Как Windows LAPS заменяет общий пароль администратора
Windows LAPS выдаёт каждому ПК отдельный пароль локального администратора, автоматически меняет его и ограничивает доступ службы поддержки.

Один пароль локального администратора на сотнях ПК надо считать скомпрометированным задолго до первого подтверждённого инцидента. Его вводили в удалённой сессии, диктовали подрядчику, оставляли в заявке и сохраняли в утилите, которая не должна была хранить секреты. Пока пароль одинаков на всех машинах, компрометация одного рабочего места даёт готовый ключ к остальному парку.
Windows LAPS меняет саму модель: у каждого компьютера появляется свой случайный пароль, срок его действия ограничен, а читать его могут только назначенные сотрудники. Это не очередное требование к сложности общего секрета. Общего секрета больше нет. Развёртывание затрагивает схему Active Directory, права на OU, групповую политику, рабочий процесс службы поддержки и контроль событий, поэтому включать его одной галочкой на всём домене нельзя.
Почему один локальный пароль открывает весь парк
Одинаковый пароль превращает локальную учётную запись в переносимую доменную привилегию, хотя формально она остаётся локальной. У встроенного Administrator на разных компьютерах разные записи в локальных базах SAM, но оператор или атакующий может предъявлять одну и ту же пару имени и пароля каждой машине. Если удалённое администрирование разрешено, один раскрытый секрет сокращает путь к соседнему ПК до сетевой доступности и подходящего протокола.
Опасность не ограничивается кражей записанного пароля. Код с правами локального администратора может получить производные учётные данные из памяти, перехватить ввод во время обслуживания или заменить инструмент удалённой поддержки. Даже если команда безопасности быстро очистит первый компьютер, статический секрет на других машинах останется рабочим.
На практике общий пароль распространяется шире, чем показывает список допущенных сотрудников. Его знают инженеры второй линии, полевые специалисты и подрядчики. Он попадает в историю буфера обмена, текст удалённой сессии, скриншоты и закрытые комментарии заявок. Смена такого пароля требует синхронно обновить весь парк, включая ноутбуки вне сети. Поэтому её откладывают, а аварийная ротация превращается в отдельный проект.
Windows LAPS разрывает эту связь. Клиент сам создаёт пароль для управляемой локальной учётной записи, записывает секрет и время истечения в каталог, затем меняет пароль по политике. Компрометация PC-042 больше не раскрывает пароль PC-043. Это ограничение области поражения, а не гарантия безопасности самой скомпрометированной машины.
Есть ещё одна граница, которую часто стирают. Доменная учётная запись администратора и локальная аварийная учётная запись решают разные задачи. Первую можно централизованно отозвать, но она не всегда поможет при нарушенной связи с доменом. Вторая нужна для ремонта конкретного устройства, однако не должна давать переход на другое. LAPS сохраняет локальный способ восстановления и убирает из него общий пароль.
Полностью отключить локального администратора иногда предлагают как более чистое решение. Для однородного парка с проверенным восстановлением это допустимо. В реальном парке остаются сбои доверительных отношений, поломанные сетевые драйверы, неудачные политики и устройства в филиалах. Если процедура восстановления требует локальной учётной записи, лучше управлять уникальным секретом, чем скрывать общий пароль в сейфе и надеяться, что его никто не копировал.
Домен должен быть готов до первой политики
Для Windows LAPS в локальной Active Directory нужны поддерживаемые клиентские ОС, обновлённая схема леса, права компьютеров на запись своих атрибутов и выбранная модель шифрования. Microsoft включает Windows LAPS в поддерживаемые Windows 10, Windows 11, Windows Server 2019, 2022 и 2025 после соответствующих обновлений. Старый Microsoft LAPS был отдельным продуктом с другими атрибутами и модулем AdmPwd.PS; совпадение названий не делает их одной реализацией.
Сначала соберите матрицу версий. В ней нужны выпуск и сборка Windows, состояние обновлений, принадлежность к AD или Microsoft Entra ID, расположение объекта компьютера в OU и наличие старого LAPS. Эта таблица определит, сколько политик понадобится. Например, автоматическое создание и управление локальной учётной записью поддерживают Windows 11 24H2 и Windows Server 2025 или новее. Более старые клиенты умеют менять пароль, но учётную запись для ручного режима администратор должен создать заранее.
Для хранения пароля в AD запустите однократное расширение схемы на весь лес:
Update-LapsADSchema -Verbose
Эту операцию выполняют из согласованного административного узла с модулем LAPS и правами на изменение схемы. До запуска сохраните текущее состояние репликации и убедитесь, что владельцы каталога одобрили изменение. Команда добавляет атрибуты Windows LAPS к классу объекта компьютера; она не включает политику на клиентах и не выдаёт службе поддержки доступ автоматически.
Функциональный уровень домена определяет качество защиты. При уровне Windows Server 2016 или новее Windows LAPS может шифровать пароль до записи в AD. Microsoft в описании архитектуры настоятельно рекомендует включать это шифрование. При более раннем уровне пароль хранится в открытом атрибуте и защищается только списками контроля доступа. Такой вариант работоспособен, но ошибка в наследуемых правах сразу раскрывает секрет.
Шифрование не требует, чтобы все контроллеры домена работали на Windows Server 2025. Для шифрования клиентских паролей нужен функциональный уровень домена 2016 или новее. Но контроллеры Windows Server 2016 и более ранние не поддерживают управление своим паролем DSRM через Windows LAPS. Не смешивайте требование к уровню домена, версию контроллера и версию клиента в одну строку «домен поддерживается».
До пилота проверьте репликацию схемы между площадками. Клиент, попавший на контроллер без новых атрибутов или с проблемной репликацией, даст шумную и неочевидную ошибку. Развёртывание LAPS не исправляет здоровье AD. Оно быстро показывает, где каталог уже был неисправен.
Отдельно решите, где хранить пароль гибридных устройств. Windows LAPS поддерживает Active Directory и Microsoft Entra ID, но клиент сохраняет текущий секрет в один каталог, заданный BackupDirectory. Дублирование одного пароля в два хранилища не предусмотрено как запасной путь. Выбор должен следовать реальному управлению устройством и аварийному доступу: сможет ли поддержка найти объект, получить разрешение и добраться до каталога во время сбоя.
Проверьте также центральное хранилище шаблонов групповой политики. Шаблоны Windows LAPS могут появиться на обновлённой административной станции, но не на каждом контроллере и не в старом Central Store автоматически. Администратор, который видит новые параметры локально, способен создать GPO, непонятную коллеге на другой станции. Зафиксируйте версию ADMX, способ доставки и владельца обновления шаблонов.
OU и учётная запись задают границы доступа
Структура OU должна отражать границы выдачи пароля, иначе делегирование получится либо слишком широким, либо хрупким. Права Windows LAPS назначаются на OU и наследуются объектами компьютеров. Если первая линия может обслуживать обычные рабочие места, но не компьютеры руководителей, администраторов и разработчиков, эти классы устройств должны находиться в разных OU или иметь осознанно разделённые ACL.
Не делегируйте чтение паролей на корне домена ради простоты. Такая команда действительно экономит несколько минут при настройке, зато любой будущий компьютер автоматически попадёт в область доступа группы. Безопаснее определить зоны: пользовательские ПК филиалов, киоски, учебные классы, инженерные станции, серверы и привилегированные рабочие места. Для каждой зоны назначают свою группу читателей и при необходимости группу, которая может досрочно истекать пароль.
Затем выберите управляемую учётную запись. Если параметр AdministratorAccountName пуст, Windows LAPS находит встроенного Administrator по известному RID 500, а не по локализованному имени. Это хорошо работает в разноязычном парке. Переименование встроенной учётной записи не мешает её найти и само по себе почти не добавляет защиты.
Пользовательская локальная учётная запись удобна, когда организация хочет оставить встроенного Administrator отключённым. В ручном режиме LAPS не создаёт такую запись. Нужно отдельно обеспечить её создание, включение, членство в локальной группе Administrators и одинаковое написание имени. Если политика указывает SvcLocalAdmin, а образ создал Svc-LocalAdmin, ротация не начнётся.
На новых ОС автоматический режим может создавать и настраивать пользовательскую запись, включать или отключать её и менять имя при ротации. Microsoft рекомендует автоматический режим с пользовательской учётной записью там, где он поддерживается. Я не растягивал бы эту рекомендацию на смешанный парк одной политикой: неподдерживаемые значения могут привести к значениям по умолчанию, а поведение разных поколений станет труднее проверять. Разделите устройства по возможностям ОС.
Учётная запись LAPS не должна работать как сервисная. Если под ней запускается служба или запланированное задание, штатная ротация сломает вход этого процесса. Не добавляйте её в доменные группы и не используйте в образе как универсальную монтажную запись. Её назначение узкое: локальный административный доступ к одному компьютеру, когда обычный централизованный путь не подходит.
Развёртывание начинается с прав и пилотной OU
Рабочая последовательность развёртывания состоит из подготовки OU, выдачи компьютерам права записывать собственный пароль, делегирования чтения, применения политики и проверки результата на нескольких клиентах. Начните с пилотной OU, куда можно переместить разные типы тестовых устройств без влияния на производственный парк.
Пусть пилотная OU называется OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example. Сначала разрешите находящимся в ней компьютерам обновлять собственные атрибуты LAPS:
Set-LapsADComputerSelfPermission `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example"
Ожидаемый результат показывает объект, на котором появилось наследуемое разрешение:
Name DistinguishedName
---- -----------------
LAPS-Pilot OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example
Это право SELF, а не доступ пользователя к паролям. Компьютер должен записывать новый секрет и срок действия в собственный объект. Не выдавайте группе компьютеров право читать и расшифровывать чужие пароли. История зашифрованных паролей тоже использует корректно настроенное SELF-разрешение, и командлет учитывает это.
Создайте отдельную доменную группу, например GG-LAPS-Readers-Workstations, и разрешите ей читать атрибуты только пилотной OU:
Set-LapsADReadPasswordPermission `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example" `
-AllowedPrincipals "CORP\GG-LAPS-Readers-Workstations"
Право чтения атрибута и право расшифровать его содержимое не равны. При включённом шифровании политика ADPasswordEncryptionPrincipal определяет одну группу или одного пользователя, для которых клиент шифрует пароль. Если параметр не задан, Microsoft использует Domain Admins. Для службы поддержки задайте подходящую группу расшифровки или группу-обёртку и держите её состав уже области чтения.
Перед включением политики найдите неожиданных владельцев расширенных прав:
Find-LapsADExtendedRights `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example"
Ожидайте увидеть только известные доверенные субъекты, например SYSTEM и Domain Admins. Расширенное право на OU может позволять читать конфиденциальные атрибуты, к которым относятся атрибуты LAPS. Я встречал старые группы миграции и сервисные учётные записи с такими правами спустя годы после проекта. Удалять их вслепую нельзя, но каждую нужно объяснить владельцем и действующей задачей.
Политика для AD должна как минимум установить BackupDirectory в значение 2. Затем задайте срок действия, длину и сложность пароля, включите шифрование, назначьте принципал расшифровки и выберите действие после аутентификации. Привяжите GPO только к пилотной OU, проверьте фильтрацию безопасности и не включайте одновременно конфликтующую политику через другой механизм управления.
Политика должна ограничивать время раскрытого секрета
Хорошая политика Windows LAPS задаёт не самый длинный пароль, а предсказуемый жизненный цикл: создание, хранение, выдачу, использование и смену. Длина и случайность защищают от подбора. Уникальность защищает соседние компьютеры. Короткое время после использования уменьшает окно, в котором скопированный пароль ещё работает.
Встроенные значения по умолчанию нельзя принимать без обсуждения. В документации Microsoft указаны 30 дней срока, 14 символов и сложность 4 как исходные значения, но это не рекомендация для любой организации. Для локальной аварийной записи пароль может быть длиннее, потому что человек обычно не запоминает его и вводит редко. Сверьте выбранную сложность с локальной парольной политикой: несовместимость приводит к отказу создать новый пароль и событию 10027.
Для смешанного парка разумно начать с настроек, которые поддерживают все целевые версии. Пароль из прописных и строчных букв, цифр и специальных символов поддерживается давно. Улучшенный читаемый набор и парольные фразы зависят от новых версий, включая Windows 11 24H2 и Windows Server 2025. Если операторы часто вводят секрет через консоль, читаемый набор снижает ошибки, но применять неподдерживаемое значение ко всем клиентам нельзя.
Параметры после аутентификации полезнее календарной ротации. Windows LAPS может обнаружить успешный вход управляемой учётной записью, выждать заданный льготный период, сменить пароль и выполнить выбранное действие. Варианты включают завершение сеансов или перезагрузку в зависимости от значения политики и версии ОС. Слишком короткий период сорвёт ремонт; сутки после пятиминутной операции оставят секрет рабочим дольше необходимого.
Для обычной поддержки я задаю период, достаточный для типового ремонта плюс небольшой запас, а перезагрузку включаю только там, где её последствия понятны. Принудительный выход завершает интерактивные и SMB-сеансы и процессы управляемой учётной записи на поддерживаемых версиях. Это может привести к потере несохранённых данных. Поэтому политика должна совпадать с регламентом оператора, а не маскировать отсутствие регламента.
История паролей нужна не всем. Она работает только с шифрованием и помогает при откате образа или восстановлении, когда текущий секрет на устройстве и запись в каталоге разошлись. Но каждая сохранённая версия увеличивает объём чувствительных данных. Включайте историю там, где есть конкретный сценарий восстановления, задавайте небольшой обоснованный размер и проверяйте, кто может расшифровать записи.
Служба поддержки получает пароль по заявке
Выдача пароля должна начинаться с конкретного компьютера и зарегистрированной причины, а заканчиваться досрочной ротацией. Группа первой линии не должна листать пароли всего отдела из любопытства. Ей нужен доступ к одному объекту в момент работы, понятный срок использования и запись о том, кто запросил секрет.
Минимальный рабочий процесс выглядит так:
- Оператор проверяет личность пользователя, номер заявки и точное имя компьютера.
- Оператор получает пароль под своей именной учётной записью, а не под общим аккаунтом смены.
- Он использует формат
.\AdministratorилиИМЯ-ПК\учётная_запись, чтобы Windows не попыталась войти в домен. - После ремонта оператор закрывает административный сеанс и инициирует досрочную ротацию.
- В заявке остаются имя ПК, время, исполнитель, основание и подтверждение смены, но не сам пароль.
Команда получения пароля из Active Directory выглядит так:
Get-LapsADPassword -Identity "PC-042" -AsPlainText
Успешный ответ содержит не одну строку секрета, а контекст, который оператор обязан сверить:
ComputerName : PC-042
DistinguishedName : CN=PC-042,OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example
Account : Administrator
Password : <password>
PasswordUpdateTime : 28.07.2026 09:10:00
ExpirationTimestamp : 04.08.2026 09:10:00
Source : EncryptedPassword
DecryptionStatus : Success
AuthorizedDecryptor : CORP\GG-LAPS-Readers-Workstations
Source: EncryptedPassword подтверждает, что прочитан зашифрованный атрибут, а DecryptionStatus: Success показывает успешную расшифровку. Если оператор может прочитать объект, но не входит в принципал шифрования, эти два слоя дадут отказ. Не лечите его добавлением всей поддержки в Domain Admins.
Флаг -AsPlainText намеренно показывает секрет на экране. Запускайте команду на защищённой административной станции, не пишите вывод в общий лог и не вставляйте его в заявку. Инструмент с графическим интерфейсом не меняет модель угроз: тот, кто может показать пароль, может его скопировать.
Включите аудит доступа к атрибутам LAPS на целевых OU, а не пытайтесь восстановить историю только по PowerShell на рабочем месте оператора. Модуль LAPS содержит Set-LapsADAuditing, который добавляет настройки аудита для атрибутов пароля. Например, успешные обращения назначенной группы можно включить так:
Set-LapsADAuditing `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example" `
-AuditedPrincipals "CORP\GG-LAPS-Readers-Workstations" `
-AuditType Success
Само наличие записи аудита не связывает доступ с обоснованием. Сопоставляйте событие каталога с номером заявки, временем и именной учётной записью. Если группа поддержки читает пароль через промежуточный сервис, журнал AD увидит личность сервиса, а не конечного оператора. Тогда сервис обязан вести собственный защищённый журнал выдачи, иначе удобный интерфейс ухудшит расследование.
Для досрочной смены сотруднику можно отдельно делегировать право менять время истечения через Set-LapsADResetPasswordPermission. После заявки он выполняет:
Set-LapsADPasswordExpirationTime -Identity "PC-042"
На следующем цикле клиент увидит истёкший срок и создаст новый пароль. Если есть административный доступ к самому ПК, Reset-LapsPassword меняет его немедленно. Не обещайте мгновенную смену через AD, когда ноутбук выключен или не видит контроллер домена: до следующей обработки старый секрет останется действительным локально.
Проверка идёт по клиенту, каталогу и правам
Успешное применение GPO ещё не доказывает, что пароль сменился и попал в каталог. Проверка должна охватить клиентский журнал, атрибут объекта компьютера, чтение от имени разрешённой группы и ожидаемый отказ для посторонней учётной записи.
После обновления политики запустите на пилотном ПК:
Invoke-LapsPolicyProcessing
Затем откройте Applications and Services Logs\Microsoft\Windows\LAPS\Operational. Событие 10003 отмечает начало цикла, 10004 успешное завершение, а 10005 завершение с ошибкой. Событие 10021 печатает фактически применённые параметры для резервного копирования в AD. Оно особенно полезно, когда администратор уверен, что задал одну длину пароля, а клиент получил другую политику.
При успешной записи нового пароля в Active Directory появляется событие 10018 с текстом LAPS successfully updated Active Directory with the new password. После обновления локальной учётной записи появляется 10020. Это два действия, и расследование должно различать их. Отсутствие 10018 при наличии 10020 указывает в другую сторону, чем отсутствие обоих событий.
Событие 10031 означает, что посторонний процесс пытался изменить пароль управляемой учётной записи, а LAPS заблокировал запрос. Не закрывайте его как безобидный шум, пока не найдёте источник. Это может быть старый скрипт настройки образа, GPO с Local Users and Groups или действие оператора, который не знает о новой модели.
Проверьте четыре роли отдельно: компьютер может записать собственный секрет; читатель видит атрибут; назначенный принципал расшифровывает секрет; группа сброса может истечь его. Затем используйте обычную доменную учётную запись без делегирования и зафиксируйте отказ. Положительный тест без отрицательного часто пропускает чрезмерно широкое наследуемое право.
Соберите результаты по нескольким площадкам и версиям ОС. Ноутбук в головном офисе не проверяет репликацию в филиале, а Windows 11 24H2 не показывает поведение старого поддерживаемого клиента. Пилот заканчивается после полного цикла ротации и реальной операции поддержки, а не после появления первой зелёной строки.
Проведите ещё один тест, который часто пропускают: получите пароль, войдите им, дождитесь настроенного действия после аутентификации и попробуйте использовать тот же секрет повторно. В журнале должны появиться 10041 при обнаружении успешного входа, 10042 после окончания льготного периода и 10044 после успешной ротации. Событие 10043 означает, что смена не удалась и клиент будет повторять попытки. Этот тест проверяет весь путь раскрытого секрета, а не только первичную запись в каталог.
Проверяйте и поведение во время недоступности контроллера. Отключите тестовую машину от корпоративной сети в согласованном окне, подтвердите локальный вход текущим паролем, затем верните связь и проследите за ротацией. Так команда поддержки заранее узнает, какие шаги работают в филиале при отказе канала, а какие требуют восстановления сети.
Миграция со старого LAPS требует двух инвентаризаций
Переход со старого Microsoft LAPS надо планировать как смену схемы управления и схемы доступа, а не как обновление названия GPO. Старое решение использует модуль AdmPwd.PS, собственное клиентское расширение и атрибуты вроде ms-Mcs-AdmPwd. Windows LAPS встроен в ОС, использует модуль LAPS и новые атрибуты msLAPS-*.
Первая инвентаризация отвечает, какой компонент управляет каждым устройством. Найдите установленное старое расширение, старые GPO, фильтры WMI, скрипты создания учётной записи и инструменты чтения пароля. Windows LAPS поддерживает режим эмуляции старой политики, но он сохраняет ограничения старой модели, включая хранение пароля в открытом виде в AD. Эмуляция помогает перейти, но не должна становиться незаметным постоянным состоянием.
Вторая инвентаризация отвечает, кто сегодня имеет доступ. Проверьте группы чтения старых атрибутов и расширенные права на каждой OU. Переносить все старые разрешения автоматически опасно: за годы в группы могли попасть временные сотрудники, сервисные записи и вложенные группы из других задач. Новая реализация даёт повод заново определить зоны поддержки.
Разворачивайте Windows LAPS кольцами. Сначала административные тестовые устройства, затем небольшой набор обычных рабочих мест, один филиал и только потом массовые OU. На каждом кольце проверяйте, какая политика победила, появился ли новый атрибут, читается ли он нужной ролью и прекратил ли старый компонент менять тот же пароль.
Не удаляйте старую инфраструктуру сразу после первого успешного нового пароля. Устройства, которые давно не выходили в сеть, могут вернуться со старым агентом и политикой. Определите критерий завершения: все объекты целевого кольца сообщили успешное событие Windows LAPS, старый атрибут больше не обновляется заданный период, а поддержка умеет работать новым способом. После этого снимайте старую GPO и компонент управляемо.
Сбои LAPS нельзя чинить общим паролем
Самая вредная аварийная мера при неполном развёртывании состоит в возврате общего пароля через GPO. Она быстро восстанавливает привычную работу поддержки и одновременно возвращает исходную уязвимость на весь парк. Для сбоя нужен ограниченный путь восстановления конкретного устройства, а не доменный откат модели.
Если пароль не записывается, идите от события 10005 и соседних записей. Проверьте, что BackupDirectory указывает AD, объект компьютера находится в ожидаемой OU, SELF-разрешение наследуется, контроллер видит новую схему, имя пользовательской локальной записи совпадает и локальная парольная политика принимает заданную сложность. Код ошибки и 10021 полезнее повторного gpupdate.
Если пароль записан, но поддержка его не получает, разделите чтение и расшифровку. Find-LapsADExtendedRights показывает неожиданных владельцев расширенных прав. Set-LapsADReadPasswordPermission управляет чтением. ADPasswordEncryptionPrincipal задаёт, для кого уже зашифрован новый пароль. Изменение принципала не перешифрует ранее сохранённый секрет; устройство должно выполнить следующую ротацию.
Если компьютер недоступен домену, LAPS не может положить новый пароль в AD. Старый локальный пароль может ещё работать, даже если каталог считает его истёкшим. Для удалённых ноутбуков поддерживайте рабочий канал связи с контроллером или используйте архитектуру Microsoft Entra ID там, где она подходит. Не сокращайте срок до значения, которое офлайн-устройства постоянно пропускают, не продумав восстановление.
Откат образа создаёт другой разрыв: устройство возвращает старое состояние локальной базы, а каталог хранит более новый секрет. Зашифрованная история может помочь в таком сценарии, если её включили заранее. На новых ОС Windows LAPS имеет дополнительные механизмы обнаружения отката, но они зависят от версии ОС и схемы Windows Server 2025. Резервная копия и процедура восстановления всё равно нужны.
Для компьютеров и серверов, которые GSE производит и интегрирует в инфраструктуру заказчика, границы OU, базовый образ и процесс поддержки стоит согласовать до массовой поставки. GSE также интегрирует программное обеспечение Microsoft и ведёт круглосуточную техническую поддержку по стране, поэтому модель выдачи LAPS должна быть частью эксплуатационного проекта, а не поздней настройкой одной GPO.
Эксплуатация заканчивает проект, а не установка GPO
Windows LAPS работает хорошо, когда у каждого права, политики и исключения есть владелец. Команда каталогов отвечает за схему, OU и ACL. Команда рабочих мест отвечает за версию ОС, локальную учётную запись и получение политики. Служба поддержки отвечает за выдачу по заявке и завершение сеанса. Безопасность проверяет состав групп, события и исключения.
Раз в установленный период пересматривайте членов групп чтения, расшифровки и сброса. Это разные полномочия, хотя в небольшой организации их иногда получает одна команда. Особое внимание уделяйте вложенным группам и прямым разрешениям на отдельных объектах: они переживают реорганизации и обходят понятную модель OU.
Контроль качества лучше строить по исключениям. Ищите устройства без свежего срока истечения, клиенты с повторяющимися 10005 и 10027, объекты в управляемой OU без атрибутов, неожиданные события 10031 и компьютеры, которые слишком долго не связывались с каталогом. Не собирайте сами пароли в систему мониторинга. Для отчёта достаточно метаданных и результата обработки политики.
Задайте измеримые пороги, но выводите их из своей эксплуатации. Один и тот же срок офлайн для настольного ПК в офисе и сезонного ноутбука инспектора даст ложные тревоги либо слишком позднее обнаружение. Полезнее сравнивать устройство с его классом и графиком работы. Любое исключение должно указывать владельца, последнюю успешную ротацию и дату следующей проверки.
Резервное восстановление тоже входит в эксплуатацию. Пароли хранятся на объектах компьютеров, поэтому доступность AD и пригодность её резервных копий напрямую влияют на аварийный доступ. Microsoft описывает получение LAPS и DSRM-паролей из смонтированной базы AD через Get-LapsADPassword с параметрами восстановления. Эту возможность надо испытать на копии в учебной среде, пока все контроллеры работают, а не впервые во время отказа домена.
У процедуры поддержки должен быть учебный стенд. Оператор обязан уметь найти правильный объект, отличить локальный вход от доменного, прочитать DecryptionStatus, завершить работу и подтвердить ротацию. Ошибка в имени компьютера при выдаче пароля приводит не только к задержке: оператор может раскрыть действующий секрет чужого устройства.
Исключения оформляйте с датой окончания. Станок со старой Windows, изолированный лабораторный ПК или система поставщика могут временно не поддерживать целевую политику. Для них нужны отдельная OU, ограниченная сеть, собственный уникальный секрет и план вывода исключения. «Временно общий пароль» без срока быстро становится постоянной архитектурой.
Первое полезное действие сегодня состоит не в создании GPO. Выгрузите компьютеры, OU, версии ОС, владельцев расширенных прав и группы, которые знают текущий общий пароль. Этот список покажет реальный размер перехода. После него пилот Windows LAPS становится управляемой заменой общего секрета, а не ещё одной политикой, которую парк принял лишь частично.
FAQ
Можно ли использовать Windows LAPS без Active Directory?
Да. Windows LAPS умеет сохранять пароль в Microsoft Entra ID для присоединённых к нему устройств, а политику можно передать через Intune. Для полностью автономного ПК без AD и Entra централизованного хранилища и делегированной выдачи пароля не будет.
Нужно ли устанавливать отдельный агент Windows LAPS?
На поддерживаемых и обновлённых версиях Windows функция встроена в операционную систему. Отдельный агент требовался старому Microsoft LAPS, поэтому сначала проверьте версии ОС и не смешивайте компоненты двух поколений без плана миграции.
Какой уровень домена нужен для Windows LAPS?
Для хранения зашифрованного пароля в локальной Active Directory нужен функциональный уровень домена Windows Server 2016 или новее. На более раннем уровне остаётся только хранение открытого атрибута под защитой ACL, и такой компромисс лучше не принимать как постоянную архитектуру.
Создаёт ли Windows LAPS локальную учётную запись администратора?
В обычном ручном режиме нет: вы заранее создаёте пользовательскую учётную запись или выбираете встроенного Administrator, а LAPS управляет только паролем. Автоматическое управление учётной записью появилось для Windows 11 24H2 и Windows Server 2025, поэтому смешанному парку часто нужны разные политики.
Где хранится пароль Windows LAPS в домене?
Пароль и срок его действия записываются в атрибуты объекта компьютера в Active Directory. При включённом шифровании клиент шифрует пароль до отправки, а расшифровать его может назначенная политикой группа.
Может ли служба поддержки видеть пароли всех компьютеров?
Технически это возможно, но так делать не следует. Делегируйте чтение и расшифровку по OU и группам устройств, чтобы оператор получал пароль только для своей зоны поддержки, а привилегированные рабочие места оставались у отдельной группы.
Как оператору получить пароль конкретного ПК?
После проверки заявки оператор запускает `Get-LapsADPassword -Identity PC-042 -AsPlainText` под учётной записью с нужными правами. Имя ПК, основание доступа и результат работы стоит фиксировать в заявке, а выданный пароль после сеанса нужно досрочно сменить.
Когда Windows LAPS меняет пароль?
Клиент сверяет срок действия во время фонового цикла, который запускается примерно раз в час, и создаёт новый пароль после истечения срока. Политику можно обработать сразу командой `Invoke-LapsPolicyProcessing`, а после использования пароля можно настроить отдельное действие с льготным периодом.
Что делать, если событие 10018 не появляется?
Сначала найдите начало цикла 10003 и его результат 10004 либо 10005 в журнале Microsoft-Windows-LAPS/Operational. Затем проверьте событие 10021, доступ компьютера к контроллеру домена, право SELF на OU, целевую учётную запись и совместимость парольной политики.
Защищает ли Windows LAPS от всех атак с правами администратора?
Нет. LAPS убирает повторное использование одного локального пароля и сокращает время жизни выданного секрета, но уже захвативший администраторские права атакующий может отключать защитные механизмы на машине. Нужны также ограничение интерактивного входа, защита привилегированных учётных записей, журналирование и восстановление устройств.