Windows Active Directory ve Client güvenliği için her sistemde local administrator password solution (LAPS) aracı mutlaka yapılandırılmadır. Kurulumu ve yapılandırılması oldukça kolaydır ve client parola yöntemini oldukça kolaylaştırır.
1. Local Administrator Password Solution (LAPS) Kurulumu
Kuruluma başlamak için LAPS aracını indiriniz.
İndirmiş olduğunuz LAPS.exe dosyasını çalıştırınız.

Next ile kuruluma başlıyoruz.

Lisans sözleşmesini onaylıyoruz ve Next ile devam ediyoruz.

Custom Setup ekranındaki tüm alanaları “will be installed on local hard drive” ile seçerek kuruluma devam ediyoruz.

Install ile kurulumu başlatıyoruz.

Finish ile kurulumu tamamlıyoruz.
2. Shema Genişletme
PowerShell’i yönetici olarak çalıştırınız ve schema’yı genişletmek için aşağıdaki komutu kullanınız.
Import-module AdmPwd.PS
Update-AdmPwdADSchema
Active directory üzerindeki bilgisayarlarda ilgili attributelarda işlem yapılabilmesi için yazma yetkisi vermemiz gerekmektedir. OU-Adı kısmına kuralın uygulanacağı bilgisayarların bulunduğu ou adını yazmamız gereklidir.
Set-AdmPwdComputerSelfPermission -OrgUnit "OU-Adı"
3. Policy Yapılandırması
Group Policy Manager Editor’ü açınız. Policy’nin uygulanacağı OU üzerine sağ tık ile yeni bir policy oluştunuz. Policy’ye Edit dedikten sonra sırasıyla Computer Configuration > Policies > Administrative Templates > LAPS alanlarını genişletiniz.

Password Settings kuralını enabled ediyoruz.

Password Settings; parola karmaşıklığını, uzunluğunu ve süresini belirler. Ayarlarımızı yaptıktan sonra OK diyerek pencereyi kapatıyoruz.
Eğer client bilgisayarlarınızın local admin yetkisi Administrator hesabından farklı bir hesapsa “Name of administrator account to manage” bölümünden değiştirebilirsiniz.

Son olarak LAPS’ın çalışabilmesi için “Enable local admin password management” kuralını Enabled konumuna getiriyoruz.

4. Local Administrator Password Solution (LAPS) Uygulamasının Tüm Client Bilgisayarlarına Dağıtımı
Tüm client bilgisayarlara LAPS uygulamasını dağıtmak için yukarıda oluşturduğumuz policy’yi kullanabiliriz. Policy’yi tekrar edit’liyoruz.
Sırasıyla Computer Configuration > Policies > Software Settings bölümünden Software installation kısmına sağ tık ile New > Package seçeneğini seçiniz.

Kurulum paketini dağıtabilmesi için tüm client bilgisayarının erişebileceği bir paylaşım klasöründe olmalıdır. Ör. \\DC01\paylasimklasoru\LAPS64.msi
kurulum dosyasını seçip Open ile ekliyoruz.
Deploy Software ekranında Assigned kutucuğunu seçip onaylıyoruz.

Kurulum dosyası tüm client bilgisayarlara dağıtılabilir konumdadır.

Policy’ kapatıp aşağıdaki komutu çalıştırın.
gpupdate /force5. Bilgisayarların Parola Bilgilerine Erişme
Bilgisayarların parolalarını görebilmek için C:\Program Files\LAPS > AdmPwd.UI uygulamasını çalıştırmanız gerekmektedir.

Parolasını öğrenmek istediğiniz bilgisayarın adını girdikten sonra Search butonuna bastığınızda parola bilgilerine erişebilirsiniz.

PowerShell İle Yönetme
Sisteminizdeki tüm bilgisayarların local admin parolalarını görmek için;
$computers = Get-AdComputer -filter 'enabled -eq $true'
foreach ($computer in $computers)
{
Get-Admpwdpassword -computername $computer
}Tek bilgisayarın parolasını görmek için;
Get-AdmPwdPassword -ComputerName PCNAMEBilgisayarın parolasını değiştirmek için;
Reset-AdmPwdPassword -ComputerName PCNAMEKaynak; Bilişim Notları