New LAPS授权密码解密者权限未按预期更新问题咨询
New LAPS授权密码解密者权限未按预期更新问题咨询
我来帮你分析这个LAPS权限异常的问题,先把你的操作流程理清楚,方便定位原因:
你的操作步骤回顾
- 创建了空组
DOMAIN\LapsAdmins - 配置GPO「Configure Authorized password decryptors」指向该组
- 强制server1生成本地管理员的新加密密码
- 用
DOMAIN\dtrevor执行命令:Get-LapsADPassword server1 -AsPlainText -IncludeHistory,无法解密(符合预期) - 将
DOMAIN\dtrevor加入DOMAIN\LapsAdmins,注销重新登录后执行命令,能解密所有密码(符合预期) - 将
DOMAIN\dtrevor从组中移除,注销重新登录 - 在server1执行
gpupdate /force,并强制生成新的加密密码 - 再次执行
Get-LapsADPassword server1 -AsPlainText -IncludeHistory,意外发现仍能解密所有密码(包括新生成的)
可能的原因分析
这个问题大概率和AD组权限的缓存机制以及LAPS的权限验证逻辑有关,常见的几个点:
- Kerberos票据缓存:即使你注销重新登录,有时候Kerberos的票据不会完全失效,尤其是如果你的用户之前获得过针对LAPS相关AD对象的权限票据,可能还在有效期内。LAPS在验证权限时会依赖Kerberos票据,旧的有效票据会让系统误以为你还在授权组里。
- AD组的成员属性缓存:AD域控制器本身会缓存组成员信息,尤其是全局组的成员变更,可能需要一段时间才能同步到所有域控制器,如果你查询LAPS密码时连接的是还没同步成员变更的DC,就会出现权限未更新的情况。
- LAPS的权限继承或对象级缓存:LAPS在AD中存储密码的对象(计算机对象)上的权限设置,可能不会即时刷新。虽然你更新了GPO,但GPO是面向未来的权限配置,已经存在的密码对象权限可能需要手动触发刷新,或者依赖AD的权限同步周期。
解决建议
你可以按照以下步骤排查和修复:
- 清除Kerberos票据:在
DOMAIN\dtrevor登录的机器上执行命令:
然后重新打开PowerShell窗口,再尝试查询LAPS密码。这个操作会清除所有当前用户的Kerberos票据,强制重新获取新的票据,新票据会基于最新的组成员身份生成。klist purge - 指定域控制器查询:执行
Get-LapsADPassword时指定已经同步组成员变更的域控制器,比如:
这样可以避免连接到未同步的DC导致权限判断错误。Get-LapsADPassword server1 -AsPlainText -IncludeHistory -DomainController DC01.DOMAIN.com - 手动刷新计算机对象的LAPS权限:你可以在ADUC中找到server1的计算机对象,打开属性→「Security」标签,检查
DOMAIN\LapsAdmins的权限是否已经移除。如果还存在,可以手动删除该组的权限,或者等待GPO的权限设置自动应用(通常GPO刷新周期是90分钟,加上30分钟随机偏移,强制gpupdate后可能需要等待一会儿)。 - 检查LAPS的AD权限配置:用
Get-LapsADComputerPermission命令查看server1对象上的权限,确认DOMAIN\dtrevor是否还拥有解密权限:
如果发现权限仍然存在,可以用Get-LapsADComputerPermission -Identity server1Set-LapsADComputerPermission命令手动移除对应的权限。
补充说明
LAPS的权限验证是结合AD组成员身份和计算机对象上的ACL权限的,当组成员变更后,需要确保这两部分都同步更新。另外,有时候客户端机器的DNS缓存也可能导致连接到旧的域控制器,你可以尝试清除DNS缓存(ipconfig /flushdns)后再操作。
备注:内容来源于stack exchange,提问作者David Trevor
相关产品推荐
相关产品推荐

