Déployer Windows LAPS dans un environnement hybride Active Directory et Microsoft Entra ID

Choisissez où sauvegarder les mots de passe locaux, déléguez leur lecture, configurez GPO ou Intune et migrez de l’ancien LAPS sans perdre la capacité de récupération.

01

Le problème que Windows LAPS élimine

Réutiliser le même mot de passe administrateur local sur plusieurs postes transforme la compromission d’une seule machine en chemin de déplacement latéral. Windows LAPS génère un mot de passe unique par appareil, le fait pivoter et le sauvegarde dans Active Directory ou Microsoft Entra ID pour les personnes autorisées.

Windows LAPS est intégré aux versions prises en charge de Windows après les mises à jour d’avril 2023. Il remplace progressivement l’ancien Microsoft LAPS MSI et ajoute notamment le stockage Entra, le chiffrement dans AD, l’historique et les actions après authentification.

02

Hybride ne veut pas dire sauvegarder à deux endroits

L’état de jonction de l’appareil détermine les destinations possibles. Un appareil joint uniquement à Entra sauvegarde dans Entra; un appareil joint uniquement au domaine sauvegarde dans AD. Un appareil hybride peut utiliser l’une ou l’autre destination, mais jamais les deux simultanément.

Le choix doit suivre le modèle d’exploitation. AD convient aux serveurs et postes dépendants du domaine, à l’administration hors ligne et aux équipes qui délèguent par OU. Entra convient aux postes modernes gérés par Intune et accessibles depuis le portail ou Microsoft Graph. Les mots de passe envoyés directement à Entra ne transitent pas par Entra Connect.

AppareilDestination possibleGestion habituelle
Joint au domaine ADActive DirectoryGPO et délégation par OU
Joint à Microsoft EntraMicrosoft Entra IDIntune/CSP et rôles Entra
HybrideAD ou Entra, pas les deuxChoix par population et politique
Enregistré seulement (workplace joined)Non pris en chargeRevoir l’état de jonction
03

Préparer Active Directory sans élargir les droits

Pour sauvegarder dans AD, étendez le schéma une seule fois dans la forêt, puis accordez aux ordinateurs le droit d’écrire leurs propres attributs LAPS sur les OU ciblées. Déléguez séparément la lecture et l’expiration. Avant le déploiement, recherchez les détenteurs de droits étendus : un ancien groupe disposant de All Extended Rights peut lire des attributs confidentiels.

Le chiffrement des mots de passe dans AD exige un niveau fonctionnel de domaine Windows Server 2016 ou plus récent. Les contrôleurs Windows Server 2016 ne peuvent pas gérer leur mot de passe DSRM avec Windows LAPS, même si les clients du domaine peuvent utiliser le stockage chiffré.

Préparation AD et audit des permissions
Import-Module LAPS
Update-LapsADSchema -Verbose

$ou = 'OU=Workstations,DC=contoso,DC=local'
Set-LapsADComputerSelfPermission -Identity $ou
Set-LapsADReadPasswordPermission -Identity $ou `
  -AllowedPrincipals 'CONTOSO\LAPS-Password-Readers'
Set-LapsADResetPasswordPermission -Identity $ou `
  -AllowedPrincipals 'CONTOSO\LAPS-Password-Resetters'

Find-LapsADExtendedRights -Identity $ou
04

Configurer une GPO AD avec des choix explicites

Les paramètres se trouvent sous Configuration ordinateur > Modèles d’administration > Système > LAPS. Configurez au minimum la destination de sauvegarde. Évitez de définir AdministratorAccountName si vous gérez le compte Administrateur intégré : Windows l’identifie par son RID, peu importe son nom localisé.

Si vous ciblez un compte personnalisé, créez-le et gérez son appartenance au groupe Administrateurs par un mécanisme séparé; Windows LAPS ne le crée pas sur les versions antérieures à la gestion automatique disponible avec Windows 11 24H2 et Windows Server 2025.

ParamètreValeur de départ pragmatiqueRemarque
BackupDirectory2 — Active Directory1 correspond à Microsoft Entra ID
PasswordLength20 à 24 caractèresValider les outils de soutien
PasswordAgeDays30 joursRotation après utilisation avec post-authentication
ADPasswordEncryptionEnabledActivéExige DFL 2016+
ADPasswordEncryptionPrincipalGroupe LAPS dédiéLimiter et surveiller les membres
PostAuthenticationResetDelay8 heures ou moinsTester les longues interventions
PostAuthenticationActions3 — rotation et déconnexionPeut interrompre sessions interactives et SMB
05

Déployer avec Intune et sauvegarder dans Entra

Activez d’abord Windows LAPS dans les paramètres d’appareils Entra. Dans Intune, créez une stratégie Endpoint security > Account protection et ciblez un petit groupe pilote. Réglez BackupDirectory sur Microsoft Entra ID, puis définissez la longueur, l’âge et les actions après authentification.

La lecture des mots de passe doit rester exceptionnelle. Utilisez les rôles Entra appropriés, PIM lorsque disponible et les journaux d’audit. Pour l’automatisation, DeviceLocalCredential.ReadBasic.All permet seulement les métadonnées; DeviceLocalCredential.Read.All donne accès au secret en clair et doit être traité comme un privilège sensible.

06

Valider le traitement et récupérer un mot de passe

Windows LAPS traite la politique périodiquement et répond aux changements de stratégie. Pour accélérer un pilote, lancez Invoke-LapsPolicyProcessing sur le poste. Un stockage AD réussi produit l’événement 10018; un stockage Entra réussi produit l’événement 10029 dans Microsoft-Windows-LAPS/Operational.

N’affichez pas un mot de passe en clair dans un ticket, une transcription PowerShell ou un fichier CSV. Récupérez-le seulement au moment de l’intervention, associez la consultation à une demande approuvée et forcez une rotation après usage si la politique ne le fait pas automatiquement.

Validation locale et récupération contrôlée
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName 'Microsoft-Windows-LAPS/Operational' `
  -MaxEvents 20 | Select-Object TimeCreated,Id,Message

# Active Directory
Get-LapsADPassword -Identity PC-042
Get-LapsADPassword -Identity PC-042 -AsPlainText

# Microsoft Entra ID
Get-LapsAADPassword -DeviceIds PC-042
Get-LapsAADPassword -DeviceIds PC-042 -IncludePasswords
07

Gérer la rotation après utilisation

Les actions post-authentification limitent la durée pendant laquelle un mot de passe consulté reste utile. La valeur 3 fait pivoter le secret, ferme les sessions interactives utilisant le compte et supprime les sessions SMB après le délai. La valeur 5 redémarre aussi l’appareil; elle est plus disruptive. Testez ces actions sur les postes d’administration, kiosques et serveurs avant un déploiement large.

Après un incident, Reset-LapsPassword force une rotation locale immédiate. Pour un mot de passe stocké dans AD, Set-LapsADPasswordExpirationTime peut expirer le secret afin que le poste le remplace au prochain traitement.

Rotation manuelle
# Sur l'appareil géré
Reset-LapsPassword

# Depuis l'administration AD
Set-LapsADPasswordExpirationTime -Identity PC-042

# Puis sur le poste si une rotation immédiate est requise
Invoke-LapsPolicyProcessing
08

Migrer depuis l’ancien Microsoft LAPS

Inventoriez les GPO, le MSI, les attributs ms-Mcs-AdmPwd, les groupes de lecture et les outils de soutien existants. Windows LAPS peut émuler l’ancien comportement pour faciliter la transition, mais évitez de laisser deux politiques concurrentes gérer le même compte.

Passez par une OU pilote, confirmez que le nouveau canal d’événements et les nouveaux attributs sont utilisés, adaptez les procédures du centre de services, puis retirez progressivement l’extension côté client et le MSI historique. Conservez temporairement la capacité de récupération tant que tous les appareils n’ont pas traité la nouvelle stratégie.

09

Plan de déploiement en quatre vagues

Mesurez le taux d’appareils dont le mot de passe est récent, les erreurs du journal LAPS, les consultations de secrets et les exceptions. Un déploiement n’est terminé que lorsque la récupération fonctionne durant une panne réseau ou une intervention hors domaine.

VaguePortéeCritère de sortie
0 — ConceptionDestination, comptes, RBAC, GPO/Intune et récupérationModèle approuvé et groupes dédiés
1 — PilotePostes TI non critiquesSauvegarde, lecture et rotation confirmées
2 — PostesGroupes représentatifs et travailleurs distantsÉvénements réussis et soutien opérationnel
3 — ServeursServeurs membres par criticitéCompatibilité des services et fenêtres validées
4 — DSRM et nettoyageContrôleurs admissibles et ancien LAPSRécupération testée, droits hérités corrigés
10

Checklist de sécurité

Windows LAPS est simple à activer, mais sa valeur dépend surtout des choix de délégation, de récupération et de surveillance. Dans un environnement hybride, la première décision n’est pas GPO ou Intune : c’est où le secret doit vivre et qui peut réellement le consulter.

  • Choisir une seule destination par appareil hybride.
  • Chiffrer les mots de passe stockés dans AD lorsque le niveau fonctionnel le permet.
  • Séparer lecture, expiration et administration de la politique.
  • Auditer All Extended Rights sur chaque OU ciblée.
  • Créer et maintenir explicitement tout compte administrateur personnalisé.
  • Protéger les rôles Entra et les permissions Graph capables de lire le secret.
  • Activer et tester les actions post-authentification.
  • Surveiller les événements 10018, 10029 et les erreurs du canal LAPS.
  • Tester la récupération AD, Entra et DSRM avant un incident.