<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>LAPS on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/laps/</link>
        <description>Recent content in LAPS on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Sat, 12 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/laps/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>LAPS 部署后终端本地管理员密码为何未更新？一次策略应用与事件日志的排查记录</title>
            <link>https://blog.5772447.xyz/posts/903f5f9d/</link>
            <pubDate>Sat, 12 Sep 2026 00:00:00 +0000</pubDate>
            <guid>https://blog.5772447.xyz/posts/903f5f9d/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司为满足等保 2.0 与内控要求，计划在 Windows 域环境中统一部署 Microsoft LAPS（Local Administrator Password Solution），实现终端本地管理员密码的自动轮换与集中托管。IT 团队已完成 LAPS Schema 扩展、GPO 策略配置与客户端推送，预期所有域内 Windows 10/11 终端将在 24 小时内完成首次密码上报与轮换。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;blockquote&gt;&#xD;&#xA;        &lt;p&gt;&lt;strong&gt;版本说明&lt;/strong&gt;：本次部署的是&lt;strong&gt;传统 LAPS（Legacy &lt;code&gt;AdmPwd&lt;/code&gt;，2015 版）&lt;/strong&gt;，因此下文出现的是 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt;、&lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt; 等旧命名。微软自 2023 年起已把 &lt;strong&gt;Windows LAPS&lt;/strong&gt; 内置进系统，两套方案的 Schema / 属性 / Cmdlet 不通用，选型区别见文末附节。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;/blockquote&gt;&#xD;&#xA;&lt;p&gt;然而，策略推送后一周，抽查发现仍有约 35% 的终端本地管理员密码未更新，LAPS 管理控制台中对应计算机对象无密码记录。安全审计要求「本地管理员密码必须 7 天内完成首次轮换」，当前状态已构成合规风险。需要快速定位策略应用失败的根因，并给出可落地的修复方案。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;密码未轮换&lt;/strong&gt;：LAPS 管理控制台（&lt;code&gt;Get-AdmPwdPassword&lt;/code&gt;）查询多台终端，返回 &lt;code&gt;Password&lt;/code&gt; 字段为空或 &lt;code&gt;Expiration&lt;/code&gt; 早于当前日期。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;事件日志异常&lt;/strong&gt;：终端本地 &lt;code&gt;Applications and Services Logs\Microsoft\Windows\LAPS\Operational&lt;/code&gt; 日志中频繁出现：&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Event ID 2：&lt;code&gt;Password update failed. Error: Access is denied.&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;Event ID 13：&lt;code&gt;Policy application failed. The password could not be stored in Active Directory.&lt;/code&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;策略已应用但密码写不回&lt;/strong&gt;：&lt;code&gt;gpresult /h&lt;/code&gt; 显示 &lt;code&gt;Local Administrator Password Solution&lt;/code&gt; 策略出现在「已应用的 GPO」列表中，本地注册表 &lt;code&gt;AdmPwdEnabled = 1&lt;/code&gt;（LAPS 客户端已启用），但 AD 上对应计算机对象仍无密码属性——&lt;strong&gt;问题出在写回 AD 这一步，而不是策略下发&lt;/strong&gt;。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;域控事件转发缺失&lt;/strong&gt;：域控 &lt;code&gt;Security&lt;/code&gt; 日志中无 LAPS 相关事件（Event ID 4662），无法审计密码读取行为。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;部分终端间歇性成功&lt;/strong&gt;：同一 OU 下的终端，约 65% 已成功上报密码，35% 持续失败，无明显机型或镜像差异。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;步骤-1确认-laps-客户端版本与策略下发&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-1%e7%a1%ae%e8%ae%a4-laps-%e5%ae%a2%e6%88%b7%e7%ab%af%e7%89%88%e6%9c%ac%e4%b8%8e%e7%ad%96%e7%95%a5%e4%b8%8b%e5%8f%91&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 1：确认 LAPS 客户端版本与策略下发&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在故障终端执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-ItemProperty &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*&amp;#34;&lt;/span&gt; |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Where-Object { $_.DisplayName &lt;span style=&#34;color:#f92672&#34;&gt;-like&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;*LAPS*&amp;#34;&lt;/span&gt; } |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Select-Object DisplayName, DisplayVersion, Publisher&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;返回版本为 &lt;code&gt;6.2.0.0&lt;/code&gt;，与域控推送的 MSI 一致，排除客户端版本过旧问题。&lt;/p&gt;&#xA;&lt;p&gt;检查 GPO 是否正确链接到终端所在 OU：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-GPO -Name &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;LAPS-Client-Policy&amp;#34;&lt;/span&gt; | Get-GPOReport -ReportType XML&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;策略已链接到 &lt;code&gt;OU=Workstations,DC=corp,DC=local&lt;/code&gt;，&lt;code&gt;Security Filtering&lt;/code&gt; 为 &lt;code&gt;Authenticated Users&lt;/code&gt;（GpoApply）。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;blockquote&gt;&#xD;&#xA;        &lt;p&gt;附带澄清一个常见误区：不少资料把「Security Filtering 用了 &lt;code&gt;Authenticated Users&lt;/code&gt;」当成 LAPS 部署失败的元凶，理由是「计算机账户不在这个组里」。&lt;strong&gt;这是错的&lt;/strong&gt;——域内计算机账户通过机器账号完成域认证，本身就是 &lt;code&gt;Authenticated Users&lt;/code&gt; 的成员，用这个组作为过滤条件是可行的、也是官方推荐做法。所以看到 &lt;code&gt;Authenticated Users&lt;/code&gt; 不要急着改，先把排查方向转到 AD 对象 ACL 上。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;/blockquote&gt;&#xD;&#xA;&lt;h3 id=&#34;步骤-2检查-laps-注册表与策略应用状态&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-2%e6%a3%80%e6%9f%a5-laps-%e6%b3%a8%e5%86%8c%e8%a1%a8%e4%b8%8e%e7%ad%96%e7%95%a5%e5%ba%94%e7%94%a8%e7%8a%b6%e6%80%81&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 2：检查 LAPS 注册表与策略应用状态&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在终端本地执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-ItemProperty &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM:\SOFTWARE\Policies\Microsoft Services\AdmPwd&amp;#34;&lt;/span&gt; |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Select-Object AdmPwdEnabled, PasswordAgeDays, Complexity, PasswordLength&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;返回 &lt;code&gt;AdmPwdEnabled = 1&lt;/code&gt;、&lt;code&gt;PasswordLength = 20&lt;/code&gt;，说明 &lt;strong&gt;LAPS 客户端策略已在本地生效&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;p&gt;再用 &lt;code&gt;gpresult&lt;/code&gt; 确认 GPO 命中情况：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;gpresult /h C:\gpresult.html&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;&lt;code&gt;LAPS-Client-Policy&lt;/code&gt; 出现在「已应用的 GPO」列表里（&lt;strong&gt;没有被筛选掉&lt;/strong&gt;）。这一步很关键：它把问题空间一分为二——&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;若策略&lt;strong&gt;没&lt;/strong&gt;应用 → 查 GPO 链接、Security Filtering、WMI 筛选器、OU 继承阻断；&lt;/li&gt;&#xA;&lt;li&gt;若策略&lt;strong&gt;已&lt;/strong&gt;应用（本例）→ 说明下发链路没问题，故障必然在「客户端把密码写回 AD」环节。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;本例属于后者，因此后续排查聚焦在 AD 对象权限上，而不是 GPO 作用范围。&lt;/p&gt;&#xA;&lt;h3 id=&#34;步骤-3分析-laps-事件日志定位失败原因&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-3%e5%88%86%e6%9e%90-laps-%e4%ba%8b%e4%bb%b6%e6%97%a5%e5%bf%97%e5%ae%9a%e4%bd%8d%e5%a4%b1%e8%b4%a5%e5%8e%9f%e5%9b%a0&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 3：分析 LAPS 事件日志定位失败原因&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;导出 LAPS Operational 日志：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-WinEvent -LogName &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Microsoft-Windows-LAPS/Operational&amp;#34;&lt;/span&gt; |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Where-Object { $_.LevelDisplayName &lt;span style=&#34;color:#f92672&#34;&gt;-eq&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Error&amp;#34;&lt;/span&gt; } |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Select-Object TimeCreated, Id, Message -First &lt;span style=&#34;color:#ae81ff&#34;&gt;10&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;关键错误：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Event ID 2: Password update failed. Error: Access is denied. (0x80070005)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Event ID 13: Policy application failed. The password could not be stored in Active Directory.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;              Extended error: Insufficient access rights to perform the operation.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;错误码 &lt;code&gt;0x80070005&lt;/code&gt;（Access Denied）指向两个可能方向：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;计算机账户无权限将密码写入 AD 对应属性的 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; 与 &lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt;。&lt;/li&gt;&#xA;&lt;li&gt;LAPS 客户端尝试以 SYSTEM 身份访问注册表或文件系统受限资源失败。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;步骤-4验证计算机账户在-ad-中的权限&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-4%e9%aa%8c%e8%af%81%e8%ae%a1%e7%ae%97%e6%9c%ba%e8%b4%a6%e6%88%b7%e5%9c%a8-ad-%e4%b8%ad%e7%9a%84%e6%9d%83%e9%99%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 4：验证计算机账户在 AD 中的权限&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在域控上执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$computer = Get-ADComputer &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;WS-DEV-042&amp;#34;&lt;/span&gt; -Properties &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;ms-Mcs-AdmPwd&amp;#34;&lt;/span&gt;, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;ms-Mcs-AdmPwdExpirationTime&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$acl = Get-Acl &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;AD:&lt;/span&gt;$($computer.DistinguishedName)&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;$acl.Access | Where-Object { $_.IdentityReference &lt;span style=&#34;color:#f92672&#34;&gt;-like&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;*WS-DEV-042*&amp;#34;&lt;/span&gt; }&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;发现计算机账户 &lt;code&gt;WS-DEV-042$&lt;/code&gt; 仅拥有默认的 &lt;code&gt;Self&lt;/code&gt; 权限（允许修改自身部分属性），但&lt;strong&gt;缺少对 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; 属性的写入权限&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;p&gt;LAPS 官方文档要求：所有需要托管密码的计算机账户，必须被显式授予对 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; 与 &lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt; 的写入权限。当前域环境中仅对部分 OU 执行了 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;，遗漏了 &lt;code&gt;Workstations&lt;/code&gt; OU。&lt;/p&gt;&#xA;&lt;h3 id=&#34;步骤-5检查事件转发与审计配置&#34;&gt;&lt;a href=&#34;#%e6%ad%a5%e9%aa%a4-5%e6%a3%80%e6%9f%a5%e4%ba%8b%e4%bb%b6%e8%bd%ac%e5%8f%91%e4%b8%8e%e5%ae%a1%e8%ae%a1%e9%85%8d%e7%bd%ae&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;步骤 5：检查事件转发与审计配置&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;LAPS 要求域控开启「对象访问」审计策略，并配置事件转发到 SIEM。检查发现：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;auditpol /get /subcategory&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Directory Service Access&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;返回 &lt;code&gt;Failure&lt;/code&gt;  auditing 未启用，导致域控 Security 日志中无 Event ID 4662（对象访问失败），无法审计 LAPS 密码读取行为。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-修复计算机账户权限最关键&#34;&gt;&lt;a href=&#34;#1-%e4%bf%ae%e5%a4%8d%e8%ae%a1%e7%ae%97%e6%9c%ba%e8%b4%a6%e6%88%b7%e6%9d%83%e9%99%90%e6%9c%80%e5%85%b3%e9%94%ae&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 修复计算机账户权限（最关键）&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在域控 PowerShell 中执行（针对遗漏的 OU）：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Set-AdmPwdComputerSelfPermission -OrgUnit &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;OU=Workstations,DC=corp,DC=local&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;该命令会为 OU 下所有计算机账户添加对 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; 与 &lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt; 的写入权限。执行后等待 15 分钟 GPO 刷新周期。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-强制-gpo-刷新并让-laps-重新上报&#34;&gt;&lt;a href=&#34;#2-%e5%bc%ba%e5%88%b6-gpo-%e5%88%b7%e6%96%b0%e5%b9%b6%e8%ae%a9-laps-%e9%87%8d%e6%96%b0%e4%b8%8a%e6%8a%a5&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 强制 GPO 刷新并让 LAPS 重新上报&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;权限修好后必须触发一次策略刷新，让 LAPS 客户端重试写回：&lt;/p&gt;&#xA;&lt;p&gt;在故障终端执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;gpupdate /force&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Invoke-Command -ScriptBlock {&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Start-Service -Name &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;LAPS&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  Restart-Service -Name &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;gpsvc&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;h3 id=&#34;3-验证密码上报成功&#34;&gt;&lt;a href=&#34;#3-%e9%aa%8c%e8%af%81%e5%af%86%e7%a0%81%e4%b8%8a%e6%8a%a5%e6%88%90%e5%8a%9f&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 验证密码上报成功&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;等待 5 分钟后，在域控执行：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-AdmPwdPassword -ComputerName &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;WS-DEV-042&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;确认返回非空 &lt;code&gt;Password&lt;/code&gt; 与 &lt;code&gt;Expiration&lt;/code&gt; 字段。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-开启域控对象访问审计合规要求&#34;&gt;&lt;a href=&#34;#4-%e5%bc%80%e5%90%af%e5%9f%9f%e6%8e%a7%e5%af%b9%e8%b1%a1%e8%ae%bf%e9%97%ae%e5%ae%a1%e8%ae%a1%e5%90%88%e8%a7%84%e8%a6%81%e6%b1%82&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 开启域控对象访问审计（合规要求）&#xD;&#xA;&lt;/h3&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;auditpol /set /subcategory&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Directory Service Access&amp;#34;&lt;/span&gt; /success&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;enable /failure&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;enable&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;并配置 Windows Event Forwarding（WEF）将域控 Security 日志转发到 SIEM 平台。&lt;/p&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;根本原因（单因）&lt;/strong&gt;：&lt;code&gt;Workstations&lt;/code&gt; OU 未执行 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;，导致该 OU 下的计算机账户&lt;strong&gt;缺少对自身 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; 与 &lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt; 属性的写入权限&lt;/strong&gt;。LAPS 客户端以计算机账户身份运行时，把新密码写回 AD 的这一步被 ACL 拒绝，返回 &lt;code&gt;0x80070005 Access is denied&lt;/code&gt;，对应事件 ID 2 与事件 ID 13。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;次要原因&lt;/strong&gt;：域控「Directory Service Access」审计策略未启用，无法通过事件日志快速定位权限拒绝事件。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;⚠️ 一个容易误判的点&lt;/strong&gt;：本次排查中曾把 &lt;code&gt;Security Filtering = Authenticated Users&lt;/code&gt; 列为根因之一，理由是「计算机账户不属于该组」——&lt;strong&gt;这个判断是错的&lt;/strong&gt;。域内计算机账户通过机器账号向域认证，&lt;strong&gt;本身就属于 &lt;code&gt;Authenticated Users&lt;/code&gt;&lt;/strong&gt;，因此用 &lt;code&gt;Authenticated Users&lt;/code&gt; 作为 GPO 的 Security Filtering 不会导致计算机取不到策略；这恰恰是微软文档中 LAPS 客户端策略的推荐配法。定位时应把注意力放在 AD 对象 ACL（Self 写权限），而不是 GPO 作用范围。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;为什么部分终端成功？&lt;/strong&gt; 这些终端所在 OU 此前已执行过 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;，计算机账户拿到了 Self 写权限，密码得以正常上报。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;blockquote&gt;&#xD;&#xA;        &lt;p&gt;把 &lt;code&gt;Security Filtering&lt;/code&gt; 从 &lt;code&gt;Authenticated Users&lt;/code&gt; 改成显式包含 &lt;code&gt;Domain Computers&lt;/code&gt; 仍然可以做，但那是&lt;strong&gt;可读性/显式化优化&lt;/strong&gt;，不是本次故障的修复项——不要把它当成根因写进复盘，否则会误导后来人往错误方向查。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;/blockquote&gt;&#xD;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;权限基线化&lt;/strong&gt;：在 LAPS 部署 SOP 中明确要求「所有承载终端的 OU 必须执行 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;」，并纳入变更验收 Checklist。&lt;strong&gt;这是本次事故唯一真正的技术修复项&lt;/strong&gt;，也是新 OU 上线时最容易漏掉的一步。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ACL 周期性巡检&lt;/strong&gt;：对每个承载终端的 OU 定期导出计算机对象的 ACL，校验 &lt;code&gt;SELF&lt;/code&gt; 对 &lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt; / &lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt; 是否有写权限；新增 OU 与 OU 结构调整后必须重跑一次。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;事件审计全覆盖&lt;/strong&gt;：域控必须启用「Directory Service Access」成功/失败审计，并配置 WEF 转发到 SIEM，实现 LAPS 密码读取行为的实时告警。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;定期合规巡检&lt;/strong&gt;：每月执行一次 LAPS 覆盖率巡检脚本，统计「策略已应用但密码未上报」的终端数量，低于 95% 触发告警。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;文档与培训&lt;/strong&gt;：将 LAPS 排查手册（含事件 ID 2/13 的根因与修复命令）纳入桌面运维知识库，并对新员工进行实操培训。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;本次 LAPS 部署失败的根源在权限侧：&lt;code&gt;Workstations&lt;/code&gt; OU 漏执行 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;，计算机账户拿不到对自身密码属性的 Self 写权限，密码写回 AD 被 ACL 拒绝，最终导致 35% 终端本地管理员密码未按预期轮换。补齐权限并强制 &lt;code&gt;gpupdate&lt;/code&gt; 后，密码在 5 分钟内陆续上报，覆盖率恢复至 100%。&lt;/p&gt;&#xA;&lt;p&gt;排查过程中还有一个值得记下的&lt;strong&gt;反向教训&lt;/strong&gt;：一开始把矛头指向「GPO Security Filtering 用了 &lt;code&gt;Authenticated Users&lt;/code&gt;」，而计算机账户本身就是该组成员，这个方向从一开始就是错的，白绕了一圈。&lt;strong&gt;先用 &lt;code&gt;gpresult&lt;/code&gt; + &lt;code&gt;AdmPwdEnabled&lt;/code&gt; 把「策略有没有下来」和「密码能不能写回」切成两段，再分别查，比凭印象猜配置项快得多。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;后续将把「LAPS 覆盖率巡检」纳入每月桌面运维例行任务，并将 OU 权限基线检查固化到变更验收流程中，避免类似合规风险再次发生。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;经验提炼&lt;/strong&gt;：企业级密码托管方案的落地，不仅依赖技术选型，更依赖权限模型的正确配置与审计链路的完整性。LAPS 看似简单的「自动轮换」，背后涉及 AD Schema 扩展、GPO 权限、计算机自权限、事件审计四大环节，缺一不可。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;附legacy-laps-与-windows-laps-怎么选&#34;&gt;&lt;a href=&#34;#%e9%99%84legacy-laps-%e4%b8%8e-windows-laps-%e6%80%8e%e4%b9%88%e9%80%89&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;附：Legacy LAPS 与 Windows LAPS 怎么选&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;本文复盘的是&lt;strong&gt;传统 Microsoft LAPS（2015 年发布的 &lt;code&gt;AdmPwd&lt;/code&gt; 方案）&lt;/strong&gt;，文中的命令与属性名都基于它。需要注意的是，微软自 &lt;strong&gt;2023 年 4 月&lt;/strong&gt;起已在 Windows 客户端/服务器中&lt;strong&gt;内置了 Windows LAPS&lt;/strong&gt;，两套方案在 Schema、属性名和 Cmdlet 上&lt;strong&gt;不通用&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;维度&lt;/th&gt;&#xA;          &lt;th&gt;Legacy LAPS（AdmPwd）&lt;/th&gt;&#xA;          &lt;th&gt;Windows LAPS（2023+）&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;来源&lt;/td&gt;&#xA;          &lt;td&gt;需单独下载 MSI 部署客户端&lt;/td&gt;&#xA;          &lt;td&gt;内置于 Win11 22H2+ / Win Server 2022+（通过更新获得）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;密码属性&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;ms-Mcs-AdmPwd&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;msLAPS-Password&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;过期时间属性&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;ms-Mcs-AdmPwdExpirationTime&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;msLAPS-PasswordExpirationTime&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;授权 Cmdlet&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Set-LapsADComputerSelfPermission&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;读取密码&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Get-AdmPwdPassword&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Get-LapsADPassword&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;Schema 扩展&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Update-AdmPwdADSchema&lt;/code&gt;&lt;/td&gt;&#xA;          &lt;td&gt;&lt;code&gt;Update-LapsADSchema&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;密码加密存储&lt;/td&gt;&#xA;          &lt;td&gt;仅支持明文存于 AD 属性&lt;/td&gt;&#xA;          &lt;td&gt;支持 &lt;strong&gt;DPAPI-NG 加密&lt;/strong&gt;，需配合 &lt;code&gt;msLAPS-EncryptedPassword&lt;/code&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;新特性&lt;/td&gt;&#xA;          &lt;td&gt;无&lt;/td&gt;&#xA;          &lt;td&gt;支持密码加密、密码历史、DSC、Azure AD/Entra 集成&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;&lt;strong&gt;选型建议&lt;/strong&gt;：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;全新部署&lt;/strong&gt;：直接上 Windows LAPS。内置、免装 MSI、支持加密存储，没有理由再从 Legacy 起步。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;存量已跑 Legacy&lt;/strong&gt;：不必急着迁移，两者可以共存（属性名不同，互不覆盖），但应规划迁移窗口。迁移的关键动作是扩展新 Schema（&lt;code&gt;Update-LapsADSchema&lt;/code&gt;）、重新授权 OU（&lt;code&gt;Set-LapsADComputerSelfPermission&lt;/code&gt;），并切换 GPO 与运维脚本里的 Cmdlet。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;本次案例的坑在 Windows LAPS 下同样存在&lt;/strong&gt;：新方案依旧要求对承载终端的 OU 执行 Self 权限授权，只是 Cmdlet 换成了 &lt;code&gt;Set-LapsADComputerSelfPermission&lt;/code&gt;。所以「权限基线化」这条预防措施是跨版本通用的。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&#xD;&#xA;    &lt;blockquote&gt;&#xD;&#xA;        &lt;p&gt;如果按本文的命令在 2026 年做&lt;strong&gt;全新部署&lt;/strong&gt;，会发现域控上根本找不到 &lt;code&gt;Set-AdmPwdComputerSelfPermission&lt;/code&gt; 这个命令——因为那是 Legacy 模块的东西。这本身就是最容易踩的第一个坑。&lt;/p&gt;&#xA;&#xD;&#xA;    &lt;/blockquote&gt;&#xD;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;延伸阅读&#34;&gt;&lt;a href=&#34;#%e5%bb%b6%e4%bc%b8%e9%98%85%e8%af%bb&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;延伸阅读&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;域控与组策略&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/0f35911f/&#34; &gt;迁移 AD 域控：SYSVOL 复制断裂与 FSMO 抢占风险的定位与回退复盘&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/75336643/&#34; &gt;记一次 AD 域中黄金票据攻击导致域控权限持久化的检测与清除&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/3c75e975/&#34; &gt;域控 GPO 推送失败，终端安全基线为何不生效？&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/f78d7f76/&#34; &gt;域控 NTP 时间源失效，全公司 Kerberos 为何大面积失败？&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/3a307caa/&#34; &gt;域电脑重启后为何登不上？一次工作站与主域信任关系失败的排查记录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/8c4b1183/&#34; &gt;Windows 域策略推送失败致新电脑无法登录的处理&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;</description>
        </item></channel>
</rss>
