Le problème que Windows LAPS élimine
Réutiliser le même mot de passe administrateur local sur plusieurs postes transforme la compromission d’une seule machine en chemin de déplacement latéral. Windows LAPS génère un mot de passe unique par appareil, le fait pivoter et le sauvegarde dans Active Directory ou Microsoft Entra ID pour les personnes autorisées.
Windows LAPS est intégré aux versions prises en charge de Windows après les mises à jour d’avril 2023. Il remplace progressivement l’ancien Microsoft LAPS MSI et ajoute notamment le stockage Entra, le chiffrement dans AD, l’historique et les actions après authentification.
Hybride ne veut pas dire sauvegarder à deux endroits
L’état de jonction de l’appareil détermine les destinations possibles. Un appareil joint uniquement à Entra sauvegarde dans Entra; un appareil joint uniquement au domaine sauvegarde dans AD. Un appareil hybride peut utiliser l’une ou l’autre destination, mais jamais les deux simultanément.
Le choix doit suivre le modèle d’exploitation. AD convient aux serveurs et postes dépendants du domaine, à l’administration hors ligne et aux équipes qui délèguent par OU. Entra convient aux postes modernes gérés par Intune et accessibles depuis le portail ou Microsoft Graph. Les mots de passe envoyés directement à Entra ne transitent pas par Entra Connect.
| Appareil | Destination possible | Gestion habituelle |
|---|---|---|
| Joint au domaine AD | Active Directory | GPO et délégation par OU |
| Joint à Microsoft Entra | Microsoft Entra ID | Intune/CSP et rôles Entra |
| Hybride | AD ou Entra, pas les deux | Choix par population et politique |
| Enregistré seulement (workplace joined) | Non pris en charge | Revoir l’état de jonction |
Préparer Active Directory sans élargir les droits
Pour sauvegarder dans AD, étendez le schéma une seule fois dans la forêt, puis accordez aux ordinateurs le droit d’écrire leurs propres attributs LAPS sur les OU ciblées. Déléguez séparément la lecture et l’expiration. Avant le déploiement, recherchez les détenteurs de droits étendus : un ancien groupe disposant de All Extended Rights peut lire des attributs confidentiels.
Le chiffrement des mots de passe dans AD exige un niveau fonctionnel de domaine Windows Server 2016 ou plus récent. Les contrôleurs Windows Server 2016 ne peuvent pas gérer leur mot de passe DSRM avec Windows LAPS, même si les clients du domaine peuvent utiliser le stockage chiffré.
Import-Module LAPS
Update-LapsADSchema -Verbose
$ou = 'OU=Workstations,DC=contoso,DC=local'
Set-LapsADComputerSelfPermission -Identity $ou
Set-LapsADReadPasswordPermission -Identity $ou `
-AllowedPrincipals 'CONTOSO\LAPS-Password-Readers'
Set-LapsADResetPasswordPermission -Identity $ou `
-AllowedPrincipals 'CONTOSO\LAPS-Password-Resetters'
Find-LapsADExtendedRights -Identity $ouConfigurer une GPO AD avec des choix explicites
Les paramètres se trouvent sous Configuration ordinateur > Modèles d’administration > Système > LAPS. Configurez au minimum la destination de sauvegarde. Évitez de définir AdministratorAccountName si vous gérez le compte Administrateur intégré : Windows l’identifie par son RID, peu importe son nom localisé.
Si vous ciblez un compte personnalisé, créez-le et gérez son appartenance au groupe Administrateurs par un mécanisme séparé; Windows LAPS ne le crée pas sur les versions antérieures à la gestion automatique disponible avec Windows 11 24H2 et Windows Server 2025.
| Paramètre | Valeur de départ pragmatique | Remarque |
|---|---|---|
| BackupDirectory | 2 — Active Directory | 1 correspond à Microsoft Entra ID |
| PasswordLength | 20 à 24 caractères | Valider les outils de soutien |
| PasswordAgeDays | 30 jours | Rotation après utilisation avec post-authentication |
| ADPasswordEncryptionEnabled | Activé | Exige DFL 2016+ |
| ADPasswordEncryptionPrincipal | Groupe LAPS dédié | Limiter et surveiller les membres |
| PostAuthenticationResetDelay | 8 heures ou moins | Tester les longues interventions |
| PostAuthenticationActions | 3 — rotation et déconnexion | Peut interrompre sessions interactives et SMB |
Déployer avec Intune et sauvegarder dans Entra
Activez d’abord Windows LAPS dans les paramètres d’appareils Entra. Dans Intune, créez une stratégie Endpoint security > Account protection et ciblez un petit groupe pilote. Réglez BackupDirectory sur Microsoft Entra ID, puis définissez la longueur, l’âge et les actions après authentification.
La lecture des mots de passe doit rester exceptionnelle. Utilisez les rôles Entra appropriés, PIM lorsque disponible et les journaux d’audit. Pour l’automatisation, DeviceLocalCredential.ReadBasic.All permet seulement les métadonnées; DeviceLocalCredential.Read.All donne accès au secret en clair et doit être traité comme un privilège sensible.
Valider le traitement et récupérer un mot de passe
Windows LAPS traite la politique périodiquement et répond aux changements de stratégie. Pour accélérer un pilote, lancez Invoke-LapsPolicyProcessing sur le poste. Un stockage AD réussi produit l’événement 10018; un stockage Entra réussi produit l’événement 10029 dans Microsoft-Windows-LAPS/Operational.
N’affichez pas un mot de passe en clair dans un ticket, une transcription PowerShell ou un fichier CSV. Récupérez-le seulement au moment de l’intervention, associez la consultation à une demande approuvée et forcez une rotation après usage si la politique ne le fait pas automatiquement.
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName 'Microsoft-Windows-LAPS/Operational' `
-MaxEvents 20 | Select-Object TimeCreated,Id,Message
# Active Directory
Get-LapsADPassword -Identity PC-042
Get-LapsADPassword -Identity PC-042 -AsPlainText
# Microsoft Entra ID
Get-LapsAADPassword -DeviceIds PC-042
Get-LapsAADPassword -DeviceIds PC-042 -IncludePasswordsGérer la rotation après utilisation
Les actions post-authentification limitent la durée pendant laquelle un mot de passe consulté reste utile. La valeur 3 fait pivoter le secret, ferme les sessions interactives utilisant le compte et supprime les sessions SMB après le délai. La valeur 5 redémarre aussi l’appareil; elle est plus disruptive. Testez ces actions sur les postes d’administration, kiosques et serveurs avant un déploiement large.
Après un incident, Reset-LapsPassword force une rotation locale immédiate. Pour un mot de passe stocké dans AD, Set-LapsADPasswordExpirationTime peut expirer le secret afin que le poste le remplace au prochain traitement.
# Sur l'appareil géré
Reset-LapsPassword
# Depuis l'administration AD
Set-LapsADPasswordExpirationTime -Identity PC-042
# Puis sur le poste si une rotation immédiate est requise
Invoke-LapsPolicyProcessingMigrer depuis l’ancien Microsoft LAPS
Inventoriez les GPO, le MSI, les attributs ms-Mcs-AdmPwd, les groupes de lecture et les outils de soutien existants. Windows LAPS peut émuler l’ancien comportement pour faciliter la transition, mais évitez de laisser deux politiques concurrentes gérer le même compte.
Passez par une OU pilote, confirmez que le nouveau canal d’événements et les nouveaux attributs sont utilisés, adaptez les procédures du centre de services, puis retirez progressivement l’extension côté client et le MSI historique. Conservez temporairement la capacité de récupération tant que tous les appareils n’ont pas traité la nouvelle stratégie.
Plan de déploiement en quatre vagues
Mesurez le taux d’appareils dont le mot de passe est récent, les erreurs du journal LAPS, les consultations de secrets et les exceptions. Un déploiement n’est terminé que lorsque la récupération fonctionne durant une panne réseau ou une intervention hors domaine.
| Vague | Portée | Critère de sortie |
|---|---|---|
| 0 — Conception | Destination, comptes, RBAC, GPO/Intune et récupération | Modèle approuvé et groupes dédiés |
| 1 — Pilote | Postes TI non critiques | Sauvegarde, lecture et rotation confirmées |
| 2 — Postes | Groupes représentatifs et travailleurs distants | Événements réussis et soutien opérationnel |
| 3 — Serveurs | Serveurs membres par criticité | Compatibilité des services et fenêtres validées |
| 4 — DSRM et nettoyage | Contrôleurs admissibles et ancien LAPS | Récupération testée, droits hérités corrigés |
Checklist de sécurité
Windows LAPS est simple à activer, mais sa valeur dépend surtout des choix de délégation, de récupération et de surveillance. Dans un environnement hybride, la première décision n’est pas GPO ou Intune : c’est où le secret doit vivre et qui peut réellement le consulter.
- Choisir une seule destination par appareil hybride.
- Chiffrer les mots de passe stockés dans AD lorsque le niveau fonctionnel le permet.
- Séparer lecture, expiration et administration de la politique.
- Auditer All Extended Rights sur chaque OU ciblée.
- Créer et maintenir explicitement tout compte administrateur personnalisé.
- Protéger les rôles Entra et les permissions Graph capables de lire le secret.
- Activer et tester les actions post-authentification.
- Surveiller les événements 10018, 10029 et les erreurs du canal LAPS.
- Tester la récupération AD, Entra et DSRM avant un incident.