技术博客

Windows LAPS:2026 年还在共用本地管理员密码就该改了

Windows LAPS 已取代旧版 Microsoft LAPS,支持备份本地管理员密码到 AD 或 Microsoft Entra ID。本文讲解迁移、审计和运维检查。

Windows LAPS本地管理员Active DirectoryEntra ID

很多企业 Windows 终端和服务器仍然存在一个老问题:所有机器共用同一个本地管理员密码。这样做方便排障,但一旦一台机器被攻破,攻击者就可能用同一个密码横向移动到更多设备。

Windows LAPS 就是为了解决这个问题。

Windows LAPS 是什么

Windows Local Administrator Password Solution 可以自动管理本地管理员账号密码,并把密码备份到 Windows Server Active Directory 或 Microsoft Entra ID。

管理员在需要维护某台设备时,再按权限检索该设备的本地管理员密码。

它解决的是:

旧版 Microsoft LAPS 已经不建议继续用

微软文档说明,旧版 Microsoft LAPS MSI 在较新的 Windows 版本上已被弃用,新系统应使用内置 Windows LAPS。

这意味着新环境不要再部署旧 MSI。老环境要规划迁移。

支持哪些平台

Windows LAPS 支持:

实际落地前要确认客户端补丁水平和域架构。

密码备份到哪里

常见两种方式:

备份到 Active Directory

适合传统域环境。需要扩展 schema 并配置 GPO。

备份到 Microsoft Entra ID

适合 Entra joined 或混合管理设备,可结合 Intune 管理。

选择哪种方式,取决于企业身份架构。

基础检查命令

查看 LAPS 相关 PowerShell 命令:

Get-Command -Module LAPS

查看策略结果:

gpresult /h C:\Temp\gp.html

查看事件日志:

Get-WinEvent -LogName Microsoft-Windows-LAPS/Operational -MaxEvents 20

管理本地管理员账号

建议不要使用默认 Administrator 名称对外暴露。可以统一配置受管理账号,并确保:

DSRM 密码也可以纳入管理

Windows LAPS 还支持管理域控制器 Directory Services Restore Mode 账号密码。这对 AD 灾难恢复很重要。

很多企业平时不关注 DSRM,等域控故障恢复时才发现密码没人知道。这是很危险的。

迁移建议

  1. 盘点是否部署旧 LAPS MSI。
  2. 确认客户端系统和补丁满足 Windows LAPS。
  3. 决定密码备份到 AD 还是 Entra ID。
  4. 小范围试点。
  5. 配置审计和权限。
  6. 替换旧本地管理员密码。
  7. 移除旧 LAPS 依赖。

常见误区

误区一:用了域管理员就不需要本地管理员

域不可用、网络故障、脱域、恢复模式时,本地管理员仍有价值。

误区二:本地管理员密码只有 IT 知道就安全

密码一旦共用,就无法判断是谁使用,也无法阻止横向移动。

误区三:LAPS 只适合终端

服务器同样需要,尤其是非域控成员服务器。

总结

Windows LAPS 是 Windows 安全基线中很值得优先落地的一项。它不复杂,但能显著降低本地管理员密码复用带来的横向移动风险。

如果企业还在用统一本地管理员密码,2026 年应该尽快纳入整改计划。

参考资料