คู่มือแก้ปัญหา Windows LAPS 2026: Event ID 10022/10023, Entra ID Backup และ Legacy Conflict บน Windows 11
แก้ปัญหา Windows LAPS แบบครบ ตั้งแต่ Event ID 10022/10023, Backup ไป Entra ID ล้มเหลว, Legacy LAPS conflict ครอบคลุม PowerShell, GPO และ Intune พร้อม script ที่ใช้ได้ทันทีในหน้างาน Helpdesk
Windows LAPS (Local Administrator Password Solution) คือฟีเจอร์ในตัวของ Windows 10/11 และ Windows Server ที่จัดการรหัสผ่านของบัญชี Local Administrator ให้หมุนอัตโนมัติ พร้อม backup ไปเก็บใน Active Directory หรือ Microsoft Entra ID ปัญหาที่พบบ่อยที่สุดในหน้างาน Helpdesk ก็คือรหัสผ่านไม่ยอมหมุน, Event ID 10022/10023 ขึ้น, backup ไป Entra ID ล้มเหลว หรือเครื่องยังติด Legacy Microsoft LAPS เก่าอยู่ ผมสรุปสาเหตุจริงและวิธีแก้แบบใช้ได้ใน production ให้ทีม Tier-1 ทำตามได้ทันที (เคสจริงจากที่ผมนั่งไล่บั๊กเองมาหลายรอบ ไม่ใช่ตามเอกสารเปล่า ๆ)
Windows LAPS ถูก build เข้ามาใน Windows ตั้งแต่ April 2023 cumulative update ส่วน Legacy Microsoft LAPS (MSI) หมดอายุ support ไปแล้ว และต้องถอนออกก่อนใช้ตัวใหม่
Event ID สำคัญที่ต้องดูใน Applications and Services Logs > Microsoft > Windows > LAPS คือ 10004, 10018, 10022, 10023 และ 10029 แต่ละตัวชี้ปัญหาคนละสาย
Backup ไป Entra ID ใช้ได้เฉพาะกับเครื่องที่ Entra Joined หรือ Hybrid Joined เท่านั้น (Registered device ทำไม่ได้) และต้องเปิด permission Microsoft.Directory/deviceLocalCredentials/password/read ที่ role ระดับ Cloud Device Admin ขึ้นไป
รหัสผ่านแบบเข้ารหัส (encrypted password) รองรับเฉพาะ Windows Server 2016 Domain Functional Level ขึ้นไป และต้องเปิด AD Recycle Bin เพื่อ backup password history
ใช้ Invoke-LapsPolicyProcessing เพื่อสั่งประมวลผลนโยบายทันทีโดยไม่รอ Group Policy refresh คือ first-line troubleshooting ที่ใช้ได้จริง
Windows LAPS คืออะไร และต่างจาก Legacy LAPS อย่างไร
Windows LAPS เป็น component ที่มาพร้อม Windows 10 22H2, Windows 11 (ทุกเวอร์ชันที่ยัง supported) และ Windows Server 2019/2022/2025 หลัง April 11, 2023 cumulative update (KB5025221 สำหรับ Windows 10, KB5025224 สำหรับ Windows Server) ไม่ต้องติดตั้ง MSI แยกอีกต่อไป หน้าที่ของมันคือสุ่มรหัสผ่านของบัญชี Local Administrator ในเครื่องปลายทาง, เก็บไว้เป็น attribute ในไดเรกทอรี (AD หรือ Entra ID) ที่มีการควบคุมสิทธิ์อ่านได้ และหมุนตามรอบที่กำหนด
ที่ทีม Helpdesk ต้องเข้าใจให้ตรงกันคือ Windows LAPS ไม่ใช่ version ใหม่ของ Microsoft LAPS ตัวเก่า (MSI ที่เคยดาวน์โหลดจาก Microsoft Download Center) แต่เป็นการเขียนใหม่ทั้งหมด ใช้ PowerShell module ชื่อ LAPS คนละตัวกับของเดิม, ใช้ CSP/GPO คนละ path, และเก็บข้อมูลใน attribute ใหม่ (msLAPS-Password, msLAPS-PasswordExpirationTime, msLAPS-EncryptedPassword) แยกออกจาก ms-Mcs-AdmPwd ของตัวเก่าโดยสิ้นเชิง เพราะฉะนั้นการ "อัปเกรด" ไม่ใช่แค่ push GPO ใหม่ทับ ต้องถอน MSI ตัวเก่าให้เกลี้ยงก่อน มิฉะนั้นจะเกิด conflict ที่ผมจะอธิบายในหัวข้อถัดไป
ข้อได้เปรียบชัด ๆ ของ Windows LAPS เมื่อเทียบกับตัวเก่า: รองรับ Entra ID เป็น backup destination (Legacy ทำได้แค่ AD on-premises), รองรับ encrypted password ที่ต้องใช้ Windows Server 2016 DFL ขึ้นไป, มี password history เก็บใน AD Recycle Bin, และมี PowerShell cmdlets ที่ตั้งใจ design มาสำหรับ automation จริง ๆ ไม่ใช่ wrapper ของ ADSI แบบเดิม สำหรับรายละเอียดฉบับเต็มดูได้จาก Microsoft Learn: Windows LAPS overview ผมแนะนำให้อ่านผ่าน ๆ ก่อนลงมือ อย่างน้อยส่วน architecture
ADMX template: Windows 11 22H2+ มีมาให้ในตัว แต่ถ้าใช้ Central Store ต้อง copy LAPS.admx และ LAPS.adml จาก C:\Windows\PolicyDefinitions ของเครื่อง admin ไปที่ SYSVOL
Legacy LAPS ถอนออก: ถ้ายังเจอ AdmPwd.dll หรือ registry key เก่า ๆ อยู่ ตัวใหม่จะเข้าโหมด compatibility และหยุด process ตัวเอง
Event ID สำคัญของ Windows LAPS ที่ทีม Helpdesk ต้องอ่านให้ออก
Event log ของ Windows LAPS อยู่ที่ Event Viewer > Applications and Services Logs > Microsoft > Windows > LAPS > Operational ผมสอน Tier-1 ให้จำแค่ 5 ตัวนี้ก็ครอบคลุมได้ 95% ของเคส Microsoft มีเอกสาร reference ครบทั้งชุดที่ Windows LAPS event log reference (บุ๊กมาร์กเก็บไว้เลย จำเป็นแน่)
# บังคับให้ LAPS ประมวลผลนโยบายและตัดสินใจว่าต้อง rotate ไหม
# ไม่ได้แปลว่าจะ rotate เสมอไป จะ rotate เฉพาะเมื่อ password หมดอายุ
Invoke-LapsPolicyProcessing
# ถ้าต้องการ rotate ทันทีโดยไม่สนใจ expiration ใช้คำสั่งนี้
# ต้องรัน as SYSTEM หรือ Administrator
Reset-LapsPassword
ขั้นที่ 4: ถ้ายังไม่หมุน เปิด Event log ดู Event ID 10022 (account ไม่พบ) เป็นสาเหตุอันดับหนึ่ง เกิดจากการ disable บัญชี Administrator (SID -500) ผ่าน Security Baseline หรือ policy อื่น Windows LAPS ต้องการ account ที่ enabled ถ้า disable ต้อง configure ให้ LAPS ใช้ custom local admin account (AdministratorAccountName ใน policy) แทน
Backup ไป Entra ID ล้มเหลว: สาเหตุและวิธีแก้
เคสจากลูกค้า SMB ที่ใช้ Intune-only (ไม่มี AD on-prem) เจอบ่อย: ตั้ง Windows LAPS ผ่าน Intune แล้ว Event ID 10023 ขึ้นตลอด password ไม่ backup ไป Entra ID สาเหตุที่พบบ่อยเรียงตามอัตราการเจอ:
สำหรับการดึงรหัสผ่านจาก Entra ID ต้องมี role อย่างใดอย่างหนึ่ง: Cloud Device Administrator, Intune Administrator, หรือ Global Administrator (ไม่แนะนำเด็ดขาด) และ permission Microsoft.Directory/deviceLocalCredentials/password/read ควรมอบผ่าน custom role หรือ PIM eligible เพื่อให้ตรวจสอบย้อนหลังได้ อ่านรายละเอียด role assignment เพิ่มเติมได้ที่ Microsoft Tech Community: Windows LAPS platform update
เกี่ยวกับ Group Policy โดยเฉพาะ ผมมีความเห็นชัดเจน: GPO ยังเป็นวิธีที่ predictable ที่สุดในการ configure Windows LAPS สำหรับองค์กรที่มี AD อยู่แล้ว เพราะ policy ถูก enforce ผ่าน gpupdate cycle ที่รู้จักกันดี, มี logging ที่คุ้นเคย, และไม่ขึ้นกับ cloud connectivity แต่ถ้าคุณกำลังจะไป Intune-first หรือ hybrid modernization อย่ายืดเวลาไว้ Microsoft Learn เขียนไว้ชัดว่า LAPS ผ่าน Intune จะได้ feature ใหม่ก่อน GPO เสมอนับจากปี 2025 เป็นต้นไป
คำถามที่พบบ่อย
Windows LAPS ใช้ได้กับ Windows Server 2019 หรือไม่?
ใช้ได้ครับ Windows LAPS เพิ่มเข้ามาใน Windows Server 2019, 2022 และ 2025 ผ่าน cumulative update ที่ออกเดือน April 2023 เป็นต้นไป (KB5025229 สำหรับ Server 2022, KB5025230 สำหรับ Server 2019) ตรวจ build number ก่อน deploy เสมอ
ทำไม Windows LAPS ถึงต้องการ Update-LapsADSchema?
เพราะ attribute ใหม่ที่ Windows LAPS ใช้เก็บ password (msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-PasswordExpirationTime) ไม่มีอยู่ใน default AD schema ต้อง extend ก่อนเครื่อง endpoint จึงจะสามารถ backup ค่าเข้าไปได้ Legacy schema (ms-Mcs-AdmPwd) แยกกันคนละชุด ไม่ conflict กัน
คู่มือแก้ปัญหา Microsoft Teams บน Windows 11 สำหรับทีม IT Helpdesk ครอบคลุม New Teams 2.x, ล้าง cache, CAA errors, sign-in, audio/video และ Conditional Access พร้อมคำสั่ง PowerShell ที่นำไปใช้ได้จริงในงานประจำวัน