Windows LAPS 암호 백업은 정상인데 Encrypted Password Retrieval만 실패합니다

Huynwoo Choi 40 평판 포인트
2026-08-06T01:18:49.7+00:00

Windows LAPS를 Active Directory Password Encryption 모드로 운영 중입니다.

현재 확인된 동작은 다음과 같습니다.

  • Password Rotation 정상
  • AD Attribute Update 정상
  • AD Replication 정상
  • msLAPS-Password 조회 시 0x80070005 (Access Denied) 발생

현재 증상으로 보면 Password Backup Pipeline에는 문제가 없고, Decryption Authorization 단계에서만 권한 검사가 실패하는 것으로 보입니다.

이와 같은 경우 Microsoft에서 권장하는 점검 순서는 무엇인가요?

  • Computer Object ACL
  • LAPS Extended Rights Delegation
  • Control Access Permission
  • KDS Root Key 또는 Encryption Principal
  • 기타 ACL 상속(Inheritance) 문제

실제 운영 환경에서 비슷한 사례를 해결하신 분이 있다면 어떤 항목을 우선적으로 확인하셨는지 공유 부탁드립니다.

비즈니스용 Windows | Windows 365 비즈니스
댓글 0개 설명 없음

질문 작성자가 수락한 답변
Domic Vo 34,570 평판 포인트 독립 자문가
2026-08-06T05:35:27.9633333+00:00

안녕하세요,

말씀하신 증상은 LAPS가 암호를 AD에 정상적으로 저장하고 복제까지 되지만 조회 시 0x80070005가 발생하는 전형적인 권한 문제입니다. Microsoft 권장 점검 순서는 먼저 Computer Object ACL을 확인해 해당 컴퓨터 객체에 msLAPS-Password 속성 읽기 권한이 있는지 검증하는 것입니다. 이어서 OU 단위에서 LAPS Extended Rights Delegation이 올바르게 위임되었는지 확인해야 하며, 단순 Reset 권한만으로는 조회가 불가능합니다.

그 다음은 Control Access Permission을 점검해 msLAPS-Password 속성에 대한 Control Access 권한이 누락되지 않았는지 확인합니다. 환경에 따라 KDS Root Key가 아직 AD 전체에 복제되지 않았거나, 암호화 Principal이 잘못 지정된 경우에도 동일한 오류가 발생할 수 있습니다. 마지막으로 ACL 상속(Inheritance)이 차단되어 권한이 실제 컴퓨터 객체에 적용되지 않는 사례가 자주 있으므로 ADSI Edit에서 상속 여부를 반드시 확인해야 합니다.

실무적으로는 대부분 Delegation 설정 누락이나 상속 차단에서 문제가 발생했으므로, OU 단위 권한 재부여와 객체 ACL 검증을 우선적으로 진행하는 것이 가장 효과적입니다.

여기서 유용한 정보를 얻으셨기를 바랍니다. 이 내용이 문제에 대한 이해를 높이는 데 도움이 되었다면 답변을 채택해 주시면 감사하겠습니다. 추가로 궁금한 점이 있으시면 언제든지 메시지를 남겨 주세요. 좋은 하루 보내세요.

DV.

이 대답이 도움이 되었나요?

1명이 이 답변이 도움이 된다고 생각했습니다.
댓글 0개 설명 없음

0 추가 답변

정렬 기준: 등록순

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.