Skip to content

Instantly share code, notes, and snippets.

@nosmall
Last active July 1, 2026 11:14
Show Gist options
  • Select an option

  • Save nosmall/ea25d1afc8f1f8039901a1de689396d1 to your computer and use it in GitHub Desktop.

Select an option

Save nosmall/ea25d1afc8f1f8039901a1de689396d1 to your computer and use it in GitHub Desktop.
Set - LAPS - Local Administrator

Implementace Windows LAPS (Local Administrator Password Solution)

Tento dokument slouží jako rychlá příručka pro automatizovanou přípravu Active Directory a následné nasazení Windows LAPS pro správu hesel lokálních administrátorů na koncových stanicích (OU Domain Computers).


1. Automatizovaný PowerShell Skript (Příprava AD)

Tento skript provede kompletní přípravu Active Directory přímo z vašeho doménového řadiče (DC). Importuje modul LAPS, rozšíří schéma AD o nové šifrované atributy a udělí počítačům v zadané Organizační jednotce (OU) práva pro zápis jejich vlastních hesel.

Jednořádková verze (vhodná pro rychlé spuštění)

$OU="Domain Computers"; $Domain="ad.firma.cz"; Import-Module LAPS; Update-LapsADSchema; $DN=(($Domain -split '\\.') | ForEach-Object {"DC=$_"}) -join ','; Set-LapsADComputerSelfPermission -Identity "OU=$OU,$DN"

Jak skript upravit pro vaši doménu:

  • Změňte hodnotu $OU="..." na název vaší cílové organizační jednotky (např. "Domain Computers").
  • Změňte hodnotu $Domain="..." na plný název (FQDN) vaší domény (např. "firma.cz").

2. Nastavení Zásad Skupiny (GPO) - Krok za krokem

Po přípravě AD pomocí skriptu je nutné vytvořit politiku, která klientským stanicím přikáže hesla generovat, zajistí aktivaci lokálního admina a zároveň ho bezpečně skryje z přihlašovací obrazovky před běžnými uživateli.

  1. Otevřete Správu zásad skupiny (gpmc.msc).
  2. Klikněte pravým tlačítkem na vaši OU (např. Domain Computers) a zvolte Vytvořit objekt GPO v této doméně a propojit jej sem...
  3. Pojmenujte objekt například: Set - LAPS - Local Administrator.
  4. Klikněte na něj pravým tlačítkem a zvolte Upravit.

KROK A: Konfigurace chování Windows LAPS

V editoru přejděte do cesty: Konfigurace počítače -> Zásady -> Šablony pro správu -> Systém -> LAPS.

Název politiky v GPO Stav Doporučené nastavení uvnitř
Nakonfigurovat adresář pro zálohování hesel Povoleno Nastavit na: Služba Active Directory
Název účtu správce, který se má spravovat Povoleno Zadat text: Administrator (nebo váš specifický název lokálního admina)
Nastavení hesla Povoleno Složitost: Velká písmena + malá písmena + číslice
Délka hesla: 12 až 14 znaků
Stáří hesla: 30 dní

Poznámka: Nastavením složitosti bez speciálních znaků se vyhnete problémům s vyťukáváním složitých symbolů na české klávesnici v nouzovém režimu.

KROK B: Aktivace lokálního účtu správce (Vyřešení konfliktu se zamykáním účtu)

Aby operační systém domény účet Administrator na pozadí automaticky nezakazoval, je nutné ho v této politice natvrdo povolit.

  1. V editoru přejděte do cesty: Konfigurace počítače -> Zásady -> Nastavení systému Windows -> Nastavení zabezpečení -> Místní zásady -> Možnosti zabezpečení.
  2. V pravém okně najděte a rozklikněte položku: Účty: Stav účtu správce (Accounts: Administrator account status).
  3. Zaškrtněte políčko Definovat toto nastavení zásady a zvolte Povoleno (Enabled).
  4. Klikněte na Použít a OK.

KROK C: Skrytí účtu Administrator z přihlašovací obrazovky (Registry Preferences)

Tento krok skryje pouze lokální účet správce z login screenu, zatímco ikony a jména doménových uživatelů zůstanou standardně zobrazené a dostupné.

  1. V editoru přejděte do cesty: Konfigurace počítače -> Předvolby -> Nastavení systému Windows -> Registr.
  2. Klikněte do pravého okna pravým tlačítkem a zvolte Nový -> Položka registru (Registry Item).
  3. Nastavte následující hodnoty:
    • Akce (Action): Aktualizovat (Update)
    • Větev (Hive): HKEY_LOCAL_MACHINE
    • Cesta ke klíči (Key Path): SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
    • Název hodnoty (Value Name): Administrator
    • Typ hodnoty (Value Type): REG_DWORD
    • Údaj hodnoty (Value Data): 0
  4. Klikněte na Použít a OK.

3. Vynucení a Ověření Funkčnosti

Na klientské stanici:

Pro okamžitou aktivaci bez čekání spusťte na koncovém PC v příkazovém řádku (jako Správce):

gpupdate /force

Po tomto příkazu se na pozadí aktivuje lokální účet Administrator, vygeneruje se mu silné alfanumerické heslo a odešle se do AD. Zároveň účet trvale zmizí z přihlašovací obrazovky, ale zůstane plně funkční pro nouzové přihlášení přes volbu "Jiný uživatel" zadáním uživatelského jména .\Administrator.

Na doménovém řadiči (Ověření hesla):

  1. Otevřete Uživatelé a počítače Active Directory (dsa.msc).
  2. Otevřete Vlastnosti daného počítače a přepněte se na záložku LAPS.
  3. Zde uvidíte aktuální čitelné heslo, název účtu a platnost.

Alternativně lze heslo vypsat přes PowerShell:

Get-LapsADPassword -Identity "NAZEV-PC" -IncludePassword
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment