Windows LAPS: konfigurera och felsöka lokala administratörslösenord 2026
Legacy LAPS är historia. Så här rullar du ut Windows LAPS mot Active Directory och Microsoft Entra ID, hämtar lösenord med PowerShell och löser de vanligaste rotationsproblemen i helpdesk-vardagen.
Windows LAPS (Local Administrator Password Solution) är den inbyggda Windows-funktionen som roterar och säkerhetskopierar det lokala administratörslösenordet mot antingen Active Directory eller Microsoft Entra ID, och sedan årsskiftet 2023/2024 är den enda LAPS du ska rulla ut. Den gamla MSI:n (legacy LAPS) från 2015 är avvecklad, går inte att uppgradera i ren mening, och lagrar dessutom lösenorden i klartext i AD. Har du fortfarande AdmPwd.PS-modulen kvar på servrarna 2026? Läs klart den här guiden och boka migrationen till nästa förändringsfönster.
Windows LAPS är inbyggd i Windows 11 och Windows Server 2019 (April 2023-CU eller nyare), 2022 och 2025. Ingen MSI att installera.
Både Active Directory och Microsoft Entra ID stöds som backend, och Windows LAPS krypterar lösenorden med DPAPI-NG innan de skrivs till AD.
Från Windows 11 24H2 kan LAPS skapa det hanterade lokalkontot åt dig. Tidigare versioner kräver att kontot redan finns.
Loggkanalen Microsoft-Windows-LAPS/Operational har svaren när något går snett. Håll koll på event-ID 10003, 10013, 10018 och 10029.
PowerShell-modulen LAPS ger dig Get-LapsADPassword, Reset-LapsPassword, Invoke-LapsPolicyProcessing och den kraftigt underskattade Get-LapsDiagnostics.
Legacy LAPS-schemat (ms-Mcs-AdmPwd) fungerar fortfarande vid sidan av det nya schemat under migration, men Group Policy-ADMX måste bytas ut. Det är där de flesta trasslar in sig.
Vad är Windows LAPS och vad skiljer det från legacy LAPS?
Windows LAPS är en inbyggd komponent i moderna Windows-versioner som automatiskt genererar, byter och säkerhetskopierar lösenordet för ett lokalt administratörskonto. Som bonus hanterar den även DSRM-kontot (Directory Services Restore Mode) på domänkontrollanter. Ur en helpdesks perspektiv betyder det att du aldrig behöver be en användare läsa upp ett post-it-lösenord i telefon igen. Du hämtar det aktuella lösenordet från AD eller Entra ID, får jobbet gjort, och LAPS roterar det åt dig när sessionen är klar.
Skillnaden mot legacy LAPS är större än de flesta tror. Legacy Microsoft LAPS lanserades 2015 som en MSI, byggde på schema-attributen ms-Mcs-AdmPwd och ms-Mcs-AdmPwdExpirationTime, hade en egen PowerShell-modul (AdmPwd.PS) och lagrade lösenorden i klartext. Windows LAPS är istället en OS-komponent, använder nya schema-attribut (msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-PasswordExpirationTime), stöder DPAPI-NG-kryptering, kan skriva till Entra ID i stället för AD, hanterar DSRM-lösenordet och har en egen ADMX (LAPS.admx) samt en CSP för Intune.
Är ditt argument mot migrationen att "vår ADMX fungerar ju bra"? Jag har den diskussionen minst en gång i månaden. Group Policy är fantastiskt, men det är också där LAPS-migrationer havererar när tier-1 kopierar in fel ADMX i central store. Det är en tioradig runbook och en förändringsbiljett, inte ett projekt.
Förutsättningar och kompatibilitet 2026
Innan du rör en enda GPO, verifiera att miljön möter kraven. Windows LAPS är beroende av att både klienten och katalogen kan tala samma schema, och att rätt uppdatering ligger på plats.
Klient- och serverstöd
Windows 11. Inbyggt från 22H2 och nyare. 24H2 lade till möjligheten att låta LAPS skapa det hanterade lokalkontot om det inte finns, vilket löste ett av de vanligaste rullout-problemen.
Windows Server 2019. Stöds med April 2023 kumulativa uppdatering eller nyare.
Windows Server 2022 / 2025. Inbyggt.
Domänkontrollanter. Kan använda LAPS för att rotera DSRM-lösenordet, vilket är gratis säkerhet du bara ska ta.
Katalogkrav
AD-domän på Windows Server 2016 funktionell nivå eller högre.
Schemat måste utökas med Update-LapsADSchema (körs en gång per skog av en Schema Admin).
För Entra ID-backend krävs att tenanten har LAPS aktiverat under Devices → All devices → Device settings, och att enheten är Entra-joined eller hybrid-joined. Entra-registered räknas inte.
Konfigurera Windows LAPS mot Active Directory
En AD-baserad rullout tar ungefär en förmiddag om schemat inte redan är utökat, och en kaffekopp om det är det. Så här ser flödet ut i praktiken.
Steg 1. Utöka schemat
# Kräver medlemskap i Schema Admins och körs på en dator med
# RSAT-AD-PowerShell och LAPS-modulen installerad.
Import-Module LAPS
# Utöka skogens schema med de nya msLAPS-attributen.
Update-LapsADSchema -Verbose
# Verifiera att attributen finns.
Get-ADObject -SearchBase (Get-ADRootDSE).schemaNamingContext `
-LDAPFilter "(name=ms-LAPS-*)" -Properties * |
Select-Object Name
Steg 2. Ge datorobjekten rätt att skriva sitt eget lösenord
# Datorer måste kunna skriva sitt eget msLAPS-EncryptedPassword.
# Kör mot varje OU där LAPS-hanterade datorer ligger.
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=corp,DC=local"
# Delegera läsrätt till helpdesk-gruppen (använd en säkerhetsgrupp,
# aldrig enskilda konton, det är kaos att revocation-hantera annars).
Set-LapsADReadPasswordPermission `
-Identity "OU=Workstations,DC=corp,DC=local" `
-AllowedPrincipals "CORP\HelpdeskTier1"
Steg 3. Konfigurera Group Policy
Ladda de nya LAPS.admx/LAPS.adml-filerna i central store (\corp.local\SYSVOL\corp.local\Policies\PolicyDefinitions\). Skapa sedan en ny GPO (inte i default-domänpolicyn, för guds skull) och sätt minst:
Password Settings. 20 tecken, complex passwords med versaler, gemener, siffror och specialtecken, giltighetstid 30 dagar.
Name of administrator account to manage. Det lokala kontot du vill hantera (t.ex. svc-localadm). Utan detta värde tar LAPS det inbyggda kontot med SID som slutar på -500.
Post-authentication actions.Reset password and logoff the managed account, gärna med 8 timmars grace-period.
Länka policyn till OU:t där dina hanterade klienter ligger och kör gpupdate /force på en pilotmaskin. Behöver du felsöka en policy som inte tillämpas, se vår guide om Group Policy som inte tillämpas innan du börjar peta i LAPS-inställningarna.
Konfigurera Windows LAPS mot Microsoft Entra ID och Intune
Entra ID-flödet är kortare men har fler ställen där du kan missa en spak. Ordningsföljden spelar roll här.
Aktivera LAPS på tenant-nivå: Microsoft Entra admin center → Devices → Device settings → Enable Microsoft Entra Local Administrator Password Solution (LAPS) → Yes.
I Intune, skapa en Account protection-policy under Endpoint security → Account protection → Local admin password solution (Windows LAPS).
Sätt Backup Directory till Backup the password to Azure AD only, definiera Administrator Account Name, komplexitet och rotationsintervall (30 dagar är rimligt för de flesta miljöer).
Tilldela policyn till en enhetsgrupp, inte till användare. LAPS är en enhetspolicy och tilldelning på användare gör den obetydlig när användaren loggar av.
Delegera Device.LocalCredentials.Read.All via en Entra-roll (t.ex. Cloud Device Administrator) eller en anpassad RBAC-roll till helpdesk-gruppen.
Hur hämtar jag LAPS-lösenordet med PowerShell?
Det här är den fråga tier-1 kommer ställa oftast, så gör en snutt av den och lägg i er runbook. Cmdleten hanterar automatiskt både legacy LAPS-attribut, klartext-LAPS och krypterade lösenord. Du behöver inte veta backend i förväg.
# Hämta aktuellt lösenord i klartext (kräver läsrätt i AD).
Get-LapsADPassword -Identity WKSTN-42 -AsPlainText
# Ta med hela historiken. Funkar bara om lösenordshistorik är på
# och du är authorized decryptor.
Get-LapsADPassword -Identity WKSTN-42 -AsPlainText -IncludeHistory
# Använd alternativa credentials om du är authorized decryptor
# men inte kör som det kontot dagligen.
$cred = Get-Credential
Get-LapsADPassword -Identity WKSTN-42 -AsPlainText -DecryptionCredential $cred
# Hämta DSRM-lösenordet från en domänkontrollant.
Get-LapsADPassword -Identity dc01.corp.local -AsPlainText
# Tvinga rotation direkt när ärendet är stängt (t.ex. efter PAM-session).
Reset-LapsPassword -Identity WKSTN-42
För Entra ID-backend hämtar helpdesk lösenordet i portalen (Devices → All devices → <enhet> → Local administrator password recovery) eller via Microsoft Graph. Skriptmässigt ser det ut så här:
Två kommandon och en händelselogg räcker för 95 % av verifieringen. Den bästa investeringen är Get-LapsDiagnostics, som skapar ett CAB-arkiv med policyn, senaste rotationsförsöket, relevanta eventloggar och registerinnehåll. Bifoga den till ärendet så slipper du "kan du köra det där igen"-slingan.
# Kör på klienten, som lokal administratör.
Get-LapsPolicy # Vad policyn faktiskt sätter
Invoke-LapsPolicyProcessing -Verbose # Tvinga en processing-cykel nu
# Samla diagnostik till en CAB-fil du kan bifoga i ärendet.
Get-LapsDiagnostics -OutputFolder C:\Temp\LAPS-Diag
# Titta på operational-loggen.
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 50 |
Format-Table TimeCreated, Id, LevelDisplayName, Message -Wrap
Verifiera att du ser event 10003 (cykel startad) följt av 10018 (AD) eller 10029 (Entra ID). Om cykeln slutar på 10013 (kontot hittades inte), se nästa avsnitt.
Felsökning: varför roterar inte mitt LAPS-lösenord?
Det finns fyra typvarianter av "LAPS roterar inte" som täcker uppemot 90 % av ärendena jag ser på servicedesken. Kör dem i den här ordningen innan du gräver djupare.
1. Kontot LAPS ska hantera finns inte
Event 10013 i operational-loggen. På Windows 11 23H2 och äldre måste kontot finnas manuellt, antingen det inbyggda kontot med RID 500 (döpt om via GPO om ni gör det) eller det custom-konto ni pekade ut i policyn. På 24H2 kan du sätta Automatic Account Management och låta LAPS skapa det. Skapa kontot via net user eller lokal säkerhetspolicy och kör Invoke-LapsPolicyProcessing igen.
2. Policyn är felkonfigurerad eller kolliderar
En vanlig fallgrop: legacy LAPS-ADMX ligger kvar i central store bredvid nya LAPS.admx. Klienten läser bägge, får konflikter och slutar rotera. Ta bort AdmPwd.admx/AdmPwd.adml från central store innan ni rullar ut nya ADMX. Kontrollera också att bara en GPO sätter Windows LAPS-inställningarna. Kör gpresult /h laps.html och verifiera precedence.
3. Enheten är inte behörig backend
Vill du skriva till Entra ID men enheten är bara AD-joined? Då backar LAPS ur. Kontrollera med dsregcmd /status att AzureAdJoined eller DomainJoined + AzureAdJoined är YES. Är enheten bara Entra-registered fungerar inte LAPS alls. Se varningen tidigare.
4. Uppdateringar saknas
Windows LAPS-CSP:n för Intune kräver att klienten har baseline-uppdateringen från april 2023 eller senare. Fungerar det inte trots att policyn är tilldelad, kontrollera build-nummer och kör Windows Update. Har du fastnat på ett felnummer under uppdateringen är vår guide till felkoder för Windows Update första hållplatsen.
Event-ID-referens för LAPS-loggen
Alla events ligger under Microsoft-Windows-LAPS/Operational. Den här tabellen bör hänga bredvid tier-1. Det sparar minst tio minuter per LAPS-ärende.
Event-ID
Nivå
Betydelse
Åtgärd
10003
Information
Policybearbetningscykel startad
Ingen, förväntad.
10004
Information
Policybearbetning slutförd utan förändring
Ingen, lösenordet är fortfarande giltigt.
10013
Warning
Konfigurerat lokalt konto hittades inte
Skapa kontot eller korrigera Administrator Account Name i GPO.
10018
Information
Lösenord säkerhetskopierat till AD
Ingen, bekräftar rotation.
10029
Information
Lösenord säkerhetskopierat till Entra ID
Ingen, bekräftar rotation.
10031
Error
Ingen backend konfigurerad
Sätt Configure password backup directory i policyn.
10037
Information
Post-authentication action utförd
Ingen, verifierar reset/logoff.
10041
Warning
Krypteringsprincipal saknas
Skapa säkerhetsgrupp för decryption och peka ut i policyn.
Migrera från legacy LAPS utan nedtid
Kör ni redan legacy LAPS? Ni behöver inte panika, men ni ska ha en plan. Windows LAPS ignorerar legacy-attributen som standard, och kan köras parallellt så länge policyn är konsekvent. Här är den migration jag brukar rekommendera i AD-tunga miljöer:
Inventera. Kör Get-ADObject -LDAPFilter "(ms-Mcs-AdmPwdExpirationTime=*)" -Properties ms-Mcs-AdmPwdExpirationTime för att se hur många datorer som fortfarande använder legacy.
Utöka schemat med Update-LapsADSchema. De nya attributen påverkar inte de gamla.
Rulla ut Windows LAPS-policyn på en pilot-OU. Sätt Backup Directory till Active Directory och verifiera event 10018 innan ni fortsätter.
Byt ADMX i central store. Ta bort AdmPwd.admx/AdmPwd.adml, kopiera in LAPS.admx/LAPS.adml. Länka den gamla LAPS-GPO:n bort.
Migrera OU för OU, verifiera med Get-LapsADPassword att nya värdet läses från msLAPS-Password eller msLAPS-EncryptedPassword.
Avinstallera legacy LAPS-MSI:n med SCCM eller Intune när alla enheter i OU:t har roterat minst en gång.
Städa attributen när alla är över. Behåll gärna två veckors buffert innan ni nollställer ms-Mcs-AdmPwd.
För bredare AD-städning parallellt med migrationen, se vår felsökningsguide för Active Directory. Där finns runbooken för att hitta zombieobjekt och trasiga replikeringar som annars biter sig fast i LAPS-utrullningen. Ärligt talat: den där oordningen i AD är det som fällde min förra LAPS-rollout mer än själva LAPS-konfigurationen.
Helpdesk-runbook: LAPS-ärende från ticket till lösning
Så här ser vår tier-1-runbook ut. Den är avsiktligt kort; vill man ha djupdykning ligger den här artikeln länkad i ärendemallen.
Verifiera identitet på användaren enligt vanlig rutin (aldrig LAPS över chatt utan videoverifiering).
Öppna PowerShell som administratör på en jump-host: Get-LapsADPassword -Identity <maskinnamn> -AsPlainText.
Om lösenordet är äldre än 24 timmar och användaren har PAM-tillstånd, kör Reset-LapsPassword -Identity <maskinnamn> och läs ut det nya efter 60 sekunder.
Dokumentera i ärendet: maskinnamn, tid, orsak, aktör. LAPS ger dig audit-loggen i AD/Entra men den bör kopplas till ärende-ID.
När sessionen är klar, bekräfta att event 10037 (post-auth action) loggats. Om inte, kör manuell Reset-LapsPassword.
Är legacy Microsoft LAPS fortfarande stöttat 2026?
Nej. Microsoft har officiellt avvecklat den ursprungliga LAPS-MSI:n. Den fungerar tekniskt fortfarande men får inga uppdateringar, saknar kryptering och stöder inte Entra ID. Alla nya utrullningar och migrationer ska använda Windows LAPS.
Vad ersätter LAPS i Entra ID?
Det är fortfarande Windows LAPS, fast konfigurerad med Entra ID som backend. Enheten måste vara Entra-joined eller hybrid-joined, tenanten måste ha LAPS aktiverat under Device settings, och policyn tilldelas via Intune under Endpoint security → Account protection.
Vilka event-ID:n bör helpdesk hålla koll på?
Fokusera på 10003 (cykel startad), 10018 (backup till AD lyckades), 10029 (backup till Entra ID lyckades), 10013 (kontot hittades inte) och 10031 (ingen backend konfigurerad). Loggen ligger under Applications and Services Logs → Microsoft → Windows → LAPS → Operational.
Kan Windows LAPS hantera flera lokala konton på samma dator?
Nej. Windows LAPS hanterar exakt ett konto per dator i taget, antingen det du pekar ut i policyn eller det inbyggda kontot med RID 500. Behöver ni rotation på flera lokala konton är det ett fall för en dedikerad PAM-produkt, inte LAPS.
Varför är LAPS-lösenordet tomt i Intune-portalen?
De tre vanligaste orsakerna: tenanten har inte aktiverat LAPS under Device settings, enheten saknar rätt Windows-uppdatering för LAPS-CSP:n, eller din administratörsroll saknar rätten Device.LocalCredentials.Read.All. Verifiera i den ordningen.
Praktisk Kerberos-felsökning i Active Directory: fem triage-kommandon, tolkning av Event 4771/4768, hantering av dubbla SPN, klockavvikelse, RC4-till-AES-migrering, KRBTGT-rotation och en färdig PowerShell-runbook för helpdesk.
Snabb felsökningsguide för IT-helpdesk när GPO inte tillämpas. Använd gpresult, kontrollera säkerhetsfiltrering, WMI-filter och SYSVOL-replikering med PowerShell-kommandon för Windows 11 24H2 och Server 2025.