O que é Windows LAPS não implantado?
Windows LAPS não implantado significa que o ambiente ainda não possui um processo gerenciado para definir, rotacionar, armazenar e recuperar a senha do administrador local em estações Windows e servidores. O Windows Local Administrator Password Solution existe para resolver um problema muito prático: a conta de administrador local costuma permanecer por motivos de suporte, build ou contingência, mas, se a senha for estática ou reutilizada, a invasão de uma única máquina pode abrir o mesmo segredo em muitos outros dispositivos.
A orientação atual da Microsoft é usar Windows LAPS, e não depender de rotação manual. O Windows LAPS pode fazer backup da senha no Active Directory ou no Microsoft Entra ID e oferece políticas nativas, cmdlets PowerShell e auditoria. Se o recurso não foi implantado, foi aplicado ao escopo errado ou nunca foi distribuído de forma consistente via GPO, Intune ou CSP, o risco continua real mesmo que a organização acredite que o acesso admin local seja raro.
Por isso, Windows LAPS não implantado costuma aparecer ao lado de GPO mal configurado como vetor de ataque e Contas obsoletas e superprivilegiadas no AD. Em ambos os casos, a pergunta não é apenas quem tem direitos de administrador, mas se o ciclo de vida do segredo continua controlável após uma violação.
Como funciona
Windows LAPS já vem integrado nas versões modernas do Windows e pode gerenciar uma conta de administrador local por dispositivo. A Microsoft documenta dois destinos de backup suportados:
- Windows Server Active Directory
- Microsoft Entra ID
No cliente, você configura a conta gerenciada, a complexidade da senha, a idade máxima, as ações pós-autenticação e o diretório de backup. Na administração, define quem pode ler a senha, quem pode disparar nova rotação e como a recuperação será auditada.
Para Entra ID, a Microsoft também estabelece pré-requisitos importantes:
- o dispositivo deve estar Microsoft Entra joined ou hybrid joined
- dispositivos apenas registered não são suportados
- o LAPS deve estar habilitado no tenant, e a política do cliente precisa apontar
BackupDirectorypara Entra ID
Para Active Directory, o Windows LAPS depende de extensão de esquema e de direitos delegados para armazenar e proteger o segredo. A Microsoft fornece cmdlets dedicados para atualizar o esquema, consultar senhas, descobrir quem pode lê-las e redefinir a rotação.
| Área do LAPS | O que a Microsoft fornece | Por que isso importa |
|---|---|---|
| Política do cliente | Configurações nativas do Windows LAPS | Impõe idade, tamanho, complexidade e conta gerenciada |
| Destino de backup | AD ou Entra ID | Torna a senha recuperável sem planilhas ou anotações |
| Controle de acesso | Papéis ou direitos delegados | Evita que conveniência de helpdesk vire exposição ampla |
| Ferramentas PowerShell | Get-LapsADPassword, Get-LapsAADPassword, Find-LapsADExtendedRights, Reset-LapsPassword | Permite medir implantação e recuperação |
A Microsoft também documenta o caminho de migração a partir do antigo Microsoft LAPS. Isso importa porque muitos ambientes acreditam que "já têm LAPS", quando na prática possuem apenas uma implantação antiga, parcial ou nunca concluída.
A cadeia de ataque
Etapa 1 - Comprometer um host que ainda compartilha uma senha local reutilizável
Os atacantes não precisam de Domain Admin para aproveitar uma higiene ruim de senhas locais. Basta um host em que a conta de administrador local continue acessível e a senha possa ser descoberta, capturada ou reutilizada. Se o mesmo segredo funcionar em vários sistemas, a intrusão deixa de ser local rapidamente.
Por isso esse problema costuma aparecer na mesma revisão que Segurança de senhas no Active Directory: erros de configuração que importam. O erro de fundo é idêntico: um segredo que deveria ser único e controlado acaba sendo fácil de reutilizar.
Etapa 2 - Reutilizar a senha para movimento lateral
Quando a senha ou o hash NTLM vale em vários dispositivos, canais de administração remota passam a ser muito mais úteis para o atacante. O caminho exato varia conforme o ambiente, mas a lógica é sempre a mesma: a senha nunca foi randomizada por dispositivo nem rotacionada com rapidez após uma exposição.
# Verificar se um dispositivo registra atividade recente do Windows LAPS
Get-WinEvent -LogName 'Microsoft-Windows-LAPS/Operational' -MaxEvents 20 |
Select-Object TimeCreated, Id, LevelDisplayName, Message
Se esse log estiver vazio em máquinas que deveriam estar cobertas, ou se não houver rotação e recuperação no caminho esperado, a implantação está incompleta.
Etapa 3 - Ampliar acesso mais rápido do que a rotação manual consegue reagir
Trocas manuais de senha não escalam bem durante um incidente. Um ambiente sem Windows LAPS costuma recorrer a scripts de emergência, tickets de endpoint ou resets pontuais. Isso desacelera a contenção e aumenta a janela em que o atacante pode continuar reutilizando o mesmo acesso local em mais sistemas.
É por isso que o assunto se conecta diretamente a Caminhos de ataque no Active Directory até Domain Admin. O LAPS sozinho não resolve toda escalada de privilégio, mas sua ausência oferece aos atacantes um ponto de apoio confiável para movimento lateral, que costuma se conectar a abusos mais amplos do AD.
Detecção
A melhor detecção combina cobertura de política, validação de backup e revisão de permissões.
| Indicador | Fonte | O que verificar |
|---|---|---|
| Não há política Windows LAPS efetiva | GPO, Intune, CSP ou política local | Os dispositivos gerenciados recebem configuração LAPS de fato? |
| Não há backup recente em AD ou Entra ID | Get-LapsADPassword ou Get-LapsAADPassword | As senhas estão sendo armazenadas e rotacionadas? |
| Não há atividade LAPS no endpoint | Microsoft-Windows-LAPS/Operational | O cliente está processando a política corretamente? |
| Há leitura excessiva dos segredos | Find-LapsADExtendedRights ou revisão de papéis Entra | Muitas identidades podem ler senhas locais? |
# Verificar quem pode ler senhas LAPS em uma OU no AD
Find-LapsADExtendedRights -Identity 'OU=Workstations,DC=corp,DC=local'
# Validar a recuperação de uma senha armazenada no AD
Get-LapsADPassword -Identity WS-001 -AsPlainText
Para implantações com Entra ID, a Microsoft também documenta Get-LapsAADPassword e recuperação baseada em papéis. Uma boa revisão precisa verificar os dois lados: a senha existe e apenas os papéis corretos conseguem recuperá-la.
Também vale a pena correlacionar a implantação do LAPS com Monitoramento de segurança do Active Directory: eventos que realmente importam. Se falta o controle da senha de administrador local, a equipe de monitoramento geralmente também não tem visibilidade clara sobre quais sistemas continuam fora da baseline prevista.
Remediation
💡 Quick Win: escolha primeiro um modelo de backup suportado. Um ambiente meio migrado entre gestão manual, Microsoft LAPS legado e Windows LAPS costuma gerar mais confusão do que proteção.
Uma sequência pragmática de remediação costuma seguir esta ordem:
- Definir a autoridade de backup. Use Active Directory ou Microsoft Entra ID conforme o modelo de join e gestão do dispositivo.
- Preparar diretório e permissões. Para AD, atualize o esquema e revise direitos de leitura e reset. Para Entra, habilite LAPS no tenant e valide os papéis de recuperação.
- Configurar a política do cliente. Defina conta gerenciada, complexidade, idade, destino de backup e ações pós-autenticação.
- Validar processamento com sucesso. Use o log do Windows LAPS e os cmdlets de recuperação para confirmar que as senhas giram e são armazenadas.
- Remover deriva. Limpe scripts antigos, senhas compartilhadas e restos do Microsoft LAPS anterior.
- Auditar direitos de recuperação. Garanta que apenas as equipes corretas possam ler ou redefinir senhas.
# Exemplo de sequência de implantação e validação em AD
Update-LapsADSchema
Get-LapsADPassword -Identity WS-001
Reset-LapsPassword
Para implantações apoiadas no Microsoft Entra, a Microsoft também recomenda proteger a recuperação de senhas com Acesso Condicional sobre os papéis que conseguem recuperar credenciais de administrador local. É um bom lembrete de que implantar o LAPS não é apenas uma tarefa de higiene de endpoints — também é um problema de controle de acesso.
Valide a implantação antes de encerrar o achado
Uma implantação não está concluída porque existe uma política. Ela está concluída quando dispositivos representativos rotacionam suas senhas, o backend de backup contém segredos atuais e o caminho de recuperação foi validado de ponta a ponta pela função autorizada. O conjunto mínimo de validação deveria cobrir uma workstation padrão, uma estação administrativa se aplicável, uma classe relevante de servidor e um teste real de recuperação.
Essa validação também precisa documentar quem pode ler as senhas e quem pode acionar rotações. Caso contrário, o ambiente apenas troca uma senha local compartilhada por uma superfície ampla demais de recuperação. É por isso que Windows LAPS não implantado e uma delegação excessiva costumam ser revisados juntos na mesma auditoria.
Como a EtcSec detecta isso
A EtcSec associa esse tema a LAPS_NOT_DEPLOYED e GPO_LAPS_NOT_DEPLOYED. A distinção útil é saber se o Windows LAPS está ausente por completo ou se a organização acredita tê-lo implantado, embora nenhuma política durável alcance os endpoints certos.
ℹ️ Note: EtcSec verifica automaticamente cobertura ausente ou inconsistente de LAPS em auditorias de Active Directory para separar "recurso disponível" de "recurso realmente protegendo endpoints".
Referências oficiais
- Microsoft Learn: Windows LAPS Overview
- Microsoft Learn: Windows LAPS PowerShell Cmdlets Overview
- Microsoft Learn: Use Windows Local Administrator Password Solution with Microsoft Entra ID
- Microsoft Learn: Prepare for Windows LAPS deployment and migration
Leitura relacionada
Para priorizar esse tema corretamente, revise também GPO mal configurado como vetor de ataque, Contas obsoletas e superprivilegiadas no AD, Segurança de senhas no Active Directory: erros de configuração que importam, Como auditar a segurança do Active Directory: checklist prática para equipes internas e Monitoramento de segurança do Active Directory: eventos que realmente importam. Esses temas mostram por que rotação de senha local só funciona quando escopo, permissões e auditoria andam juntos.
Explore as paginas de identidade que sustentam este tema

