Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory
Windows Server

Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory

Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory

Przez wiele lat jednym z największych problemów bezpieczeństwa w środowiskach Windows były lokalne konta administratorów z tym samym hasłem na wielu komputerach.

Scenariusz wyglądał bardzo często tak:

Firma posiada 500 komputerów.

Na każdym urządzeniu istnieje konto:

Administrator

z hasłem:

Firma2024!

Na pierwszy rzut oka konfiguracja jest wygodna.

Administrator zna jedno hasło i może wejść na dowolny komputer.

Problem pojawia się wtedy, gdy jedno urządzenie zostanie przejęte.

Atakujący uzyskuje:

  • lokalne konto administratora,
  • hasło,
  • możliwość przemieszczania się po sieci.

Jeżeli to samo hasło istnieje na kolejnych komputerach, jeden incydent może przerodzić się w kompromitację całej infrastruktury.

Rozwiązaniem tego problemu jest:

Windows LAPS (Local Administrator Password Solution).


Czym jest Windows LAPS?

Windows LAPS to mechanizm firmy Microsoft umożliwiający:

  • automatyczne generowanie unikalnych haseł lokalnego administratora,
  • regularną zmianę tych haseł,
  • bezpieczne przechowywanie ich w Active Directory lub Microsoft Entra ID,
  • kontrolowany dostęp administratorów do haseł.

Najważniejsza zasada:

każdy komputer powinien posiadać inne hasło lokalnego administratora.

Przykład:

Komputer:

PC-001

hasło:

G7#k29Lp!q82

Komputer:

PC-002

hasło:

X91@plQ7z!42

Komputer:

PC-003

hasło:

mR8$21Ks!90

Nawet jeżeli jeden komputer zostanie przejęty, pozostałe urządzenia pozostają chronione.


Dlaczego klasyczny lokalny administrator jest problemem?

Windows domyślnie tworzy lokalne konto administratora.

Może ono być używane do:

  • instalacji oprogramowania,
  • naprawy systemu,
  • konfiguracji urządzenia,
  • odzyskiwania dostępu.

Problemem nie jest samo konto.

Problemem jest:

powtarzalność hasła.


Typowy scenariusz ataku

Firma:

500 komputerów

Każdy posiada:

Administrator
Hasło: Welcome123!

Atakujący:

  1. infekuje jeden komputer malware,
  2. zdobywa hash lokalnego administratora,
  3. wykonuje atak Pass-the-Hash,
  4. próbuje wykorzystać te same dane na innych komputerach.

Efekt:

PC01
 ↓
PC02
 ↓
PC03
 ↓
Serwer plików

Atakujący może poruszać się lateralnie po sieci.

 

Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory
Windows LAPS – zarządzanie lokalnymi hasłami administratorów w Active Directory

Jak działa Windows LAPS?

Mechanizm jest prosty.

Na komputerze działa usługa odpowiedzialna za:

  • generowanie hasła,
  • zmianę hasła,
  • zapis informacji,
  • komunikację z Active Directory.

Schemat:

Komputer Windows
        |
        |
Generuje nowe hasło
        |
        ↓
Active Directory
        |
        ↓
Administrator pobiera hasło

Windows LAPS a stary Microsoft LAPS

Warto rozróżnić dwie technologie.

Microsoft LAPS (stary)

Pierwsza wersja rozwiązania.

Wymagała:

  • instalacji osobnego klienta,
  • rozszerzenia schematu Active Directory,
  • dodatkowych narzędzi.

Windows LAPS (nowy)

Wprowadzony natywnie w:

  • Windows 11,
  • Windows Server 2022,
  • nowszych aktualizacjach systemów.

Nie wymaga osobnego agenta.

Obsługuje:

  • Active Directory,
  • Microsoft Entra ID,
  • Windows Hello for Business integracje.

Architektura Windows LAPS w Active Directory

Windows LAPS wykorzystuje specjalne atrybuty obiektu komputera.

Najważniejsze:

msLAPS-Password

oraz:

msLAPS-PasswordExpirationTime

Hasło jest przechowywane w katalogu Active Directory.

Nie jest przechowywane:

  • w plikach tekstowych,
  • w rejestrze,
  • w skryptach administracyjnych.

Bezpieczeństwo przechowywania haseł

Samo zapisanie hasła w Active Directory nie oznacza, że każdy administrator domeny może je odczytać.

Dostęp kontrolują:

  • ACL,
  • uprawnienia obiektów AD,
  • delegacja dostępu.

Można określić:

kto może:

  • odczytać hasła,
  • resetować hasła,
  • zarządzać konfiguracją LAPS.

Przykład delegacji uprawnień

Firma posiada:

Helpdesk

Może:

  • resetować komputery,
  • instalować aplikacje.

Nie może:

  • odczytywać lokalnych haseł administratorów.

Administratorzy Tier 2

Mogą:

  • odczytać hasła komputerów użytkowników.

Domain Admins

Mają pełny dostęp.


Windows LAPS i Active Directory Tiering

LAPS bardzo dobrze pasuje do modelu:

Administrative Tiering.

Przykład:

Tier 0

Kontrolery domeny:

Domain Admin
Schema Admin

Tier 1

Serwery:

SQL
Exchange
File Server

Tier 2

Stacje robocze.

Windows LAPS chroni właśnie warstwę Tier 2.


Konfiguracja Windows LAPS przez Group Policy

Najczęściej wdraża się go przez:

Group Policy Management

Ścieżka:

Computer Configuration
 |
 Administrative Templates
 |
 System
 |
 LAPS

Najważniejsze ustawienia:


Backup Directory

Gdzie przechowywać hasła:

Active Directory

lub:

Azure AD / Entra ID

Password Age

Jak często zmieniać hasło.

Przykład:

30 dni

Password Length

Długość hasła.

Przykład:

16-20 znaków

Password Complexity

Wymuszanie:

  • wielkich liter,
  • cyfr,
  • znaków specjalnych.

Przykładowa polityka LAPS dla firmy

Komputery użytkowników:

Hasło:
18 znaków

Zmiana:
30 dni

Konto:
Administrator lokalny

Serwery:

Hasło:
24 znaki

Zmiana:
14 dni

PowerShell – zarządzanie Windows LAPS

Sprawdzenie modułu:

Get-Command *LAPS*

Wymuszenie rotacji hasła:

Reset-LapsPassword

Sprawdzenie konfiguracji:

Get-LapsDiagnostics

Pobranie hasła:

Get-LapsADPassword

Przykład:

Get-LapsADPassword -Identity PC-001

Audyt Windows LAPS

W środowisku firmowym warto monitorować:

  • kto odczytywał hasła,
  • kiedy wykonano reset,
  • które komputery nie mają LAPS.

Przydatne są logi:

Event Viewer
 |
 Applications and Services Logs
 |
 Microsoft
 |
 Windows
 |
 LAPS

Najczęstsze błędy wdrożenia LAPS

Wszystkie komputery nadal mają jedno hasło

Najczęściej oznacza:

  • brak poprawnej polityki,
  • brak aktualizacji klienta,
  • problem z uprawnieniami.

Zbyt szerokie prawa do odczytu

Jeżeli każdy administrator helpdesku może odczytać wszystkie hasła:

LAPS nie spełnia swojej funkcji.


Brak kontroli kont lokalnych

LAPS chroni hasło.

Nie rozwiązuje:

  • nadawania zbyt dużych uprawnień,
  • złej konfiguracji grup lokalnych.

Brak wdrożenia na serwerach

Częsty błąd.

Administratorzy zabezpieczają komputery użytkowników, ale pomijają serwery.


Windows LAPS kontra ręczne zarządzanie hasłami

Metoda Bezpieczeństwo Administracja
Jedno hasło wszędzie bardzo niskie łatwa
Ręczna zmiana haseł średnie trudna
Skrypty PowerShell zależne od jakości ryzykowne
Windows LAPS wysokie automatyczna

Windows LAPS a ataki ransomware

Wiele współczesnych ataków ransomware wykorzystuje:

  • kradzież haseł,
  • ruch boczny,
  • lokalnych administratorów.

Brak LAPS często pozwala napastnikom przejść:

Jedna stacja
 ↓
Kolejne komputery
 ↓
Serwery
 ↓
Backup

Unikalne hasła lokalnych administratorów znacząco ograniczają ten scenariusz.


Podsumowanie

Windows LAPS rozwiązuje jeden z najstarszych problemów administracji Windows:

powtarzające się hasła lokalnych administratorów.

Najważniejsze korzyści:

  • każde urządzenie ma inne hasło,
  • hasła zmieniają się automatycznie,
  • dostęp jest kontrolowany,
  • administrator nie musi znać wszystkich haseł,
  • ograniczony jest ruch boczny podczas ataku.

W nowoczesnym środowisku Active Directory Windows LAPS powinien być traktowany nie jako opcjonalne narzędzie, ale jako jeden z podstawowych elementów zabezpieczenia komputerów i serwerów.

Dobrze wdrożony LAPS razem z:

  • MFA,
  • tieringiem administracyjnym,
  • ograniczeniem uprawnień,
  • monitoringiem Active Directory,

tworzy znacznie bardziej odporną infrastrukturę Windows.

Polecane wpisy
Szyfrowanie danych w transporcie za pomocą WinRM (Windows Remote Management) w Windows Server
Szyfrowanie danych w transporcie za pomocą WinRM (Windows Remote Management) w Windows Server

Szyfrowanie danych w transporcie za pomocą WinRM (Windows Remote Management) w Windows Server W obszarze zarządzania systemami Windows Server, jednym Czytaj dalej

Jak szyfrować dane w bazach danych NoSQL, takich jak MongoDB i Cassandra?
Jak szyfrować dane w bazach danych NoSQL, takich jak MongoDB i Cassandra?

Jak szyfrować dane w bazach danych NoSQL, takich jak MongoDB i Cassandra? Wprowadzenie Bazy danych NoSQL, takie jak MongoDB i Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.