Configurarea Windows LAPS pentru rotirea automată a parolelor de administrator local
In multe retele, contul de administrator local are aceeasi parola pe toate statiile si serverele, sau o parola care nu se schimba niciodata. Daca un atacator afla acea parola de pe o singura masina, o poate folosi pentru a se deplasa lateral pe toate celelalte (lateral movement). Windows LAPS (Local Administrator Password Solution) rezolva asta: genereaza automat cate o parola unica si complexa pentru fiecare masina, o stocheaza criptat in Active Directory si o roteste periodic.
Spre deosebire de vechiul Microsoft LAPS (care necesita un client instalat separat), Windows LAPS este integrat nativ in sistemul de operare incepand cu actualizarile din 11 aprilie 2023 si mai noi.
Cerinte preliminare
- Sisteme suportate: Windows Server 2019/2022/2025, Windows 10 22H2/21H2 si Windows 11, toate cu actualizarile din aprilie 2023 sau mai recente.
- Domain Controllere la zi: rulati Windows Update pe TOATE controllerele de domeniu inainte de a extinde schema. Daca actualizati doar un DC, extinderea schemei va da eroare.
- Nivel functional: Windows Server 2016 Domain/Forest Functional Level sau mai nou, necesar pentru criptarea parolelor in AD.
- Permisiuni: cont membru al grupurilor Schema Admins si Enterprise Admins pentru extinderea schemei.
Pasul 1 — Extinderea schemei Active Directory
Pe un Domain Controller, deschideti PowerShell ca administrator si verificati mai intai ca modulul LAPS este disponibil:
| Get-Command -Module LAPS |
Daca nu apare niciun rezultat, sistemul nu este actualizat la o versiune suportata. Apoi extindeti schema:
| Update-LapsADSchema -Verbose |
Comanda va cere confirmarea. Apasati A (Yes to All) pentru a adauga toate atributele necesare. Parametrul -Verbose afiseaza detalii despre operatiune.
Pasul 2 — Acordarea permisiunilor pe unitatea organizatorica (OU)
Acordati computerelor dreptul de a-si scrie singure parola in AD. Rulati comanda pe OU-ul care contine statiile/serverele gestionate:
| Set-LapsADComputerSelfPermission `
-Identity “OU=Workstations,DC=firma,DC=local” |
Optional, restrictionati cine poate citi parola (doar administratorii IT, nu utilizatorii obisnuiti):
| Set-LapsADReadPasswordPermission `
-Identity “OU=Workstations,DC=firma,DC=local” ` -AllowedPrincipals “IT_Admins” |
Pasul 3 — Configurarea politicii prin Group Policy
Deschideti Group Policy Management, creati un GPO nou legat de OU-ul dorit si navigati la:
| Computer Configuration > Policies > Administrative Templates > System > LAPS |
Setari recomandate:
- Configure password backup directory: Enabled → setati pe Active Directory.
- Enable password encryption: Enabled (necesita nivel functional 2016+).
- Name of administrator account to manage: Enabled → introduceti numele contului local de administrator gestionat (ex. lapsadmin).
- Password Settings: configurati lungimea (ex. 20 de caractere), complexitatea si varsta maxima a parolei (ex. 30 de zile).
- Do not allow password expiration time longer than required by policy:
Pasul 4 — Aplicarea si verificarea
Pe statiile client, fortati actualizarea politicii si repornirea gestionarii:
| gpupdate /force |
Pentru a verifica din PowerShell parola stocata a unei masini (rulat cu un cont care are drept de citire):
| Get-LapsADPassword -Identity “STATIE01” -AsPlainText |
Verificati evenimentele LAPS pe client in Event Viewer:
| Applications and Services Logs > Microsoft > Windows > LAPS > Operational |
Cautati Event ID 10018 — „Password successfully updated in AD”. Puteti verifica si atributul msLAPS-PasswordExpirationTime pe obiectul computerului, sau folosi tab-ul LAPS din Active Directory Users and Computers (necesita RSAT).
[mai mult...]