tschakalaka

LAPS Umstellung - Probleme mit der Administratoranmeldung bei Domänenbenutzer

Guten Morgen zusammen,

ich habe seit der Integrierung von LAPS ein Problem im Netzwerk. Ich befinde mich in einem Domänennetzwerk, mit Domänenbenutzern und Domänenadministratoren. Domänenbenutzer haben keine Adminrechte auf deren Clients.

Vor einigen Wochen habe ich LAPS integriert, was auch ohne Probleme funktioniert.

Normalerweise, wenn ich im Kontext eines Domänenbenutzers, ein Programm installieren oder deinstallieren möchte, kommt das Authentifizierungsfenster, wo ich mit den Zugangsdaten meines Domänenadmins oder auch des lokalen Administrators, aktiv werde bzw. ausführe.

Seit der Umstellung tritt folgendes Problem auf, wenn ich etwas ausführe, wofür ich Adminberechtigungen benötige:

sysadmin_fehler


Kann es sein, dass LAPS einen zusätzlichen Sicherheitsmechanismus aktiviert, der das verhindert? Vielleicht eine GPO?
Was macht Sinn, wenn ein Admin (Domain oder lokal) immer wieder etwas installieren bzw. deinstallieren muss

Ich hoffe, es kann jemand helfen,

Gruß
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 673870

Url: https://administrator.de/forum/laps-domanen-administrator-sicherheit-673870.html

Ausgedruckt am: 18.07.2025 um 02:07 Uhr

shebang
shebang 15.07.2025 um 10:25:20 Uhr
Moin,

Kann es sein, dass LAPS einen zusätzlichen Sicherheitsmechanismus aktiviert
Nicht dass ich wüsste.

Dein Screenshot könnte aber von AppLocker kommen.

Gruß
CamelCase
CamelCase 15.07.2025 um 10:28:59 Uhr
Moin,
jupp, applocker oder software restriction policies. LAPS hat damit nichts zu tun. Durchforste mal gpresult /h
Tschakalaka
Tschakalaka 15.07.2025 aktualisiert um 10:50:36 Uhr
So, hab mal die Dinge geprüft, nichts. Appblocker ist deaktiviert, keine Sicherheitspolicy aktiv diesbezüglich.

Hab jetzt mal einen neuen Rechner in Betrieb genommen, der nachweislich noch nicht von LAPS in Beschlag genommen wurde.

Hier kann man problemlos als Admin ausführen wählen und sich authentifizieren.
pebcak7123
pebcak7123 15.07.2025 um 10:48:05 Uhr
Moin,
unabhängig von dem Problem
Zitat von @Tschakalaka:
... kommt das Authentifizierungsfenster, wo ich mit den Zugangsdaten meines Domänenadmins oder auch des lokalen Administrators, aktiv werde bzw. ausführe.

Niemals mit einem Domain-Admin Account irgendwo anders als am DC anmelden, idealerweise sollte auch über GPO verhindert werden das es überhaupt möglich ist!
Tschakalaka
Tschakalaka 15.07.2025 aktualisiert um 10:56:45 Uhr
Zitat von @pebcak7123:
Niemals mit einem Domain-Admin Account irgendwo anders als am DC anmelden, idealerweise sollte auch über GPO verhindert werden das es überhaupt möglich ist!

WIe soll ich dann optimalerweise Programme installieren bzw. deinstallieren oder auch administrative Arbeiten auf einem normalen bzw. im Kontext eines normalen Benutzers ausführen?
Nur den lokalen Admin der jeweiligen AS nehmen?
pebcak7123
pebcak7123 15.07.2025 um 10:56:28 Uhr
Mit Laps, oder einem anderen Account der über GPO lokale Adminrechte auf dem betroffenen Rechner hat.
Delta9
Delta9 15.07.2025 um 10:57:32 Uhr
WIe soll ich dann optimalerweise Programme installieren bzw. deinstallieren oder auch administrative Arbeiten auf einem normalen bzw. im Kontext eines normalen Benutzers ausführen?

Niemals mit einem Domänen-admin.
Entweder LAPS User mit lokalen Adminrechten( dafür wurde das ja geschaffen) oder einen extra Admin-User für das entsprechende Tier.
Tschakalaka
Tschakalaka 15.07.2025 aktualisiert um 10:59:03 Uhr
Zitat von @pebcak7123:

Mit Laps, oder einem anderen Account der über GPO lokale Adminrechte auf dem betroffenen Rechner hat.

Ok, wird umgesetzt.

Werde dann jetzt mal das Domänenadminpasswort ändern und ab sofort nur noch via LAPS bzw. mich mit dem jeweiligen lokalen Administrator der Arbeitsstation anmelden.
Tschakalaka
Tschakalaka 15.07.2025 um 11:22:57 Uhr
Nochmal zum eigentlichen Thema, was sehr störend ist.

Wie gesagt, festgestellt wurde, dass seit der Einführung von LAPS die oben gezeigte Meldung vom System erscheint:

sysadmin_fehler

Hat hier noch niemand das Probleme nach der Umsetzung feststellen können? Es muss doch eine Möglichkeit geben, sich mit dem lokalen Administrator zu authentifizieren, während man als normaler Benutzer angemeldet ist?
shebang
shebang 15.07.2025 aktualisiert um 11:26:27 Uhr
Es muss doch eine Möglichkeit geben, sich mit dem lokalen Administrator zu authentifizieren, während man als normaler Benutzer angemeldet ist?
Die gibt es auch, auf normalfunktionierenden Systemen mit LAPS. UAC und gut.

Es liegt an deinem Setup - irgendwas ist da nicht ganz normal.

Ist das Verhalten bei allen Clients so?

Gruß
pebcak7123
Lösung pebcak7123 15.07.2025 um 11:29:56 Uhr
Das ist nichts was mit den LAPS GPOs zusammenhängt.
Ich würde eher auf diese tippen:
Computer Configuration -> Policies -> Windows Settings -> Security Settings ->Local Policies -> Security Options -> “User Account Control: Behavior of the elevation prompt for standard users“.
Steht vermutlich auf "Automatically deny elevation requests"
shebang
shebang 15.07.2025 um 11:36:17 Uhr
Evtl SmartScreen aktiv?

Rechtsklick auf die Datei -> Eigenschaften -> Haken setzen bei „Zulassen“ (unten bei Sicherheit) -> Übernehmen
mininik
mininik 15.07.2025 aktualisiert um 11:43:00 Uhr
Zitat von @Tschakalaka:

Zitat von @pebcak7123:

Mit Laps, oder einem anderen Account der über GPO lokale Adminrechte auf dem betroffenen Rechner hat.

Ok, wird umgesetzt.

Werde dann jetzt mal das Domänenadminpasswort ändern und ab sofort nur noch via LAPS bzw. mich mit dem jeweiligen lokalen Administrator der Arbeitsstation anmelden.

Wenn du LAPS sauber konfiguriert hast, wozu brauchst du dann noch den "jeweiligen lokalen Administrator der Arbeitsstation"?
Delta9
Delta9 15.07.2025 um 12:05:00 Uhr
Zitat von @mininik:

Wenn du LAPS sauber konfiguriert hast, wozu brauchst du dann noch den "jeweiligen lokalen Administrator der Arbeitsstation"?

Der Laps User ist doch ein lokaler Administrator auf der Arbeitsstation.
Es gibt ja keinen entsprechenden Benutzer in der AD.
mininik
mininik 15.07.2025 um 12:49:34 Uhr
Zitat von @Delta9:

Zitat von @mininik:

Wenn du LAPS sauber konfiguriert hast, wozu brauchst du dann noch den "jeweiligen lokalen Administrator der Arbeitsstation"?

Der Laps User ist doch ein lokaler Administrator auf der Arbeitsstation.
Es gibt ja keinen entsprechenden Benutzer in der AD.

Korrekt, hat für mich nur so geklungen als gäbe es zusätzlich zum LAPS User noch weitere lokale Admins, die er dann aber ja nicht mehr braucht face-smile
Tschakalaka
Tschakalaka 15.07.2025 aktualisiert um 13:39:17 Uhr
Zitat von @pebcak7123:

Das ist nichts was mit den LAPS GPOs zusammenhängt.
Ich würde eher auf diese tippen:
Computer Configuration -> Policies -> Windows Settings -> Security Settings ->Local Policies -> Security Options -> “User Account Control: Behavior of the elevation prompt for standard users“.
Steht vermutlich auf "Automatically deny elevation requests"

Treffer versenkt!

Hinweis: Ich habe vor gut 2-3 Monaten den Intune Defender in Betrieb genommen, zeitgleich mit LAPS. Da war ich auf dem Holzweg. Der Punkt werden die security baselines sein. Aufgefallen ist alles erst jetzt, dem lokalen Admin hier am Standort.
Ich hatte euch auch nicht den Hinweis einer hybrid-Umgebung gegeben, sorry.

Wahrscheinlich haben diese irgendwo die reg-Richtlinie angepasst auf "Automatically deny elevation requests"

Ich werde jetzt mal hier weitersuchen, in InTune, vielleicht hat hier auch schon jemand einen Tip?!? Es gibt nicht wenige EInstellungen in den baselines
pebcak7123
pebcak7123 15.07.2025 aktualisiert um 13:49:43 Uhr
Das findet man in Intune unter Endpoint security - Security baselines - Security Baseline for Windows 10 and later
da müsste es dann mindestens eine Policy geben, in dieser ist dann gesuchte Einstellung unter "Local Policies Security Options"
"Automatically deny elevation requests" ist die Standard Einstellung der Baseline