You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

未找到本地管理员密码 - Intune LAPS问题求助

Azure AD LAPS 已配置但无法查看本地管理员密码

问题描述

已在Azure AD中启用LAPS,通过以下PowerShell脚本创建本地管理员账户,脚本经Intune成功执行,账户已创建完成;Intune LAPS配置文件也显示成功应用,但在Azure AD设备属性中查看本地管理员密码时,提示“未找到相关密码”,尝试手动旋转密码后问题仍存在。

使用的PowerShell脚本

# Define the username for the new admin account
$username = "Company-admin"

# Generate a random password with specified complexity: large letters, small letters, numbers, special characters
function Generate-Password {
    $PasswordLength = 14
    $PasswordChars = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789!@#$%^&*"
    $SecurePassword = -join ($PasswordChars | Get-Random -Count $PasswordLength)
    return $SecurePassword | ConvertTo-SecureString -AsPlainText -Force
}

$SecurePassword = Generate-Password

# Create the new local user and set it as an administrator
$user = New-LocalUser -Name $username -Password $SecurePassword -FullName "Company Admin" -Description "Local Administrator Account Managed by LAPS"
Add-LocalGroupMember -Group "Administrators" -Member $user.Name

排查与解决步骤

  • 确认LAPS配置文件的账户匹配
    检查Intune中的LAPS配置文件,确保“本地管理员账户名称”字段设置为Company-admin。如果配置的是默认管理员账户(如Administrator),LAPS不会自动关联你自定义创建的账户,必须保证名称完全一致。

  • 验证设备本地LAPS配置

    1. 在目标设备上打开注册表编辑器,导航至HKLM\Software\Microsoft\Policies\Microsoft Services\LAPS
    2. 确认AdmAccountName的键值为Company-admin,若不存在或值不匹配,说明配置文件未正确生效,需检查设备是否在配置文件的分配范围内,重新推送配置。
    3. 运行Get-Service LAPS_SVC命令检查LAPS服务状态,若服务未运行,执行Start-Service LAPS_SVC启动服务,并设置为自动启动:Set-Service LAPS_SVC -StartupType Automatic
  • 检查设备Azure AD注册与权限

    1. 在设备上执行dsregcmd /status,确认AzureAdJoined状态为YES,确保设备已成功注册到Azure AD。
    2. 在Azure AD中找到目标设备,进入“本地管理员密码设置”页面,确认你的账户或所在组已被授予“读取本地管理员密码”权限。
  • 强制触发密码同步
    在目标设备上执行以下PowerShell命令,强制LAPS将密码同步到Azure AD:

    Update-LapsADPassword -DeviceName $env:COMPUTERNAME
    

    执行后等待15-30分钟,再尝试在Azure AD设备属性中查看密码。

  • 验证账户SID关联

    1. 执行以下命令获取自定义管理员账户的SID:
      Get-LocalUser -Name "Company-admin" | Select-Object -ExpandProperty SID
      
    2. 查看注册表HKLM\Software\Microsoft\Windows\CurrentVersion\LAPS\Config下的AccountSID值,若与上述SID不一致,删除该键值后重新执行密码同步命令。

内容的提问来源于stack exchange,提问作者Shubzumt

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 18:41:20