← Volver al BlogSeguridad e Infraestructura TI

Guía Paso a Paso: Implementación de Windows LAPS en Windows Server 2025 y Windows 11

Aprende a configurar Windows LAPS nativo en Active Directory, extender el esquema, delegar permisos de OU, aplicar GPOs y administrar contraseñas con PowerShell.

Publicado el 15 de agosto de 2026

Autor: SYSARMOR TECH
Enfoque: Infraestructura, Operación, Seguridad e Innovación


Introducción

Windows LAPS (Local Administrator Password Solution) es una solución nativa integrada en los sistemas operativos de Microsoft diseñada para administrar, rotar y realizar copias de seguridad automáticas de las contraseñas de la cuenta de administrador local en dispositivos unidos a Active Directory o Microsoft Entra ID.

Adicionalmente, en infraestructuras basadas en Windows Server 2025, Windows LAPS introduce capacidades avanzadas para gestionar y proteger de forma automatizada la contraseña de la cuenta del Modo de Restauración de Servicios de Directorio (DSRM) en controladores de dominio, mitigando vectores de ataque basados en movimiento lateral y reutilización de credenciales.

Resumen Ejecutivo: La reutilización de contraseñas de administrador local en múltiples servidores y estaciones de trabajo es una de las vulnerabilidades más explotadas en ataques de ransomware y movimiento lateral. La implementación de Windows LAPS nativo elimina esta brecha al garantizar contraseñas complejas, únicas y con rotación programada, almacenadas de forma cifrada directamente en la partición del Directorio Activo.
📄 Documentación Extendida: Si deseas revisar el procedimiento con un desglose aún más detallado de cada paso, parámetros específicos, comandos avanzados y arquitectura de pruebas, puedes consultar y descargar la versión estructurada en PDF directamente aquí: Descargar Guía PDF Completa.

Capítulo 1: Requisitos Previos y Matriz de Compatibilidad

A diferencia de la versión heredada (Legacy LAPS), la versión moderna de Windows LAPS no requiere la instalación de agentes MSI ni archivos .dll externos, ya que se encuentra integrada directamente en el núcleo del sistema operativo a través de las últimas actualizaciones acumulativas.

Requisitos de la Infraestructura

  • Sistemas Operativos Cliente: Windows 11 (23H2 o posterior) o Windows 10 (con actualización de abril de 2023 o superior).
  • Sistemas Operativos Servidor: Windows Server 2025, Windows Server 2022 o Windows Server 2019 con actualizaciones acumulativas al día.
  • Directorio Activo: Dominio de Active Directory Domain Services (AD DS) o entorno híbrido con Microsoft Entra ID.
  • Privilegios Requeridos: Cuenta con membresía en los grupos Domain Admins y Schema Admins para la fase de extensión del esquema.

Para iniciar el proceso, verificamos la disponibilidad del módulo nativo de LAPS en PowerShell desde un controlador de dominio:

Verificación del módulo LAPS en PowerShell


Capítulo 2: Preparación del Esquema en Active Directory (AD DS)

Para que Active Directory pueda almacenar las contraseñas cifradas, el historial de contraseñas y las marcas de tiempo de expiración, es indispensable extender el esquema del dominio.

Pasos para la Extensión del Esquema

  1. Inicia sesión en el Controlador de Dominio principal con una cuenta con privilegios de Schema Admins.
  2. Abre una consola de PowerShell con privilegios elevados (Run as Administrator).
  3. Ejecuta el cmdlet de extensión de esquema:
Import-Module LAPS
Update-LapsADSchema -Verbose

Ejecución del comando Update-LapsADSchema para extender el esquema de Active Directory

Atributos Incorporados al Esquema

Atributo Descripción
msLAPS-Password Almacena la contraseña en texto plano (solo para retrocompatibilidad/legacy).
msLAPS-EncryptedPassword Almacena el blob cifrado de la contraseña actual.
msLAPS-EncryptedPasswordHistory Almacena el historial de contraseñas previas de forma cifrada.
msLAPS-EncryptedDSRMPassword Almacena la contraseña cifrada de la cuenta DSRM del Controlador de Dominio.
msLAPS-PasswordExpirationTime Marca de tiempo en formato FileTime que indica cuándo debe rotarse la contraseña.

Capítulo 3: Delegación de Permisos en Unidades Organizativas (OUs)

Por diseño de seguridad y bajo el principio de menor privilegio, las cuentas de equipo deben tener permiso para escribir sus propias contraseñas, mientras que solo los grupos de administración autorizados deben tener permisos de lectura y reseteo.

1. Permitir Auto-Escritura al Equipo (Self-Permission)

Ejecuta el siguiente comando especificando la Unidad Organizativa donde se ubican los servidores o equipos de cómputo:

Set-LapsADComputerSelfPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com"

2. Asignar Permiso de Lectura de Contraseñas Cifradas

Delega el acceso de lectura únicamente a los grupos de soporte o administración autorizados (ej. Domain Admins o un grupo RBAC dedicado):

Set-LapsADReadPasswordPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com" -AllowedPrincipals "Domain Admins"

Asignación de permisos de lectura de contraseñas cifradas con Set-LapsADReadPasswordPermission

3. Asignar Permiso de Forzado / Reseteo de Expiración

Set-LapsADResetPasswordPermission -Identity "OU=Servidores,DC=SysArmorTech,DC=com" -AllowedPrincipals "Domain Admins"

Delegación de permisos de reseteo de contraseñas con Set-LapsADResetPasswordPermission


Capítulo 4: Configuración de la Directiva de Grupo (GPO)

La administración centralizada del agente de Windows LAPS se realiza a través de las plantillas administrativas nativas integradas en Windows Server 2025.

Pasos de Configuración en GPMC

  1. Abre la consola de administración de directivas de grupo (gpmc.msc).
  2. Crea un objeto de directiva de grupo denominado GPO_Windows_LAPS_Hardening y vincúlalo a la OU objetivo.
  3. Navega a la ruta: Configuración del equipo > Plantillas administrativas > Sistema > LAPS.

Consola de Administración de Directivas de Grupo con la sección LAPS en Plantillas Administrativas

Asegúrate de vincular la GPO en la Unidad Organizativa correcta dentro de la estructura jerárquica de Active Directory:

Estructura de Unidades Organizativas y vinculación de la GPO de LAPS en ADUC

Matriz de Parametrización Recomendada

Directiva Estado Configuración Recomendada
Configure password backup directory Habilitado Active Directory
Enable password encryption Habilitado Activado (Garantiza el cifrado mediante la clave de protección del dominio)
Password Settings Habilitado Longitud: 16 caracteres | Complejidad: Mayúsculas, Minúsculas, Números y Símbolos | Edad máx: 30 días
Configure size of encrypted password history Habilitado 5 contraseñas históricas
Name of administrator account to manage Opcional Especificar si la cuenta de administrador local fue renombrada. Si no se configura, administra la cuenta RID -500 predeterminada.

Capítulo 5: Validación, Auditoría y Operación Diaria

1. Interfaz Gráfica en Active Directory (ADUC)

En Windows Server 2025, la consola Active Directory Users and Computers (dsa.msc) incorpora la pestaña nativa LAPS dentro de las propiedades del objeto de equipo, permitiendo visualizar el estado de expiración y forzar la expiración inmediata:

Pestaña LAPS nativa en las propiedades del objeto de equipo dentro de Active Directory Users and Computers

2. Verificación y Procesamiento en el Cliente

En el equipo objetivo, fuerza la aplicación de las políticas y procesa el ciclo de vida de LAPS ejecutando desde PowerShell:

gpupdate /force
Invoke-LapsPolicyProcessing -Verbose

3. Consulta de Contraseñas vía PowerShell

Para recuperar la contraseña de un equipo en texto plano (requiere estar dentro del grupo con permisos de lectura delegados):

# Obtener contraseña actual en texto plano
Get-LapsADPassword -Identity "SYSARMOR01" -AsPlainText

Consulta de contraseña actual de LAPS mediante Get-LapsADPassword en texto plano

Para consultar el historial de contraseñas cifradas y marcas de expiración guardadas en el directorio:

# Obtener contraseña actual e historial cifrado
Get-LapsADPassword -Identity "SYSARMOR01" -IncludeHistory -AsPlainText

Consulta del historial de contraseñas de LAPS mediante Get-LapsADPassword con parámetro IncludeHistory


Capítulo 6: Cuadro Comparativo (Legacy LAPS vs. Windows LAPS)

Criterio Legacy LAPS (Microsoft LAPS) Windows LAPS Moderno (Server 2025 / Win 11)
Arquitectura Agente MSI externo (AdmPwd.dll) Nativo en el sistema operativo
Almacenamiento Texto plano en atributo de AD Cifrado AES en reposo y en tránsito
Historial No soportado Soporta historial cifrado de contraseñas previas
Soporte Híbrido Exclusivo de Active Directory On-Premises Compatible con AD DS On-Premises y Microsoft Entra ID
Protección DSRM No disponible Integrado para controladores de dominio

Conclusión

La transición hacia Windows LAPS nativo es un paso fundamental en el fortalecimiento de la postura de seguridad de cualquier infraestructura basada en Active Directory. Al eliminar la dependencia de agentes de terceros, asegurar el cifrado de extremo a extremo de las credenciales y permitir la gestión del historial, se reduce drásticamente la superficie de ataque frente a técnicas de movimiento lateral.

¿Te resultó útil esta documentación?