跨信任域Windows LAPS密码解密失败问题咨询
跨信任域Windows LAPS密码解密失败问题咨询
嗨,这个问题我之前处理过不少,其实跨域解密Windows LAPS密码并不是设计上的限制,只是默认没开启相关配置而已,完全可以搞定的!下面给你梳理下关键的配置步骤和注意事项:
- 首先确认域信任基础:确保你的林内各域之间存在双向的林信任或外部信任,而且信任关系状态正常(可以在AD信任和站点里检查信任的验证状态)。
- 配置目标域的LAPS权限:在部署了Windows LAPS GPO的那个域里,给跨域需要读取密码的用户/安全组配置权限:
- 打开AD用户和计算机(记得先安装Windows LAPS管理工具),找到目标计算机对象,右键进入「属性」→「LAPS」标签。
- 点击「设置权限」,添加来自其他域的用户/组,授予他们读取ms-Mcs-AdmPwd属性的权限,同时也要确保他们能读取「ms-Mcs-AdmPwdExpirationTime」属性(这个是密码过期时间,很多人容易漏掉)。
- 启用林级跨域解密支持:这是最关键的一步,需要在林根域的域控制器上,用具有Enterprise Admins权限的账号执行PowerShell命令:
这个命令会开启整个林的跨域密码检索功能,所有域都会继承这个设置。Set-AdmPwdSettings -AllowCrossDomainPasswordRetrieval $true - 网络和DNS验证:确认跨域用户所在域的DC能正常解析目标域的DNS记录,同时防火墙放行AD相关端口(比如LDAP 389、LDAPS 636等),不然权限配置正确也会出现连接失败。
如果配置完还是有问题,可以用Get-AdmPwdPassword -ComputerName <目标计算机名> -Server <目标域DC地址>命令测试,根据报错信息排查是权限不足、信任问题还是网络连通性问题。
备注:内容来源于stack exchange,提问作者Alex_P
相关产品推荐
相关产品推荐

