Troubleshooting Windows LAPS 2026: Backup Password Gagal, Event ID, Rotasi, Intune & Entra ID untuk Helpdesk

Panduan helpdesk 2026 untuk mendiagnosis kegagalan backup Windows LAPS lewat event log, memperbaiki kebijakan rotasi, serta mengonfigurasi backend Active Directory dan Microsoft Entra ID via Intune maupun GPO.

Windows LAPS Troubleshoot Guide 2026

Diperbarui: 3 September 2026

Windows LAPS (Local Administrator Password Solution) adalah fitur bawaan Windows yang mengelola dan mem-backup password akun administrator lokal ke Active Directory atau Microsoft Entra ID secara otomatis, sehingga setiap perangkat memiliki password unik yang dirotasi berkala. Jujur saja, di 90% tiket yang saya tangani sepanjang 2024–2026, kegagalan backup bisa dipersempit lewat tiga sinyal saja: event ID di channel Microsoft-Windows-LAPS/Operational, status kebijakan yang aktif, dan konektivitas ke directory tujuan. Panduan ini membekali tim helpdesk dengan alur diagnosis, cmdlet PowerShell, dan konfigurasi Intune terbaru 2026 supaya tiket LAPS beres dalam hitungan menit, bukan hari.

  • Windows LAPS bawaan (dirilis April 2023 lewat KB5025229) menggantikan Legacy LAPS dan sudah GA untuk backend Active Directory maupun Microsoft Entra ID di semua perangkat Windows 10 22H2, Windows 11 22H2/23H2/24H2, dan Windows Server 2019+.
  • Diagnosis wajib dimulai dari event log Applications and Services Logs > Microsoft > Windows > LAPS > Operational. Event 10003 menandakan sukses, 10018/10021 menandakan konfigurasi konflik, 10048 menandakan schema AD belum di-extend.
  • Cmdlet Invoke-LapsPolicyProcessing memaksa siklus segera. Get-LapsDiagnostics mengumpulkan bundle log lengkap untuk eskalasi Microsoft Support.
  • Rotasi password otomatis default 30 hari. Helpdesk dapat memicu rotasi manual pasca-penggunaan lewat Reset-LapsPassword atau tombol "Rotate local admin password" di Intune atau Microsoft Entra admin center.
  • Backend Entra ID membutuhkan konfigurasi device local administrator password management aktif di Entra Devices dan permission DeviceLocalCredential.Read.All untuk peran helpdesk yang membaca password.

Apa itu Windows LAPS dan bedanya dengan Legacy LAPS?

Windows LAPS adalah komponen bawaan sistem operasi yang otomatis membuat password kompleks untuk akun administrator lokal (default: Administrator, RID 500) di setiap perangkat, kemudian mem-backup password tersebut ke direktori pusat, entah Active Directory Domain Services atau Microsoft Entra ID. Fitur ini dirilis Microsoft pada April 2023 melalui pembaruan kumulatif KB5025229 dan menggantikan produk terpisah "Legacy LAPS" (Local Administrator Password Solution) yang dulu perlu diinstal manual dari MSI, memakai CSE (Client-Side Extension) tersendiri, dan hanya mendukung Active Directory.

Perbedaan operasional yang paling relevan untuk helpdesk di 2026:

  • Instalasi: Windows LAPS tidak perlu di-deploy. Sudah ada di semua Windows 10 22H2, Windows 11 (22H2, 23H2, 24H2, 25H2), Windows Server 2019, 2022, dan 2025. Legacy LAPS agent (AdmPwd.dll) tidak lagi didukung dan harus di-uninstall untuk menghindari emergency interop mode.
  • Backend: Windows LAPS mendukung tiga tujuan backup: ActiveDirectory, AzureAD (kini "Microsoft Entra ID"), dan ADandAAD (hybrid). Sementara Legacy LAPS hanya AD.
  • Enkripsi: Windows LAPS mengenkripsi password menggunakan atribut msLAPS-EncryptedPassword yang di-tag dengan SID grup penerima, sedangkan Legacy LAPS menyimpan plaintext di ms-Mcs-AdmPwd.
  • Password history: Windows LAPS dapat menyimpan hingga 12 password lampau (untuk mendukung skenario restore VM/snapshot). Legacy LAPS tidak bisa.
  • Passphrase: Sejak 2024, Windows LAPS mendukung mode passphrase readable (contoh: PurpleTigerJumpsQuietly41) yang jauh lebih mudah didiktekan lewat telepon.

Untuk konteks helpdesk yang mengelola perangkat hybrid, penting memahami bahwa jalur otentikasi ke direktori mengikuti kondisi join perangkat: domain-joined memilih AD, Entra-joined memilih AAD, dan hybrid-joined mengikuti policy BackupDirectory. Salah paham di titik ini adalah penyebab tiket #1 "password saya tidak muncul di portal". Saya pribadi pernah menghabiskan setengah hari mengejar false lead di klien karena satu setting di kolom BackupDirectory di-set 2 padahal perangkat pure Entra-joined.

Bagaimana cara mengecek Windows LAPS berjalan dengan benar?

Sebelum menuduh backup gagal, verifikasi dulu bahwa Windows LAPS memang aktif di perangkat target. Jalankan perintah berikut di PowerShell dengan hak administrator lokal. Semuanya bagian dari modul bawaan LAPS yang otomatis tersedia setelah OS memiliki komponen LAPS:

# 1) Impor modul (biasanya sudah auto-import)
Import-Module LAPS

# 2) Tampilkan kebijakan efektif yang saat ini diproses klien
Get-LapsDiagnostics -OutputFolder C:\Temp\LapsDiag

# 3) Cek apakah CSE LAPS mendaftar sebagai processor GPO/MDM
Get-CimInstance -Namespace root/rsop/computer -ClassName RSOP_Session |
    Select-Object -ExpandProperty CreationTime

# 4) Baca event log operational (100 event terbaru)
Get-WinEvent -LogName 'Microsoft-Windows-LAPS/Operational' -MaxEvents 100 |
    Select-Object TimeCreated, Id, LevelDisplayName, Message |
    Format-Table -AutoSize -Wrap

Yang perlu Anda cari di output:

  • Event 10003: "The local administrator password has been successfully updated." Ini bukti bahwa siklus penuh (generate password, simpan lokal, backup ke direktori) telah berhasil.
  • Event 10004: Menunjukkan password lama diarsipkan di password history (khusus konfigurasi hybrid).
  • Event 10022: Kebijakan aktif ditemukan; artinya LAPS tahu apa yang harus dilakukan.
  • Absennya event 10022 selama 90 menit setelah reboot berarti kebijakan belum diterapkan, kemungkinan besar masalah GPO/CSP delivery, bukan LAPS itu sendiri. Ini sinyal untuk cek jalur pengiriman kebijakan. Lihat panduan diagnosis Group Policy tidak diterapkan di Windows 11 jika perangkat domain-joined.

Untuk perangkat yang di-manage lewat Intune, tambahkan pemeriksaan sisi cloud dari Microsoft Intune admin center: Devices > Windows > Local admin password > Rotate local admin password. Jika tombol tersebut aktif tapi menampilkan "Not available", perangkat belum sekali pun berhasil melakukan backup. Periksa event log klien sesuai langkah di atas.

Event ID Windows LAPS yang wajib dipahami helpdesk

Semua diagnosis LAPS berpusat di channel Microsoft-Windows-LAPS/Operational. Tabel berikut merangkum event ID yang paling sering muncul di tiket helpdesk beserta tindak lanjutnya. Referensi resmi Microsoft dapat dilihat di dokumentasi event log Windows LAPS.

Event IDArtiTingkatTindakan helpdesk
10003Password berhasil diupdate dan di-backupInformationTidak ada, sinyal sukses
10004Password lama diarsipkan (history)InformationTidak ada
10018Konflik kebijakan (mis. Legacy + Windows LAPS aktif bersamaan)WarningCek registry HKLM\SOFTWARE\Microsoft\Policies\LAPS dan HKLM\SOFTWARE\Policies\Microsoft Services\AdmPwd
10021Legacy LAPS CSE mendeteksi Windows LAPS aktif, masuk emergency modeWarningUninstall AdmPwd.dll dari mesin
10033Backup ke Entra ID gagal karena token/HTTP errorErrorCek konektivitas ke login.microsoftonline.com dan status device registration
10048AD schema belum di-extend untuk atribut Windows LAPSErrorJalankan Update-LapsADSchema dari server AD dengan hak Schema Admin
10056Akun yang dikonfigurasi (ManagedAccountName) tidak ditemukanErrorVerifikasi nama akun; buat akun lokal jika perlu
10068Perangkat tidak memenuhi syarat backup ke Entra ID (bukan Entra-joined)WarningUbah BackupDirectory ke AD (nilai 2) atau lakukan Entra join

Praktik terbaik: buat Kusto Query pada Microsoft Sentinel atau Log Analytics yang meng-filter EventID in (10018, 10021, 10033, 10048, 10056, 10068) untuk mendapatkan dashboard proaktif. Anda akan tahu masalah sebelum tiket dibuka.

Mengapa backup password Windows LAPS gagal?

So, mari kita ke akar masalahnya. Kegagalan backup adalah kategori tiket paling umum dan biasanya jatuh ke salah satu dari lima akar penyebab. Diagnosis berikut disusun berdasarkan telemetri lapangan tim helpdesk yang saya dampingi selama 2024–2026, urutan mengikuti frekuensi tertinggi:

  1. Schema Active Directory belum di-extend. Windows LAPS memerlukan atribut baru (msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-PasswordExpirationTime, dst.) yang tidak ada di schema default. Jalankan sekali di server AD dengan akun Schema Admins:
    Import-Module LAPS
    Update-LapsADSchema -Verbose
    Verifikasi lewat Get-ADObject -SearchBase "CN=Schema,CN=Configuration,DC=contoh,DC=local" -Filter "name -like 'msLAPS-*'".
  2. Permission "SELF" hilang di OU komputer. Akun komputer harus dapat menulis atribut password ke object-nya sendiri. Perbaiki dengan:
    Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=contoh,DC=local"
  3. Konfigurasi BackupDirectory menunjuk tujuan yang salah. Nilai valid: 0=disabled, 1=Entra ID, 2=Active Directory. Perangkat Entra-joined yang di-set 2 akan gagal karena tidak memiliki jalur AD; sebaliknya juga berlaku. Baca konfigurasi efektif:
    Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Policies\LAPS' | Format-List
  4. Konflik dengan Legacy LAPS (AdmPwd). Jika event 10021 muncul, uninstall paket lama:
    # List paket LAPS lama
    Get-Package -Name "*Local Administrator Password Solution*" |
        Uninstall-Package -Force
    Kemudian reboot dan trigger ulang dengan Invoke-LapsPolicyProcessing.
  5. Fitur "Local admin password management" belum diaktifkan di tenant Entra ID. Untuk backend AAD, buka Microsoft Entra admin center > Devices > Device settings dan aktifkan Enable Microsoft Entra Local Administrator Password Solution (LAPS). Tanpa toggle ini, event 10033 akan berulang meskipun konfigurasi klien sudah benar. Detailnya di skenario Entra ID untuk Windows LAPS.

Konfigurasi Windows LAPS lewat Intune (backend Entra ID)

Untuk perangkat modern-managed, Intune adalah jalur standar. Sejak 2024, Microsoft menyediakan template khusus Account Protection > Local admin password solution (Windows LAPS) di Endpoint Security blade. Anda tidak perlu lagi membuat custom Settings Catalog policy dengan URI OMA panjang. Alur singkatnya begini:

  1. Buka Microsoft Intune admin center > Endpoint security > Account protection > Create policy dengan platform Windows 10/11 dan profile Local admin password solution (Windows LAPS).
  2. Setel Backup Directory = Backup the password to Azure AD only (untuk Entra-joined) atau Backup the password to Active Directory only (untuk hybrid dengan AD sebagai source of truth).
  3. Atur Password Age Days = 30 (rekomendasi baseline; boleh 7 untuk lingkungan high-security).
  4. Setel Administrator Account Name ke akun lokal yang ingin dikelola. Kosongkan untuk memakai built-in Administrator (RID 500).
  5. Untuk kebutuhan compliance, aktifkan Post Authentication Actions = Reset the password and logoff the managed account. Ini memastikan password dirotasi otomatis 24 jam (default) setelah dipakai untuk sign-in.
  6. Assign policy ke grup device (bukan user group).

Verifikasi delivery lewat Devices > Monitor > Assignment failures di Intune. Di sisi klien, jalankan:

# Sinkronkan MDM channel segera
Get-ScheduledTask -TaskName "PushLaunch" |
    Start-ScheduledTask

# Proses ulang kebijakan LAPS tanpa menunggu 1 jam siklus
Invoke-LapsPolicyProcessing -Verbose

Anda dapat memeriksa RSOP kebijakan LAPS yang sudah masuk lewat registry HKLM\SOFTWARE\Microsoft\Policies\LAPS. Kolaborasi ini nyambung erat dengan pengelolaan enrollment perangkat. Kalau perangkat belum ter-enroll dengan benar, mulai dari panduan troubleshooting Intune Autopilot Windows 11.

Konfigurasi Windows LAPS lewat GPO (backend Active Directory)

Untuk perangkat domain-joined tradisional, template GPO Windows LAPS sudah bawaan Windows Server 2022+ (dan tersedia di ADMX Central Store untuk versi lebih lama). Path-nya: Computer Configuration > Administrative Templates > System > LAPS. Setelan inti yang harus Anda konfigurasi:

  • Configure password backup directory: Enabled, pilih Active Directory.
  • Password Settings: Length ≥ 20 karakter, Complexity = Large letters + small letters + numbers + specials (nilai 4) untuk keperluan enterprise; atau Passphrase (nilai 5–7) di 2024+ untuk keramahan pengucapan lewat telepon.
  • Password age (days): 30.
  • Name of administrator account to manage: Nama akun lokal target, kosongkan bila memakai built-in Administrator.
  • Post-authentication actions: Reset password and logoff, grace period 24 jam.

Setelah GPO di-link ke OU komputer, verifikasi di klien:

gpupdate /target:computer /force
Invoke-LapsPolicyProcessing -Verbose

# Baca password aktual dari AD (butuh permission Read)
Get-LapsADPassword -Identity "WKS-01" -AsPlainText

Setiap event 10048 pasca-GPO apply hampir pasti berarti schema AD belum di-extend. Kembali ke bagian Mengapa backup password gagal untuk perintah Update-LapsADSchema. Jika akun tempat helpdesk berjalan tidak dapat membaca password, delegasikan permission ke grup helpdesk:

Set-LapsADReadPasswordPermission `
    -Identity "OU=Workstations,DC=contoh,DC=local" `
    -AllowedPrincipals "CONTOH\Helpdesk-LAPS-Readers"

Cara membaca dan me-rotasi password LAPS secara manual

Ada empat jalur resmi untuk membaca password LAPS, tergantung backend dan preferensi tool tim Anda:

1. PowerShell (paling cepat untuk helpdesk L2)

# Untuk backend Active Directory
Get-LapsADPassword -Identity "WKS-01" -AsPlainText

# Untuk backend Entra ID (butuh Microsoft.Graph.DeviceLocalCredentials)
Connect-MgGraph -Scopes "DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds "device-object-id" -IncludePasswords -AsPlainText

2. Microsoft Entra admin center (untuk L1)

Buka Entra admin center > Devices > All devices > [perangkat] > Local administrator password recovery > Show local administrator password. Setiap tampilan tercatat di audit log Entra dengan operation Recover device local administrator password.

3. Microsoft Intune admin center

Buka perangkat > Local admin password > Show local administrator password. Jalur ini sinkron dengan Entra dan sama-sama audited.

4. Microsoft Graph API (untuk integrasi ticketing)

GET https://graph.microsoft.com/v1.0/directory/deviceLocalCredentials/{deviceObjectId}?$select=credentials

Untuk rotasi manual pasca-penggunaan (praktik keamanan wajib setiap kali password dibuka lewat telepon), pakai salah satu opsi ini:

# Di klien target langsung
Reset-LapsPassword

# Atau lewat Graph API
POST https://graph.microsoft.com/v1.0/deviceLocalCredentials/{deviceId}/rotateLocalAdminPassword

Permissions dan RBAC untuk tim helpdesk

Salah satu tantangan terbesar setelah LAPS berjalan adalah memisahkan siapa boleh membaca password. Untuk backend Active Directory, permissions dikelola lewat NTFS-style ACL pada OU. Cmdlet berikut mendelegasikan izin read tanpa memberi write:

# Read password (encrypted attribute, akun helpdesk butuh key transport role di CA)
Set-LapsADReadPasswordPermission `
    -Identity "OU=Workstations,DC=contoh,DC=local" `
    -AllowedPrincipals "CONTOH\Helpdesk-Tier1"

# Read password expiration time
Set-LapsADResetPasswordPermission `
    -Identity "OU=Workstations,DC=contoh,DC=local" `
    -AllowedPrincipals "CONTOH\Helpdesk-Tier2"

Untuk backend Entra ID, gunakan Microsoft Entra built-in role. Peran minimum yang dapat membaca password LAPS:

  • Cloud Device Administrator: dapat membaca dan me-rotasi.
  • Intune Administrator: sama.
  • Helpdesk Administrator: tidak dapat membaca password LAPS by default. Buat custom role jika perlu delegasi granular.

Untuk pemisahan tugas granular, buat custom role Entra dengan permission microsoft.directory/deviceLocalCredentials/password/read. Sisi audit: setiap pembacaan akan tercatat di Entra Audit Log kategori DeviceManagement. Pastikan tim SOC memantau kategori ini bersama tiket helpdesk untuk deteksi insider threat.

Untuk konteks yang lebih luas tentang pemisahan hak dan Conditional Access di sekitar akun admin, konsultasikan panduan Microsoft Entra ID dan Conditional Access. Pengelolaan akun lockout juga sering nyambung dengan investigasi LAPS. Lihat panduan troubleshooting account lockout Active Directory 2026 untuk menyisir laporan lockout yang sebenarnya adalah efek rotasi LAPS di script otomasi lama.

Skenario tiket helpdesk yang paling sering muncul

Skenario 1: "Password admin lokal tidak jalan setelah restore VM snapshot"

Penyebab: VM di-rollback ke snapshot sebelum rotasi terakhir, tapi password terbaru sudah ter-record di AD/Entra. Solusi cepat: pakai password history. Untuk backend AD:

Get-LapsADPassword -Identity "VM-01" -IncludeHistory -AsPlainText |
    Select-Object -Property Account, Password, UpdateTimestamp |
    Sort-Object UpdateTimestamp -Descending

Berikan password yang UpdateTimestamp-nya berada tepat sebelum tanggal snapshot. Kemudian jalankan Reset-LapsPassword untuk memaksa rotasi baru yang tersinkron.

Skenario 2: "Rotasi LAPS memicu account lockout massal"

Penyebab paling umum: script otomasi lama masih menyimpan hard-coded password admin lokal di scheduled task. Setiap kali LAPS memutar password, task gagal 3x dan memicu lockout. Diagnosis: cari event ID 4740 di Security log DC dan korelasikan dengan event 10003 LAPS. Solusi: ganti autentikasi ke managed service account atau PowerShell secret store yang mendapat password dari Graph API on-demand. Saya pernah menghabiskan seminggu di klien manufaktur menemukan biang keladi kasus ini — ternyata scheduled task backup 2018 yang tak pernah didokumentasikan.

Skenario 3: "User Entra-joined tidak bisa promote diri jadi admin lokal via LAPS"

Ini by design. LAPS mengelola satu akun lokal, bukan skema "user meminta elevasi". Untuk kebutuhan elevasi terbatas, aktifkan Endpoint Privilege Management (EPM) di Intune atau Just-in-Time admin lewat Privileged Identity Management. Jangan pancing helpdesk untuk membuat exception yang membobol prinsip password-per-device.

Skenario 4: "Perangkat lama masih membaca dari Legacy LAPS"

Jalur cepat: eksekusi script pembersih lintas fleet lewat Intune Proactive Remediations atau Configuration Manager. Skrip minimalnya begini:

# Uninstall Legacy LAPS agent bila ada
$laps = Get-CimInstance -ClassName Win32_Product -Filter "Name LIKE '%Local Administrator Password Solution%'"
if ($laps) {
    $laps | ForEach-Object {
        Start-Process msiexec.exe `
            -ArgumentList "/x $($_.IdentifyingNumber) /qn /norestart" `
            -Wait
    }
    Write-Output "Legacy LAPS removed. Reboot required."
} else {
    Write-Output "No legacy LAPS detected."
}

# Force fresh Windows LAPS cycle
Invoke-LapsPolicyProcessing -Verbose

Skenario 5: "Event 10033 (Entra backup gagal) hanya di perangkat lapangan"

Umumnya penyebabnya jaringan captive-portal (hotel, kafe) yang memblokir login.microsoftonline.com. LAPS akan retry di siklus berikutnya begitu perangkat kembali ke jaringan terbuka. Untuk verifikasi kepatuhan reguler, tambahkan alert Log Analytics: perangkat dengan gap event 10003 lebih dari 45 hari otomatis eskalasi ke tiket asset review. Referensi API untuk automation-nya ada di Microsoft Graph deviceLocalCredentialInfo.

Pertanyaan yang Sering Diajukan

Apakah Windows LAPS bisa dipakai tanpa Active Directory atau Microsoft Entra ID?

Tidak. Windows LAPS wajib memiliki backend direktori untuk menyimpan password. Perangkat workgroup atau standalone tidak didukung. Anda perlu solusi lain seperti password vault (misalnya HashiCorp Vault atau CyberArk) atau simply akun admin unik per perangkat yang dikelola manual.

Berapa lama Windows LAPS menyimpan password history?

Default 0 (tidak menyimpan history). Anda dapat mengaktifkan hingga 12 password lampau lewat kebijakan PasswordExpirationProtectionEnabled dan ADPasswordEncryptionPrincipal pada backend AD. History membantu untuk skenario restore VM snapshot yang password terbarunya sudah ter-rotasi.

Apakah Windows LAPS bekerja di Windows Server, bukan hanya workstation?

Ya. Windows LAPS didukung di Windows Server 2019, 2022, dan 2025, baik sebagai member server maupun standalone. Yang tidak disarankan adalah menerapkan LAPS di Domain Controller karena akun admin lokal di DC bersifat khusus (built-in Administrator = Domain Administrator).

Bagaimana cara memaksa Windows LAPS mem-backup password segera tanpa menunggu 1 jam?

Jalankan Invoke-LapsPolicyProcessing di PowerShell administrator. Cmdlet ini memicu evaluasi kebijakan penuh; jika password kadaluarsa atau belum pernah di-backup, siklus generate-encrypt-upload berjalan segera. Verifikasi kesuksesan lewat event ID 10003 di log Operational.

Apakah password LAPS aman dilihat lewat portal Entra atau Intune?

Ya, secara arsitektur. Password dienkripsi ke akun/grup penerima lewat SID, dan setiap operasi baca tercatat di audit log Entra kategori DeviceManagement. Kunci operasional keamanannya: batasi jumlah orang dengan peran Cloud Device Administrator, dan wajibkan rotasi manual setiap kali password dibuka lewat tiket dengan cmdlet Reset-LapsPassword atau tombol Rotate di portal.

Apa perbedaan Legacy LAPS dan Windows LAPS yang paling penting untuk migrasi?

Tiga poin: (1) Windows LAPS mendukung Microsoft Entra ID selain AD, (2) password disimpan terenkripsi bukan plaintext, (3) tidak lagi membutuhkan agent MSI karena sudah bawaan OS. Migrasi: uninstall AdmPwd.dll, deploy kebijakan Windows LAPS baru, jalankan Update-LapsADSchema untuk atribut baru. Legacy LAPS masuk emergency mode otomatis begitu Windows LAPS mendeteksi konflik.

Editorial Team
Tentang Penulis Editorial Team

Our team of expert writers and editors.