Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 6 Windows Server, AD и Роли

Политика LAPS не применяется: траблшутинг и решение в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев применения политик LAPS

Пароль локального администратора не меняется и не сохраняется в атрибутах учетной записи компьютера в Active Directory. В журнале Application или LAPS/Operational фиксируется ошибка: Event ID 6: LAPS failed to update the password in Active Directory. Error: Access is denied (0x80070005) или атрибуты msLAPS-Password / ms-Mcs-AdmPwd остаются пустыми.

СимптомПричина
Event ID 6 / 0x80070005У учетной записи компьютера (COMPUTER$) нет прав на запись пароля в собственный объект AD
Атрибут msLAPS-Password отсутствуетНе расширена схема Active Directory для поддержки Windows LAPS
Командлет Get-LapsPassword возвращает пустотуКлиентский агент LAPS не установлен (Legacy LAPS) или политика GPO отключена

Пошаговое восстановление работы Windows LAPS

  1. Предоставьте права компьютеру на изменение своего пароля в AD: учетные записи компьютеров должны иметь право записи атрибутов LAPS в своем подразделении (OU):
    Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=company,DC=local"
  2. Проверьте расширение схемы Active Directory под LAPS:
    Update-LapsADSchema -Verbose
  3. Проверьте применение политики LAPS на клиенте:
    Invoke-LapsPolicyProcessing; Get-LapsDiagnostics
  4. Проверьте права администраторов на чтение паролей: убедитесь, что только уполномоченная группа безопасности может читать скрытый атрибут пароля:
    Set-LapsADReadPasswordPermission -Identity "OU=Workstations,DC=company,DC=local" -AllowedPrincipals "HelpDesk_Admins"

Важно: Встроенный в современные версии ОС Windows LAPS не требует установки старого MSI-клиента (AdmPwd.dll). Для работы достаточно наличия актуальных обновлений безопасности.

💡 Практика специалистов: Ошибка Event ID 6 в 99% случаев возникает после перемещения компьютера в новое OU, на которое забыли накатить командлет Set-LapsADComputerSelfPermission. Автоматизируйте это действие для всех новых подразделений.

Частые вопросы (FAQ)

Чем отличается новый Windows LAPS от старого Legacy LAPS?

Windows LAPS встроен в ОС, поддерживает шифрование паролей в AD, интеграцию с Azure AD (Entra ID), бэкап DSRM и историю паролей.

Как прочитать пароль LAPS через PowerShell?

Используйте командлет Get-LapsPassword -Identity 'ComputerName' (для Windows LAPS) или Get-AdmPwdPassword (для Legacy LAPS).

Почему после сброса пароля атрибут не обновляется мгновенно?

LAPS меняет пароль по расписанию при истечении срока действия (Password Age) или по ручному триггеру Reset-LapsPassword.

Где в Редакторе политик находятся параметры Windows LAPS?

Конфигурация компьютера -> Административные шаблоны -> Система -> LAPS.

Полезные материалы
Рекомендуем