Local Administrator Password Solution (LAPS) Kurulumu

Local Administrator Password Solution (LAPS) Kurulumu ve yapılandırmasını anlatıyoruz.

Local Administrator Password Solution (LAPS) Kurulumu ve yapılandırmasını anlatıyoruz.

LAPS kurulumuna başlamadan önce LAPS nedir ? ve ne amaçla kullanılır ? sorularına cevap vermek daha mantıklı olacaktır.

Domain ortamında bulunan bilgisayar ve sunucular üzerindeki Local Administrator hesaplarının yönetimi oldukça zahmetlidir.  Yapımızıdaki bilgisayar ve sunucu sayısına göre ise bu zorluk doğru orantılı olarak değişmektedir.  Fakat genellikle Teknik Destek ekibinin işinin kolaylaştırılması adına Administrator hesabının parolası sabit bir parola olarak tanımlanır. Bu durum ise Administrator hesaplarının güvenliği için uygun değildir.

LAPS, domain ortamındaki her istemci için ayrı bir parola olmak üzere Administrator hesaplarına rastgele parolalar tanımlanır ve bu parolalar belirlenen kurallar dahilinde değiştirilir.  Tanımlanan parolalar ise sadece belirlenen kullanıcılar tarafından görüntülenebilir veya resetlenebilir.

Kurulum için aşağıdaki adımları izleyeceğiz;

  1. LAPS’ın Yönetim Sunucusuna Kurulumu
  2. Active Directory Şeması’nın Genişletilmesi ve  Gerekli İzinlerin Tanımlanması
  3. LAPS Kuralları İçin Group Policy Tanımlanması
  4. LAPS’ın Yönetilecek İstemcilere Kurulumu

LAPS kurulum dosyaları aşağıdaki linkten indirilebilir:

https://www.microsoft.com/en-us/download/details.aspx?id=46899

1-LAPS’ın Yönetim Sunucusuna Kurulumu

Yukarıdaki linkten indirmiş olduğumuz kurulum dosyaları içinde bulunan LAPS.x64 uygulamasını yönetim sunucumuza kopyaladıktan sonra çalıştırıyoruz. Bu demo çalışmamızda Active Directory sunucusu üzerine kurulum yaptık.

Açılan sihirbazda Next ile ilerliyoruz.

Gelen ekrandaki sözleşmeyi kabul edip ilerliyoruz.

Yönetim sunucusunda kurulum yaptığımız için tüm bileşenleri seçip ilerliyoruz.

Install butonuna tıklayarak kurulumu başlatıyoruz.

Kurulum tamamlandıktan sonra Finish butonuna tıklayarak kurulumu tamamlıyoruz.

Buraya kadar olan adımda yönetim sunucusuna LAPS kurulumunu tamamladık.

2- Active Directory Şeması’nın Genişletilmesi ve Gerekli İzinlerin Tanımlanması

Active Directory şemasında gerekli LAPS attributelerinin eklenebilmesi için Active Directory şemasının genişletilmesi gerekmektedir. Bu genişletme işlemi için PowerShell yönetici haklarıyla çalıştırılır ve aşağıdaki komutlar sırayla çalıştırılır.

  • Import-Module AdmPwd.PS

  • Update-AdmPwdADSchema

Böylece Active Directory şeması LAPS attributeleri için genişletilmiş olur.

Active Directory üzerindeki bilgisayarlara eklenen LAPS özelliklerini kullanabilmeleri için yetkilendirme gereklidir.  Bunun için aşağıdaki komutu kendi domain yapınıza göre düzenleyip uygulamanız gerekmektedir. OU-Grubu olarak belirlenen bölüm parolalarını değiştirmek istediğimiz bilgisayarların bulunduğu OU grubunun adıdır.

Set-AdmPwdComputerSelfPermission -OrgUnit “OU-Grubu”

Domain ortamında Domain Administrator yetkisindeki kişiler dışında parola bilgilerini görme ve değiştirme yetkilerine sahip bir grup tanımlanacaksa bu gruba da LAPS özelliklerini kullanabilmeleri için yetkilendirme gereklidir.

Yapınıza göre parola görüntülüme ve parola resetleme işlemlerini tek bir gruba verebileceğiniz gibi ayırabilirsiniz de. Bunun için aşağıdaki gibi Security Group tanımlayarak grup bazında yetkilendirme yapabilirsiniz.

Parolaları görüntüleme yetkilendirmesi için aşağıdaki komut çalıştırılır.

Set-AdmPwdReadPasswordPermission -OrgUnit “OU-Adı” -AllowedPrincipals “LAPS-Grubu”

LAPS-Grubu olarak belirtmiş olduğum kısımda parolaları görmesini istediğimiz security group ismini yazıyoruz.

Parolaları resetleme yetkilendirmesi için aşağıdaki komut çalıştırılır.

Set-AdmPwdResetPasswordPermission -OrgUnit “OU-Adı” -AllowedPrincipals “LAPS-Grubu”

LAPS-Grubu olarak belirtmiş olduğum kısımda parolaları resetlemesini istediğimiz security group ismini yazıyoruz.

Böylelikle Active Directory şema genişletmesi ve izinlerin tanımlanması için tüm adımları tamamlamış bulunuyoruz. Buraya kadar kullanmış olduğumuz tüm komutları ve sonuçlarını aşağda görebilirsiniz.

 

3-LAPS Kuralları İçin Group Policy Tanımlanması

LAPS kullanılarak Local Administrator hesabının parolasının karakter sayısı ve parola süresi kurallarının tanımlanması için yeni bir group policy oluşturulur. Örnekte oluşturduğumuz policy için LAPS_Policy ismini giriyoruz.

Oluşturulan policy LAPS kurallarının tanımlanması için Computer Configuration -> Policies -> Administrative Templates altında LAPS isimli yeni bir bölümün eklendiği görülmektedir.

Bu bölümde LAPS ile uygulanabilecek dört adet kural vardır.

  • Password Settings (Zorunlu)
  • Enable local admin password management (Zorunlu)
  • Name of administrator account to manage (Tercihen)
  • Do not allow password expiration time longer than required by policy (Tercihen)

Password Settings : Bu seçenekte parola karmaşıklığı, parola uzunluğu ve parola süresi belirlenir. Örnekte parolalar büyük harf, küçük harf, rakam ve semboller içeren, 30 karakterden oluşan ve her 5 günde bir değiştirilecek şekilde tanımlanmıştır.

Name of administrator account to manage : Bu seçenek hesap adının Administrator’dan farklı bir isim olması durumunda parolası değiştirilecek yerel hesap adının belirlenmesi için kullanılır. Mevcut durumda Administrator hesabının sadece adı değiştirilmişse sistem bu hesabı SID numarasından algılamaktadır. Yani sadece Administrator hesabının adı değiştirilmiş bile olsa bu seçeneğin kullanılmasına gerek yoktur.

Enable local admin password management : Bu seçenek parolanın LAPS tarafından değiştirilebilmesine olanak sağlar.

Gerekli ayarları tanımladıktan sonra policymizi kapatıyoruz ve ilgili ou grubuna linkliyoruz.

Parolasını değiştirmek istediğimiz makinelerden birinde oturum açtıktan sonra policy update yapıp geçerli policy ayarlarını alıp almadığını aşağıdaki gibi kontrol ediyoruz.

Gördüğümüz üzere LAPS_Policy objesi uygulanmış görünüyor.

Yönetim sunucusu hariç tüm sistemlerde ki kurulumu aynı kurulum dosyasından yapıyoruz. Kurulumda tek dikkat etmemiz gereken nokta ise yönetim sunucusu dışındaki sistemlere Management Tools kurulmaması gerekmektedir.

Kurulumu tamamladıktan sonra yönetim sunucusunda kurulu olan LAPS UI uygulamasını açıyoruz. Uygulamayı yönetici olarak çalıştırmamız gerekmektedir.  Group Policy tanımladığımız OU altındaki LAPS sunucusunu kontrol ettiğimizde LAPS kurallarının çalıştığını ve Administrator hesabının şifresinin değiştiğini görmekteyiz.

Bilgisayar Mühendisi