LAPS执行「Expire Now」操作时提示权限不足问题排查求助
LAPS执行「Expire Now」操作时提示权限不足问题排查求助
问题现象
我打开dsa.msc,导航到受LAPS管控的OU,右键点击目标系统,进入「属性>LAPS>立即过期」并点击「应用」时,弹出错误提示:
You may not be authorized to administer LAPS related state on this computer
已完成的配置与排查动作
我已经完成了以下配置和检查:
- 已按照相关文档安装并配置了LAPS管理模板
- 已向LAPS OU推送包含该配置模板的GPO
- 已在LAPS服务器上安装LAPS管理工具
- 测试用的客户端系统已安装LAPS AdmPwdGPO扩展(后续会开发用于部署MSI的GPO,先验证功能)
- Active Directory架构已扩展,包含
ms-Mcs-AdmPwd和ms-Mcs-AdmPwdExpirationTime属性(这是我接手前就完成的) - 已使用PowerShell的
AdmPwd.PS模块执行以下操作:- 运行
Set-AdmPwdComputerSelfPermission,允许本地系统更新其LAPS属性(指向目标OU) - 运行
Set-AdmPwdReadPasswordPermission确保域管理员拥有权限,并通过Find-AdmPwdExtendedRights验证了权限
- 运行
- 架构中存储了明文LAPS密码和过期时间,域管理员可以查看,这符合当前网络的设计需求
- 检查了事件查看器的「管理事件」,没有找到与错误提示同时发生的相关日志
额外背景信息
据现场其他同事反馈,该网络在2年内从Server 2016迁移到了Server 2019,LAPS在Server 2016时期似乎已经配置(且能正常工作?)。不知道从Server 2016到2019的迁移是否会导致LAPS出现问题?
另外,虽然架构已扩展且GPO已部署,但我发现网络上的所有系统都没有安装LAPS UI工具和客户端软件。
求助问题
- 有没有什么地方可以查看更详细的错误信息?
- 是否存在域权限问题,导致我无法向目标系统发送「过期」命令?
- 我原本以为LAPS客户端和服务器会自动协商重置本地系统账户,是不是这里还有什么配置遗漏?
备注:内容来源于stack exchange,提问作者Shrout1
相关产品推荐
相关产品推荐

