Aller au contenu

Déployer Windows LAPS : schéma, autorisations, stratégie

Déployez Windows LAPS de bout en bout : schéma, autorisations d'UO, chiffrement, sauvegarde AD ou Entra, paramètres GPO, migration de l'ancien LAPS et vérification.

Florian Amette9 min de lecture

Un mot de passe d'Administrateur local partagé est le chemin de mouvement latéral le moins coûteux de tout parc Windows. Il suffit d'extraire la base SAM locale d'un poste de travail pour que le même hachage NTLM permette de s'authentifier sur toutes les machines issues du même master, ce qui explique pourquoi le pass-the-hash reste efficace dans des réseaux qui ont par ailleurs beaucoup investi dans le durcissement. Windows LAPS corrige ce problème en donnant à chaque appareil un mot de passe d'administrateur local unique, généré aléatoirement, renouvelé automatiquement et stocké dans Active Directory ou Microsoft Entra ID.

Le guide de référence sur les comptes de service présente LAPS en quelques lignes. Ce guide couvre le déploiement complet : prérequis et schéma, modèle d'autorisations qui détermine qui peut lire les mots de passe, chiffrement, paramètres de stratégie de groupe qui comptent, migration depuis l'ancien Microsoft LAPS, et manière de prouver que chaque appareil renouvelle réellement son mot de passe.

Mesurer : prérequis et état actuel

Windows LAPS est intégré à Windows 11, Windows 10 et Windows Server 2019 et ultérieur via les mises à jour cumulatives d'avril 2023, et natif dans Windows Server 2025. Il n'y a rien à installer sur les clients. L'ancien Microsoft LAPS (le MSI AdmPwd et l'attribut ms-Mcs-AdmPwd) est déprécié, et les versions récentes de Windows 11 bloquent l'ancienne extension côté client.

Mesurez combien d'appareils bénéficient aujourd'hui d'une couverture LAPS :

PowerShell
$schemaNC = (Get-ADRootDSE).schemaNamingContext
$props = @('OperatingSystem', 'LastLogonTimestamp')
foreach ($attr in 'ms-Mcs-AdmPwdExpirationTime', 'msLAPS-PasswordExpirationTime') {
    if (Get-ADObject -SearchBase $schemaNC -LDAPFilter "(lDAPDisplayName=$attr)") { $props += $attr }
}
$computers = Get-ADComputer -Filter 'Enabled -eq $true' -Properties $props

$computers | Group-Object {
    if ($_.'msLAPS-PasswordExpirationTime') { 'Windows LAPS' }
    elseif ($_.'ms-Mcs-AdmPwdExpirationTime') { 'Legacy LAPS' }
    else { 'None' }
} | Select-Object Name, Count

Demander un attribut absent du schéma fait échouer Get-ADComputer ; le script ne demande donc que les attributs LAPS qui existent : les forêts sans l'extension historique ms-Mcs-AdmPwd*, ou pas encore étendues pour Windows LAPS, obtiennent tout de même un décompte. Si msLAPS-PasswordExpirationTime est absent du schéma, cela constitue en soi une réponse utile. Notez si le niveau fonctionnel du domaine est Windows Server 2016 ou supérieur, car le chiffrement en dépend.

Auditer : qui peut déjà lire les mots de passe

Avant d'étendre quoi que ce soit, regardez qui détient All Extended Rights ou Control Access sur les UO d'ordinateurs. Ces principaux peuvent lire les attributs confidentiels, y compris les mots de passe LAPS, dès qu'ils existent. Les déploiements de l'ancien LAPS fuient fréquemment de cette façon, via des délégations accordées au support.

PowerShell
# Après la mise à jour du schéma, liste chaque principal disposant de droits étendus sur chaque UO
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"

# Équivalent pour l'ancien LAPS, si le module AdmPwd.PS est encore présent
Find-AdmPwdExtendedRights -Identity "Workstations" | Format-List

Retirez les attributions inattendues avant le déploiement. La même revue a sa place dans votre audit des ACL plus général.

Appliquer : schéma et autorisations

Étendre le schéma

Exécutez cette opération une fois par forêt, depuis une machine disposant du module PowerShell LAPS, en tant que membre de Schema Admins, idéalement depuis un poste d'administration sécurisé.

PowerShell
Update-LapsADSchema -Verbose

Cela ajoute msLAPS-PasswordExpirationTime, msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-EncryptedPasswordHistory, msLAPS-EncryptedDSRMPassword et msLAPS-EncryptedDSRMPasswordHistory aux objets ordinateur. Les anciens attributs ne sont pas touchés.

Accorder l'auto-écriture, la lecture et la réinitialisation

Chaque ordinateur doit pouvoir écrire son propre mot de passe. Les droits de lecture et de réinitialisation sont accordés par UO, selon votre modèle de hiérarchisation : les UO de postes de travail au support poste de travail, les UO de serveurs aux administrateurs de serveurs, les contrôleurs de domaine au Tier 0 uniquement.

PowerShell
$wks = "OU=Workstations,DC=corp,DC=example,DC=com"
$srv = "OU=Servers,DC=corp,DC=example,DC=com"

Set-LapsADComputerSelfPermission -Identity $wks
Set-LapsADComputerSelfPermission -Identity $srv

Set-LapsADReadPasswordPermission  -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADResetPasswordPermission -Identity $wks -AllowedPrincipals "CORP\T2-Workstation-Admins"
Set-LapsADReadPasswordPermission  -Identity $srv -AllowedPrincipals "CORP\T1-Server-Admins"

# Auditer chaque lecture de mot de passe sur ces UO (l'audit Directory Service Access doit être activé)
Set-LapsADAuditing -Identity $wks -AuditedPrincipals "Everyone" -AuditType Success
Set-LapsADAuditing -Identity $srv -AuditedPrincipals "Everyone" -AuditType Success

Les lectures apparaissent alors sous forme d'événements 4662 sur le DC qui traite la requête, ce qui permet d'alerter sur les récupérations massives. Le guide de référence sur l'audit et la détection couvre la stratégie d'audit qui rend l'événement 4662 visible.

Appliquer : les paramètres de stratégie de groupe

Les paramètres de Windows LAPS se trouvent sous Computer Configuration > Policies > Administrative Templates > System > LAPS. Si le dossier n'apparaît pas, copiez LAPS.admx et LAPS.adml depuis une machine Windows à jour vers le magasin central. Les appareils gérés par Intune utilisent le CSP LAPS avec les mêmes paramètres.

ParamètreValeur recommandéePourquoi
Configure password backup directoryActive Directory (ou Entra ID pour les appareils gérés dans le cloud)Rien ne se passe tant que ce paramètre n'est pas défini
Password SettingsComplexité : majuscules + minuscules + chiffres + caractères spéciaux ; longueur 20 ou plus ; durée de vie de 30 jours maximumUnique, long et de courte durée
Name of administrator account to manageUn nom de compte local personnalisé, ou non défini pour gérer le compte intégré RID 500À définir uniquement si vous utilisez un compte personnalisé
Enable password encryptionEnabledStocke le mot de passe dans msLAPS-EncryptedPassword
Configure authorized password decryptorsLe même groupe que celui auquel vous avez accordé la lectureSecond contrôle indépendant des ACL
Configure size of encrypted password history6-12Récupérer l'accès après la restauration d'une ancienne image de sauvegarde
Do not allow password expiration time longer than required by policyEnabledEmpêche les administrateurs de prolonger l'expiration indéfiniment
Post-authentication actionsRéinitialiser le mot de passe et déconnecter le compte géré, avec un délai de grâce de quelques heuresRenouvelle le mot de passe après chaque utilisation
Enable password backup for DSRM accountsEnabled, dans une GPO liée uniquement à l'UO Domain ControllersCouvre le mot de passe DSRM des DC

Sous Windows Server 2025 et Windows 11 24H2, des paramètres supplémentaires permettent à LAPS de créer et de gérer lui-même le compte local et de générer des phrases secrètes ; ils sont facultatifs et dépendent de la version de l'OS de l'appareil géré.

L'action post-authentification est la plus importante. Un mot de passe LAPS qui reste valide 30 jours après qu'un technicien l'a saisi sur une machine compromise ne vaut guère mieux qu'un mot de passe statique.

Forcer le traitement et consulter le journal

PowerShell
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20 |
    Select-Object TimeCreated, Id, LevelDisplayName, Message

Les erreurs de ce journal (généralement une auto-autorisation manquante ou aucun DC joignable) sont le moyen le plus rapide de diagnostiquer un appareil qui ne remonte jamais son mot de passe.

Contrôleurs de domaine et appareils sauvegardés dans Entra

Les contrôleurs de domaine n'ont pas de comptes SAM locaux en fonctionnement normal ; le compte qui compte est l'administrateur du mode de restauration des services d'annuaire (DSRM). Windows LAPS peut gérer le mot de passe DSRM lorsque Enable password backup for DSRM accounts est défini dans une GPO liée à l'UO Domain Controllers, que l'annuaire de sauvegarde est Active Directory et que le chiffrement des mots de passe est activé. Le mot de passe est stocké dans msLAPS-EncryptedDSRMPassword, et les déchiffreurs autorisés doivent être Domain Admins ou un groupe de restauration Tier 0 dédié, jamais un groupe du support. Documentez la récupération dans votre plan de restauration de forêt, car vous en aurez besoin lorsque les DC ne seront plus fiables pour répondre aux requêtes LDAP : consignez quels comptes Tier 0 peuvent le déchiffrer et entraînez-vous à la récupération lors des exercices de restauration.

Pour les appareils joints à Entra ou joints en hybride et gérés par Intune, les mêmes paramètres sont délivrés via le CSP LAPS, avec Backup directory défini sur Microsoft Entra ID. La récupération passe alors par le centre d'administration Entra ou Microsoft Graph, contrôlée par l'autorisation Graph DeviceLocalCredential.Read.All ou par un rôle comme Cloud Device Administrator, et chaque lecture est consignée dans les journaux d'audit Entra. Un appareil ne peut sauvegarder que vers un seul annuaire à la fois : décidez donc par population d'appareils plutôt que par paramètre de stratégie, et évitez qu'une GPO et une stratégie Intune ciblent toutes deux la même machine.

Migrer depuis l'ancien Microsoft LAPS

Windows LAPS peut traiter les paramètres de GPO de l'ancien LAPS en mode émulation lorsque l'ancienne extension côté client n'est pas installée, mais la voie la plus propre est une bascule planifiée :

  1. Étendez le schéma et définissez les autorisations comme ci-dessus ; les anciens attributs restent intacts.
  2. Déployez la GPO Windows LAPS sur une UO pilote. Si l'ancienne extension côté client est installée et gère le même compte, Windows LAPS s'efface devant elle : désinstallez donc l'ancien MSI sur les machines pilotes ou ciblez un autre compte.
  3. Confirmez que msLAPS-PasswordExpirationTime se renseigne et que les mots de passe sont récupérables avec Get-LapsADPassword.
  4. Mettez à jour les outils et procédures du support en remplaçant Get-AdmPwdPassword par Get-LapsADPassword.
  5. Supprimez la liaison de l'ancienne GPO, retirez le MSI via votre outil de déploiement logiciel et, après un cycle complet de renouvellement, effacez les valeurs ms-Mcs-AdmPwd pour que des mots de passe périmés ne traînent pas.

Vérifier

PowerShell
# Couverture : ordinateurs activés sans horodatage d'expiration Windows LAPS actuel
Get-ADComputer -Filter 'Enabled -eq $true' -Properties msLAPS-PasswordExpirationTime, LastLogonTimestamp |
  Where-Object { -not $_.'msLAPS-PasswordExpirationTime' -and
                 [datetime]::FromFileTime($_.LastLogonTimestamp) -gt (Get-Date).AddDays(-30) } |
  Select-Object Name

# Échantillon d'un appareil : source, expiration et chiffrement éventuel
Get-LapsADPassword -Identity "WKS-01" | Select-Object ComputerName, Source, PasswordUpdateTime, ExpirationTimestamp, DecryptionStatus

# Confirmer que les lecteurs sont bien ceux attendus
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=com"

Source doit indiquer EncryptedPassword sur les appareils où le chiffrement est activé ; CleartextPassword signifie que la stratégie de chiffrement ne s'est pas appliquée. En test négatif, exécutez Get-LapsADPassword -AsPlainText depuis un compte qui ne devrait pas avoir accès et confirmez l'échec. Des outils comme PingCastle signalent aussi une couverture LAPS absente ou partielle.

Ce que cela casse

  • Les processus du support fondés sur un mot de passe connu. Les scripts de création d'images, les outils d'assistance à distance et les procédures d'urgence (break-glass) qui supposent un mot de passe d'administrateur local commun cessent de fonctionner. Documentez la récupération via Get-LapsADPassword ou le portail Entra avant le déploiement.
  • Le chiffrement et les anciens outils de lecture. Les mots de passe chiffrés ne peuvent être lus qu'avec les outils Windows LAPS sur des machines à jour ; l'ancienne interface LAPS et les outils tiers qui lisent ms-Mcs-AdmPwd ne voient rien.
  • Les réinitialisations post-authentification déconnectent les sessions du compte géré après le délai de grâce, ce qui peut interrompre de longues sessions de dépannage si ce délai est trop court.
  • La restauration d'une ancienne image ou d'un instantané de VM ramène un mot de passe qui ne correspond plus à AD. C'est l'historique des mots de passe en mode chiffré qui permet de récupérer l'accès.
  • Les appareils qui joignent rarement un DC conservent leur mot de passe au-delà de son expiration et le renouvellent au contact suivant ; la sauvegarde dans Entra leur convient souvent mieux.

Pour aller plus loin : l'entrée de glossaire LAPS pour une définition rapide, le thème Mots de passe et comptes de service, et migrer les comptes de service vers gMSA, qui applique le même principe d'unicité et de renouvellement aux identités de service du domaine.

Questions fréquentes

Windows LAPS et l'ancien Microsoft LAPS peuvent-ils fonctionner sur la même machine ?

Seulement s'ils gèrent des comptes différents. Si l'extension côté client de l'ancien LAPS est installée et qu'une ancienne stratégie cible un compte, Windows LAPS ne gérera pas ce même compte. La voie propre consiste à déployer une stratégie Windows LAPS qui cible un autre compte ou remplace l'ancienne stratégie, à confirmer que les nouveaux attributs msLAPS sont renseignés, puis à supprimer l'ancienne GPO et à désinstaller l'ancien MSI. Les versions récentes de Windows 11 bloquent entièrement l'ancien client.

Faut-il sauvegarder les mots de passe LAPS dans Active Directory ou dans Microsoft Entra ID ?

Un appareil sauvegarde vers un seul annuaire par stratégie. Entra ID convient aux appareils joints au cloud ou hybrides gérés par Intune, et vous apporte le RBAC cloud et les journaux d'audit. Active Directory convient aux serveurs joints au domaine et à tout appareil qui doit pouvoir être récupéré sans accès Internet. Pour les mots de passe DSRM des contrôleurs de domaine, seule la sauvegarde dans AD est prise en charge, et le chiffrement doit être activé.

Le chiffrement des mots de passe LAPS vaut-il la peine d'être activé ?

Oui. Sans chiffrement, le mot de passe réside en clair dans l'attribut msLAPS-Password, et toute personne disposant d'un droit de lecture dessus, y compris par accident via une ACL trop large, peut le lire. Le chiffrement le stocke dans msLAPS-EncryptedPassword et seuls les principaux désignés comme déchiffreurs autorisés peuvent le déchiffrer, ce qui ajoute un second contrôle indépendant des ACL. Il nécessite un niveau fonctionnel de domaine Windows Server 2016 ou supérieur.

Déployer Windows LAPS : schéma, autorisations, stratégie

Guides associés

Stratégie de groupe & SYSVOL

Déployer les bases de sécurité Microsoft par GPO

Déployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.

Intermédiaire
Stratégie de groupe & SYSVOL

Auditer les autorisations des GPO et les droits gPLink

Identifier qui peut modifier, créer et lier des GPO dans Active Directory : ACL des GPO, droits gPLink sur les UO et sites, Group Policy Creator Owners et filtres WMI.

Intermédiaire
Stratégie de groupe & SYSVOL

Trouver et supprimer les mots de passe GPP (cpassword)

Trouver chaque cpassword des Group Policy Preferences dans SYSVOL, les sauvegardes et caches clients, identifier le compte exposé, le renouveler et empêcher son retour.

Fondamental