Политика LAPS не применяется: траблшутинг и решение в Windows Server
Симптомы сбоев применения политик LAPS
Пароль локального администратора не меняется и не сохраняется в атрибутах учетной записи компьютера в Active Directory. В журнале Application или LAPS/Operational фиксируется ошибка: Event ID 6: LAPS failed to update the password in Active Directory. Error: Access is denied (0x80070005) или атрибуты msLAPS-Password / ms-Mcs-AdmPwd остаются пустыми.
| Симптом | Причина |
|---|---|
| Event ID 6 / 0x80070005 | У учетной записи компьютера (COMPUTER$) нет прав на запись пароля в собственный объект AD |
| Атрибут msLAPS-Password отсутствует | Не расширена схема Active Directory для поддержки Windows LAPS |
| Командлет Get-LapsPassword возвращает пустоту | Клиентский агент LAPS не установлен (Legacy LAPS) или политика GPO отключена |
Пошаговое восстановление работы Windows LAPS
- Предоставьте права компьютеру на изменение своего пароля в AD: учетные записи компьютеров должны иметь право записи атрибутов LAPS в своем подразделении (OU):
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=company,DC=local" - Проверьте расширение схемы Active Directory под LAPS:
Update-LapsADSchema -Verbose - Проверьте применение политики LAPS на клиенте:
Invoke-LapsPolicyProcessing; Get-LapsDiagnostics - Проверьте права администраторов на чтение паролей: убедитесь, что только уполномоченная группа безопасности может читать скрытый атрибут пароля:
Set-LapsADReadPasswordPermission -Identity "OU=Workstations,DC=company,DC=local" -AllowedPrincipals "HelpDesk_Admins"
Важно: Встроенный в современные версии ОС Windows LAPS не требует установки старого MSI-клиента (AdmPwd.dll). Для работы достаточно наличия актуальных обновлений безопасности.
Частые вопросы (FAQ)
Чем отличается новый Windows LAPS от старого Legacy LAPS?
Windows LAPS встроен в ОС, поддерживает шифрование паролей в AD, интеграцию с Azure AD (Entra ID), бэкап DSRM и историю паролей.
Как прочитать пароль LAPS через PowerShell?
Используйте командлет Get-LapsPassword -Identity 'ComputerName' (для Windows LAPS) или Get-AdmPwdPassword (для Legacy LAPS).
Почему после сброса пароля атрибут не обновляется мгновенно?
LAPS меняет пароль по расписанию при истечении срока действия (Password Age) или по ручному триггеру Reset-LapsPassword.
Где в Редакторе политик находятся параметры Windows LAPS?
Конфигурация компьютера -> Административные шаблоны -> Система -> LAPS.