Guía Paso a Paso: Implementación de Windows LAPS en Windows Server 2025 y Windows 11
Aprende a configurar Windows LAPS nativo en Active Directory, extender el esquema, delegar permisos de OU, aplicar GPOs y administrar contraseñas con PowerShell.
Autor: SYSARMOR TECH
Enfoque: Infraestructura, Operación, Seguridad e Innovación
Introducción
Windows LAPS (Local Administrator Password Solution) es una solución nativa integrada en los sistemas operativos de Microsoft diseñada para administrar, rotar y realizar copias de seguridad automáticas de las contraseñas de la cuenta de administrador local en dispositivos unidos a Active Directory o Microsoft Entra ID.
Adicionalmente, en infraestructuras basadas en Windows Server 2025, Windows LAPS introduce capacidades avanzadas para gestionar y proteger de forma automatizada la contraseña de la cuenta del Modo de Restauración de Servicios de Directorio (DSRM) en controladores de dominio, mitigando vectores de ataque basados en movimiento lateral y reutilización de credenciales.
Resumen Ejecutivo: La reutilización de contraseñas de administrador local en múltiples servidores y estaciones de trabajo es una de las vulnerabilidades más explotadas en ataques de ransomware y movimiento lateral. La implementación de Windows LAPS nativo elimina esta brecha al garantizar contraseñas complejas, únicas y con rotación programada, almacenadas de forma cifrada directamente en la partición del Directorio Activo.
📄 Documentación Extendida: Si deseas revisar el procedimiento con un desglose aún más detallado de cada paso, parámetros específicos, comandos avanzados y arquitectura de pruebas, puedes consultar y descargar la versión estructurada en PDF directamente aquí: Descargar Guía PDF Completa.
Capítulo 1: Requisitos Previos y Matriz de Compatibilidad
A diferencia de la versión heredada (Legacy LAPS), la versión moderna de Windows LAPS no requiere la instalación de agentes MSI ni archivos .dll externos, ya que se encuentra integrada directamente en el núcleo del sistema operativo a través de las últimas actualizaciones acumulativas.
Requisitos de la Infraestructura
- Sistemas Operativos Cliente: Windows 11 (23H2 o posterior) o Windows 10 (con actualización de abril de 2023 o superior).
- Sistemas Operativos Servidor: Windows Server 2025, Windows Server 2022 o Windows Server 2019 con actualizaciones acumulativas al día.
- Directorio Activo: Dominio de Active Directory Domain Services (AD DS) o entorno híbrido con Microsoft Entra ID.
- Privilegios Requeridos: Cuenta con membresía en los grupos Domain Admins y Schema Admins para la fase de extensión del esquema.
Para iniciar el proceso, verificamos la disponibilidad del módulo nativo de LAPS en PowerShell desde un controlador de dominio:
Capítulo 2: Preparación del Esquema en Active Directory (AD DS)
Para que Active Directory pueda almacenar las contraseñas cifradas, el historial de contraseñas y las marcas de tiempo de expiración, es indispensable extender el esquema del dominio.
Pasos para la Extensión del Esquema
- Inicia sesión en el Controlador de Dominio principal con una cuenta con privilegios de Schema Admins.
- Abre una consola de PowerShell con privilegios elevados (Run as Administrator).
- Ejecuta el cmdlet de extensión de esquema:
Import-Module LAPS
Update-LapsADSchema -Verbose
Atributos Incorporados al Esquema
| Atributo | Descripción |
|---|---|
msLAPS-Password |
Almacena la contraseña en texto plano (solo para retrocompatibilidad/legacy). |
msLAPS-EncryptedPassword |
Almacena el blob cifrado de la contraseña actual. |
msLAPS-EncryptedPasswordHistory |
Almacena el historial de contraseñas previas de forma cifrada. |
msLAPS-EncryptedDSRMPassword |
Almacena la contraseña cifrada de la cuenta DSRM del Controlador de Dominio. |
msLAPS-PasswordExpirationTime |
Marca de tiempo en formato FileTime que indica cuándo debe rotarse la contraseña. |
Capítulo 3: Delegación de Permisos en Unidades Organizativas (OUs)
Por diseño de seguridad y bajo el principio de menor privilegio, las cuentas de equipo deben tener permiso para escribir sus propias contraseñas, mientras que solo los grupos de administración autorizados deben tener permisos de lectura y reseteo.
1. Permitir Auto-Escritura al Equipo (Self-Permission)
Ejecuta el siguiente comando especificando la Unidad Organizativa donde se ubican los servidores o equipos de cómputo:
Set-LapsADComputerSelfPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com"
2. Asignar Permiso de Lectura de Contraseñas Cifradas
Delega el acceso de lectura únicamente a los grupos de soporte o administración autorizados (ej. Domain Admins o un grupo RBAC dedicado):
Set-LapsADReadPasswordPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com" -AllowedPrincipals "Domain Admins"
3. Asignar Permiso de Forzado / Reseteo de Expiración
Set-LapsADResetPasswordPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com" -AllowedPrincipals "Domain Admins"
Capítulo 4: Configuración de la Directiva de Grupo (GPO)
La administración centralizada del agente de Windows LAPS se realiza a través de las plantillas administrativas nativas integradas en Windows Server 2025.
Pasos de Configuración en GPMC
- Abre la consola de administración de directivas de grupo (
gpmc.msc). - Crea un objeto de directiva de grupo denominado
GPO_Windows_LAPS_Hardeningy vincúlalo a la OU objetivo. - Navega a la ruta: Configuración del equipo > Plantillas administrativas > Sistema > LAPS.
Asegúrate de vincular la GPO en la Unidad Organizativa correcta dentro de la estructura jerárquica de Active Directory:
Matriz de Parametrización Recomendada
| Directiva | Estado | Configuración Recomendada |
|---|---|---|
| Configure password backup directory | Habilitado | Active Directory |
| Enable password encryption | Habilitado | Activado (Garantiza el cifrado mediante la clave de protección del dominio) |
| Password Settings | Habilitado | Longitud: 16 caracteres | Complejidad: Mayúsculas, Minúsculas, Números y Símbolos | Edad máx: 30 días |
| Configure size of encrypted password history | Habilitado | 5 contraseñas históricas |
| Name of administrator account to manage | Opcional | Especificar si la cuenta de administrador local fue renombrada. Si no se configura, administra la cuenta RID -500 predeterminada. |
Capítulo 5: Validación, Auditoría y Operación Diaria
1. Interfaz Gráfica en Active Directory (ADUC)
En Windows Server 2025, la consola Active Directory Users and Computers (dsa.msc) incorpora la pestaña nativa LAPS dentro de las propiedades del objeto de equipo, permitiendo visualizar el estado de expiración y forzar la expiración inmediata:
2. Verificación y Procesamiento en el Cliente
En el equipo objetivo, fuerza la aplicación de las políticas y procesa el ciclo de vida de LAPS ejecutando desde PowerShell:
gpupdate /force
Invoke-LapsPolicyProcessing -Verbose
3. Consulta de Contraseñas vía PowerShell
Para recuperar la contraseña de un equipo en texto plano (requiere estar dentro del grupo con permisos de lectura delegados):
# Obtener contraseña actual en texto plano
Get-LapsADPassword -Identity "SYSARMOR01" -AsPlainText
Para consultar el historial de contraseñas cifradas y marcas de expiración guardadas en el directorio:
# Obtener contraseña actual e historial cifrado
Get-LapsADPassword -Identity "SYSARMOR01" -IncludeHistory -AsPlainText
Capítulo 6: Cuadro Comparativo (Legacy LAPS vs. Windows LAPS)
| Criterio | Legacy LAPS (Microsoft LAPS) | Windows LAPS Moderno (Server 2025 / Win 11) |
|---|---|---|
| Arquitectura | Agente MSI externo (AdmPwd.dll) |
Nativo en el sistema operativo |
| Almacenamiento | Texto plano en atributo de AD | Cifrado AES en reposo y en tránsito |
| Historial | No soportado | Soporta historial cifrado de contraseñas previas |
| Soporte Híbrido | Exclusivo de Active Directory On-Premises | Compatible con AD DS On-Premises y Microsoft Entra ID |
| Protección DSRM | No disponible | Integrado para controladores de dominio |
Conclusión
La transición hacia Windows LAPS nativo es un paso fundamental en el fortalecimiento de la postura de seguridad de cualquier infraestructura basada en Active Directory. Al eliminar la dependencia de agentes de terceros, asegurar el cifrado de extremo a extremo de las credenciales y permitir la gestión del historial, se reduce drásticamente la superficie de ataque frente a técnicas de movimiento lateral.