O problema da senha de administrador local repetida
Em muitas empresas, a mesma senha de administrador local ainda vale para todos os computadores. Geralmente isso começou cedo: alguém criou uma imagem padrão do Windows, definiu uma senha para a conta "Administrador" e essa imagem foi aplicada a dezenas ou centenas de estações. Funciona para o time de TI, que entra em qualquer máquina sem consultar nada, mas cria uma das falhas mais exploradas em ataques corporativos.
A lógica do atacante é simples. Basta comprometer um único computador, seja por phishing, anexo malicioso ou vulnerabilidade não corrigida, para extrair da memória ou do banco SAM o hash da senha do administrador local. Se essa credencial é igual em todos os equipamentos, o invasor passa a ter acesso administrativo ao parque inteiro. Ele nem precisa descobrir a senha em texto claro: técnicas como pass-the-hash autenticam em outras máquinas usando o próprio hash.
Essa movimentação de máquina em máquina se chama movimento lateral e é a etapa que transforma um incidente pequeno em crise. É assim que um ransomware sai de um notebook do financeiro e chega aos servidores de arquivos, ao ERP e aos backups. Relatórios de resposta a incidentes mostram com frequência que credenciais locais compartilhadas aparecem entre os primeiros vetores de propagação.
Uma senha de administrador local repetida em todo o parque funciona como uma chave mestra. Basta um computador comprometido para o atacante abrir todos os outros.
O que é o Windows LAPS e como ele funciona
O Windows LAPS (Local Administrator Password Solution) é o recurso da Microsoft que resolve esse problema na origem. Ele garante que cada computador tenha uma senha de administrador local única, aleatória e complexa, trocada automaticamente de tempos em tempos. A senha gerada fica guardada com segurança no Active Directory local ou no Microsoft Entra ID (antigo Azure AD), e só pessoas autorizadas conseguem consultá-la.
Desde as atualizações de abril de 2023, o LAPS vem nativo no Windows. Ele está disponível no Windows 10, no Windows 11 e no Windows Server 2019, 2022 e 2025, sem instalar agente nem pacote MSI à parte. Isso o diferencia do "LAPS legado", a ferramenta antiga que exigia distribuir um instalador e estender o esquema do AD manualmente. A Microsoft considera essa versão antiga descontinuada e as versões recentes do Windows 11 bloqueiam o seu uso.
O funcionamento segue um ciclo simples:
- A política (GPO, Intune ou CSP) define o diretório de backup, a complexidade, o tamanho da senha e o intervalo de troca.
- O próprio Windows gera uma senha aleatória para a conta de administrador local escolhida.
- A senha é gravada no atributo do objeto computador no AD ou no dispositivo no Entra ID, com criptografia quando configurada.
- Ao fim do prazo (por padrão, 30 dias), o processo se repete e uma nova senha substitui a anterior.
- O técnico autorizado consulta a senha pelo portal do Entra, pelo Intune, pela console do AD ou pelo PowerShell quando precisar dela.
Na prática, mesmo que um atacante extraia a credencial de uma máquina, ela não serve para nenhuma outra. E como a senha expira sozinha, uma credencial vazada perde o valor em pouco tempo.
Recursos que tornam o Windows LAPS mais seguro que o LAPS antigo
A versão nativa trouxe melhorias importantes de segurança e de operação. Para quem administra um ambiente híbrido ou totalmente em nuvem, a principal é a integração com o Microsoft Entra ID e o Intune: notebooks de usuários remotos, que raramente se conectam à rede da empresa, também passam a ter senhas locais únicas e rotacionadas.
Outros recursos que fazem diferença no dia a dia:
- Criptografia da senha no Active Directory: a senha fica cifrada no atributo, e só os grupos definidos podem descriptografá-la. Exige nível funcional de domínio Windows Server 2016 ou superior.
- Histórico de senhas: o AD pode guardar senhas anteriores, o que ajuda a recuperar uma máquina restaurada de um backup antigo.
- Ações pós-autenticação: depois que a senha é usada, o Windows pode trocá-la automaticamente, encerrar a sessão ou reiniciar o equipamento após um período definido. A credencial consultada pelo técnico deixa de valer logo depois do uso.
- Backup da senha DSRM: em controladores de domínio, o LAPS também protege a senha do modo de restauração dos serviços de diretório, que costuma ficar esquecida por anos.
- Gerenciamento automático da conta: nas versões mais recentes (Windows 11 24H2 e Windows Server 2025), o LAPS cria e administra a conta local, permite usar um nome personalizado e desabilitar a conta "Administrador" padrão.
- Frases-senha: opção de gerar passphrases mais fáceis de digitar no console de uma máquina sem perder entropia.
- Auditoria: as consultas de senha ficam registradas, e dá para saber quem acessou a credencial de qual máquina e quando.
O ganho do LAPS não está só na senha aleatória. A senha é única, tem prazo de validade, fica protegida no diretório e cada consulta deixa rastro de auditoria.
Como implantar o Windows LAPS na sua empresa
A implantação é relativamente simples, mas pede planejamento para não travar o suporte técnico durante a transição. O primeiro passo é escolher onde a senha ficará armazenada. Ambientes com domínio local tradicional usam o Active Directory; ambientes com dispositivos ingressados no Entra ID e gerenciados pelo Intune usam o Microsoft Entra ID. Cada dispositivo grava a senha em um único diretório, então em cenários híbridos é preciso decidir por grupo de máquinas.
No Active Directory, o processo costuma incluir:
- Atualizar o esquema com o cmdlet
Update-LapsADSchemado módulo PowerShell LAPS. - Conceder às máquinas permissão para gravar a própria senha com
Set-LapsADComputerSelfPermissionna unidade organizacional correta. - Definir quem pode ler e descriptografar as senhas, de preferência um grupo restrito ao time de suporte.
- Criar a GPO do LAPS com diretório de backup, complexidade, tamanho mínimo (14 caracteres ou mais é recomendado), idade máxima e ações pós-autenticação.
- Validar com
Invoke-LapsPolicyProcessinge consultar o resultado comGet-LapsADPassword.
No Microsoft Entra ID, é preciso habilitar o LAPS nas configurações de dispositivos do tenant e criar no Intune uma política de Proteção de Conta (LAPS) em Segurança de Endpoint. Depois que a política é aplicada, a senha aparece na ficha do dispositivo, visível só para funções administrativas com a permissão adequada. Vale combinar isso com controle de acesso por função (RBAC) e com o Privileged Identity Management, para que ninguém tenha acesso permanente às senhas.
Um cuidado importante é a migração do LAPS legado. Se a empresa já usa a versão antiga, as duas podem conviver por um tempo, mas não devem gerenciar a mesma conta ao mesmo tempo. O caminho recomendado é migrar por etapas, testar em um grupo piloto, desinstalar o cliente antigo e só então ampliar a política para todo o parque.
Boas práticas para complementar o LAPS contra movimento lateral
O Windows LAPS fecha uma das portas mais usadas pelos atacantes, mas não é a única medida necessária. A segurança de endpoints funciona em camadas, e o LAPS rende mais quando vem acompanhado de outros controles. O objetivo é que, mesmo com uma máquina comprometida, o invasor encontre obstáculos a cada passo.
- Remover o privilégio de administrador dos usuários: usuário comum sem direitos administrativos reduz muito o impacto de malware e phishing.
- Restringir o uso remoto de contas locais: políticas como "Negar acesso a este computador pela rede" para contas locais impedem que credenciais locais sejam usadas em autenticação remota.
- Ativar o Credential Guard: isola segredos de autenticação e dificulta a extração de hashes da memória.
- Segmentar a rede: estações de trabalho não precisam falar SMB e RDP diretamente umas com as outras. O firewall do Windows e a segmentação por VLAN limitam o alcance do atacante.
- Usar EDR e monitoramento centralizado: ferramentas como o Microsoft Defender for Endpoint detectam tentativas de pass-the-hash e de movimento lateral em tempo real.
- Revisar periodicamente quem pode ler as senhas: o grupo com acesso às credenciais do LAPS deve ser pequeno, auditado e protegido por MFA.
Também é importante tratar o LAPS como um processo e não como uma configuração esquecida. Acompanhar se todas as máquinas estão de fato rotacionando a senha, investigar equipamentos que não reportam ao diretório e incluir o tema nas revisões periódicas de segurança evita que a proteção vire só aparência.
Como a Duk pode ajudar a implantar o Windows LAPS
Implantar o Windows LAPS corretamente envolve mais do que ativar uma política. É preciso mapear o ambiente atual, identificar máquinas com o LAPS legado, definir o diretório de backup ideal para cada grupo de dispositivos, ajustar permissões no AD ou no Entra ID e garantir que o suporte técnico continue funcionando sem interrupção durante a transição. Um erro de permissão pode deixar a senha legível para quem não deveria ou impedir o acesso emergencial justamente quando ele é necessário.
A Duk Informática & Cloud tem mais de 18 anos de experiência em infraestrutura e segurança de TI e atende mais de 550 empresas. Como Microsoft Gold Partner, conhece a fundo o ecossistema Active Directory, Microsoft Entra ID, Intune e Defender, e implanta o Windows LAPS como parte de uma estratégia completa de proteção de endpoints, junto com o fim dos privilégios desnecessários, a segmentação de rede e o monitoramento contínuo.
Se a sua empresa ainda usa a mesma senha de administrador local em todos os computadores, este é um bom momento para corrigir isso, antes que um atacante se aproveite. Fale com a equipe da Duk para avaliar o seu ambiente e implantar o Windows LAPS com segurança e sem impacto na rotina dos usuários.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista