Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Траблшутинг развертывания LAPS: исправление ошибок применения GPO

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев применения политик LAPS

После настройки групповой политики LAPS (Local Administrator Password Solution / Windows LAPS) пароли локальных администраторов на рабочих станциях и серверах не обновляются, а в атрибутах компьютеров в AD поля ms-Mcs-AdmPwd или msLAPS-Password остаются пустыми.

Симптом / СобытиеГде проявляетсяПричина сбоя
Event ID 10031 / 10032 LAPSЖурнал LAPS/OperationalУчетная запись компьютера не имеет прав на запись пароля в свой объект в AD
Атрибут ms-Mcs-AdmPwd пустActive Directory Users and ComputersНе расширена схема AD или не установлен клиентский модуль AdmPwd.dll
Event ID 10017 Windows LAPSЖурнал Windows-LAPS/OperationalНе настроено шифрование паролей или целевой OU не имеет разрешений

Пошаговое устранение проблем с развертыванием LAPS

  1. Проверьте расширение схемы Active Directory для LAPS:
# Проверка наличия атрибутов LAPS в схеме через PowerShell:
Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -Filter {Name -like "*ms-Mcs-AdmPwd*" -or Name -like "*msLAPS*"} | Select-Object Name

# Если атрибуты отсутствуют, выполните расширение схемы (требуются права Schema Admins):
Update-AdmPwdADSchema
  1. Предоставьте компьютерам права на изменение своего пароля в целевом OU:
# Выдача прав компьютерам на запись атрибутов LAPS в указанном подразделении (OU):
Set-AdmPwdComputerSelfPermission -Identity "OU=Workstations,DC=vashdomen,DC=local"

# Для встроенного Windows LAPS (Server 2022 / Win 10/11):
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=vashdomen,DC=local"
  1. Назначьте группу администраторов, имеющих право чтения паролей:
# Разрешение группе Helpdesk чтение паролей LAPS:
Set-AdmPwdReadPasswordPermission -Identity "OU=Workstations,DC=vashdomen,DC=local" -AllowedPrincipals "LAPS_Admins_Group"
  1. Принудительно обновите политики на клиентском компьютере:
# Принудительное обновление GPO и проверка генерации пароля LAPS:
gpupdate /force

# Проверка текущего сохраненного пароля из AD через PowerShell:
Get-AdmPwdPassword -ComputerName "WS-001"
# Или для Windows LAPS:
Get-LapsADPassword -Identity "WS-001"

Важно: Для работы Legacy LAPS на клиентах должен быть физически установлен агент AdmPwd.dll (устанавливается через MSI пакет по GPO). Для Windows LAPS установка агента не требуется — он встроен в современные сборки Windows.

💡 Практика специалистов: При создании новых подразделений (OU) для компьютеров администраторы часто забывают выполнить команду 'Set-AdmPwdComputerSelfPermission'. Без этой команды компьютеры в новом OU физически не могут отправить сгенерированный пароль в AD, выдавая Event ID 10031.

Частые вопросы (FAQ)

В чем разница между Legacy LAPS и Windows LAPS?

Legacy LAPS использовал сторонний MSI-агент и хранил пароли в открытом виде в атрибуте ms-Mcs-AdmPwd. Windows LAPS встроен в ОС, поддерживает шифрование паролей и сохранение истории паролей в msLAPS-Password.

Кто по умолчанию может читать пароли LAPS в AD?

Только члены группы Domain Admins. Рядовые пользователи и даже учетные записи техподдержки не имеют прав на чтение атрибута, пока права не выданы через Set-AdmPwdReadPasswordPermission.

Что делать, если имя встроенного администратора переименовано?

В групповой политике LAPS включите параметр 'Имя учетной записи администратора для управления' (AdministratorAccountName) и укажите актуальное имя.

Где найти журнал событий Windows LAPS на клиентском компьютере?

В Event Viewer: Applications and Services Logs -> Microsoft -> Windows -> LAPS -> Operational.

Полезные материалы
Рекомендуем