Tento dokument slouží jako rychlá příručka pro automatizovanou přípravu Active Directory a následné nasazení Windows LAPS pro správu hesel lokálních administrátorů na koncových stanicích (OU Domain Computers).
Tento skript provede kompletní přípravu Active Directory přímo z vašeho doménového řadiče (DC). Importuje modul LAPS, rozšíří schéma AD o nové šifrované atributy a udělí počítačům v zadané Organizační jednotce (OU) práva pro zápis jejich vlastních hesel.
$OU="Domain Computers"; $Domain="ad.firma.cz"; Import-Module LAPS; Update-LapsADSchema; $DN=(($Domain -split '\\.') | ForEach-Object {"DC=$_"}) -join ','; Set-LapsADComputerSelfPermission -Identity "OU=$OU,$DN"- Změňte hodnotu
$OU="..."na název vaší cílové organizační jednotky (např."Domain Computers"). - Změňte hodnotu
$Domain="..."na plný název (FQDN) vaší domény (např."firma.cz").
Po přípravě AD pomocí skriptu je nutné vytvořit politiku, která klientským stanicím přikáže hesla generovat, zajistí aktivaci lokálního admina a zároveň ho bezpečně skryje z přihlašovací obrazovky před běžnými uživateli.
- Otevřete Správu zásad skupiny (
gpmc.msc). - Klikněte pravým tlačítkem na vaši OU (např. Domain Computers) a zvolte Vytvořit objekt GPO v této doméně a propojit jej sem...
- Pojmenujte objekt například:
Set - LAPS - Local Administrator. - Klikněte na něj pravým tlačítkem a zvolte Upravit.
V editoru přejděte do cesty: Konfigurace počítače -> Zásady -> Šablony pro správu -> Systém -> LAPS.
| Název politiky v GPO | Stav | Doporučené nastavení uvnitř |
|---|---|---|
| Nakonfigurovat adresář pro zálohování hesel | Povoleno | Nastavit na: Služba Active Directory |
| Název účtu správce, který se má spravovat | Povoleno | Zadat text: Administrator (nebo váš specifický název lokálního admina) |
| Nastavení hesla | Povoleno | Složitost: Velká písmena + malá písmena + číslice Délka hesla: 12 až 14 znaků Stáří hesla: 30 dní |
Poznámka: Nastavením složitosti bez speciálních znaků se vyhnete problémům s vyťukáváním složitých symbolů na české klávesnici v nouzovém režimu.
Aby operační systém domény účet Administrator na pozadí automaticky nezakazoval, je nutné ho v této politice natvrdo povolit.
- V editoru přejděte do cesty: Konfigurace počítače -> Zásady -> Nastavení systému Windows -> Nastavení zabezpečení -> Místní zásady -> Možnosti zabezpečení.
- V pravém okně najděte a rozklikněte položku: Účty: Stav účtu správce (Accounts: Administrator account status).
- Zaškrtněte políčko Definovat toto nastavení zásady a zvolte Povoleno (Enabled).
- Klikněte na Použít a OK.
Tento krok skryje pouze lokální účet správce z login screenu, zatímco ikony a jména doménových uživatelů zůstanou standardně zobrazené a dostupné.
- V editoru přejděte do cesty: Konfigurace počítače -> Předvolby -> Nastavení systému Windows -> Registr.
- Klikněte do pravého okna pravým tlačítkem a zvolte Nový -> Položka registru (Registry Item).
- Nastavte následující hodnoty:
- Akce (Action):
Aktualizovat(Update) - Větev (Hive):
HKEY_LOCAL_MACHINE - Cesta ke klíči (Key Path):
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList - Název hodnoty (Value Name):
Administrator - Typ hodnoty (Value Type):
REG_DWORD - Údaj hodnoty (Value Data):
0
- Akce (Action):
- Klikněte na Použít a OK.
Pro okamžitou aktivaci bez čekání spusťte na koncovém PC v příkazovém řádku (jako Správce):
gpupdate /forcePo tomto příkazu se na pozadí aktivuje lokální účet Administrator, vygeneruje se mu silné alfanumerické heslo a odešle se do AD. Zároveň účet trvale zmizí z přihlašovací obrazovky, ale zůstane plně funkční pro nouzové přihlášení přes volbu "Jiný uživatel" zadáním uživatelského jména .\Administrator.
- Otevřete Uživatelé a počítače Active Directory (
dsa.msc). - Otevřete Vlastnosti daného počítače a přepněte se na záložku LAPS.
- Zde uvidíte aktuální čitelné heslo, název účtu a platnost.
Alternativně lze heslo vypsat přes PowerShell:
Get-LapsADPassword -Identity "NAZEV-PC" -IncludePassword