You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Microsoft LAPS组权限失败:身份引用无法转换求助

解决LAPS权限配置中组身份无法解析的问题

问题重现

在配置Microsoft LAPS读取权限时,执行以下命令持续报错:

set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestComputers,DC=test,DC=com" -AllowedPrincipals "LAPS_Read,LAPS_Admin"

错误信息:

set-admpwdreadpasswordpermission : Some or all identity references could not be translated.
At line:1 char:1
+ set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestCo ...
+ CategoryInfo          : NotSpecified: (:) [Set-AdmPwdReadPasswordPermission], IdentityNotMappedException
+ FullyQualifiedErrorId : System.Security.Principal.IdentityNotMappedException,AdmPwd.PS.DelegateReadPasswordPermission

单个用户账号可正常完成权限配置,仅域组授权失败,已确认AD OU存在、admpwd.PS模块导入正常。

排查与修复步骤

  • 验证目标组的存在性:执行PowerShell命令确认组在当前域中可被正常解析:

    Get-ADGroup -Filter {Name -eq "LAPS_Read"}
    Get-ADGroup -Filter {Name -eq "LAPS_Admin"}
    

    若返回空结果,说明组未创建或位于其他域,需先创建对应域安全组。

  • 使用组的完整标识信息:避免仅使用组名,改用组的DistinguishedName或SID作为-AllowedPrincipals参数值,确保身份解析准确:

    1. 获取组的DistinguishedName:
      Get-ADGroup LAPS_Read | Select-Object DistinguishedName
      Get-ADGroup LAPS_Admin | Select-Object DistinguishedName
      
    2. 替换命令中的组名:
      set-admpwdreadpasswordpermission -Identity "OU=Workstations,OU=TestComputers,DC=test,DC=com" -AllowedPrincipals "CN=LAPS_Read,OU=Groups,DC=test,DC=com","CN=LAPS_Admin,OU=Groups,DC=test,DC=com"
      
  • 确认组的作用域类型:LAPS权限配置仅支持域安全组(全局、通用、域本地),若使用本地组会导致身份解析失败,需将组转换为域安全组或重新创建。

  • 检查命令执行上下文:

    • 确保在域控制器或已加入域的机器上执行命令;
    • 使用域管理员权限启动PowerShell,避免使用本地管理员账号(本地账号无法正确解析域组);
    • 跨域环境下需确保存在正确的域信任关系。
  • 清理PowerShell会话缓存:有时会话中的身份缓存会导致解析异常,关闭当前PowerShell窗口,重新以域管理员身份启动后再执行命令。

内容的提问来源于stack exchange,提问作者dtum

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 08:25:14