Semua artikel
// Artikel

Review Windows LAPS dan gMSA untuk Mencegah Paparan Credential

Dipublikasikan 27 Juli 2026

Windows LAPS dan group Managed Service Accounts (gMSA) menyelesaikan masalah kredensial berbeda. Windows LAPS mengelola password administrator lokal pada setiap perangkat lalu menyimpan nilai dan expiry saat ini di Active Directory atau Entra ID. gMSA menyediakan identitas layanan dengan password yang dikelola Active Directory dan dipakai komputer yang disetujui. Keduanya tidak otomatis membuat akses aman. Review harus membuktikan siapa dapat mengambil password LAPS, host mana dapat memakai gMSA, dan apakah rotasi benar terjadi.

Mulai dari tujuan identitas

Buat satu register kredensial. Masukkan nama akun terkelola, layanan bisnis, owner, lokasi direktori, perangkat atau host target, prosedur pemulihan, rotasi terakhir, rotasi berikutnya, dan otoritas retrieval. Pisahkan akses darurat manusia dari eksekusi layanan. Administrator server boleh me-restart layanan tanpa berhak membaca seluruh password administrator lokal. Retrieval password tetap privilege lebih sempit dan tercatat.

Untuk Windows LAPS yang dicadangkan ke Active Directory, Microsoft menjelaskan ACL pada computer object sebagai kontrol terdepan. Review permission inherited dan eksplisit pada setiap OU terkelola. Set-LapsADReadPasswordPermission memberi izin membaca password; Set-LapsADResetPasswordPermission memberi izin mengatur ulang expiry. Keduanya perlu grup terpisah. Encryption menambah lapisan jika didukung, tetapi tidak menghilangkan kewajiban meninjau anggota grup dan audit read.

Uji retrieval dan rotasi LAPS

Gunakan identitas uji help desk yang disetujui dan identitas biasa yang tidak disetujui. Catat komputer terkelola, query atribut direktori, waktu, actor, hasil, dan event audit terkait. Lulus berarti grup disetujui hanya mengambil password perangkat yang diizinkan dan identitas biasa ditolak. Reader inherited yang luas, delegated full control pada OU, atau data password di teks tiket adalah gagal.

Bukti rotasi memerlukan lebih dari screenshot kebijakan. Ambil expiry password saat ini, jalankan processing cycle terbatas dalam uji terkendali bila disetujui, lalu tunjukkan expiry baru dan retrieval oleh pihak berwenang tanpa mencatat plaintext di laporan. Windows LAPS memproses kebijakan aktif lewat background cycle serta mendukung reset sebelum expiry terjadwal. Rotasi gagal menjadi remediasi dengan owner perangkat, penyebab, proses akses sementara, dan tanggal retest.

Review akses host gMSA

Material password gMSA diambil komputer yang diizinkan memakai akun. Untuk tiap gMSA, periksa PrincipalsAllowedToRetrieveManagedPassword, service binding, scheduled task, IIS pool, dan konfigurasi layanan terpasang. Bandingkan host yang diizinkan dengan host aktual. Server pensiun yang masih diizinkan adalah kegagalan batas kredensial walau saat ini dimatikan.

Uji dari satu host disetujui dengan menjalankan layanan terdokumentasi dan memeriksa output operasional non-rahasia yang diharapkan. Uji dari host joined yang tidak disetujui tanpa mencoba mengekstrak atau menampilkan material password; kegagalan membentuk identitas layanan adalah hasil yang diharapkan. Simpan ekspor konfigurasi dan bukti event. Jangan memakai gMSA untuk administrasi interaktif atau memberinya privilege direktori luas hanya karena password berotasi.

Contoh review selesai

ItemBuktiHasilRemediasi atau pengecualian
Workstation LAPS OUreader bernama; query tak disetujui ditolakLulusReview anggota bulanan
Server LAPS OUizin baca Helpdesk-All inheritedGagalGanti grup support server; retest
gmsa-web$dua host web aktif sesuai inventaris layananLulusOwner konfirmasi setelah deployment
gmsa-batch$BATCH-OLD pensiun masih diizinkanGagalHapus host; verifikasi batch task

Pengecualian bukan sekadar “kebutuhan bisnis”. Catat akun terdampak, owner persetujuan, kontrol kompensasi, tanggal, dan expiry. Saat expiry, akses dihapus atau direview ulang. Pisahkan output review akses dari nilai password dan batasi distribusi laporan.

Bukti berkelanjutan

Ulangi review saat OU ditata ulang, grup support berubah, server dipensiunkan, atau aplikasi pindah host. Rekonsiliasikan permission Active Directory dengan inventaris layanan, bukan mengandalkan salah satunya saja. Catat siapa mereview setiap daftar akses dan kapan. Untuk insiden, gunakan retrieval darurat yang disetujui dengan aturan logging sama, lalu rotasi akses bila kebijakan mewajibkan dan simpan referensi audit. Perlakukan owner akun tidak dikenal, tautan inventaris hilang, atau record rotasi tak terbaca sebagai kontrol gagal sampai owner menyelesaikannya. Cara ini mencegah kredensial terkelola berubah menjadi jalur akses tanpa pengelolaan.

Batas review

Jangan perlakukan rotasi password berhasil sebagai bukti semua jalur retrieval sudah tepat. Review local administrator, nested group, delegated OU right, backup operator, dan akun incident response untuk akses tidak langsung. Rekonsiliasikan prosedur darurat dengan cakupan support saat ini agar outage tidak menghasilkan keanggotaan grup sementara yang luas. Saat perangkat terkelola dipindahkan ke OU lain, evaluasi ulang kebijakan serta reader inherited sebelum perpindahan selesai. Ini memeriksa desain identitas dan realitas operasi tanpa memaparkan nilai password.

Buktikan batas nested principal

Uji model permission terhadap nested group, bukan hanya grup reader LAPS bernama. Pada OU uji terkendali, masukkan Helpdesk-Regional ke LAPS-Readers-Workstations; berikan akses baca grup kedua dengan Set-LapsADReadPasswordPermission -Identity 'OU=Workstations,DC=example,DC=com' -AllowedPrincipals 'LAPS-Readers-Workstations'. Uji akses memakai anggota grup bertingkat itu, lalu hapus nesting dan pastikan retrieval ditolak. Uji terpisah akun yang punya izin reset tetapi tidak punya izin baca. Simpan ekspor ACL, ekspansi grup, referensi event Windows LAPS, expiry sebelum dan sesudah rotasi, serta referensi tiket; jangan simpan output password. Cara ini menemukan jalur retrieval tidak langsung yang luput dari daftar grup datar.

Sources

Punya sistem yang perlu diuji?