Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

使用 LAPS 管理本地管理员账户密码

使用 LAPS 管理本地管理员账户密码

Jan 13, 2022

Active Directory 是一种集中式目录服务,可使用 Group Policy 来管理域中的计算机和用户帐户,以及设备配置。但除域控制器(DC)之外,加入域的设备仍会保留本地用户帐户。

在域环境中,若本地管理员帐户在所有 PC 和服务器上使用相同的密码,或密码未定期更换,可能会使设备面临 pass the hash PtH 攻击的风险。尽管共享密码有助于 IT 为支持目的快速获得访问权限,但一旦密码被发现,黑客就可以在网络中横向移动,并获取更敏感的凭据,例如域管理员帐户。

一些组织通过为每台设备分配不同的密码,并将结果记录在电子表格或数据库中,以降低与本地管理员账户密码相关的风险。但这种方案也存在问题:用于存储密码的文件需要得到妥善保护,而且所分配的密码从不更换。

本地管理员密码解决方案

微软为 Windows 提供的免费工具 Local Administrator Password Solution(LAPS)在受管设备上添加组策略客户端扩展(Group Policy Client-Side Extension),使本地管理员账户密码能够安全地存储在 Active Directory 中,并按组织设置的时间间隔自动更换(例如每 30 天,或其他由组织指定的周期)。随后,IT 人员在必要时可以从 Active Directory 检索密码。

安装 LAPS 可以通过将本地管理员账户密码集中存储来简化对成员服务器和 PC 的审计,从而更容易在整个网络中管理密码更改。该工具可在 here 下载,并且支持在 Windows Vista 和 Windows Server 2003(或更高版本)上运行。它需要 .NET Framework 4.0 和 PowerShell 2.0 或更高版本。

LAPS 是如何工作的?

LAPS 要求扩展 Active Directory 架构(Windows 2003 SP1 或更高版本),以支持两个新的属性:ms-MCS-AdmPwdms-MCS-AdmPwdExpirationTime。 这些属性用于存储本地管理员密码以及应按何种频率进行更改。其适用于位于已配置的组策略对象(Group Policy Object, GPO)范围内的计算机对象。值得注意的是,LAPS 支持管理内置管理员帐户、已重命名的内置管理员帐户,或 IT 创建的其他管理员帐户的密码。

LAPS 包含其自身的 PowerShell 模块,其中提供用于更新 Active Directory 架构、在新属性上设置权限以及读取存储在 Active Directory 中的密码的 cmdlet。此外,还包含一个用于读取存储在 AD 中密码的 GUI 工具,但其他所有 LAPS 功能都必须使用 PowerShell 来执行。

LAPS 在 组策略设置 下添加四个 计算机设置策略管理模板。这些设置可在安装该工具的管理计算机上访问,并包括以下能力:设置密码的长度与复杂度,以及在禁用内置管理员帐户的情况下,要管理的管理员帐户名称。

Loading ...
Loading ...

正在加载...

分享到

了解更多

关于作者

Asset Not Found

Russell Smith

IT 顾问

专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。