- Регистрация
- 7 Авг 2025
- Сообщения
- 19
- Реакции
- 0
- Баллы
- 1
- Возраст
- 31
Управление паролями локального администратора: проблемы и решение через LAPS
Проблема администрирования паролей
Одна из самых распространённых задач системных администраторов — управление паролями локального администратора. Чаще всего встречаются такие подходы:
LAPS (Local Administrator Password Solution) — бесплатное решение от Microsoft, основанное на Active Directory, которое автоматически генерирует и обновляет уникальные пароли для локальных администраторов. Оно пришло на смену AdmPwd и стало стандартом безопасности.
Архитектура LAPS
Система состоит из:
— Агента (расширение GPO на всех ПК, генерирует и сохраняет пароль в AD),
— Модуля PowerShell (для настройки и администрирования),
— Active Directory (база для хранения паролей).
При обновлении групповых политик агент проверяет срок действия пароля, при необходимости генерирует новый и сохраняет его в AD вместе с датой истечения.
Установка и настройка LAPS
Update-AdmPwdADSchema
— Нет единого пароля для lateral movement.
— Уникальные пароли с регулярной ротацией.
— Pass-the-Hash не работает.
— Доступ к паролям только через AD с ограниченными правами.
— Усложнение атак и закрепления в сети.
Сравнение LAPS и AdmPwd.E
Несмотря на то, что LAPS является официальным бесплатным решением от Microsoft, у него есть альтернативы. Наиболее заметная — это AdmPwd.E, разработанный автором оригинального AdmPwd.
AdmPwd.E:
— Платный продукт, но имеет ограниченную бесплатную версию (до 20 ПК).
— Более гибкая настройка политик хранения и аудита.
— Поддержка дополнительных сценариев, которых нет в LAPS.
— Возможность интеграции с внешними системами управления паролями.
LAPS:
— Бесплатный и полностью интегрирован в Active Directory.
— Поддержка через Microsoft Premier Support.
— Регулярные обновления и встроенные механизмы GPO.
— Простая архитектура: агент + PowerShell + AD.
Ключевые отличия:
Проблема администрирования паролей
Одна из самых распространённых задач системных администраторов — управление паролями локального администратора. Чаще всего встречаются такие подходы:
- Один пароль для всех компьютеров. Устанавливается через MDT, SCCM или групповые политики. Минус: пароль никогда не меняется, легко утекает и даёт полный доступ ко всем ПК.
- Уникальный пароль при деплое. Можно сгенерировать вручную, хранить в KeePass или Excel, либо использовать алгоритм генерации по имени ПК. Минус: бывший администратор сможет войти в любую систему, зная методику.
- Автоматическая генерация и ротация паролей. Система назначает случайные пароли и меняет их по расписанию. Минусы предыдущих методов исключены.
LAPS (Local Administrator Password Solution) — бесплатное решение от Microsoft, основанное на Active Directory, которое автоматически генерирует и обновляет уникальные пароли для локальных администраторов. Оно пришло на смену AdmPwd и стало стандартом безопасности.
Архитектура LAPS
Система состоит из:
— Агента (расширение GPO на всех ПК, генерирует и сохраняет пароль в AD),
— Модуля PowerShell (для настройки и администрирования),
— Active Directory (база для хранения паролей).
При обновлении групповых политик агент проверяет срок действия пароля, при необходимости генерирует новый и сохраняет его в AD вместе с датой истечения.
Установка и настройка LAPS
- Установите Management Tools (UI, PowerShell-модуль, GPO-шаблоны).
- Добавьте атрибуты в схему AD:
Update-AdmPwdADSchema
- Настройте права доступа через Find-AdmPwdExtendedrights и ADSIEdit, исключив «лишние» группы.
- Выдайте права на чтение и сброс паролей нужным администраторам:
- Разрешите компьютерам менять свои пароли:
- Настройте GPO: срок действия паролей, их сложность, выбор учётной записи.
- Установите расширение групповой политики на все ПК (через GPO, SCCM и т. д.).
- Для просмотра пароля используйте LAPS UI или PowerShell.
— Нет единого пароля для lateral movement.
— Уникальные пароли с регулярной ротацией.
— Pass-the-Hash не работает.
— Доступ к паролям только через AD с ограниченными правами.
— Усложнение атак и закрепления в сети.
Сравнение LAPS и AdmPwd.E
Несмотря на то, что LAPS является официальным бесплатным решением от Microsoft, у него есть альтернативы. Наиболее заметная — это AdmPwd.E, разработанный автором оригинального AdmPwd.
AdmPwd.E:
— Платный продукт, но имеет ограниченную бесплатную версию (до 20 ПК).
— Более гибкая настройка политик хранения и аудита.
— Поддержка дополнительных сценариев, которых нет в LAPS.
— Возможность интеграции с внешними системами управления паролями.
LAPS:
— Бесплатный и полностью интегрирован в Active Directory.
— Поддержка через Microsoft Premier Support.
— Регулярные обновления и встроенные механизмы GPO.
— Простая архитектура: агент + PowerShell + AD.
Ключевые отличия:
- Стоимость. LAPS — бесплатный, AdmPwd.E — коммерческий продукт.
- Масштабируемость. LAPS работает без ограничений, AdmPwd.E в бесплатной версии ограничен 20 ПК.
- Поддержка и документация. LAPS официально поддерживается Microsoft, AdmPwd.E — сообществом и разработчиком.
- Гибкость. AdmPwd.E предлагает больше возможностей кастомизации, но требует дополнительных настроек.

