Zum Inhalt springen
09 · Kennwörter & DienstkontenTeil 3 von 4Grundlagen

Windows LAPS einführen: Schema, Berechtigungen, Richtlinie

Windows LAPS vollständig bereitstellen: Schemaupdate, OU-Berechtigungen, Verschlüsselung, Sicherung in AD oder Entra, GPO, Legacy-LAPS-Migration und Prüfung.

Florian Amette7 Min. Lesezeit

Ein gemeinsames lokales Administratorkennwort ist der billigste Lateral-Movement-Pfad in jeder Windows-Umgebung. Wer die lokale SAM auf einer Arbeitsstation ausliest, kann sich mit demselben NTLM-Hash an jedem Rechner authentifizieren, der aus demselben Build erstellt wurde – deshalb bleibt Pass-the-Hash selbst in Netzen wirksam, die ansonsten viel in Härtung investiert haben. Windows LAPS behebt das, indem jedes Gerät ein eindeutiges, zufällig erzeugtes lokales Admin-Kennwort erhält, das automatisch gewechselt und in Active Directory oder Microsoft Entra ID gespeichert wird.

Der Grundlagenleitfaden zu Dienstkonten stellt LAPS in wenigen Zeilen vor. Dieser Leitfaden beschreibt die vollständige Bereitstellung: Voraussetzungen und Schema, das Berechtigungsmodell, das festlegt, wer Kennwörter lesen darf, Verschlüsselung, die entscheidenden Gruppenrichtlinieneinstellungen, die Migration vom alten Microsoft LAPS und den Nachweis, dass jedes Gerät tatsächlich rotiert.

Messen: Voraussetzungen und Ist-Zustand

Windows LAPS ist über die kumulativen Updates vom April 2023 in Windows 11, Windows 10 und Windows Server 2019 und neuer integriert und in Windows Server 2025 nativ enthalten. Auf Clients muss nichts installiert werden. Das alte Microsoft LAPS (das AdmPwd-MSI und das Attribut ms-Mcs-AdmPwd) ist veraltet, und aktuelle Versionen von Windows 11 blockieren die Legacy-Clienterweiterung.

Messen Sie, wie viele Geräte heute überhaupt LAPS-Abdeckung haben:

PowerShell
$schemaNC = (Get-ADRootDSE).schemaNamingContext
$props = @('OperatingSystem', 'LastLogonTimestamp')
foreach ($attr in 'ms-Mcs-AdmPwdExpirationTime', 'msLAPS-PasswordExpirationTime') {
    if (Get-ADObject -SearchBase $schemaNC -LDAPFilter "(lDAPDisplayName=$attr)") { $props += $attr }
}
$computers = Get-ADComputer -Filter 'Enabled -eq $true' -Properties $props

$computers | Group-Object {
    if ($_.'msLAPS-PasswordExpirationTime') { 'Windows LAPS' }
    elseif ($_.'ms-Mcs-AdmPwdExpirationTime') { 'Legacy LAPS' }
    else { 'None' }
} | Select-Object Name, Count

Die Abfrage eines Attributs, das nicht im Schema existiert, lässt Get-ADComputer scheitern; das Skript fragt daher nur die vorhandenen LAPS-Attribute ab: Gesamtstrukturen ohne die Legacy-Erweiterung ms-Mcs-AdmPwd* oder noch nicht für Windows LAPS erweitert erhalten trotzdem eine Zählung. Fehlt msLAPS-PasswordExpirationTime im Schema, ist das an sich schon eine nützliche Antwort. Halten Sie fest, ob die Domänenfunktionsebene Windows Server 2016 oder höher ist, da die Verschlüsselung davon abhängt.

Auditieren: Wer kann bereits Kennwörter lesen?

Bevor Sie etwas erweitern, prüfen Sie, wer All Extended Rights oder Control Access auf Computer-OUs besitzt. Diese Prinzipale können vertrauliche Attribute lesen, einschließlich LAPS-Kennwörtern, sobald diese existieren. Legacy-LAPS-Bereitstellungen haben auf diesem Weg häufig über Helpdesk-Delegierungen Kennwörter preisgegeben.

PowerShell
# Nach dem Schemaupdate listet dies jedes Prinzipal mit erweiterten Rechten auf jeder OU auf
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"

# Legacy-LAPS-Äquivalent, falls das Modul AdmPwd.PS noch vorhanden ist
Find-AdmPwdExtendedRights -Identity "Workstations" | Format-List

Entfernen Sie unerwartete Berechtigungen vor dem Rollout. Dieselbe Prüfung gehört in Ihr umfassenderes ACL-Audit.

Durchsetzen: Schema und Berechtigungen

Das Schema erweitern

Führen Sie dies einmal pro Gesamtstruktur von einem Rechner mit dem LAPS-PowerShell-Modul als Mitglied von Schema Admins aus, idealerweise von einer Privileged Access Workstation.

PowerShell
Update-LapsADSchema -Verbose

Damit werden msLAPS-PasswordExpirationTime, msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-EncryptedPasswordHistory, msLAPS-EncryptedDSRMPassword und msLAPS-EncryptedDSRMPasswordHistory zu Computerobjekten hinzugefügt. Die Legacy-Attribute bleiben unberührt.

Selbstschreib-, Lese- und Zurücksetzrechte gewähren

Jeder Computer muss sein eigenes Kennwort schreiben können. Lese- und Zurücksetzrechte werden pro OU gemäß Ihrem Tier-Modell vergeben: Arbeitsstations-OUs an den Arbeitsplatzsupport, Server-OUs an Server-Admins, Domänencontroller nur an Tier 0.

PowerShell
$wks = "OU=Workstations,DC=corp,DC=example,DC=com"
$srv = "OU=Servers,DC=corp,DC=example,DC=com"

Set-LapsADComputerSelfPermission -Identity $wks
Set-LapsADComputerSelfPermission -Identity $srv

Set-LapsADReadPasswordPermission  -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADResetPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADReadPasswordPermission  -Identity $srv -AllowedPrincipals "CORP\T1-Server-Admins"

# Jeden Kennwort-Lesezugriff auf diesen OUs überwachen (Überwachung des Verzeichnisdienstzugriffs muss aktiv sein)
Set-LapsADAuditing -Identity $wks -AuditedPrincipals "Everyone" -AuditType Success
Set-LapsADAuditing -Identity $srv -AuditedPrincipals "Everyone" -AuditType Success

Lesezugriffe erscheinen dann als Ereignis 4662 auf dem DC, der die Anfrage bearbeitet, sodass Sie bei massenhaftem Abruf alarmieren können. Der Grundlagenleitfaden zu Auditing und Erkennung behandelt die Überwachungsrichtlinie, die 4662 sichtbar macht.

Durchsetzen: die Gruppenrichtlinieneinstellungen

Die Einstellungen von Windows LAPS liegen unter Computer Configuration > Policies > Administrative Templates > System > LAPS. Sehen Sie den Ordner nicht, kopieren Sie LAPS.admx und LAPS.adml von einem aktualisierten Windows-Rechner in den zentralen Speicher. Mit Intune verwaltete Geräte verwenden den LAPS-CSP mit denselben Einstellungen.

EinstellungEmpfohlener WertWarum
Configure password backup directoryActive Directory (oder Entra ID für cloudverwaltete Geräte)Ohne diese Einstellung passiert nichts
Password SettingsKomplexität: Groß- + Kleinbuchstaben + Ziffern + Sonderzeichen; Länge 20+; Alter höchstens 30 TageEindeutig, lang, kurzlebig
Name of administrator account to manageEin benutzerdefinierter lokaler Kontoname, oder leer lassen, um das integrierte Konto mit RID 500 zu verwaltenNur setzen, wenn Sie ein benutzerdefiniertes Konto verwenden
Enable password encryptionEnabledSpeichert das Kennwort in msLAPS-EncryptedPassword
Configure authorized password decryptorsDieselbe Gruppe, der Sie das Leserecht gewährt habenZweite, von ACLs unabhängige Kontrolle
Configure size of encrypted password history6–12Zugriff nach Wiederherstellung eines alten Sicherungsimages zurückgewinnen
Do not allow password expiration time longer than required by policyEnabledVerhindert, dass Admins den Ablauf beliebig verlängern
Post-authentication actionsKennwort zurücksetzen und das verwaltete Konto abmelden, Karenzzeit von einigen StundenWechselt das Kennwort nach jeder Nutzung
Enable password backup for DSRM accountsEnabled, in einer GPO, die nur mit der OU Domain Controllers verknüpft istDeckt das DSRM-Kennwort auf DCs ab

Unter Windows Server 2025 und Windows 11 24H2 erlauben zusätzliche Einstellungen, dass LAPS das lokale Konto selbst anlegt und verwaltet und Passphrasen erzeugt; sie sind optional und hängen von der Betriebssystemversion des verwalteten Geräts ab.

Die Aktion nach der Authentifizierung ist am wichtigsten. Ein LAPS-Kennwort, das noch 30 Tage gültig bleibt, nachdem ein Techniker es auf einem kompromittierten Rechner eingetippt hat, ist kaum besser als ein statisches.

Verarbeitung erzwingen und das Protokoll prüfen

PowerShell
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20 |
    Select-Object TimeCreated, Id, LevelDisplayName, Message

Fehler in diesem Protokoll (meist fehlende Selbstschreibberechtigung oder kein erreichbarer DC) sind der schnellste Weg, ein Gerät zu diagnostizieren, das sich nie meldet.

Domänencontroller und in Entra gesicherte Geräte

Domänencontroller haben im Normalbetrieb keine lokalen SAM-Konten; entscheidend ist das Administratorkonto für den Verzeichnisdienst-Wiederherstellungsmodus (DSRM). Windows LAPS kann das DSRM-Kennwort verwalten, wenn Enable password backup for DSRM accounts in einer mit der OU Domain Controllers verknüpften GPO gesetzt ist, das Sicherungsverzeichnis Active Directory ist und die Kennwortverschlüsselung aktiviert ist. Das Kennwort landet in msLAPS-EncryptedDSRMPassword, und autorisierte Entschlüsseler sollten Domain Admins oder eine dedizierte Tier-0-Wiederherstellungsgruppe sein, niemals eine Helpdesk-Gruppe. Dokumentieren Sie den Abruf in Ihrem Plan zur Gesamtstruktur-Wiederherstellung, denn Sie brauchen ihn genau dann, wenn man sich nicht darauf verlassen kann, dass DCs LDAP-Abfragen beantworten: Halten Sie fest, welche Tier-0-Konten es entschlüsseln können, und üben Sie den Abruf bei Wiederherstellungsübungen.

Für in Entra eingebundene und hybrid eingebundene Geräte, die mit Intune verwaltet werden, werden dieselben Einstellungen über den LAPS-CSP mit Backup directory = Microsoft Entra ID ausgeliefert. Der Abruf erfolgt dann über das Entra Admin Center oder Microsoft Graph, gesteuert durch die Graph-Berechtigung DeviceLocalCredential.Read.All oder eine Rolle wie Cloud Device Administrator, und jeder Lesezugriff wird in den Entra-Überwachungsprotokollen erfasst. Ein Gerät kann jeweils nur in ein Verzeichnis sichern; entscheiden Sie daher pro Gerätepopulation statt pro Richtlinieneinstellung und vermeiden Sie, dass eine GPO und eine Intune-Richtlinie auf denselben Rechner zielen.

Migration vom alten Microsoft LAPS

Windows LAPS kann Legacy-LAPS-GPO-Einstellungen im Emulationsmodus verarbeiten, wenn die Legacy-Clienterweiterung nicht installiert ist; sauberer ist jedoch eine geplante Umstellung:

  1. Schema erweitern und Berechtigungen wie oben setzen; die Legacy-Attribute bleiben erhalten.
  2. Die Windows-LAPS-GPO für eine Pilot-OU ausrollen. Ist die Legacy-CSE installiert und verwaltet dasselbe Konto, überlässt Windows LAPS ihr den Vortritt; deinstallieren Sie daher das Legacy-MSI auf den Pilotrechnern oder zielen Sie auf ein anderes Konto.
  3. Bestätigen, dass msLAPS-PasswordExpirationTime befüllt wird und Kennwörter mit Get-LapsADPassword abrufbar sind.
  4. Helpdesk-Werkzeuge und Runbooks von Get-AdmPwdPassword auf Get-LapsADPassword umstellen.
  5. Die Legacy-GPO entknüpfen, das MSI per Softwareverteilung entfernen und nach einem vollständigen Rotationszyklus die Werte von ms-Mcs-AdmPwd löschen, damit keine veralteten Kennwörter liegen bleiben.

Überprüfen

PowerShell
# Abdeckung: aktivierte Computer ohne aktuellen Ablaufzeitstempel von Windows LAPS
Get-ADComputer -Filter 'Enabled -eq $true' -Properties msLAPS-PasswordExpirationTime, LastLogonTimestamp |
  Where-Object { -not $_.'msLAPS-PasswordExpirationTime' -and
                 [datetime]::FromFileTime($_.LastLogonTimestamp) -gt (Get-Date).AddDays(-30) } |
  Select-Object Name

# Stichprobe eines Geräts: Quelle, Ablauf und ob verschlüsselt
Get-LapsADPassword -Identity "WKS-01" | Select-Object ComputerName, Source, PasswordUpdateTime, ExpirationTimestamp, DecryptionStatus

# Bestätigen, dass die Leser die erwarteten sind
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"

Source sollte auf Geräten mit aktivierter Verschlüsselung EncryptedPassword lauten; CleartextPassword bedeutet, dass die Verschlüsselungsrichtlinie nicht angewendet wurde. Führen Sie als Negativtest Get-LapsADPassword -AsPlainText mit einem Konto aus, das keinen Zugriff haben sollte, und bestätigen Sie, dass der Aufruf fehlschlägt. Werkzeuge wie PingCastle melden ebenfalls fehlende oder lückenhafte LAPS-Abdeckung.

Was dabei kaputtgeht

  • Helpdesk-Prozesse, die auf einem bekannten Kennwort beruhen. Imaging-Skripte, Fernwartungstools und Notfallzugriffsverfahren, die ein gemeinsames lokales Admin-Kennwort voraussetzen, funktionieren nicht mehr. Dokumentieren Sie den Abruf über Get-LapsADPassword oder das Entra-Portal vor dem Rollout.
  • Verschlüsselung und ältere Lesewerkzeuge. Verschlüsselte Kennwörter lassen sich nur mit den Windows-LAPS-Werkzeugen auf aktualisierten Rechnern lesen; die Legacy-LAPS-Oberfläche und Drittanbieterwerkzeuge, die ms-Mcs-AdmPwd lesen, sehen nichts.
  • Zurücksetzen nach der Authentifizierung meldet Sitzungen des verwalteten Kontos nach der Karenzzeit ab, was lange Fehlersuchsitzungen unterbrechen kann, wenn sie zu kurz gewählt ist.
  • Wiederherstellen eines alten Images oder VM-Snapshots bringt ein Kennwort zurück, das nicht mehr zu AD passt. Der Kennwortverlauf im verschlüsselten Modus ermöglicht hier die Wiederherstellung.
  • Geräte, die selten einen DC erreichen, behalten ihr Kennwort über den Ablauf hinaus und wechseln es beim nächsten Kontakt; für sie ist die Sicherung in Entra oft besser geeignet.

Weiterführende Lektüre: der Glossareintrag zu LAPS für eine kurze Definition, das Thema Kennwörter & Dienstkonten und Dienstkonten zu gMSA migrieren, das dasselbe Prinzip „eindeutig und rotierend“ auf Dienstidentitäten der Domäne anwendet.

Häufige Fragen

Können Windows LAPS und das alte Microsoft LAPS auf demselben Rechner laufen?

Nur, wenn sie unterschiedliche Konten verwalten. Ist die Legacy-LAPS-Clienterweiterung installiert und zielt eine Legacy-Richtlinie auf ein Konto, verwaltet Windows LAPS dasselbe Konto nicht. Sauber ist es, eine Windows-LAPS-Richtlinie auszurollen, die auf ein anderes Konto zielt oder die Legacy-Richtlinie ersetzt, zu bestätigen, dass die neuen msLAPS-Attribute befüllt werden, und dann die Legacy-GPO zu entfernen und das Legacy-MSI zu deinstallieren. Neuere Versionen von Windows 11 blockieren den Legacy-Client vollständig.

Sollte ich LAPS-Kennwörter in Active Directory oder in Microsoft Entra ID sichern?

Ein Gerät sichert pro Richtlinie in genau ein Verzeichnis. Entra ID passt zu cloudverbundenen oder hybriden Geräten, die mit Intune verwaltet werden, und bietet Cloud-RBAC und Überwachungsprotokolle. Active Directory passt zu in die Domäne eingebundenen Servern und zu jedem Gerät, das ohne Internetzugang wiederherstellbar sein muss. Für die DSRM-Kennwörter von Domänencontrollern wird nur die Sicherung in AD unterstützt, und die Verschlüsselung muss aktiviert sein.

Lohnt es sich, die LAPS-Kennwortverschlüsselung zu aktivieren?

Ja. Ohne Verschlüsselung liegt das Kennwort im Klartextattribut msLAPS-Password, und jeder mit Leserecht darauf – auch versehentlich über eine zu breite ACL – kann es lesen. Mit Verschlüsselung wird es in msLAPS-EncryptedPassword gespeichert, und nur als autorisierte Entschlüsseler benannte Prinzipale können es entschlüsseln. Das ist eine zweite, von ACLs unabhängige Kontrolle. Voraussetzung ist eine Domänenfunktionsebene von Windows Server 2016 oder höher.

Windows LAPS einführen: Schema, Berechtigungen, Richtlinie

Verwandte Leitfäden

Gruppenrichtlinien & SYSVOL

Microsoft-Sicherheitsbaselines per GPO bereitstellen

Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.

Fortgeschritten
Gruppenrichtlinien & SYSVOL

GPO-Berechtigungen und gPLink-Rechte auditieren

Ermitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.

Fortgeschritten
Gruppenrichtlinien & SYSVOL

GPP-Kennwörter (cpassword) finden und entfernen

Jedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.

Grundlagen