Microsoft LAPS – Giải pháp loại bỏ rủi ro dùng chung mật khẩu Administrator trên Windows
Một trong những sai lầm phổ biến trong nhiều doanh nghiệp là tất cả máy tính đều sử dụng cùng một mật khẩu cho tài khoản Local Administrator. Khi một máy bị xâm nhập và kẻ tấn công lấy được mật khẩu này, chúng có thể sử dụng kỹ thuật Pass-the-Hash hoặc Pass-the-Password để truy cập vào hàng loạt máy khác trong hệ thống.
Đây chính là vấn đề mà Microsoft Local Administrator Password Solution (LAPS) được thiết kế để giải quyết.
LAPS là gì?
LAPS là một tính năng của Microsoft giúp quản lý mật khẩu của tài khoản Local Administrator trên các máy tính và máy chủ trong Domain.
Thay vì tất cả máy dùng chung một mật khẩu, LAPS sẽ đảm bảo:
Nhờ đó, nếu một máy bị xâm nhập thì mật khẩu Local Administrator của máy đó cũng không thể được sử dụng để truy cập các máy còn lại.
LAPS hoạt động như thế nào?
Sau khi được triển khai, LAPS sẽ chạy trên từng máy tính và kiểm tra thời gian hết hạn của mật khẩu Local Administrator.
Khi đến thời điểm quy định, LAPS sẽ:
Quản trị viên được cấp quyền có thể truy xuất mật khẩu này khi cần hỗ trợ hoặc xử lý sự cố.
Lợi ích của LAPS
LAPS mang lại nhiều lợi ích quan trọng:
Để sử dụng LAPS, môi trường cần đáp ứng một số yêu cầu:
Quản trị viên có thể cấu hình các chính sách như:
Việc quản lý tập trung bằng Group Policy giúp triển khai nhất quán trên toàn bộ hệ thống.
Quản trị viên xem mật khẩu như thế nào?
Người có quyền có thể truy xuất mật khẩu thông qua:
Mọi truy cập đều có thể được kiểm soát và ghi nhận nhằm tăng khả năng kiểm toán. Lưu ý
Microsoft hiện khuyến nghị sử dụng Windows LAPS được tích hợp trong Windows 11 và Windows Server 2022/2025 thay cho phiên bản Legacy Microsoft LAPS. Windows LAPS hỗ trợ thêm nhiều tính năng như lưu mật khẩu vào Microsoft Entra ID (Azure AD), mã hóa mật khẩu và ghi nhật ký truy cập tốt hơn.
Đối với các doanh nghiệp đang vận hành Active Directory, LAPS là một trong những biện pháp đơn giản nhưng rất hiệu quả để giảm thiểu rủi ro từ việc sử dụng chung mật khẩu Local Administrator và tăng cường bảo mật cho toàn bộ hạ tầng Windows.
Một trong những sai lầm phổ biến trong nhiều doanh nghiệp là tất cả máy tính đều sử dụng cùng một mật khẩu cho tài khoản Local Administrator. Khi một máy bị xâm nhập và kẻ tấn công lấy được mật khẩu này, chúng có thể sử dụng kỹ thuật Pass-the-Hash hoặc Pass-the-Password để truy cập vào hàng loạt máy khác trong hệ thống.
Đây chính là vấn đề mà Microsoft Local Administrator Password Solution (LAPS) được thiết kế để giải quyết.
LAPS là gì?
LAPS là một tính năng của Microsoft giúp quản lý mật khẩu của tài khoản Local Administrator trên các máy tính và máy chủ trong Domain.
Thay vì tất cả máy dùng chung một mật khẩu, LAPS sẽ đảm bảo:
- Mỗi máy có một mật khẩu Local Administrator hoàn toàn khác nhau.
- Mật khẩu được tạo ngẫu nhiên với độ phức tạp cao.
- Mật khẩu được thay đổi định kỳ theo chính sách.
- Mật khẩu được lưu trữ an toàn trong Active Directory.
Nhờ đó, nếu một máy bị xâm nhập thì mật khẩu Local Administrator của máy đó cũng không thể được sử dụng để truy cập các máy còn lại.
LAPS hoạt động như thế nào?
Sau khi được triển khai, LAPS sẽ chạy trên từng máy tính và kiểm tra thời gian hết hạn của mật khẩu Local Administrator.
Khi đến thời điểm quy định, LAPS sẽ:
- Tạo một mật khẩu ngẫu nhiên mới.
- Đổi mật khẩu Local Administrator trên máy.
- Ghi mật khẩu và thời gian hết hạn vào một thuộc tính bảo mật của đối tượng Computer trong Active Directory.
Quản trị viên được cấp quyền có thể truy xuất mật khẩu này khi cần hỗ trợ hoặc xử lý sự cố.
Lợi ích của LAPS
LAPS mang lại nhiều lợi ích quan trọng:
- Loại bỏ hoàn toàn việc dùng chung mật khẩu Local Administrator.
- Giảm nguy cơ tấn công Pass-the-Hash và Pass-the-Password.
- Tự động xoay vòng mật khẩu mà không cần thao tác thủ công.
- Mật khẩu được lưu trong Active Directory với cơ chế phân quyền chặt chẽ.
- Chỉ những quản trị viên được ủy quyền mới có thể xem mật khẩu.
Để sử dụng LAPS, môi trường cần đáp ứng một số yêu cầu:
- Máy tính đã gia nhập Active Directory Domain.
- Domain Functional Level từ Windows Server 2003 trở lên.
- Active Directory Schema đã được mở rộng (đối với Legacy Microsoft LAPS). Với Windows LAPS trên các phiên bản Windows Server và Windows mới, việc triển khai đã được tích hợp sẵn và cách cấu hình có sự khác biệt.
- Các máy được quản lý phải có thành phần LAPS phù hợp với phiên bản triển khai.
Quản trị viên có thể cấu hình các chính sách như:
- Độ dài mật khẩu.
- Mức độ phức tạp.
- Chu kỳ thay đổi mật khẩu.
- Tài khoản Local Administrator cần quản lý.
- Quyền của người được phép đọc mật khẩu.
Việc quản lý tập trung bằng Group Policy giúp triển khai nhất quán trên toàn bộ hệ thống.
Quản trị viên xem mật khẩu như thế nào?
Người có quyền có thể truy xuất mật khẩu thông qua:
- Active Directory Users and Computers (ADUC).
- Windows PowerShell.
- LAPS UI hoặc Windows LAPS Management.
Mọi truy cập đều có thể được kiểm soát và ghi nhận nhằm tăng khả năng kiểm toán. Lưu ý
Microsoft hiện khuyến nghị sử dụng Windows LAPS được tích hợp trong Windows 11 và Windows Server 2022/2025 thay cho phiên bản Legacy Microsoft LAPS. Windows LAPS hỗ trợ thêm nhiều tính năng như lưu mật khẩu vào Microsoft Entra ID (Azure AD), mã hóa mật khẩu và ghi nhật ký truy cập tốt hơn.
Đối với các doanh nghiệp đang vận hành Active Directory, LAPS là một trong những biện pháp đơn giản nhưng rất hiệu quả để giảm thiểu rủi ro từ việc sử dụng chung mật khẩu Local Administrator và tăng cường bảo mật cho toàn bộ hạ tầng Windows.