Windows LAPS (Local Administrator Password Solution) je bezplatný nástroj Microsoftu, který každému firemnímu počítači nastaví jiné, náhodné heslo lokálního administrátora, pravidelně ho mění a bezpečně ukládá do Microsoft Entra ID nebo Active Directory. Pro malou firmu je to nejlevnější způsob, jak zavřít jednu z nejčastějších bezpečnostních děr – stejné admin heslo na všech noteboocích. V tomto průvodci si vysvětlíme, jak Windows LAPS funguje, co k němu potřebujete a jak ho krok za krokem nasadit přes Microsoft Intune.
Proč je stejné heslo lokálního administrátora obrovské riziko
Skoro v každé menší firmě to začne stejně. IT technik nainstaluje první počítač, vytvoří na něm lokální účet administrátora s heslem, které si snadno zapamatuje – a totéž heslo použije i na všech dalších strojích. Je to pohodlné: kdykoli je potřeba něco doinstalovat nebo opravit, heslo zná každý technik zpaměti.
Problém je, že tím vzniká takzvaná laterální propustnost. Pokud útočník získá heslo lokálního admina z jednoho počítače (třeba přes phishing nebo malware), má okamžitě administrátorský přístup ke všem počítačům ve firmě. Přesně tento mechanismus zneužívá většina ransomwarových útoků k rychlému rozšíření po celé síti. Microsoft proto řadí sdílené lokální heslo mezi hlavní cesty tzv. lateral movement – postupného pohybu útočníka od jednoho zařízení k druhému.
Ruční řešení – nastavit na každém stroji jiné heslo a vést si je v tabulce – v praxi nefunguje. Nikdo hesla pravidelně nemění, tabulka zastarává a často skončí ve sdíleném souboru, ke kterému má přístup půl firmy. Právě tuhle bolest řeší Windows LAPS automaticky.
Co je Windows LAPS a jak funguje
Windows LAPS je vestavěná funkce operačního systému Windows, která se stará o celý životní cyklus hesla lokálního administrátora. Princip je jednoduchý a běží zcela na pozadí:
- Vygeneruje unikátní heslo – na každém počítači vytvoří dlouhé, náhodné heslo pro účet lokálního administrátora.
- Bezpečně ho uloží – heslo zašifrovaně zapíše do adresářové služby: buď do Microsoft Entra ID (cloud), nebo do lokálního Active Directory.
- Pravidelně ho mění (rotuje) – podle nastavené politiky, například každých 30 dní, heslo automaticky obmění.
- Umožní řízené vyzvednutí – pověřený administrátor si aktuální heslo kdykoli zobrazí v Entra admin centru nebo v Intune, a to s auditním záznamem, kdo a kdy k němu přistoupil.
Výsledek: každý počítač má vlastní silné heslo, které nikdo nezná nazpaměť, mění se samo a je dohledatelné jen pro oprávněné lidi. Kompromitace jednoho stroje tak přestane automaticky znamenat kompromitaci celé firmy.

Windows LAPS vs. starší „legacy“ LAPS
Pokud jste o LAPS slyšeli už dřív, mohli jste narazit na starší nástroj Microsoft LAPS (dnes označovaný jako „legacy LAPS“). Ten se musel zvlášť instalovat a uměl ukládat hesla pouze do on-premises Active Directory.
Nový Windows LAPS je od roku 2023 přímou součástí Windows 10, Windows 11 i Windows Serveru – nemusíte tedy nic doinstalovávat. Zásadní novinkou je, že hesla umí ukládat i do Microsoft Entra ID, takže funguje i pro firmy, které žádný vlastní server nemají a spravují počítače čistě z cloudu přes Intune. Pro malé firmy je to ideální kombinace. Pokud teprve začínáte, nasaďte rovnou moderní Windows LAPS – legacy verzi řešte jen tam, kde ji máte historicky zavedenou.
Kam se heslo ukládá: Entra ID nebo Active Directory
Windows LAPS podporuje dva scénáře úložiště a je dobré si hned na začátku vybrat ten správný:
- Microsoft Entra ID – pro počítače připojené do cloudu (Entra joined). Nepotřebujete žádný server, vše řídíte přes Intune a Entra admin centrum. Toto je doporučená volba pro většinu malých firem.
- Active Directory – pro firmy, které stále provozují vlastní doménový server a mají počítače připojené do lokální domény. Heslo se ukládá do atributu počítačového účtu v AD.
Základem cloudového scénáře je funkční správa identit. Pokud teprve řešíte přechod do cloudu, začněte článkem o tom, jak funguje Microsoft Entra ID pro malé firmy, a případně o synchronizaci lokálního Active Directory do cloudu.
Co potřebujete k nasazení
Pro cloudový scénář s Entra ID a Intune budete potřebovat:
- Počítače s Windows 10 (od verze 20H2) nebo Windows 11 s aktuálními aktualizacemi.
- Zařízení připojená do Microsoft Entra ID (Entra joined).
- Správu zařízení přes Microsoft Intune – ideálně už zavedenou. Pokud ji teprve chystáte, pomůže návod na Microsoft Intune pro malé firmy.
- Licenci, která Intune zahrnuje – typicky Microsoft 365 Business Premium. Samotná funkce Windows LAPS je bez příplatku.
- Účet s oprávněním Intune Administrator pro vytvoření politiky.
Jak nasadit Windows LAPS krok za krokem (přes Intune)
Nasazení v cloudovém prostředí zvládnete během chvíle. Postup je následující:
- Povolte LAPS v Entra ID. V Microsoft Entra admin centru otevřete Devices → Device settings a zapněte možnost Enable Microsoft Entra Local Administrator Password Solution (LAPS).
- Vytvořte politiku v Intune. V Microsoft Intune admin centru přejděte do Endpoint security → Account protection a vytvořte novou politiku typu Local admin password solution (Windows LAPS).
- Nastavte parametry hesla. Zvolte úložiště (Microsoft Entra ID), účet, který se má spravovat, délku a složitost hesla a interval rotace – pro běžnou firmu se osvědčuje 30 dní a délka aspoň 14 znaků.
- Přiřaďte politiku skupině zařízení. Politiku nasaďte na skupinu firemních počítačů (ideálně na všechny spravované stroje).
- Ověřte funkčnost. Po synchronizaci se u zařízení v Entra admin centru objeví uložené heslo lokálního administrátora, které si můžete zobrazit.
Podrobný oficiální postup i všechny konfigurační možnosti najdete v dokumentaci Microsoftu k nasazení Windows LAPS s Microsoft Entra ID.
Jak si vyzvednout aktuální heslo
Když technik potřebuje lokálně na počítač (třeba pro instalaci ovladače nebo řešení problému), heslo si vyzvedne takto:
- V Microsoft Entra admin centru otevře konkrétní zařízení a klikne na Local administrator password recovery.
- Případně v Intune admin centru u zařízení najde záložku s LAPS heslem.
Každé zobrazení hesla se zaznamenává do auditního logu, takže máte přehled, kdo a kdy k heslu přistoupil. Po použití je vhodné nechat heslo ihned zrotovat, aby technik už znal jen „jednorázovou“ hodnotu.
Osvědčené postupy a na co si dát pozor
- Zrotujte heslo po každém použití. Jakmile technik dokončí práci na stroji, spusťte rotaci – zveřejněné heslo tím okamžitě ztratí platnost.
- Omezte, kdo smí hesla číst. Přístup k vyzvednutí hesel dejte jen úzké skupině administrátorů. Ideální je zkombinovat LAPS s dočasným povyšováním oprávnění přes Privileged Identity Management (PIM).
- Nepoužívejte účet „Administrator“ s výchozím SID. Doporučuje se spravovat vyhrazený lokální účet, ne integrovaný účet se známým identifikátorem.
- Nasaďte LAPS na všechny stroje najednou. Zapomenutý počítač bez LAPS zůstává slabým místem.
- Kombinujte s dalšími vrstvami. LAPS řeší lokální admin heslo – pro přihlašování uživatelů využijte Windows Hello for Business a průběžně sledujte úroveň zabezpečení přes Microsoft Secure Score.
Zásada pravidelné obměny a jednoznačnosti přihlašovacích údajů je ostatně i jádrem oficiálních doporučení pro správu hesel podle NIST SP 800-63B. Obecný přehled celé technologie pak nabízí dokumentace Windows LAPS na Microsoft Learn.
Kolik Windows LAPS stojí
Samotná funkce Windows LAPS je zdarma – je vestavěná ve Windows a její použití nevyžaduje žádnou zvláštní licenci. Platíte tedy jen za prostředí, které už nejspíš máte: pro cloudové nasazení potřebujete Intune, který je součástí licence Microsoft 365 Business Premium (řádově stovky korun na uživatele měsíčně). Pro firmy s vlastním Active Directory je LAPS zcela bez dodatečných nákladů. V poměru cena/přínos jde o jedno z vůbec nejlevnějších bezpečnostních opatření, která můžete zavést.
Časté dotazy
Musím mít vlastní server, abych mohl Windows LAPS používat?
Ne. Windows LAPS umí ukládat hesla přímo do Microsoft Entra ID, takže funguje i pro firmy bez jakéhokoli serveru, které spravují počítače čistě z cloudu přes Intune. Vlastní Active Directory potřebujete jen pro on-premises scénář.
Jaký je rozdíl mezi Windows LAPS a starým Microsoft LAPS?
Starší „legacy“ LAPS se musel instalovat zvlášť a ukládal hesla pouze do lokálního Active Directory. Nový Windows LAPS je přímo součástí operačního systému a navíc umí ukládat hesla i do Microsoft Entra ID (cloudu). Pro nová nasazení používejte moderní Windows LAPS.
Jak často se heslo lokálního administrátora mění?
Interval si nastavíte v politice sami. Běžně se volí rotace každých 30 dní, navíc lze heslo nechat zrotovat kdykoli ručně – typicky ihned po tom, co ho technik použil.
Kdo si může uložené heslo zobrazit?
Pouze administrátoři s odpovídajícím oprávněním v Entra ID nebo Intune. Každé vyzvednutí hesla se navíc zaznamenává do auditního logu, takže máte přehled, kdo a kdy k němu přistoupil.
Podporuje Windows LAPS i Windows 10?
Ano. Windows LAPS je dostupný ve Windows 10 od verze 20H2 (s aktuálními aktualizacemi) i ve Windows 11 a Windows Serveru. Důležité je mít systém aktualizovaný.
Závěr
Sdílené heslo lokálního administrátora patří k nejčastějším a zároveň nejnebezpečnějším prohřeškům v malých firmách – a Windows LAPS ho řeší prakticky zdarma a bez námahy. Každý počítač dostane vlastní silné heslo, které se automaticky mění a je bezpečně uložené v Microsoft Entra ID nebo Active Directory. Nasazení přes Intune zvládnete během jednoho odpoledne a rázem zavřete jednu z hlavních cest, kterými se ransomware šíří po firmě.
Nevíte si s nastavením rady nebo chcete mít jistotu, že máte zabezpečení firemních počítačů opravdu v pořádku? Ozvěte se nám v IT Doma – rádi vám Windows LAPS nasadíme a v rámci správy firemního IT se postaráme o kompletní zabezpečení vašich zařízení. Nezávazný IT audit je zdarma.

