背景
在企业域环境中,大量计算机的本地管理员账户长期处于启用但密码为空或统一弱口令的状态,存在严重的安全风险。为消除这一隐患,需要实现:为所有域内计算机的本地管理员账户设置唯一强密码,并支持集中管理与查询。
LAPS(Local Administrator Password Solution)正是解决这一问题的微软官方方案。其核心能力:
- 为每台加域计算机生成唯一的随机密码
- 密码集中存储在 Active Directory 中,通过 ACL 控制访问权限
- 传输过程采用 Kerberos v5 和 AES 加密保护
- 无需额外部署数据库或第三方密码管理工具
域控制器配置
安装 LAPS
在域控制器上安装 LAPS.x64。注意:域控制器不需要安装 admpwd gpo extension,仅安装 LAPS 管理工具即可。

扩展 AD 架构
安装完成后,通过 PowerShell 加载 LAPS 模块,扩展 Active Directory 架构:
| |
执行后,Schema 中新增两个属性:
| 属性 | 说明 |
|---|---|
ms-Mcs-AdmPwd | 明文密码 |
ms-Mcs-AdmPwdExpirationTime | 密码过期时间 |
确认计算机 OU
确认需要管理的计算机所在组织单位(OU),后续组策略将应用到该 OU。

验证架构扩展
打开 ADSI Edit,连接到目标域,验证架构扩展结果,确认属性列表中包含上述两个新增条目。
(ms-Mcs-AdmPwd和ms-Mcs-AdmPwdExpirationTime)

设置 OU 权限
为计算机 OU 设置权限,使其中的计算机有权写入自身密码:
| |
查看哪些用户或组拥有查看密码的权限:
| |
关联文章:域环境下组策略统一修改终端本地管理员密码 — 另一种通过组策略直接修改本地管理员密码的方案
创建组策略
创建一条组策略并链接到目标计算机 OU,进入:
计算机配置 → 策略 → 管理模板 → LAPS
启用本地管理员密码管理功能:

计算机配置 → 策略 → 软件设置 → 软件安装
为客户端部署 LAPS 安装包(同样使用 LAPS.x64),选择"已分配"让客户端开机自动安装:

客户端部署
在需要纳入管理的客户端计算机上安装 LAPS 客户端组件。客户端开机后自动安装组策略分配的 LAPS:

查看密码
通过 PowerShell
| |
输出示例:
| ComputerName | DistinguishedName | Password | ExpirationTimestamp |
|---|---|---|---|
| PC001 | CN=PC001,OU=Computers_ou,DC=crashmemo,DC=local | YtA40DXb | 2026/5/8 19:49:20 |
通过 LAPS UI
打开 LAPS UI(安装 LAPS 管理工具后可在开始菜单找到),输入目标计算机名称即可查询:
可以在New expiration time中设置密码有效期
