Траблшутинг развертывания LAPS: исправление ошибок применения GPO
Симптомы сбоев применения политик LAPS
После настройки групповой политики LAPS (Local Administrator Password Solution / Windows LAPS) пароли локальных администраторов на рабочих станциях и серверах не обновляются, а в атрибутах компьютеров в AD поля ms-Mcs-AdmPwd или msLAPS-Password остаются пустыми.
| Симптом / Событие | Где проявляется | Причина сбоя |
|---|---|---|
Event ID 10031 / 10032 LAPS | Журнал LAPS/Operational | Учетная запись компьютера не имеет прав на запись пароля в свой объект в AD |
Атрибут ms-Mcs-AdmPwd пуст | Active Directory Users and Computers | Не расширена схема AD или не установлен клиентский модуль AdmPwd.dll |
| Event ID 10017 Windows LAPS | Журнал Windows-LAPS/Operational | Не настроено шифрование паролей или целевой OU не имеет разрешений |
Пошаговое устранение проблем с развертыванием LAPS
- Проверьте расширение схемы Active Directory для LAPS:
# Проверка наличия атрибутов LAPS в схеме через PowerShell:
Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -Filter {Name -like "*ms-Mcs-AdmPwd*" -or Name -like "*msLAPS*"} | Select-Object Name
# Если атрибуты отсутствуют, выполните расширение схемы (требуются права Schema Admins):
Update-AdmPwdADSchema- Предоставьте компьютерам права на изменение своего пароля в целевом OU:
# Выдача прав компьютерам на запись атрибутов LAPS в указанном подразделении (OU):
Set-AdmPwdComputerSelfPermission -Identity "OU=Workstations,DC=vashdomen,DC=local"
# Для встроенного Windows LAPS (Server 2022 / Win 10/11):
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=vashdomen,DC=local"- Назначьте группу администраторов, имеющих право чтения паролей:
# Разрешение группе Helpdesk чтение паролей LAPS:
Set-AdmPwdReadPasswordPermission -Identity "OU=Workstations,DC=vashdomen,DC=local" -AllowedPrincipals "LAPS_Admins_Group"- Принудительно обновите политики на клиентском компьютере:
# Принудительное обновление GPO и проверка генерации пароля LAPS:
gpupdate /force
# Проверка текущего сохраненного пароля из AD через PowerShell:
Get-AdmPwdPassword -ComputerName "WS-001"
# Или для Windows LAPS:
Get-LapsADPassword -Identity "WS-001"Важно: Для работы Legacy LAPS на клиентах должен быть физически установлен агент AdmPwd.dll (устанавливается через MSI пакет по GPO). Для Windows LAPS установка агента не требуется — он встроен в современные сборки Windows.
Частые вопросы (FAQ)
В чем разница между Legacy LAPS и Windows LAPS?
Legacy LAPS использовал сторонний MSI-агент и хранил пароли в открытом виде в атрибуте ms-Mcs-AdmPwd. Windows LAPS встроен в ОС, поддерживает шифрование паролей и сохранение истории паролей в msLAPS-Password.
Кто по умолчанию может читать пароли LAPS в AD?
Только члены группы Domain Admins. Рядовые пользователи и даже учетные записи техподдержки не имеют прав на чтение атрибута, пока права не выданы через Set-AdmPwdReadPasswordPermission.
Что делать, если имя встроенного администратора переименовано?
В групповой политике LAPS включите параметр 'Имя учетной записи администратора для управления' (AdministratorAccountName) и укажите актуальное имя.
Где найти журнал событий Windows LAPS на клиентском компьютере?
В Event Viewer: Applications and Services Logs -> Microsoft -> Windows -> LAPS -> Operational.