Déployer Windows LAPS : schéma, autorisations, stratégie
Déployez Windows LAPS de bout en bout : schéma, autorisations d'UO, chiffrement, sauvegarde AD ou Entra, paramètres GPO, migration de l'ancien LAPS et vérification.
Un mot de passe d'Administrateur local partagé est le chemin de mouvement latéral le moins coûteux de tout parc Windows. Il suffit d'extraire la base SAM locale d'un poste de travail pour que le même hachage NTLM permette de s'authentifier sur toutes les machines issues du même master, ce qui explique pourquoi le pass-the-hash reste efficace dans des réseaux qui ont par ailleurs beaucoup investi dans le durcissement. Windows LAPS corrige ce problème en donnant à chaque appareil un mot de passe d'administrateur local unique, généré aléatoirement, renouvelé automatiquement et stocké dans Active Directory ou Microsoft Entra ID.
Le guide de référence sur les comptes de service présente LAPS en quelques lignes. Ce guide couvre le déploiement complet : prérequis et schéma, modèle d'autorisations qui détermine qui peut lire les mots de passe, chiffrement, paramètres de stratégie de groupe qui comptent, migration depuis l'ancien Microsoft LAPS, et manière de prouver que chaque appareil renouvelle réellement son mot de passe.
Mesurer : prérequis et état actuel
Windows LAPS est intégré à Windows 11, Windows 10 et Windows Server 2019 et ultérieur via les mises à jour cumulatives d'avril 2023, et natif dans Windows Server 2025. Il n'y a rien à installer sur les clients. L'ancien Microsoft LAPS (le MSI AdmPwd et l'attribut ms-Mcs-AdmPwd) est déprécié, et les versions récentes de Windows 11 bloquent l'ancienne extension côté client.
Mesurez combien d'appareils bénéficient aujourd'hui d'une couverture LAPS :
$schemaNC = (Get-ADRootDSE).schemaNamingContext
$props = @('OperatingSystem', 'LastLogonTimestamp')
foreach ($attr in 'ms-Mcs-AdmPwdExpirationTime', 'msLAPS-PasswordExpirationTime') {
if (Get-ADObject -SearchBase $schemaNC -LDAPFilter "(lDAPDisplayName=$attr)") { $props += $attr }
}
$computers = Get-ADComputer -Filter 'Enabled -eq $true' -Properties $props
$computers | Group-Object {
if ($_.'msLAPS-PasswordExpirationTime') { 'Windows LAPS' }
elseif ($_.'ms-Mcs-AdmPwdExpirationTime') { 'Legacy LAPS' }
else { 'None' }
} | Select-Object Name, CountDemander un attribut absent du schéma fait échouer Get-ADComputer ; le script ne demande donc que les attributs LAPS qui existent : les forêts sans l'extension historique ms-Mcs-AdmPwd*, ou pas encore étendues pour Windows LAPS, obtiennent tout de même un décompte. Si msLAPS-PasswordExpirationTime est absent du schéma, cela constitue en soi une réponse utile. Notez si le niveau fonctionnel du domaine est Windows Server 2016 ou supérieur, car le chiffrement en dépend.
Auditer : qui peut déjà lire les mots de passe
Avant d'étendre quoi que ce soit, regardez qui détient All Extended Rights ou Control Access sur les UO d'ordinateurs. Ces principaux peuvent lire les attributs confidentiels, y compris les mots de passe LAPS, dès qu'ils existent. Les déploiements de l'ancien LAPS fuient fréquemment de cette façon, via des délégations accordées au support.
# Après la mise à jour du schéma, liste chaque principal disposant de droits étendus sur chaque UO
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"
# Équivalent pour l'ancien LAPS, si le module AdmPwd.PS est encore présent
Find-AdmPwdExtendedRights -Identity "Workstations" | Format-ListRetirez les attributions inattendues avant le déploiement. La même revue a sa place dans votre audit des ACL plus général.
Appliquer : schéma et autorisations
Étendre le schéma
Exécutez cette opération une fois par forêt, depuis une machine disposant du module PowerShell LAPS, en tant que membre de Schema Admins, idéalement depuis un poste d'administration sécurisé.
Update-LapsADSchema -VerboseCela ajoute msLAPS-PasswordExpirationTime, msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-EncryptedPasswordHistory, msLAPS-EncryptedDSRMPassword et msLAPS-EncryptedDSRMPasswordHistory aux objets ordinateur. Les anciens attributs ne sont pas touchés.
Accorder l'auto-écriture, la lecture et la réinitialisation
Chaque ordinateur doit pouvoir écrire son propre mot de passe. Les droits de lecture et de réinitialisation sont accordés par UO, selon votre modèle de hiérarchisation : les UO de postes de travail au support poste de travail, les UO de serveurs aux administrateurs de serveurs, les contrôleurs de domaine au Tier 0 uniquement.
$wks = "OU=Workstations,DC=corp,DC=example,DC=com"
$srv = "OU=Servers,DC=corp,DC=example,DC=com"
Set-LapsADComputerSelfPermission -Identity $wks
Set-LapsADComputerSelfPermission -Identity $srv
Set-LapsADReadPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADResetPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADReadPasswordPermission -Identity $srv -AllowedPrincipals "CORP\T1-Server-Admins"
# Auditer chaque lecture de mot de passe sur ces UO (l'audit Directory Service Access doit être activé)
Set-LapsADAuditing -Identity $wks -AuditedPrincipals "Everyone" -AuditType Success
Set-LapsADAuditing -Identity $srv -AuditedPrincipals "Everyone" -AuditType SuccessLes lectures apparaissent alors sous forme d'événements 4662 sur le DC qui traite la requête, ce qui permet d'alerter sur les récupérations massives. Le guide de référence sur l'audit et la détection couvre la stratégie d'audit qui rend l'événement 4662 visible.
Appliquer : les paramètres de stratégie de groupe
Les paramètres de Windows LAPS se trouvent sous Computer Configuration > Policies > Administrative Templates > System > LAPS. Si le dossier n'apparaît pas, copiez LAPS.admx et LAPS.adml depuis une machine Windows à jour vers le magasin central. Les appareils gérés par Intune utilisent le CSP LAPS avec les mêmes paramètres.
| Paramètre | Valeur recommandée | Pourquoi |
|---|---|---|
| Configure password backup directory | Active Directory (ou Entra ID pour les appareils gérés dans le cloud) | Rien ne se passe tant que ce paramètre n'est pas défini |
| Password Settings | Complexité : majuscules + minuscules + chiffres + caractères spéciaux ; longueur 20 ou plus ; durée de vie de 30 jours maximum | Unique, long et de courte durée |
| Name of administrator account to manage | Un nom de compte local personnalisé, ou non défini pour gérer le compte intégré RID 500 | À définir uniquement si vous utilisez un compte personnalisé |
| Enable password encryption | Enabled | Stocke le mot de passe dans msLAPS-EncryptedPassword |
| Configure authorized password decryptors | Le même groupe que celui auquel vous avez accordé la lecture | Second contrôle indépendant des ACL |
| Configure size of encrypted password history | 6-12 | Récupérer l'accès après la restauration d'une ancienne image de sauvegarde |
| Do not allow password expiration time longer than required by policy | Enabled | Empêche les administrateurs de prolonger l'expiration indéfiniment |
| Post-authentication actions | Réinitialiser le mot de passe et déconnecter le compte géré, avec un délai de grâce de quelques heures | Renouvelle le mot de passe après chaque utilisation |
| Enable password backup for DSRM accounts | Enabled, dans une GPO liée uniquement à l'UO Domain Controllers | Couvre le mot de passe DSRM des DC |
Sous Windows Server 2025 et Windows 11 24H2, des paramètres supplémentaires permettent à LAPS de créer et de gérer lui-même le compte local et de générer des phrases secrètes ; ils sont facultatifs et dépendent de la version de l'OS de l'appareil géré.
L'action post-authentification est la plus importante. Un mot de passe LAPS qui reste valide 30 jours après qu'un technicien l'a saisi sur une machine compromise ne vaut guère mieux qu'un mot de passe statique.
Forcer le traitement et consulter le journal
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20 |
Select-Object TimeCreated, Id, LevelDisplayName, MessageLes erreurs de ce journal (généralement une auto-autorisation manquante ou aucun DC joignable) sont le moyen le plus rapide de diagnostiquer un appareil qui ne remonte jamais son mot de passe.
Contrôleurs de domaine et appareils sauvegardés dans Entra
Les contrôleurs de domaine n'ont pas de comptes SAM locaux en fonctionnement normal ; le compte qui compte est l'administrateur du mode de restauration des services d'annuaire (DSRM). Windows LAPS peut gérer le mot de passe DSRM lorsque Enable password backup for DSRM accounts est défini dans une GPO liée à l'UO Domain Controllers, que l'annuaire de sauvegarde est Active Directory et que le chiffrement des mots de passe est activé. Le mot de passe est stocké dans msLAPS-EncryptedDSRMPassword, et les déchiffreurs autorisés doivent être Domain Admins ou un groupe de restauration Tier 0 dédié, jamais un groupe du support. Documentez la récupération dans votre plan de restauration de forêt, car vous en aurez besoin lorsque les DC ne seront plus fiables pour répondre aux requêtes LDAP : consignez quels comptes Tier 0 peuvent le déchiffrer et entraînez-vous à la récupération lors des exercices de restauration.
Pour les appareils joints à Entra ou joints en hybride et gérés par Intune, les mêmes paramètres sont délivrés via le CSP LAPS, avec Backup directory défini sur Microsoft Entra ID. La récupération passe alors par le centre d'administration Entra ou Microsoft Graph, contrôlée par l'autorisation Graph DeviceLocalCredential.Read.All ou par un rôle comme Cloud Device Administrator, et chaque lecture est consignée dans les journaux d'audit Entra. Un appareil ne peut sauvegarder que vers un seul annuaire à la fois : décidez donc par population d'appareils plutôt que par paramètre de stratégie, et évitez qu'une GPO et une stratégie Intune ciblent toutes deux la même machine.
Migrer depuis l'ancien Microsoft LAPS
Windows LAPS peut traiter les paramètres de GPO de l'ancien LAPS en mode émulation lorsque l'ancienne extension côté client n'est pas installée, mais la voie la plus propre est une bascule planifiée :
- Étendez le schéma et définissez les autorisations comme ci-dessus ; les anciens attributs restent intacts.
- Déployez la GPO Windows LAPS sur une UO pilote. Si l'ancienne extension côté client est installée et gère le même compte, Windows LAPS s'efface devant elle : désinstallez donc l'ancien MSI sur les machines pilotes ou ciblez un autre compte.
- Confirmez que
msLAPS-PasswordExpirationTimese renseigne et que les mots de passe sont récupérables avecGet-LapsADPassword. - Mettez à jour les outils et procédures du support en remplaçant
Get-AdmPwdPasswordparGet-LapsADPassword. - Supprimez la liaison de l'ancienne GPO, retirez le MSI via votre outil de déploiement logiciel et, après un cycle complet de renouvellement, effacez les valeurs
ms-Mcs-AdmPwdpour que des mots de passe périmés ne traînent pas.
Vérifier
# Couverture : ordinateurs activés sans horodatage d'expiration Windows LAPS actuel
Get-ADComputer -Filter 'Enabled -eq $true' -Properties msLAPS-PasswordExpirationTime, LastLogonTimestamp |
Where-Object { -not $_.'msLAPS-PasswordExpirationTime' -and
[datetime]::FromFileTime($_.LastLogonTimestamp) -gt (Get-Date).AddDays(-30) } |
Select-Object Name
# Échantillon d'un appareil : source, expiration et chiffrement éventuel
Get-LapsADPassword -Identity "WKS-01" | Select-Object ComputerName, Source, PasswordUpdateTime, ExpirationTimestamp, DecryptionStatus
# Confirmer que les lecteurs sont bien ceux attendus
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"Source doit indiquer EncryptedPassword sur les appareils où le chiffrement est activé ; CleartextPassword signifie que la stratégie de chiffrement ne s'est pas appliquée. En test négatif, exécutez Get-LapsADPassword -AsPlainText depuis un compte qui ne devrait pas avoir accès et confirmez l'échec. Des outils comme PingCastle signalent aussi une couverture LAPS absente ou partielle.
Ce que cela casse
- Les processus du support fondés sur un mot de passe connu. Les scripts de création d'images, les outils d'assistance à distance et les procédures d'urgence (break-glass) qui supposent un mot de passe d'administrateur local commun cessent de fonctionner. Documentez la récupération via
Get-LapsADPasswordou le portail Entra avant le déploiement. - Le chiffrement et les anciens outils de lecture. Les mots de passe chiffrés ne peuvent être lus qu'avec les outils Windows LAPS sur des machines à jour ; l'ancienne interface LAPS et les outils tiers qui lisent
ms-Mcs-AdmPwdne voient rien. - Les réinitialisations post-authentification déconnectent les sessions du compte géré après le délai de grâce, ce qui peut interrompre de longues sessions de dépannage si ce délai est trop court.
- La restauration d'une ancienne image ou d'un instantané de VM ramène un mot de passe qui ne correspond plus à AD. C'est l'historique des mots de passe en mode chiffré qui permet de récupérer l'accès.
- Les appareils qui joignent rarement un DC conservent leur mot de passe au-delà de son expiration et le renouvellent au contact suivant ; la sauvegarde dans Entra leur convient souvent mieux.
Pour aller plus loin : l'entrée de glossaire LAPS pour une définition rapide, le thème Mots de passe et comptes de service, et migrer les comptes de service vers gMSA, qui applique le même principe d'unicité et de renouvellement aux identités de service du domaine.
Questions fréquentes
Windows LAPS et l'ancien Microsoft LAPS peuvent-ils fonctionner sur la même machine ?
Seulement s'ils gèrent des comptes différents. Si l'extension côté client de l'ancien LAPS est installée et qu'une ancienne stratégie cible un compte, Windows LAPS ne gérera pas ce même compte. La voie propre consiste à déployer une stratégie Windows LAPS qui cible un autre compte ou remplace l'ancienne stratégie, à confirmer que les nouveaux attributs msLAPS sont renseignés, puis à supprimer l'ancienne GPO et à désinstaller l'ancien MSI. Les versions récentes de Windows 11 bloquent entièrement l'ancien client.
Faut-il sauvegarder les mots de passe LAPS dans Active Directory ou dans Microsoft Entra ID ?
Un appareil sauvegarde vers un seul annuaire par stratégie. Entra ID convient aux appareils joints au cloud ou hybrides gérés par Intune, et vous apporte le RBAC cloud et les journaux d'audit. Active Directory convient aux serveurs joints au domaine et à tout appareil qui doit pouvoir être récupéré sans accès Internet. Pour les mots de passe DSRM des contrôleurs de domaine, seule la sauvegarde dans AD est prise en charge, et le chiffrement doit être activé.
Le chiffrement des mots de passe LAPS vaut-il la peine d'être activé ?
Oui. Sans chiffrement, le mot de passe réside en clair dans l'attribut msLAPS-Password, et toute personne disposant d'un droit de lecture dessus, y compris par accident via une ACL trop large, peut le lire. Le chiffrement le stocke dans msLAPS-EncryptedPassword et seuls les principaux désignés comme déchiffreurs autorisés peuvent le déchiffrer, ce qui ajoute un second contrôle indépendant des ACL. Il nécessite un niveau fonctionnel de domaine Windows Server 2016 ou supérieur.
Déployer Windows LAPS : schéma, autorisations, stratégie