Pliki i konfiguracja Windows LAPS (Local Administrator Password Solution): Jak system przechowuje i rotuje hasła lokalnych administratorów?
2026-07-25Windows LAPS, czyli Local Administrator Password Solution, to genialne narzędzie, które rozwiązuje odwieczny problem z hasłami lokalnych administratorów na komputerach w sieci firmowej. Wyobraź sobie scenariusz: masz setki, albo i tysiące, maszyn, a na każdej domyślne konto „Administrator” z tym samym hasłem. Brzmi jak koszmar bezpieczeństwa, prawda? Właśnie LAPS przychodzi z pomocą, automatycznie generując unikalne, losowe hasła dla tych kont i co jakiś czas je zmieniając. Gdzie to wszystko się dzieje? No właśnie, to nie jest tradycyjny folder w stylu `C:\Program Files`, który możesz sobie otworzyć i pogrzebać. LAPS to raczej sprytny system zarządzania i przechowywania haseł, który działa w tle. Nowsza wersja, czyli Windows LAPS, wbudowana już w nowsze systemy (Windows 11 22H2+, a także dostępna jako dodatek dla starszych), przechowuje te zmienne hasła w Active Directory jako atrybut obiektu komputera lub, jeśli używasz rozwiązań chmurowych, w Azure Active Directory. Czyli technicznie, hasło nie leży sobie w pliku na dysku, tylko w bezpiecznym magazynie katalogowym, dostępnym tylko dla uprawnionych osób i procesów.
Do czego służy Windows LAPS i co zawiera?
Po co to wszystko? Głównie dla bezpieczeństwa. Jak wspomniałem, unikalne hasła na każdym komputerze to podstawa, żeby jeden zhakowany laptop nie umożliwił przejęcia całej sieci (tzw. atak „pass-the-hash”). LAPS właśnie to załatwia, rotując hasła regularnie. Co zawiera ten „system”? Przede wszystkim, na każdym komputerze, którym zarządza LAPS, jest zainstalowany komponent Client-Side Extension (CSE). To on komunikuje się z Active Directory (lub Azure AD), odbiera konfigurację (np. jak długie ma być hasło, jak często ma się zmieniać) i zapisuje nowe, świeżo wygenerowane hasło w odpowiednim miejscu w AD/Azure AD. Konfiguracja LAPS-a odbywa się zazwyczaj przez zasady grupy (GPO), które definiujesz na kontrolerze domeny. (Tak, te same GPO, które ustawiają tapetę czy blokują dostęp do Panelu Sterowania — naprawdę wszechstronne narzędzie!). Czyli same pliki związane z LAPS to tak naprawdę jego komponenty systemowe (np. biblioteka `LAPS.dll` w `C:\Windows\System32`) oraz konfiguracja GPO w domenie. Żadnych folderów z hasłami, bo to byłoby totalne zaprzeczenie idei bezpieczeństwa.
Czy można usunąć lub przenieść konfigurację LAPS?
A co, jeśli stwierdzisz: „E tam, LAPS to mi niepotrzebny!” i spróbujesz go usunąć albo dezaktywować? No cóż, *technically* możesz. Jeśli korzystasz ze starszego, „legacy” LAPS, to odinstalowujesz aplikację. W przypadku nowszego Windows LAPS, możesz wyłączyć zarządzanie przez GPO. Co się wtedy stanie? Twoje komputery przestaną automatycznie rotować hasła lokalnych administratorów. Hasło, które było ustawione jako ostatnie przez LAPS, pozostanie takie, jakie jest. Ale ani się nie zmieni, ani nie zostanie zaktualizowane; jeśli ręcznie je zmienisz, LAPS już go nie nadpisze. Zresztą, po co w ogóle to usuwać? To jak dobrowolne obniżanie poziomu bezpieczeństwa. Większość administratorów dąży do tego, żeby LAPS *był* i *działał*. Koniec tematu. Przeniesienie? Nie ma sensu w przypadku LAPS, bo to nie jest jeden folder. Cały system opiera się na integracji z AD/Azure AD i komponentami systemowymi.
Typowe problemy z Windows LAPS
Jak w każdym skomplikowanym systemie, tak i z LAPS-em bywają problemy. Najczęściej spotykane to:
- Problemy z uprawnieniami w Active Directory: Komputer musi mieć prawo do aktualizowania swojego własnego atrybutu z hasłem w AD. Jeśli te uprawnienia są źle skonfigurowane, hasło po prostu się nie zaktualizuje. Administratorzy też muszą mieć odpowiednie uprawnienia do odczytu haseł.
- Brak rozszerzenia schematu AD: Starsze wersje LAPS wymagały rozszerzenia schematu Active Directory o nowe atrybuty. Jeśli to nie zostało zrobione, LAPS nie ma gdzie przechowywać haseł. Nowszy Windows LAPS też potrzebuje pewnych przygotowań w AD, ale jest to bardziej zautomatyzowane.
- GPO się nie stosuje: Polityka LAPS nie dociera do komputera albo jest nadpisywana przez inną. Zawsze sprawdź `gpresult /r` i `rsop.msc`!
- CSE nie działa lub nie jest zainstalowany: Czasem komponent kliencki jest uszkodzony, nie zainstalowany albo jest po prostu zbyt stary i niekompatybilny. (Tak, aktualizacje są ważne, nawet dla „ukrytych” komponentów).
- Firewall blokuje komunikację: Rzadziej, ale zdarza się, że firewall blokuje komunikację potrzebną do odczytu/zapisu danych w AD.
Kiedy warto „wyczyścić” konfigurację LAPS?
„Czystka” LAPS-a? W klasycznym sensie, jak czyszczenie folderu `Temp`, to tutaj nie ma czego „czyścić”. Nie gromadzą się tu zbędne pliki, które spowalniają system. Jeśli masz problemy, to „czyszczenie” sprowadza się raczej do diagnostyki i naprawy:
- Sprawdź dzienniki zdarzeń (Event Logs): Zarówno na komputerze klienckim (szukaj zdarzeń LAPS w `Dzienniki aplikacji i usług/Microsoft/Windows/LAPS/Operational`), jak i na kontrolerze domeny. To skarbnica wiedzy!
- Weryfikacja konfiguracji GPO: Upewnij się, że polityka jest poprawna i stosuje się do odpowiednich komputerów.
- Audyt uprawnień w Active Directory: Sprawdź, czy komputery mają prawo do zapisu, a administratorzy do odczytu haseł.
- Wymuś rotację hasła: W razie wątpliwości, możesz spróbować ręcznie wymusić zmianę hasła na komputerze klienckim, żeby zobaczyć, czy błąd powtórzy się natychmiast.
Pamiętaj, LAPS to usługa dla bezpieczeństwa. Chodzi o to, żeby działała stabilnie, a nie o to, żeby coś tam „czyścić”. Czy to nie fascynujące, jak wiele systemowych procesów dzieje się za kulisami, bez naszej wiedzy?
Najczęstsze pytania
Czy mogę ręcznie ustawić hasło administratora na komputerze zarządzanym przez LAPS?
Tak, możesz, ale LAPS wkrótce nadpisze je nowym, losowo wygenerowanym hasłem zgodnie z polityką rotacji ustawioną w GPO.
Jakie są różnice między „legacy LAPS” a „Windows LAPS”?
Windows LAPS to nowsza, wbudowana w system funkcja, która oferuje większą elastyczność w przechowywaniu haseł (AD lub Azure AD) i jest łatwiejsza w zarządzaniu niż starsza, osobno instalowana wersja.
