Seguranca

Windows LAPS: Fim da Mesma Senha de Admin Local em Todos os PCs

Publicado em 02 de outubro de 2026 | 8 min de leitura

O problema da senha de administrador local repetida

Em muitas empresas, a mesma senha de administrador local ainda vale para todos os computadores. Geralmente isso começou cedo: alguém criou uma imagem padrão do Windows, definiu uma senha para a conta "Administrador" e essa imagem foi aplicada a dezenas ou centenas de estações. Funciona para o time de TI, que entra em qualquer máquina sem consultar nada, mas cria uma das falhas mais exploradas em ataques corporativos.

A lógica do atacante é simples. Basta comprometer um único computador, seja por phishing, anexo malicioso ou vulnerabilidade não corrigida, para extrair da memória ou do banco SAM o hash da senha do administrador local. Se essa credencial é igual em todos os equipamentos, o invasor passa a ter acesso administrativo ao parque inteiro. Ele nem precisa descobrir a senha em texto claro: técnicas como pass-the-hash autenticam em outras máquinas usando o próprio hash.

Essa movimentação de máquina em máquina se chama movimento lateral e é a etapa que transforma um incidente pequeno em crise. É assim que um ransomware sai de um notebook do financeiro e chega aos servidores de arquivos, ao ERP e aos backups. Relatórios de resposta a incidentes mostram com frequência que credenciais locais compartilhadas aparecem entre os primeiros vetores de propagação.

Uma senha de administrador local repetida em todo o parque funciona como uma chave mestra. Basta um computador comprometido para o atacante abrir todos os outros.

O que é o Windows LAPS e como ele funciona

O Windows LAPS (Local Administrator Password Solution) é o recurso da Microsoft que resolve esse problema na origem. Ele garante que cada computador tenha uma senha de administrador local única, aleatória e complexa, trocada automaticamente de tempos em tempos. A senha gerada fica guardada com segurança no Active Directory local ou no Microsoft Entra ID (antigo Azure AD), e só pessoas autorizadas conseguem consultá-la.

Desde as atualizações de abril de 2023, o LAPS vem nativo no Windows. Ele está disponível no Windows 10, no Windows 11 e no Windows Server 2019, 2022 e 2025, sem instalar agente nem pacote MSI à parte. Isso o diferencia do "LAPS legado", a ferramenta antiga que exigia distribuir um instalador e estender o esquema do AD manualmente. A Microsoft considera essa versão antiga descontinuada e as versões recentes do Windows 11 bloqueiam o seu uso.

O funcionamento segue um ciclo simples:

  1. A política (GPO, Intune ou CSP) define o diretório de backup, a complexidade, o tamanho da senha e o intervalo de troca.
  2. O próprio Windows gera uma senha aleatória para a conta de administrador local escolhida.
  3. A senha é gravada no atributo do objeto computador no AD ou no dispositivo no Entra ID, com criptografia quando configurada.
  4. Ao fim do prazo (por padrão, 30 dias), o processo se repete e uma nova senha substitui a anterior.
  5. O técnico autorizado consulta a senha pelo portal do Entra, pelo Intune, pela console do AD ou pelo PowerShell quando precisar dela.

Na prática, mesmo que um atacante extraia a credencial de uma máquina, ela não serve para nenhuma outra. E como a senha expira sozinha, uma credencial vazada perde o valor em pouco tempo.

Recursos que tornam o Windows LAPS mais seguro que o LAPS antigo

A versão nativa trouxe melhorias importantes de segurança e de operação. Para quem administra um ambiente híbrido ou totalmente em nuvem, a principal é a integração com o Microsoft Entra ID e o Intune: notebooks de usuários remotos, que raramente se conectam à rede da empresa, também passam a ter senhas locais únicas e rotacionadas.

Outros recursos que fazem diferença no dia a dia:

O ganho do LAPS não está só na senha aleatória. A senha é única, tem prazo de validade, fica protegida no diretório e cada consulta deixa rastro de auditoria.

Como implantar o Windows LAPS na sua empresa

A implantação é relativamente simples, mas pede planejamento para não travar o suporte técnico durante a transição. O primeiro passo é escolher onde a senha ficará armazenada. Ambientes com domínio local tradicional usam o Active Directory; ambientes com dispositivos ingressados no Entra ID e gerenciados pelo Intune usam o Microsoft Entra ID. Cada dispositivo grava a senha em um único diretório, então em cenários híbridos é preciso decidir por grupo de máquinas.

No Active Directory, o processo costuma incluir:

  1. Atualizar o esquema com o cmdlet Update-LapsADSchema do módulo PowerShell LAPS.
  2. Conceder às máquinas permissão para gravar a própria senha com Set-LapsADComputerSelfPermission na unidade organizacional correta.
  3. Definir quem pode ler e descriptografar as senhas, de preferência um grupo restrito ao time de suporte.
  4. Criar a GPO do LAPS com diretório de backup, complexidade, tamanho mínimo (14 caracteres ou mais é recomendado), idade máxima e ações pós-autenticação.
  5. Validar com Invoke-LapsPolicyProcessing e consultar o resultado com Get-LapsADPassword.

No Microsoft Entra ID, é preciso habilitar o LAPS nas configurações de dispositivos do tenant e criar no Intune uma política de Proteção de Conta (LAPS) em Segurança de Endpoint. Depois que a política é aplicada, a senha aparece na ficha do dispositivo, visível só para funções administrativas com a permissão adequada. Vale combinar isso com controle de acesso por função (RBAC) e com o Privileged Identity Management, para que ninguém tenha acesso permanente às senhas.

Um cuidado importante é a migração do LAPS legado. Se a empresa já usa a versão antiga, as duas podem conviver por um tempo, mas não devem gerenciar a mesma conta ao mesmo tempo. O caminho recomendado é migrar por etapas, testar em um grupo piloto, desinstalar o cliente antigo e só então ampliar a política para todo o parque.

Boas práticas para complementar o LAPS contra movimento lateral

O Windows LAPS fecha uma das portas mais usadas pelos atacantes, mas não é a única medida necessária. A segurança de endpoints funciona em camadas, e o LAPS rende mais quando vem acompanhado de outros controles. O objetivo é que, mesmo com uma máquina comprometida, o invasor encontre obstáculos a cada passo.

Também é importante tratar o LAPS como um processo e não como uma configuração esquecida. Acompanhar se todas as máquinas estão de fato rotacionando a senha, investigar equipamentos que não reportam ao diretório e incluir o tema nas revisões periódicas de segurança evita que a proteção vire só aparência.

Como a Duk pode ajudar a implantar o Windows LAPS

Implantar o Windows LAPS corretamente envolve mais do que ativar uma política. É preciso mapear o ambiente atual, identificar máquinas com o LAPS legado, definir o diretório de backup ideal para cada grupo de dispositivos, ajustar permissões no AD ou no Entra ID e garantir que o suporte técnico continue funcionando sem interrupção durante a transição. Um erro de permissão pode deixar a senha legível para quem não deveria ou impedir o acesso emergencial justamente quando ele é necessário.

A Duk Informática & Cloud tem mais de 18 anos de experiência em infraestrutura e segurança de TI e atende mais de 550 empresas. Como Microsoft Gold Partner, conhece a fundo o ecossistema Active Directory, Microsoft Entra ID, Intune e Defender, e implanta o Windows LAPS como parte de uma estratégia completa de proteção de endpoints, junto com o fim dos privilégios desnecessários, a segmentação de rede e o monitoramento contínuo.

Se a sua empresa ainda usa a mesma senha de administrador local em todos os computadores, este é um bom momento para corrigir isso, antes que um atacante se aproveite. Fale com a equipe da Duk para avaliar o seu ambiente e implantar o Windows LAPS com segurança e sem impacto na rotina dos usuários.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista