Windows 本機系統管理員密碼解決方案 (Windows LAPS)

更新 發佈閱讀 10 分鐘

Windows 本機系統管理員密碼解決方案 (Windows LAPS) 是一項原生內建於 Windows 的安全功能,旨在自動管理與備份已加入 Microsoft Entra ID 或 Windows Server Active Directory (AD) 之裝置上的本機系統管理員帳戶密碼。該方案的核心價值在於透過定期、隨機化的密碼輪替,有效防範「雜湊傳遞」(Pass-the-Hash) 與「橫向遍歷」攻擊。

核心要點:

  • 平台支援: 適用於 Windows 10/11、Windows Server 2019/2022,以及最新的 Windows Server 2025。
  • 管理模式: 區分為「手動」與「自動」帳戶管理模式(自動模式為 Windows 11 24H2 及 Server 2025 起之新功能)。
  • 備份路徑: 支援將密碼安全地存儲於雲端 (Microsoft Entra ID) 或內部部署 (Active Directory)。
  • 安全性增強: 包含密碼加密、通行短語 (Passphrase) 支援、驗證後自動重設、以及針對作業系統影像復原的損毀偵測。
  • 原生集成: Windows LAPS 已內建於作業系統中,無法卸載,並透過 LAPS PowerShell 模組與專屬事件記錄通道進行管理。

--------------------------------------------------------------------------------

1. 系統架構與核心概念

Windows LAPS 的運作由數個關鍵二進位檔案組成:laps.dll (核心邏輯)、lapscsp.dll (組態服務提供者) 以及 lapspsh.dll (PowerShell 指令程式)。

1.1 原則處理機制

  • 背景週期: Windows LAPS 使用內建的背景工作,每小時自動喚醒一次以處理原則。此週期硬編碼於系統中,不可透過工作排程器修改。
  • 到期檢查差異:Microsoft Entra ID: 裝置在本地端維護到期時間,不會主動輪詢雲端。Active Directory: 裝置會定期輪詢 AD 目錄以查詢最新的到期時間。
  • 手動觸發: 系統管理員可透過 gpupdate /force 或執行 Invoke-LapsPolicyProcessing 立即啟動處理週期。

1.2 帳戶竄改保護

一旦帳戶受 Windows LAPS 管理,系統會拒絕任何非 Windows LAPS 發起的密碼修改嘗試。若偵測到外部嘗試,系統會回傳 STATUS_POLICY_CONTROLLED_ACCOUNT 錯誤。

--------------------------------------------------------------------------------

2. 帳戶管理模式

IT 管理員可根據安全性需求選擇不同的帳戶管理模式。

2.1 手動帳戶管理 (預設模式)

  • 範圍: 管理內建管理員帳戶或已存在的自訂帳戶。
  • 責任: 管理員需自行建立自訂帳戶,Windows LAPS 僅負責「密碼」的輪替與保護。

2.2 自動帳戶管理

  • 適用平台: 僅限 Windows 11 24H2、Windows Server 2025 及更高版本。
  • 功能: Windows LAPS 負責帳戶的全生命週期管理,包括建立、刪除、帳戶名稱隨機化、以及啟用/停用帳戶。
  • 安全性優勢:
    隨機名稱: 每個裝置擁有唯一的帳戶名稱,增加攻擊難度。
    停用狀態維護: 可將管理帳戶保持在停用狀態,僅在需要時啟用,消除密碼噴灑攻擊的風險。

--------------------------------------------------------------------------------

3. 密碼與通行短語組態

Windows LAPS 支援高度自訂的隨機認證字串產生規則。

3.1 密碼複雜度 (Password Complexity)

支援五種層級的密碼設定,包含大寫、小寫、數字及特殊字元。

  • 設定值 5: 專為提高可讀性設計,移除了易混淆字元(如 I, O, Q, l, o, 0, 1)及部分特殊符號。

3.2 通行短語 (Passphrases)

自 Windows 11 24H2 起支援。通行短語由數個單字組成(預設 6 個單字,可設定 3-10 個),具備高熵值且較易於人類閱讀與輸入。單字清單源自電子邊境基金會 (EFF)。

設定值描述範例
設定值4 大寫+小寫+數字+特殊字元 P5QWg43.1lA}ra
設定值6 通行短語 (長單字) SedimentWaffleEpilogueArrivalWorseningRecent
設定值8 通行短語 (具唯一前綴短字) GongDazzlerNumbingAdmitMowerEvidence

--------------------------------------------------------------------------------

4. 目錄存儲與安全性

4.1 Windows Server Active Directory (AD)

  • 架構延伸: 必須執行 Update-LapsADSchema 擴充架構屬性(如 msLAPS-Password)。
  • 密碼加密: 當網域功能等級 (DFL) 為 2016 以上時,支援使用 CNG DPAPI 進行密碼加密。加密後的密碼僅限特定的安全性主體(預設為 Domain Admins)解密。
  • 密碼歷程記錄: 僅在啟用加密時支援,最多可記錄 12 組舊密碼。
  • DSRM 支援: 可管理網域控制站上的目錄服務修復模式 (DSRM) 帳戶。

4.2 Microsoft Entra ID

  • 傳輸保護: 密碼透過 HTTPS 傳送,並在雲端使用 AES-256 進行加密儲存。
  • 存取控制: 預設僅限「全域管理員」、「雲端裝置管理員」及「Intune 管理員」等角色擷取純文字密碼。
  • 不相依性: Windows LAPS 不依賴 Microsoft Entra Connect 進行同步。

--------------------------------------------------------------------------------

5. 管理工具與診斷

5.1 PowerShell 指令程式

LAPS 模組提供了完整的管理指令。

指令名稱功能描述
Get-LapsAADPassword查詢 Microsoft Entra ID 中的密碼。
Get-LapsADPassword查詢 Active Directory 中的密碼。
Reset-LapsPassword立即觸發密碼輪替。
Update-LapsADSchema擴充 AD 架構屬性。
Get-LapsDiagnostics收集診斷資訊以調查問題。

5.2 事件記錄與監控

所有作業皆記錄於:應用程式和服務記錄 > Microsoft > Windows > LAPS > 作業

  • 10003/10004: 原則處理開始/成功。
  • 10018/10029: AD 或 Entra ID 密碼更新成功。
  • 10031: 外部修改要求被封鎖。
  • 10041/10042: 偵測到成功驗證及驗證後寬限期到期。

5.3 驗證後動作 (Post-Authentication Actions)

當偵測到受管帳戶登入時,可觸發自動化動作:

  1. 重設密碼: 寬限期(1-24 小時)結束後重設密碼。
  2. 重設密碼並登出: 終止所有互動式與 SMB 工作階段。
  3. 重設密碼並重新開機: 強制裝置重啟以確保安全性。

--------------------------------------------------------------------------------

6. 舊版遷移與並存限制

  • 模擬模式: Windows LAPS 支援「舊版 Microsoft LAPS 模擬模式」,可接受舊有的 AdmPwd.PS 原則,但僅限於純文字存儲於 AD。
  • 並存原則: 若裝置同時存在新舊原則,Windows LAPS 原則永遠擁有最高優先權。
  • 遷移建議: Microsoft 強烈建議客戶從舊版 LAPS 遷移至原生 Windows LAPS。若需並存,必須確保兩者管理不同的本機帳戶,否則會發生衝突並導致 Windows LAPS 封鎖外部修改。
  • 影像復原偵測: 在 Windows 11 24H2 中,LAPS 會透過 msLAPS-CurrentPasswordVersion (GUID) 偵測 OS 影像是否被還原至舊快照,若偵測到 GUID 不符,將立即強制輪替密碼以解決目錄與本機密碼不一致的問題。
留言
avatar-img
HowardAI Studio|M365・職場・AI
4會員
33內容數
專注 M365 的系統整合技術顧問 分享實戰經驗、職場洞察、AI 工具應用案例。 歡迎訂閱追蹤,一起探索科技與職涯發展。
2026/01/21
生成式 AI (Generative AI) 正在迅速改變企業的工作模式。從低代碼/無代碼 (LCNC) 平台到各式各樣的 AI 工具,員工正以前所未有的方式提高生產力,打造能夠自主執行業務流程的智能體 (AI Agents)。 然而,這股創新浪潮帶來了一個隱蔽但巨大的新風險。傳統的「影子 IT
2026/01/21
生成式 AI (Generative AI) 正在迅速改變企業的工作模式。從低代碼/無代碼 (LCNC) 平台到各式各樣的 AI 工具,員工正以前所未有的方式提高生產力,打造能夠自主執行業務流程的智能體 (AI Agents)。 然而,這股創新浪潮帶來了一個隱蔽但巨大的新風險。傳統的「影子 IT
2025/11/30
這是 Microsoft 的一道強制命令:你將拋棄易受攻擊的傳統驗證方法,全面轉型至一個能夠贏得身分識別戰爭的現代安全框架。
2025/11/30
這是 Microsoft 的一道強制命令:你將拋棄易受攻擊的傳統驗證方法,全面轉型至一個能夠贏得身分識別戰爭的現代安全框架。
2025/11/27
很多企業的 Microsoft 365 告警很多卻難以行動,SOC 和 IT 團隊每天被通知淹沒。 這篇實戰會示範如何用 M365 API 串接 AI 與 LINE Bot,把 Defender、Entra ID 等告警轉成可讀又可立即回應的行動訊息,建立適合台灣企業的資安自動化流程。
Thumbnail
2025/11/27
很多企業的 Microsoft 365 告警很多卻難以行動,SOC 和 IT 團隊每天被通知淹沒。 這篇實戰會示範如何用 M365 API 串接 AI 與 LINE Bot,把 Defender、Entra ID 等告警轉成可讀又可立即回應的行動訊息,建立適合台灣企業的資安自動化流程。
Thumbnail
看更多
你可能也想看
Thumbnail
數位簽章(Digital Signature) 數位簽章(Digital Signature)是密碼學中用來驗證資料真實性、完整性與簽署者身份的重要機制,就像「電子世界的手寫簽名 + 印章 + 防偽膠帶」。 數位簽章是用私鑰對資料雜湊值進行加密,接收方可用對應公鑰來驗證。 我們直接看維基百
Thumbnail
數位簽章(Digital Signature) 數位簽章(Digital Signature)是密碼學中用來驗證資料真實性、完整性與簽署者身份的重要機制,就像「電子世界的手寫簽名 + 印章 + 防偽膠帶」。 數位簽章是用私鑰對資料雜湊值進行加密,接收方可用對應公鑰來驗證。 我們直接看維基百
Thumbnail
2分鐘快速拯救忘記Windows11密碼的你! 同時也希望格友保護資料重要性,包括使用BitLocker和SED SSD來增加安全性, 並鼓勵使用指紋或臉部辨識作為登錄方式,以防止未來忘記密碼的情況。
Thumbnail
2分鐘快速拯救忘記Windows11密碼的你! 同時也希望格友保護資料重要性,包括使用BitLocker和SED SSD來增加安全性, 並鼓勵使用指紋或臉部辨識作為登錄方式,以防止未來忘記密碼的情況。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
本文記錄了使用Windows 11 到 25H2 版本後,連接 NAS 時出現錯誤代碼 0x80004005 的問題。作者嘗試了多種方法均無法解決,最後在網管大師兄的協助下,找到問題...
Thumbnail
本文記錄了使用Windows 11 到 25H2 版本後,連接 NAS 時出現錯誤代碼 0x80004005 的問題。作者嘗試了多種方法均無法解決,最後在網管大師兄的協助下,找到問題...
Thumbnail
過去十年,是瀏覽器比較穩定的時代,可以算得上是休兵休戰的時代。 Safari、Edge、Firefox和Chrome等主流瀏覽器其實有點少了差異性。 根據 Statcounter的最近數據 Worldwide browser market share (September 2025)
Thumbnail
過去十年,是瀏覽器比較穩定的時代,可以算得上是休兵休戰的時代。 Safari、Edge、Firefox和Chrome等主流瀏覽器其實有點少了差異性。 根據 Statcounter的最近數據 Worldwide browser market share (September 2025)
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
【資安快訊】你的管理員密碼只值一張中階顯卡?Google Mandiant 釋出 NTLMv1 彩虹表,逼迫企業淘汰 30 年前的「活化石」 企業內部的「技術債」如果不還,可能會付出慘痛代價。Google 旗下資安團隊 Mandiant 本週採取了一個激進手段來推動資安升級:他們直接公開了一套針
Thumbnail
【資安快訊】你的管理員密碼只值一張中階顯卡?Google Mandiant 釋出 NTLMv1 彩虹表,逼迫企業淘汰 30 年前的「活化石」 企業內部的「技術債」如果不還,可能會付出慘痛代價。Google 旗下資安團隊 Mandiant 本週採取了一個激進手段來推動資安升級:他們直接公開了一套針
Thumbnail
「糟糕!iPhone密碼又輸錯被鎖定了?」、「手機顯示『已停用』該怎麼辦?」別緊張! 這不是世界末日,只要跟著以下步驟操作,即使忘記鎖屏密碼,也能透過「重做系統」讓iPhone起死回生! 什麼時候需要重做系統 1️忘記鎖屏密碼 → 連續輸入錯誤6次導致「iPhone已停用」 2
Thumbnail
「糟糕!iPhone密碼又輸錯被鎖定了?」、「手機顯示『已停用』該怎麼辦?」別緊張! 這不是世界末日,只要跟著以下步驟操作,即使忘記鎖屏密碼,也能透過「重做系統」讓iPhone起死回生! 什麼時候需要重做系統 1️忘記鎖屏密碼 → 連續輸入錯誤6次導致「iPhone已停用」 2
Thumbnail
《祕境探險4:盜賊末路》是一款融合第三人稱射擊和動作冒險的遊戲,適用於PlayStation 4、PlayStation 5和Windows (Steam)平臺。本文介紹了遊戲的劇情內容,角色介紹和玩法特色等。此外,作者分享了個人對遊戲的心得和評價。推薦給所有對這款遊戲感興趣的玩家。
Thumbnail
《祕境探險4:盜賊末路》是一款融合第三人稱射擊和動作冒險的遊戲,適用於PlayStation 4、PlayStation 5和Windows (Steam)平臺。本文介紹了遊戲的劇情內容,角色介紹和玩法特色等。此外,作者分享了個人對遊戲的心得和評價。推薦給所有對這款遊戲感興趣的玩家。
Thumbnail
這裡提供一些可能導致Windows 10筆電無法顯示WiFi圖標的原因,以及相對應的解決方案。無線網路卡設置問題、顯示設置問題、無線網絡卡驅動問題、認證問題或密碼不匹配、受到其他網路設備幹擾。
Thumbnail
這裡提供一些可能導致Windows 10筆電無法顯示WiFi圖標的原因,以及相對應的解決方案。無線網路卡設置問題、顯示設置問題、無線網絡卡驅動問題、認證問題或密碼不匹配、受到其他網路設備幹擾。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News