mär. 18, 2026, 2:33 p.l.
"Vend, selles arvutis on vaja administraatori õigusi, mis oli kohaliku admini parool?"
"654321… aga ära kellelegi ütle." 😅
Kas see tundub tuttav? Paljudes organisatsioonides kasutatakse kõigis arvutites sama kohaliku administraatori (local administrator) parooli. Aga mis juhtub, kui keegi selle parooli teada saab?
- Võimalik juurdepääs kõigile domeeniga ühendatud arvutitele
- Ründajatele külgmise liikumise võimalus
- ISO 27001, TISAX ja sarnaste auditite puhul tõsine mittevastavuse oht
Just siin tuleb mängu Microsofti LAPS (Local Administrator Password Solution) lahendus. Kuigi see võib tunduda väikese tööriistana, moodustab see organisatsiooni turvaarhitektuuris kriitilise kihi.
Mis on LAPS?
LAPS on Microsofti välja töötatud tasuta Active Directory (AD) laiendus. See vahetab automaatselt iga domeeniga ühendatud Windows-masina kohaliku administraatori parooli, määrab unikaalse ja keerulise parooli ning salvestab selle krüpteeritud kujul Active Directory'sse.
LAPS-i abil:
- ✔ Luuakse iga arvuti jaoks unikaalne administraatori parool
- ✔ Paroolid salvestatakse Active Directory's turvaliselt
- ✔ Need muudetakse automaatselt määratud perioodidel
- ✔ Volitatud IT-personal saab vajadusel AD kaudu vaadata
Miks peaksite LAPS-i kasutama?
- Kõrvaldab ühise admini parooli riski: Kuna igal masinal on erinev parool, ei ohusta ühe parooli kompromiteerimine kogu võrku.
- Muudab lateral movement rünnakud raskemaks: See takistab külgmist liikumist, mis on üks sagedamini kasutatav tehnika lunavararünnakute (ransomware) puhul.
- Pakub kontrollitud juurdepääsu Helpdesk'ile: Logitakse, kes vaatas millise masina parooli, suureneb vastutus.
- Lõpetab paroolide salvestamise kaose Excelis: "Masinate nimekiri + paroolid.xlsx" ajastu lõpeb.
- Tugevdab auditi vastavust: Pakub tugevat kontrolli tõendit ISO 27001, TISAX, GDPR ja sarnaste raamistike jaoks.
Windows LAPS vs. Legacy LAPS: mis vahe on?
Microsoft lisas 2023. aastal Windows 11 ja Windows Server 2022 ning hilisematesse versioonidesse Windows LAPS-i operatsioonisüsteemi sisseehitatuna. Kui vana "Legacy LAPS" nõudis eraldi MSI paketti, pakub Windows LAPS järgmisi lisavõimalusi:
- Azure Active Directory (Entra ID) ja hübriitkeskkonna tugi
- Paroolide ajalugu (viimase N parooli salvestamine)
- Hädaolukorra juurdepääsu (emergency access) parool
- AES-256 abil tugevdatud parooli krüpteerimine
- Microsoft Intune'i integratsioon
LAPS-i paigalduse juhend (samm-sammult)
Nõuded
- Active Directory Domain Services (AD DS)
- Domain Controller: Windows Server 2012 R2 ja uuem
- Hallatavad kliendid: Windows 10/11 või Windows Server 2012 R2+
- Schema Admin ja Domain Admin õigused
Samm 1 — Uuendage Active Directory skeemi
LAPS lisab Active Directory skeemile uued atribuudid. Käivitage see samm Domain Controlleris Schema Admin õigustega.
Windows LAPS (sisseehitatud, Windows Server 2022 / Win11):
Update-LapsADSchema
Legacy LAPS (paigaldatud MSI paketiga):
- Paigaldage LAPS.x64.msi → valige Management Tools
Import-Module AdmPwd.PSUpdate-AdmPwdADSchema
Samm 2 — Andke arvutikontodele parooli kirjutamise õigus
Iga masin peab saama oma parooli AD-sse kirjutada. Määrake see õigus OU põhiselt:
- Windows LAPS:
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com" - Legacy LAPS:
Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"
Samm 3 — Andke administraatoritele lugemisõigus (vähimate õiguste põhimõte)
Määrake, kes saab paroole lugeda. Ärge andke kogu IT-meeskonnale, vaid ainult gruppidele, kellel on seda vaja:
- Windows LAPS:
Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support" - Legacy LAPS:
Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"
Samm 4 — Seadistage Group Policy abil
LAPS-i poliitikad levitatakse GPO (Group Policy Object) kaudu. Põhilised poliitika seaded:
- Parooli keerukus: Suurtäht + väiketäht + number + erimärk
- Parooli pikkus: Minimaalselt 15 tähemärki (soovitatav: 20+)
- Parooli vanus: 30 päeva (kohandage vastavalt vastavusnõuetele)
- Sihtkonto: "Administrator" (vaikimisi) või mõni muu kohalik konto
GPO tee: Computer Configuration → Administrative Templates → LAPS (Windows LAPS-i puhul sisseehitatud; Legacy jaoks on vaja ADMX malli)
Samm 5 — Kliendi paigaldus (ainult Legacy LAPS)
Windows LAPS-i puhul ei ole kliendi paigaldust vaja — see on OS-i sisseehitatud. Legacy LAPS-i puhul tuleb igas hallatavasse masinasse paigaldada LAPS.x64.msi:
- Tarkvaralevik SCCM / MECM abil
- Rakenduse levik Microsoft Intune'i abil
- GPO "Software Installation" funktsioon
Samm 6 — Testige ja kontrollige
- Käivitage kliendis
gpupdate /force - Järgmise poliitika tsükli ajal peaks parool AD-sse kirjutatud olema
- Parooli lugemise test:
Get-LapsADPassword -Identity "PC01" -AsPlainText
Kuidas parooli vaadata?
- PowerShell:
Get-LapsADPassword -Identity "ARVUTI-NIMI" -AsPlainText - LAPS UI (Legacy): Graafiline haldusliides
- Active Directory Users and Computers: Arvutiobjekt → Atribuudid
- Microsoft Intune / Endpoint Manager: Portaal Azure AD-ga ühendatud seadmete jaoks

Joonis 1: LAPS-i töövoog - GPO poliitika, unikaalse parooli genereerimine, AD salvestamine, volitatud juurdepääs
LAPS ja ISO 27001 vastavus
LAPS vastab otseselt ISO 27001:2013 standardi mitmele punktile. Seetõttu saab seda esitada konkreetse tehnilise kontrolli tõendina ISMS (infoturbehaldussüsteemi) sertifitseerimisprotsessides:
| ISO 27001 punkt | Pealkiri | LAPS-i panus |
|---|---|---|
| A.9.4.1 | Teabele juurdepääsu piiramine | Ainult volitatud kasutajad pääsevad ligi kohalikele admin paroolidele |
| A.9.4.3 | Paroolihaldussüsteem | Automatiseeritud, keeruline ja unikaalne paroolihaldus |
| A.12.4.1 | Sündmuste logimine | Kes millal millise masina paroolile ligi pääses |
| A.12.6.1 | Tehniliste haavatavuste haldamine | Jagatud parooli haavatavuse sulgemine |
Miks on LAPS täna veelgi kriitilisem?
Üle 80% lunavaraohtudest hõlmab külgliikumist ja enamik neist kasutab staatilisi kohalikke administraatorparoole.
Nordis Global toetab institutsioone LAPS-i installimisel, AD turvalisuse hindamisel ja ISO 27001 nõustamisel. Võtke meiega ühendust.
Sarnased postitused