Guide pratique de Windows LAPS ── En finir avec le mot de passe administrateur local commun à tous les PC

· · Windows, Sécurité, LAPS, Gestion des mots de passe, Active Directory, Intune, PowerShell, Systèmes d'information

Sur le terrain du déploiement de PC, une « facilité habituelle » perdure depuis longtemps : graver un mot de passe administrateur local commun dans l’image maîtresse et le déployer sur toutes les machines ── au moment de la maintenance, il suffit de se connecter avec ce mot de passe, ce qui paraît rationnel comme procédure. Mais cette configuration est aujourd’hui devenue l’une des premières cibles des attaquants, une sorte de « fabrication en série de clés passe-partout ». La compromission d’une seule machine se transforme directement en compromission de toutes les autres.

Cet article s’adresse aux responsables des systèmes d’information de PME et aux développeurs en charge du déploiement et de la maintenance de parcs de PC. Après avoir clarifié pourquoi un mot de passe administrateur local commun est dangereux, il détaille, sur la base d’informations de première main datées d’août 2026, le fonctionnement de Windows LAPS (Local Administrator Password Solution) intégré à l’OS comme solution à ce problème, les usages différenciés selon l’environnement, la procédure de déploiement et les pièges d’exploitation. Cet article fait suite à notre série sur la sécurité destinée aux services informatiques, après BitLocker, la fin de vie de WSUS, le pare-feu et le magasin de certificats.

1. La conclusion, d’abord

  • Un mot de passe administrateur local commun à tous les PC est le terreau du mouvement latéral, où la compromission d’une seule machine se propage à toutes les autres. Si le mot de passe est identique, le hachage NTLM l’est aussi : dès qu’une seule machine livre son hachage, on peut pénétrer toutes les autres par Pass-the-Hash.1
  • Windows LAPS est une fonction standard de l’OS qui randomise le mot de passe administrateur local machine par machine et le fait tourner automatiquement. Microsoft le présente comme premier avantage contre le Pass-the-Hash et le mouvement latéral.1
  • Il est intégré depuis la mise à jour du 11 avril 2023 dans Windows 10/11, et depuis Windows Server 2019/2022 et ultérieur. Contrairement à l’ancien LAPS (distribué par MSI), aucune installation supplémentaire n’est nécessaire. L’ancien LAPS est déprécié depuis Windows 11 23H2.1
  • Le mot de passe est stocké soit dans Active Directory, soit dans Microsoft Entra ID, jamais les deux. Les machines uniquement jointes au domaine vont vers AD, celles uniquement jointes à Entra vers Entra ID, et les machines en jonction hybride choisissent l’une ou l’autre. Impossible à utiliser sur des machines en groupe de travail, sans appartenance à l’un ou l’autre.1
  • Par défaut, rien ne se passe. La valeur par défaut de BackupDirectory est « désactivé » : il faut donc préciser la destination via une stratégie (GPO ou Intune/CSP) pour que quoi que ce soit se mette en route.2
  • Le stockage dans AD requiert trois préparatifs préalables : l’extension du schéma (Update-LapsADSchema), le droit d’écriture de l’ordinateur sur son propre attribut (Set-LapsADComputerSelfPermission), et la conception des droits de lecture (Set-LapsADReadPasswordPermission).3
  • La consultation du mot de passe se fait avec Get-LapsADPassword / Get-LapsAADPassword, l’application immédiate d’une stratégie avec Invoke-LapsPolicyProcessing, et la rotation immédiate côté machine avec Reset-LapsPassword.4
  • Un mot de passe utilisé devient automatiquement à usage unique. Après authentification avec le compte géré, une réinitialisation suivie d’une déconnexion (PostAuthenticationActions) s’exécute par défaut 24 heures plus tard.2

2. Pourquoi un mot de passe administrateur local commun est-il dangereux ?

Commençons par bien cerner la structure de la menace. Que se passe-t-il lorsque le mot de passe du compte administrateur local (le compte Administrator intégré, ou un compte de maintenance créé lors du déploiement) est identique sur toutes les machines ?

Windows ne conserve pas le mot de passe d’un compte local tel quel, mais sous forme de hachage NT calculé à partir de celui-ci. Or, en authentification NTLM, ce hachage lui-même sert de matériau d’authentification. Autrement dit, si le mot de passe est identique, le hachage l’est aussi sur toutes les machines. Lorsqu’un attaquant obtient les droits administrateur sur une seule machine, via un logiciel malveillant ou une attaque ciblée, il peut extraire ce hachage de la mémoire ou de la base locale (SAM) de cette machine. C’est là que les choses sérieuses commencent : le hachage extrait peut servir directement à l’authentification, sans même avoir besoin d’être ramené en mot de passe en clair. C’est l’attaque Pass-the-Hash. Dans un environnement à mot de passe commun, le hachage obtenu sur une seule machine devient une « clé passe-partout » pour toutes les autres, et la compromission se propage instantanément latéralement. Le fonctionnement de l’authentification NTLM et la raison pour laquelle le hachage seul suffit à s’authentifier sont détaillés dans « NTLM et Kerberos expliqués en images ».

Après le déploiement de LAPSComme le mot de passe diffère par machineRécupération du hachage de PC-01Compromission de PC-01ce hachage ne permet pas des'authentifier sur d'autres PC (le mouvementlatéral via l'administrateur local est bloqué)Environnement à mot de passe communPass-the-HashPass-the-HashPass-the-HashRécupération du hachage NT de l'administrateurCompromission de PC-01(logiciel malveillant, attaque ciblée)PC-02PC-03…mouvement latéral vers toutes les machines

L’orientation de la contre-mesure est claire : rendre le mot de passe administrateur local différent sur chaque machine, et le changer régulièrement en plus. Ainsi, même si le hachage d’une machine fuite, il reste inutilisable sur les autres, et l’on bloque la voie de mouvement latéral que constitue la réutilisation du compte administrateur local (attention : cela ne ferme pas les autres voies de mouvement latéral, comme le vol d’identifiants de domaine sur une machine compromise). Mais faire cela à la main n’est pas réaliste. Générer individuellement les mots de passe de dizaines de machines, en tenir le registre, et les renouveler régulièrement l’un après l’autre ── c’est précisément ce coût d’exploitation élevé qui a permis à la facilité du mot de passe commun de survivre. Windows LAPS est ce qui prend en charge, côté système d’exploitation, cette « automatisation de l’individualisation et du renouvellement périodique », associée à un stockage sécurisé dans l’annuaire. Microsoft lui-même cite comme premier avantage de Windows LAPS « la protection contre les attaques Pass-the-Hash et le mouvement latéral (lateral-traversal) ».1

Notez que, pour les principes de base de la gestion des privilèges — ne pas travailler au quotidien avec un compte administrateur, restreindre l’usage des comptes de maintenance —, consultez également « Quand a-t-on réellement besoin des privilèges administrateur sous Windows ».

3. Qu’est-ce que Windows LAPS ── différences avec l’ancien LAPS

Le nom « LAPS » a une histoire, et en pratique, il faut préciser « de quel LAPS on parle » pour que la conversation reste cohérente.

L’ancien LAPS (Microsoft LAPS historique) est un outil à installation supplémentaire publié par Microsoft en 2016.1 Il consistait à distribuer un package MSI sur toutes les machines pour installer une extension de stratégie de groupe (CSE), et stockait le mot de passe en clair dans l’attribut ms-Mcs-AdmPwd d’Active Directory : une configuration qui a longtemps fait office de standard de fait.

Windows LAPS en est le successeur, intégré comme implémentation distincte à l’OS. Il est inclus depuis la mise à jour du 11 avril 2023 dans Windows 10, Windows 11 21H2/22H2, Windows Server 2019/2022, et il est présent d’origine depuis Windows 11 23H2 et Windows Server 2025.1 Autrement dit, dans un environnement où les mises à jour sont appliquées normalement, Windows LAPS est déjà présent sur les PC de l’entreprise. Il ne reste plus qu’à configurer la stratégie.

Point de vue Ancien LAPS (historique) Windows LAPS
Mode de fourniture Distribution d’un MSI à installer sur toutes les machines Intégré à l’OS (depuis la mise à jour d’avril 2023). Aucune installation supplémentaire1
Destination de stockage du mot de passe Active Directory uniquement Active Directory ou Microsoft Entra ID1
Chiffrement dans AD Non pris en charge (texte clair + protection par ACL) Pris en charge (stockage chiffré et historique possibles avec DFL 2016 ou supérieur)3
Gestion du mot de passe DSRM Non pris en charge Gère aussi le compte DSRM des contrôleurs de domaine1
Réinitialisation automatique après authentification Absente PostAuthenticationActions pour la réinitialisation automatique et autres actions après authentification2
PowerShell Module AdmPwd.PS Module LAPS (Get-LapsADPassword, etc.)4
Avenir Déprécié depuis Windows 11 23H2. Sur les nouveaux OS, l’installation même du MSI est bloquée1 Standard actuel

Il est important de noter que Windows LAPS n’est pas une version révisée de l’ancien LAPS, mais une implémentation entièrement distincte, et que les attributs de schéma AD sont eux aussi séparés de l’ancien LAPS (msLAPS-*).4 Pour faciliter la migration depuis l’ancien LAPS, un « mode d’émulation » est également disponible, dans lequel Windows LAPS interprète et exécute les paramètres GPO de l’ancien LAPS, mais il comporte de nombreuses restrictions (chapitre 6) et il n’y a aucune raison de l’utiliser délibérément pour un nouveau déploiement.

4. Où le mot de passe est-il stocké ── tableau de décision par environnement

Windows LAPS « sauvegarde » le mot de passe généré dans un annuaire. La destination dépend de l’état de jonction de la machine, et il n’est pas possible de stocker à la fois dans AD et dans Entra ID.1

Environnement Destination de stockage Distribution de la stratégie Moyens de consulter le mot de passe Décision
Jonction au domaine AD uniquement Active Directory (attributs msLAPS-* de l’objet ordinateur) Stratégie de groupe (LAPS.admx) Get-LapsADPassword, écran de propriétés d’Utilisateurs et ordinateurs Active Directory3 Le choix privilégié des PME essentiellement sur site. Extension du schéma et configuration des droits nécessaires au préalable
Jonction Entra uniquement (+ Intune) Microsoft Entra ID Distribution depuis Intune via le CSP LAPS Centre d’administration Entra/Intune, Get-LapsAADPassword (Microsoft Graph)5 À privilégier si la gestion est déjà passée au cloud. Nécessite l’activation de la fonctionnalité côté locataire
Jonction hybride AD ou Entra ID, au choix, un seul des deux1 GPO ou Intune Selon la destination choisie, l’une des méthodes ci-dessus À décider selon l’outil que le support technique utilise habituellement au quotidien
Groupe de travail (non joint) Aucune destination de stockage disponible, inutilisable1 Une gestion manuelle par mot de passe individuel et registre fait office d’alternative. Envisager une migration vers Entra ou le domaine si le nombre de machines augmente

Pour un stockage dans AD, le mot de passe est écrit dans des attributs de l’objet ordinateur (msLAPS-Password en clair, msLAPS-EncryptedPassword si le chiffrement est activé, msLAPS-PasswordExpirationTime pour l’échéance).6 Parmi ceux-ci, les attributs contenant le mot de passe (msLAPS-Password et les attributs chiffrés msLAPS-Encrypted*) sont marqués comme confidentiels (confidential) et ne peuvent pas être consultés avec un droit de lecture ordinaire. En revanche, l’échéance msLAPS-PasswordExpirationTime n’est pas marquée comme confidentielle (SearchFlags : 0) et constitue une métadonnée consultable avec le droit de lecture par défaut.6 L’utilisation du stockage chiffré et de l’historique des mots de passe nécessite un niveau fonctionnel de domaine (DFL) 2016 ou supérieur.3 Attention : le paramètre de chiffrement (ADPasswordEncryptionEnabled) est activé par défaut.2 Le chiffrement n’étant pas disponible dans un domaine dont le DFL est antérieur à 2016, ne comptez pas sur un basculement automatique vers le texte clair : désactivez explicitement le chiffrement via la stratégie pour opter pour un stockage en clair protégé par ACL.3

Pour un stockage dans Entra ID, la configuration standard consiste à activer côté locataire la « gestion des mots de passe administrateur local », puis à distribuer la stratégie depuis Intune via le CSP LAPS. Côté licences, la fonctionnalité Windows LAPS elle-même est gratuite, le stockage dans AD ne comporte aucune exigence supplémentaire, et le stockage dans Entra ID est disponible dès la licence Microsoft Entra ID Free.1

L’absence d’alternative pour les machines en groupe de travail tient tout simplement au fait qu’il n’existe pas d’annuaire de destination. En pratique, cela se traduit par une exploitation manuelle : définir un mot de passe différent par machine lors du déploiement, et en tenir le registre avec un gestionnaire de mots de passe. Si le déploiement est scripté, le plus sûr est d’y intégrer la génération d’un mot de passe propre à chaque machine (voir « Automatiser le déploiement de PC avec winget + PowerShell »).

5. La pratique du déploiement ── autour d’une configuration AD + GPO

Nous suivons ici, étape par étape, la configuration la plus répandue : AD de domaine + GPO. Les différences avec une configuration Entra + Intune sont récapitulées en fin de chapitre.

5.1. Préparation préalable (travail effectué une seule fois)

Pour le stockage dans AD, il faut achever la préparation côté forêt avant de distribuer la stratégie.3

# 1. Extension du schéma (une seule fois pour la forêt. À exécuter avec les droits Schema Admins)
Update-LapsADSchema

# 2. Accorder aux ordinateurs de l'UO ciblée le droit de mettre à jour leur propre attribut de mot de passe
Set-LapsADComputerSelfPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"

# 3. Accorder le droit de consulter le mot de passe à un groupe (Domain Admins peut consulter par défaut)
Set-LapsADReadPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Accorder à un groupe le droit de manipuler l'échéance du mot de passe (invalidation immédiate = instruction de réinitialisation)
#    (nécessaire pour Set-LapsADPasswordExpirationTime en 5.4. Domain Admins le peut par défaut)
Set-LapsADResetPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Vérifier qu'aucun détenteur inattendu du droit de consultation n'existe (détaillé au chapitre 6)
Find-LapsADExtendedRights -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"

Pour utiliser le stockage chiffré (DFL 2016 ou supérieur, activé par défaut), un réglage supplémentaire est nécessaire. Le droit de consultation et le droit de déchiffrement sont deux choses distinctes : par défaut, seul Domain Admins peut déchiffrer.3 Si vous voulez que le groupe du support technique puisse réellement récupérer le mot de passe, indiquez également ce même groupe (EXAMPLE\HelpdeskAdmins) dans le paramètre ADPasswordEncryptionPrincipal de la stratégie.2 Si vous l’oubliez, même en accordant le droit de consultation comme ci-dessus, vous vous retrouverez dans un état où « l’attribut est lisible mais non déchiffrable ».

Update-LapsADSchema est distinct de l’ancien Update-AdmPwdADSchema de l’ancien LAPS : ce qui est ajouté, ce sont les attributs msLAPS-*. Même dans un environnement où l’ancien LAPS est déjà déployé, l’extension de schéma propre à Windows LAPS reste nécessaire.4 Par ailleurs, si vous utilisez le magasin central (Central Store) des GPO, les modèles Windows LAPS n’y sont pas copiés automatiquement par Windows Update : il faut les copier manuellement. 2 À cette occasion, copiez non seulement %windir%\PolicyDefinitions\LAPS.admx, mais aussi la ressource linguistique LAPS.adml (dans le sous-dossier ja-JP pour une interface en japonais) dans le dossier de langue correspondant. Sans le fichier ADML, l’affichage de la stratégie LAPS dans la GPMC génère une erreur de ressource.

5.2. Configuration de la stratégie

L’emplacement de configuration dans la GPO est « Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS ».2 Le réglage minimal indispensable est l’indication de la destination : tant que BackupDirectory n’est pas défini sur « Active Directory » (valeur 2), Windows LAPS ne fait rien (la valeur par défaut est « désactivé »).2 Voici les principaux paramètres et leurs valeurs par défaut.

Paramètre Valeur par défaut Approche pratique
BackupDirectory Désactivé (0) Obligatoire. AD = 2, Entra ID = 12
AdministratorAccountName Non spécifié (gère le compte Administrator intégré) Si non spécifié, le compte intégré est automatiquement identifié par son RID. Ne spécifiez un nom que pour gérer un compte de maintenance personnalisé ; le compte lui-même n’est pas créé, il faut le créer séparément2
PasswordAgeDays 30 jours Cycle de rotation. De 1 à 365 jours (minimum 7 jours pour un stockage Entra)2
PasswordLength / PasswordComplexity 14 caractères / majuscules, minuscules, chiffres et symboles (4) Les valeurs par défaut suffisent amplement en pratique. Les niveaux de complexité 1 à 3 sont pour la compatibilité avec l’ancien LAPS et déconseillés2
PasswordExpirationProtectionEnabled Activé Empêche de prolonger l’échéance au-delà de la limite fixée par la stratégie2
ADPasswordEncryptionEnabled Activé (nécessite DFL 2016 ou supérieur) Stockage chiffré. Par défaut, seul Domain Admins peut déchiffrer (chapitre 6)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 heures / réinitialisation + déconnexion (3) Mise à usage unique automatique après authentification (chapitre 6)2

Un point souvent négligé ici : l’activation ou la désactivation du compte géré. Le compte Administrator intégré est désactivé dès la phase d’installation de Windows.7 Windows LAPS gère le mot de passe même d’un compte resté désactivé, mais il ne l’active pas pour autant.2 Autrement dit, avec la configuration par défaut, on peut se retrouver dans une situation où « le mot de passe est bien stocké dans l’annuaire, mais personne ne peut se connecter avec ce compte ». Pour l’utiliser comme moyen de récupération, choisissez explicitement l’une des options suivantes : activer et exploiter le compte Administrator intégré, gérer un compte de maintenance personnalisé déjà activé, ou, à partir de Windows 11 24H2 / Server 2025, gérer aussi l’état d’activation via la gestion automatique de compte (les paramètres AutomaticAccountManagement).2

5.3. Vérification du fonctionnement et récupération du mot de passe

Windows LAPS traite les stratégies actives toutes les heures. Pour vérifier sans attendre l’application, exécutez le traitement immédiat sur la machine cible.3

# Côté machine : traiter immédiatement la stratégie (classique lors des vérifications)
Invoke-LapsPolicyProcessing

# Côté machine : vérifier le résultat dans le journal des événements
# 10003 = début du traitement / 10004 = succès / 10005 = échec / 10018 = succès de l'enregistrement dans AD
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

Le mot de passe stocké se récupère depuis une machine d’administration disposant des droits nécessaires.3

# Récupérer le mot de passe depuis AD (sans -AsPlainText, la chaîne peut être manipulée masquée)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# Exemple de sortie : Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#         Source (EncryptedPassword pour un stockage chiffré), AuthorizedDecryptor, etc. sont retournés

Pour ceux qui préfèrent l’interface graphique, un onglet LAPS a été ajouté aux propriétés de l’ordinateur dans « Utilisateurs et ordinateurs Active Directory », depuis lequel on peut également consulter le mot de passe.1

5.4. Rotation immédiate

Lorsqu’une intervention de maintenance vient de s’achever, ou en cas de suspicion de compromission, on peut faire tourner le mot de passe immédiatement, sans attendre la prochaine rotation périodique.3

# Depuis la machine d'administration : mettre l'échéance à « maintenant » pour déclencher la rotation au prochain traitement
Set-LapsADPasswordExpirationTime -Identity PC-0123
# En déclenchant le traitement immédiat sur la machine cible, le nouveau mot de passe s'applique sur-le-champ
Invoke-LapsPolicyProcessing

# Pour effectuer directement une rotation immédiate sur la machine cible elle-même
Reset-LapsPassword

5.5. Différences pour une configuration Entra + Intune

Pour un stockage dans Entra ID, aucune extension de schéma ni configuration d’ACL comme sous AD n’est nécessaire.3 En revanche, l’activation de la gestion des mots de passe administrateur local dans les [paramètres des appareils] du locataire Microsoft Entra est requise : l’oublier empêche les machines de stocker leur mot de passe.5 La stratégie est distribuée depuis Intune via le CSP LAPS, et le mot de passe se récupère depuis les écrans du centre d’administration Entra/Intune, ou via Get-LapsAADPassword par Microsoft Graph.5

# Récupérer un mot de passe stocké dans Entra ID via Graph (exemple d'accès délégué)
# demander explicitement les portées nécessaires lors de la connexion
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

L’ID d’événement de succès du stockage est 10018 pour AD, et 10029 pour Entra ID.8

6. Les pièges de l’exploitation

Le déploiement n’est pas une fin en soi. Voici, dans l’ordre, les points sur lesquels le terrain trébuche réellement.

6.1. Le droit de consultation est plus large qu’on ne le pense

L’attribut du mot de passe est confidentiel (confidential), donc invisible avec une lecture ordinaire, mais tout principal disposant du droit étendu (All Extended Rights) sur l’UO ciblée peut le lire. Dans les environnements où de larges droits ont été délégués sur des UO par le passé, il n’est pas rare que des groupes inattendus se retrouvent en mesure de lire le mot de passe. Lors du déploiement, recensez les détenteurs de droits étendus avec Find-LapsADExtendedRights, et si des entités autres que SYSTEM et Domain Admins apparaissent, revoyez les délégations.3

De plus, activer le stockage chiffré (ADPasswordEncryptionEnabled) permet de séparer le droit de consultation du droit de déchiffrement. Le simple octroi du droit de consultation ne permet pas de déchiffrer un mot de passe chiffré ; par défaut, seul Domain Admins peut déchiffrer, et pour le modifier, il faut indiquer le groupe autorisé à déchiffrer via ADPasswordEncryptionPrincipal.3 Un scénario comme « le support technique ne peut déchiffrer que les mots de passe de l’UO dont il a la charge » se conçoit avec ce double dispositif.

6.2. Le mécanisme « usage unique après utilisation » et ses limites ── PostAuthenticationActions

Si le mot de passe récupéré par le support technique reste tel quel sur un post-it ou dans une conversation de chat, cela n’a plus de sens. Windows LAPS détecte l’authentification avec le compte géré, puis, une fois écoulé un délai de grâce (PostAuthenticationResetDelay, 24 heures par défaut), effectue automatiquement le nettoyage. L’action par défaut est « réinitialiser le mot de passe puis déconnecter ».2

PostAuthenticationActions Comportement
1 Réinitialiser le mot de passe
3 (par défaut) Réinitialiser + déconnecter la session interactive (coupe aussi les sessions SMB)2
5 Réinitialiser + redémarrer la machine2
11 Réinitialiser + déconnecter + terminer les processus restants (Windows 11 24H2 / Server 2025 et ultérieur)2

Deux points de vigilance. Premièrement, mettre le délai de grâce à zéro désactive purement et simplement cette fonctionnalité.2 Deuxièmement, le déclencheur est « l’authentification », pas « la consultation du mot de passe ». Si l’on se contente d’extraire le mot de passe de l’annuaire sans l’utiliser, cette réinitialisation automatique ne se déclenche pas. La bonne pratique consiste à figer dans la procédure d’exploitation la règle suivante : quel que soit l’usage effectif du mot de passe consulté, le faire expirer explicitement avec Set-LapsADPasswordExpirationTime à la fin de l’intervention.

6.3. Coexistence et migration avec l’ancien LAPS

Le plus dangereux pendant la période de transition, c’est une situation où le même compte est géré à la fois par l’ancien LAPS et par Windows LAPS. Une configuration où deux mécanismes se disputent le mot de passe du même compte constitue un risque de sécurité et n’est pas prise en charge.9 En résumé, les règles sont les suivantes :

  • Sur une machine où au moins une stratégie Windows LAPS s’applique, Windows LAPS lui-même ignore systématiquement les stratégies de l’ancien LAPS (priorité à Windows LAPS).9 Mais cela ne concerne que l’interprétation côté Windows LAPS. Si le CSE (extension de stratégie de groupe) de l’ancien LAPS reste installé, cette ancienne CSE continue de traiter indépendamment l’ancienne GPO. Si vous laissez la machine dans le périmètre d’application de l’ancienne GPO tout en activant la stratégie Windows LAPS, vous vous retrouvez dans une double gestion où les deux systèmes font tourner le mot de passe du même compte.
  • Le « mode d’émulation », qui fait exécuter par Windows LAPS les paramètres GPO de l’ancien LAPS, ne fonctionne que sur les machines où le CSE de l’ancien LAPS n’est pas installé. Il reprend tel quel les prérequis de l’environnement de l’ancien LAPS (ancien schéma, ancienne ACL), mais les nouvelles fonctionnalités comme le chiffrement ou le stockage dans Entra restent indisponibles.9
  • Le simple fait de mettre à jour l’OS peut, sur une machine où subsiste une ancienne GPO LAPS, déclencher involontairement le mode d’émulation. Pour éviter un changement de mot de passe inattendu juste après le déploiement, on peut bloquer l’émulation en définissant BackupDirectory=0 via une clé de configuration locale.9

La migration se déroule dans l’ordre suivant : « retirer l’UO ciblée de l’application de la GPO de l’ancien LAPS (ou désinstaller l’ancien CSE) → appliquer la stratégie Windows LAPS → nettoyer les restes de l’ancienne GPO et de l’ancien CSE ». On procède en retirant l’ancienne gestion avant d’activer la nouvelle, de façon à ce que chaque machine relève toujours sans ambiguïté d’une seule gestion. Dans l’ordre inverse (appliquer d’abord la stratégie Windows LAPS), la double gestion décrite ci-dessus se produit sur les machines où l’ancien CSE subsiste.

6.4. Audit ── conserver la trace de « qui a consulté quoi et quand »

Dès lors que l’on centralise le stockage des mots de passe administrateur local, l’historique de consultation doit faire l’objet d’un audit. Côté machine, tout est enregistré dans un canal d’événements dédié (dans l’Observateur d’événements, « Journaux des applications et des services > Microsoft > Windows > LAPS > Operational ») : début de traitement 10003, succès 10004, échec 10005, succès du stockage 10018 (AD) / 10029 (Entra), contenu de la stratégie appliquée 10021 à 10023, etc.8 Côté AD, Set-LapsADAuditing permet de configurer l’audit sur l’UO ciblée, afin d’enregistrer les accès à l’attribut du mot de passe dans le journal de sécurité des contrôleurs de domaine.4 Pour un stockage dans Entra ID, le suivi se fait via les fonctions de journal d’audit et de rapports côté Entra.1

7. Conclusion

  • Un mot de passe administrateur local commun à tous les PC crée une structure où la compromission d’une seule machine se propage à toutes les autres via Pass-the-Hash. L’individualisation par machine et la rotation automatique constituent la contre-mesure, assurée par Windows LAPS.
  • Windows LAPS est intégré depuis la mise à jour d’avril 2023 dans Windows 10/11, et depuis Windows Server 2019/2022 et ultérieur, sans besoin d’installation supplémentaire. L’ancien LAPS (distribué par MSI) est déprécié, et Windows LAPS est désormais le choix unique pour tout nouveau déploiement.
  • La destination de stockage est AD ou Entra ID, l’un ou l’autre, déterminée par l’état de jonction de la machine. Impossible sur les machines en groupe de travail, ce qui nécessite soit une gestion manuelle individuelle, soit une révision du mode de jonction.
  • Désactivé par défaut. Pour une configuration AD, il faut préparer les trois éléments — extension du schéma, droit d’auto-mise à jour, droit de consultation — et configurer BackupDirectory via GPO pour que quoi que ce soit se mette en route.
  • L’exploitation quotidienne repose sur PowerShell : récupération avec Get-LapsADPassword / Get-LapsAADPassword, application immédiate avec Invoke-LapsPolicyProcessing, rotation immédiate avec Reset-LapsPassword.
  • Les pièges sont : une consultation inattendue via les droits étendus, le fait qu’une simple consultation ne déclenche pas PostAuthenticationActions, la double gestion avec l’ancien LAPS, et un audit insuffisamment mis en place. Lors du déploiement, fixez la vérification des droits avec Find-LapsADExtendedRights, ainsi qu’une procédure d’expiration après consultation.

Articles connexes

Domaines de conseil associés

合同会社小村ソフト (Komura Software LLC) prend en charge la création de scripts d’automatisation du déploiement de PC, la mise en place de la sécurité des postes, y compris le déploiement de Windows LAPS, et l’élaboration de plans de migration depuis une exploitation existante à mot de passe commun. Vous pouvez nous solliciter dès le stade où « la procédure de déploiement existe mais reste dépendante d’une seule personne », ou « je veux installer LAPS mais je manque de confiance sur la configuration des droits AD ».

Références

  1. Microsoft Learn, What is Windows LAPS?. Sur le fait que Windows LAPS est une fonctionnalité de Windows qui gère et sauvegarde automatiquement le mot de passe du compte administrateur local des appareils joints à Entra ou à AD, les systèmes d’exploitation pris en charge (Windows 10 et Windows 11 21H2/22H2 depuis la mise à jour du 11 avril 2023, Windows Server 2019/2022, ainsi que l’intégration d’origine depuis Windows 11 23H2 et Windows Server 2025), le fait que le premier avantage mis en avant soit la protection contre les attaques Pass-the-Hash et le mouvement latéral, les contraintes de destination de stockage selon l’état de jonction (Entra uniquement → Entra ID, AD uniquement → AD, hybride → au choix, stockage impossible dans les deux à la fois), le fait que l’ancien LAPS soit déprécié depuis Windows 11 23H2 et que l’installation du MSI soit bloquée sur les nouveaux OS, le fait que l’ancien LAPS soit un produit distinct publié en 2016 et que Windows LAPS en soit une implémentation totalement différente, la gestion via l’écran de propriétés d’Utilisateurs et ordinateurs Active Directory, un canal de journal d’événements dédié et le module PowerShell, la gratuité de la fonctionnalité elle-même sans exigence de licence supplémentaire pour le stockage dans AD, et la disponibilité du stockage dans Entra ID dès la licence Entra ID Free.  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17

  2. Microsoft Learn, Configure policy settings for Windows LAPS. Sur la configuration de la stratégie via GPO (Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS, modèle situé dans %windir%\PolicyDefinitions\LAPS.admx) et via le CSP LAPS, la nécessité de copier manuellement LAPS.admx dans le magasin central des GPO, les valeurs par défaut de chaque paramètre (BackupDirectory = désactivé, PasswordAgeDays = 30 jours, minimum 1 jour, minimum 7 jours pour un stockage Entra, PasswordLength = 14, PasswordComplexity = 4 avec les niveaux 1 à 3 réservés à la compatibilité avec l’ancien LAPS, PasswordExpirationProtectionEnabled = activé, ADPasswordEncryptionEnabled = activé nécessitant DFL 2016 ou supérieur, PostAuthenticationResetDelay = 24 heures et désactivation à 0, PostAuthenticationActions = 3), le fait que si AdministratorAccountName n’est pas spécifié, le compte intégré est automatiquement identifié par son RID et qu’un compte personnalisé n’est pas créé par LAPS, et les différentes valeurs de PostAuthenticationActions (1 = réinitialisation, 3 = réinitialisation + déconnexion + suppression des sessions SMB, 5 = réinitialisation + redémarrage, 11 = réinitialisation + déconnexion + fin des processus, disponible depuis Windows 11 24H2/Server 2025).  2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22

  3. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sur l’extension de schéma unique pour la forêt via Update-LapsADSchema, l’octroi du droit de mise à jour propre à l’ordinateur via Set-LapsADComputerSelfPermission, l’octroi du droit de consultation via Set-LapsADReadPasswordPermission (Domain Admins pouvant consulter par défaut), l’octroi du droit de définir l’échéance (invalidation immédiate) via Set-LapsADResetPasswordPermission (Domain Admins le pouvant par défaut), la distinction entre droit de consultation et droit de déchiffrement, ADPasswordEncryptionPrincipal (par défaut Domain Admins) déterminant qui peut déchiffrer, le recensement des détenteurs de droits étendus via Find-LapsADExtendedRights (tous les attributs de mot de passe LAPS étant confidentiels et lisibles par les détenteurs de droits étendus), le réglage obligatoire BackupDirectory=2, le traitement horaire de la stratégie et la vérification du succès du stockage AD via l’événement 10018, le traitement immédiat via Invoke-LapsPolicyProcessing, la récupération via Get-LapsADPassword, la mise à expiration via Set-LapsADPasswordExpirationTime et la rotation immédiate côté machine via Reset-LapsPassword, et le fait que le chiffrement nécessite un DFL 2016 ou supérieur, en dessous duquel seul le stockage en clair (protégé par ACL) est disponible.  2 3 4 5 6 7 8 9 10 11 12 13

  4. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sur le rôle de chaque applet de commande du module PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics), le tableau de correspondance avec le module AdmPwd.PS de l’ancien LAPS, et le fait que les applets de commande de Windows LAPS opèrent sur une extension de schéma entièrement distincte de l’ancien LAPS.  2 3 4 5

  5. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sur la nécessité d’activer la fonctionnalité dans les paramètres des appareils du locataire pour un stockage dans Entra ID, le fait qu’Intune + le CSP LAPS soient recommandés pour la distribution de la stratégie aux appareils joints à Entra, le sous-ensemble de paramètres applicables au stockage Entra, la récupération du mot de passe via Microsoft Graph (Get-LapsAADPassword étant un wrapper de Graph PowerShell) ou via les écrans du centre d’administration Entra/Intune, les autorisations Graph nécessaires (Device.Read.All et DeviceLocalCredential.Read.All ou DeviceLocalCredential.ReadBasic.All), et la vérification du succès du stockage via l’événement 10029.  2 3

  6. Microsoft Learn, Windows LAPS schema extensions reference. Sur les spécifications des attributs msLAPS-* ajoutés à l’objet ordinateur par Update-LapsADSchema (msLAPS-Password = mot de passe en clair et informations associées, msLAPS-PasswordExpirationTime = échéance, msLAPS-EncryptedPassword = mot de passe chiffré, etc.), et sur le fait que les SearchFlags des attributs liés au mot de passe valent 904 (incluant fCONFIDENTIAL = attribut confidentiel), alors que le SearchFlags de msLAPS-PasswordExpirationTime vaut 0 et n’est pas marqué confidentiel.  2

  7. Microsoft Learn, Local accounts. Sur le fait que le compte Administrator intégré est désactivé lors de l’installation de Windows et qu’un autre compte local membre du groupe Administrators est créé à la place, que le compte Administrator désactivé ne peut pas être utilisé, sauf exception en mode sans échec, et que la réutilisation du mot de passe du compte administrateur local constitue un risque de mouvement latéral par Pass-the-Hash, LAPS étant cité comme premier moyen de randomisation. 

  8. Microsoft Learn, Use Windows LAPS event logs. Sur le fait que toutes les actions sont enregistrées dans un canal de journal d’événements dédié (Observateur d’événements, Journaux des applications et des services > Microsoft > Windows > LAPS > Operational), le début 10003, le succès 10004 et l’échec 10005 du traitement de la stratégie, l’enregistrement du contenu de la stratégie appliquée (stockage AD 10021, stockage Entra 10022, émulation de l’ancien LAPS 10023), et les événements de succès du stockage du mot de passe (AD = 10018, Entra ID = 10029).  2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sur les limites du mode d’émulation dans lequel Windows LAPS interprète et exécute les paramètres GPO de l’ancien LAPS (stockage en clair uniquement, l’ancien schéma, les anciennes définitions GPO et l’ancienne gestion d’ACL nécessitant l’installation de l’ancien LAPS, la priorité systématique à Windows LAPS lorsqu’une stratégie Windows LAPS existe, l’absence de fonctionnement sur les machines où le CSE de l’ancien LAPS est installé), le fait qu’une configuration gérant le même compte par les deux mécanismes constitue un risque de sécurité non pris en charge, et la possibilité de bloquer le mode d’émulation en définissant BackupDirectory=0 via une clé de configuration locale.  2 3 4

Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.

Ces pages replacent le sujet dans un contexte plus large de services et de décisions.

Cet article est directement lié aux services suivants.

Questions fréquentes

Questions souvent posées lors d’une consultation sur le sujet de cet article.

Nous exploitons déjà l'ancien LAPS (Microsoft LAPS distribué par MSI). Devons-nous faire quelque chose ?
Commencez à planifier la migration. L'ancien LAPS est déprécié depuis Windows 11 23H2, et sur les nouveaux systèmes d'exploitation, l'installation même du MSI est bloquée. Les systèmes d'exploitation actuels (Windows 10/11 avec la mise à jour d'avril 2023 appliquée, Windows Server 2019/2022 et ultérieur) intègrent Windows LAPS en standard, ce qui permet de migrer sans installation supplémentaire. Pendant la période de transition, vous pouvez laisser le « mode d'émulation de l'ancien LAPS » de Windows LAPS continuer à traiter les anciennes stratégies, mais cela comporte des limites : cela ne fonctionne pas sur les machines où le CSE de l'ancien LAPS est installé, et les nouvelles fonctionnalités comme le chiffrement ou le stockage dans Entra ID restent indisponibles. Une configuration où le même compte est géré à la fois par l'ancien et le nouveau LAPS n'est pas prise en charge : basculez machine par machine en indiquant clairement laquelle des deux gère chaque poste.
Après avoir utilisé le mot de passe récupéré, peut-on simplement le laisser tel quel ?
Avec la configuration par défaut, le nettoyage se fait automatiquement, mais pas immédiatement. Windows LAPS dispose de PostAuthenticationActions, qui détecte l'authentification (l'ouverture de session) avec le compte géré puis agit après l'écoulement d'un délai de grâce : par défaut, la réinitialisation du mot de passe et la déconnexion s'exécutent 24 heures après l'authentification. Autrement dit, le même mot de passe reste valide et utilisable jusqu'à l'expiration de ce délai de grâce : il ne devient pas invalide « à l'instant même où il a été utilisé ». Par ailleurs, ce mécanisme se déclenche uniquement « lorsqu'on s'est authentifié avec le mot de passe », pas simplement « lorsqu'on l'a consulté dans l'annuaire ». Pour être sûr, la bonne pratique consiste à faire expirer explicitement le mot de passe à la fin de l'intervention. Pour un stockage dans AD, utilisez Set-LapsADPasswordExpirationTime pour le faire expirer (cette applet de commande est réservée au stockage AD). Pour un stockage dans Entra ID, exécutez Reset-LapsPassword sur la machine cible, ou utilisez l'opération de rotation du mot de passe administrateur local dans Intune.
Peut-on l'utiliser sur des PC en groupe de travail, sans appartenance ni au domaine ni à Entra ID ?
Non, ce n'est pas possible. Windows LAPS exige Active Directory ou Microsoft Entra ID comme destination de stockage du mot de passe, et une machine qui n'appartient à aucun des deux n'a nulle part où le sauvegarder. Si vous continuez à exploiter en groupe de travail, une gestion manuelle réaliste consiste à définir un mot de passe administrateur local différent pour chaque machine et à en tenir le registre dans un emplacement sécurisé (un gestionnaire de mots de passe, par exemple). Quand le nombre de machines augmente, il est temps d'envisager une migration vers l'adhésion à Entra ID (+ Intune) ou au domaine, afin de bénéficier de la gestion centralisée, y compris LAPS.
Qui peut consulter les mots de passe stockés ?
Pour un stockage dans Active Directory, par défaut seuls les membres de Domain Admins peuvent les consulter ; pour accorder ce droit à d'autres utilisateurs ou groupes, il faut le faire explicitement avec Set-LapsADReadPasswordPermission. Cela dit, bien que l'attribut du mot de passe soit marqué comme confidentiel (confidential), tout principal disposant du droit étendu « All Extended Rights » sur l'UO peut le lire quand même : vérifiez donc systématiquement avec Find-LapsADExtendedRights, dès la mise en place, qu'aucun détenteur inattendu de ce droit n'existe. De plus, en activant le chiffrement via ADPasswordEncryptionEnabled (ce qui nécessite un niveau fonctionnel de domaine 2016 ou supérieur), vous pouvez restreindre les personnes capables de déchiffrer aux groupes désignés par ADPasswordEncryptionPrincipal. Pour un stockage dans Entra ID, par défaut les rôles à privilèges comme les administrateurs généraux peuvent consulter le mot de passe, et sa récupération via Microsoft Graph nécessite l'autorisation DeviceLocalCredential.Read.All.
L'utilisation de Windows LAPS nécessite-t-elle une licence supplémentaire ?
La fonctionnalité elle-même est gratuite. Windows LAPS est une fonction standard intégrée aux versions de Windows prises en charge, et le stockage des mots de passe dans Active Directory ne comporte aucune exigence de licence supplémentaire. Le stockage dans Microsoft Entra ID est également disponible dès la licence Microsoft Entra ID Free. Pour les fonctionnalités périphériques liées à Entra/Intune, comme la licence Intune nécessaire pour distribuer des stratégies via Intune, des exigences de licence distinctes peuvent s'appliquer : c'est le seul point à vérifier séparément.

Profil de l’auteur

Page de présentation de l’auteur de l’article.

Go Komura

Représentant de KomuraSoft LLC

Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.

Retour au blog