Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory
Przez wiele lat jednym z największych problemów bezpieczeństwa w środowiskach Windows były lokalne konta administratorów z tym samym hasłem na wielu komputerach.
Scenariusz wyglądał bardzo często tak:
Firma posiada 500 komputerów.
Na każdym urządzeniu istnieje konto:
Administrator
z hasłem:
Firma2024!
Na pierwszy rzut oka konfiguracja jest wygodna.
Administrator zna jedno hasło i może wejść na dowolny komputer.
Problem pojawia się wtedy, gdy jedno urządzenie zostanie przejęte.
Atakujący uzyskuje:
- lokalne konto administratora,
- hasło,
- możliwość przemieszczania się po sieci.
Jeżeli to samo hasło istnieje na kolejnych komputerach, jeden incydent może przerodzić się w kompromitację całej infrastruktury.
Rozwiązaniem tego problemu jest:
Windows LAPS (Local Administrator Password Solution).
Czym jest Windows LAPS?
Windows LAPS to mechanizm firmy Microsoft umożliwiający:
- automatyczne generowanie unikalnych haseł lokalnego administratora,
- regularną zmianę tych haseł,
- bezpieczne przechowywanie ich w Active Directory lub Microsoft Entra ID,
- kontrolowany dostęp administratorów do haseł.
Najważniejsza zasada:
każdy komputer powinien posiadać inne hasło lokalnego administratora.
Przykład:
Komputer:
PC-001
hasło:
G7#k29Lp!q82
Komputer:
PC-002
hasło:
X91@plQ7z!42
Komputer:
PC-003
hasło:
mR8$21Ks!90
Nawet jeżeli jeden komputer zostanie przejęty, pozostałe urządzenia pozostają chronione.
Dlaczego klasyczny lokalny administrator jest problemem?
Windows domyślnie tworzy lokalne konto administratora.
Może ono być używane do:
- instalacji oprogramowania,
- naprawy systemu,
- konfiguracji urządzenia,
- odzyskiwania dostępu.
Problemem nie jest samo konto.
Problemem jest:
powtarzalność hasła.
Typowy scenariusz ataku
Firma:
500 komputerów
Każdy posiada:
Administrator
Hasło: Welcome123!
Atakujący:
- infekuje jeden komputer malware,
- zdobywa hash lokalnego administratora,
- wykonuje atak Pass-the-Hash,
- próbuje wykorzystać te same dane na innych komputerach.
Efekt:
PC01
↓
PC02
↓
PC03
↓
Serwer plików
Atakujący może poruszać się lateralnie po sieci.

Jak działa Windows LAPS?
Mechanizm jest prosty.
Na komputerze działa usługa odpowiedzialna za:
- generowanie hasła,
- zmianę hasła,
- zapis informacji,
- komunikację z Active Directory.
Schemat:
Komputer Windows
|
|
Generuje nowe hasło
|
↓
Active Directory
|
↓
Administrator pobiera hasło
Windows LAPS a stary Microsoft LAPS
Warto rozróżnić dwie technologie.
Microsoft LAPS (stary)
Pierwsza wersja rozwiązania.
Wymagała:
- instalacji osobnego klienta,
- rozszerzenia schematu Active Directory,
- dodatkowych narzędzi.
Windows LAPS (nowy)
Wprowadzony natywnie w:
- Windows 11,
- Windows Server 2022,
- nowszych aktualizacjach systemów.
Nie wymaga osobnego agenta.
Obsługuje:
- Active Directory,
- Microsoft Entra ID,
- Windows Hello for Business integracje.
Architektura Windows LAPS w Active Directory
Windows LAPS wykorzystuje specjalne atrybuty obiektu komputera.
Najważniejsze:
msLAPS-Password
oraz:
msLAPS-PasswordExpirationTime
Hasło jest przechowywane w katalogu Active Directory.
Nie jest przechowywane:
- w plikach tekstowych,
- w rejestrze,
- w skryptach administracyjnych.
Bezpieczeństwo przechowywania haseł
Samo zapisanie hasła w Active Directory nie oznacza, że każdy administrator domeny może je odczytać.
Dostęp kontrolują:
- ACL,
- uprawnienia obiektów AD,
- delegacja dostępu.
Można określić:
kto może:
- odczytać hasła,
- resetować hasła,
- zarządzać konfiguracją LAPS.
Przykład delegacji uprawnień
Firma posiada:
Helpdesk
Może:
- resetować komputery,
- instalować aplikacje.
Nie może:
- odczytywać lokalnych haseł administratorów.
Administratorzy Tier 2
Mogą:
- odczytać hasła komputerów użytkowników.
Domain Admins
Mają pełny dostęp.
Windows LAPS i Active Directory Tiering
LAPS bardzo dobrze pasuje do modelu:
Administrative Tiering.
Przykład:
Tier 0
Kontrolery domeny:
Domain Admin
Schema Admin
Tier 1
Serwery:
SQL
Exchange
File Server
Tier 2
Stacje robocze.
Windows LAPS chroni właśnie warstwę Tier 2.
Konfiguracja Windows LAPS przez Group Policy
Najczęściej wdraża się go przez:
Group Policy Management
Ścieżka:
Computer Configuration
|
Administrative Templates
|
System
|
LAPS
Najważniejsze ustawienia:
Backup Directory
Gdzie przechowywać hasła:
Active Directory
lub:
Azure AD / Entra ID
Password Age
Jak często zmieniać hasło.
Przykład:
30 dni
Password Length
Długość hasła.
Przykład:
16-20 znaków
Password Complexity
Wymuszanie:
- wielkich liter,
- cyfr,
- znaków specjalnych.
Przykładowa polityka LAPS dla firmy
Komputery użytkowników:
Hasło:
18 znaków
Zmiana:
30 dni
Konto:
Administrator lokalny
Serwery:
Hasło:
24 znaki
Zmiana:
14 dni
PowerShell – zarządzanie Windows LAPS
Sprawdzenie modułu:
Get-Command *LAPS*
Wymuszenie rotacji hasła:
Reset-LapsPassword
Sprawdzenie konfiguracji:
Get-LapsDiagnostics
Pobranie hasła:
Get-LapsADPassword
Przykład:
Get-LapsADPassword -Identity PC-001
Audyt Windows LAPS
W środowisku firmowym warto monitorować:
- kto odczytywał hasła,
- kiedy wykonano reset,
- które komputery nie mają LAPS.
Przydatne są logi:
Event Viewer
|
Applications and Services Logs
|
Microsoft
|
Windows
|
LAPS
Najczęstsze błędy wdrożenia LAPS
Wszystkie komputery nadal mają jedno hasło
Najczęściej oznacza:
- brak poprawnej polityki,
- brak aktualizacji klienta,
- problem z uprawnieniami.
Zbyt szerokie prawa do odczytu
Jeżeli każdy administrator helpdesku może odczytać wszystkie hasła:
LAPS nie spełnia swojej funkcji.
Brak kontroli kont lokalnych
LAPS chroni hasło.
Nie rozwiązuje:
- nadawania zbyt dużych uprawnień,
- złej konfiguracji grup lokalnych.
Brak wdrożenia na serwerach
Częsty błąd.
Administratorzy zabezpieczają komputery użytkowników, ale pomijają serwery.
Windows LAPS kontra ręczne zarządzanie hasłami
| Metoda | Bezpieczeństwo | Administracja |
|---|---|---|
| Jedno hasło wszędzie | bardzo niskie | łatwa |
| Ręczna zmiana haseł | średnie | trudna |
| Skrypty PowerShell | zależne od jakości | ryzykowne |
| Windows LAPS | wysokie | automatyczna |
Windows LAPS a ataki ransomware
Wiele współczesnych ataków ransomware wykorzystuje:
- kradzież haseł,
- ruch boczny,
- lokalnych administratorów.
Brak LAPS często pozwala napastnikom przejść:
Jedna stacja
↓
Kolejne komputery
↓
Serwery
↓
Backup
Unikalne hasła lokalnych administratorów znacząco ograniczają ten scenariusz.
Podsumowanie
Windows LAPS rozwiązuje jeden z najstarszych problemów administracji Windows:
powtarzające się hasła lokalnych administratorów.
Najważniejsze korzyści:
- każde urządzenie ma inne hasło,
- hasła zmieniają się automatycznie,
- dostęp jest kontrolowany,
- administrator nie musi znać wszystkich haseł,
- ograniczony jest ruch boczny podczas ataku.
W nowoczesnym środowisku Active Directory Windows LAPS powinien być traktowany nie jako opcjonalne narzędzie, ale jako jeden z podstawowych elementów zabezpieczenia komputerów i serwerów.
Dobrze wdrożony LAPS razem z:
- MFA,
- tieringiem administracyjnym,
- ograniczeniem uprawnień,
- monitoringiem Active Directory,
tworzy znacznie bardziej odporną infrastrukturę Windows.





