🏢Active DirectoryComputersGPOPassword

Windows LAPS não implantado: por que senhas locais de administrador compartilhadas continuam perigosas

Windows LAPS não implantado deixa senhas de administrador local estáticas ou reutilizadas entre vários dispositivos. Veja como detectar a lacuna, implantar LAPS corretamente e validar a rotação de senhas.

Younes AZABARPor Younes AZABAR9 min de leitura
Windows LAPS não implantado: por que senhas locais de administrador compartilhadas continuam perigosas

O que é Windows LAPS não implantado?

Windows LAPS não implantado significa que o ambiente ainda não possui um processo gerenciado para definir, rotacionar, armazenar e recuperar a senha do administrador local em estações Windows e servidores. O Windows Local Administrator Password Solution existe para resolver um problema muito prático: a conta de administrador local costuma permanecer por motivos de suporte, build ou contingência, mas, se a senha for estática ou reutilizada, a invasão de uma única máquina pode abrir o mesmo segredo em muitos outros dispositivos.

A orientação atual da Microsoft é usar Windows LAPS, e não depender de rotação manual. O Windows LAPS pode fazer backup da senha no Active Directory ou no Microsoft Entra ID e oferece políticas nativas, cmdlets PowerShell e auditoria. Se o recurso não foi implantado, foi aplicado ao escopo errado ou nunca foi distribuído de forma consistente via GPO, Intune ou CSP, o risco continua real mesmo que a organização acredite que o acesso admin local seja raro.

Por isso, Windows LAPS não implantado costuma aparecer ao lado de GPO mal configurado como vetor de ataque e Contas obsoletas e superprivilegiadas no AD. Em ambos os casos, a pergunta não é apenas quem tem direitos de administrador, mas se o ciclo de vida do segredo continua controlável após uma violação.

Como funciona

Windows LAPS já vem integrado nas versões modernas do Windows e pode gerenciar uma conta de administrador local por dispositivo. A Microsoft documenta dois destinos de backup suportados:

  • Windows Server Active Directory
  • Microsoft Entra ID

No cliente, você configura a conta gerenciada, a complexidade da senha, a idade máxima, as ações pós-autenticação e o diretório de backup. Na administração, define quem pode ler a senha, quem pode disparar nova rotação e como a recuperação será auditada.

Para Entra ID, a Microsoft também estabelece pré-requisitos importantes:

  • o dispositivo deve estar Microsoft Entra joined ou hybrid joined
  • dispositivos apenas registered não são suportados
  • o LAPS deve estar habilitado no tenant, e a política do cliente precisa apontar BackupDirectory para Entra ID

Para Active Directory, o Windows LAPS depende de extensão de esquema e de direitos delegados para armazenar e proteger o segredo. A Microsoft fornece cmdlets dedicados para atualizar o esquema, consultar senhas, descobrir quem pode lê-las e redefinir a rotação.

Área do LAPSO que a Microsoft fornecePor que isso importa
Política do clienteConfigurações nativas do Windows LAPSImpõe idade, tamanho, complexidade e conta gerenciada
Destino de backupAD ou Entra IDTorna a senha recuperável sem planilhas ou anotações
Controle de acessoPapéis ou direitos delegadosEvita que conveniência de helpdesk vire exposição ampla
Ferramentas PowerShellGet-LapsADPassword, Get-LapsAADPassword, Find-LapsADExtendedRights, Reset-LapsPasswordPermite medir implantação e recuperação

A Microsoft também documenta o caminho de migração a partir do antigo Microsoft LAPS. Isso importa porque muitos ambientes acreditam que "já têm LAPS", quando na prática possuem apenas uma implantação antiga, parcial ou nunca concluída.

A cadeia de ataque

Etapa 1 - Comprometer um host que ainda compartilha uma senha local reutilizável

Os atacantes não precisam de Domain Admin para aproveitar uma higiene ruim de senhas locais. Basta um host em que a conta de administrador local continue acessível e a senha possa ser descoberta, capturada ou reutilizada. Se o mesmo segredo funcionar em vários sistemas, a intrusão deixa de ser local rapidamente.

Por isso esse problema costuma aparecer na mesma revisão que Segurança de senhas no Active Directory: erros de configuração que importam. O erro de fundo é idêntico: um segredo que deveria ser único e controlado acaba sendo fácil de reutilizar.

Etapa 2 - Reutilizar a senha para movimento lateral

Quando a senha ou o hash NTLM vale em vários dispositivos, canais de administração remota passam a ser muito mais úteis para o atacante. O caminho exato varia conforme o ambiente, mas a lógica é sempre a mesma: a senha nunca foi randomizada por dispositivo nem rotacionada com rapidez após uma exposição.

# Verificar se um dispositivo registra atividade recente do Windows LAPS
Get-WinEvent -LogName 'Microsoft-Windows-LAPS/Operational' -MaxEvents 20 |
  Select-Object TimeCreated, Id, LevelDisplayName, Message

Se esse log estiver vazio em máquinas que deveriam estar cobertas, ou se não houver rotação e recuperação no caminho esperado, a implantação está incompleta.

Etapa 3 - Ampliar acesso mais rápido do que a rotação manual consegue reagir

Trocas manuais de senha não escalam bem durante um incidente. Um ambiente sem Windows LAPS costuma recorrer a scripts de emergência, tickets de endpoint ou resets pontuais. Isso desacelera a contenção e aumenta a janela em que o atacante pode continuar reutilizando o mesmo acesso local em mais sistemas.

É por isso que o assunto se conecta diretamente a Caminhos de ataque no Active Directory até Domain Admin. O LAPS sozinho não resolve toda escalada de privilégio, mas sua ausência oferece aos atacantes um ponto de apoio confiável para movimento lateral, que costuma se conectar a abusos mais amplos do AD.

Detecção

A melhor detecção combina cobertura de política, validação de backup e revisão de permissões.

IndicadorFonteO que verificar
Não há política Windows LAPS efetivaGPO, Intune, CSP ou política localOs dispositivos gerenciados recebem configuração LAPS de fato?
Não há backup recente em AD ou Entra IDGet-LapsADPassword ou Get-LapsAADPasswordAs senhas estão sendo armazenadas e rotacionadas?
Não há atividade LAPS no endpointMicrosoft-Windows-LAPS/OperationalO cliente está processando a política corretamente?
Há leitura excessiva dos segredosFind-LapsADExtendedRights ou revisão de papéis EntraMuitas identidades podem ler senhas locais?
# Verificar quem pode ler senhas LAPS em uma OU no AD
Find-LapsADExtendedRights -Identity 'OU=Workstations,DC=corp,DC=local'

# Validar a recuperação de uma senha armazenada no AD
Get-LapsADPassword -Identity WS-001 -AsPlainText

Para implantações com Entra ID, a Microsoft também documenta Get-LapsAADPassword e recuperação baseada em papéis. Uma boa revisão precisa verificar os dois lados: a senha existe e apenas os papéis corretos conseguem recuperá-la.

Também vale a pena correlacionar a implantação do LAPS com Monitoramento de segurança do Active Directory: eventos que realmente importam. Se falta o controle da senha de administrador local, a equipe de monitoramento geralmente também não tem visibilidade clara sobre quais sistemas continuam fora da baseline prevista.

Remediation

💡

💡 Quick Win: escolha primeiro um modelo de backup suportado. Um ambiente meio migrado entre gestão manual, Microsoft LAPS legado e Windows LAPS costuma gerar mais confusão do que proteção.

Uma sequência pragmática de remediação costuma seguir esta ordem:

  1. Definir a autoridade de backup. Use Active Directory ou Microsoft Entra ID conforme o modelo de join e gestão do dispositivo.
  2. Preparar diretório e permissões. Para AD, atualize o esquema e revise direitos de leitura e reset. Para Entra, habilite LAPS no tenant e valide os papéis de recuperação.
  3. Configurar a política do cliente. Defina conta gerenciada, complexidade, idade, destino de backup e ações pós-autenticação.
  4. Validar processamento com sucesso. Use o log do Windows LAPS e os cmdlets de recuperação para confirmar que as senhas giram e são armazenadas.
  5. Remover deriva. Limpe scripts antigos, senhas compartilhadas e restos do Microsoft LAPS anterior.
  6. Auditar direitos de recuperação. Garanta que apenas as equipes corretas possam ler ou redefinir senhas.
# Exemplo de sequência de implantação e validação em AD
Update-LapsADSchema
Get-LapsADPassword -Identity WS-001
Reset-LapsPassword

Para implantações apoiadas no Microsoft Entra, a Microsoft também recomenda proteger a recuperação de senhas com Acesso Condicional sobre os papéis que conseguem recuperar credenciais de administrador local. É um bom lembrete de que implantar o LAPS não é apenas uma tarefa de higiene de endpoints — também é um problema de controle de acesso.

Valide a implantação antes de encerrar o achado

Uma implantação não está concluída porque existe uma política. Ela está concluída quando dispositivos representativos rotacionam suas senhas, o backend de backup contém segredos atuais e o caminho de recuperação foi validado de ponta a ponta pela função autorizada. O conjunto mínimo de validação deveria cobrir uma workstation padrão, uma estação administrativa se aplicável, uma classe relevante de servidor e um teste real de recuperação.

Essa validação também precisa documentar quem pode ler as senhas e quem pode acionar rotações. Caso contrário, o ambiente apenas troca uma senha local compartilhada por uma superfície ampla demais de recuperação. É por isso que Windows LAPS não implantado e uma delegação excessiva costumam ser revisados juntos na mesma auditoria.

Como a EtcSec detecta isso

A EtcSec associa esse tema a LAPS_NOT_DEPLOYED e GPO_LAPS_NOT_DEPLOYED. A distinção útil é saber se o Windows LAPS está ausente por completo ou se a organização acredita tê-lo implantado, embora nenhuma política durável alcance os endpoints certos.

ℹ️

ℹ️ Note: EtcSec verifica automaticamente cobertura ausente ou inconsistente de LAPS em auditorias de Active Directory para separar "recurso disponível" de "recurso realmente protegendo endpoints".

Referências oficiais

  • Microsoft Learn: Windows LAPS Overview
  • Microsoft Learn: Windows LAPS PowerShell Cmdlets Overview
  • Microsoft Learn: Use Windows Local Administrator Password Solution with Microsoft Entra ID
  • Microsoft Learn: Prepare for Windows LAPS deployment and migration

Leitura relacionada

Para priorizar esse tema corretamente, revise também GPO mal configurado como vetor de ataque, Contas obsoletas e superprivilegiadas no AD, Segurança de senhas no Active Directory: erros de configuração que importam, Como auditar a segurança do Active Directory: checklist prática para equipes internas e Monitoramento de segurança do Active Directory: eventos que realmente importam. Esses temas mostram por que rotação de senha local só funciona quando escopo, permissões e auditoria andam juntos.

Explore as paginas de identidade que sustentam este tema