Практическое руководство по Windows LAPS — отказ от общего локального пароля администратора на всех ПК
· Го Комура · Windows, Безопасность, LAPS, Управление паролями, Active Directory, Intune, PowerShell, Информационные системы
На площадках комплектации ПК давно живёт «классический обходной путь». В мастер-образ впекают общий локальный пароль администратора и раскатывают его на все машины — при обслуживании достаточно войти с этим паролем, и как процедура это выглядит вполне разумно. Но сегодня такая схема — одно из первых мест, куда бьёт атакующий: это массовое производство одного отмычки. Компрометация одной машины сразу становится компрометацией всех.
Статья рассчитана на ИТ-сотрудников малого и среднего бизнеса и на разработчиков, которые берутся за комплектацию ПК и сопровождение. Сначала мы разберём, почему общий локальный пароль администратора опасен, а затем — на основе первоисточников по состоянию на август 2026 — механизм Windows LAPS (Local Administrator Password Solution), встроенного в ОС, выбор конфигурации по средам, процедуру внедрения и эксплуатационные ловушки. Это продолжение цикла по безопасности для ИТ: BitLocker, отказ от WSUS, брандмауэр и хранилище сертификатов.
1. Сначала вывод
- Общий локальный пароль администратора на всех ПК — питательная среда для латерального перемещения, когда компрометация одной машины растекается на все. Если пароль везде один, NT-хеш NTLM тоже везде один: сняли хеш с одной машины — и по Pass-the-Hash входят на остальные.1
- Windows LAPS — штатная функция ОС, которая рандомизирует локальный пароль администратора на каждом устройстве и автоматически его ротирует. Microsoft ставит защиту от Pass-the-Hash и латерального перемещения первым пунктом выгод.1
- Встроена в Windows 10/11 начиная с обновления от 11 апреля 2023 и в Windows Server 2019/2022 и новее. В отличие от старого LAPS (MSI), дополнительная установка не нужна. Старый LAPS объявлен устаревшим начиная с Windows 11 23H2.1
- Место хранения пароля — либо Active Directory, либо Microsoft Entra ID, одно из двух. Устройства только в домене пишут в AD, только в Entra — в Entra ID, гибридные выбирают одно. На рабочих группах, не присоединённых ни туда, ни туда, использовать нельзя.1
- По умолчанию ничего не происходит. Значение BackupDirectory по умолчанию — «Отключено», поэтому Windows LAPS начинает работать только после политики (GPO или Intune/CSP), явно указывающей место хранения.2
- Для хранения в AD нужны три подготовительных шага: расширение схемы (
Update-LapsADSchema), право компьютера писать свой атрибут пароля (Set-LapsADComputerSelfPermission) и проектирование прав на чтение (Set-LapsADReadPasswordPermission).3 - Получение пароля —
Get-LapsADPassword/Get-LapsAADPassword, немедленная обработка политики —Invoke-LapsPolicyProcessing, немедленная ротация на самом устройстве —Reset-LapsPassword.4 - Использованный пароль автоматически становится одноразовым. После аутентификации с управляемой учётной записи по умолчанию через 24 часа выполняется сброс + выход (PostAuthenticationActions).2
Карта знаний этой статьи
Общий локальный пароль администратора на всех ПК при одинаковом пароле даёт одинаковый NT-хеш, поэтому хеш, снятый с одной машины, становится отмычкой к другим и ведёт к латеральному перемещению через Pass-the-Hash. Windows LAPS — штатная функция ОС, которая перекрывает этот путь, рандомизируя пароль на каждом устройстве и автоматически его ротируя; место хранения — либо Active Directory, либо Microsoft Entra ID, на рабочих группах, не присоединённых ни туда, ни туда, использовать нельзя. По умолчанию BackupDirectory отключён, пока GPO или LAPS CSP Intune явно не укажет место хранения, ничего не происходит. При хранении в AD нужно расширение схемы; добавляемые атрибуты пароля — конфиденциальные, но субъект с расширенными правами на целевой OU их читает, поэтому нужна двухступенчатая схема: шифрованное хранение сужает, кто может расшифровать. Полученный пароль PostAuthenticationActions автоматически сбрасывает через 24 часа после аутентификации; исходная точка — аутентификация, а не просмотр.
flowchart LR
accTitle: Карта знаний Windows LAPS и общего локального пароля администратора
accDescr: Рисунок, показывающий схему, в которой общий локальный пароль администратора на всех ПК ведёт к латеральному перемещению через Pass-the-Hash, как Windows LAPS этот путь перекрывает, и связи места хранения, подготовки, прав на просмотр, механизма одноразовости и отношения к старому LAPS
windows_laps["Windows LAPS"]
shared_local_admin_password["общий локальный пароль администратора на всех ПК"]
pass_the_hash["Pass-the-Hash"]
nt_hash["NT-хеш"]
lateral_movement["латеральное перемещение"]
local_administrator_account["локальная учётная запись администратора"]
builtin_administrator_account["встроенная учётная запись Administrator"]
laps_managed_account_disabled["состояние, когда управляемая учётная запись остаётся отключённой"]
legacy_microsoft_laps["старый LAPS (наследие Microsoft LAPS)"]
duplicate_account_management["двойное управление одной учётной записью"]
laps_emulation_mode["режим эмуляции старого LAPS"]
laps_password_encryption["шифрованное хранение пароля LAPS"]
active_directory["Active Directory (AD DS)"]
entra_id["Microsoft Entra ID"]
workgroup["конфигурация рабочей группы"]
laps_backup_directory["параметр BackupDirectory"]
group_policy["групповая политика"]
laps_csp["LAPS CSP"]
intune["Microsoft Intune"]
laps_ad_backup["хранение пароля LAPS в Active Directory"]
laps_ad_schema_extension["расширение схемы AD Windows LAPS (msLAPS-*)"]
ad_confidential_attribute["конфиденциальный атрибут (confidential)"]
ad_extended_rights["расширенные права (All Extended Rights)"]
confidential_attribute_protection["защита чтением конфиденциального атрибута"]
laps_powershell_module["модуль LAPS PowerShell"]
domain_functional_level["уровень функциональности домена (DFL)"]
laps_post_authentication_actions["PostAuthenticationActions"]
laps_operational_log["журнал LAPS/Operational"]
shared_local_admin_password -->|"может вызвать"| pass_the_hash
pass_the_hash -->|"использует"| nt_hash
pass_the_hash -->|"может вызвать"| lateral_movement
windows_laps -->|"предотвращает"| shared_local_admin_password
windows_laps -.->|"снижает"| lateral_movement
windows_laps -->|"автоматизирует"| local_administrator_account
windows_laps -->|"использует"| builtin_administrator_account
windows_laps -.->|"может вызвать"| laps_managed_account_disabled
builtin_administrator_account -.->|"может вызвать"| laps_managed_account_disabled
windows_laps -->|"преемник"| legacy_microsoft_laps
legacy_microsoft_laps -.->|"может вызвать"| duplicate_account_management
laps_emulation_mode -->|"несовместимо с"| legacy_microsoft_laps
laps_emulation_mode -->|"несовместимо с"| laps_password_encryption
windows_laps -.->|"хранится в"| active_directory
windows_laps -.->|"хранится в"| entra_id
windows_laps -->|"несовместимо с"| workgroup
windows_laps -->|"требует"| laps_backup_directory
laps_backup_directory -.->|"настраивается"| group_policy
laps_backup_directory -.->|"настраивается"| laps_csp
intune -.->|"использует"| laps_csp
laps_ad_backup -->|"требует"| laps_ad_schema_extension
laps_ad_schema_extension -->|"использует"| ad_confidential_attribute
ad_extended_rights -->|"предотвращает"| confidential_attribute_protection
ad_extended_rights -->|"проверяется"| laps_powershell_module
laps_password_encryption -.->|"снижает"| ad_extended_rights
laps_password_encryption -->|"требует"| domain_functional_level
windows_laps -.->|"использует"| laps_password_encryption
windows_laps -->|"использует"| laps_post_authentication_actions
laps_post_authentication_actions -->|"требует"| local_administrator_account
windows_laps -->|"настраивается"| laps_powershell_module
windows_laps -->|"проверяется"| laps_operational_log
На схеме сплошная линия обозначает отношение, которое выполняется всегда, а пунктирная — условное отношение (условия указаны в пояснении к каждому отношению на странице сведений). Полный список отношений (всего 31, с доказательствами и степенью уверенности) и определения основных понятий собраны на странице сведений карты знаний (на японском). Данные: JSON-LD / Turtle
2. Почему общий локальный пароль администратора на всех ПК опасен
Сначала точно зафиксируем модель угрозы. Что происходит, если локальной учётной записи администратора (встроенный Administrator или учётная запись сопровождения, созданная при комплектации) задать один и тот же пароль на всех машинах?
Windows хранит пароль локальной учётной записи не как есть, а как NT-хеш, вычисленный из пароля. В аутентификации NTLM этот хеш и есть материал аутентификации. То есть если пароль один, хеш тоже один на всех машинах. Когда атакующий через вредонос или целевую атаку получает права администратора на одной машине, он может извлечь хеш из памяти или из локальной базы (SAM). Дальше начинается главное: извлечённый хеш можно использовать для аутентификации как есть, не возвращая его в открытый пароль. Это и есть атака Pass-the-Hash. В среде с общим паролем хеш с одной машины становится «отмычкой» ко всем остальным, и компрометация мгновенно уходит вбок. Устройство NTLM и почему одного хеша достаточно для аутентификации подробно разобрано в «NTLM и Kerberos на схемах».
flowchart TB
accTitle: Общий пароль даёт латеральное перемещение через Pass-the-Hash
accDescr: Если NT-хеш один на всех машинах, компрометация одной машины распространяется на все; LAPS делает пароль разным на каждом устройстве и перекрывает этот путь
subgraph BEFORE["Среда с общим паролем"]
A1["Компрометация PC-01<br/>(вредонос, целевая атака)"] --> H["Получен NT-хеш администратора"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…латеральное перемещение на все ПК"]
end
subgraph AFTER["После внедрения LAPS"]
C1["Компрометация PC-01"] --> H2["Получен хеш PC-01"]
H2 -->|"Пароль разный на каждом устройстве, поэтому"| STOP["На других ПК этим хешем<br/>аутентифицироваться нельзя (латеральное<br/>перемещение через локального администратора перекрыто)"]
end
Рис. 1: Общий пароль делает один NT-хеш ключом ко всем машинам; LAPS перекрывает этот путь, задавая каждой машине свой пароль.
Направление защиты очевидно: сделать локальный пароль администратора разным на каждом устройстве и регулярно его менять. Тогда даже при утечке хеша одной машины он бесполезен на других — перекрывается путь латерального перемещения через повторное использование локальной учётной записи администратора (имейте в виду: другие пути, например кража доменных учётных данных с уже скомпрометированного ПК, этим не закрываются). Но делать это вручную нереально. Генерировать отдельные пароли на десятки машин, вести реестр, периодически обновлять — именно эта стоимость эксплуатации и сохранила «общий пароль» как привычный обходной путь. «Автоматизацию индивидуализации и периодической смены» вместе с безопасным хранением в каталоге берёт на себя ОС — это и есть Windows LAPS. Сама Microsoft первым пунктом выгод Windows LAPS называет «защиту от атак Pass-the-Hash и латерального перемещения (lateral-traversal)».1
Базовый принцип управления привилегиями — не работать в повседневных задачах под администратором и сужать назначение учётных записей сопровождения — см. также «Когда на Windows действительно требуются права администратора».
3. Что такое Windows LAPS — отличие от старого LAPS
У имени LAPS есть история, и на практике разговор не сходится, пока не ясно, о каком LAPS речь.
Старый LAPS (наследие Microsoft LAPS) — отдельно устанавливаемый инструмент, который Microsoft выпустила в 2016 году.1 Схема — раздать MSI на все устройства, поставить клиентское расширение групповой политики (CSE) и хранить пароль открытым текстом в атрибуте Active Directory ms-Mcs-AdmPwd — долго была фактическим стандартом.
Windows LAPS — его преемник: отдельная реализация, встроенная в ОС. Входит в Windows 10, Windows 11 21H2/22H2 начиная с обновления от 11 апреля 2023 и в Windows Server 2019/2022; Windows 11 23H2 и новее и Windows Server 2025 и новее поставляются с ним сразу.1 Иначе говоря, если обновления применяются как обычно, Windows LAPS уже стоит на корпоративных ПК. Осталось задать политику.
| Аспект | Старый LAPS (наследие) | Windows LAPS |
|---|---|---|
| Форма поставки | MSI на все устройства | Встроен в ОС (после обновления апреля 2023). Дополнительная установка не нужна1 |
| Место хранения пароля | Только Active Directory | Active Directory или Microsoft Entra ID1 |
| Шифрование в AD | Нет (открытый текст + защита ACL) | Есть (при DFL 2016 и выше — шифрованное хранение и история)3 |
| Управление паролем DSRM | Нет | Можно управлять и учётной записью DSRM контроллера домена1 |
| Автосброс после аутентификации | Нет | PostAuthenticationActions: автосброс + выход и др. после аутентификации2 |
| PowerShell | модуль AdmPwd.PS | модуль LAPS (Get-LapsADPassword и др.)4 |
| Дальше | Устарел начиная с Windows 11 23H2. На новых ОС установка MSI блокируется1 | Текущий стандарт |
Важно: Windows LAPS — не «подправленный старый LAPS», а полностью отдельная реализация, и атрибуты схемы AD тоже другие (msLAPS-*).4 Чтобы помочь миграции со старого LAPS, есть «режим эмуляции», в котором Windows LAPS интерпретирует старые параметры GPO, но ограничений много (глава 6), и для нового внедрения специально его включать незачем.
4. Куда сохраняется пароль — таблица решений по средам
Windows LAPS «резервирует» сгенерированный пароль в каталог. Место хранения определяется состоянием присоединения устройства, сохранить и в AD, и в Entra ID одновременно нельзя.1
| Среда | Место хранения | Раздача политики | Как смотреть пароль | Решение |
|---|---|---|---|---|
| Только присоединение к домену AD | Active Directory (атрибуты msLAPS-* объекта компьютера) |
Групповая политика (LAPS.admx) | Get-LapsADPassword, вкладка свойств в «Пользователи и компьютеры AD»3 |
Основной вариант для малого и среднего бизнеса с опорой на on-prem. Нужны расширение схемы и настройка прав |
| Только присоединение к Entra (+Intune) | Microsoft Entra ID | Раздача LAPS CSP из Intune | Центр администрирования Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 |
Если уже перешли на облачное управление. Нужно включить функцию на стороне арендатора |
| Гибридное присоединение | Выбрать одно: AD или Entra ID1 | GPO или Intune | В зависимости от выбранного места хранения | Решайте по тому, куда служба поддержки обычно смотрит в работе |
| Рабочая группа (без присоединения) | Места хранения нет, использовать нельзя1 | — | — | Альтернатива — отдельные пароли + ручной реестр. При росте парка — переход на Entra join / domain join |
При хранении в AD пароль пишется в атрибуты объекта компьютера (открытый текст — msLAPS-Password, при включённом шифровании — msLAPS-EncryptedPassword, срок — msLAPS-PasswordExpirationTime).6 Среди них атрибуты, содержащие пароль (msLAPS-Password и семейство msLAPS-Encrypted*) помечены как confidential и обычным правом на чтение не видны. Срок msLAPS-PasswordExpirationTime confidential-метки не имеет (SearchFlags: 0) и читается при праве на чтение по умолчанию как метаданные.6 Для шифрованного хранения и истории паролей нужен уровень функциональности домена (DFL) 2016 или выше.3 Обратите внимание: значение по умолчанию для шифрования (ADPasswordEncryptionEnabled) — включено.2 В доменах старше DFL 2016 шифрование недоступно, поэтому не рассчитывайте на автоматический откат к открытому тексту — явно отключите шифрование политикой и храните открытый текст с защитой ACL.3
При хранении в Entra ID стандартная схема — включить «управление паролями локальных администраторов» на стороне арендатора и раздавать политику из Intune через LAPS CSP. По лицензиям сама функция Windows LAPS бесплатна, для AD дополнительных требований нет, хранение в Entra ID доступно при Microsoft Entra ID Free и выше.1
Отсутствие альтернативы для устройств рабочей группы неизбежно: каталога, куда писать, просто нет. На практике при комплектации задают разные пароли на каждое устройство и ведут реестр в менеджере паролей. Если комплектация скриптована, генерацию помашинных паролей встраивают в скрипт (см. «Автоматизация комплектации ПК через winget + PowerShell»).
5. Практическая процедура внедрения — ось AD+GPO
Здесь идём по самой частой схеме: домен AD + GPO. Отличия схемы Entra+Intune — в конце.
5.1. Подготовка (работа один раз)
Для хранения в AD подготовку на стороне леса заканчивают до раздачи политики.3
# 1. Расширение схемы (один раз на лес. Выполнять с правами Schema Admins)
Update-LapsADSchema
# 2. Компьютерам в целевом OU — право обновлять свой атрибут пароля
Set-LapsADComputerSelfPermission -Identity "OU=VnutrenniePK,DC=example,DC=co,DC=jp"
# 3. Группам, которым можно просматривать пароль (Domain Admins видят по умолчанию)
Set-LapsADReadPasswordPermission -Identity "OU=VnutrenniePK,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. Группам, которым можно менять срок (немедленное истечение = команда на сброс)
# (нужно для Set-LapsADPasswordExpirationTime в 5.4. Domain Admins могут по умолчанию)
Set-LapsADResetPasswordPermission -Identity "OU=VnutrenniePK,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. Проверить, нет ли неожиданных держателей права на просмотр (подробнее в главе 6)
Find-LapsADExtendedRights -Identity "OU=VnutrenniePK,DC=example,DC=co,DC=jp"
Если используете шифрованное хранение (DFL 2016 и выше, по умолчанию включено), нужна ещё одна настройка. Право на просмотр и право на расшифровку — разные вещи; расшифровывать по умолчанию могут только Domain Admins.3 Чтобы группа службы поддержки реально получала пароль, укажите ту же группу (EXAMPLE\HelpdeskAdmins) и в ADPasswordEncryptionPrincipal на стороне политики.2 Если забыть, получите состояние «атрибут читается, но расшифровать нельзя», даже при выданном праве на просмотр.
Update-LapsADSchema — не то же самое, что Update-AdmPwdADSchema старого LAPS: добавляются атрибуты msLAPS-*. Даже в среде, где старый LAPS уже внедрён, расширение схемы для Windows LAPS нужно заново.4 Если используете центральное хранилище GPO (Central Store), шаблоны Windows LAPS не копируются туда через Windows Update, их копируют вручную.2 Копируйте не только %windir%\PolicyDefinitions\LAPS.admx, но и языковой ресурс LAPS.adml (для русского UI — подпапка ru-RU) в соответствующую языковую папку. Без ADML в GPMC отображение политик LAPS даёт ошибку ресурсов.
5.2. Параметры политики
Место в GPO: «Конфигурация компьютера > Политики > Административные шаблоны > Система > LAPS».2 Минимально обязательное — указание места хранения: пока BackupDirectory не установлен в «Active Directory» (значение 2), Windows LAPS ничего не делает (по умолчанию «Отключено»).2 Основные параметры и значения по умолчанию:
| Параметр | По умолчанию | Как думать на практике |
|---|---|---|
| BackupDirectory | Отключено (0) | Обязателен. AD=2, Entra ID=12 |
| AdministratorAccountName | Не задано (управляет встроенным Administrator) | Если не задано — встроенную учётную запись находит по RID. Имя указывайте только если управляете своей учётной записью сопровождения. Саму учётную запись LAPS не создаёт — её делают отдельно2 |
| PasswordAgeDays | 30 дней | Период ротации. 1–365 дней (при хранении в Entra минимум 7 дней)2 |
| PasswordLength / PasswordComplexity | 14 символов / верхний+нижний регистр, цифры, знаки (4) | Значения по умолчанию практически достаточны. Сложность 1–3 — для совместимости со старым LAPS, не рекомендуется2 |
| PasswordExpirationProtectionEnabled | Включено | Не даёт продлить срок сверх верхней границы политики2 |
| ADPasswordEncryptionEnabled | Включено (нужен DFL 2016+) | Шифрованное хранение. Расшифровывать по умолчанию могут только Domain Admins (глава 6)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 часа / сброс+выход (3) | Автоматический одноразовый пароль после аутентификации (глава 6)2 |
Часто пропускают включённость управляемой учётной записи. Встроенный Administrator отключён ещё на этапе установки Windows.7 Windows LAPS управляет паролем и у отключённой учётной записи, но саму учётную запись не включает.2 То есть при конфигурации по умолчанию возможно состояние «пароль лежит в каталоге, но с этой учётной записью никто не может войти». Чтобы использовать её как средство восстановления, явно выберите одно: включить встроенный Administrator и эксплуатировать его; управлять уже включённой своей учётной записью сопровождения; либо на Windows 11 24H2 / Server 2025 и новее управлять и состоянием включения через автоматическое управление учётными записями (параметры AutomaticAccountManagement*).2
5.3. Проверка работы и получение пароля
Windows LAPS обрабатывает действующую политику раз в час. Чтобы не ждать применения, на целевом устройстве запускают немедленную обработку.3
# На устройстве: немедленная обработка политики (классика при проверке)
Invoke-LapsPolicyProcessing
# На устройстве: результат в журнале событий
# 10003=начало обработки / 10004=успех / 10005=сбой / 10018=успешное сохранение в AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
Сохранённый пароль получают с управляющей машины, у которой есть права.3
# Получить пароль из AD (без -AsPlainText строка остаётся скрытой)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# В выводе: Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword — шифрованное хранение), AuthorizedDecryptor и др.
Для тех, кто предпочитает GUI: в свойствах компьютера в «Пользователи и компьютеры Active Directory» появляется вкладка LAPS, оттуда тоже можно смотреть.1
5.4. Немедленная ротация
Когда пароль уже использовали при сопровождении или есть подозрение на компрометацию, не ждут очередной периодической ротации, а крутят сразу.3
# С управляющей машины: срок = «сейчас», чтобы следующая обработка сделала ротацию
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Немедленная обработка на целевом устройстве — пароль меняется на месте
Invoke-LapsPolicyProcessing
# Немедленная ротация прямо на целевом устройстве
Reset-LapsPassword
5.5. Отличия схемы Entra+Intune
При хранении в Entra ID расширение схемы и ACL, как в AD, не нужны.3 Вместо этого нужно включить управление паролями локальных администраторов в [параметрах устройств] арендатора Microsoft Entra; если забыть, устройство не сможет сохранить пароль.5 Политику раздают из Intune через LAPS CSP, пароль смотрят в центре администрирования Entra/Intune или через Get-LapsAADPassword поверх Microsoft Graph.5
# Получить пароль хранения Entra ID через Graph (пример делегированного доступа)
# При подключении явно запросить нужные области
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
Идентификатор события успешного сохранения: для AD — 10018, для Entra ID — 10029.8
6. Эксплуатационные ловушки
Внедрением дело не кончается. По пунктам — места, куда на практике чаще всего наступают.
6.1. Права на просмотр шире, чем кажется
Атрибут пароля — confidential, обычным чтением его не видно, но субъект с расширенным правом All Extended Rights на целевой OU прочитает. В средах, где на OU когда-то делегировали широкие права, неожиданные группы часто оказываются в состоянии читать пароль. При внедрении прогоните Find-LapsADExtendedRights, соберите держателей расширенных прав и, если кроме SYSTEM и Domain Admins кто-то есть, пересмотрите делегирование.3
Если включить шифрованное хранение (ADPasswordEncryptionEnabled), право на просмотр и право на расшифровку разделяются. Одного права на просмотр недостаточно, чтобы расшифровать зашифрованный пароль; расшифровывать по умолчанию могут только Domain Admins, изменить это — указать группу в ADPasswordEncryptionPrincipal.3 Сужение вроде «служба поддержки расшифровывает только пароли своего OU» проектируют именно этой двухступенчатой схемой.
6.2. Механизм «использовал — выбросил» и его пределы — PostAuthenticationActions
Если пароль, полученный службой поддержки, так и останется на бумажке или в чате, смысла мало. Windows LAPS обнаруживает аутентификацию с управляемой учётной записи и по истечении льготного периода (PostAuthenticationResetDelay, по умолчанию 24 часа) выполняет зачистку. Действие по умолчанию — «сбросить пароль и выйти».2
| PostAuthenticationActions | Поведение |
|---|---|
| 1 | Сбросить пароль |
| 3 (по умолчанию) | Сброс + выход из интерактивного сеанса (также разрываются сеансы SMB)2 |
| 5 | Сброс + перезагрузка устройства2 |
| 11 | Сброс + выход + завершение оставшихся процессов (Windows 11 24H2 / Server 2025 и новее)2 |
Два предостережения. Первое: льготный период 0 отключает саму функцию.2 Второе: триггер — «аутентификация», а не «просмотр пароля». Если пароль только взяли из каталога и не использовали, этот автосброс не сработает. Надёжно зафиксировать в процедуре: независимо от того, использовали пароль или нет, по завершении работы истекайте его через Set-LapsADPasswordExpirationTime.
6.3. Совместное использование и миграция со старого LAPS
Самое опасное в переходный период — состояние, когда одну и ту же учётную запись управляют и старый LAPS, и Windows LAPS. Конфигурация, в которой два механизма тянут пароль одной учётной записи, — риск безопасности и не поддерживается.9 Правила такие.
- На устройстве, куда применена хотя бы одна политика Windows LAPS, сам Windows LAPS всегда игнорирует политику старого LAPS (приоритет у Windows LAPS).9 Но это только про интерпретацию на стороне Windows LAPS. Если CSE старого LAPS (клиентское расширение групповой политики) всё ещё установлен, старый CSE продолжает независимо обрабатывать старый GPO. Если оставить устройство целью старого GPO и включить политику Windows LAPS, получите двойное управление: оба крутят одну учётную запись.
- «Режим эмуляции», в котором Windows LAPS обрабатывает параметры GPO старого LAPS, работает только на устройствах без установленного CSE старого LAPS. Он использует предпосылки старой среды (старая схема, старые ACL), но новые функции вроде шифрования и хранения в Entra недоступны.9
- После одного лишь обновления ОС устройство со старым GPO LAPS может неожиданно заработать в режиме эмуляции. Чтобы избежать непредвиденной смены пароля сразу после комплектации, можно задать BackupDirectory=0 локальным ключом конфигурации и остановить эмуляцию.9
Миграция идёт в порядке «вывести целевой OU из применения GPO старого LAPS (или удалить старый CSE) → применить политику Windows LAPS → убрать остатки старого GPO и CSE»: сначала снимают старое управление, потом включают новое, чтобы на каждом устройстве всегда было однозначно, под каким управлением оно стоит. Обратный порядок (сначала политика Windows LAPS) даёт двойное управление на устройствах, где ещё жив старый CSE.
6.4. Аудит — оставить «кто и когда смотрел»
Раз локальные пароли администратора хранятся централизованно, история просмотра — объект аудита. Поведение на устройстве пишется в выделенный канал журнала событий (в средстве просмотра событий: «Журналы приложений и служб > Microsoft > Windows > LAPS > Operational»): начало обработки 10003 / успех 10004 / сбой 10005, успешное сохранение 10018 (AD) / 10029 (Entra), содержимое применяемой политики 10021–10023 и т. д.8 На стороне AD Set-LapsADAuditing настраивает аудит на целевом OU, и доступ к атрибутам пароля пишется в журнал безопасности контроллера домена.4 При хранении в Entra ID отслеживают через журналы аудита и отчёты Entra.1
7. Итог
- Общий локальный пароль администратора на всех ПК создаёт схему, в которой компрометация одной машины через Pass-the-Hash растекается на все. Мера — индивидуализация на каждое устройство и автоматическая ротация; это и есть Windows LAPS.
- Windows LAPS уже встроен в Windows 10/11 после обновления апреля 2023 и в Windows Server 2019/2022 и новее; дополнительная установка не нужна. Старый LAPS (MSI) устарел, для нового внедрения — только Windows LAPS.
- Место хранения — AD или Entra ID, одно из двух, и определяется состоянием присоединения устройства. На рабочих группах использовать нельзя, поэтому нужны ручное индивидуальное управление или пересмотр формы присоединения.
- По умолчанию отключён. В схеме AD готовят три вещи — расширение схемы, право самообновления, права на просмотр — и только после BackupDirectory в GPO механизм начинает работать.
- Повседневная эксплуатация опирается на PowerShell. Получение — Get-LapsADPassword / Get-LapsAADPassword, немедленное применение — Invoke-LapsPolicyProcessing, немедленная ротация — Reset-LapsPassword.
- Ловушки: неожиданный просмотр из-за расширенных прав, то что PostAuthenticationActions не срабатывает при одном лишь чтении, двойное управление со старым LAPS, ненастроенный аудит. При внедрении зафиксируйте проверку прав через Find-LapsADExtendedRights и процедуру истечения после просмотра.
Похожие статьи
- Практическое руководство по BitLocker — шифрование диска начинают с управления ключом восстановления
- NTLM и Kerberos на схемах — почему аутентификация «падает» на NTLM
- Когда на Windows действительно требуются права администратора — UAC, защищённые области и как это определить на этапе проектирования
- Автоматизация комплектации ПК через winget + PowerShell — сделать runbook исполняемым
- Что такое TPM в Windows — «сейф, который не выпускает ключ», и измеряемая загрузка
- Что сделать перед утилизацией Windows PC — практический чек-лист по стиранию данных, отвязке учётных записей и резервному копированию
Смежные области консультирования
KomuraSoft LLC занимается скриптами автоматизации комплектации ПК, наведением порядка в параметрах безопасности устройств, включая внедрение Windows LAPS, и планом перехода с существующей эксплуатации общего пароля. Можно начинать уже с этапа «инструкция по комплектации есть, но она держится на людях» или «хотим поставить LAPS, но не уверены в правах AD».
Справочные ссылки
-
Microsoft Learn, What is Windows LAPS?. О том, что Windows LAPS — функция Windows, которая автоматически управляет и резервирует пароли локальных учётных записей администратора на устройствах, присоединённых к Entra или AD; о поддерживаемых ОС (Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022 после обновления от 11 апреля 2023; Windows 11 23H2 и новее и Windows Server 2025 и новее — штатно); о том, что первым пунктом выгод названа защита от атак Pass-the-Hash и латерального перемещения; об ограничениях места хранения по состоянию присоединения (только Entra join → Entra ID, только AD join → AD, гибрид → выбрать одно, оба сразу нельзя); о том, что старый LAPS устарел начиная с Windows 11 23H2 и на новых ОС установка MSI блокируется; о том, что старый LAPS — отдельный продукт 2016 года, а Windows LAPS — полностью отдельная реализация; об управлении через вкладку свойств в «Пользователи и компьютеры AD», выделенный канал журнала событий и модуль PowerShell; о том, что сама функция бесплатна, для хранения в AD дополнительной лицензии нет, хранение в Entra ID доступно при Entra ID Free и выше. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17
-
Microsoft Learn, Configure policy settings for Windows LAPS. О конфигурации политики через GPO (Конфигурация компьютера > Политики > Административные шаблоны > Система > LAPS, шаблон %windir%\PolicyDefinitions\LAPS.admx) и LAPS CSP; о необходимости вручную копировать LAPS.admx в центральное хранилище GPO; о значениях по умолчанию (BackupDirectory=отключено, PasswordAgeDays=30 дней, минимум 1 день, при хранении в Entra минимум 7 дней, PasswordLength=14, PasswordComplexity=4, 1–3 для совместимости со старым LAPS, PasswordExpirationProtectionEnabled=включено, ADPasswordEncryptionEnabled=включено и нужен DFL 2016+, PostAuthenticationResetDelay=24 часа, 0 отключает, PostAuthenticationActions=3); о том, что при незаданном AdministratorAccountName встроенную учётную запись находят по RID, а свою учётную запись LAPS не создаёт; о значениях PostAuthenticationActions (1=сброс, 3=сброс+выход+удаление сеансов SMB, 5=сброс+перезагрузка, 11=сброс+выход+завершение процессов на Windows 11 24H2/Server 2025 и новее). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. О однократном на лес расширении схемы через Update-LapsADSchema; о выдаче компьютеру права обновлять свой атрибут через Set-LapsADComputerSelfPermission; о выдаче права на просмотр через Set-LapsADReadPasswordPermission (Domain Admins видят по умолчанию); о выдаче права задавать срок (немедленное истечение) через Set-LapsADResetPasswordPermission (Domain Admins имеют по умолчанию); о том, что право на просмотр и право на расшифровку различны и ADPasswordEncryptionPrincipal (по умолчанию Domain Admins) определяет, кто может расшифровать; о проверке держателей расширенных прав через Find-LapsADExtendedRights (все атрибуты пароля LAPS — confidential, держатель расширенных прав может читать); об обязательности BackupDirectory=2; о том, что политика обрабатывается раз в час и успешное сохранение в AD видно по событию 10018; о немедленной обработке Invoke-LapsPolicyProcessing; о получении через Get-LapsADPassword; об истечении через Set-LapsADPasswordExpirationTime и немедленной ротации на устройстве через Reset-LapsPassword; о том, что для шифрования нужен DFL 2016+, иначе только открытый текст с защитой ACL. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. О роли каждого командлета модуля LAPS PowerShell (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics); о таблице соответствия с модулем AdmPwd.PS старого LAPS; о том, что командлеты Windows LAPS работают против полностью отдельного расширения схемы, не того, что у старого LAPS. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. О том, что для хранения в Entra ID функцию нужно включить в параметрах устройств арендатора; о том, что рекомендуемая раздача политики на устройства Entra join — Intune + LAPS CSP; о подмножестве параметров, действующих при хранении в Entra; о том, что пароль получают через Microsoft Graph (Get-LapsAADPassword — обёртка над Graph PowerShell) или через экран центра администрирования Entra/Intune; о нужных разрешениях Graph (Device.Read.All и DeviceLocalCredential.Read.All или DeviceLocalCredential.ReadBasic.All); о том, что успешное сохранение видно по событию 10029. ↩ ↩2 ↩3
-
Microsoft Learn, Windows LAPS schema extensions reference. О спецификации атрибутов msLAPS-*, которые Update-LapsADSchema добавляет объекту компьютера (msLAPS-Password — открытый пароль и сопутствующие сведения, msLAPS-PasswordExpirationTime — срок, msLAPS-EncryptedPassword — зашифрованный пароль и т. д.); о том, что SearchFlags атрибутов пароля равен 904 (включая fCONFIDENTIAL), тогда как SearchFlags msLAPS-PasswordExpirationTime равен 0 и confidential-метки нет. ↩ ↩2
-
Microsoft Learn, Local accounts. О том, что встроенная учётная запись Administrator отключается при установке Windows и вместо неё создаётся другая локальная учётная запись в группе Administrators; о том, что отключённый Administrator нельзя использовать, кроме особого случая безопасного режима; о том, что повторное использование пароля локального администратора создаёт риск латерального перемещения через Pass-the-Hash и первым средством рандомизации называют LAPS. ↩
-
Microsoft Learn, Use Windows LAPS event logs. О том, что всё поведение пишется в выделенный канал журнала событий (в средстве просмотра событий: журналы приложений и служб > Microsoft > Windows > LAPS > Operational); о начале обработки политики 10003, успехе 10004, сбое 10005; о записи содержимого применяемой политики (хранение в AD 10021, в Entra 10022, эмуляция старого LAPS 10023); о событиях успешного сохранения пароля (AD=10018, Entra ID=10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Об ограничениях режима эмуляции, в котором Windows LAPS интерпретирует параметры GPO старого LAPS (только открытый текст; для старого расширения схемы, старых определений GPO и старого управления ACL нужна установка старого LAPS; при наличии политики Windows LAPS она всегда в приоритете и старая политика игнорируется; на устройствах с установленным CSE старого LAPS режим не работает); о том, что управление одной учётной записью двумя механизмами — риск безопасности и не поддерживается; о том, что режим эмуляции можно подавить, задав BackupDirectory=0 в локальном ключе конфигурации. ↩ ↩2 ↩3 ↩4
Похожие статьи
Недавние статьи с теми же тегами помогут подробнее изучить близкие темы.
Практическое руководство по Group Policy (GPO) — как это работает, подтверждение применения и выбор между GPO и Intune
Работаете в среде AD, не вполне понимая, что значит «раздано через GPO»? Статья с практической точки зрения разбирает устройство Group Po...
Политика аудита безопасности Windows и расследование журнала событий на практике — как стать ИТ-службой, которая умеет читать 4625
Практическое руководство, чтобы ответить на просьбу «посмотрите журналы неудачных входов». Разбирает связь базовой и расширенной политики...
Практическое руководство по хранилищу сертификатов Windows — пользователь или компьютер, куда класть
Куда класть клиентский сертификат — в хранилище пользователя или компьютера? Практическое руководство, которое системно закрывает классич...
Брандмауэр Windows и бизнес-приложения — входящие правила регистрируйте из установщика
«На машине разработки работает, у клиента не соединяется» почти всегда упирается в брандмауэр Windows. Статья разбирает поведение «входящ...
От Group Policy к Intune — руководство по миграции управления устройствами для малого и среднего бизнеса
Когда сервер AD подходит к замене, остаться с Group Policy или перейти на Entra ID плюс Intune? Статья для малого и среднего бизнеса разб...
Связанные темы
Эти страницы показывают тему статьи в более широком контексте услуг и решений.
Технические темы Windows
Раздел о разработке Windows, расследовании сбоев и использовании существующих активов.
Услуги по этой теме
Статья напрямую связана со следующими услугами.
Разработка приложений для Windows
Бизнес-приложения, интеграция оборудования и средства связи — от требований до разработки.
Частые вопросы
Вопросы, которые часто возникают при консультациях по теме статьи.
- Мы уже эксплуатируем старый LAPS (Microsoft LAPS, распространяемый как MSI). Нужно ли что-то делать?
- Начните планировать миграцию. Старый LAPS объявлен устаревшим начиная с Windows 11 23H2, а на новых ОС установка MSI блокируется. В текущих ОС (Windows 10/11 с обновлением от апреля 2023, Windows Server 2019/2022 и новее) Windows LAPS уже встроен, поэтому мигрировать можно без дополнительной установки. В переходный период Windows LAPS может продолжать обрабатывать старую политику в «режиме эмуляции старого LAPS», но есть ограничения: он не работает на устройствах с установленным CSE старого LAPS, а новые функции вроде шифрования и хранения в Entra ID недоступны. Конфигурация, в которой одну и ту же учётную запись управляют и старая, и новая системы, не поддерживается, поэтому переключайтесь с ясным, помашинным пониманием того, какая система чем управляет.
- Можно ли после использования полученного пароля просто ничего не делать?
- При конфигурации по умолчанию зачистка происходит автоматически, но не мгновенно. У Windows LAPS есть PostAuthenticationActions: механизм обнаруживает аутентификацию (вход) с управляемой учётной записи и обрабатывает её после льготного периода; по умолчанию пароль сбрасывается и сеанс завершается через 24 часа после аутентификации. Иначе говоря, тот же пароль остаётся действительным до истечения льготного периода, поэтому он не становится недействительным в момент использования. Кроме того, механизм срабатывает при аутентификации паролем, а не при одном лишь чтении из каталога. Надёжный приём — явно истечь пароль по завершении работы. Для хранения в AD истекайте его через Set-LapsADPasswordExpirationTime (этот командлет только для хранения в AD). Для хранения в Entra ID либо выполните Reset-LapsPassword на целевом устройстве, либо используйте операцию ротации пароля локального администратора в Intune.
- Можно ли использовать LAPS на ПК в рабочей группе, не присоединённом ни к домену, ни к Entra ID?
- Нет. Windows LAPS нужен Active Directory или Microsoft Entra ID как место хранения пароля, а у устройства, не присоединённого ни туда, ни туда, нет куда делать резервную копию. Если вы продолжаете работать в рабочей группе, реалистичная альтернатива — ручная эксплуатация: задать разный локальный пароль администратора на каждом устройстве и вести реестр в безопасном месте (менеджер паролей и т. п.). Когда парк растёт, пора рассматривать переход на присоединение к Entra ID (+ Intune) или к домену, чтобы получить выгоду централизованного управления, включая LAPS.
- Кто может просматривать сохранённый пароль?
- При хранении в Active Directory по умолчанию просматривать могут только члены Domain Admins; другим пользователям и группам право выдают явно через Set-LapsADReadPasswordPermission. Однако, хотя атрибут пароля помечен как confidential, субъект с расширенным правом All Extended Rights на OU всё равно может его прочитать, поэтому при внедрении обязательно проверяйте неожиданных держателей через Find-LapsADExtendedRights. Если включить шифрование через ADPasswordEncryptionEnabled (нужен уровень функциональности домена 2016 или выше), расшифровку можно сузить до группы, указанной в ADPasswordEncryptionPrincipal. При хранении в Entra ID привилегированные роли вроде глобального администратора могут просматривать по умолчанию, а получение через Microsoft Graph требует разрешения DeviceLocalCredential.Read.All.
- Нужна ли для Windows LAPS дополнительная лицензия?
- Сама функция бесплатна. Windows LAPS — штатная функция поддерживаемых версий Windows, и для хранения паролей в Active Directory дополнительных лицензионных требований нет. Хранение в Microsoft Entra ID доступно при лицензии Microsoft Entra ID Free и выше. Имейте в виду, что окружающие функции Entra/Intune — например, лицензия Intune, если вы раздаёте политику через Intune, — могут иметь свои отдельные лицензионные требования, поэтому проверьте именно их.
Об авторе
Страница с профилем автора статьи.
Го Комура
Представитель KomuraSoft LLC
Специализируется на разработке программного обеспечения для Windows, техническом консалтинге и расследовании сбоев, особенно в проектах с унаследованными системами и трудно воспроизводимыми ошибками.