Zum Inhalt springen

Glossar

LAPS

LAPS gibt jedem Windows-Computer ein eigenes, regelmäßig gewechseltes lokales Admin-Kennwort, das sicher in AD oder Microsoft Entra ID gespeichert wird.

Die Local Administrator Password Solution setzt auf jedem in die Domäne eingebundenen Computer automatisch ein zufälliges, eindeutiges Kennwort für das integrierte lokale Administratorkonto, wechselt es nach Zeitplan und speichert es als geschütztes Attribut am Computerobjekt in Active Directory (oder in Microsoft Entra ID). Windows LAPS, seit den Updates vom April 2023 in Windows integriert, ersetzt das ältere eigenständige „Legacy LAPS“ und ergänzt Kennwortverschlüsselung, Kennwortchronik, die Verwaltung des DSRM-Kennworts auf Domänencontrollern sowie den automatischen Wechsel nach der Verwendung.

Das ist relevant, weil ein gemeinsam genutztes lokales Administratorkennwort einer der schnellsten Wege zur lateralen Bewegung ist: eine Arbeitsstation kompromittieren und denselben Hash per Pass-the-Hash überall wiederverwenden. LAPS unterbindet diese Wiederverwendung. Die Sicherheit von LAPS hängt dann davon ab, wer das Kennwortattribut lesen kann: Überprüfen Sie die Berechtigungen „All extended rights“ und die Leseberechtigungen auf Computer-OUs, aktivieren Sie die Verschlüsselung, sodass nur eine autorisierte Gruppe das Kennwort entschlüsseln kann, und protokollieren Sie Kennwortabrufe, um ungewöhnliche Zugriffe zu erkennen.

Siehe Windows LAPS bereitstellen.