18. maaliskuuta 2026 kello 14.33
"Hei, tarvitsen admin-oikeudet tälle koneelle, mikä oli local admin -salasana?"
"654321… mutta älä kerro kenellekkään." 😅
Kuulostaako tutulta? Monissa organisaatioissa kaikissa tietokoneissa käytetään samaa paikallisen järjestelmänvalvojan (local administrator) salasanaa. Mutta mitä tapahtuu, jos joku saa tietää tämän salasanan?
- Potentiaalinen pääsy kaikkiin domainiin liitettyihin tietokoneisiin
- Lateral movement -mahdollisuus hyökkääjille
- Vakava vaatimustenvastaavuusriski ISO 27001-, TISAX- ja vastaavissa auditoinneissa
Juuri tässä kohtaa Microsoftin LAPS (Local Administrator Password Solution) -ratkaisu tulee kuvaan. Vaikka se näyttää pieneltä työkalulta, se muodostaa kriittisen kerroksen organisaation tietoturva-arkkitehtuurissa.
Mikä LAPS on?
LAPS on Microsoftin kehittämä ilmainen Active Directory (AD) -laajennus. Se vaihtaa automaattisesti jokaisen domainiin liitetyn Windows-koneen paikallisen järjestelmänvalvojan salasanan, asettaa yksilöllisen ja monimutkaisen salasanan ja tallentaa sen salattuun muotoon Active Directoryyn.
LAPSin avulla:
- ✔ Luodaan yksilöllinen administrator-salasana jokaiselle tietokoneelle
- ✔ Salasanat tallennetaan turvallisesti Active Directoryyn
- ✔ Ne vaihdetaan automaattisesti määritetyin väliajoin
- ✔ Valtuutettu IT-henkilöstö voi tarvittaessa tarkastella niitä AD:n kautta
Miksi käyttää LAPSia?
- Poistaa yhteisen admin-salasanan riskin: Kun jokaisessa koneessa on eri salasana, yhden salasanan vaarantuminen ei uhkaa koko verkkoa.
- Vaikeuttaa lateral movement -hyökkäyksiä: Sivuttaisliike, joka on kiristysohjelmien (ransomware) operaattoreiden yleisimmin käyttämä tekniikka, estetään tällä tavoin.
- Tarjoaa kontrolloidun pääsyn helpdeskille: Kuka tarkasteli minkä koneen salasanaa kirjataan lokiin, vastuullisuus paranee.
- Lopettaa salasanojen tallentamisen Exceliin: "Koneluettelo + salasanat.xlsx" -aikakausi päättyy.
- Vahvistaa auditointivaatimustenmukaisuutta: Tarjoaa vahvan kontrollin todisteen ISO 27001-, TISAX-, tietosuoja- ja vastaaviin viitekehyksiin.
Windows LAPS vs. Legacy LAPS: Mikä ero?
Microsoft sisällytti vuonna 2023 Windows LAPSin käyttöjärjestelmään sisäänrakennetuksi ominaisuudeksi Windows 11:ssä ja Windows Server 2022:ssa ja uudemmissa. Kun vanha "Legacy LAPS" vaati erillisen MSI-paketin, Windows LAPS tarjoaa seuraavat lisäominaisuudet:
- Azure Active Directory (Entra ID) ja hybridituen
- Salasanahistoria (viimeisten N salasanan tallennus)
- Hätäkäyttösalasana (emergency access)
- AES-256-vahvistettu salasanan salaus
- Microsoft Intune -integraatio
LAPSin asennusopas (vaihe vaiheelta)
Vaatimukset
- Active Directory Domain Services (AD DS)
- Domain Controller: Windows Server 2012 R2 ja uudempi
- Hallittavat asiakkaat: Windows 10/11 tai Windows Server 2012 R2+
- Schema Admin- ja Domain Admin -oikeudet
Vaihe 1 — Päivitä Active Directory -skeema
LAPS lisää Active Directory -skeemaan uusia attribuutteja. Suorita tämä vaihe Schema Admin -oikeuksilla Domain Controllerissa.
Windows LAPS (sisäänrakennettu, Windows Server 2022 / Win11):
Update-LapsADSchema
Legacy LAPS (MSI-paketilla asennettu):
- Asenna LAPS.x64.msi → valitse Management Tools
Import-Module AdmPwd.PSUpdate-AdmPwdADSchema
Vaihe 2 — Anna tietokonetileille salasanan kirjoitusoikeus
Jokaisen koneen tulee pystyä kirjoittamaan oma salasanansa AD:hen. Myönnä tämä oikeus OU-tasolla:
- Windows LAPS:
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com" - Legacy LAPS:
Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"
Vaihe 3 — Anna järjestelmänvalvojille lukuoikeus (vähimpien oikeuksien periaate)
Määritä, ketkä voivat lukea salasanoja. Älä anna koko IT-tiimille, vaan vain niille ryhmille, jotka todella tarvitsevat:
- Windows LAPS:
Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support" - Legacy LAPS:
Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"
Vaihe 4 — Konfiguroi Group Policyn avulla
LAPS-käytännöt jaetaan GPO:n (Group Policy Object) kautta. Peruskäytäntöasetukset:
- Salasanan monimutkaisuus: Isot kirjaimet + pienet kirjaimet + numerot + erikoismerkit
- Salasanan pituus: Vähintään 15 merkkiä (suositus: 20+)
- Salasanan ikä: 30 päivää (säädä vaatimustenmukaisuusvaatimustesi mukaan)
- Kohdetili: "Administrator" (oletus) tai jokin muu paikallinen tili
GPO-polku: Computer Configuration → Administrative Templates → LAPS (Windows LAPSissa sisäänrakennettu; Legacy vaatii ADMX-mallin)
Vaihe 5 — Asiakasasennus (vain Legacy LAPS)
Windows LAPSissa ei tarvita asiakasasennusta — se on sisäänrakennettu käyttöjärjestelmään. Legacy LAPSissa LAPS.x64.msi on jaettava jokaiseen hallittuun koneeseen:
- Ohjelmistojako SCCM / MECM:llä
- Sovelluksen jako Microsoft Intunella
- GPO:n "Software Installation" -ominaisuus
Vaihe 6 — Testaa ja vahvista
- Suorita asiakaskoneessa
gpupdate /force - Seuraavassa käytäntökierroksessa salasanan pitäisi olla kirjoitettu AD:hen
- Salasanan lukutesti:
Get-LapsADPassword -Identity "PC01" -AsPlainText
Miten salasana näytetään?
- PowerShell:
Get-LapsADPassword -Identity "TIETOKONEEN-NIMI" -AsPlainText - LAPS UI (Legacy): Graafinen hallintaväline
- Active Directory Users and Computers: Tietokoneobjekti → Attribuutit
- Microsoft Intune / Endpoint Manager: Portaali Azure AD -liitetyille laitteille

Kuva 1: LAPSin toimintakulku - GPO-käytäntö, yksilöllisen salasanan luonti, AD-tallennus, valtuutettu pääsy
LAPS ja ISO 27001 -vaatimustenmukaisuus
LAPS vastaa suoraan useisiin ISO 27001:2013 -standardin kohtiin. Tästä syystä sitä voidaan esittää konkreettisena teknisen kontrollin todisteena ISMS (Information Security Management System) -sertifiointiprosesseissa:
| ISO 27001 -kohta | Otsikko | LAPSin panos |
|---|---|---|
| A.9.4.1 | Tietoihin pääsyn rajoittaminen | Vain valtuutetut käyttäjät voivat käyttää paikallisia järjestelmänvalvojan salasanoja |
| A.9.4.3 | Salasananhallintajärjestelmä | Automatisoitu, monimutkainen ja ainutlaatuinen salasanojen hallinta |
| A.12.4.1 | Tapahtumalokien hallinta | Kuka käytti minkä koneen salasanaa milloin |
| A.12.6.1 | Teknisten haavoittuvuuksien hallinta | Jaetun salasanan haavoittuvuuden sulkeminen |
Miksi LAPS on tänään entistäkin kriittisempi?
Yli 80% kiristysohjelmahyökkäyksistä sisältää sivuttaisliikkeen, ja suurin osa hyödyntää staattisia paikallisia järjestelmänvalvojan salasanoja.
Nordis Global tukee organisaatioita LAPS-asennuksessa, AD-turvallisuusarvioinnissa ja ISO 27001 -konsultoinnissa. Ota yhteyttä.
Samankaltaiset kirjoitukset