Was ist das Windows LAPS?

Windows Local Administrator Password Solution (Windows LAPS) ist ein Windows-Feature, das das Kennwort eines lokalen Administratorkontos auf Ihren in Microsoft Entra eingebundenen oder windows Server Active Directory-verbundenen Geräten automatisch verwaltet und gesichert. Sie können auch Windows LAPS verwenden, um das Passwort für das Directory Services Restore Mode (DSRM)-Konto auf Ihren Windows Server Active Directory Domänencontrollern zu verwalten und zu sichern.

Lokale Administratorkonten teilen oft dasselbe Passwort auf vielen Geräten, was Böswichte ausnutzen können, um seitlich in Ihrer Umgebung zu wechseln. Windows LAPS hilft Ihnen, diese Lücke zu schließen, indem es regelmäßig das lokale Administrator-Passwort jedes Geräts rotiert, es sicher speichert und autorisierten Administratoren erlaubt, es abzurufen, um sich anzumelden oder ein Gerät wiederherzustellen.

Dieser Artikel stellt die von Windows LAPS unterstützten Plattformen vor, ihre wichtigsten Szenarien und Vorteile sowie wie es sich vom alten Microsoft LAPS-Produkt unterscheidet, damit Sie entscheiden können, wie Sie Windows LAPS in Ihrer Umgebung nutzen möchten.

Unterstützte Windows LAPS-Plattformen

Windows LAPS ist auf den folgenden Betriebssystemplattformen verfügbar:

Windows-Client

Windows 10 hat das Ende des Supports am 14. Oktober 2025 erreicht. Windows LAPS bleibt nur auf Windows 10-Geräten verfügbar, die weiterhin Updates erhalten, beispielsweise über das Programm Extended Security Updates (ESU). Für unterstützte Windows 10-Service- und Lebenszyklusdaten siehe die FAQ zum Windows-Lebenszyklus. Für neue Bereitstellungen verwenden Sie Windows 11 oder eine unterstützte Version von Windows Server.

Die Einstellungen für das automatische Kontomanagement im Windows LAPS-Konfigurationsdienstanbieter (CSP) erfordern Windows 11, Version 24H2 oder neuer, oder Windows Server 2025 oder neuer.

Windows Server

Windows LAPS ist in allen unterstützten Versionen dieser Plattformen verfügbar, einschließlich der LTSC-Versionen für den Langzeitservicekanal. Die Einführung der Windows LAPS-Funktion ändert die standardmäßigen Microsoft-Produktlebenszyklusrichtlinien nicht.

Windows LAPS und Microsoft Entra ID

Windows LAPS mit Microsoft Entra ID und Microsoft Intune-Support ist ab dem 23. Oktober 2023 allgemein verfügbar. Weitere Informationen finden Sie unter Windows Local Administrator Password Solution mit Microsoft Entra ID jetzt allgemein verfügbar! und Windows Local Administrator Password Solution in Microsoft Entra ID.

Vorteile von Windows LAPS

Verwenden Sie Windows LAPS, um die Kennwörter lokaler Administratorkonten regelmäßig zu rotieren und zu verwalten und von den folgenden Vorteilen zu profitieren:

  • Schutz vor Pass-the-Hash- und Lateral Traversal-Angriffen
  • Mehr Sicherheit für Remote-Helpdeskszenarien
  • Möglichkeit der Anmeldung und Wiederherstellung von Geräten, auf die sonst nicht zugegriffen werden kann
  • Ein feingranulares Sicherheitsmodell (Zugriffskontrolllisten und optionale Verschlüsselung von Passwörtern) zur Absicherung von Passwörtern, die in Windows Server Active Directory gespeichert sind
  • Unterstützung für das Microsoft Entra rollenbasierte Zugriffskontrollmodell zur Sicherung von Passwörtern, die in Microsoft Entra ID gespeichert sind.

Informationsvideos zu Windows LAPS

Die folgenden Videos geben Ihnen weitere Informationen über die Windows LAPS-Funktion. Da diese Videos keine Textinhalte enthalten, verwenden Sie die umgebenden Artikel als maßgebliche Anleitung zu Windows LAPS.

Windows Technical Takeoff Präsentation (November 2022):

Windows Tackling Tech Diskussion (August 2023):

Wichtige Windows LAPS-Szenarien

Windows LAPS eignet sich für mehrere wichtige Szenarien:

  • Sichern von Kennwörtern für lokale Administratorkonten auf Microsoft Entra ID (für in Microsoft Entra eingebundene Geräte)

  • Sichern von Kennwörtern lokaler Administratorkonten in Windows Server Active Directory (für in Windows Server Active Directory eingebundene Clients und Server)

  • Sichern von Kennwörtern von DSRM-Konten in Windows Server Active Directory (für in Windows Server Active Directory eingebundene Domänencontroller)

  • Sichere die Passwörter des lokalen Administratorkontos auf Windows Server Active Directory, indem du den Legacy-Microsoft LAPS-Emulationsmodus nutzt, wobei das native Windows LAPS während der Migration deine bestehenden Legacy- Microsoft LAPS-Gruppenrichtlinieneinstellungen respektiert

In jedem Szenario können unterschiedliche Richtlinieneinstellungen gelten.

Grundlegendes zu Einschränkungen aufgrund des Einbindungszustands von Geräten

Ob ein Gerät in Microsoft Entra ID oder Windows Server Active Directory eingebunden ist, bestimmt die Nutzung von Windows LAPS.

  • Geräte, die nur mit Microsoft Entra ID verbunden sind, können Passwörter nur auf Microsoft Entra ID sichern.
  • Geräte, die ausschließlich in Windows Server Active Directory eingebunden sind, können Kennwörter ausschließlich in Windows Serve Active Directory sichern.
  • Geräte, die hybrid eingebunden sind (sowohl in Microsoft Entra ID als auch in Windows Server Active Directory) können ihre Kennwörter entweder in Microsoft Entra ID oder Windows Server Active Directory sichern.

Sie können Kennwörter nicht in sowohl Microsoft Entra ID als auch Windows Server Active Directory sichern.

Windows LAPS unterstützt keine Microsoft Entra Clients, die mit dem Arbeitsplatz verbunden sind.

Festlegen der Windows LAPS-Richtlinie

Zum Einrichten und Verwalten der Richtlinie für Ihre Windows LAPS-Bereitstellung haben Sie mehrere Optionen:

Verwalten und Überwachen von Windows LAPS

Du hast mehrere Möglichkeiten, Windows LAPS zu verwalten und zu überwachen.

Es folgen Optionen für Windows:

Wenn Sie Passwörter auf Microsoft Entra ID sichern, erhalten Sie Microsoft Entra ID-basierte Überwachungs- und Berichtslösungen.

Abschaffung des veralteten Microsoft LAPS-Produkts

Wichtig

Das ältere Microsoft LAPS-Produkt ist ab Windows 11 23H2 und höher veraltet. Neuere Betriebssystemversionen blockieren die Installation des alten Microsoft LAPS Microsoft Installer (MSI)-Pakets. Microsoft berücksichtigt keine Codeänderungen mehr für das ältere Microsoft LAPS-Produkt.

Verwenden Sie Windows LAPS, um die Passwörter für lokale Administratorkonten zu verwalten. Windows LAPS ist unter Windows Server 2019 und höher und auf unterstützten Windows 10- und Windows 11-Clients verfügbar.

Microsoft wird das Altprodukt Microsoft LAPS weiterhin auf den älteren Windows-Versionen (früher als Windows 11 23H2) unterstützen, die es zuvor unterstützten. Dieser Support endet am normalen Ende der Unterstützung für diese Betriebssystemversionen.

Vergleich von Windows LAPS und Legacy-Microsoft LAPS

Windows LAPS übernimmt viele Entwurfskonzepte von Legacy-Microsoft LAPS. Wenn Sie mit dem alten Microsoft LAPS vertraut sind, erkennen Sie viele Funktionen von Windows LAPS. Ein wichtiger Unterschied besteht darin, dass Windows LAPS eine völlig separate Implementierung ist, die nativ für Windows ist. Windows LAPS fügt auch viele Features hinzu, die in Legacy-Microsoft LAPS nicht verfügbar sind. Sie können Windows LAPS verwenden, um Kennwörter mit Microsoft Entra-ID zu sichern, Kennwörter in Windows Server Active Directory zu verschlüsseln und Ihren Kennwortverlauf zu speichern.

Windows LAPS erfordert nicht die Installation von Legacy-Microsoft LAPS. Sie können alle Windows LAPS-Features vollständig bereitstellen und nutzen, ohne Legacy-Microsoft LAPS installieren oder darauf verweisen zu müssen. Um bei der Migration einer vorhandenen Legacybereitstellung von Microsoft LAPS zu helfen, bietet Windows LAPS den Legacyemulationsmodus für Microsoft LAPS. Denken Sie daran, dass das ältere Microsoft LAPS-Produkt auf neueren Microsoft OS-Versionen veraltet ist. Weitere Informationen finden Sie unter Außerbetriebnahme des alten Microsoft LAPS-Produkts.

Vom alten Microsoft LAPS bis zum nativen Windows LAPS

Da das veraltete Microsoft LAPS-Produkt veraltet ist und neuere Windows-Versionen seinen Installer blockieren, wird native Windows LAPS unterstützt, um lokale Administratorpasswörter zu verwalten. Native Windows LAPS erfordert keinen separaten Download oder Installation. Es ist in unterstützten Versionen von Windows und Windows Server integriert, sodass man kein altes Microsoft LAPS installieren muss, um es zu übernehmen.

Um den Umzug auf Geräten zu planen und abzuschließen, die derzeit mit Legacy-Microsoft LAPS laufen, siehe Migrate to Windows LAPS from Legacy LAPS. Dieser Artikel ist die maßgebliche Quelle für die Migrationsvoraussetzungen, die verfügbaren Migrationsoptionen, wie man überprüft, dass das native Windows LAPS Ihre Konten erfolgreich verwaltet, und wie man die alte Microsoft LAPS-Software nach dem Übergang entfernt.

Altes Microsoft LAPS-Emulationsmodus

Wenn du nicht direkt auf natives Windows LAPS umsteigen kannst, kannst du Windows LAPS im alten Microsoft LAPS-Emulationsmodus als Übergangsoption ausführen. In diesem Modus berücksichtigt Windows LAPS während der Migration deine bestehenden alten Microsoft LAPS-Gruppenrichtlinien-Einstellungen.

Der Emulationsmodus hat zwei kritische Voraussetzungen:

  • Installieren Sie nicht die veraltete Microsoft LAPS Group Policy clientseitige Erweiterung (CSE) auf dem verwalteten Gerät. Wenn das alte CSE vorhanden ist, verweist Windows LAPS darauf und deaktiviert den Emulationsmodus, um Konflikte zu vermeiden.
  • Die nativen Windows LAPS-Richtlinieneinstellungen haben Vorrang. Wenn du ein Gerät sowohl mit den nativen Windows LAPS-Richtlinieneinstellungen als auch mit den alten Microsoft LAPS-Richtlinieneinstellungen konfigurierst, wendet Windows LAPS die nativen Einstellungen an und ignoriert die emulierten Legacy-Einstellungen.

Der Emulationsmodus hat Sicherheitseinschränkungen. Wie das alte Microsoft LAPS speichert es Passwörter nur in Windows Server Active Directory Klartextform, sodass es die Passwortverschlüsselung oder Passwortverlaufsfunktionen von native Windows LAPS nicht nutzen kann. Betrachten Sie den Emulationsmodus als einen vorübergehenden Schritt und planen Sie, auf das native Windows LAPS zu migrieren, um dessen Sicherheitsfunktionen zu nutzen. Weitere Informationen finden Sie unter Start mit Windows LAPS im alten Microsoft LAPS-Emulationsmodus.

Supporterklärung für Windows LAPS und das frühere Microsoft LAPS

Microsoft veröffentlichte 2016 das ältere Microsoft LAPS-Produkt im Microsoft Download Center. Windows LAPS wurde als Teil der am 11. April 2023 veröffentlichten Windows Updates für die in Windows LAPS unterstützten Plattformen aufgeführten Plattformen ausgeliefert.

Microsoft und seine Support-Delivery-Organisation bieten unterstützte Unterstützung sowohl für ältere Microsoft LAPS als auch für Windows LAPS, einschließlich der Interoperabilität zwischen den beiden Produkten. Microsoft stellte das Legacy-Produkt Microsoft LAPS auf neueren Microsoft OS-Versionen ab. Weitere Informationen finden Sie unter Außerbetriebnahme des alten Microsoft LAPS-Produkts.

Wir empfehlen Ihnen dringend, bereits jetzt mit der Migration Ihrer Windows LAPS-fähigen Systeme vom alten Microsoft LAPS auf die Windows LAPS-Funktion zu beginnen. Windows LAPS bietet zahlreiche neue Sicherheitsfeatures und eine verbesserte Produktwartung

Richten Sie Fragen zu Einschränkungen und Interoperabilitätsbedenken zwischen lokalen Passwortverwaltungstools von Drittanbietern und Windows LAPS an den Entwickler der Drittanbieter-Anwendung, nicht an Microsoft.

Windows LAPS-Lizenzanforderungen

Die Windows LAPS-Funktion ist auf allen unterstützten Windows-Plattformen kostenlos verfügbar.

Sie können Kennwörter ohne andere Lizenzierungsanforderungen in Windows Server Active Directory sichern.

Sie können Passwörter in Microsoft Entra ID mit einer Microsoft Entra ID Free- oder höheren Lizenz sichern.

Andere Microsoft Entra ID- oder Microsoft Intune-Funktionen können weitere Lizenzanforderungen haben.

Feedback zu Windows LAPS einreichen

Sie möchten uns Feedback senden? Um dokumentenspezifische Fragen einzureichen, nutzen Sie die Feedback-Links am unteren Rand dieser Seite.

Sie können auch Feedback und andere Anfragen auf der Windows LAPS Feedback Tech Community-Seite einreichen.

Wenn sich Ihr Feedback speziell auf die Microsoft Entra ID- oder Intune-bezogene LAPS-Funktionalität bezieht, senden Sie Feedback über das Microsoft Entra-Feedbackforum.

Wenn Sie nicht sicher sind, wohin Ihr Feedback gehen soll, übermitteln Sie es mit einer dieser Optionen.