Mis on LAPS ja kuidas seda seadistada? ISO 27001 vastavus ja samm-sammuline juhend
mär. 18, 2026, 2:33 p.l.

"Vend, selles arvutis on vaja administraatori õigusi, mis oli kohaliku admini parool?"
"654321… aga ära kellelegi ütle."
😅

Kas see tundub tuttav? Paljudes organisatsioonides kasutatakse kõigis arvutites sama kohaliku administraatori (local administrator) parooli. Aga mis juhtub, kui keegi selle parooli teada saab?

  • Võimalik juurdepääs kõigile domeeniga ühendatud arvutitele
  • Ründajatele külgmise liikumise võimalus
  • ISO 27001, TISAX ja sarnaste auditite puhul tõsine mittevastavuse oht

Just siin tuleb mängu Microsofti LAPS (Local Administrator Password Solution) lahendus. Kuigi see võib tunduda väikese tööriistana, moodustab see organisatsiooni turvaarhitektuuris kriitilise kihi.

Mis on LAPS?

LAPS on Microsofti välja töötatud tasuta Active Directory (AD) laiendus. See vahetab automaatselt iga domeeniga ühendatud Windows-masina kohaliku administraatori parooli, määrab unikaalse ja keerulise parooli ning salvestab selle krüpteeritud kujul Active Directory'sse.

LAPS-i abil:

  • ✔ Luuakse iga arvuti jaoks unikaalne administraatori parool
  • ✔ Paroolid salvestatakse Active Directory's turvaliselt
  • ✔ Need muudetakse automaatselt määratud perioodidel
  • ✔ Volitatud IT-personal saab vajadusel AD kaudu vaadata

Miks peaksite LAPS-i kasutama?

  • Kõrvaldab ühise admini parooli riski: Kuna igal masinal on erinev parool, ei ohusta ühe parooli kompromiteerimine kogu võrku.
  • Muudab lateral movement rünnakud raskemaks: See takistab külgmist liikumist, mis on üks sagedamini kasutatav tehnika lunavararünnakute (ransomware) puhul.
  • Pakub kontrollitud juurdepääsu Helpdesk'ile: Logitakse, kes vaatas millise masina parooli, suureneb vastutus.
  • Lõpetab paroolide salvestamise kaose Excelis: "Masinate nimekiri + paroolid.xlsx" ajastu lõpeb.
  • Tugevdab auditi vastavust: Pakub tugevat kontrolli tõendit ISO 27001, TISAX, GDPR ja sarnaste raamistike jaoks.

Windows LAPS vs. Legacy LAPS: mis vahe on?

Microsoft lisas 2023. aastal Windows 11 ja Windows Server 2022 ning hilisematesse versioonidesse Windows LAPS-i operatsioonisüsteemi sisseehitatuna. Kui vana "Legacy LAPS" nõudis eraldi MSI paketti, pakub Windows LAPS järgmisi lisavõimalusi:

  • Azure Active Directory (Entra ID) ja hübriitkeskkonna tugi
  • Paroolide ajalugu (viimase N parooli salvestamine)
  • Hädaolukorra juurdepääsu (emergency access) parool
  • AES-256 abil tugevdatud parooli krüpteerimine
  • Microsoft Intune'i integratsioon

LAPS-i paigalduse juhend (samm-sammult)

Nõuded

  • Active Directory Domain Services (AD DS)
  • Domain Controller: Windows Server 2012 R2 ja uuem
  • Hallatavad kliendid: Windows 10/11 või Windows Server 2012 R2+
  • Schema Admin ja Domain Admin õigused

Samm 1 — Uuendage Active Directory skeemi

LAPS lisab Active Directory skeemile uued atribuudid. Käivitage see samm Domain Controlleris Schema Admin õigustega.

Windows LAPS (sisseehitatud, Windows Server 2022 / Win11):

  • Update-LapsADSchema

Legacy LAPS (paigaldatud MSI paketiga):

  • Paigaldage LAPS.x64.msi → valige Management Tools
  • Import-Module AdmPwd.PS
  • Update-AdmPwdADSchema

Samm 2 — Andke arvutikontodele parooli kirjutamise õigus

Iga masin peab saama oma parooli AD-sse kirjutada. Määrake see õigus OU põhiselt:

  • Windows LAPS: Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com"
  • Legacy LAPS: Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"

Samm 3 — Andke administraatoritele lugemisõigus (vähimate õiguste põhimõte)

Määrake, kes saab paroole lugeda. Ärge andke kogu IT-meeskonnale, vaid ainult gruppidele, kellel on seda vaja:

  • Windows LAPS: Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support"
  • Legacy LAPS: Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"

Samm 4 — Seadistage Group Policy abil

LAPS-i poliitikad levitatakse GPO (Group Policy Object) kaudu. Põhilised poliitika seaded:

  • Parooli keerukus: Suurtäht + väiketäht + number + erimärk
  • Parooli pikkus: Minimaalselt 15 tähemärki (soovitatav: 20+)
  • Parooli vanus: 30 päeva (kohandage vastavalt vastavusnõuetele)
  • Sihtkonto: "Administrator" (vaikimisi) või mõni muu kohalik konto

GPO tee: Computer Configuration → Administrative Templates → LAPS (Windows LAPS-i puhul sisseehitatud; Legacy jaoks on vaja ADMX malli)

Samm 5 — Kliendi paigaldus (ainult Legacy LAPS)

Windows LAPS-i puhul ei ole kliendi paigaldust vaja — see on OS-i sisseehitatud. Legacy LAPS-i puhul tuleb igas hallatavasse masinasse paigaldada LAPS.x64.msi:

  • Tarkvaralevik SCCM / MECM abil
  • Rakenduse levik Microsoft Intune'i abil
  • GPO "Software Installation" funktsioon

Samm 6 — Testige ja kontrollige

  • Käivitage kliendis gpupdate /force
  • Järgmise poliitika tsükli ajal peaks parool AD-sse kirjutatud olema
  • Parooli lugemise test: Get-LapsADPassword -Identity "PC01" -AsPlainText

Kuidas parooli vaadata?

  • PowerShell: Get-LapsADPassword -Identity "ARVUTI-NIMI" -AsPlainText
  • LAPS UI (Legacy): Graafiline haldusliides
  • Active Directory Users and Computers: Arvutiobjekt → Atribuudid
  • Microsoft Intune / Endpoint Manager: Portaal Azure AD-ga ühendatud seadmete jaoks

LAPS töövoog - GPO, parooli genereerimine, AD salvestamine, administraatori juurdepääs

Joonis 1: LAPS-i töövoog - GPO poliitika, unikaalse parooli genereerimine, AD salvestamine, volitatud juurdepääs

LAPS ja ISO 27001 vastavus

LAPS vastab otseselt ISO 27001:2013 standardi mitmele punktile. Seetõttu saab seda esitada konkreetse tehnilise kontrolli tõendina ISMS (infoturbehaldussüsteemi) sertifitseerimisprotsessides:

ISO 27001 punkt Pealkiri LAPS-i panus
A.9.4.1Teabele juurdepääsu piiramineAinult volitatud kasutajad pääsevad ligi kohalikele admin paroolidele
A.9.4.3ParoolihaldussüsteemAutomatiseeritud, keeruline ja unikaalne paroolihaldus
A.12.4.1Sündmuste logimineKes millal millise masina paroolile ligi pääses
A.12.6.1Tehniliste haavatavuste haldamineJagatud parooli haavatavuse sulgemine

Miks on LAPS täna veelgi kriitilisem?

Üle 80% lunavaraohtudest hõlmab külgliikumist ja enamik neist kasutab staatilisi kohalikke administraatorparoole.

Nordis Global toetab institutsioone LAPS-i installimisel, AD turvalisuse hindamisel ja ISO 27001 nõustamisel. Võtke meiega ühendust.

Sarnased postitused