Desplegar Windows LAPS: esquema, permisos y directiva
Despliegue Windows LAPS de principio a fin: esquema, permisos de OU, cifrado, copia en AD o Entra, GPO, migración desde LAPS heredado y verificación.
Una contraseña compartida del Administrador local es la ruta de movimiento lateral más barata de cualquier entorno Windows. Basta con volcar la SAM local de una estación de trabajo para que el mismo hash NTLM sirva para autenticarse en todos los equipos creados a partir de la misma imagen, y por eso el pass-the-hash sigue siendo eficaz en redes que, por lo demás, han invertido mucho en hardening. Windows LAPS lo resuelve dando a cada dispositivo una contraseña de administrador local única y generada aleatoriamente, que se rota de forma automática y se almacena en Active Directory o en Microsoft Entra ID.
La guía principal sobre cuentas de servicio presenta LAPS en unas pocas líneas. Esta guía cubre el despliegue completo: requisitos previos y esquema, el modelo de permisos que decide quién puede leer las contraseñas, el cifrado, la configuración de directiva de grupo que importa, la migración desde Microsoft LAPS heredado y cómo demostrar que todos los dispositivos rotan de verdad.
Medir: requisitos previos y estado actual
Windows LAPS está integrado en Windows 11, Windows 10 y Windows Server 2019 y posteriores a través de las actualizaciones acumulativas de abril de 2023, y es nativo en Windows Server 2025. No hay nada que instalar en los clientes. Microsoft LAPS heredado (el MSI AdmPwd y el atributo ms-Mcs-AdmPwd) está en desuso, y las versiones recientes de Windows 11 bloquean su extensión del lado cliente.
Mida cuántos dispositivos tienen hoy algún tipo de cobertura de LAPS:
$schemaNC = (Get-ADRootDSE).schemaNamingContext
$props = @('OperatingSystem', 'LastLogonTimestamp')
foreach ($attr in 'ms-Mcs-AdmPwdExpirationTime', 'msLAPS-PasswordExpirationTime') {
if (Get-ADObject -SearchBase $schemaNC -LDAPFilter "(lDAPDisplayName=$attr)") { $props += $attr }
}
$computers = Get-ADComputer -Filter 'Enabled -eq $true' -Properties $props
$computers | Group-Object {
if ($_.'msLAPS-PasswordExpirationTime') { 'Windows LAPS' }
elseif ($_.'ms-Mcs-AdmPwdExpirationTime') { 'Legacy LAPS' }
else { 'None' }
} | Select-Object Name, CountSolicitar un atributo que no está en el esquema hace fallar Get-ADComputer, así que el script solo pide los atributos de LAPS que existen: los bosques sin la extensión heredada ms-Mcs-AdmPwd*, o aún no extendidos para Windows LAPS, obtienen igualmente un recuento. Si msLAPS-PasswordExpirationTime no está en el esquema, eso ya es en sí una respuesta útil. Anote si el nivel funcional del dominio es Windows Server 2016 o superior, ya que el cifrado depende de ello.
Auditar: quién puede leer ya las contraseñas
Antes de extender nada, revise quién tiene All Extended Rights o Control Access sobre las OU de equipos. Esas entidades pueden leer atributos confidenciales, incluidas las contraseñas de LAPS, en cuanto existan. Los despliegues de LAPS heredado sufren con frecuencia fugas de este tipo a través de delegaciones al soporte técnico.
# Tras actualizar el esquema, informa de todas las entidades con derechos extendidos en cada OU
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"
# Equivalente para LAPS heredado, si el módulo AdmPwd.PS sigue presente
Find-AdmPwdExtendedRights -Identity "Workstations" | Format-ListElimine las concesiones inesperadas antes del despliegue. Esta misma revisión forma parte de su auditoría de ACL general.
Aplicar: esquema y permisos
Extender el esquema
Ejecútelo una vez por bosque desde un equipo con el módulo de PowerShell de LAPS, como miembro de Schema Admins e, idealmente, desde una estación de trabajo de acceso privilegiado.
Update-LapsADSchema -VerboseEsto añade a los objetos de equipo msLAPS-PasswordExpirationTime, msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-EncryptedPasswordHistory, msLAPS-EncryptedDSRMPassword y msLAPS-EncryptedDSRMPasswordHistory. No toca los atributos heredados.
Conceder autoescritura, lectura y restablecimiento
Cada equipo debe poder escribir su propia contraseña. Los lectores y quienes pueden restablecerla se definen por OU, según su modelo de niveles: las OU de estaciones de trabajo, al soporte de estaciones de trabajo; las OU de servidores, a los administradores de servidores; los controladores de dominio, solo al Tier 0.
$wks = "OU=Workstations,DC=corp,DC=example,DC=com"
$srv = "OU=Servers,DC=corp,DC=example,DC=com"
Set-LapsADComputerSelfPermission -Identity $wks
Set-LapsADComputerSelfPermission -Identity $srv
Set-LapsADReadPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADResetPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADReadPasswordPermission -Identity $srv -AllowedPrincipals "CORP\T1-Server-Admins"
# Auditar cada lectura de contraseña en estas OU (la auditoría Directory Service Access debe estar habilitada)
Set-LapsADAuditing -Identity $wks -AuditedPrincipals "Everyone" -AuditType Success
Set-LapsADAuditing -Identity $srv -AuditedPrincipals "Everyone" -AuditType SuccessLas lecturas aparecen entonces como evento 4662 en el DC que atiende la solicitud, lo que permite alertar sobre obtenciones masivas. La guía principal de auditoría y detección trata la directiva de auditoría que hace visible el evento 4662.
Aplicar: la configuración de directiva de grupo
La configuración de Windows LAPS se encuentra en Computer Configuration > Policies > Administrative Templates > System > LAPS. Si no ve la carpeta, copie LAPS.admx y LAPS.adml desde un equipo Windows actualizado al almacén central. Los dispositivos administrados con Intune usan el CSP de LAPS con la misma configuración.
| Configuración | Valor recomendado | Motivo |
|---|---|---|
| Configure password backup directory | Active Directory (o Entra ID para dispositivos administrados en la nube) | No ocurre nada hasta configurarlo |
| Password Settings | Complejidad: mayúsculas + minúsculas + números + caracteres especiales; longitud de 20 o más; antigüedad de 30 días o menos | Única, larga y de corta duración |
| Name of administrator account to manage | Un nombre de cuenta local personalizado, o sin configurar para administrar la cuenta integrada RID 500 | Configúrelo solo si usa una cuenta personalizada |
| Enable password encryption | Enabled | Almacena la contraseña en msLAPS-EncryptedPassword |
| Configure authorized password decryptors | El mismo grupo al que concedió la lectura | Segundo control independiente de las ACL |
| Configure size of encrypted password history | 6-12 | Recuperar el acceso tras restaurar una imagen de copia de seguridad antigua |
| Do not allow password expiration time longer than required by policy | Enabled | Impide que los administradores amplíen la caducidad indefinidamente |
| Post-authentication actions | Restablecer la contraseña y cerrar la sesión de la cuenta administrada, con un periodo de gracia de unas horas | Rota la contraseña cada vez que alguien la usa |
| Enable password backup for DSRM accounts | Enabled, en un GPO vinculado solo a la OU Domain Controllers | Cubre la contraseña DSRM de los DC |
En Windows Server 2025 y Windows 11 24H2, hay configuraciones adicionales que permiten a LAPS crear y administrar la propia cuenta local y generar frases de contraseña; son opcionales y dependen de la versión del sistema operativo del dispositivo administrado.
La acción posterior a la autenticación es la más importante. Una contraseña de LAPS que sigue siendo válida 30 días después de que un técnico la escriba en un equipo comprometido apenas es mejor que una estática.
Forzar el procesamiento y revisar el registro
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20 |
Select-Object TimeCreated, Id, LevelDisplayName, MessageLos errores de ese registro (normalmente por falta del permiso de autoescritura o porque no hay ningún DC accesible) son la forma más rápida de diagnosticar un dispositivo que nunca notifica.
Controladores de dominio y dispositivos respaldados en Entra
Los controladores de dominio no tienen cuentas SAM locales en funcionamiento normal; la cuenta que importa es la del administrador del modo de restauración de servicios de directorio (DSRM). Windows LAPS puede administrar la contraseña DSRM cuando se configura Enable password backup for DSRM accounts en un GPO vinculado a la OU Domain Controllers, el directorio de copia de seguridad es Active Directory y el cifrado de contraseñas está habilitado. La contraseña se guarda en msLAPS-EncryptedDSRMPassword, y los descifradores autorizados deben ser Domain Admins o un grupo dedicado de recuperación de Tier 0, nunca un grupo del soporte técnico. Documente la obtención en su plan de recuperación del bosque, porque la necesitará cuando no pueda confiar en que los DC respondan a consultas LDAP: registre qué cuentas de Tier 0 pueden descifrarla y practique la obtención durante los ensayos de recuperación.
Para los dispositivos unidos a Entra o con unión híbrida administrados por Intune, la misma configuración se entrega a través del CSP de LAPS con Backup directory establecido en Microsoft Entra ID. La obtención se hace entonces desde el centro de administración de Entra o Microsoft Graph, controlada por el permiso de Graph DeviceLocalCredential.Read.All o por un rol como Cloud Device Administrator, y cada lectura queda registrada en los registros de auditoría de Entra. Un dispositivo solo puede hacer copia de seguridad en un directorio a la vez, así que decida por población de dispositivos y no por configuración de directiva, y evite que un GPO y una directiva de Intune apunten al mismo equipo.
Migrar desde Microsoft LAPS heredado
Windows LAPS puede procesar la configuración de GPO de LAPS heredado en modo de emulación cuando la extensión del lado cliente heredada no está instalada, pero el camino más limpio es un cambio planificado:
- Extienda el esquema y configure los permisos como se ha indicado; los atributos heredados se mantienen intactos.
- Despliegue el GPO de Windows LAPS en una OU piloto. Si la CSE heredada está instalada y administra la misma cuenta, Windows LAPS le cede el control, así que desinstale el MSI heredado en los equipos piloto o apunte a otra cuenta.
- Confirme que
msLAPS-PasswordExpirationTimese rellena y que las contraseñas se pueden obtener conGet-LapsADPassword. - Actualice las herramientas y los runbooks del soporte técnico de
Get-AdmPwdPasswordaGet-LapsADPassword. - Desvincule el GPO heredado, quite el MSI mediante la distribución de software y, tras un ciclo completo de rotación, borre los valores de
ms-Mcs-AdmPwdpara que no queden contraseñas obsoletas.
Verificar
# Cobertura: equipos habilitados sin marca de caducidad actual de Windows LAPS
Get-ADComputer -Filter 'Enabled -eq $true' -Properties msLAPS-PasswordExpirationTime, LastLogonTimestamp |
Where-Object { -not $_.'msLAPS-PasswordExpirationTime' -and
[datetime]::FromFileTime($_.LastLogonTimestamp) -gt (Get-Date).AddDays(-30) } |
Select-Object Name
# Muestra de un dispositivo: origen, caducidad y si está cifrada
Get-LapsADPassword -Identity "WKS-01" | Select-Object ComputerName, Source, PasswordUpdateTime, ExpirationTimestamp, DecryptionStatus
# Confirmar que los lectores son los esperados
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"Source debe indicar EncryptedPassword en los dispositivos con el cifrado habilitado; CleartextPassword significa que la directiva de cifrado no se ha aplicado. Como prueba negativa, ejecute Get-LapsADPassword -AsPlainText desde una cuenta que no debería tener acceso y confirme que falla. Herramientas como PingCastle también señalan la cobertura de LAPS ausente o parcial.
Qué se rompe
- Procesos del soporte técnico basados en una contraseña conocida. Los scripts de creación de imágenes, las herramientas de soporte remoto y los procedimientos de emergencia que presuponen una contraseña de administrador local común dejan de funcionar. Documente la obtención mediante
Get-LapsADPasswordo el portal de Entra antes del despliegue. - Cifrado y lectores antiguos. Las contraseñas cifradas solo pueden leerse con las herramientas de Windows LAPS en equipos actualizados; la interfaz de LAPS heredado y las herramientas de terceros que leen
ms-Mcs-AdmPwdno ven nada. - Los restablecimientos posteriores a la autenticación cierran las sesiones de la cuenta administrada al terminar el periodo de gracia, lo que puede interrumpir sesiones largas de resolución de problemas si se configura demasiado corto.
- Restaurar una imagen antigua o una instantánea de máquina virtual recupera una contraseña que ya no coincide con AD. El historial de contraseñas en modo cifrado es lo que le permite recuperarse.
- Los dispositivos que rara vez contactan con un DC conservan su contraseña más allá de la caducidad y la rotan en el siguiente contacto; la copia en Entra suele encajar mejor con ellos.
Lecturas relacionadas: la entrada de glosario sobre LAPS para una definición rápida, el tema Contraseñas y cuentas de servicio y migrar cuentas de servicio a gMSA, que aplica el mismo principio de contraseñas únicas y rotatorias a las identidades de servicio del dominio.
Preguntas frecuentes
¿Pueden convivir Windows LAPS y el Microsoft LAPS heredado en el mismo equipo?
Solo si administran cuentas distintas. Si está instalada la extensión del lado cliente de LAPS heredado y una directiva heredada apunta a una cuenta, Windows LAPS no administrará esa misma cuenta. El camino limpio es desplegar una directiva de Windows LAPS que apunte a otra cuenta o sustituya a la directiva heredada, confirmar que se rellenan los nuevos atributos msLAPS, y después quitar el GPO heredado y desinstalar el MSI heredado. Las versiones más recientes de Windows 11 bloquean por completo el cliente heredado.
¿Debo hacer la copia de seguridad de las contraseñas de LAPS en Active Directory o en Microsoft Entra ID?
Cada dispositivo hace la copia en un único directorio por directiva. Entra ID es adecuado para dispositivos unidos a la nube o híbridos administrados con Intune y ofrece RBAC en la nube y registros de auditoría. Active Directory es adecuado para servidores unidos al dominio y para cualquier dispositivo que deba poder recuperarse sin acceso a Internet. Para las contraseñas DSRM de los controladores de dominio solo se admite la copia en AD, y el cifrado debe estar habilitado.
¿Merece la pena habilitar el cifrado de contraseñas de LAPS?
Sí. Sin cifrado, la contraseña queda en texto claro en el atributo msLAPS-Password, y cualquiera con permiso de lectura sobre él, incluso por accidente a través de una ACL demasiado amplia, puede leerla. Con cifrado se almacena en msLAPS-EncryptedPassword y solo pueden descifrarla las entidades designadas como descifradores autorizados, lo que añade un segundo control independiente de las ACL. Requiere un nivel funcional de dominio Windows Server 2016 o superior.
Desplegar Windows LAPS: esquema, permisos y directiva