много (глава 6), и для нового внедрения специально его включать незачем.

4. Куда сохраняется пароль — таблица решений по средам

Windows LAPS сохраняет сгенерированный пароль в каталог (backup). Место хранения определяется состоянием присоединения устройства, сохранить и в AD, и в Entra ID одновременно нельзя.1

Среда Место хранения Распространение политики Как получить пароль Что выбирать
Только присоединение к домену AD Active Directory (атрибуты msLAPS-* объекта компьютера) Групповая политика (LAPS.admx) Get-LapsADPassword, вкладка свойств в «Пользователи и компьютеры AD»3 Основной выбор для малого и среднего бизнеса с опорой на on-prem. Заранее нужны расширение схемы и настройка прав
Только присоединение к Entra (+Intune) Microsoft Entra ID LAPS CSP из Intune Центр администрирования Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 Если уже перешли на облачное управление — этот вариант. Нужно включить функцию на стороне арендатора
Гибридное присоединение Выбрать одно: AD или Entra ID1 GPO или Intune В зависимости от выбранного места хранения — один из способов выше Решайте по тому, куда служба поддержки обычно смотрит в повседневной работе
Рабочая группа (без присоединения) Места хранения нет, использовать нельзя1 — — Альтернатива — отдельные пароли на каждое устройство и ручной учёт. Если парк растёт — переход на присоединение к Entra или к домену

При хранении в AD пароль пишется в атрибуты объекта компьютера (открытый текст — msLAPS-Password, при включённом шифровании — msLAPS-EncryptedPassword, срок — msLAPS-PasswordExpirationTime).6 Среди них атрибуты, содержащие пароль (msLAPS-Password и семейство msLAPS-Encrypted*) помечены как confidential и обычным правом на чтение не видны. Срок msLAPS-PasswordExpirationTime метки confidential не имеет (SearchFlags: 0) и читается при праве на чтение по умолчанию как метаданные.6 Для шифрованного хранения и истории паролей нужен уровень функциональности домена (DFL) 2016 или выше.3 Обратите внимание: значение по умолчанию для шифрования (ADPasswordEncryptionEnabled) — включено.2 В доменах с DFL ниже 2016 шифрование недоступно. Не рассчитывайте, что система сама перейдёт на открытый текст: явно отключите шифрование политикой и храните открытый текст с защитой ACL.3

При хранении в Entra ID стандартная схема — включить «управление паролями локальных администраторов» на стороне арендатора и распространять политику из Intune через LAPS CSP. По лицензиям сама функция Windows LAPS бесплатна, для AD дополнительных требований нет, хранение в Entra ID доступно при Microsoft Entra ID Free и выше.1

Отсутствие альтернативы для устройств рабочей группы неизбежно: каталога, куда писать, просто нет. На практике при подготовке ПК задают разные пароли на каждое устройство и ведут учёт в менеджере паролей. Если подготовка скриптована, генерацию пароля на каждое устройство встраивают в скрипт (см. «Автоматизация подготовки ПК через winget + PowerShell»).

5. Практическая процедура внедрения — ось AD+GPO

Здесь идём по самой частой схеме: домен AD + GPO. Отличия схемы Entra+Intune — в конце.

5.1. Подготовка (работа один раз)

Для хранения в AD подготовку на стороне леса заканчивают до распространения политики.3

# 1. Расширение схемы (один раз на лес. Выполнять с правами Schema Admins)
Update-LapsADSchema

# 2. Компьютерам в целевом OU — право обновлять свой атрибут пароля
Set-LapsADComputerSelfPermission -Identity "OU=VnutrenniePCs,DC=example,DC=co,DC=jp"

# 3. Группам, которым можно просматривать пароль (Domain Admins видят по умолчанию)
Set-LapsADReadPasswordPermission -Identity "OU=VnutrenniePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Группам, которым можно менять срок (немедленное истечение = команда на сброс)
#    (нужно для Set-LapsADPasswordExpirationTime в 5.4. Domain Admins могут по умолчанию)
Set-LapsADResetPasswordPermission -Identity "OU=VnutrenniePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Проверить, нет ли неожиданных держателей права на просмотр (подробнее в главе 6)
Find-LapsADExtendedRights -Identity "OU=VnutrenniePCs,DC=example,DC=co,DC=jp"

Если используете шифрованное хранение (DFL 2016 и выше, по умолчанию включено), нужна ещё одна настройка. Право на просмотр и право на расшифровку — разные вещи; расшифровывать по умолчанию могут только Domain Admins.3 Чтобы группа службы поддержки реально получала пароль, укажите ту же группу (EXAMPLE\HelpdeskAdmins) и в ADPasswordEncryptionPrincipal на стороне политики.2 Если забыть, получите состояние «атрибут читается, но расшифровать нельзя», даже при выданном праве на просмотр.

Update-LapsADSchema — не то же самое, что Update-AdmPwdADSchema старого LAPS: добавляются атрибуты msLAPS-*. Даже в среде, где старый LAPS уже внедрён, расширение схемы для Windows LAPS нужно заново.4 Если используете центральное хранилище GPO (Central Store), шаблоны Windows LAPS не копируются туда через Windows Update, их копируют вручную.2 Копируйте не только %windir%\PolicyDefinitions\LAPS.admx, но и языковой ресурс LAPS.adml (для русскоязычного интерфейса — подпапка ru-RU) в соответствующую языковую папку. Без ADML в GPMC отображение политик LAPS даёт ошибку ресурсов.

5.2. Параметры политики

Место в GPO: «Конфигурация компьютера > Политики > Административные шаблоны > Система > LAPS».2 Минимально обязательное — указание места хранения: пока BackupDirectory не установлен в «Active Directory» (значение 2), Windows LAPS ничего не делает (по умолчанию «Отключено»).2 Основные параметры и значения по умолчанию:

Параметр По умолчанию Практический смысл
BackupDirectory Отключено (0) Обязателен. AD=2, Entra ID=12
AdministratorAccountName Не задано (управляет встроенным Administrator) Если не задано — встроенную учётную запись находит по RID. Имя указывайте только если управляете своей учётной записью сопровождения. Саму учётную запись LAPS не создаёт — её делают отдельно2
PasswordAgeDays 30 дней Период ротации. 1–365 дней (при хранении в Entra минимум 7 дней)2
PasswordLength / PasswordComplexity 14 символов / верхний+нижний регистр, цифры, знаки (4) Значения по умолчанию практически достаточны. Сложность 1–3 — для совместимости со старым LAPS, не рекомендуется2
PasswordExpirationProtectionEnabled Включено Не даёт продлить срок сверх верхней границы политики2
ADPasswordEncryptionEnabled Включено (нужен DFL 2016+) Шифрованное хранение. Расшифровывать по умолчанию могут только Domain Admins (глава 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 часа / сброс+выход (3) Автоматический одноразовый пароль после аутентификации (глава 6)2

Часто пропускают включена ли управляемая учётная запись. Встроенный Administrator отключён ещё на этапе установки Windows.7 Windows LAPS управляет паролем и у отключённой учётной записи, но саму учётную запись не включает.2 То есть при конфигурации по умолчанию возможно состояние «пароль лежит в каталоге, но с этой учётной записью никто не может войти». Чтобы использовать её как средство восстановления, явно выберите одно: включить встроенный Administrator и эксплуатировать его; управлять уже включённой своей учётной записью сопровождения; либо на Windows 11 24H2 / Server 2025 и новее управлять и состоянием включения через автоматическое управление учётными записями (параметры AutomaticAccountManagement*).2

5.3. Проверка работы и получение пароля

Windows LAPS обрабатывает действующую политику раз в час. Чтобы не ждать применения, на целевом устройстве запускают немедленную обработку.3

# На устройстве: немедленная обработка политики (обычный приём при проверке)
Invoke-LapsPolicyProcessing

# На устройстве: результат в журнале событий
# 10003=начало обработки / 10004=успех / 10005=сбой / 10018=успешное сохранение в AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

Сохранённый пароль получают с управляющей машины, у которой есть права.3

# Получить пароль из AD (без -AsPlainText строка остаётся скрытой)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# В выводе: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#           Source (EncryptedPassword — шифрованное хранение), AuthorizedDecryptor и др.

Тем, кто предпочитает графический интерфейс: в свойствах компьютера в «Пользователи и компьютеры Active Directory» появляется вкладка LAPS, оттуда тоже можно смотреть.1

5.4. Немедленная ротация

Когда пароль уже использовали при сопровождении или есть подозрение на компрометацию, не ждут очередной периодической ротации, а ротируют сразу.3

# С управляющей машины: срок = «сейчас», чтобы следующая обработка сделала ротацию
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Немедленная обработка на целевом устройстве — пароль меняется на месте
Invoke-LapsPolicyProcessing

# Немедленная ротация прямо на целевом устройстве
Reset-LapsPassword

5.5. Отличия схемы Entra+Intune

При хранении в Entra ID расширение схемы и ACL, как в AD, не нужны.3 Вместо этого нужно включить управление паролями локальных администраторов в [параметрах устройств] арендатора Microsoft Entra; если забыть, устройство не сможет сохранить пароль.5 Политику распространяют из Intune через LAPS CSP, пароль смотрят в центре администрирования Entra/Intune или через Get-LapsAADPassword поверх Microsoft Graph.5

# Получить пароль хранения Entra ID через Graph (пример делегированного доступа)
# При подключении явно запросить нужные области (scopes)
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

Идентификатор события успешного сохранения: для AD — 10018, для Entra ID — 10029.8

6. Ловушки эксплуатации

Внедрением дело не кончается. По пунктам — места, куда на практике чаще всего наступают.

6.1. Права на просмотр шире, чем кажется

Атрибут пароля — confidential, обычным чтением его не видно, но участник безопасности с расширенным правом All Extended Rights на целевой OU прочитает. В средах, где на OU когда-то делегировали широкие права, неожиданные группы часто оказываются в состоянии читать пароль. При внедрении прогоните Find-LapsADExtendedRights, соберите держателей расширенных прав и, если кроме SYSTEM и Domain Admins кто-то есть, пересмотрите делегирование.3

Если включить шифрованное хранение (ADPasswordEncryptionEnabled), право на просмотр и право на расшифровку разделяются. Одного права на просмотр недостаточно, чтобы расшифровать зашифрованный пароль; расшифровывать по умолчанию могут только Domain Admins, изменить это — указать группу в ADPasswordEncryptionPrincipal.3 Сужение вроде «служба поддержки расшифровывает только пароли своего OU» проектируют именно этой двухступенчатой схемой.

6.2. Одноразовость после использования и её пределы — PostAuthenticationActions

Если пароль, полученный службой поддержки, так и останется на бумажке или в чате, смысла мало. Windows LAPS замечает аутентификацию под управляемой учётной записью и по истечении паузы (PostAuthenticationResetDelay, по умолчанию 24 часа) выполняет завершающие действия. Действие по умолчанию — «сбросить пароль и выйти из сеанса».2

PostAuthenticationActions Поведение
1 Сбросить пароль
3 (по умолчанию) Сброс + выход из интерактивного сеанса (также разрываются сеансы SMB)2
5 Сброс + перезагрузка устройства2
11 Сброс + выход + завершение оставшихся процессов (Windows 11 24H2 / Server 2025 и новее)2

Два предостережения. Первое: пауза 0 отключает саму функцию.2 Второе: триггер — «аутентификация», а не «просмотр пароля». Если пароль только взяли из каталога и не использовали, этот автосброс не сработает. Надёжно зафиксировать в процедуре: независимо от того, использовали пароль или нет, по завершении работ задайте истечение срока через Set-LapsADPasswordExpirationTime.

6.3. Совместное использование и миграция со старого LAPS

Самое опасное в переходный период — состояние, когда одной и той же учётной записью управляют и старый LAPS, и Windows LAPS. Конфигурация, в которой два механизма меняют пароль одной учётной записи, — риск безопасности и не поддерживается.9 Правила такие.

  • На устройстве, куда применена хотя бы одна политика Windows LAPS, сам Windows LAPS всегда игнорирует политику старого LAPS (приоритет у Windows LAPS).9 Но это только про интерпретацию на стороне Windows LAPS. Если CSE старого LAPS (клиентское расширение групповой политики) всё ещё установлен, старый CSE продолжает независимо обрабатывать старый GPO. Если оставить устройство целью старого GPO и включить политику Windows LAPS, получите двойное управление: оба ротируют одну учётную запись.
  • Режим эмуляции, в котором Windows LAPS обрабатывает параметры GPO старого LAPS, работает только на устройствах без установленного CSE старого LAPS. Он использует предпосылки старой среды (старая схема, старые ACL), но новые функции вроде шифрования и хранения в Entra недоступны.9
  • После одного лишь обновления ОС устройство со старым GPO LAPS может неожиданно заработать в режиме эмуляции. Чтобы сразу после подготовки ПК не получить неожиданную смену пароля, можно задать BackupDirectory=0 локальным ключом конфигурации и остановить эмуляцию.9

Миграция идёт в порядке «вывести целевой OU из применения GPO старого LAPS (или удалить старый CSE) → применить политику Windows LAPS → убрать остатки старого GPO и CSE»: сначала снимают старое управление, потом включают новое, чтобы на каждом устройстве всегда было однозначно, под каким управлением оно стоит. Обратный порядок (сначала политика Windows LAPS) даёт двойное управление на устройствах, где ещё установлен старый CSE.

6.4. Аудит — оставить «кто и когда смотрел»

Раз локальные пароли администратора хранятся централизованно, история просмотра — объект аудита. Поведение на устройстве пишется в выделенный канал журнала событий (в средстве просмотра событий: «Журналы приложений и служб > Microsoft > Windows > LAPS > Operational»): начало обработки 10003 / успех 10004 / сбой 10005, успешное сохранение 10018 (AD) / 10029 (Entra), содержимое применяемой политики 10021–10023 и т. д.8 На стороне AD Set-LapsADAuditing настраивает аудит на целевом OU, и доступ к атрибутам пароля пишется в журнал безопасности контроллера домена.4 При хранении в Entra ID отслеживают через журналы аудита и отчёты Entra.1

7. Итог

  • Один локальный пароль администратора на всех ПК создаёт схему, в которой компрометация одной машины через Pass-the-Hash распространяется на все. Мера — свой пароль на каждое устройство и автоматическая ротация; это и есть Windows LAPS.
  • Windows LAPS уже встроен в Windows 10/11 после обновления апреля 2023 и в Windows Server 2019/2022 и новее; дополнительная установка не нужна. Старый LAPS (MSI) устарел, для нового внедрения — только Windows LAPS.
  • Место хранения — AD или Entra ID, одно из двух, и определяется состоянием присоединения устройства. На рабочих группах использовать нельзя, поэтому нужны ручное индивидуальное управление или пересмотр формы присоединения.
  • По умолчанию отключён. В схеме AD готовят три вещи — расширение схемы, право самообновления, права на просмотр — и только после BackupDirectory в GPO механизм начинает работать.
  • Повседневная эксплуатация опирается на PowerShell. Получение — Get-LapsADPassword / Get-LapsAADPassword, немедленное применение — Invoke-LapsPolicyProcessing, немедленная ротация — Reset-LapsPassword.
  • Ловушки: неожиданный просмотр из-за расширенных прав, то, что PostAuthenticationActions не срабатывает при одном лишь чтении, двойное управление со старым LAPS, ненастроенный аудит. При внедрении зафиксируйте проверку прав через Find-LapsADExtendedRights и процедуру истечения срока после просмотра.

Похожие статьи

Смежные области консультирования

KomuraSoft LLC занимается скриптами автоматизации подготовки ПК, настройкой безопасности устройств, включая внедрение Windows LAPS, и планами перехода с существующей эксплуатации общего пароля. Можно начинать уже с этапа «инструкция по подготовке есть, но она держится на конкретных людях» или «хотим внедрить LAPS, но не уверены в правах AD».

Справочные ссылки

  1. Microsoft Learn, What is Windows LAPS?. О том, что Windows LAPS — функция Windows, которая автоматически управляет и сохраняет резервную копию паролей локальных учётных записей администратора на устройствах, присоединённых к Entra или AD; о поддерживаемых ОС (Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 после обновления от 11 апреля 2023; Windows 11 23H2 и новее и Windows Server 2025 и новее — штатно); о том, что первым пунктом выгод названа защита от атак Pass-the-Hash и латерального перемещения; об ограничениях места хранения по состоянию присоединения (только Entra join → Entra ID, только AD join → AD, гибрид → выбрать одно, оба сразу нельзя); о том, что старый LAPS устарел начиная с Windows 11 23H2 и на новых ОС установка MSI блокируется; о том, что старый LAPS — отдельный продукт 2016 года, а Windows LAPS — полностью отдельная реализация; об управлении через вкладку свойств в «Пользователи и компьютеры AD», выделенный канал журнала событий и модуль PowerShell; о том, что сама функция бесплатна, для хранения в AD дополнительной лицензии нет, хранение в Entra ID доступно при Entra ID Free и выше. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. О конфигурации политики через GPO (Конфигурация компьютера > Политики > Административные шаблоны > Система > LAPS, шаблон %windir%\PolicyDefinitions\LAPS.admx) и LAPS CSP; о необходимости вручную копировать LAPS.admx в центральное хранилище GPO; о значениях по умолчанию (BackupDirectory=отключено, PasswordAgeDays=30 дней, минимум 1 день, при хранении в Entra минимум 7 дней, PasswordLength=14, PasswordComplexity=4, 1–3 для совместимости со старым LAPS, PasswordExpirationProtectionEnabled=включено, ADPasswordEncryptionEnabled=включено и нужен DFL 2016+, PostAuthenticationResetDelay=24 часа, 0 отключает, PostAuthenticationActions=3); о том, что при незаданном AdministratorAccountName встроенную учётную запись находят по RID, а свою учётную запись LAPS не создаёт; о значениях PostAuthenticationActions (1=сброс, 3=сброс+выход+удаление сеансов SMB, 5=сброс+перезагрузка, 11=сброс+выход+завершение процессов на Windows 11 24H2/Server 2025 и новее). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. О однократном на лес расширении схемы через Update-LapsADSchema; о выдаче компьютеру права обновлять свой атрибут через Set-LapsADComputerSelfPermission; о выдаче права на просмотр через Set-LapsADReadPasswordPermission (Domain Admins видят по умолчанию); о выдаче права задавать срок (немедленное истечение) через Set-LapsADResetPasswordPermission (Domain Admins имеют по умолчанию); о том, что право на просмотр и право на расшифровку различны и ADPasswordEncryptionPrincipal (по умолчанию Domain Admins) определяет, кто может расшифровать; о проверке держателей расширенных прав через Find-LapsADExtendedRights (все атрибуты пароля LAPS — confidential, держатель расширенных прав может читать); об обязательности BackupDirectory=2; о том, что политика обрабатывается раз в час и успешное сохранение в AD видно по событию 10018; о немедленной обработке Invoke-LapsPolicyProcessing; о получении через Get-LapsADPassword; об истечении срока через Set-LapsADPasswordExpirationTime и немедленной ротации на устройстве через Reset-LapsPassword; о том, что для шифрования нужен DFL 2016+, иначе только открытый текст с защитой ACL. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. О роли каждого командлета модуля PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); о таблице соответствия с модулем AdmPwd.PS старого LAPS; о том, что командлеты Windows LAPS работают против полностью отдельного расширения схемы, не того, что у старого LAPS. ↩ ↩2 ↩3 ↩4 ↩5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. О том, что для хранения в Entra ID функцию нужно включить в параметрах устройств арендатора; о том, что рекомендуемое распространение политики на устройства Entra join — Intune + LAPS CSP; о подмножестве параметров, действующих при хранении в Entra; о том, что пароль получают через Microsoft Graph (Get-LapsAADPassword — обёртка над Graph PowerShell) или через экран центра администрирования Entra/Intune; о нужных разрешениях Graph (Device.Read.All и DeviceLocalCredential.Read.All или DeviceLocalCredential.ReadBasic.All); о том, что успешное сохранение видно по событию 10029. ↩ ↩2 ↩3

  6. Microsoft Learn, Windows LAPS schema extensions reference. О спецификации атрибутов msLAPS-*, которые Update-LapsADSchema добавляет объекту компьютера (msLAPS-Password — открытый пароль и сопутствующие сведения, msLAPS-PasswordExpirationTime — срок, msLAPS-EncryptedPassword — зашифрованный пароль и т. д.); о том, что SearchFlags атрибутов пароля равен 904 (включая fCONFIDENTIAL), тогда как SearchFlags msLAPS-PasswordExpirationTime равен 0 и метки confidential нет. ↩ ↩2

  7. Microsoft Learn, Local accounts. О том, что встроенная учётная запись Administrator отключается при установке Windows и вместо неё создаётся другая локальная учётная запись в группе Administrators; о том, что отключённый Administrator нельзя использовать, кроме особого случая безопасного режима; о том, что повторное использование пароля локального администратора создаёт риск латерального перемещения через Pass-the-Hash и первым средством рандомизации называют LAPS. ↩

  8. Microsoft Learn, Use Windows LAPS event logs. О том, что всё поведение пишется в выделенный канал журнала событий (в средстве просмотра событий: журналы приложений и служб > Microsoft > Windows > LAPS > Operational); о начале обработки политики 10003, успехе 10004, сбое 10005; о записи содержимого применяемой политики (хранение в AD 10021, в Entra 10022, эмуляция старого LAPS 10023); о событиях успешного сохранения пароля (AD=10018, Entra ID=10029). ↩ ↩2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Об ограничениях режима эмуляции, в котором Windows LAPS интерпретирует параметры GPO старого LAPS (только открытый текст; для старого расширения схемы, старых определений GPO и старого управления ACL нужна установка старого LAPS; при наличии политики Windows LAPS она всегда в приоритете и старая политика игнорируется; на устройствах с установленным CSE старого LAPS режим не работает); о том, что управление одной учётной записью двумя механизмами — риск безопасности и не поддерживается; о том, что режим эмуляции можно подавить, задав BackupDirectory=0 в локальном ключе конфигурации. ↩ ↩2 ↩3 ↩4

Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.

Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625

Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...

Эти страницы показывают тему статьи в более широком контексте услуг и решений.

Статья напрямую связана со следующими услугами.

Частые вопросы

Вопросы, которые часто возникают при консультациях по теме статьи.

Мы уже используем старый LAPS (Microsoft LAPS, который ставится из MSI). Нужно ли что-то делать?
Начните планировать миграцию. Старый LAPS начиная с Windows 11 23H2 считается устаревшим, а на новых ОС установка MSI блокируется. В актуальных ОС (Windows 10/11 с обновлением от апреля 2023, Windows Server 2019/2022 и новее) Windows LAPS уже встроен, поэтому перейти можно без дополнительной установки. На переходный период Windows LAPS может продолжать обрабатывать старую политику в режиме эмуляции старого LAPS, но есть ограничения: режим не работает на устройствах с установленным CSE старого LAPS, а новые функции вроде шифрования и хранения в Entra ID недоступны. Конфигурация, в которой одной и той же учётной записью управляют и старая, и новая система, не поддерживается. Переключайтесь так, чтобы на каждом устройстве было однозначно ясно, какая система им управляет.
Можно ли после использования полученного пароля просто ничего не делать?
При настройках по умолчанию завершающие действия выполняются сами, но не сразу. У Windows LAPS есть PostAuthenticationActions: механизм замечает вход (аутентификацию) под управляемой учётной записью и срабатывает после паузы; по умолчанию через 24 часа после аутентификации пароль сбрасывается, а сеанс завершается. Иначе говоря, до конца этой паузы тот же пароль ещё действует — он не становится недействительным в момент использования. Кроме того, срабатывает именно аутентификация по паролю, а не одно только чтение из каталога. Надёжный способ — по окончании работ явно задать истечение срока. Для хранения в AD это Set-LapsADPasswordExpirationTime (этот командлет только для AD). Для хранения в Entra ID выполните Reset-LapsPassword на целевом устройстве или воспользуйтесь операцией ротации пароля локального администратора в Intune.
Можно ли использовать LAPS на ПК в рабочей группе, не присоединённом ни к домену, ни к Entra ID?
Нет. Windows LAPS нуждается в Active Directory или Microsoft Entra ID как в месте хранения пароля. У устройства, которое не присоединено ни туда, ни туда, некуда сохранять резервную копию. Если вы продолжаете работать в рабочей группе, реалистичная альтернатива — вручную задать разный локальный пароль администратора на каждом устройстве и вести учёт в безопасном месте (менеджер паролей и т. п.). Когда парк растёт, имеет смысл рассмотреть присоединение к Entra ID (+ Intune) или к домену, чтобы получить преимущества централизованного управления, включая LAPS.
Кто может просматривать сохранённый пароль?
При хранении в Active Directory по умолчанию пароль могут читать только члены Domain Admins; другим пользователям и группам право выдают явно через Set-LapsADReadPasswordPermission. Однако атрибут пароля хоть и помечен как confidential, его всё равно прочитает участник безопасности с расширенным правом All Extended Rights на OU. Поэтому при внедрении обязательно проверьте через Find-LapsADExtendedRights, нет ли неожиданных держателей этого права. Если включить шифрование через ADPasswordEncryptionEnabled (нужен уровень функциональности домена 2016 или выше), расшифровку можно ограничить группой, указанной в ADPasswordEncryptionPrincipal. При хранении в Entra ID по умолчанию пароль видят привилегированные роли вроде глобального администратора, а получение через Microsoft Graph требует разрешения DeviceLocalCredential.Read.All.
Нужна ли для Windows LAPS дополнительная лицензия?
Сама функция бесплатна. Windows LAPS — штатная функция поддерживаемых версий Windows, и для хранения паролей в Active Directory дополнительных лицензионных требований нет. Хранение в Microsoft Entra ID доступно при лицензии Microsoft Entra ID Free и выше. Имейте в виду, что соседние функции Entra и Intune — например, лицензия Intune, если политику распространяете через Intune, — могут иметь свои отдельные лицензионные требования, поэтому проверьте именно их.

Об авторе

Страница с профилем автора статьи.

Го Комура

Представитель KomuraSoft LLC

Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.

Публичные ссылки

Вернуться в блог