Bu yazımızda Local Administrator Password Solution (LAPS) kurulumundan ve yapılandırmasından bahsediyor olacağım.
Genellikle domain ortamında her bir makine için işimizi kolaylaştırması açısından Administrator hesabının şifresini sabit olarak belirleriz. Bu durum hesapların güvenliği açısından pek uygun bir yöntem değil. Güvenlik durumunu yukarı çıkarmak için her bir makineye rastgele ve farklı bir şifre belirlenmesi için ücretsiz olan Local Administrator Password Solution (LAPS) ürününü kullanacağız.
Kuruluma başlamadan önce aşağıdaki linkten LAPS kurulum dosyalarını indiriyoruz

Açılan sayfadan Download butonuna tıklıyoruz.

Açılan sayfadan işletim sistemimize uygun olan 64 bit veya 32 bit sürümlerinden birini seçip next diyerek dosyayı indiriyoruz.
İndirdiğimiz dosyayı çalıştırıyoruz

Gelen ekranda Next diyerek devam ediyoruz.

Gelen ekranda lisans sözleşmesini kabul edip Next diyerek devam ediyoruz.

Gelen ekranda tüm seçenekler ile yüklemek için Entire feature will be installed on local hard drive seçeneği seçerek Next diyerek devam ediyoruz.

Install butonuna tıklayarak kurulumu başlatıyoruz.


Finish diyerek kurulumu tamamlıyoruz.
Kurulumu tamamladık. Şimdi sıradaki adım Active Directory schemamızı genişletmek.
Schemamızı genişletmek için PowerShell i açıyoruz.
Sırasıyla aşağıdaki komutları çalıştırıyoruz.
1 2 | Import-module AdmPwd.PS Update-AdmPwdADSchema |

Kodları çalıştırdıktan sonra schemamızı genişletmiş olduk.
ms-Mcs-AdmPwd attiribute Administrator hesabının şifresini saklamış olacak.
Active Directory üzerindeki bilgisayarlarda ilgili attributelarda işlem yapılabilmesi için yazma yetkisi vermemiz gerekmekte. OU-Adı kısmına kuralın uygulanacağı bilgisayarların bulunduğu ou adını yazmamız gerekli.
1 | Set-AdmPwdComputerSelfPermission -OrgUnit "OU-Adı" |

Active Directory üzerinde gerekli yetkileri tanımlamış olduk.
Şimdi Group Policy üzerinden LAPS kuralını aktif edeceğiz.
Group Policy Management konsolumuzu açıyoruz.

LAPS için yeni bir group policy oluşturuyorum. Group Policy Object üstüne sağ tıkladıktan sonra New diyorum.

Gelen ekranda bir isim verip OK diyerek yeni policy oluşturuyorum.
Oluşturduğumuz policy’i düzenlememiz gerekiyor. Policy’e sağ tıklayıp edit diyoruz

Gelen ekranda Computer Configuration > Policies > Administrative Templates > LAPS kısmına geliyoruz.

Password Settings kuralını enable ediyoruz.

Password Settings ekranında parola karmaşıklığını, parolanın uzunluğunu ve parolanın süresini belirliyoruz. Ayarlarımızı yaptıktan sonra OK diyerek pencereyi kapatıyoruz.
Enable local admin password management kuralını enable ediyoruz.

Enable local admin password management kuralı LAPS’ın çalışabilmesi için gereklidir.
LAPS için group policy oluşturmuş olduk. Şimdi oluşturduğumuz policy kuralını uygulanacak makinelerin olduğu ou ya bağlamamız gerekmekte.
LAPS’ın çalışması için Local Admin hesaplarını yöneteceğimiz makinelere LAPS kurulumu yapmamız gerekmekte.

Kurulum yapacağımız makinede AdmPwd GPO Extension seçeneğini seçerek kurulumu tamamlıyoruz.

LAPS UI üzerinden computer name alanına şifresini öğrenmek istediğiniz makinenin adını yazıp arattığımızda şifreyi ve şifrenin süresini görüntüleyebilir, şifrenin yeni süresini belirleyebiliriz.

Active Directory üzerinde kuralı uyguladığımız makinenin Attribute Editör üzerinde de kontrol ettiğimizde şifrenin uygulanmış olduğunu görüyoruz.
LAPS ayarları ve kurulumunu tamamlamış olduk.
PowerShell ile makinenin üzerindeki lokal admin şifresini görmek için aşağıdaki komutu kullanabilirsiniz.
1 | Get-AdmPwdPassword -ComputerName PCNAME |
Aşağıdaki PowerShell komutunu kullanarak tüm makinelerin local admin şifrelerini görebilirsiniz.
1 2 3 4 5 | $computers = Get-AdComputer -filter 'enabled -eq $true' foreach ($computer in $computers) { Get-Admpwdpassword -computername $computer } |
Makinenin local admin şifresini değiştirmek isterseniz aşağıdaki komutu kullanabilirsiniz.
1 | Reset-AdmPwdPassword -ComputerName PCNAME |
Aşağıdaki PowerShell komutunu kullanarak OU üstünde parolaları görüntüleyecek grupları belirleyebilirsiniz
1 | Set-AdmPwdReadPasswordPermission -OrgUnit OU-Adı -AllowedPrincipals Grup-İsmi |
OU üstünde parolaları değiştirecek grupları aşağıdaki komut ile yetkilendirebilirsiniz.
1 | Set-AdmPwdResetPasswordPermission -OrgUnit OU-Adı -AllowedPrincipals Grup-İsmi |



