Windows LAPS 本地管理员密码集中管理部署文档
2026-09-22 08:54:19
RAIZ
目录
方案概述
两种部署模式说明
前置条件与注意事项
第 1 步:扩展 AD 架构
第 2 步:配置 LAPS 组策略
第 3 步:批量创建本地管理员账户
第 4 步:验证部署
手动触发密码轮换
常用运维命令
关键注意事项与排错
1. 方案概述
1.1 背景与目的
定期随机生成高强度密码 集中备份到 AD 并加密存储 按策略周期自动轮换 授权管理员按需读取 从根本上消除共享本地管理员密码带来的横向移动风险。
1.2 技术原理
1.3 本环境方案定位
2. 两种部署模式说明(按客户端系统区分)
① 全自动模式(本环境暂不可用)
② 半自动模式(✅ 本环境采用)
3. 前置条件与注意事项
3.1 架构扩展
4. 第 1 步:扩展 AD 架构(一次性操作)
5. 第 2 步:配置 LAPS 组策略
5.1 核心策略
5.2 安全增强策略(推荐)
6. 第 3 步:批量创建本地管理员账户(手动模式)
6.1 方案选择
6.2 创建lapsadmin用户启动脚本(幂等)
$username = "lapsadmin" # 与 GPO 中配置一致$password = ConvertTo-SecureString "YourStr0ng!Pass#2026" -AsPlainText -Force# 判断是否存在lapsadmin用户,没有则创建if (-not (Get-LocalUser -Name $username -ErrorAction SilentlyContinue)) { New-LocalUser -Name $username -Password $password -FullName "LAPS Admin" -Description "Managed by LAPS" -PasswordNeverExpires Add-LocalGroupMember -Group "Administrators" -Member $username}6.3 部署脚本
7. 第 4 步:验证部署
7.1 强制刷新
#在客户端命令行中执行 gpupdate /force
7.2 手动触发策略处理
#在客户端命令行中执行 Invoke-LapsPolicyProcessing
7.3 验证本地账户
# 在客户端命令行中执行Get-LocalUser -Name "lapsadmin"Get-LocalGroupMember -Group "Administrators" | Where-Object { $_.Name -like "*lapsAdmin*" }7.4 验证密码已写入 AD
#在有域管理员权限的电脑上查看,或者在域控上查看 Get-LapsADPassword -Identity "PC01" -AsPlainText
7.5 检查事件日志
8. 手动触发密码轮换
方法一:客户端命令(推荐)
#在管理员权限命令行下 Reset-LapsPassword
方法二:ADUC 图形界面
方法三:结合策略处理
Invoke-LapsPolicyProcessing
9.轮换后如何验证
Get-LapsADPassword -Identity "目标计算机名" -AsPlainText
10. 常用运维命令
# 查某 OU 下所有已备份密码的电脑Get-ADComputer -SearchBase "OU=集团公司,DC=test,DC=com" `-LDAPFilter '(msLAPS-PasswordExpirationTime=*)' `-Properties msLAPS-PasswordExpirationTime, msLAPS-Password, msLAPS-EncryptedPassword |Select-Object Name,@{n='密码过期时间'; e={ [datetime]::FromFileTime($_.'msLAPS-PasswordExpirationTime') }},@{n='剩余天数'; e={ [math]::Round((New-TimeSpan -Start (Get-Date) -End ([datetime]::FromFileTime($_.'msLAPS-PasswordExpirationTime'))).TotalDays, 1) }}|Sort-Object 剩余天数 | Format-Table -AutoSize# 统计OU下电脑总数、已备份密码的电脑台数$base = "OU=集团公司,DC=test,DC=com"$all = @(Get-ADComputer -SearchBase $base -Filter *)$done = @(Get-ADComputer -SearchBase $base -LDAPFilter '(msLAPS-PasswordExpirationTime=*)')"域内计算机: $($all.Count) 台,已备份 LAPS 密码: $($done.Count) 台"# 查看单台计算机密码Get-ADComputer -Identity "0LJMWL" -Properties msLAPS-Password, msLAPS-PasswordExpirationTime, msLAPS-EncryptedPassword | Format-List# 查看计算机密码,但需要管理员权限Get-LapsADPassword -Identity "0LJMWL" -AsPlainText
注:转载文章来源于网络,版权归原作者或企业所有,侵删!