Windows LAPS のパスワードが更新されないときは、設定を片っ端から見直すより、まず 実際に適用されたポリシー、管理対象アカウントの有無、保存先に書き込める状態か を切り分ける方が早く復旧できます。特に BackupDirectory が Disabled のまま、カスタム管理者アカウントが存在しない、OU への自己更新権限が不足している、という3つは止まりやすいポイントです。 (Microsoft Learn)
Windows LAPS には専用イベントログがあり、処理の開始・成功・失敗、実際に有効だったポリシー、更新結果まで残ります。勘で設定を触るより、イベント ID を起点に原因を絞り込んだ方が、復旧も再発防止も早くなります。この記事では、Windows LAPS のパスワードが更新されないときに見るべきイベント、Active Directory と Intune / Microsoft Entra ID それぞれの詰まりどころ、すぐ試せる復旧手順をまとめます。 (Microsoft Learn)
Windows LAPSのパスワードが更新されないときの結論
- 最初に見るべきは
10021/10022/10023です。ここで「GPO なのか CSP なのか」「AD へ保存するのか Entra へ保存するのか」「レガシー LAPS エミュレーションなのか」が分かります。BackupDirectoryの既定値は Disabled で、この状態ではそもそもパスワードはバックアップされません。 (Microsoft Learn) - 次に失敗イベントを読みます。
10013は管理対象アカウント不一致、10012は AD スキーマやレプリケーション、10027はパスワードポリシー競合、10056/10057は AD 接続やセキュアチャネル、10025/10028/10059は Entra 側の問題 を疑う起点になります。 (Microsoft Learn) - 急ぎで再試行するなら、ポリシー再処理は
Invoke-LapsPolicyProcessing、即時ローテーションはReset-LapsPassword、AD 上の期限だけ前倒しするならSet-LapsADPasswordExpirationTimeのあとに再処理 が基本です。 (Microsoft Learn)
まずはイベントログで「どこまで成功したか」を見る
Windows LAPS のイベントログは、イベント ビューアー > Applications and Services Logs > Microsoft > Windows > LAPS > Operational にあります。直近の 1 サイクルを 10003 から 10005 までで追うのが最短です。10003 は開始、10004 は成功、10005 は失敗を表します。 (Microsoft Learn)
10021/10022/10023: 実際に有効だったポリシーです。10021は AD バックアップ、10022は CSP で Entra バックアップ、10023はレガシー LAPS エミュレーションです。 (Microsoft Learn)10018/10029と10020: ディレクトリ更新とローカルアカウント更新の成功確認です。ここまでそろって初めて「更新できた」と判断しやすくなります。 (Microsoft Learn)10017: Active Directory 更新失敗の終了イベントです。根本原因はこのイベントより前にあるため、同じサイクル内の前段エラーを見ます。 (Microsoft Learn)10031: Windows LAPS 以外のツールやスクリプトが管理対象アカウントのパスワードを変えようとして、LAPS にブロックされた記録です。 (Microsoft Learn)
原因別に確認するポイント
BackupDirectory が Disabled のまま、または想定と違うポリシーが効いている
Windows LAPS では BackupDirectory が最重要です。値は 0=Disabled、1=Microsoft Entra ID、2=Active Directory で、未指定時の既定値は 0 です。つまり、PasswordLength や AdministratorAccountName だけ設定していても、BackupDirectory を有効にしていなければ更新は進みません。 (Microsoft Learn)
GPO を使う場合の設定場所は Computer Configuration > Administrative Templates > System > LAPS です。ただし Central Store を使っている環境では、LAPS.admx は Windows Update で自動コピーされません。管理端末側に新しい設定項目が見えないなら、Central Store への ADMX 反映漏れを疑います。 (Microsoft Learn)
見落としやすいのが CSP と GPO の競合 です。Windows LAPS の CSP と GPO は別物で、CSP で 1 つでも LAPS 設定が構成されると、GPO 側の LAPS 設定は無視 されます。Intune と GPO を併用している環境で「GPO を直したのに反映しない」ときは、まずこれを疑うべきです。 (Microsoft Learn)
Intune 側では、デバイスの参加形態と Backup Directory の組み合わせ も要注意です。たとえば Entra 参加のみの端末に対して Backup Directory を Active Directory にしても、ポリシー自体は配れても LAPS はその構成で正常にバックアップできません。 (Microsoft Learn)
管理対象のローカル管理者アカウントが存在しない、名前がずれている
AdministratorAccountName を指定しているのに、そのローカルアカウントが端末上に存在しないと 10013 になります。AdministratorAccountName を未設定なら、Windows LAPS は RID 500 の組み込みローカル管理者アカウントを探します。カスタム名を使うなら、まず net user や lusrmgr.msc で実在確認をしてください。アカウント名の前後の空白も要注意です。 (Microsoft Learn)
ここで勘違いしやすいのが、手動管理モードでは Windows LAPS はカスタムアカウントを作成しない 点です。自動アカウント管理は別機能で、Windows 11 24H2 / Windows Server 2025 以降でのみサポートされます。手動モードが既定で、自動モードではアカウント作成や削除を含む基本構成を Windows LAPS が管理します。 (Microsoft Learn)
さらに、AutomaticAccountManagementEnabled を有効にすると AdministratorAccountName は無視 されます。運用側はカスタム名を見ているつもりでも、端末側は別モードで動いていることがあるため、イベントログの現在ポリシーと実機アカウントを必ず付き合わせるのが安全です。 (Microsoft Learn)
パスワードポリシーが競合している
10027 が出る場合、Windows LAPS が生成しようとした新しいパスワードが、ローカルやドメイン側のパスワードポリシーと整合していない可能性が高いです。PasswordLength は 8~64 文字で設定できますが、端末側のローカルパスワードポリシーと互換性のない値を設定すると、Windows LAPS は新しい互換パスワードを作れません。net accounts と gpresult /h で端末側の有効ポリシーを確認し、LAPS 設定と突き合わせてください。 (Microsoft Learn)
PasswordAgeDays も誤解されやすい設定です。AD バックアップ時は 1~365 日、Microsoft Entra ID バックアップ時は 7~365 日で設定できますが、この値を変えても現在のパスワード有効期限は変わらず、変更しただけではローテーションも始まりません。期限切れを早めたいときは、後述する Set-LapsADPasswordExpirationTime か Reset-LapsPassword を使います。 (Microsoft Learn)
10019 は、ローカル管理者アカウントへのパスワード更新そのものが失敗している状態です。メモリ不足のようなリソース問題のほか、同じローカル管理者アカウントを触るサードパーティー製アプリやフィルタードライバーが原因になりえます。LAPS と別製品が同じアカウントを同時に管理していないか確認してください。 (Microsoft Learn)
新しいパスフレーズ設定にも世代差があります。PassphraseLength は Windows 11 24H2 / Windows Server 2025 以降でのみサポートされ、非対応 OS に新しい複雑度設定を配ると既定値にフォールバックするケースがあります。古い OS と新しい OS が混在しているなら、LAPS ポリシーは分けた方が安全です。 (Microsoft Learn)
AD バックアップで 10006 が出る場合は、パスワード暗号化が必要なのにドメイン機能レベルが Windows Server 2016 未満です。Windows LAPS は既定で AD 保存時のパスワード暗号化を前提にしており、Microsoft は暗号化を無効にするより、機能レベルを上げることを勧めています。 (Microsoft Learn)
Active Directory 側の準備不足で止まる
AD にバックアップする構成では、最初にスキーマ拡張 が必要です。Update-LapsADSchema はフォレスト全体で 1 回の操作で、これが未実施、またはスキーマ属性のレプリケーションが未収束だと 10012 になります。レプリケーションが怪しいときは 10055 に出る DC 名を確認し、repadmin /showreps で状態を見るのが基本です。 (Microsoft Learn)
次に見るのが 自己更新権限 です。Windows LAPS は、管理対象端末自身が AD の自分の属性を書き換えられる必要があるため、端末が入っている OU に対して Set-LapsADComputerSelfPermission で委任します。OU に継承で付ける設計なので、特定 OU に移した端末だけ更新されない なら、その OU 側の継承権限を疑うと切り分けしやすくなります。 (Microsoft Learn)
実は更新済みで、読み取りや復号の権限だけ足りないこともある
「パスワードが更新されない」と見えていても、実際には 更新済みで、ヘルプデスクが読めていないだけ のことがあります。AD では、読み取り権限 と 暗号化パスワードの復号権限 は別です。Set-LapsADReadPasswordPermission は読み取り、Set-LapsADResetPasswordPermission は期限変更、ADPasswordEncryptionPrincipal は復号主体を制御します。既定の復号主体は Domain Admins です。 (Microsoft Learn)
そのため、Get-LapsADPassword を実行しても、権限不足なら DecryptionStatus : Unauthorized になります。これはローテーション失敗ではなく、更新後の値を表示できない 状態です。委任運用しているなら、読み取り・復号・リセット権限を別物として見直してください。 (Microsoft Learn)
AD 接続やセキュアチャネルで止まる
10056 は、書き込み可能なドメイン コントローラーを見つけられない状態です。nltest /dsgetdc:<Domain Name> /force /writable で 1355 エラーになるなら、DC 検出やネットワーク到達性を疑います。 (Microsoft Learn)
10057 は LDAP バインド失敗で、マシンアカウントの削除やセキュアチャネル破損が典型です。nltest /sc_query:<Domain Name> で確認し、必要ならドメイン再参加まで視野に入ります。 (Microsoft Learn)
Intune / Microsoft Entra ID で止まるとき
Microsoft Entra ID バックアップでは、使える設定は AD モードの一部だけです。BackupDirectory、PasswordAgeDays、PasswordComplexity、PasswordLength、AdministratorAccountName、PostAuthenticationResetDelay、PostAuthenticationActions が対象で、AD 固有の暗号化や履歴系設定は使えません。Entra モードでは最低でも BackupDirectory=1 の設定が必要です。 (Microsoft Learn)
イベントでは、10025 は登録エンドポイント検出失敗、10028 は Entra への更新失敗、10059 は HTTP ベースの接続・認証・更新失敗 を表します。まず https://enterpriseregistration.windows.net への到達性、netsh winhttp show proxy によるシステム コンテキストのプロキシ、dsregcmd /status の Device status / SSO data / Diagnostic data を確認します。あわせて、テナント側で Windows LAPS 機能が有効か、対象デバイスが削除・無効化されていないかも見てください。 (Microsoft Learn)
レガシー LAPS と混ざっていないかも確認する
イベント 10023 が出ているなら、その端末は レガシー Microsoft LAPS のエミュレーション モード で動いています。このモードでは、Windows LAPS ネイティブ機能の一部は使えず、パスワード暗号化や Microsoft Entra ID へのバックアップは利用できません。さらに Windows LAPS は、デバイスが Entra 参加または AD 参加した時点で OS に組み込まれた機能として動作するため、移行途中に古いポリシーが残っていると想定外にレガシー モードで動くことがあります。まず 10023 の有無で、そもそも何をトラブルシュートすべきかを確定させてください。 (Microsoft Learn)
強制更新と復旧の実務手順
まず、対象端末で現在のポリシー処理をその場で回します。
Invoke-LapsPolicyProcessing -Verbose
Invoke-LapsPolicyProcessing は、現在のポリシーを即時に再処理するコマンドです。直後にイベントログで 10003 から 10005 の最新サイクルを見れば、その端末で何が失敗しているかをかなり短時間で切り分けられます。 (Microsoft Learn)
次に、イベント ID を起点に対処します。
10012:Update-LapsADSchemaとレプリケーション確認10013: 管理対象アカウントの実在確認10019/10027: ローカルパスワードポリシーや他製品の干渉確認10056/10057:nltestで DC 検出とセキュアチャネル確認10025/10028/10059:dsregcmd /status、登録エンドポイント、プロキシ確認 (Microsoft Learn)
今すぐローカル管理者パスワードをローテーションしたいなら、対象端末上で次を実行します。
Reset-LapsPassword -Verbose
Reset-LapsPassword は、現在管理されているローカルアカウントのパスワードを即時ローテーション します。AD バックアップでも Entra バックアップでも使えます。 (Microsoft Learn)
AD バックアップ構成で「管理者側から期限切れ扱いにしたい」なら、次の流れが分かりやすいです。
Set-LapsADPasswordExpirationTime -Identity PC01
Invoke-LapsPolicyProcessing -Verbose
Get-LapsADPassword -Identity PC01
Set-LapsADPasswordExpirationTime は AD オブジェクト上の有効期限だけを変える コマンドです。実際のローテーションは次回の LAPS ポリシー処理時に起きるため、待ちたくなければ Invoke-LapsPolicyProcessing を続けて実行します。更新確認は 10018 または 10029、そして 10020 を見ます。AD 側の読み取りに Get-LapsADPassword -AsPlainText を使うこともできますが、平文が見えるためサポートや検証用途に限定した方が安全です。 (Microsoft Learn)
それでも原因が絞れないなら、Get-LapsDiagnostics でログとトレースを収集して、1 台で再現を確定させてから OU や Intune ポリシー全体へ広げるのが効率的です。いきなり全体の GPO や Intune 設定を触るより、失敗端末 1 台でイベントと権限の差分を固めた方が、横展開時の事故を減らせます。 (Microsoft Learn)
見落としやすい注意点
BackupDirectoryが Disabled のままでは、他の設定を入れても更新されません。 (Microsoft Learn)- Intune/CSP で 1 つでも LAPS 設定が入ると、GPO 側の LAPS 設定は無視されます。 (Microsoft Learn)
PasswordAgeDaysを変えても、その瞬間にローテーションは始まりません。 (Microsoft Learn)ADPasswordEncryptionPrincipalに曖昧名や無効なユーザー・グループを入れると、10034/10035が出てパスワード管理が止まります。 有効な形式はdomain\user、domain\group、user@domain、または SID です。 (Microsoft Learn)- 他ツールやスクリプトが同じ管理対象アカウントのパスワードを変えようとすると、Windows LAPS は
10031でブロックします。 (Microsoft Learn)
最後にやるべきこと
Windows LAPS のパスワードが更新されないときは、イベントログで現在ポリシーを確認し、失敗イベントを原因別に読む ところから始めるのが最短です。10021 / 10022 / 10023 で動作モードを確定し、10013 ならアカウント、10012 ならスキーマやレプリケーション、10027 ならパスワードポリシー、10056 / 10057 なら AD 接続、10025 / 10028 / 10059 なら Entra 側を直してください。修正後は Invoke-LapsPolicyProcessing で再処理し、10018 または 10029 と 10020 まで確認すれば、復旧確認まで一気に進められます。 (Microsoft Learn)

コメント