You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

LAPS执行「Expire Now」操作时提示权限不足问题排查求助

LAPS执行「Expire Now」操作时提示权限不足问题排查求助

问题现象

我打开dsa.msc,导航到受LAPS管控的OU,右键点击目标系统,进入「属性>LAPS>立即过期」并点击「应用」时,弹出错误提示:

You may not be authorized to administer LAPS related state on this computer

已完成的配置与排查动作

我已经完成了以下配置和检查:

  • 已按照相关文档安装并配置了LAPS管理模板
  • 已向LAPS OU推送包含该配置模板的GPO
  • 已在LAPS服务器上安装LAPS管理工具
  • 测试用的客户端系统已安装LAPS AdmPwdGPO扩展(后续会开发用于部署MSI的GPO,先验证功能)
  • Active Directory架构已扩展,包含ms-Mcs-AdmPwd和ms-Mcs-AdmPwdExpirationTime属性(这是我接手前就完成的)
  • 已使用PowerShell的AdmPwd.PS模块执行以下操作:
    • 运行Set-AdmPwdComputerSelfPermission,允许本地系统更新其LAPS属性(指向目标OU)
    • 运行Set-AdmPwdReadPasswordPermission确保域管理员拥有权限,并通过Find-AdmPwdExtendedRights验证了权限
  • 架构中存储了明文LAPS密码和过期时间,域管理员可以查看,这符合当前网络的设计需求
  • 检查了事件查看器的「管理事件」,没有找到与错误提示同时发生的相关日志

额外背景信息

据现场其他同事反馈,该网络在2年内从Server 2016迁移到了Server 2019,LAPS在Server 2016时期似乎已经配置(且能正常工作?)。不知道从Server 2016到2019的迁移是否会导致LAPS出现问题?

另外,虽然架构已扩展且GPO已部署,但我发现网络上的所有系统都没有安装LAPS UI工具和客户端软件。

求助问题

  1. 有没有什么地方可以查看更详细的错误信息?
  2. 是否存在域权限问题,导致我无法向目标系统发送「过期」命令?
  3. 我原本以为LAPS客户端和服务器会自动协商重置本地系统账户,是不是这里还有什么配置遗漏?

备注:内容来源于stack exchange,提问作者Shrout1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 08:33:00