Mikä LAPS on ja miten se asennetaan? ISO 27001 -vaatimustenmukaisuus ja vaiheittainen opas
18. maaliskuuta 2026 kello 14.33

"Hei, tarvitsen admin-oikeudet tälle koneelle, mikä oli local admin -salasana?"
"654321… mutta älä kerro kenellekkään."
😅

Kuulostaako tutulta? Monissa organisaatioissa kaikissa tietokoneissa käytetään samaa paikallisen järjestelmänvalvojan (local administrator) salasanaa. Mutta mitä tapahtuu, jos joku saa tietää tämän salasanan?

  • Potentiaalinen pääsy kaikkiin domainiin liitettyihin tietokoneisiin
  • Lateral movement -mahdollisuus hyökkääjille
  • Vakava vaatimustenvastaavuusriski ISO 27001-, TISAX- ja vastaavissa auditoinneissa

Juuri tässä kohtaa Microsoftin LAPS (Local Administrator Password Solution) -ratkaisu tulee kuvaan. Vaikka se näyttää pieneltä työkalulta, se muodostaa kriittisen kerroksen organisaation tietoturva-arkkitehtuurissa.

Mikä LAPS on?

LAPS on Microsoftin kehittämä ilmainen Active Directory (AD) -laajennus. Se vaihtaa automaattisesti jokaisen domainiin liitetyn Windows-koneen paikallisen järjestelmänvalvojan salasanan, asettaa yksilöllisen ja monimutkaisen salasanan ja tallentaa sen salattuun muotoon Active Directoryyn.

LAPSin avulla:

  • ✔ Luodaan yksilöllinen administrator-salasana jokaiselle tietokoneelle
  • ✔ Salasanat tallennetaan turvallisesti Active Directoryyn
  • ✔ Ne vaihdetaan automaattisesti määritetyin väliajoin
  • ✔ Valtuutettu IT-henkilöstö voi tarvittaessa tarkastella niitä AD:n kautta

Miksi käyttää LAPSia?

  • Poistaa yhteisen admin-salasanan riskin: Kun jokaisessa koneessa on eri salasana, yhden salasanan vaarantuminen ei uhkaa koko verkkoa.
  • Vaikeuttaa lateral movement -hyökkäyksiä: Sivuttaisliike, joka on kiristysohjelmien (ransomware) operaattoreiden yleisimmin käyttämä tekniikka, estetään tällä tavoin.
  • Tarjoaa kontrolloidun pääsyn helpdeskille: Kuka tarkasteli minkä koneen salasanaa kirjataan lokiin, vastuullisuus paranee.
  • Lopettaa salasanojen tallentamisen Exceliin: "Koneluettelo + salasanat.xlsx" -aikakausi päättyy.
  • Vahvistaa auditointivaatimustenmukaisuutta: Tarjoaa vahvan kontrollin todisteen ISO 27001-, TISAX-, tietosuoja- ja vastaaviin viitekehyksiin.

Windows LAPS vs. Legacy LAPS: Mikä ero?

Microsoft sisällytti vuonna 2023 Windows LAPSin käyttöjärjestelmään sisäänrakennetuksi ominaisuudeksi Windows 11:ssä ja Windows Server 2022:ssa ja uudemmissa. Kun vanha "Legacy LAPS" vaati erillisen MSI-paketin, Windows LAPS tarjoaa seuraavat lisäominaisuudet:

  • Azure Active Directory (Entra ID) ja hybridituen
  • Salasanahistoria (viimeisten N salasanan tallennus)
  • Hätäkäyttösalasana (emergency access)
  • AES-256-vahvistettu salasanan salaus
  • Microsoft Intune -integraatio

LAPSin asennusopas (vaihe vaiheelta)

Vaatimukset

  • Active Directory Domain Services (AD DS)
  • Domain Controller: Windows Server 2012 R2 ja uudempi
  • Hallittavat asiakkaat: Windows 10/11 tai Windows Server 2012 R2+
  • Schema Admin- ja Domain Admin -oikeudet

Vaihe 1 — Päivitä Active Directory -skeema

LAPS lisää Active Directory -skeemaan uusia attribuutteja. Suorita tämä vaihe Schema Admin -oikeuksilla Domain Controllerissa.

Windows LAPS (sisäänrakennettu, Windows Server 2022 / Win11):

  • Update-LapsADSchema

Legacy LAPS (MSI-paketilla asennettu):

  • Asenna LAPS.x64.msi → valitse Management Tools
  • Import-Module AdmPwd.PS
  • Update-AdmPwdADSchema

Vaihe 2 — Anna tietokonetileille salasanan kirjoitusoikeus

Jokaisen koneen tulee pystyä kirjoittamaan oma salasanansa AD:hen. Myönnä tämä oikeus OU-tasolla:

  • Windows LAPS: Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=acme,DC=com"
  • Legacy LAPS: Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,DC=acme,DC=com"

Vaihe 3 — Anna järjestelmänvalvojille lukuoikeus (vähimpien oikeuksien periaate)

Määritä, ketkä voivat lukea salasanoja. Älä anna koko IT-tiimille, vaan vain niille ryhmille, jotka todella tarvitsevat:

  • Windows LAPS: Set-LapsADReadPasswordPermission -Identity "OU=Workstations,..." -AllowedPrincipals "ACME\L2-Support"
  • Legacy LAPS: Set-AdmPwdReadPasswordPermission -OrgUnit "OU=..." -AllowedPrincipals "ACME\L2-Support"

Vaihe 4 — Konfiguroi Group Policyn avulla

LAPS-käytännöt jaetaan GPO:n (Group Policy Object) kautta. Peruskäytäntöasetukset:

  • Salasanan monimutkaisuus: Isot kirjaimet + pienet kirjaimet + numerot + erikoismerkit
  • Salasanan pituus: Vähintään 15 merkkiä (suositus: 20+)
  • Salasanan ikä: 30 päivää (säädä vaatimustenmukaisuusvaatimustesi mukaan)
  • Kohdetili: "Administrator" (oletus) tai jokin muu paikallinen tili

GPO-polku: Computer Configuration → Administrative Templates → LAPS (Windows LAPSissa sisäänrakennettu; Legacy vaatii ADMX-mallin)

Vaihe 5 — Asiakasasennus (vain Legacy LAPS)

Windows LAPSissa ei tarvita asiakasasennusta — se on sisäänrakennettu käyttöjärjestelmään. Legacy LAPSissa LAPS.x64.msi on jaettava jokaiseen hallittuun koneeseen:

  • Ohjelmistojako SCCM / MECM:llä
  • Sovelluksen jako Microsoft Intunella
  • GPO:n "Software Installation" -ominaisuus

Vaihe 6 — Testaa ja vahvista

  • Suorita asiakaskoneessa gpupdate /force
  • Seuraavassa käytäntökierroksessa salasanan pitäisi olla kirjoitettu AD:hen
  • Salasanan lukutesti: Get-LapsADPassword -Identity "PC01" -AsPlainText

Miten salasana näytetään?

  • PowerShell: Get-LapsADPassword -Identity "TIETOKONEEN-NIMI" -AsPlainText
  • LAPS UI (Legacy): Graafinen hallintaväline
  • Active Directory Users and Computers: Tietokoneobjekti → Attribuutit
  • Microsoft Intune / Endpoint Manager: Portaali Azure AD -liitetyille laitteille

LAPS Calisma Akisi - GPO, Parola Uretimi, AD Depolama, Admin Erisimi

Kuva 1: LAPSin toimintakulku - GPO-käytäntö, yksilöllisen salasanan luonti, AD-tallennus, valtuutettu pääsy

LAPS ja ISO 27001 -vaatimustenmukaisuus

LAPS vastaa suoraan useisiin ISO 27001:2013 -standardin kohtiin. Tästä syystä sitä voidaan esittää konkreettisena teknisen kontrollin todisteena ISMS (Information Security Management System) -sertifiointiprosesseissa:

ISO 27001 -kohta Otsikko LAPSin panos
A.9.4.1Tietoihin pääsyn rajoittaminenVain valtuutetut käyttäjät voivat käyttää paikallisia järjestelmänvalvojan salasanoja
A.9.4.3SalasananhallintajärjestelmäAutomatisoitu, monimutkainen ja ainutlaatuinen salasanojen hallinta
A.12.4.1Tapahtumalokien hallintaKuka käytti minkä koneen salasanaa milloin
A.12.6.1Teknisten haavoittuvuuksien hallintaJaetun salasanan haavoittuvuuden sulkeminen

Miksi LAPS on tänään entistäkin kriittisempi?

Yli 80% kiristysohjelmahyökkäyksistä sisältää sivuttaisliikkeen, ja suurin osa hyödyntää staattisia paikallisia järjestelmänvalvojan salasanoja.

Nordis Global tukee organisaatioita LAPS-asennuksessa, AD-turvallisuusarvioinnissa ja ISO 27001 -konsultoinnissa. Ota yhteyttä.

Samankaltaiset kirjoitukset