Безопасность AD
laps-local-admin-password

LAPS: автоматическое управление паролями локальных администраторов в AD

ЕС
Евгений Семёнов
Генеральный директор ООО АйТи Фреш · 15+ лет в IT
25 марта 2026 ~10 минут ООО АйТи Фреш

Один пароль локального администратора на всех компьютерах — бомба замедленного действия. LAPS решает эту проблему, автоматически генерируя уникальные пароли для каждого ПК. Наши инженеры считают LAPS обязательным для любой доменной среды.

Случай из практики: Торговая сеть — 200 компьютеров. Пароль «Company2019!» везде. Уволенный сотрудник подключился к Wi-Fi магазина и через локального администратора выгрузил клиентскую базу. После этого мы за один день развернули LAPS.

Что такое LAPS?

  1. Агент на каждом ПК генерирует случайный пароль
  2. Пароль сохраняется в атрибуте объекта в AD
  3. Доступ контролируется через ACL
  4. Автоматическая ротация (по умолчанию 30 дней)

Windows LAPS vs Legacy LAPS?

Как подготовить Active Directory?

# Обновить схему AD (от Schema Admin)
Update-LapsADSchema

# Дать компьютерам право записи
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=company,DC=ru"

# Дать IT-отделу право чтения паролей
Set-LapsADReadPasswordPermission -Identity "OU=Workstations,DC=company,DC=ru"   -AllowedPrincipals "COMPANY\IT-Admins"

# Право сброса пароля
Set-LapsADResetPasswordPermission -Identity "OU=Workstations,DC=company,DC=ru"   -AllowedPrincipals "COMPANY\IT-Admins"

Как настроить через GPO?

# Computer Configuration -> System -> LAPS
# 1. Configure password backup directory -> Active Directory
# 2. Password Settings: Complexity ALL, Length 20, Age 30 days
# 3. Enable password encryption -> Enabled
# 4. Encrypted password history -> 12

Как получить пароль?

Get-LapsADPassword -Identity "WKS-001" -AsPlainText
# Выведет: Account, Password, ExpirationTimestamp

# Для нескольких ПК
Get-ADComputer -Filter * -SearchBase "OU=Workstations,DC=company,DC=ru" |   ForEach-Object { Get-LapsADPassword -Identity $_.Name -AsPlainText }
Не рискуйте инфраструктурой

Доверьте развёртывание LAPS профессионалам

Наши инженеры настроят всё быстро и надёжно. Более 15 лет опыта, работа с юрлицами, договор, SLA. Не тратьте время на эксперименты — звоните.

LAPS для DSRM-пароля контроллера домена?

# GPO для DC:
# Enable password backup for DSRM accounts -> Enabled

Get-LapsADPassword -Identity "DC-01" -AsPlainText -IncludeDSRM

Как мигрировать с Legacy LAPS?

  1. Обновите все ПК до Windows 10 21H2+
  2. Обновите схему AD
  3. Настройте Windows LAPS через GPO параллельно
  4. Убедитесь, что все ПК получили новый пароль
  5. Удалите Legacy LAPS CSE

Как аудировать использование LAPS?

Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
# Event ID 10018 — пароль обновлён
# Event ID 10019 — записан в AD
# Event ID 10020 — ошибка

Какие типичные ошибки?

Интеграция LAPS с Azure AD (Entra ID)

Windows LAPS поддерживает гибридный сценарий: пароли можно хранить и в on-premises AD, и в Azure AD одновременно. Для облачных устройств (Azure AD Joined) LAPS работает через Intune — пароли хранятся в Entra ID и доступны через портал. Это критично для компаний с удалёнными сотрудниками, чьи ноутбуки не подключены к корпоративной сети.

Автоматизация развёртывания LAPS через PowerShell

Для крупных сред с десятками OU ручная настройка ACL утомительна. Наши инженеры используют скрипт, который рекурсивно обходит все OU с компьютерами и настраивает права. Добавьте проверку через Find-LapsADExtendedRights для аудита — она покажет, кто может читать пароли в каждой OU. Если обнаружите неавторизованные группы — немедленно ограничьте доступ.

Когда обратиться к профессионалам?

Часто задаваемые вопросы

Что такое LAPS?

LAPS автоматически генерирует уникальные пароли локальных администраторов на каждом компьютере в домене AD.

LAPS бесплатный?

Да, полностью. Windows LAPS встроен в Windows 10/11 и Server 2019+.

Где хранятся пароли?

В атрибутах объектов компьютеров в AD. Windows LAPS поддерживает шифрование.

Как часто меняются пароли?

По умолчанию каждые 30 дней. Настраивается от 1 до 365 дней.

Работает ли без AD?

Legacy — только on-premises AD. Windows LAPS поддерживает Azure AD.

Нужна помощь специалистов?

ООО «АйТи Фреш» возьмёт это на себя

Не хватает времени или своих специалистов — мы настроим, оптимизируем и возьмём вашу IT-инфраструктуру на постоянное сопровождение. Работаем с юридическими лицами в Москве и регионах. Собственный дата-центр, команда из 8 серверов Dell Xeon Platinum 8280 на базе МТС.

15+лет опыта
25+клиентов
40Gсвоя сеть
24/7поддержка