域环境本地管理员密码管理:LAPS 随机化密码完整指南

通过 LAPS 集中管理域内计算机的本地管理员密码,实现随机密码与合规管控,含完整 AD 架构扩展、组策略配置与密码查询教程。

...

背景

在企业域环境中,大量计算机的本地管理员账户长期处于启用但密码为空或统一弱口令的状态,存在严重的安全风险。为消除这一隐患,需要实现:为所有域内计算机的本地管理员账户设置唯一强密码,并支持集中管理与查询

LAPS(Local Administrator Password Solution)正是解决这一问题的微软官方方案。其核心能力:

  • 为每台加域计算机生成唯一的随机密码
  • 密码集中存储在 Active Directory 中,通过 ACL 控制访问权限
  • 传输过程采用 Kerberos v5 和 AES 加密保护
  • 无需额外部署数据库或第三方密码管理工具

官方下载地址:LAPS - Microsoft Download Center

域控制器配置

安装 LAPS

在域控制器上安装 LAPS.x64。注意:域控制器不需要安装 admpwd gpo extension,仅安装 LAPS 管理工具即可。

LAPS 安装界面

扩展 AD 架构

安装完成后,通过 PowerShell 加载 LAPS 模块,扩展 Active Directory 架构:

1
2
3
4
5
# 导入 LAPS 模块
Import-Module AdmPwd.PS

# 执行架构扩展,返回 Success 表示成功
Update-AdmPwdADSchema

执行后,Schema 中新增两个属性:

属性说明
ms-Mcs-AdmPwd明文密码
ms-Mcs-AdmPwdExpirationTime密码过期时间

确认计算机 OU

确认需要管理的计算机所在组织单位(OU),后续组策略将应用到该 OU。

查看计算机 OU 结构

验证架构扩展

打开 ADSI Edit,连接到目标域,验证架构扩展结果,确认属性列表中包含上述两个新增条目。

(ms-Mcs-AdmPwd和ms-Mcs-AdmPwdExpirationTime)

ADSI Edit 验证架构扩展

设置 OU 权限

为计算机 OU 设置权限,使其中的计算机有权写入自身密码:

1
Set-AdmPwdComputerSelfPermission -OrgUnit "Computers_ou"

查看哪些用户或组拥有查看密码的权限:

1
Find-AdmPwdExtendedRights -Identity "Computers_ou"

关联文章:域环境下组策略统一修改终端本地管理员密码 — 另一种通过组策略直接修改本地管理员密码的方案

创建组策略

创建一条组策略并链接到目标计算机 OU,进入:

计算机配置 → 策略 → 管理模板 → LAPS

启用本地管理员密码管理功能:

启用 LAPS 组策略

计算机配置 → 策略 → 软件设置 → 软件安装

为客户端部署 LAPS 安装包(同样使用 LAPS.x64),选择"已分配"让客户端开机自动安装:

软件安装分配

客户端部署

在需要纳入管理的客户端计算机上安装 LAPS 客户端组件。客户端开机后自动安装组策略分配的 LAPS:

客户端安装成功

查看密码

通过 PowerShell

1
2
# 通过计算机名查看密码及过期时间
Get-AdmPwdPassword -ComputerName PC001

输出示例:

ComputerNameDistinguishedNamePasswordExpirationTimestamp
PC001CN=PC001,OU=Computers_ou,DC=crashmemo,DC=localYtA40DXb2026/5/8 19:49:20

通过 LAPS UI

打开 LAPS UI(安装 LAPS 管理工具后可在开始菜单找到),输入目标计算机名称即可查询:

可以在New expiration time中设置密码有效期

LAPS UI 查看密码

Created by aka.g