bjoern649
Goto Top

LAPS Migration Problem

Hallo zusammen

Ich habe vor kurzem bei einem Kunden LAPS eingerichtet. Zuerst mit dem Legacy LAPS, danach habe ich zum Windows LAPS gewechselt. Leider funktioniert das ganze jetzt nicht mehr.

Folgendes habe ich gemacht:
- Die alten Attribute gecleared
- Die alte GPO gelöscht
- LAPS auf jedem Client deinstalliert

Die neue GPO hat folgende Einstellungen: (Siehe Bild)

Der Reiter LAPS erscheint auch im AD, jedoch ist dieser immer leer.

Hat jemand eine Idee woran es liegen könnte?

Vielen Dank für eure Antworten.

Gruss
screenshot 2024-03-18 150320

Content-ID: 54276132509

Url: https://administrator.de/contentid/54276132509

Ausgedruckt am: 24.11.2024 um 00:11 Uhr

9697748851
9697748851 18.03.2024 um 15:16:57 Uhr
Goto Top
Hi.

gibts denn den "localadmin" auf den Clients?

Gruß
bjoern649
bjoern649 18.03.2024 um 15:42:28 Uhr
Goto Top
Hallo accessViolation

Ja, den gibt es. Habe ich geprüft

Gruss
bjoern649
bjoern649 18.03.2024 um 15:42:58 Uhr
Goto Top
Ebenfalls hat er die Option Benutzer kann Kennwort nicht ändern deaktiviert (Falls dies eine Rolle spielt)
nEmEsIs
nEmEsIs 18.03.2024 um 16:26:25 Uhr
Goto Top
Hi

Hast du im AD auch die Felder entsprechend berechtigt bzw. das Schema erweitert ?
Powershell: Update-LapsADSchema

Update-LapsADSchema und die MMC Tools entsprechend erweitert ?
Cmd: dism.exe /online /enable-feature:DirectoryServices-DomainController-Tools /all

Was auch sein kann, ist das die alte Legacy DLL noch vorhanden ist

https://learn.microsoft.com/de-de/windows-server/identity/laps/laps-scen ...

Mit freundlichen Grüßen Nemesis
bjoern649
bjoern649 18.03.2024 um 17:06:23 Uhr
Goto Top
Hallo Nemesis

Ja das Laps Schema habe ich aktualisiert. Der dism Befehl war leider auch erfolglos.

Prüfe das mit der alten DLL noch, denke aber nicht dass dies das Problem ist, geht auf einem PC, welchen ich neu aufgesetzt habe auch nicht.

Gruss
9697748851
9697748851 18.03.2024 um 17:11:37 Uhr
Goto Top
Ganz trivial gefragt:
Die Clients hast Du nach Inbetriebnahme von LAPS aber mal neugestartet, ja?
Creative
Creative 18.03.2024 um 20:16:04 Uhr
Goto Top
Hallo bjoern,

hast du auf den Client mal ins Eventlog geschaut? Gibt extra eins für LAPS.

https://learn.microsoft.com/de-de/windows-server/identity/laps/laps-mana ...

Beste Grüße
bjoern649
bjoern649 19.03.2024 um 13:54:12 Uhr
Goto Top
Hallo accessViolation

Ja die Clients habe ich neugestartet und auch gpupdate /force drüberlaufen lassen.

Gruss
bjoern649
bjoern649 19.03.2024 um 13:54:43 Uhr
Goto Top
Hallo Creative

Nein, bisher nur auf dem Server. Schaue mir das gleich mal an - Danke

Gruss
bjoern649
bjoern649 19.03.2024 um 14:01:07 Uhr
Goto Top
Hallo zusammen

Vielen Dank für die Antworten.

Habe jetzt mal in die Eventlogs auf Server und Client geschaut. Auf folgenden kommen immer stündlich folgende Meldungen:
1. ID: 10003 - Die Verarbeitung der LAPS-Richtlinie wird jetzt gestartet
2. ID: 10024 - Die LAPS-Richtlinie ist als deaktiviert konfiguriert
3. ID: 10004 - Die LAPS-Richtlinienverarbeitung war erfolgreich

Denke es liegt am Punkt 2, habe auch schon recherchiert aber bisher keine Lösung gefunden. Hat jemand Erfahrungen mit dieser Meldung?

Liebe Grüsse
nEmEsIs
nEmEsIs 19.03.2024 aktualisiert um 16:15:22 Uhr
Goto Top
Hi

Naja du solltest der Policy auch sagen wo das Passwort gespeichert wird, dann wird LAPS auch aktiviert.

Backup Directory
Entweder EntraID oder lokales AD

img_7564.

Mit freundlichen Grüßen Nemesis
bjoern649
bjoern649 19.03.2024 um 17:16:52 Uhr
Goto Top
Hallo Nemesis

Danke für die Antwort, habe die Option jetzt konfiguriert und schaue morgen ob es nun funktioniert.

Liebe Grüsse
bjoern
RoundRobin
RoundRobin 19.03.2024 aktualisiert um 18:17:34 Uhr
Goto Top
Hi!

hast du den jeweiligen Container korrekt berechtigt?

Set-LapsADComputerSelfPermission -Identity "OU=computers ( oder XX  ),DC=XX,DC=XX"  
Die jeweiligen Container müssen berechtigt sein, die Objekte zu bearbeiten.
bjoern649
bjoern649 20.03.2024 um 08:47:21 Uhr
Goto Top
Hi RoundRobin

Ja genau, dies habe ich gemacht leider ohne Erfolg.

Gruss
bjoern649
bjoern649 20.03.2024 um 08:47:59 Uhr
Goto Top
Hi Nemesis

Ich habe die GPO jetzt angepasst und die Clients neu gestartet, leider ohne Erfolg. Der Event Error ist immer noch derselbe.

Gruss
bjoern649
bjoern649 20.03.2024 um 09:23:24 Uhr
Goto Top
Hallo zusammen

Vielen Dank für die vielen Ideen und Hilfen.

Nach langer Suche habe ich im Event Viewer dann doch noch einen Fehler gefunden. Nachdem ich die Kennwortsicherung im AD aktiviert hatte, gab es den Fehler, dass die Domänenfunktionsebene zu niedrig war. Nachdem ich diese von 2012R2 auf 2016 heraufgestuft habe, hat es Problemlos funktioniert.

Gruss Björn
nEmEsIs
Lösung nEmEsIs 20.03.2024 um 09:29:26 Uhr
Goto Top
Hi

Du betreibst nen DC mit DFL 2016 ?
Du hast das Schema für Windows LAPS erweitert mit Update-LapsADSchema
Du hast die Computer berechtigt mit
Set-LapsADComputerSelfPermission
Der localadmin ist Angelegt und ist am Client in der lokalen Administratorengruppe?
Deine GPO ist auch auf den Client angewandt ?
Das Client OS kann schon Windows LAPS?

Du hast mal in der Powershell Invoke-LapsPolicyProcessing und Reset-LapsPassword probiert?

Was passiert wenn du die GPO an nem Client manuell konfigurierst?

Das aus dem LINK hier trifft auch alles zu?

https://learn.microsoft.com/en-us/answers/questions/1477954/windows-laps ...

Sprich keine alte/legacy LAPS GPO, kein alter Client mehr installiert, keine DLL am bekannten Ort ?

Mit freundlichen Grüßen Nemesis
bjoern649
bjoern649 20.03.2024 um 12:57:46 Uhr
Goto Top
Hi Nemesis

Vielen Dank für die Antwort, das Problem war der DFL 2016. War auf 12R2.

Gruss Björn