在AWS Directory Services托管的Active Directory中部署Windows LAPS架构扩展及获取对应LDIF文件模板的咨询
在AWS Directory Services托管的Active Directory中部署Windows LAPS架构扩展及获取对应LDIF文件模板的咨询
你好,针对你遇到的AWS托管AD无法使用Update-LapsADSchema cmdlet、只能通过LDIF文件扩展架构的问题,我给你几个可靠的获取LDIF模板的方法:
从安装了Windows LAPS的本地机器导出官方LDIF文件
这是最稳妥的方式,步骤如下:- 在一台已加入域的Windows服务器/客户端上安装Windows LAPS组件(可以通过安装RSAT工具包,或者直接获取官方LAPS安装包完成部署)
- 打开管理员权限的PowerShell,执行命令:
Export-LapsADSchema -LDIFPath "C:\指定路径\laps_schema.ldif"
这个命令会直接生成符合Windows LAPS标准的LDIF文件,完全适配AWS Directory Services对LDIF格式的要求,不需要做额外修改。
手动编写LDIF文件(备选方案)
如果你无法通过导出方式获取,也可以手动构建LDIF。Windows LAPS的架构扩展主要涉及以下几个核心元素:- 添加
msLAPS-Password属性(用于存储加密后的本地管理员密码) - 添加
msLAPS-PasswordExpirationTime属性(记录密码过期时间) - 添加
msLAPS-EncryptedPasswordHistory属性(存储密码历史记录) - 将上述属性添加到
user对象类的可选属性列表中
不过手动编写容易出错,更推荐使用第一种导出方式。
- 添加
另外需要注意:
- 确保导出LDIF的机器安装的是最新版本的Windows LAPS,避免导出过时的架构定义
- 上传LDIF到AWS Directory Services控制台时,你需要同时拥有AWS侧的Directory Services管理员权限,以及AD域内的Schema Admin权限
备注:内容来源于stack exchange,提问作者Eric Prévost
相关产品推荐
相关产品推荐

