Windows LAPS ортақ әкімші паролін қалай ауыстырады
Windows LAPS әр компьютерге бөлек жергілікті әкімші паролін беріп, оны автоматты ауыстырады және қолдау қызметінің қатынауын шектейді.

Жүздеген компьютерде қолданылатын бір жергілікті әкімші паролін алғашқы расталған оқиғадан әлдеқайда бұрын әшкереленген деп есептеу керек. Оны қашықтағы сеанста терді, мердігерге айтып берді, өтінімде қалдырды немесе құпия сақтауға арналмаған бағдарламаға жазды. Пароль барлық компьютерде бірдей болған кезде, бір жұмыс орнын бұзу бүкіл паркке дайын кілт береді.
Windows LAPS модельдің өзін өзгертеді: әр компьютер жеке кездейсоқ пароль алады, оның жарамдылық мерзімі шектеулі болады, ал парольді тек тағайындалған қызметкерлер оқи алады. Бұл ортақ құпияның күрделілігіне қойылатын тағы бір талап емес. Ортақ құпия жойылады. Енгізу кезінде Active Directory схемасы, OU құқықтары, топтық саясат, қолдау қызметінің жұмыс тәртібі және оқиғаларды бақылау өзгереді, сондықтан бүкіл доменде бір белгімен қосу дұрыс емес.
Неліктен бір жергілікті пароль бүкіл паркті ашады
Бірдей пароль жергілікті тіркелгіні іс жүзінде домен аумағында тасымалданатын артықшылыққа айналдырады, бірақ техникалық жағынан тіркелгі жергілікті болып қалады. Әртүрлі компьютердегі кірістірілген Administrator тіркелгілері жергілікті SAM дерекқорларындағы бөлек жазбалар, алайда оператор немесе шабуылдаушы әр компьютерге бір атау мен парольді ұсына алады. Қашықтан басқаруға рұқсат берілсе, бір ашылған құпиядан көрші компьютерге дейін тек желілік қолжетімділік пен тиісті хаттама қалады.
Қауіп жазылған парольді ұрлаумен шектелмейді. Жергілікті әкімші құқығымен орындалатын код жадтан туынды тіркелгі деректерін ала алады, қызмет көрсету кезіндегі енгізуді ұстай алады немесе қашықтан қолдау құралын алмастыра алады. Қауіпсіздік тобы бірінші компьютерді жылдам тазаласа да, басқа компьютерлердегі тұрақты құпия жұмыс істей береді.
Іс жүзінде ортақ пароль рұқсат берілген қызметкерлердің ресми тізімінен кең таралады. Оны екінші желі инженерлері, көшпелі мамандар және мердігерлер біледі. Ол алмасу буферінің тарихына, қашықтағы сеанс мәтініне, скриншоттарға және өтінімнің жабық түсініктемелеріне түседі. Мұндай парольді ауыстыру үшін желіден тыс ноутбуктерді қоса алғанда бүкіл паркті бір мезгілде жаңарту керек. Сондықтан ауыстыру кейінге қалады, ал апаттық ротация жеке жобаға айналады.
Windows LAPS осы байланысты үзеді. Клиент басқарылатын жергілікті тіркелгіге пароль жасап, құпия мен оның аяқталу уақытын каталогқа жазады, содан кейін парольді саясат бойынша ауыстырады. PC-042 компьютерінің бұзылуы енді PC-043 паролін ашпайды. Бұл зақым аумағын шектейді, бірақ бұзылған компьютердің қауіпсіздігіне кепілдік бермейді.
Тағы бір шекараны топтар жиі елемейді. Домен әкімшісінің тіркелгісі мен жергілікті қалпына келтіру тіркелгісі әртүрлі міндет атқарады. Біріншісін орталықтан қайтарып алуға болады, бірақ доменмен байланыс бұзылғанда ол көмектеспеуі мүмкін. Екіншісі нақты құрылғыны жөндеуге қажет, алайда басқа құрылғыға өтуге жол ашпауы тиіс. LAPS жергілікті қалпына келтіру тәсілін сақтап, одан ортақ парольді алып тастайды.
Кейде жергілікті әкімшіні толық өшіру таза шешім ретінде ұсынылады. Қалпына келтіру тәртібі тексерілген біртекті парк үшін бұл жарауы мүмкін. Нақты паркте сенім қатынастары бұзылады, желілік драйверлер істен шығады, қате саясаттар қолданылады және филиалдағы құрылғылар байланыссыз қалады. Қалпына келтіруге жергілікті тіркелгі қажет болса, ортақ парольді сейфке жасырып, ешкім көшірмеді деп сенгеннен гөрі бірегей құпияны басқарған дұрыс.
Алғашқы саясатқа дейін домен дайын болуы керек
Жергілікті Active Directory ортасындағы Windows LAPS үшін қолдау көрсетілетін клиенттік ОЖ, жаңартылған орман схемасы, компьютерлердің өз атрибуттарын жазу құқығы және таңдалған шифрлау моделі қажет. Тиісті жаңартулардан кейін Microsoft Windows LAPS мүмкіндігін қолдау көрсетілетін Windows 10, Windows 11, Windows Server 2019, 2022 және 2025 жүйелеріне қосады. Ескі Microsoft LAPS басқа атрибуттар мен AdmPwd.PS модулі бар бөлек өнім болды. Атауларының ұқсастығы оларды бір іске асыруға айналдырмайды.
Алдымен нұсқалар матрицасын жасаңыз. Оған Windows шығарылымы мен жинағы, жаңарту күйі, AD немесе Microsoft Entra ID жүйесіне қосылуы, компьютер объектісінің OU ішіндегі орны және ескі LAPS бар-жоғы кірсін. Бұл кесте неше саясат қажет екенін көрсетеді. Мысалы, жергілікті тіркелгіні автоматты жасау мен басқару Windows 11 24H2 және Windows Server 2025 немесе одан жаңа жүйелерде қолдау табады. Бұрынғы клиенттер парольді ауыстырады, бірақ қолмен басқару режимінде тіркелгіні әкімші алдын ала жасауы керек.
Парольді AD ішінде сақтау үшін бүкіл орманға бір рет орындалатын схема кеңейтуін іске қосыңыз:
Update-LapsADSchema -Verbose
Операцияны LAPS модулі мен схеманы өзгерту құқығы бар келісілген әкімшілік компьютерден орындаңыз. Іске қосар алдында репликацияның ағымдағы күйін сақтап, каталог иелері өзгерісті мақұлдағанын растаңыз. Пәрмен Windows LAPS атрибуттарын компьютер объектісінің класына қосады. Ол клиенттердегі саясатты қоспайды және қолдау қызметіне қатынау құқығын автоматты түрде бермейді.
Доменнің функционалдық деңгейі қорғаныс сапасын анықтайды. Windows Server 2016 немесе одан жаңа деңгейде Windows LAPS парольді AD ішіне жазбай тұрып шифрлай алады. Microsoft архитектура сипаттамасында бұл шифрлауды қосуды табанды ұсынады. Бұрынғы деңгейде пароль тек қатынауды басқару тізімдері қорғайтын ашық мәтінді атрибутта сақталады. Мұндай жағдайда мұраланған құқықтағы бір қате құпияны бірден ашады.
Шифрлау үшін барлық домен контроллері Windows Server 2025 жүйесінде жұмыс істеуі міндетті емес. Клиент парольдерін шифрлау үшін доменнің функционалдық деңгейі 2016 немесе одан жаңа болуы қажет. Бірақ Windows Server 2016 және одан бұрынғы контроллерлер Windows LAPS арқылы өздерінің DSRM паролін басқара алмайды. Домен деңгейін, контроллер нұсқасын және клиент нұсқасын «доменге қолдау көрсетіледі» деген бір жолға біріктірмеңіз.
Пилотқа дейін алаңдар арасындағы схема репликациясын тексеріңіз. Жаңа атрибуттары жоқ контроллерге түскен немесе репликациясы бұзылған клиент көп әрі түсініксіз қате береді. LAPS енгізу AD денсаулығын түземейді. Ол каталогтың бұрыннан ақаулы жерлерін жылдам көрсетеді.
Гибридті құрылғылар парольді қайда сақтайтынын бөлек шешіңіз. Windows LAPS Active Directory мен Microsoft Entra ID жүйесін қолдайды, бірақ клиент ағымдағы құпияны BackupDirectory көрсеткен бір каталогта сақтайды. Бір парольді қосалқы жол ретінде екі қоймаға қайталау қарастырылмаған. Таңдау құрылғының нақты басқару тәсілі мен апаттық қатынауға сай болсын: қолдау қызметі ақау кезінде объектіні тауып, рұқсат алып, каталогқа жете ала ма?
Топтық саясаттың орталық қоймасын да тексеріңіз. Windows LAPS үлгілері жаңартылған әкімшілік станцияда пайда болғанымен, әр контроллерге немесе ескі Central Store ішіне автоматты түспеуі мүмкін. Жаңа параметрлерді жергілікті компьютерінде көрген әкімші басқа станциядағы әріптесі түсіне алмайтын GPO жасай алады. ADMX нұсқасын, тарату тәсілін және үлгілерді жаңарту иесін тіркеңіз.
OU мен тіркелгі қатынау шекарасын белгілейді
OU құрылымы пароль беру шекараларына сай болуы керек, әйтпесе өкілеттік тым кең немесе осал болады. Windows LAPS құқықтары OU деңгейінде тағайындалып, компьютер объектілеріне мұраланады. Егер бірінші желі қарапайым жұмыс станцияларына қызмет көрсетіп, басшылардың, әкімшілердің және әзірлеушілердің компьютерлеріне қатынамауы керек болса, құрылғылардың бұл санаттары бөлек OU ішінде тұруы немесе ACL арқылы әдейі ажыратылуы керек.
Ыңғайлы болсын деп домен түбірінде пароль оқуға өкілеттік бермеңіз. Баптау кезінде бірнеше минут үнемделеді, бірақ болашақтағы әр компьютер сол топтың қатынау аумағына автоматты кіреді. Оның орнына аймақтарды анықтаңыз: филиал пайдаланушыларының компьютерлері, дүңгіршектер, оқу сыныптары, инженерлік станциялар, серверлер және артықшылықты жұмыс станциялары. Әр аймаққа өз оқырмандар тобын және қажет болса парольдің мерзімін ерте аяқтайтын топты тағайындаңыз.
Содан кейін басқарылатын тіркелгіні таңдаңыз. AdministratorAccountName бос болса, Windows LAPS кірістірілген Administrator тіркелгісін жергіліктендірілген атауымен емес, белгілі RID 500 мәнімен табады. Бұл көптілді паркте ыңғайлы. Кірістірілген тіркелгінің атауын өзгерту оны табуға кедергі жасамайды және өздігінен елеулі қорғаныс қоспайды.
Ұйым кірістірілген Administrator тіркелгісін өшірулі қалдырғысы келсе, жеке жергілікті тіркелгі ыңғайлы. Қолмен басқару режимінде LAPS оны жасамайды. Басқа тетік тіркелгіні жасап, қосып, жергілікті Administrators тобына енгізіп, атауды бірдей жазуы тиіс. Саясатта SvcLocalAdmin көрсетіліп, бейнеде Svc-LocalAdmin жасалса, ротация басталмайды.
Жаңа операциялық жүйелерде автоматты режим жеке тіркелгіні жасап, баптай алады, оны қосады немесе өшіреді және ротация кезінде атауын өзгерте алады. Microsoft қолдау бар жерде жеке тіркелгімен автоматты режимді ұсынады. Мен бұл ұсынысты бір саясатпен аралас паркке таратпас едім: қолдау көрсетілмейтін мәндер әдепкі параметрлерге ауысуы мүмкін, ал әр буынның әрекетін тексеру қиындайды. Құрылғыларды ОЖ мүмкіндігі бойынша бөліңіз.
LAPS тіркелгісі қызметтік тіркелгі ретінде жұмыс істемеуі керек. Оның атынан қызмет немесе жоспарланған тапсырма орындалса, қалыпты ротация сол процестің кіруін бұзады. Тіркелгіні домен топтарына қоспаңыз және бейнеде әмбебап орнату тіркелгісі ретінде қолданбаңыз. Оның міндеті тар: қалыпты орталықтандырылған жол жарамаған кезде бір компьютерге жергілікті әкімшілік қатынау беру.
Енгізу құқықтар мен пилоттық OU дайындаудан басталады
Дұрыс енгізу реті OU дайындаудан, компьютерлерге өз паролін жазу құқығын беруден, оқу құқығын өкілеттендіруден, саясат қолданудан және бірнеше клиентте нәтижені тексеруден тұрады. Өндірістік паркке әсер етпей әртүрлі сынақ құрылғысын жылжытуға болатын пилоттық OU бөлімінен бастаңыз.
Пилоттық OU атауы OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example болсын. Алдымен ондағы компьютерлерге өз LAPS атрибуттарын жаңартуға рұқсат беріңіз:
Set-LapsADComputerSelfPermission `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example"
Күтілетін нәтиже мұраланатын рұқсат берілген объектіні көрсетеді:
Name DistinguishedName
---- -----------------
LAPS-Pilot OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example
Бұл пайдаланушының парольдерге қатынауы емес, SELF құқығы. Компьютер жаңа құпия мен аяқталу уақытын өз объектісіне жаза алуы керек. Компьютерлер тобына басқа құрылғылардың паролін оқу және шифрын ашу құқығын бермеңіз. Шифрланған пароль тарихы да дұрыс бапталған SELF рұқсатын пайдаланады, командлет осыны ескереді.
GG-LAPS-Readers-Workstations сияқты бөлек домен тобын жасап, оған тек пилоттық OU атрибуттарын оқуға рұқсат беріңіз:
Set-LapsADReadPasswordPermission `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example" `
-AllowedPrincipals "CORP\GG-LAPS-Readers-Workstations"
Атрибутты оқу құқығы мен оның мазмұнының шифрын ашу құқығы бірдей емес. Шифрлау қосылғанда ADPasswordEncryptionPrincipal саясаты клиент парольді шифрлайтын бір топты немесе пайдаланушыны анықтайды. Параметр берілмесе, Microsoft Domain Admins тобын қолданады. Қолдау қызметіне лайық шифрды ашу тобын немесе біріктіруші топты тағайындап, оның құрамын оқу аумағынан тар ұстаңыз.
Саясатты қоспас бұрын кеңейтілген құқықтардың күтпеген иелерін табыңыз:
Find-LapsADExtendedRights `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example"
Нәтижеде SYSTEM және Domain Admins сияқты белгілі сенімді субъектілер ғана болуы тиіс. OU ішіндегі кеңейтілген құқық құпия атрибуттарды, соның ішінде LAPS атрибуттарын оқуға мүмкіндік беруі мүмкін. Жоба аяқталғаннан бірнеше жыл өткен соң да осындай құқығы бар ескі көшіру топтары мен қызметтік тіркелгілерді кездестірдім. Оларды ойланбай жоймаңыз, бірақ әр құқыққа жауапты иесі мен қазіргі міндеті негіз болсын.
AD саясаты кемінде BackupDirectory параметрін 2 мәніне орнатуы керек. Одан кейін пароль мерзімін, ұзындығын және күрделілігін беріңіз, шифрлауды қосыңыз, шифрды ашатын субъектіні тағайындаңыз және аутентификациядан кейінгі әрекетті таңдаңыз. GPO нысанын тек пилоттық OU бөліміне байланыстырып, қауіпсіздік сүзгісін тексеріңіз және басқа басқару тетігі арқылы қайшы саясатты қоспаңыз.
Саясат ашылған құпияның жарамды уақытын шектеуі тиіс
Дұрыс Windows LAPS саясаты ең ұзын парольді ғана емес, болжамды өмірлік циклді анықтайды: жасау, сақтау, беру, қолдану және ауыстыру. Ұзындық пен кездейсоқтық іріктеуден қорғайды. Бірегейлік көрші компьютерлерді қорғайды. Қолданғаннан кейінгі қысқа мерзім көшірілген пароль әлі жұмыс істейтін уақытты азайтады.
Кірістірілген әдепкі мәндерді талқылаусыз қабылдамаңыз. Microsoft құжаттамасында бастапқы мән ретінде 30 күн, 14 таңба және 4 күрделілік деңгейі көрсетілген, бірақ бұл әр ұйымға арналған ұсыныс емес. Жергілікті қалпына келтіру тіркелгісінің паролі ұзағырақ бола алады, себебі адам оны жаттамайды және сирек тереді. Таңдалған күрделілікті жергілікті пароль саясатымен салыстырыңыз: үйлеспейтін тіркес жаңа пароль жасауға кедергі келтіріп, 10027 оқиғасын тудырады.
Аралас парк үшін барлық мақсатты нұсқа қолдайтын параметрлерден бастаған дұрыс. Бас және кіші әріптер, сандар мен арнайы таңбалардан тұратын пароль бұрыннан қолдау табады. Оқуға ыңғайлы таңбалар жиыны мен құпиясөз тіркестері Windows 11 24H2 және Windows Server 2025 сияқты жаңа нұсқаларға тәуелді. Оператор құпияны консольде жиі терсе, оқуға ыңғайлы жиын қателерді азайтады, бірақ қолдау көрсетілмейтін мәнді барлық клиентке қолдануға болмайды.
Аутентификациядан кейінгі параметрлер күнтізбелік ротациядан пайдалырақ. Windows LAPS басқарылатын тіркелгімен сәтті кіруді анықтап, берілген жеңілдік мерзімін күтеді, парольді ауыстырады және таңдалған әрекетті орындайды. Саясат мәні мен ОЖ нұсқасына қарай сеанстарды аяқтау немесе құрылғыны қайта жүктеу нұсқалары бар. Өте қысқа мерзім жөндеуді үзеді, ал бес минуттық жұмыстан кейін бір тәулік беру құпияны қажет уақыттан ұзақ жарамды қалдырады.
Қалыпты қолдау үшін әдеттегі жөндеуге және шағын қорға жететін мерзімді таңдап, қайта жүктеуді салдары түсінікті жерде ғана қосамын. Қолдау көрсетілетін нұсқаларда мәжбүрлі шығу интерактивті және SMB сеанстарын, сондай-ақ басқарылатын тіркелгі атынан орындалатын процестерді тоқтатады. Сақталмаған дерек жоғалуы мүмкін. Сондықтан саясат оператор тәртібіне сәйкес келуі керек, тәртіптің жоқтығын жасырмауы тиіс.
Пароль тарихы барлық жерде қажет емес. Ол тек шифрлаумен жұмыс істейді және бейне кері қайтарылғанда немесе құрылғыдағы ағымдағы құпия каталог жазбасымен сәйкес келмей қалған қалпына келтіру кезінде көмектеседі. Әр сақталған нұсқа құпия дерек көлемін арттырады. Тарихты нақты қалпына келтіру жағдайы бар жерде қосып, негізделген шағын көлем беріңіз және жазбаларды кім аша алатынын тексеріңіз.
Қолдау қызметі парольді өтінім бойынша алады
Пароль беру нақты компьютер мен тіркелген себептен басталып, мерзімінен бұрын ауыстырумен аяқталуы керек. Бірінші желі тобы қызығушылық үшін тұтас бөлімнің парольдерін қарамауы тиіс. Оған жұмыс кезінде бір объектіге қатынау, түсінікті қолдану мерзімі және құпияны кім сұрағаны туралы жазба қажет.
Ең аз жұмыс тәртібі мынадай:
- Оператор пайдаланушының жеке басын, өтінім нөмірін және компьютердің дәл атауын тексереді.
- Оператор парольді ауысымның ортақ тіркелгісімен емес, өзінің атаулы тіркелгісімен алады.
- Windows доменге кіруге тырыспауы үшін ол
.\AdministratorнемесеКОМПЬЮТЕР-АТАУЫ\тіркелгі_атауыпішімін қолданады. - Жөндеуден кейін оператор әкімшілік сеансты жауып, мерзімінен бұрын ротацияны бастайды.
- Өтінімде компьютер атауы, уақыт, орындаушы, себеп және ауыстыру растамасы қалады, бірақ пароль жазылмайды.
Active Directory ішінен пароль алу пәрмені мынадай:
Get-LapsADPassword -Identity "PC-042" -AsPlainText
Сәтті нәтиже тек құпиядан тұрмайды. Ол оператор тексеруге міндетті мәнмәтінді қамтиды:
ComputerName : PC-042
DistinguishedName : CN=PC-042,OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example
Account : Administrator
Password : <password>
PasswordUpdateTime : 28.07.2026 09:10:00
ExpirationTimestamp : 04.08.2026 09:10:00
Source : EncryptedPassword
DecryptionStatus : Success
AuthorizedDecryptor : CORP\GG-LAPS-Readers-Workstations
Source: EncryptedPassword шифрланған атрибут оқылғанын растайды, ал DecryptionStatus: Success шифрдың сәтті ашылғанын көрсетеді. Оператор объектіні оқи алғанымен, шифрлау субъектісіне кірмесе, осы екі қабаттың екіншісі қате береді. Мұны бүкіл қолдау тобын Domain Admins тобына қосып түзетпеңіз.
-AsPlainText жалаушасы құпияны экранда әдейі көрсетеді. Пәрменді қорғалған әкімшілік станцияда орындаңыз, нәтижені ортақ журналға жазбаңыз және өтінімге қоймаңыз. Графикалық интерфейс қауіп моделін өзгертпейді: парольді көрсете алатын адам оны көшіре алады.
Оператордың жұмыс станциясындағы PowerShell тарихына ғана сүйенбей, мақсатты OU бөлімдеріндегі LAPS атрибуттарына қатынау аудитін қосыңыз. LAPS модуліндегі Set-LapsADAuditing пароль атрибуттарына аудит баптауларын қосады. Мысалы, тағайындалған топтың сәтті қатынауын былай қосуға болады:
Set-LapsADAuditing `
-Identity "OU=LAPS-Pilot,OU=Workstations,DC=corp,DC=example" `
-AuditedPrincipals "CORP\GG-LAPS-Readers-Workstations" `
-AuditType Success
Аудит жазбасының өзі қатынауды іскерлік себеппен байланыстырмайды. Каталог оқиғасын өтінім нөмірімен, уақытпен және атаулы тіркелгімен салыстырыңыз. Қолдау қызметі парольді аралық сервис арқылы алса, AD журналы соңғы операторды емес, сервистің тұлғасын көреді. Мұндай сервис жеке қорғалған беру журналын жүргізуі керек, әйтпесе ыңғайлы интерфейс тергеуді қиындатады.
Қолдау қызметіне Set-LapsADResetPasswordPermission арқылы жарамдылық уақытын өзгерту құқығын бөлек беруге болады. Өтінім аяқталғаннан кейін оператор мына пәрменді орындайды:
Set-LapsADPasswordExpirationTime -Identity "PC-042"
Келесі циклде клиент мерзімі аяқталған уақытты көріп, жаңа пароль жасайды. Компьютердің өзіне әкімшілік қатынау болса, Reset-LapsPassword парольді бірден ауыстырады. Ноутбук өшірулі немесе домен контроллерін көрмей тұрғанда AD арқылы лезде ауысады деп уәде бермеңіз: келесі өңдеу цикліне дейін ескі құпия жергілікті компьютерде жарамды болады.
Тексеру клиентті, каталогты және құқықтарды қамтиды
GPO сәтті қолданылуы парольдің ауысып, каталогқа жеткенін дәлелдемейді. Тексеру клиент журналын, компьютер объектісінің атрибутын, рұқсат берілген топ атынан оқуды және бөгде тіркелгінің күтілетін бас тартуын қамтуы керек.
Саясатты жаңартқаннан кейін пилоттық компьютерде мына пәрменді орындаңыз:
Invoke-LapsPolicyProcessing
Одан кейін Applications and Services Logs\Microsoft\Windows\LAPS\Operational журналын ашыңыз. 10003 оқиғасы циклдің басталуын, 10004 сәтті аяқталуын, ал 10005 қатемен аяқталуын көрсетеді. 10021 оқиғасы AD ішіне сақтауға арналған нақты қолданылған параметрлерді шығарады. Әкімші парольдің бір ұзындығын бергеніне сенімді болғанымен, клиент басқа саясат алған кезде бұл оқиға өте пайдалы.
Жаңа пароль Active Directory ішіне сәтті жазылғанда LAPS successfully updated Active Directory with the new password. мәтіні бар 10018 оқиғасы шығады. Жергілікті тіркелгі сәтті жаңарғаннан кейін 10020 оқиғасы пайда болады. Бұлар екі бөлек әрекет, тергеу оларды ажыратуы керек. 10020 бар болып, 10018 жоқ болса, екеуі де жоқ жағдайдан басқа бағытты тексеру қажет.
10031 оқиғасы бөгде процесс басқарылатын тіркелгі паролін өзгертуге тырысқанын және LAPS сұрауды бұғаттағанын білдіреді. Дереккөзді таппай оны зиянсыз шу деп жаппаңыз. Бұл бейнені баптайтын ескі скрипт, Local Users and Groups GPO саясаты немесе жаңа тәртіпті білмейтін оператор болуы мүмкін.
Төрт рөлді бөлек тексеріңіз: компьютер өз құпиясын жазады; оқырман атрибутты көреді; тағайындалған субъект шифрды ашады; мерзімді өзгерту тобы оны аяқтай алады. Содан кейін өкілеттігі жоқ қалыпты домен тіркелгісін қолданып, бас тартуды тіркеңіз. Теріс сынақсыз оң сынақ мұраланған тым кең құқықты жиі өткізіп алады.
Нәтижелерді бірнеше алаң мен ОЖ нұсқасында жинаңыз. Бас кеңседегі ноутбук филиал репликациясын тексермейді, ал Windows 11 24H2 ескі қолдау көрсетілетін клиенттің әрекетін көрсетпейді. Пилот алғашқы жасыл жол шыққанда емес, толық ротация циклі мен нақты қолдау операциясынан кейін аяқталады.
Жиі ұмытылатын тағы бір сынақты орындаңыз: парольді алып, онымен кіріңіз, бапталған аутентификациядан кейінгі әрекетті күтіңіз және сол құпияны қайта қолданып көріңіз. Журналда сәтті кіру анықталғанда 10041, жеңілдік мерзімі аяқталғанда 10042 және сәтті ротациядан кейін 10044 шығуы керек. 10043 оқиғасы ауыстыру сәтсіз болғанын және клиент әрекетті қайталайтынын білдіреді. Бұл сынақ каталогқа алғашқы жазуды ғана емес, ашылған құпияның бүкіл жолын тексереді.
Домен контроллері қолжетімсіз кездегі әрекетті де тексеріңіз. Келісілген уақытта сынақ компьютерін корпоративтік желіден ажыратып, ағымдағы парольмен жергілікті кіруді растаңыз, байланысты қайтарып, ротацияны бақылаңыз. Осылай қолдау тобы филиалдағы байланыс үзілгенде қай қадам жұмыс істейтінін, ал қайсысы желіні қалпына келтіруді қажет ететінін алдын ала біледі.
Ескі LAPS жүйесінен көшу екі түгендеуді қажет етеді
Ескі Microsoft LAPS жүйесінен көшуді GPO атауын жаңарту емес, басқару схемасы мен қатынау схемасын өзгерту деп жоспарлаңыз. Ескі шешім AdmPwd.PS модулін, жеке клиенттік кеңейтуді және ms-Mcs-AdmPwd сияқты атрибуттарды қолданады. Windows LAPS операциялық жүйеге кірістірілген, LAPS модулін және жаңа msLAPS-* атрибуттарын пайдаланады.
Бірінші түгендеу әр құрылғыны қай құрамдас басқаратынын анықтайды. Орнатылған ескі кеңейтуді, бұрынғы GPO нысандарын, WMI сүзгілерін, тіркелгі жасау скрипттерін және пароль оқу құралдарын табыңыз. Windows LAPS ескі саясатты эмуляциялау режимін қолдайды, бірақ ол бұрынғы модельдің шектеулерін, соның ішінде парольді AD ішінде ашық мәтінмен сақтауды қалдырады. Эмуляция көшуге көмектеседі, алайда байқалмайтын тұрақты күйге айналмауы тиіс.
Екінші түгендеу қазір кімде қатынау бар екенін анықтайды. Ескі атрибуттарды оқитын топтарды және әр OU ішіндегі кеңейтілген құқықтарды тексеріңіз. Бұрынғы барлық рұқсатты автоматты көшіру қауіпті: жылдар бойы топтарға уақытша қызметкерлер, қызметтік тіркелгілер және басқа міндеттерге арналған кірістірілген топтар қосылуы мүмкін. Жаңа іске асыру қолдау аймақтарын қайта анықтауға мүмкіндік береді.
Windows LAPS жүйесін сақиналармен енгізіңіз. Алдымен әкімшілік сынақ құрылғыларын, содан кейін қарапайым жұмыс станцияларының шағын тобын, бір филиалды және тек содан соң өндірістік OU бөлімдерін қосыңыз. Әр сақинада қай саясат жеңгенін, жаңа атрибут шыққанын, оны қажетті рөл оқитынын және ескі құрамдас сол парольді өзгертуді тоқтатқанын тексеріңіз.
Алғашқы жаңа пароль сәтті жазылғаннан кейін ескі инфрақұрылымды бірден жоймаңыз. Желіге бірнеше ай қосылмаған құрылғылар ескі агентпен және саясатпен қайтып келуі мүмкін. Аяқтау шартын белгілеңіз: мақсатты сақинадағы барлық объект Windows LAPS сәтті оқиғасын хабарлады, ескі атрибут келісілген уақыт бойы жаңармады және қолдау қызметі жаңа тәсілмен жұмыс істей алады. Содан кейін ғана ескі GPO мен құрамдасты басқарылатын түрде алып тастаңыз.
LAPS ақауын ортақ парольмен түзетуге болмайды
Толық енгізілмеген жүйедегі ең зиянды апаттық шара GPO арқылы ортақ парольді қайтару болады. Ол қолдау қызметіне таныс жұмыс тәртібін жылдам қайтарады және бастапқы осалдықты бүкіл паркке қайта енгізеді. Ақауға қауіпсіздік моделін домен бойынша кері қайтару емес, нақты құрылғыға арналған шектеулі қалпына келтіру жолы қажет.
Пароль жазылмаса, 10005 оқиғасы мен оның жанындағы жазбалардан бастаңыз. BackupDirectory параметрі AD жүйесін көрсететінін, компьютер объектісі күтілетін OU ішінде тұрғанын, SELF рұқсаты мұраланғанын, контроллер жаңа схеманы көретінін, жеке жергілікті тіркелгі атауы сәйкес екенін және жергілікті пароль саясаты берілген күрделілікті қабылдайтынын тексеріңіз. Қате коды мен 10021 оқиғасы кезекті gpupdate пәрменінен пайдалырақ.
Пароль жазылып, бірақ қолдау қызметі оны ала алмаса, оқу мен шифрды ашуды бөліп тексеріңіз. Find-LapsADExtendedRights кеңейтілген құқықтардың күтпеген иелерін көрсетеді. Set-LapsADReadPasswordPermission оқуды басқарады. ADPasswordEncryptionPrincipal жаңа сақталған парольді кім аша алатынын анықтайды. Субъектіні өзгерту бұрын сақталған құпияны қайта шифрламайды, құрылғы тағы бір ротация орындауы керек.
Компьютер доменге жете алмаса, LAPS жаңа парольді AD ішіне сала алмайды. Каталог оны мерзімі өткен деп есептесе де, ескі жергілікті пароль әлі жұмыс істеуі мүмкін. Қашықтағы ноутбуктер үшін домен контроллеріне жұмыс істейтін байланыс жолын сақтаңыз немесе орынды болса Microsoft Entra ID архитектурасын қолданыңыз. Қалпына келтіруді ойластырмай, офлайн құрылғылар үнемі өткізіп алатын қысқа мерзім бермеңіз.
Бейнені кері қайтару басқа сәйкессіздік туғызады: құрылғы жергілікті дерекқордың ескі күйіне оралады, ал каталогта жаңа құпия қалады. Алдын ала қосылған шифрланған тарих мұндай жағдайда көмектеседі. Жаңа операциялық жүйелерде Windows LAPS кері қайтаруды анықтайтын қосымша тетіктер бар, бірақ олар ОЖ нұсқасы мен Windows Server 2025 схемасына тәуелді. Сақтық көшірме мен қалпына келтіру тәртібі бәрібір қажет.
GSE өндіретін және тапсырыс беруші инфрақұрылымына интеграциялайтын компьютерлер мен серверлер үшін OU шекараларын, негізгі бейнені және қолдау тәртібін жаппай жеткізуге дейін келісу қажет. GSE Microsoft бағдарламалық жасақтамасын да интеграциялап, ел бойынша тәулік бойы техникалық қолдау көрсетеді, сондықтан LAPS паролін беру моделі бір GPO саясатына кейін енгізілген өзгеріс емес, пайдалану жобасының бөлігі болуы керек.
Жобаны GPO орнату емес, пайдалану аяқтайды
Әр құқықтың, саясаттың және ерекшеліктің иесі болғанда Windows LAPS дұрыс жұмыс істейді. Каталог тобы схемаға, OU мен ACL құқықтарына жауап береді. Жұмыс орындары тобы ОЖ нұсқасына, жергілікті тіркелгіге және саясаттың алынуына жауап береді. Қолдау қызметі парольді өтінім бойынша беріп, сеансты жабады. Қауіпсіздік тобы топ құрамын, оқиғалар мен ерекшеліктерді тексереді.
Белгіленген мерзім сайын оқу, шифрды ашу және мерзімді өзгерту топтарының мүшелерін қайта қараңыз. Бұлар әртүрлі өкілеттіктер, бірақ шағын ұйымда олардың бәрі бір топқа берілуі мүмкін. Кірістірілген топтар мен жеке объектілерге тікелей берілген рұқсаттарға ерекше назар аударыңыз: олар қайта ұйымдастырудан кейін де қалып, түсінікті OU моделін айналып өтеді.
Сапаны бақылауды ерекшеліктер бойынша құрған дұрыс. Жарамдылық мерзімі жаңармаған құрылғыларды, 10005 немесе 10027 оқиғасын қайталайтын клиенттерді, басқарылатын OU ішінде атрибуттары жоқ объектілерді, күтпеген 10031 оқиғаларын және каталогпен тым ұзақ байланыспаған компьютерлерді іздеңіз. Мониторинг жүйесіне парольдердің өзін жинамаңыз. Есепке метадерек пен саясат өңдеу нәтижесі жеткілікті.
Өлшенетін шектерді белгілеңіз, бірақ оларды өз жұмысыңызға сүйеніп таңдаңыз. Кеңседегі үстел компьютеріне және инспектордың маусымдық ноутбугіне бірдей офлайн мерзім беру жалған дабыл туғызады немесе ақауды кеш көрсетеді. Құрылғыны өз санаты және жұмыс кестесімен салыстырған дұрыс. Әр ерекшелікте иесі, соңғы сәтті ротация және келесі тексеру күні көрсетілсін.
Каталогты резервтен қалпына келтіру де пайдалануға кіреді. Парольдер компьютер объектілерінде сақталады, сондықтан AD қолжетімділігі мен жарамды сақтық көшірмелері апаттық қатынауға тікелей әсер етеді. Microsoft смонталған AD дерекқорынан қалпына келтіру параметрлері бар Get-LapsADPassword пәрмені арқылы LAPS және DSRM парольдерін алу тәсілін сипаттайды. Бұл мүмкіндікті барлық контроллер жұмыс істеп тұрғанда зертханадағы көшірмеде сынаңыз, домен істен шыққанда алғаш рет қолданбаңыз.
Қолдау қызметіне оқу стенді қажет. Оператор дұрыс объектіні табуды, жергілікті кіруді домендік кіруден ажыратуды, DecryptionStatus мәнін түсінуді, жұмысты аяқтауды және ротацияны растауды білуі керек. Компьютер атауын қате таңдау жұмысты кешіктіріп қана қоймайды: оператор басқа құрылғының жарамды құпиясын ашуы мүмкін.
Ерекшеліктерге аяқталу күнін беріңіз. Ескі Windows жүйесі бар станок, оқшауланған зертханалық компьютер немесе жеткізуші жүйесі мақсатты саясатты уақытша қолдамауы мүмкін. Оларға бөлек OU, шектеулі желі, жеке бірегей құпия және ерекшелікті жою жоспары қажет. Мерзімі жоқ «уақытша ортақ пароль» тез арада тұрақты архитектураға айналады.
Бүгінгі алғашқы пайдалы әрекет GPO жасау емес. Компьютерлерді, OU бөлімдерін, ОЖ нұсқаларын, кеңейтілген құқық иелерін және қазіргі ортақ парольді білетін топтарды экспорттаңыз. Бұл тізім көшудің нақты көлемін көрсетеді. Одан кейін Windows LAPS пилоты парк жартылай қабылдаған тағы бір саясат емес, ортақ құпияны басқарылатын түрде алмастыру жобасына айналады.
FAQ
Windows LAPS жүйесін Active Directory ортасынсыз қолдануға бола ма?
Иә. Windows LAPS Microsoft Entra ID жүйесіне қосылған құрылғылардың паролін сол каталогта сақтай алады, ал саясат Intune арқылы беріледі. AD немесе Entra жүйесіне қосылмаған дербес компьютерде орталық қойма да, пароль беруді өкілеттендіру де болмайды.
Windows LAPS үшін бөлек агент орнату керек пе?
Қолдау көрсетілетін және жаңартылған Windows нұсқаларында бұл мүмкіндік операциялық жүйеге кірістірілген. Ескі Microsoft LAPS бөлек агентті қажет етті, сондықтан алдымен ОЖ нұсқаларын тексеріп, көшіру жоспарынсыз екі буынның құрамдастарын араластырмаңыз.
Windows LAPS үшін доменнің қандай деңгейі қажет?
Жергілікті Active Directory ішінде шифрланған пароль сақтау үшін доменнің функционалдық деңгейі Windows Server 2016 немесе одан жаңа болуы керек. Бұрынғы деңгейде ACL қорғайтын ашық мәтінді атрибут қана қалады, мұндай ымыраны тұрақты архитектураға айналдырмаған жөн.
Windows LAPS жергілікті әкімші тіркелгісін өзі жасай ма?
Қалыпты қолмен басқару режимінде жасамайды: жеке тіркелгіні алдын ала жасайсыз немесе кірістірілген Administrator тіркелгісін таңдайсыз, ал LAPS тек парольді басқарады. Тіркелгіні автоматты басқару Windows 11 24H2 және Windows Server 2025 жүйелерінде пайда болды, сондықтан аралас паркке бірнеше саясат керек болуы мүмкін.
Windows LAPS доменде парольді қайда сақтайды?
Пароль мен оның жарамдылық мерзімі Active Directory ішіндегі компьютер объектісінің атрибуттарына жазылады. Шифрлау қосылса, клиент парольді жібермей тұрып шифрлайды, ал оны саясатта тағайындалған топ қана аша алады.
Қолдау қызметі барлық компьютердің паролін көре ала ма?
Техникалық тұрғыдан солай баптауға болады, бірақ олай істемеу керек. Оператор өз қолдау аймағындағы құрылғылардың ғана паролін алатындай етіп, оқу мен шифрды ашу құқығын OU және құрылғы топтары бойынша бөліңіз, ал артықшылықты жұмыс станцияларын бөлек топқа қалдырыңыз.
Оператор нақты компьютердің паролін қалай алады?
Өтінімді тексергеннен кейін оператор қажетті құқығы бар тіркелгімен `Get-LapsADPassword -Identity PC-042 -AsPlainText` пәрменін орындайды. Компьютер атауын, қатынау себебін және жұмыс нәтижесін өтінімге тіркеп, сеанс аяқталған соң берілген парольді мерзімінен бұрын ауыстыру керек.
Windows LAPS парольді қашан ауыстырады?
Клиент шамамен сағатына бір рет орындалатын фондық циклде жарамдылық мерзімін тексеріп, мерзім біткенде жаңа пароль жасайды. Саясатты `Invoke-LapsPolicyProcessing` пәрменімен бірден өңдеуге болады, ал пароль қолданылғаннан кейін бөлек аутентификациядан кейінгі әрекет бапталады.
10018 оқиғасы шықпаса не істеу керек?
Алдымен Microsoft-Windows-LAPS/Operational журналынан циклдің басталуын көрсететін 10003 және нәтижесін көрсететін 10004 немесе 10005 оқиғасын табыңыз. Одан кейін 10021 оқиғасын, компьютердің домен контроллеріне қатынауын, OU ішіндегі SELF құқығын, мақсатты тіркелгіні және пароль саясатының үйлесімділігін тексеріңіз.
Windows LAPS әкімші құқықтары бар барлық шабуылдан қорғай ма?
Жоқ. LAPS бір жергілікті парольді қайта қолдануды тоқтатып, ашылған құпияның жарамды уақытын қысқартады, бірақ әкімші құқығын иеленген шабуылдаушы сол компьютердегі қорғаныс тетіктеріне кедергі жасай алады. Бұған қоса жүйеге кіруді шектеу, артықшылықты тіркелгілерді қорғау, журнал жүргізу және құрылғыны қалпына келтіру қажет.