Windows LAPS:2026 年还在共用本地管理员密码就该改了
Windows LAPS 已取代旧版 Microsoft LAPS,支持备份本地管理员密码到 AD 或 Microsoft Entra ID。本文讲解迁移、审计和运维检查。
很多企业 Windows 终端和服务器仍然存在一个老问题:所有机器共用同一个本地管理员密码。这样做方便排障,但一旦一台机器被攻破,攻击者就可能用同一个密码横向移动到更多设备。
Windows LAPS 就是为了解决这个问题。
Windows LAPS 是什么
Windows Local Administrator Password Solution 可以自动管理本地管理员账号密码,并把密码备份到 Windows Server Active Directory 或 Microsoft Entra ID。
管理员在需要维护某台设备时,再按权限检索该设备的本地管理员密码。
它解决的是:
- 本地管理员密码统一的问题。
- 密码长期不轮换的问题。
- 离职人员知道旧密码的问题。
- 域账号不可用时的应急登录问题。
旧版 Microsoft LAPS 已经不建议继续用
微软文档说明,旧版 Microsoft LAPS MSI 在较新的 Windows 版本上已被弃用,新系统应使用内置 Windows LAPS。
这意味着新环境不要再部署旧 MSI。老环境要规划迁移。
支持哪些平台
Windows LAPS 支持:
- Windows 11 23H2 及以后版本
- 已安装相关更新的 Windows 10/11
- Windows Server 2019 及以后
- Windows Server 2025
实际落地前要确认客户端补丁水平和域架构。
密码备份到哪里
常见两种方式:
备份到 Active Directory
适合传统域环境。需要扩展 schema 并配置 GPO。
备份到 Microsoft Entra ID
适合 Entra joined 或混合管理设备,可结合 Intune 管理。
选择哪种方式,取决于企业身份架构。
基础检查命令
查看 LAPS 相关 PowerShell 命令:
Get-Command -Module LAPS
查看策略结果:
gpresult /h C:\Temp\gp.html
查看事件日志:
Get-WinEvent -LogName Microsoft-Windows-LAPS/Operational -MaxEvents 20
管理本地管理员账号
建议不要使用默认 Administrator 名称对外暴露。可以统一配置受管理账号,并确保:
- 密码长度足够。
- 定期自动轮换。
- 检索密码有权限控制。
- 检索行为有审计。
- 设备退役时清理记录。
DSRM 密码也可以纳入管理
Windows LAPS 还支持管理域控制器 Directory Services Restore Mode 账号密码。这对 AD 灾难恢复很重要。
很多企业平时不关注 DSRM,等域控故障恢复时才发现密码没人知道。这是很危险的。
迁移建议
- 盘点是否部署旧 LAPS MSI。
- 确认客户端系统和补丁满足 Windows LAPS。
- 决定密码备份到 AD 还是 Entra ID。
- 小范围试点。
- 配置审计和权限。
- 替换旧本地管理员密码。
- 移除旧 LAPS 依赖。
常见误区
误区一:用了域管理员就不需要本地管理员
域不可用、网络故障、脱域、恢复模式时,本地管理员仍有价值。
误区二:本地管理员密码只有 IT 知道就安全
密码一旦共用,就无法判断是谁使用,也无法阻止横向移动。
误区三:LAPS 只适合终端
服务器同样需要,尤其是非域控成员服务器。
总结
Windows LAPS 是 Windows 安全基线中很值得优先落地的一项。它不复杂,但能显著降低本地管理员密码复用带来的横向移动风险。
如果企业还在用统一本地管理员密码,2026 年应该尽快纳入整改计划。
