Guide pratique de Windows LAPS — En finir avec le mot de passe administrateur local commun à tous les PC

· Mis à jour le: · · Windows, Sécurité, LAPS, Gestion des mots de passe, Active Directory, Intune, PowerShell, Systèmes d'information

Historique des révisions (première version, publiée le 1 Aug 2026)
Première publication
Citer cet article(DOI (archive enregistrée): 10.5281/zenodo.22175641)

Les DOI ci-dessous renvoient à des versions déjà archivées et peuvent différer du texte actuel. Pour citer le texte actuel, utilisez l’URL de cette page.

Go Komura (2026). Guide pratique de Windows LAPS — En finir avec le mot de passe administrateur local commun à tous les PC. KomuraSoft LLC. https://comcomponent.com/fr/blog/windows-laps-guide/

DOI (archive enregistrée)
10.5281/zenodo.22175641
DOI (dernière version enregistrée)
10.5281/zenodo.22175642

Lorsque tous les PC utilisent le même mot de passe administrateur local, une information d’identification fuitée d’une machine devient une passe-partout pour entrer dans les autres. La procédure de maintenance est simple, mais la configuration laisse un chemin pour qu’une compromission se propage latéralement.

Remplacer ce mot de passe commun par un mot de passe différent sur chaque machine, avec des changements périodiques et un stockage dans un annuaire automatisés, c’est ce que fait la fonctionnalité standard du système d’exploitation Windows LAPS (Local Administrator Password Solution). Être présent dans l’OS ne suffit toutefois pas à le faire tourner. Décidez de la destination de stockage, du compte géré, des autorisations et du nettoyage après une intervention de maintenance avant d’appliquer la stratégie.12

Cet article s’adresse aux responsables des systèmes d’information des PME et aux développeurs qui prennent en charge le déploiement et la maintenance de parcs de PC. Il s’appuie sur des sources primaires à la date d’août 2026. C’est un volet de la série sécurité destinée aux services informatiques, après BitLocker, la fin de vie de WSUS, le pare-feu et le magasin de certificats.

1. D’abord décider — destination, compte, autorisations, nettoyage

Séparer ce que l’on décide à l’introduction de ce que l’on vérifie ensuite rend l’ordre de travail lisible.

Ce qu’il faut décider ou vérifier Point de jugement Où lire
Où stocker le mot de passe Selon l’état de jonction de la machine, choisir AD ou Entra ID, l’un ou l’autre. Inutilisable sur une machine en groupe de travail Chapitre 3
Quel compte gérer Choisir entre l’Administrateur intégré et un compte de maintenance personnalisé, et vérifier aussi qu’il est activé au moment de s’en servir Chapitre 4
Qui manipule le mot de passe Dans AD, concevoir séparément les droits d’auto-mise à jour, de lecture, de déchiffrement et de modification d’échéance. Dans Entra ID, vérifier les rôles et les autorisations Graph Chapitres 5 et 6
Que faire après une intervention de maintenance Le déclencheur de la réinitialisation automatique est l’authentification, pas la consultation. Même si l’on n’a fait que récupérer le mot de passe, inscrire une rotation explicite après le travail dans la procédure Chapitre 7
Comment basculer depuis l’ancien LAPS Ne pas laisser l’ancien et le nouveau gérer le même compte. Retirer l’ancienne gestion, puis activer la nouvelle Chapitre 8
Comment s’assurer que cela fonctionne Vérifier séparément le traitement et le résultat de stockage côté machine, et l’audit des consultations de mot de passe par les administrateurs Chapitre 9

Pour comprendre le mécanisme, commencez au chapitre 2. Pour avancer l’introduction, fixez l’approche aux chapitres 3 et 4, puis allez au chapitre 5 pour AD + GPO, ou au chapitre 6 pour Entra ID + Intune. Si vous exploitez actuellement l’ancien LAPS, vérifiez aussi l’ordre de migration du chapitre 8 avant de distribuer la nouvelle stratégie.

Le premier point à retenir est que Windows LAPS est désactivé par défaut. Il ne commence à fonctionner qu’une fois la destination indiquée avec BackupDirectory. Et « le mot de passe a été stocké » et « on peut faire une récupération avec ce compte » sont deux vérifications distinctes.2

Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (31 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle

2. Quel risque Windows LAPS réduit-il ?

2.1. Un mot de passe commun devient un hachage NT commun

Ce qui est géré, c’est un compte administrateur local : l’Administrateur intégré, ou un compte de maintenance créé lors du déploiement des PC.

Windows conserve un hachage NT calculé à partir du mot de passe du compte local. Dans l’authentification NTLM, ce hachage est le matériau d’authentification. Donc si le mot de passe est le même sur toutes les machines, le hachage l’est aussi.

Une fois qu’un attaquant s’empare des droits administrateur sur une machine et extrait le hachage de la mémoire ou de la base locale (SAM), il peut s’en servir pour s’authentifier sans le ramener en mot de passe en clair. C’est l’attaque Pass-the-Hash. Dans un environnement à mot de passe commun, le hachage obtenu sur une machine sert aussi sur les autres, et la compromission se propage latéralement. Le mécanisme d’authentification est détaillé dans « NTLM et Kerberos expliqués en images ».13

Après le déploiement de LAPSle mot de passe diffère par machineLe hachage de PC-01 est extraitPC-01 est compromisCe hachage ne permet pas des'authentifier sur d'autres PC (le mouvementlatéral via l'administrateur local est coupé)Environnement à mot de passe communPass-the-HashPass-the-HashPass-the-HashLe hachage NT de l'administrateur est extraitPC-01 est compromis(logiciel malveillant ou attaque ciblée)PC-02PC-03…mouvement latéral vers tout le parc

Figure 1 : Faire varier le mot de passe par machine coupe le chemin qui réutilise sur les autres un hachage d’administrateur local obtenu sur une seule machine.

2.2. Ne pas individualiser ni changer périodiquement à la main

La contre-mesure consiste à faire varier le mot de passe administrateur local par machine, et à le changer aussi périodiquement. Générer individuellement des dizaines de mots de passe, les inscrire dans un registre et les tenir à jour est toutefois une charge. C’est ce coût de gestion qui explique que les mots de passe communs aient été utilisés.

Windows LAPS prend en charge à la fois l’individualisation, la rotation automatique et le stockage dans un annuaire. Microsoft lui-même place en tête de ses avantages la protection contre Pass-the-Hash et le mouvement latéral (lateral-traversal).1

Ce que LAPS coupe, c’est le chemin de mouvement latéral créé par la réutilisation d’un compte administrateur local. Cela ne ferme pas les autres chemins, par exemple le vol d’identifiants de domaine sur un PC compromis. Il faut aussi éviter le travail quotidien sous un compte administrateur et restreindre l’usage du compte de maintenance. Voir aussi « Quand a-t-on réellement besoin des privilèges administrateur sous Windows ? ».

2.3. L’ancien LAPS et Windows LAPS sont des implémentations distinctes

L’ancien LAPS (legacy Microsoft LAPS) est un outil à installation supplémentaire publié par Microsoft en 2016. Un MSI installe une extension côté client de stratégie de groupe (CSE) sur chaque machine, et le mot de passe est stocké en clair dans l’attribut AD ms-Mcs-AdmPwd, protégé par une ACL.1

Windows LAPS est son successeur, une implémentation distincte intégrée au système d’exploitation. Il est inclus dans Windows 10, Windows 11 21H2/22H2 et Windows Server 2019/2022 à partir de la mise à jour du 11 avril 2023, et livré d’origine avec Windows 11 23H2 et versions ultérieures ainsi que Windows Server 2025 et versions ultérieures. Sur un OS et une configuration de mises à jour correspondants, aucune installation supplémentaire n’est nécessaire.1

Aspect Ancien LAPS Windows LAPS
Mode de fourniture Distribuer et installer un MSI sur chaque machine Intégré à l’OS (mise à jour d’avril 2023 et suivantes). Pas d’installation supplémentaire1
Destination de stockage du mot de passe Active Directory uniquement Active Directory ou Microsoft Entra ID1
Chiffrement dans AD Non pris en charge (clair + protection par ACL) Pris en charge (stockage chiffré et historique de mot de passe avec DFL 2016 ou supérieur)4
Gestion du mot de passe DSRM Non pris en charge Peut aussi gérer le compte DSRM des contrôleurs de domaine1
Réinitialisation automatique après authentification Aucune PostAuthenticationActions exécute une réinitialisation automatique, une déconnexion et des actions similaires après authentification2
PowerShell Module AdmPwd.PS Module LAPS (Get-LapsADPassword et autres)5
Avenir Déconseillé depuis Windows 11 23H2. Sur les nouveaux OS, l’installation du MSI elle-même est bloquée1 La norme actuelle

Windows LAPS n’est pas une simple révision de l’ancien LAPS ; les attributs de schéma AD qu’il utilise forment un ensemble distinct, nommé msLAPS-*. Même là où l’ancien LAPS est déjà déployé, l’extension de schéma pour Windows LAPS reste nécessaire.5

Il existe aussi un « mode d’émulation » dans lequel Windows LAPS interprète l’ancienne GPO, mais il sert à la migration, et il n’y a aucune raison de le choisir pour une introduction neuve. Le chapitre 8 explique ses limites et la procédure de bascule.

3. Choisir la destination d’après l’état de jonction de la machine

3.1. La destination est AD ou Entra ID, l’un ou l’autre

Le mot de passe généré par Windows LAPS est « sauvegardé » vers un annuaire. Il ne peut pas être stocké à la fois dans AD et dans Entra ID.1

Environnement Destination Distribution de la stratégie Comment consulter le mot de passe Décision
Jonction au domaine AD uniquement Active Directory (attributs msLAPS-* de l’objet ordinateur) Stratégie de groupe (LAPS.admx) Get-LapsADPassword, ou la page de propriétés dans Utilisateurs et ordinateurs Active Directory4 Le choix évident pour une PME centrée sur l’on-premises. L’extension de schéma et le paramétrage des droits sont nécessaires au préalable
Jonction Entra uniquement (+ Intune) Microsoft Entra ID Distribué depuis Intune via le LAPS CSP Centre d’administration Entra ou Intune, ou Get-LapsAADPassword (Microsoft Graph)6 Celui-ci si vous êtes déjà passé à la gestion cloud. La fonctionnalité doit être activée sur le locataire
Jonction hybride Choisir l’un d’AD ou Entra ID1 GPO ou Intune Celui des moyens ci-dessus qui correspond à la destination choisie Décider d’après celui que le helpdesk consulte habituellement pour travailler
Groupe de travail (non joint) Pas de destination, donc inutilisable1 — — L’alternative est une gestion manuelle, mot de passe par machine et registre. Si le parc grandit, envisager une jonction Entra ou une jonction au domaine

Sur une machine en groupe de travail, il n’y a pas d’annuaire pour servir de destination, donc Windows LAPS ne peut pas être utilisé. Si vous continuez ainsi, définissez un mot de passe différent par machine au déploiement et tenez le registre en sécurité, par exemple dans un gestionnaire de mots de passe. Si le déploiement est scripté, intégrez-y aussi la génération des mots de passe par machine. Voir aussi « Automatiser le déploiement de PC avec winget + PowerShell ».

3.2. En stockage AD, distinguer l’attribut du mot de passe de l’attribut d’échéance

En stockage AD, les valeurs sont écrites dans les attributs de l’objet ordinateur. Le mot de passe lui-même et son échéance n’ont pas le même traitement de confidentialité.7

Attribut Ce qui est stocké Attribut confidentiel ?
msLAPS-Password Le mot de passe en clair et les informations associées Confidentiel. Illisible avec le seul droit de lecture ordinaire
Attributs msLAPS-Encrypted* tels que msLAPS-EncryptedPassword Le mot de passe chiffré et les valeurs associées Confidentiel. Lire l’attribut et déchiffrer son contenu sont des droits distincts
msLAPS-PasswordExpirationTime L’échéance du mot de passe Pas un attribut confidentiel (SearchFlags : 0). Métadonnée lisible avec le droit de lecture par défaut

Le stockage chiffré et l’historique de mot de passe exigent un niveau fonctionnel de domaine (DFL) 2016 ou supérieur. En revanche, le paramètre de chiffrement ADPasswordEncryptionEnabled est activé par défaut. Dans un domaine dont le DFL est antérieur à 2016, ne comptez pas sur un basculement automatique vers le clair : désactivez le chiffrement explicitement dans la stratégie et retenez une configuration clair + protection par ACL.42

3.3. Séparer la licence de LAPS elle-même de celle du service de gestion

La fonctionnalité Windows LAPS elle-même est gratuite. Aucune exigence de licence supplémentaire pour le stockage AD, et le stockage Entra ID est disponible dès Microsoft Entra ID Free.1

Les exigences des fonctions périphériques se vérifient à part, par exemple la licence Intune nécessaire lorsque vous distribuez la stratégie via Intune. Le stockage Entra ID exige aussi d’activer la fonctionnalité sur le locataire. Le chapitre 6 décrit les étapes concrètes.

4. Décider du compte géré et de la stratégie à appliquer

4.1. Gérer le mot de passe et rendre le compte utilisable sont distincts

Si vous ne spécifiez pas AdministratorAccountName, Windows LAPS identifie l’Administrateur intégré par son RID connu. Spécifiez un nom uniquement lorsque vous gérez un compte de maintenance personnalisé. Ce paramètre ne crée pas le compte personnalisé, donc le compte lui-même doit être préparé séparément.2

L’autre point à vérifier est l’état activé ou désactivé. L’Administrateur intégré est désactivé par l’installation de Windows. Windows LAPS gère aussi le mot de passe d’un compte désactivé, mais dans cette configuration ordinaire il n’active pas le compte.32

D’où l’état possible « le mot de passe est stocké, mais on ne peut pas ouvrir de session au moment de la récupération ». Si vous allez vous servir du compte pour récupérer, choisissez explicitement l’une des options suivantes.

Choix du compte géré Ce qu’il faut préparer ou confirmer
Utiliser l’Administrateur intégré Décider de l’activer et de l’exploiter de façon à pouvoir réellement s’en servir
Utiliser un compte de maintenance personnalisé Créer et activer le compte, et spécifier son nom comme compte géré
Utiliser la gestion automatique de compte Sur Windows 11 24H2 / Server 2025 et versions ultérieures, les paramètres AutomaticAccountManagement gèrent aussi l’état d’activation

4.2. Rien ne démarre tant que la destination n’est pas indiquée

BackupDirectory de Windows LAPS est désactivé (0) par défaut. Spécifiez 2 pour stocker dans AD, ou 1 pour stocker dans Entra ID. Tant que ce n’est pas réglé, la sauvegarde du mot de passe ne commence pas.2

Les paramètres principaux sont résumés ci-dessous. La description de AdministratorAccountName suppose la configuration ordinaire, sans gestion automatique de compte. Dans ce tableau, PasswordExpirationProtectionEnabled et ADPasswordEncryptionEnabled sont des paramètres de stockage AD et ne s’appliquent pas au stockage Entra ID.

Paramètre Valeur par défaut Comment y penser en pratique
BackupDirectory Désactivé (0) Obligatoire. AD = 2, Entra ID = 12
AdministratorAccountName Non spécifié (gère l’Administrateur intégré) Si non spécifié, le compte intégré est identifié automatiquement par RID. Spécifiez un nom uniquement pour gérer un compte de maintenance personnalisé. Le compte lui-même n’est pas créé, donc créez-le à part2
PasswordAgeDays 30 jours L’intervalle de rotation. 1 à 365 jours (minimum 7 jours en stockage Entra)2
PasswordLength / PasswordComplexity 14 caractères / majuscules, minuscules, chiffres et symboles (4) Les valeurs par défaut suffisent en pratique. Les complexités 1 à 3 existent pour la compatibilité avec l’ancien LAPS et ne sont pas recommandées2
PasswordExpirationProtectionEnabled Activé Empêche de prolonger l’échéance au-delà de la limite de la stratégie2
ADPasswordEncryptionEnabled Activé (exige DFL 2016 ou supérieur) Stockage chiffré. Par défaut, seuls les Domain Admins peuvent déchiffrer (section 5.2)2
PostAuthenticationResetDelay / PostAuthenticationActions 24 heures / réinitialisation plus déconnexion (3) Nettoyage automatique après authentification (section 7.3)2

Fixez l’approche de configuration dans ce chapitre, et ne distribuez la stratégie réelle qu’une fois la destination préparée. Pour AD, passez au chapitre suivant ; pour Entra ID, au chapitre 6.

5. Déployer avec une configuration AD + GPO

5.1. Préparer le schéma de la forêt et les droits sur l’UO cible

En stockage AD, préparez le schéma et les droits avant de distribuer la stratégie. L’extension de schéma se fait une fois par forêt ; les droits d’auto-mise à jour, de lecture et de modification d’échéance se règlent selon l’UO cible et les groupes responsables.4

L’UO, le nom de domaine, le nom de groupe ci-dessous, et les noms de PC qui suivent, sont des exemples. Remplacez-les par les cibles de votre environnement avant d’exécuter.

# 1. Extension de schéma (une fois par forêt ; exécuter avec les droits Schema Admins)
Update-LapsADSchema

# 2. Accorder aux ordinateurs sous l'UO cible le droit de mettre à jour leur propre attribut de mot de passe
Set-LapsADComputerSelfPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"

# 3. Accorder à un groupe le droit de lire le mot de passe (Domain Admins peut lire par défaut)
Set-LapsADReadPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 4. Accorder à un groupe le droit de manipuler l'échéance du mot de passe (expiration immédiate = instruction de réinitialisation)
#    (nécessaire pour Set-LapsADPasswordExpirationTime à la section 7.1 ; Domain Admins le peut par défaut)
Set-LapsADResetPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
    -AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")

# 5. Vérifier qu'il n'existe pas de détenteur inattendu du droit de lecture (détails à la section 5.2)
Find-LapsADExtendedRights -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"

Update-LapsADSchema est une applet de commande distincte de Update-AdmPwdADSchema de l’ancien LAPS. Les attributs ajoutés diffèrent aussi, donc la préparation faite pour l’ancien LAPS ne suffit pas.5

5.2. Accorder séparément la lecture, le déchiffrement et la modification d’échéance

Lorsque vous utilisez le stockage chiffré, accorder le droit de lecture ne suffit pas à déchiffrer le mot de passe. Par défaut, seuls les Domain Admins peuvent déchiffrer. Si vous déléguez la récupération au helpdesk, spécifiez aussi ce groupe (EXAMPLE\HelpdeskAdmins dans l’exemple ci-dessus) dans ADPasswordEncryptionPrincipal de la stratégie.42

Opération nécessaire Droit ou paramètre Ce qui se produit si on l’oublie
Une machine met à jour son propre attribut Set-LapsADComputerSelfPermission La machine ne peut pas stocker son mot de passe
Un administrateur lit l’attribut du mot de passe Set-LapsADReadPasswordPermission L’administrateur chargé de la récupération ne peut pas lire l’attribut
Déchiffrer le contenu chiffré ADPasswordEncryptionPrincipal L’attribut se lit, mais le mot de passe en clair ne s’obtient pas
Un administrateur manipule l’échéance Set-LapsADResetPasswordPermission On ne peut pas instruire l’expiration avec Set-LapsADPasswordExpirationTime

Ne vous arrêtez pas aux groupes que vous avez accordés. Un principal qui détient All Extended Rights sur l’UO cible peut aussi lire les attributs confidentiels. Si une délégation large du passé est encore en place, des groupes que vous n’aviez pas prévus finissent par pouvoir lire. Recensez les détenteurs avec Find-LapsADExtendedRights, et si autre chose que SYSTEM et Domain Admins apparaît, revoir ce qui a été délégué.4

Avec le stockage chiffré, vous pouvez séparer la lecture de l’attribut et le déchiffrement. Une conception du type « le helpdesk ne peut déchiffrer que les mots de passe de l’UO dont il est responsable » s’appuie sur ces deux étages.

5.3. Mettre en place le modèle d’administration et distribuer la GPO

Les paramètres GPO se trouvent sous Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS. En plus du compte géré et des paramètres de mot de passe décidés au chapitre 4, spécifiez BackupDirectory = 2. La combinaison DFL et chiffrement est celle de la section 3.2, et le groupe de déchiffrement celle de la section 5.2.24

Si vous utilisez le magasin central des GPO (Central Store), il faut aussi copier le modèle. Windows Update ne copie pas automatiquement le modèle Windows LAPS dans le magasin central.2

Copiez %windir%\PolicyDefinitions\LAPS.admx avec le LAPS.adml de la langue correspondante. Pour une interface en japonais, placez l’ADML du sous-dossier ja-JP dans le dossier de langue correspondant du magasin central. Attention : l’ADMX seul produit une erreur de ressource dans GPMC.

5.4. Confirmer le stockage sur la machine cible et récupérer depuis une machine d’administration

Windows LAPS traite la stratégie effective une fois par heure. Pour vérifier sans attendre l’application, exécutez un traitement immédiat sur la machine cible et consultez le journal d’événements.4

# Sur la machine : traiter la stratégie immédiatement (le geste standard lors d'un test)
Invoke-LapsPolicyProcessing

# Sur la machine : vérifier le résultat dans le journal d'événements
# 10003 = traitement commencé / 10004 = succès / 10005 = échec / 10018 = stocké dans AD avec succès
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20

Le mot de passe stocké est récupéré par un utilisateur, sur une machine d’administration, qui détient les droits de lecture et de déchiffrement.4

# Récupérer le mot de passe depuis AD (sans -AsPlainText, la chaîne reste masquée)
Get-LapsADPassword -Identity PC-0123 -AsPlainText

# Exemple de sortie : retourne Account, Password, PasswordUpdateTime, ExpirationTimestamp,
#                 Source (EncryptedPassword pour un stockage chiffré), AuthorizedDecryptor, etc.

Sans -AsPlainText, la chaîne peut être manipulée tout en restant masquée. Dans l’interface graphique, on la consulte depuis l’onglet LAPS des propriétés de l’ordinateur dans Utilisateurs et ordinateurs Active Directory.1

Une fois le stockage et la récupération confirmés, confirmez aussi que le compte décidé à la section 4.1 peut servir à une récupération. La rotation après récupération est au chapitre 7, et la lecture distincte des journaux au chapitre 9.

6. Déployer avec une configuration Entra ID + Intune

En stockage Entra ID, l’extension de schéma AD et les ACL d’UO sont inutiles. À la place, vous activez la fonctionnalité sur le locataire et vérifiez les droits de lecture côté Entra ID.6

Étape Ce qu’il faut faire
1. Préparer le locataire Activer la gestion des mots de passe administrateur locaux dans les paramètres d’appareil du locataire Microsoft Entra
2. Distribuer la stratégie Distribuer depuis Intune via le LAPS CSP, en appliquant BackupDirectory = 1 ainsi que les paramètres de compte géré et de mot de passe
3. Vérifier le résultat de stockage Dans le journal d’événements de la machine cible, confirmer 10029, le stockage réussi dans Entra ID
4. Récupérer le mot de passe Utiliser le centre d’administration Entra ou Intune, ou Get-LapsAADPassword via Microsoft Graph

Si la fonctionnalité n’est pas activée sur le locataire, les machines ne peuvent pas stocker leurs mots de passe. De plus, le stockage réussi dans AD est 10018, tandis que pour Entra ID c’est 10029. Vérifiez l’événement qui correspond à votre destination.68

Dans Entra ID, les rôles privilégiés comme Administrateur général peuvent consulter le mot de passe par défaut. Lorsque vous le récupérez aussi via Microsoft Graph, exécutez la commande sur une connexion qui détient les autorisations requises. Voici un exemple de demande explicite des étendues en accès délégué.6

# Récupérer un mot de passe stocké dans Entra ID via Graph (exemple d'accès délégué)
# Demander explicitement les étendues requises au moment de la connexion
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText

L’état d’activation du compte géré exige la même vérification qu’à la section 4.1 aussi en stockage Entra ID. Pour la rotation après une intervention de maintenance, utilisez l’action côté machine ou l’action Intune décrites à la section 7.2, et non l’applet de commande de modification d’échéance réservée à AD.

7. Faire tourner le mot de passe après une intervention de maintenance

7.1. Distinguer l’instruction d’expiration de l’achèvement du changement sur la machine

Après avoir récupéré un mot de passe pour une intervention, ou lorsque vous soupçonnez une compromission, changez-le sans attendre la prochaine rotation planifiée. Pour chaque commande, séparez où elle s’exécute et ce qu’elle achève réellement.45

Opération Où elle s’exécute Ce qu’elle fait
Set-LapsADPasswordExpirationTime Sur une machine d’administration qui détient le droit de modification d’échéance AD Fixe l’échéance dans AD à maintenant pour que la machine fasse tourner le mot de passe à son prochain passage. Stockage AD uniquement
Invoke-LapsPolicyProcessing Sur la machine gérée Traite immédiatement la stratégie LAPS. Combiné à l’instruction d’expiration ci-dessus, il change le mot de passe sans attendre le passage planifié
Reset-LapsPassword Sur la machine gérée Fait tourner directement et immédiatement le mot de passe géré de cette machine

En stockage AD, utilisez-les comme suit. Les deux premières commandes s’exécutent à des endroits différents.

# Depuis une machine d'administration : fixer l'échéance à maintenant et laisser le prochain passage faire tourner
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Lancer le traitement immédiat sur la machine cible et le mot de passe passe au nouveau sur-le-champ
Invoke-LapsPolicyProcessing

# Pour faire tourner immédiatement, directement sur la machine cible
Reset-LapsPassword

Le succès de la commande de modification d’échéance n’est pas la même chose que le mot de passe de la machine cible devenu nouveau. Vérifiez jusqu’au résultat de traitement de la machine et au journal de stockage réussi.

7.2. En stockage Entra ID, changer depuis la machine cible ou depuis Intune

Set-LapsADPasswordExpirationTime est réservée au stockage AD. Sur une machine qui utilise le stockage Entra ID, exécutez Reset-LapsPassword sur la machine cible, ou utilisez l’opération de rotation du mot de passe administrateur local d’Intune. Une destination différente implique aussi une action différente côté gestion.65

7.3. La réinitialisation automatique suit l’authentification, pas la consultation

Windows LAPS dispose de PostAuthenticationActions, qui détecte l’authentification avec le compte géré puis nettoie une fois un délai de grâce écoulé. Par défaut, il exécute une réinitialisation du mot de passe plus une déconnexion 24 heures plus tard.2

PostAuthenticationActions Comportement
1 Réinitialiser le mot de passe
3 (par défaut) Réinitialisation plus déconnexion des sessions interactives (les sessions SMB sont aussi coupées)2
5 Réinitialisation plus redémarrage de la machine2
11 Réinitialisation plus déconnexion plus fin des processus restants (Windows 11 24H2 / Server 2025 et versions ultérieures)2

Ce n’est pas une fonctionnalité qui invalide le mot de passe à l’instant où on l’utilise. Pendant le délai de grâce, le même mot de passe reste valide. Au-delà, distinguez les deux points suivants.

Paramètre ou action Comportement du traitement automatique
Régler PostAuthenticationResetDelay à 0 Plutôt que de s’exécuter immédiatement, le traitement post-authentification lui-même est désactivé
Consulter le mot de passe dans l’annuaire sans s’en servir pour s’authentifier Cela ne déclenche pas le traitement post-authentification, donc cette réinitialisation automatique ne s’exécute pas

Pour que les mots de passe ne restent pas dans des notes ou un chat, figez dans la procédure que une fois récupéré, le mot de passe est fait tourner explicitement à la fin du travail, qu’il ait été utilisé ou non. Utilisez la méthode de la section 7.1 pour AD ou de la section 7.2 pour Entra ID, et vérifiez le résultat.

8. Migrer depuis l’ancien LAPS sans créer de double gestion

8.1. La priorité de Windows LAPS et l’arrêt de l’ancien CSE sont distincts

Une configuration où le même compte est géré à la fois par l’ancien LAPS et par Windows LAPS n’est pas prise en charge. Les deux mécanismes se changent mutuellement le même mot de passe, ce qui en fait un risque de sécurité.9

Les deux choses faciles à confondre sont les suivantes.

Ce que fait Windows LAPS Ce que cela n’arrête pas à soi seul
Si au moins une stratégie Windows LAPS est appliquée, Windows LAPS lui-même ignore la stratégie de l’ancien LAPS Un CSE ancien installé continue de traiter indépendamment l’ancienne GPO

Autrement dit, « Windows LAPS a la priorité, donc on peut laisser l’ancien CSE en place » ne tient pas. Si vous activez la nouvelle stratégie alors que la machine est encore dans le périmètre de l’ancienne GPO, les deux font tourner le même compte.9

8.2. Vérifier les conditions dans lesquelles le mode d’émulation s’exécute

Le mode d’émulation, qui fait traiter à Windows LAPS la GPO de l’ancien LAPS, ne s’exécute que sur les machines où le CSE ancien n’est pas installé. Il reprend telles quelles les prémisses d’un environnement ancien LAPS, y compris l’ancien schéma et les anciennes ACL, mais les fonctions plus récentes comme le chiffrement et le stockage Entra ID sont indisponibles.9

Une simple mise à jour de l’OS peut faire qu’une machine qui a encore l’ancienne GPO se mette à tourner en mode d’émulation sans que ce soit voulu. Si vous voulez éviter un changement de mot de passe inattendu juste après le déploiement, vous pouvez le supprimer en réglant BackupDirectory = 0 dans la clé de configuration locale.9

8.3. Retirer l’ancienne gestion, puis activer la nouvelle

Avancez la migration dans cet ordre.

  1. Sortir l’UO cible du périmètre de la GPO de l’ancien LAPS, ou désinstaller l’ancien CSE, de façon à retirer l’ancienne gestion.
  2. Appliquer la stratégie Windows LAPS.
  3. Retirer ce qui reste de l’ancienne GPO et de l’ancien CSE.

Le point clé est de rendre sans ambiguïté, machine par machine, lequel des mécanismes gère. Faites-le dans l’ordre inverse et vous créez une double gestion sur les machines où l’ancien CSE reste.

9. Séparer les journaux de fonctionnement de l’audit des consultations de mot de passe

9.1. Sur la machine, vérifier le traitement, la destination et la stratégie appliquée

L’activité de Windows LAPS est enregistrée dans l’Observateur d’événements sous Journaux des applications et des services > Microsoft > Windows > LAPS > Operational.8

ID d’événement Ce qu’il faut vérifier
10003 Traitement de la stratégie commencé
10004 / 10005 Traitement de la stratégie réussi / échoué
10018 / 10029 Mot de passe stocké avec succès. 10018 pour AD, 10029 pour Entra ID
10021 / 10022 / 10023 Contenu de la stratégie en vigueur. Stockage AD / stockage Entra ID / émulation de l’ancien LAPS

Vous pouvez les récupérer avec le Get-WinEvent de la section 5.4. Lorsque cela ne marche pas ou que le mot de passe ne peut pas être récupéré, vérifiez séparément si la stratégie est en vigueur, si la destination est préparée, si le stockage a réussi, et si le côté récupération a les droits de lecture et de déchiffrement.

9.2. Côté annuaire, conserver qui a regardé et quand

L’enregistrement qu’une machine a tourné normalement ne remplace pas l’historique des consultations de mot de passe par les administrateurs. Auditez séparément la consultation des mots de passe stockés de façon centralisée.

En stockage AD, configurez les paramètres d’audit de l’UO cible avec Set-LapsADAuditing afin que l’accès aux attributs de mot de passe soit enregistré dans le journal de sécurité des contrôleurs de domaine. En stockage Entra ID, suivez-le via le journal d’audit et les fonctions de rapport côté Entra.51

10. Synthèse — L’introduction n’est pas terminée une fois le mot de passe stocké

Windows LAPS est un mécanisme qui transforme un mot de passe administrateur local commun à tous les PC en gestion par machine avec rotation automatique. Il est intégré aux versions de Windows prises en charge, donc aucune installation supplémentaire n’est nécessaire, mais il ne tourne pas sans une stratégie qui indique la destination. Choisissez Windows LAPS pour une introduction neuve, et planifiez une migration pour l’ancien LAPS.12

La vérification de l’introduction et de la maintenance doit aller jusque-là.

Étape à vérifier Ce qui compte comme fait
Destination Vous avez choisi AD ou Entra ID selon l’état de jonction des machines et configuré la préparation et la stratégie nécessaires
Compte géré Le compte géré existe, et vous avez décidé de l’état d’activation nécessaire pour s’en servir lors d’une récupération
Autorisations Vous avez cherché des lecteurs inattendus et réglé les droits de lecture, de déchiffrement et de modification d’échéance dont les responsables ont besoin
Exploitation quotidienne Il existe une procédure qui fait tourner le mot de passe après récupération, qu’il ait été utilisé ou non, et qui vérifie jusqu’au traitement et au résultat de stockage de la machine
Migration et audit Il n’y a pas de double gestion avec l’ancien LAPS, et l’activité de la machine et la consultation des mots de passe peuvent chacune être suivies

Les machines en groupe de travail sont hors du périmètre de LAPS, donc elles ont besoin soit d’une gestion manuelle de mot de passe par machine, soit d’un réexamen vers une jonction Entra ou une jonction au domaine. Et ce dont LAPS s’occupe, c’est la réutilisation du mot de passe administrateur local ; cela n’empêche pas le vol d’autres identifiants.

L’essentiel est de vérifier que l’on peut stocker, que les responsables concernés peuvent récupérer, que l’on peut s’en servir pour récupérer et que l’on peut changer après le travail, comme un seul ensemble d’exploitation.

Articles connexes

Domaines de conseil associés

KomuraSoft LLC prend en charge la création de scripts d’automatisation du déploiement de PC, la mise en ordre de la configuration de sécurité des postes y compris le déploiement de Windows LAPS, et l’élaboration de plans de migration depuis une exploitation existante à mot de passe commun. Vous pouvez nous solliciter dès le stade où la procédure de déploiement existe mais ne marche que parce qu’une personne la connaît, ou où nous voulons déployer LAPS mais nous manquons de confiance sur la configuration des droits AD.

Références

  1. Microsoft Learn, What is Windows LAPS?. Sur le fait que Windows LAPS est une fonctionnalité de Windows qui gère et sauvegarde automatiquement le mot de passe du compte administrateur local des appareils joints à Entra ou à AD ; les systèmes d’exploitation pris en charge (Windows 10, Windows 11 21H2/22H2 et Windows Server 2019/2022 à partir de la mise à jour du 11 avril 2023, Windows 11 23H2 et versions ultérieures ainsi que Windows Server 2025 et versions ultérieures le livrant d’origine) ; le premier avantage mis en avant étant la protection contre les attaques Pass-the-Hash et le mouvement latéral ; les contraintes de destination selon l’état de jonction (jonction Entra uniquement vers Entra ID, jonction AD uniquement vers AD, hybride au choix de l’un des deux, stockage dans les deux impossible) ; l’ancien LAPS déconseillé depuis Windows 11 23H2, les nouveaux OS bloquant l’installation du MSI ; l’ancien LAPS étant un produit distinct publié en 2016 et Windows LAPS une implémentation totalement distincte ; la gestion via la page de propriétés d’Utilisateurs et ordinateurs Active Directory, un canal de journal d’événements dédié et un module PowerShell ; et la gratuité de la fonctionnalité elle-même, sans exigence de licence supplémentaire pour le stockage AD, le stockage Entra ID étant disponible dès Entra ID Free. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16

  2. Microsoft Learn, Configure policy settings for Windows LAPS. Sur la configuration de stratégie via GPO (Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS, modèle dans %windir%\PolicyDefinitions\LAPS.admx) et via le LAPS CSP ; sur la nécessité de copier manuellement LAPS.admx dans un magasin central GPO ; sur la valeur par défaut de chaque paramètre (BackupDirectory = désactivé ; PasswordAgeDays = 30 jours, minimum 1 jour, minimum 7 jours en stockage Entra ; PasswordLength = 14 ; PasswordComplexity = 4, 1 à 3 existant pour la compatibilité avec l’ancien LAPS ; PasswordExpirationProtectionEnabled = activé ; ADPasswordEncryptionEnabled = activé, exigeant DFL 2016 ou supérieur ; PostAuthenticationResetDelay = 24 heures, désactivé en le réglant à 0 ; PostAuthenticationActions = 3) ; sur l’identification automatique du compte intégré par RID lorsque AdministratorAccountName n’est pas spécifié, et sur le fait que LAPS ne crée pas lui-même un compte personnalisé ; et sur les valeurs de PostAuthenticationActions (1 = réinitialisation, 3 = réinitialisation plus déconnexion plus suppression des sessions SMB, 5 = réinitialisation plus redémarrage, 11 = réinitialisation plus déconnexion plus fin des processus, disponible sur Windows 11 24H2 / Server 2025 et versions ultérieures). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22

  3. Microsoft Learn, Local accounts. Sur le fait que le compte Administrateur intégré est désactivé lors de l’installation de Windows, un autre compte local membre du groupe Administrators étant créé à la place ; sur le compte Administrateur désactivé inutilisable hors exception du mode sans échec ; et sur la réutilisation d’un mot de passe de compte administrateur local créant un risque de mouvement latéral par Pass-the-Hash, LAPS étant cité comme premier moyen de le randomiser. ↩ ↩2

  4. Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sur l’extension de schéma unique par forêt via Update-LapsADSchema ; l’octroi aux ordinateurs du droit de mettre à jour leur propre attribut via Set-LapsADComputerSelfPermission ; l’octroi du droit de lecture via Set-LapsADReadPasswordPermission (Domain Admins peut lire par défaut) ; l’octroi du droit de fixer l’échéance (expiration immédiate) via Set-LapsADResetPasswordPermission (Domain Admins le détient par défaut) ; le droit de lecture et le droit de déchiffrement étant distincts, ADPasswordEncryptionPrincipal (par défaut Domain Admins) déterminant qui peut déchiffrer ; le recensement des détenteurs de droits étendus via Find-LapsADExtendedRights (tous les attributs de mot de passe LAPS sont confidentiels, et les détenteurs de droits étendus peuvent les lire) ; le paramètre obligatoire BackupDirectory=2 ; le traitement horaire de la stratégie, l’événement 10018 confirmant un enregistrement réussi dans AD ; le traitement immédiat via Invoke-LapsPolicyProcessing ; la récupération via Get-LapsADPassword ; la fixation de l’échéance via Set-LapsADPasswordExpirationTime et la rotation immédiate sur la machine via Reset-LapsPassword ; et le chiffrement exigeant DFL 2016 ou supérieur, en dessous duquel seul le stockage en clair (protégé par ACL) est possible. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10

  5. Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sur le rôle de chaque applet de commande du module PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics) ; sur le tableau de correspondance avec le module AdmPwd.PS de l’ancien LAPS ; et sur le fait que les applets de commande de Windows LAPS opèrent contre une extension de schéma totalement distincte de celle de l’ancien LAPS. ↩ ↩2 ↩3 ↩4 ↩5 ↩6

  6. Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sur le stockage Entra ID exigeant d’activer la fonctionnalité dans les paramètres d’appareil du locataire ; sur Intune plus le LAPS CSP recommandés pour la distribution de stratégie aux appareils joints à Entra ; sur le sous-ensemble de paramètres appliqués en stockage Entra ; sur la récupération du mot de passe via Microsoft Graph (Get-LapsAADPassword étant un wrapper Graph PowerShell) ou via les écrans des centres d’administration Entra et Intune ; sur les autorisations Graph requises (Device.Read.All plus DeviceLocalCredential.Read.All ou DeviceLocalCredential.ReadBasic.All) ; et sur un enregistrement réussi confirmé via l’événement 10029. ↩ ↩2 ↩3 ↩4 ↩5

  7. Microsoft Learn, Windows LAPS schema extensions reference. Sur la spécification des attributs msLAPS-* que Update-LapsADSchema ajoute à l’objet ordinateur (msLAPS-Password = le mot de passe en clair et les informations associées, msLAPS-PasswordExpirationTime = l’échéance, msLAPS-EncryptedPassword = le mot de passe chiffré, etc.) ; et sur les attributs portant le mot de passe ayant SearchFlags 904 (qui inclut fCONFIDENTIAL, le drapeau confidentiel), tandis que le SearchFlags de msLAPS-PasswordExpirationTime vaut 0, sans marque confidentielle. ↩

  8. Microsoft Learn, Use Windows LAPS event logs. Sur le fait que chaque action est enregistrée dans un canal de journal d’événements dédié (Observateur d’événements, Journaux des applications et des services > Microsoft > Windows > LAPS > Operational) ; sur le traitement de stratégie commencé (10003), réussi (10004) et échoué (10005) ; sur le contenu de la stratégie appliquée enregistré (stockage AD 10021, stockage Entra 10022, émulation de l’ancien LAPS 10023) ; et sur les événements d’enregistrement réussi du mot de passe (AD = 10018, Entra ID = 10029). ↩ ↩2

  9. Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sur les limites du mode d’émulation dans lequel Windows LAPS interprète et s’exécute à partir des paramètres GPO de l’ancien LAPS (stockage en clair uniquement ; l’extension de schéma ancienne, les définitions GPO anciennes et la gestion ACL ancienne exigeant toutes l’installation de l’ancien LAPS ; une stratégie Windows LAPS, lorsqu’elle existe, ayant toujours la priorité et l’ancienne stratégie étant ignorée ; cela ne fonctionne pas sur une machine où le CSE de l’ancien LAPS est installé) ; sur une configuration où le même compte est géré par les deux mécanismes constituant un risque de sécurité non pris en charge ; et sur la possibilité de supprimer le mode d’émulation en réglant BackupDirectory=0 dans la clé de configuration locale. ↩ ↩2 ↩3 ↩4

Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.

Ces pages replacent le sujet dans un contexte plus large de services et de décisions.

Cet article est directement lié aux services suivants.

Questions fréquentes

Questions souvent posées lors d’une consultation sur le sujet de cet article.

Nous exploitons déjà l'ancien LAPS (Microsoft LAPS distribué par MSI). Faut-il faire quelque chose ?
Commencez à planifier la migration. L'ancien LAPS est déconseillé depuis Windows 11 23H2, et sur les nouveaux systèmes d'exploitation l'installation du MSI elle-même est bloquée. Les systèmes d'exploitation actuels (Windows 10/11 avec la mise à jour d'avril 2023, Windows Server 2019/2022 et versions ultérieures) intègrent déjà Windows LAPS, donc vous pouvez migrer sans installation supplémentaire. Pendant la transition, vous pouvez aussi laisser Windows LAPS continuer à traiter l'ancienne stratégie en mode d'émulation de l'ancien LAPS, mais avec des limites : cela ne fonctionne pas sur les machines où le CSE de l'ancien LAPS est installé, et les fonctions plus récentes comme le chiffrement ou le stockage dans Entra ID restent indisponibles. Une configuration où le même compte est géré à la fois par l'ancien et le nouveau mécanisme n'est pas prise en charge : basculez machine par machine en indiquant clairement lequel des deux gère chaque poste.
Après avoir utilisé un mot de passe récupéré, peut-on simplement le laisser tel quel ?
Avec la configuration par défaut, le nettoyage se fait automatiquement, mais pas immédiatement. Windows LAPS dispose de PostAuthenticationActions, qui détecte l'authentification (ouverture de session) avec le compte géré puis agit après un délai de grâce : par défaut, la réinitialisation du mot de passe et la déconnexion s'exécutent 24 heures après l'authentification. Autrement dit, le même mot de passe reste valide et utilisable jusqu'à l'expiration de ce délai : il ne devient pas invalide à l'instant où on l'utilise. Ce mécanisme se déclenche uniquement lorsqu'on s'authentifie avec le mot de passe, pas lorsqu'on le consulte seulement dans l'annuaire. Ce qui est fiable, c'est de le faire expirer explicitement à la fin de l'intervention. Pour un stockage AD, utilisez Set-LapsADPasswordExpirationTime (cette applet de commande est réservée au stockage AD). Pour un stockage Entra ID, exécutez Reset-LapsPassword sur la machine cible, ou utilisez l'opération de rotation du mot de passe administrateur local dans Intune.
Peut-on l'utiliser sur un PC en groupe de travail, joint ni à un domaine ni à Entra ID ?
Non. Windows LAPS exige Active Directory ou Microsoft Entra ID comme destination de stockage du mot de passe, et une machine jointe à aucun des deux n'a nulle part où le sauvegarder. Si vous continuez en groupe de travail, l'alternative réaliste est une gestion manuelle : un mot de passe administrateur local différent par machine, tenu dans un registre sûr (un gestionnaire de mots de passe, par exemple). Quand le parc grandit, il est temps d'envisager une jonction Entra ID (+ Intune) ou une jonction au domaine, pour bénéficier de la gestion centralisée, LAPS compris.
Qui peut consulter les mots de passe stockés ?
Pour un stockage Active Directory, les membres de Domain Admins peuvent les consulter par défaut, et les autres utilisateurs ou groupes reçoivent le droit explicitement avec Set-LapsADReadPasswordPermission. Cela dit, même si l'attribut du mot de passe est confidentiel, un principal qui détient All Extended Rights sur l'UO peut le lire quand même : à l'introduction, vérifiez donc toujours avec Find-LapsADExtendedRights qu'il n'existe pas de détenteur inattendu. En activant en plus le chiffrement avec ADPasswordEncryptionEnabled (niveau fonctionnel de domaine 2016 ou supérieur requis), vous pouvez restreindre le déchiffrement au groupe désigné par ADPasswordEncryptionPrincipal. Pour un stockage Entra ID, les rôles privilégiés comme Administrateur général peuvent consulter par défaut, et la récupération via Microsoft Graph exige l'autorisation DeviceLocalCredential.Read.All.
L'utilisation de Windows LAPS exige-t-elle une licence supplémentaire ?
La fonctionnalité elle-même est gratuite. Windows LAPS est une fonction standard intégrée aux versions de Windows prises en charge, et le stockage des mots de passe dans Active Directory n'impose aucune exigence de licence supplémentaire. Le stockage dans Microsoft Entra ID est également disponible dès Microsoft Entra ID Free. Les fonctions périphériques Entra/Intune, par exemple la licence Intune nécessaire pour distribuer une stratégie via Intune, peuvent avoir leurs propres exigences : c'est le seul point à vérifier à part.

Profil de l’auteur

Page de présentation de l’auteur de l’article.

Go Komura

Représentant de KomuraSoft LLC

Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.

Retour au blog