Guide pratique de Windows LAPS — En finir avec le mot de passe administrateur local commun à tous les PC
· Mis à jour le: · Go Komura · Windows, Sécurité, LAPS, Gestion des mots de passe, Active Directory, Intune, PowerShell, Systèmes d'information
Historique des révisions (première version, publiée le 1 Aug 2026)
- Première publication
Citer cet article(DOI (archive enregistrée): 10.5281/zenodo.22175641)
Les DOI ci-dessous renvoient à des versions déjà archivées et peuvent différer du texte actuel. Pour citer le texte actuel, utilisez l’URL de cette page.
Go Komura (2026). Guide pratique de Windows LAPS — En finir avec le mot de passe administrateur local commun à tous les PC. KomuraSoft LLC. https://comcomponent.com/fr/blog/windows-laps-guide/
- DOI (archive enregistrée)
- 10.5281/zenodo.22175641
- DOI (dernière version enregistrée)
- 10.5281/zenodo.22175642
Lorsque tous les PC utilisent le même mot de passe administrateur local, une information d’identification fuitée d’une machine devient une passe-partout pour entrer dans les autres. La procédure de maintenance est simple, mais la configuration laisse un chemin pour qu’une compromission se propage latéralement.
Remplacer ce mot de passe commun par un mot de passe différent sur chaque machine, avec des changements périodiques et un stockage dans un annuaire automatisés, c’est ce que fait la fonctionnalité standard du système d’exploitation Windows LAPS (Local Administrator Password Solution). Être présent dans l’OS ne suffit toutefois pas à le faire tourner. Décidez de la destination de stockage, du compte géré, des autorisations et du nettoyage après une intervention de maintenance avant d’appliquer la stratégie.12
Cet article s’adresse aux responsables des systèmes d’information des PME et aux développeurs qui prennent en charge le déploiement et la maintenance de parcs de PC. Il s’appuie sur des sources primaires à la date d’août 2026. C’est un volet de la série sécurité destinée aux services informatiques, après BitLocker, la fin de vie de WSUS, le pare-feu et le magasin de certificats.
1. D’abord décider — destination, compte, autorisations, nettoyage
Séparer ce que l’on décide à l’introduction de ce que l’on vérifie ensuite rend l’ordre de travail lisible.
| Ce qu’il faut décider ou vérifier | Point de jugement | Où lire |
|---|---|---|
| Où stocker le mot de passe | Selon l’état de jonction de la machine, choisir AD ou Entra ID, l’un ou l’autre. Inutilisable sur une machine en groupe de travail | Chapitre 3 |
| Quel compte gérer | Choisir entre l’Administrateur intégré et un compte de maintenance personnalisé, et vérifier aussi qu’il est activé au moment de s’en servir | Chapitre 4 |
| Qui manipule le mot de passe | Dans AD, concevoir séparément les droits d’auto-mise à jour, de lecture, de déchiffrement et de modification d’échéance. Dans Entra ID, vérifier les rôles et les autorisations Graph | Chapitres 5 et 6 |
| Que faire après une intervention de maintenance | Le déclencheur de la réinitialisation automatique est l’authentification, pas la consultation. Même si l’on n’a fait que récupérer le mot de passe, inscrire une rotation explicite après le travail dans la procédure | Chapitre 7 |
| Comment basculer depuis l’ancien LAPS | Ne pas laisser l’ancien et le nouveau gérer le même compte. Retirer l’ancienne gestion, puis activer la nouvelle | Chapitre 8 |
| Comment s’assurer que cela fonctionne | Vérifier séparément le traitement et le résultat de stockage côté machine, et l’audit des consultations de mot de passe par les administrateurs | Chapitre 9 |
Pour comprendre le mécanisme, commencez au chapitre 2. Pour avancer l’introduction, fixez l’approche aux chapitres 3 et 4, puis allez au chapitre 5 pour AD + GPO, ou au chapitre 6 pour Entra ID + Intune. Si vous exploitez actuellement l’ancien LAPS, vérifiez aussi l’ordre de migration du chapitre 8 avant de distribuer la nouvelle stratégie.
Le premier point à retenir est que Windows LAPS est désactivé par défaut. Il ne commence à fonctionner qu’une fois la destination indiquée avec BackupDirectory. Et « le mot de passe a été stocké » et « on peut faire une récupération avec ce compte » sont deux vérifications distinctes.2
Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (31 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle
2. Quel risque Windows LAPS réduit-il ?
2.1. Un mot de passe commun devient un hachage NT commun
Ce qui est géré, c’est un compte administrateur local : l’Administrateur intégré, ou un compte de maintenance créé lors du déploiement des PC.
Windows conserve un hachage NT calculé à partir du mot de passe du compte local. Dans l’authentification NTLM, ce hachage est le matériau d’authentification. Donc si le mot de passe est le même sur toutes les machines, le hachage l’est aussi.
Une fois qu’un attaquant s’empare des droits administrateur sur une machine et extrait le hachage de la mémoire ou de la base locale (SAM), il peut s’en servir pour s’authentifier sans le ramener en mot de passe en clair. C’est l’attaque Pass-the-Hash. Dans un environnement à mot de passe commun, le hachage obtenu sur une machine sert aussi sur les autres, et la compromission se propage latéralement. Le mécanisme d’authentification est détaillé dans « NTLM et Kerberos expliqués en images ».13
flowchart TB
subgraph BEFORE["Environnement à mot de passe commun"]
A1["PC-01 est compromis<br/>(logiciel malveillant ou attaque ciblée)"] --> H["Le hachage NT de l'administrateur est extrait"]
H -->|"Pass-the-Hash"| B1["PC-02"]
H -->|"Pass-the-Hash"| B2["PC-03"]
H -->|"Pass-the-Hash"| B3["…mouvement latéral vers tout le parc"]
end
subgraph AFTER["Après le déploiement de LAPS"]
C1["PC-01 est compromis"] --> H2["Le hachage de PC-01 est extrait"]
H2 -->|"le mot de passe diffère par machine"| STOP["Ce hachage ne permet pas de<br/>s'authentifier sur d'autres PC (le mouvement<br/>latéral via l'administrateur local est coupé)"]
end
Figure 1 : Faire varier le mot de passe par machine coupe le chemin qui réutilise sur les autres un hachage d’administrateur local obtenu sur une seule machine.
2.2. Ne pas individualiser ni changer périodiquement à la main
La contre-mesure consiste à faire varier le mot de passe administrateur local par machine, et à le changer aussi périodiquement. Générer individuellement des dizaines de mots de passe, les inscrire dans un registre et les tenir à jour est toutefois une charge. C’est ce coût de gestion qui explique que les mots de passe communs aient été utilisés.
Windows LAPS prend en charge à la fois l’individualisation, la rotation automatique et le stockage dans un annuaire. Microsoft lui-même place en tête de ses avantages la protection contre Pass-the-Hash et le mouvement latéral (lateral-traversal).1
Ce que LAPS coupe, c’est le chemin de mouvement latéral créé par la réutilisation d’un compte administrateur local. Cela ne ferme pas les autres chemins, par exemple le vol d’identifiants de domaine sur un PC compromis. Il faut aussi éviter le travail quotidien sous un compte administrateur et restreindre l’usage du compte de maintenance. Voir aussi « Quand a-t-on réellement besoin des privilèges administrateur sous Windows ? ».
2.3. L’ancien LAPS et Windows LAPS sont des implémentations distinctes
L’ancien LAPS (legacy Microsoft LAPS) est un outil à installation supplémentaire publié par Microsoft en 2016. Un MSI installe une extension côté client de stratégie de groupe (CSE) sur chaque machine, et le mot de passe est stocké en clair dans l’attribut AD ms-Mcs-AdmPwd, protégé par une ACL.1
Windows LAPS est son successeur, une implémentation distincte intégrée au système d’exploitation. Il est inclus dans Windows 10, Windows 11 21H2/22H2 et Windows Server 2019/2022 à partir de la mise à jour du 11 avril 2023, et livré d’origine avec Windows 11 23H2 et versions ultérieures ainsi que Windows Server 2025 et versions ultérieures. Sur un OS et une configuration de mises à jour correspondants, aucune installation supplémentaire n’est nécessaire.1
| Aspect | Ancien LAPS | Windows LAPS |
|---|---|---|
| Mode de fourniture | Distribuer et installer un MSI sur chaque machine | Intégré à l’OS (mise à jour d’avril 2023 et suivantes). Pas d’installation supplémentaire1 |
| Destination de stockage du mot de passe | Active Directory uniquement | Active Directory ou Microsoft Entra ID1 |
| Chiffrement dans AD | Non pris en charge (clair + protection par ACL) | Pris en charge (stockage chiffré et historique de mot de passe avec DFL 2016 ou supérieur)4 |
| Gestion du mot de passe DSRM | Non pris en charge | Peut aussi gérer le compte DSRM des contrôleurs de domaine1 |
| Réinitialisation automatique après authentification | Aucune | PostAuthenticationActions exécute une réinitialisation automatique, une déconnexion et des actions similaires après authentification2 |
| PowerShell | Module AdmPwd.PS | Module LAPS (Get-LapsADPassword et autres)5 |
| Avenir | Déconseillé depuis Windows 11 23H2. Sur les nouveaux OS, l’installation du MSI elle-même est bloquée1 | La norme actuelle |
Windows LAPS n’est pas une simple révision de l’ancien LAPS ; les attributs de schéma AD qu’il utilise forment un ensemble distinct, nommé msLAPS-*. Même là où l’ancien LAPS est déjà déployé, l’extension de schéma pour Windows LAPS reste nécessaire.5
Il existe aussi un « mode d’émulation » dans lequel Windows LAPS interprète l’ancienne GPO, mais il sert à la migration, et il n’y a aucune raison de le choisir pour une introduction neuve. Le chapitre 8 explique ses limites et la procédure de bascule.
3. Choisir la destination d’après l’état de jonction de la machine
3.1. La destination est AD ou Entra ID, l’un ou l’autre
Le mot de passe généré par Windows LAPS est « sauvegardé » vers un annuaire. Il ne peut pas être stocké à la fois dans AD et dans Entra ID.1
| Environnement | Destination | Distribution de la stratégie | Comment consulter le mot de passe | Décision |
|---|---|---|---|---|
| Jonction au domaine AD uniquement | Active Directory (attributs msLAPS-* de l’objet ordinateur) |
Stratégie de groupe (LAPS.admx) | Get-LapsADPassword, ou la page de propriétés dans Utilisateurs et ordinateurs Active Directory4 |
Le choix évident pour une PME centrée sur l’on-premises. L’extension de schéma et le paramétrage des droits sont nécessaires au préalable |
| Jonction Entra uniquement (+ Intune) | Microsoft Entra ID | Distribué depuis Intune via le LAPS CSP | Centre d’administration Entra ou Intune, ou Get-LapsAADPassword (Microsoft Graph)6 |
Celui-ci si vous êtes déjà passé à la gestion cloud. La fonctionnalité doit être activée sur le locataire |
| Jonction hybride | Choisir l’un d’AD ou Entra ID1 | GPO ou Intune | Celui des moyens ci-dessus qui correspond à la destination choisie | Décider d’après celui que le helpdesk consulte habituellement pour travailler |
| Groupe de travail (non joint) | Pas de destination, donc inutilisable1 | — | — | L’alternative est une gestion manuelle, mot de passe par machine et registre. Si le parc grandit, envisager une jonction Entra ou une jonction au domaine |
Sur une machine en groupe de travail, il n’y a pas d’annuaire pour servir de destination, donc Windows LAPS ne peut pas être utilisé. Si vous continuez ainsi, définissez un mot de passe différent par machine au déploiement et tenez le registre en sécurité, par exemple dans un gestionnaire de mots de passe. Si le déploiement est scripté, intégrez-y aussi la génération des mots de passe par machine. Voir aussi « Automatiser le déploiement de PC avec winget + PowerShell ».
3.2. En stockage AD, distinguer l’attribut du mot de passe de l’attribut d’échéance
En stockage AD, les valeurs sont écrites dans les attributs de l’objet ordinateur. Le mot de passe lui-même et son échéance n’ont pas le même traitement de confidentialité.7
| Attribut | Ce qui est stocké | Attribut confidentiel ? |
|---|---|---|
msLAPS-Password |
Le mot de passe en clair et les informations associées | Confidentiel. Illisible avec le seul droit de lecture ordinaire |
Attributs msLAPS-Encrypted* tels que msLAPS-EncryptedPassword |
Le mot de passe chiffré et les valeurs associées | Confidentiel. Lire l’attribut et déchiffrer son contenu sont des droits distincts |
msLAPS-PasswordExpirationTime |
L’échéance du mot de passe | Pas un attribut confidentiel (SearchFlags : 0). Métadonnée lisible avec le droit de lecture par défaut |
Le stockage chiffré et l’historique de mot de passe exigent un niveau fonctionnel de domaine (DFL) 2016 ou supérieur. En revanche, le paramètre de chiffrement ADPasswordEncryptionEnabled est activé par défaut. Dans un domaine dont le DFL est antérieur à 2016, ne comptez pas sur un basculement automatique vers le clair : désactivez le chiffrement explicitement dans la stratégie et retenez une configuration clair + protection par ACL.42
3.3. Séparer la licence de LAPS elle-même de celle du service de gestion
La fonctionnalité Windows LAPS elle-même est gratuite. Aucune exigence de licence supplémentaire pour le stockage AD, et le stockage Entra ID est disponible dès Microsoft Entra ID Free.1
Les exigences des fonctions périphériques se vérifient à part, par exemple la licence Intune nécessaire lorsque vous distribuez la stratégie via Intune. Le stockage Entra ID exige aussi d’activer la fonctionnalité sur le locataire. Le chapitre 6 décrit les étapes concrètes.
4. Décider du compte géré et de la stratégie à appliquer
4.1. Gérer le mot de passe et rendre le compte utilisable sont distincts
Si vous ne spécifiez pas AdministratorAccountName, Windows LAPS identifie l’Administrateur intégré par son RID connu. Spécifiez un nom uniquement lorsque vous gérez un compte de maintenance personnalisé. Ce paramètre ne crée pas le compte personnalisé, donc le compte lui-même doit être préparé séparément.2
L’autre point à vérifier est l’état activé ou désactivé. L’Administrateur intégré est désactivé par l’installation de Windows. Windows LAPS gère aussi le mot de passe d’un compte désactivé, mais dans cette configuration ordinaire il n’active pas le compte.32
D’où l’état possible « le mot de passe est stocké, mais on ne peut pas ouvrir de session au moment de la récupération ». Si vous allez vous servir du compte pour récupérer, choisissez explicitement l’une des options suivantes.
| Choix du compte géré | Ce qu’il faut préparer ou confirmer |
|---|---|
| Utiliser l’Administrateur intégré | Décider de l’activer et de l’exploiter de façon à pouvoir réellement s’en servir |
| Utiliser un compte de maintenance personnalisé | Créer et activer le compte, et spécifier son nom comme compte géré |
| Utiliser la gestion automatique de compte | Sur Windows 11 24H2 / Server 2025 et versions ultérieures, les paramètres AutomaticAccountManagement gèrent aussi l’état d’activation |
4.2. Rien ne démarre tant que la destination n’est pas indiquée
BackupDirectory de Windows LAPS est désactivé (0) par défaut. Spécifiez 2 pour stocker dans AD, ou 1 pour stocker dans Entra ID. Tant que ce n’est pas réglé, la sauvegarde du mot de passe ne commence pas.2
Les paramètres principaux sont résumés ci-dessous. La description de AdministratorAccountName suppose la configuration ordinaire, sans gestion automatique de compte. Dans ce tableau, PasswordExpirationProtectionEnabled et ADPasswordEncryptionEnabled sont des paramètres de stockage AD et ne s’appliquent pas au stockage Entra ID.
| Paramètre | Valeur par défaut | Comment y penser en pratique |
|---|---|---|
| BackupDirectory | Désactivé (0) | Obligatoire. AD = 2, Entra ID = 12 |
| AdministratorAccountName | Non spécifié (gère l’Administrateur intégré) | Si non spécifié, le compte intégré est identifié automatiquement par RID. Spécifiez un nom uniquement pour gérer un compte de maintenance personnalisé. Le compte lui-même n’est pas créé, donc créez-le à part2 |
| PasswordAgeDays | 30 jours | L’intervalle de rotation. 1 à 365 jours (minimum 7 jours en stockage Entra)2 |
| PasswordLength / PasswordComplexity | 14 caractères / majuscules, minuscules, chiffres et symboles (4) | Les valeurs par défaut suffisent en pratique. Les complexités 1 à 3 existent pour la compatibilité avec l’ancien LAPS et ne sont pas recommandées2 |
| PasswordExpirationProtectionEnabled | Activé | Empêche de prolonger l’échéance au-delà de la limite de la stratégie2 |
| ADPasswordEncryptionEnabled | Activé (exige DFL 2016 ou supérieur) | Stockage chiffré. Par défaut, seuls les Domain Admins peuvent déchiffrer (section 5.2)2 |
| PostAuthenticationResetDelay / PostAuthenticationActions | 24 heures / réinitialisation plus déconnexion (3) | Nettoyage automatique après authentification (section 7.3)2 |
Fixez l’approche de configuration dans ce chapitre, et ne distribuez la stratégie réelle qu’une fois la destination préparée. Pour AD, passez au chapitre suivant ; pour Entra ID, au chapitre 6.
5. Déployer avec une configuration AD + GPO
5.1. Préparer le schéma de la forêt et les droits sur l’UO cible
En stockage AD, préparez le schéma et les droits avant de distribuer la stratégie. L’extension de schéma se fait une fois par forêt ; les droits d’auto-mise à jour, de lecture et de modification d’échéance se règlent selon l’UO cible et les groupes responsables.4
L’UO, le nom de domaine, le nom de groupe ci-dessous, et les noms de PC qui suivent, sont des exemples. Remplacez-les par les cibles de votre environnement avant d’exécuter.
# 1. Extension de schéma (une fois par forêt ; exécuter avec les droits Schema Admins)
Update-LapsADSchema
# 2. Accorder aux ordinateurs sous l'UO cible le droit de mettre à jour leur propre attribut de mot de passe
Set-LapsADComputerSelfPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"
# 3. Accorder à un groupe le droit de lire le mot de passe (Domain Admins peut lire par défaut)
Set-LapsADReadPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 4. Accorder à un groupe le droit de manipuler l'échéance du mot de passe (expiration immédiate = instruction de réinitialisation)
# (nécessaire pour Set-LapsADPasswordExpirationTime à la section 7.1 ; Domain Admins le peut par défaut)
Set-LapsADResetPasswordPermission -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp" `
-AllowedPrincipals @("EXAMPLE\HelpdeskAdmins")
# 5. Vérifier qu'il n'existe pas de détenteur inattendu du droit de lecture (détails à la section 5.2)
Find-LapsADExtendedRights -Identity "OU=CorporatePCs,DC=example,DC=co,DC=jp"
Update-LapsADSchema est une applet de commande distincte de Update-AdmPwdADSchema de l’ancien LAPS. Les attributs ajoutés diffèrent aussi, donc la préparation faite pour l’ancien LAPS ne suffit pas.5
5.2. Accorder séparément la lecture, le déchiffrement et la modification d’échéance
Lorsque vous utilisez le stockage chiffré, accorder le droit de lecture ne suffit pas à déchiffrer le mot de passe. Par défaut, seuls les Domain Admins peuvent déchiffrer. Si vous déléguez la récupération au helpdesk, spécifiez aussi ce groupe (EXAMPLE\HelpdeskAdmins dans l’exemple ci-dessus) dans ADPasswordEncryptionPrincipal de la stratégie.42
| Opération nécessaire | Droit ou paramètre | Ce qui se produit si on l’oublie |
|---|---|---|
| Une machine met à jour son propre attribut | Set-LapsADComputerSelfPermission |
La machine ne peut pas stocker son mot de passe |
| Un administrateur lit l’attribut du mot de passe | Set-LapsADReadPasswordPermission |
L’administrateur chargé de la récupération ne peut pas lire l’attribut |
| Déchiffrer le contenu chiffré | ADPasswordEncryptionPrincipal |
L’attribut se lit, mais le mot de passe en clair ne s’obtient pas |
| Un administrateur manipule l’échéance | Set-LapsADResetPasswordPermission |
On ne peut pas instruire l’expiration avec Set-LapsADPasswordExpirationTime |
Ne vous arrêtez pas aux groupes que vous avez accordés. Un principal qui détient All Extended Rights sur l’UO cible peut aussi lire les attributs confidentiels. Si une délégation large du passé est encore en place, des groupes que vous n’aviez pas prévus finissent par pouvoir lire. Recensez les détenteurs avec Find-LapsADExtendedRights, et si autre chose que SYSTEM et Domain Admins apparaît, revoir ce qui a été délégué.4
Avec le stockage chiffré, vous pouvez séparer la lecture de l’attribut et le déchiffrement. Une conception du type « le helpdesk ne peut déchiffrer que les mots de passe de l’UO dont il est responsable » s’appuie sur ces deux étages.
5.3. Mettre en place le modèle d’administration et distribuer la GPO
Les paramètres GPO se trouvent sous Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS. En plus du compte géré et des paramètres de mot de passe décidés au chapitre 4, spécifiez BackupDirectory = 2. La combinaison DFL et chiffrement est celle de la section 3.2, et le groupe de déchiffrement celle de la section 5.2.24
Si vous utilisez le magasin central des GPO (Central Store), il faut aussi copier le modèle. Windows Update ne copie pas automatiquement le modèle Windows LAPS dans le magasin central.2
Copiez %windir%\PolicyDefinitions\LAPS.admx avec le LAPS.adml de la langue correspondante. Pour une interface en japonais, placez l’ADML du sous-dossier ja-JP dans le dossier de langue correspondant du magasin central. Attention : l’ADMX seul produit une erreur de ressource dans GPMC.
5.4. Confirmer le stockage sur la machine cible et récupérer depuis une machine d’administration
Windows LAPS traite la stratégie effective une fois par heure. Pour vérifier sans attendre l’application, exécutez un traitement immédiat sur la machine cible et consultez le journal d’événements.4
# Sur la machine : traiter la stratégie immédiatement (le geste standard lors d'un test)
Invoke-LapsPolicyProcessing
# Sur la machine : vérifier le résultat dans le journal d'événements
# 10003 = traitement commencé / 10004 = succès / 10005 = échec / 10018 = stocké dans AD avec succès
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20
Le mot de passe stocké est récupéré par un utilisateur, sur une machine d’administration, qui détient les droits de lecture et de déchiffrement.4
# Récupérer le mot de passe depuis AD (sans -AsPlainText, la chaîne reste masquée)
Get-LapsADPassword -Identity PC-0123 -AsPlainText
# Exemple de sortie : retourne Account, Password, PasswordUpdateTime, ExpirationTimestamp,
# Source (EncryptedPassword pour un stockage chiffré), AuthorizedDecryptor, etc.
Sans -AsPlainText, la chaîne peut être manipulée tout en restant masquée. Dans l’interface graphique, on la consulte depuis l’onglet LAPS des propriétés de l’ordinateur dans Utilisateurs et ordinateurs Active Directory.1
Une fois le stockage et la récupération confirmés, confirmez aussi que le compte décidé à la section 4.1 peut servir à une récupération. La rotation après récupération est au chapitre 7, et la lecture distincte des journaux au chapitre 9.
6. Déployer avec une configuration Entra ID + Intune
En stockage Entra ID, l’extension de schéma AD et les ACL d’UO sont inutiles. À la place, vous activez la fonctionnalité sur le locataire et vérifiez les droits de lecture côté Entra ID.6
| Étape | Ce qu’il faut faire |
|---|---|
| 1. Préparer le locataire | Activer la gestion des mots de passe administrateur locaux dans les paramètres d’appareil du locataire Microsoft Entra |
| 2. Distribuer la stratégie | Distribuer depuis Intune via le LAPS CSP, en appliquant BackupDirectory = 1 ainsi que les paramètres de compte géré et de mot de passe |
| 3. Vérifier le résultat de stockage | Dans le journal d’événements de la machine cible, confirmer 10029, le stockage réussi dans Entra ID |
| 4. Récupérer le mot de passe | Utiliser le centre d’administration Entra ou Intune, ou Get-LapsAADPassword via Microsoft Graph |
Si la fonctionnalité n’est pas activée sur le locataire, les machines ne peuvent pas stocker leurs mots de passe. De plus, le stockage réussi dans AD est 10018, tandis que pour Entra ID c’est 10029. Vérifiez l’événement qui correspond à votre destination.68
Dans Entra ID, les rôles privilégiés comme Administrateur général peuvent consulter le mot de passe par défaut. Lorsque vous le récupérez aussi via Microsoft Graph, exécutez la commande sur une connexion qui détient les autorisations requises. Voici un exemple de demande explicite des étendues en accès délégué.6
# Récupérer un mot de passe stocké dans Entra ID via Graph (exemple d'accès délégué)
# Demander explicitement les étendues requises au moment de la connexion
Connect-MgGraph -Scopes "Device.Read.All","DeviceLocalCredential.Read.All"
Get-LapsAADPassword -DeviceIds PC-0123 -IncludePasswords -AsPlainText
L’état d’activation du compte géré exige la même vérification qu’à la section 4.1 aussi en stockage Entra ID. Pour la rotation après une intervention de maintenance, utilisez l’action côté machine ou l’action Intune décrites à la section 7.2, et non l’applet de commande de modification d’échéance réservée à AD.
7. Faire tourner le mot de passe après une intervention de maintenance
7.1. Distinguer l’instruction d’expiration de l’achèvement du changement sur la machine
Après avoir récupéré un mot de passe pour une intervention, ou lorsque vous soupçonnez une compromission, changez-le sans attendre la prochaine rotation planifiée. Pour chaque commande, séparez où elle s’exécute et ce qu’elle achève réellement.45
| Opération | Où elle s’exécute | Ce qu’elle fait |
|---|---|---|
Set-LapsADPasswordExpirationTime |
Sur une machine d’administration qui détient le droit de modification d’échéance AD | Fixe l’échéance dans AD à maintenant pour que la machine fasse tourner le mot de passe à son prochain passage. Stockage AD uniquement |
Invoke-LapsPolicyProcessing |
Sur la machine gérée | Traite immédiatement la stratégie LAPS. Combiné à l’instruction d’expiration ci-dessus, il change le mot de passe sans attendre le passage planifié |
Reset-LapsPassword |
Sur la machine gérée | Fait tourner directement et immédiatement le mot de passe géré de cette machine |
En stockage AD, utilisez-les comme suit. Les deux premières commandes s’exécutent à des endroits différents.
# Depuis une machine d'administration : fixer l'échéance à maintenant et laisser le prochain passage faire tourner
Set-LapsADPasswordExpirationTime -Identity PC-0123
# Lancer le traitement immédiat sur la machine cible et le mot de passe passe au nouveau sur-le-champ
Invoke-LapsPolicyProcessing
# Pour faire tourner immédiatement, directement sur la machine cible
Reset-LapsPassword
Le succès de la commande de modification d’échéance n’est pas la même chose que le mot de passe de la machine cible devenu nouveau. Vérifiez jusqu’au résultat de traitement de la machine et au journal de stockage réussi.
7.2. En stockage Entra ID, changer depuis la machine cible ou depuis Intune
Set-LapsADPasswordExpirationTime est réservée au stockage AD. Sur une machine qui utilise le stockage Entra ID, exécutez Reset-LapsPassword sur la machine cible, ou utilisez l’opération de rotation du mot de passe administrateur local d’Intune. Une destination différente implique aussi une action différente côté gestion.65
7.3. La réinitialisation automatique suit l’authentification, pas la consultation
Windows LAPS dispose de PostAuthenticationActions, qui détecte l’authentification avec le compte géré puis nettoie une fois un délai de grâce écoulé. Par défaut, il exécute une réinitialisation du mot de passe plus une déconnexion 24 heures plus tard.2
| PostAuthenticationActions | Comportement |
|---|---|
| 1 | Réinitialiser le mot de passe |
| 3 (par défaut) | Réinitialisation plus déconnexion des sessions interactives (les sessions SMB sont aussi coupées)2 |
| 5 | Réinitialisation plus redémarrage de la machine2 |
| 11 | Réinitialisation plus déconnexion plus fin des processus restants (Windows 11 24H2 / Server 2025 et versions ultérieures)2 |
Ce n’est pas une fonctionnalité qui invalide le mot de passe à l’instant où on l’utilise. Pendant le délai de grâce, le même mot de passe reste valide. Au-delà, distinguez les deux points suivants.
| Paramètre ou action | Comportement du traitement automatique |
|---|---|
Régler PostAuthenticationResetDelay à 0 |
Plutôt que de s’exécuter immédiatement, le traitement post-authentification lui-même est désactivé |
| Consulter le mot de passe dans l’annuaire sans s’en servir pour s’authentifier | Cela ne déclenche pas le traitement post-authentification, donc cette réinitialisation automatique ne s’exécute pas |
Pour que les mots de passe ne restent pas dans des notes ou un chat, figez dans la procédure que une fois récupéré, le mot de passe est fait tourner explicitement à la fin du travail, qu’il ait été utilisé ou non. Utilisez la méthode de la section 7.1 pour AD ou de la section 7.2 pour Entra ID, et vérifiez le résultat.
8. Migrer depuis l’ancien LAPS sans créer de double gestion
8.1. La priorité de Windows LAPS et l’arrêt de l’ancien CSE sont distincts
Une configuration où le même compte est géré à la fois par l’ancien LAPS et par Windows LAPS n’est pas prise en charge. Les deux mécanismes se changent mutuellement le même mot de passe, ce qui en fait un risque de sécurité.9
Les deux choses faciles à confondre sont les suivantes.
| Ce que fait Windows LAPS | Ce que cela n’arrête pas à soi seul |
|---|---|
| Si au moins une stratégie Windows LAPS est appliquée, Windows LAPS lui-même ignore la stratégie de l’ancien LAPS | Un CSE ancien installé continue de traiter indépendamment l’ancienne GPO |
Autrement dit, « Windows LAPS a la priorité, donc on peut laisser l’ancien CSE en place » ne tient pas. Si vous activez la nouvelle stratégie alors que la machine est encore dans le périmètre de l’ancienne GPO, les deux font tourner le même compte.9
8.2. Vérifier les conditions dans lesquelles le mode d’émulation s’exécute
Le mode d’émulation, qui fait traiter à Windows LAPS la GPO de l’ancien LAPS, ne s’exécute que sur les machines où le CSE ancien n’est pas installé. Il reprend telles quelles les prémisses d’un environnement ancien LAPS, y compris l’ancien schéma et les anciennes ACL, mais les fonctions plus récentes comme le chiffrement et le stockage Entra ID sont indisponibles.9
Une simple mise à jour de l’OS peut faire qu’une machine qui a encore l’ancienne GPO se mette à tourner en mode d’émulation sans que ce soit voulu. Si vous voulez éviter un changement de mot de passe inattendu juste après le déploiement, vous pouvez le supprimer en réglant BackupDirectory = 0 dans la clé de configuration locale.9
8.3. Retirer l’ancienne gestion, puis activer la nouvelle
Avancez la migration dans cet ordre.
- Sortir l’UO cible du périmètre de la GPO de l’ancien LAPS, ou désinstaller l’ancien CSE, de façon à retirer l’ancienne gestion.
- Appliquer la stratégie Windows LAPS.
- Retirer ce qui reste de l’ancienne GPO et de l’ancien CSE.
Le point clé est de rendre sans ambiguïté, machine par machine, lequel des mécanismes gère. Faites-le dans l’ordre inverse et vous créez une double gestion sur les machines où l’ancien CSE reste.
9. Séparer les journaux de fonctionnement de l’audit des consultations de mot de passe
9.1. Sur la machine, vérifier le traitement, la destination et la stratégie appliquée
L’activité de Windows LAPS est enregistrée dans l’Observateur d’événements sous Journaux des applications et des services > Microsoft > Windows > LAPS > Operational.8
| ID d’événement | Ce qu’il faut vérifier |
|---|---|
| 10003 | Traitement de la stratégie commencé |
| 10004 / 10005 | Traitement de la stratégie réussi / échoué |
| 10018 / 10029 | Mot de passe stocké avec succès. 10018 pour AD, 10029 pour Entra ID |
| 10021 / 10022 / 10023 | Contenu de la stratégie en vigueur. Stockage AD / stockage Entra ID / émulation de l’ancien LAPS |
Vous pouvez les récupérer avec le Get-WinEvent de la section 5.4. Lorsque cela ne marche pas ou que le mot de passe ne peut pas être récupéré, vérifiez séparément si la stratégie est en vigueur, si la destination est préparée, si le stockage a réussi, et si le côté récupération a les droits de lecture et de déchiffrement.
9.2. Côté annuaire, conserver qui a regardé et quand
L’enregistrement qu’une machine a tourné normalement ne remplace pas l’historique des consultations de mot de passe par les administrateurs. Auditez séparément la consultation des mots de passe stockés de façon centralisée.
En stockage AD, configurez les paramètres d’audit de l’UO cible avec Set-LapsADAuditing afin que l’accès aux attributs de mot de passe soit enregistré dans le journal de sécurité des contrôleurs de domaine. En stockage Entra ID, suivez-le via le journal d’audit et les fonctions de rapport côté Entra.51
10. Synthèse — L’introduction n’est pas terminée une fois le mot de passe stocké
Windows LAPS est un mécanisme qui transforme un mot de passe administrateur local commun à tous les PC en gestion par machine avec rotation automatique. Il est intégré aux versions de Windows prises en charge, donc aucune installation supplémentaire n’est nécessaire, mais il ne tourne pas sans une stratégie qui indique la destination. Choisissez Windows LAPS pour une introduction neuve, et planifiez une migration pour l’ancien LAPS.12
La vérification de l’introduction et de la maintenance doit aller jusque-là.
| Étape à vérifier | Ce qui compte comme fait |
|---|---|
| Destination | Vous avez choisi AD ou Entra ID selon l’état de jonction des machines et configuré la préparation et la stratégie nécessaires |
| Compte géré | Le compte géré existe, et vous avez décidé de l’état d’activation nécessaire pour s’en servir lors d’une récupération |
| Autorisations | Vous avez cherché des lecteurs inattendus et réglé les droits de lecture, de déchiffrement et de modification d’échéance dont les responsables ont besoin |
| Exploitation quotidienne | Il existe une procédure qui fait tourner le mot de passe après récupération, qu’il ait été utilisé ou non, et qui vérifie jusqu’au traitement et au résultat de stockage de la machine |
| Migration et audit | Il n’y a pas de double gestion avec l’ancien LAPS, et l’activité de la machine et la consultation des mots de passe peuvent chacune être suivies |
Les machines en groupe de travail sont hors du périmètre de LAPS, donc elles ont besoin soit d’une gestion manuelle de mot de passe par machine, soit d’un réexamen vers une jonction Entra ou une jonction au domaine. Et ce dont LAPS s’occupe, c’est la réutilisation du mot de passe administrateur local ; cela n’empêche pas le vol d’autres identifiants.
L’essentiel est de vérifier que l’on peut stocker, que les responsables concernés peuvent récupérer, que l’on peut s’en servir pour récupérer et que l’on peut changer après le travail, comme un seul ensemble d’exploitation.
Articles connexes
- Guide pratique de BitLocker — Le chiffrement de disque qui commence par la gestion de la clé de récupération
- NTLM et Kerberos expliqués en images — Pourquoi l’authentification retombe-t-elle sur NTLM ?
- Quand a-t-on réellement besoin des privilèges administrateur sous Windows - UAC, zones protégées et repères de conception
- Automatiser le déploiement de PC avec winget + PowerShell — Rendre exécutable la procédure de déploiement
- Qu’est-ce que le TPM sous Windows — Le coffre-fort qui ne laisse jamais sortir la clé et le démarrage mesuré, expliqués en images
- Ce qu’il faut faire avant de mettre au rebut un PC Windows — Liste de contrôle pratique pour l’effacement des données, la dissociation des comptes et la sauvegarde
Domaines de conseil associés
KomuraSoft LLC prend en charge la création de scripts d’automatisation du déploiement de PC, la mise en ordre de la configuration de sécurité des postes y compris le déploiement de Windows LAPS, et l’élaboration de plans de migration depuis une exploitation existante à mot de passe commun. Vous pouvez nous solliciter dès le stade où la procédure de déploiement existe mais ne marche que parce qu’une personne la connaît, ou où nous voulons déployer LAPS mais nous manquons de confiance sur la configuration des droits AD.
Références
-
Microsoft Learn, What is Windows LAPS?. Sur le fait que Windows LAPS est une fonctionnalité de Windows qui gère et sauvegarde automatiquement le mot de passe du compte administrateur local des appareils joints à Entra ou à AD ; les systèmes d’exploitation pris en charge (Windows 10, Windows 11 21H2/22H2 et Windows Server 2019/2022 à partir de la mise à jour du 11 avril 2023, Windows 11 23H2 et versions ultérieures ainsi que Windows Server 2025 et versions ultérieures le livrant d’origine) ; le premier avantage mis en avant étant la protection contre les attaques Pass-the-Hash et le mouvement latéral ; les contraintes de destination selon l’état de jonction (jonction Entra uniquement vers Entra ID, jonction AD uniquement vers AD, hybride au choix de l’un des deux, stockage dans les deux impossible) ; l’ancien LAPS déconseillé depuis Windows 11 23H2, les nouveaux OS bloquant l’installation du MSI ; l’ancien LAPS étant un produit distinct publié en 2016 et Windows LAPS une implémentation totalement distincte ; la gestion via la page de propriétés d’Utilisateurs et ordinateurs Active Directory, un canal de journal d’événements dédié et un module PowerShell ; et la gratuité de la fonctionnalité elle-même, sans exigence de licence supplémentaire pour le stockage AD, le stockage Entra ID étant disponible dès Entra ID Free. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16
-
Microsoft Learn, Configure policy settings for Windows LAPS. Sur la configuration de stratégie via GPO (Configuration ordinateur > Stratégies > Modèles d’administration > Système > LAPS, modèle dans %windir%\PolicyDefinitions\LAPS.admx) et via le LAPS CSP ; sur la nécessité de copier manuellement LAPS.admx dans un magasin central GPO ; sur la valeur par défaut de chaque paramètre (BackupDirectory = désactivé ; PasswordAgeDays = 30 jours, minimum 1 jour, minimum 7 jours en stockage Entra ; PasswordLength = 14 ; PasswordComplexity = 4, 1 à 3 existant pour la compatibilité avec l’ancien LAPS ; PasswordExpirationProtectionEnabled = activé ; ADPasswordEncryptionEnabled = activé, exigeant DFL 2016 ou supérieur ; PostAuthenticationResetDelay = 24 heures, désactivé en le réglant à 0 ; PostAuthenticationActions = 3) ; sur l’identification automatique du compte intégré par RID lorsque AdministratorAccountName n’est pas spécifié, et sur le fait que LAPS ne crée pas lui-même un compte personnalisé ; et sur les valeurs de PostAuthenticationActions (1 = réinitialisation, 3 = réinitialisation plus déconnexion plus suppression des sessions SMB, 5 = réinitialisation plus redémarrage, 11 = réinitialisation plus déconnexion plus fin des processus, disponible sur Windows 11 24H2 / Server 2025 et versions ultérieures). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22
-
Microsoft Learn, Local accounts. Sur le fait que le compte Administrateur intégré est désactivé lors de l’installation de Windows, un autre compte local membre du groupe Administrators étant créé à la place ; sur le compte Administrateur désactivé inutilisable hors exception du mode sans échec ; et sur la réutilisation d’un mot de passe de compte administrateur local créant un risque de mouvement latéral par Pass-the-Hash, LAPS étant cité comme premier moyen de le randomiser. ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS and Windows Server Active Directory. Sur l’extension de schéma unique par forêt via Update-LapsADSchema ; l’octroi aux ordinateurs du droit de mettre à jour leur propre attribut via Set-LapsADComputerSelfPermission ; l’octroi du droit de lecture via Set-LapsADReadPasswordPermission (Domain Admins peut lire par défaut) ; l’octroi du droit de fixer l’échéance (expiration immédiate) via Set-LapsADResetPasswordPermission (Domain Admins le détient par défaut) ; le droit de lecture et le droit de déchiffrement étant distincts, ADPasswordEncryptionPrincipal (par défaut Domain Admins) déterminant qui peut déchiffrer ; le recensement des détenteurs de droits étendus via Find-LapsADExtendedRights (tous les attributs de mot de passe LAPS sont confidentiels, et les détenteurs de droits étendus peuvent les lire) ; le paramètre obligatoire BackupDirectory=2 ; le traitement horaire de la stratégie, l’événement 10018 confirmant un enregistrement réussi dans AD ; le traitement immédiat via Invoke-LapsPolicyProcessing ; la récupération via Get-LapsADPassword ; la fixation de l’échéance via Set-LapsADPasswordExpirationTime et la rotation immédiate sur la machine via Reset-LapsPassword ; et le chiffrement exigeant DFL 2016 ou supérieur, en dessous duquel seul le stockage en clair (protégé par ACL) est possible. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10
-
Microsoft Learn, Overview of Windows LAPS PowerShell cmdlets. Sur le rôle de chaque applet de commande du module PowerShell LAPS (Get-LapsAADPassword, Get-LapsADPassword, Invoke-LapsPolicyProcessing, Reset-LapsPassword, Set-LapsADAuditing, Set-LapsADComputerSelfPermission, Set-LapsADPasswordExpirationTime, Set-LapsADReadPasswordPermission, Set-LapsADResetPasswordPermission, Update-LapsADSchema, Find-LapsADExtendedRights, Get-LapsDiagnostics) ; sur le tableau de correspondance avec le module AdmPwd.PS de l’ancien LAPS ; et sur le fait que les applets de commande de Windows LAPS opèrent contre une extension de schéma totalement distincte de celle de l’ancien LAPS. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Learn, Get started with Windows LAPS and Microsoft Entra ID. Sur le stockage Entra ID exigeant d’activer la fonctionnalité dans les paramètres d’appareil du locataire ; sur Intune plus le LAPS CSP recommandés pour la distribution de stratégie aux appareils joints à Entra ; sur le sous-ensemble de paramètres appliqués en stockage Entra ; sur la récupération du mot de passe via Microsoft Graph (Get-LapsAADPassword étant un wrapper Graph PowerShell) ou via les écrans des centres d’administration Entra et Intune ; sur les autorisations Graph requises (Device.Read.All plus DeviceLocalCredential.Read.All ou DeviceLocalCredential.ReadBasic.All) ; et sur un enregistrement réussi confirmé via l’événement 10029. ↩ ↩2 ↩3 ↩4 ↩5
-
Microsoft Learn, Windows LAPS schema extensions reference. Sur la spécification des attributs msLAPS-* que Update-LapsADSchema ajoute à l’objet ordinateur (msLAPS-Password = le mot de passe en clair et les informations associées, msLAPS-PasswordExpirationTime = l’échéance, msLAPS-EncryptedPassword = le mot de passe chiffré, etc.) ; et sur les attributs portant le mot de passe ayant SearchFlags 904 (qui inclut fCONFIDENTIAL, le drapeau confidentiel), tandis que le SearchFlags de msLAPS-PasswordExpirationTime vaut 0, sans marque confidentielle. ↩
-
Microsoft Learn, Use Windows LAPS event logs. Sur le fait que chaque action est enregistrée dans un canal de journal d’événements dédié (Observateur d’événements, Journaux des applications et des services > Microsoft > Windows > LAPS > Operational) ; sur le traitement de stratégie commencé (10003), réussi (10004) et échoué (10005) ; sur le contenu de la stratégie appliquée enregistré (stockage AD 10021, stockage Entra 10022, émulation de l’ancien LAPS 10023) ; et sur les événements d’enregistrement réussi du mot de passe (AD = 10018, Entra ID = 10029). ↩ ↩2
-
Microsoft Learn, Get started with Windows LAPS in legacy Microsoft LAPS emulation mode. Sur les limites du mode d’émulation dans lequel Windows LAPS interprète et s’exécute à partir des paramètres GPO de l’ancien LAPS (stockage en clair uniquement ; l’extension de schéma ancienne, les définitions GPO anciennes et la gestion ACL ancienne exigeant toutes l’installation de l’ancien LAPS ; une stratégie Windows LAPS, lorsqu’elle existe, ayant toujours la priorité et l’ancienne stratégie étant ignorée ; cela ne fonctionne pas sur une machine où le CSE de l’ancien LAPS est installé) ; sur une configuration où le même compte est géré par les deux mécanismes constituant un risque de sécurité non pris en charge ; et sur la possibilité de supprimer le mode d’émulation en réglant BackupDirectory=0 dans la clé de configuration locale. ↩ ↩2 ↩3 ↩4
Articles associés
Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.
La stratégie de groupe (GPO) en pratique — fonctionnement, vérification de l'application et choix entre GPO et Intune
Ce guide couvre le fonctionnement de la stratégie de groupe, l'ordre LSDOU, la vérification avec gpupdate et gpresult, GPO face à Intune,...
Signature SMB et liaison de canal LDAP ── boucler « l'autre moitié » des contre-mesures NTLM en pratique
En attendant l'arrêt complet de NTLM, la signature SMB et la signature LDAP / liaison de canal LDAP limitent les dégâts des attaques par ...
La fin de NTLM va-t-elle bloquer vos applications métier ? — Comment collecter les journaux d'audit et dans quel ordre éliminer les dépendances
En vue de la fin de NTLM, ce guide détaille comment recenser les dépendances à NTLM dans votre environnement Windows et vos applications ...
Stratégie d'audit de sécurité Windows et investigation des journaux d'événements — devenir une équipe IT capable de lire un 4625
Un guide pratique pour répondre à « vérifiez les journaux d'échec de connexion ». Il couvre la stratégie d'audit de base et avancée, les ...
Guide pratique du magasin de certificats Windows — Faut-il l'installer côté utilisateur ou côté ordinateur ?
Faut-il placer un certificat client dans le magasin utilisateur ou dans le magasin ordinateur ? Ce guide pratique règle méthodiquement le...
Sujets associés
Ces pages replacent le sujet dans un contexte plus large de services et de décisions.
Thèmes techniques Windows
Portail des sujets sur le développement Windows, l'analyse des incidents et la valorisation des actifs existants.
Services liés à ce sujet
Cet article est directement lié aux services suivants.
Développement d'applications Windows
Applications métier, intégration d'équipements et outils de communication, des besoins au développement.
Questions fréquentes
Questions souvent posées lors d’une consultation sur le sujet de cet article.
- Nous exploitons déjà l'ancien LAPS (Microsoft LAPS distribué par MSI). Faut-il faire quelque chose ?
- Commencez à planifier la migration. L'ancien LAPS est déconseillé depuis Windows 11 23H2, et sur les nouveaux systèmes d'exploitation l'installation du MSI elle-même est bloquée. Les systèmes d'exploitation actuels (Windows 10/11 avec la mise à jour d'avril 2023, Windows Server 2019/2022 et versions ultérieures) intègrent déjà Windows LAPS, donc vous pouvez migrer sans installation supplémentaire. Pendant la transition, vous pouvez aussi laisser Windows LAPS continuer à traiter l'ancienne stratégie en mode d'émulation de l'ancien LAPS, mais avec des limites : cela ne fonctionne pas sur les machines où le CSE de l'ancien LAPS est installé, et les fonctions plus récentes comme le chiffrement ou le stockage dans Entra ID restent indisponibles. Une configuration où le même compte est géré à la fois par l'ancien et le nouveau mécanisme n'est pas prise en charge : basculez machine par machine en indiquant clairement lequel des deux gère chaque poste.
- Après avoir utilisé un mot de passe récupéré, peut-on simplement le laisser tel quel ?
- Avec la configuration par défaut, le nettoyage se fait automatiquement, mais pas immédiatement. Windows LAPS dispose de PostAuthenticationActions, qui détecte l'authentification (ouverture de session) avec le compte géré puis agit après un délai de grâce : par défaut, la réinitialisation du mot de passe et la déconnexion s'exécutent 24 heures après l'authentification. Autrement dit, le même mot de passe reste valide et utilisable jusqu'à l'expiration de ce délai : il ne devient pas invalide à l'instant où on l'utilise. Ce mécanisme se déclenche uniquement lorsqu'on s'authentifie avec le mot de passe, pas lorsqu'on le consulte seulement dans l'annuaire. Ce qui est fiable, c'est de le faire expirer explicitement à la fin de l'intervention. Pour un stockage AD, utilisez Set-LapsADPasswordExpirationTime (cette applet de commande est réservée au stockage AD). Pour un stockage Entra ID, exécutez Reset-LapsPassword sur la machine cible, ou utilisez l'opération de rotation du mot de passe administrateur local dans Intune.
- Peut-on l'utiliser sur un PC en groupe de travail, joint ni à un domaine ni à Entra ID ?
- Non. Windows LAPS exige Active Directory ou Microsoft Entra ID comme destination de stockage du mot de passe, et une machine jointe à aucun des deux n'a nulle part où le sauvegarder. Si vous continuez en groupe de travail, l'alternative réaliste est une gestion manuelle : un mot de passe administrateur local différent par machine, tenu dans un registre sûr (un gestionnaire de mots de passe, par exemple). Quand le parc grandit, il est temps d'envisager une jonction Entra ID (+ Intune) ou une jonction au domaine, pour bénéficier de la gestion centralisée, LAPS compris.
- Qui peut consulter les mots de passe stockés ?
- Pour un stockage Active Directory, les membres de Domain Admins peuvent les consulter par défaut, et les autres utilisateurs ou groupes reçoivent le droit explicitement avec Set-LapsADReadPasswordPermission. Cela dit, même si l'attribut du mot de passe est confidentiel, un principal qui détient All Extended Rights sur l'UO peut le lire quand même : à l'introduction, vérifiez donc toujours avec Find-LapsADExtendedRights qu'il n'existe pas de détenteur inattendu. En activant en plus le chiffrement avec ADPasswordEncryptionEnabled (niveau fonctionnel de domaine 2016 ou supérieur requis), vous pouvez restreindre le déchiffrement au groupe désigné par ADPasswordEncryptionPrincipal. Pour un stockage Entra ID, les rôles privilégiés comme Administrateur général peuvent consulter par défaut, et la récupération via Microsoft Graph exige l'autorisation DeviceLocalCredential.Read.All.
- L'utilisation de Windows LAPS exige-t-elle une licence supplémentaire ?
- La fonctionnalité elle-même est gratuite. Windows LAPS est une fonction standard intégrée aux versions de Windows prises en charge, et le stockage des mots de passe dans Active Directory n'impose aucune exigence de licence supplémentaire. Le stockage dans Microsoft Entra ID est également disponible dès Microsoft Entra ID Free. Les fonctions périphériques Entra/Intune, par exemple la licence Intune nécessaire pour distribuer une stratégie via Intune, peuvent avoir leurs propres exigences : c'est le seul point à vérifier à part.
Profil de l’auteur
Page de présentation de l’auteur de l’article.
Go Komura
Représentant de KomuraSoft LLC
Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.