配置Microsoft LAPS组权限失败:身份引用无法转换求助
解决LAPS权限配置中组身份无法解析的问题
问题重现
在配置Microsoft LAPS读取权限时,执行以下命令持续报错:
set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestComputers,DC=test,DC=com" -AllowedPrincipals "LAPS_Read,LAPS_Admin"
错误信息:
set-admpwdreadpasswordpermission : Some or all identity references could not be translated. At line:1 char:1 + set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestCo ... + CategoryInfo : NotSpecified: (:) [Set-AdmPwdReadPasswordPermission], IdentityNotMappedException + FullyQualifiedErrorId : System.Security.Principal.IdentityNotMappedException,AdmPwd.PS.DelegateReadPasswordPermission
单个用户账号可正常完成权限配置,仅域组授权失败,已确认AD OU存在、admpwd.PS模块导入正常。
排查与修复步骤
验证目标组的存在性:执行PowerShell命令确认组在当前域中可被正常解析:
Get-ADGroup -Filter {Name -eq "LAPS_Read"} Get-ADGroup -Filter {Name -eq "LAPS_Admin"}若返回空结果,说明组未创建或位于其他域,需先创建对应域安全组。
使用组的完整标识信息:避免仅使用组名,改用组的DistinguishedName或SID作为
-AllowedPrincipals参数值,确保身份解析准确:- 获取组的DistinguishedName:
Get-ADGroup LAPS_Read | Select-Object DistinguishedName Get-ADGroup LAPS_Admin | Select-Object DistinguishedName - 替换命令中的组名:
set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestComputers,DC=test,DC=com" -AllowedPrincipals "CN=LAPS_Read,OU=Groups,DC=test,DC=com","CN=LAPS_Admin,OU=Groups,DC=test,DC=com"
- 获取组的DistinguishedName:
确认组的作用域类型:LAPS权限配置仅支持域安全组(全局、通用、域本地),若使用本地组会导致身份解析失败,需将组转换为域安全组或重新创建。
检查命令执行上下文:
- 确保在域控制器或已加入域的机器上执行命令;
- 使用域管理员权限启动PowerShell,避免使用本地管理员账号(本地账号无法正确解析域组);
- 跨域环境下需确保存在正确的域信任关系。
清理PowerShell会话缓存:有时会话中的身份缓存会导致解析异常,关闭当前PowerShell窗口,重新以域管理员身份启动后再执行命令。
内容的提问来源于stack exchange,提问作者dtum
相关产品推荐
相关产品推荐

