Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LAPS

ad

Définition

LAPS (Local Administrator Password Solution) est une solution développée par Microsoft automatisant la gestion du mot de passe du compte administrateur local sur les postes de travail et serveurs joints à un domaine Active Directory, dans le but d'éliminer la pratique risquée d'un mot de passe administrateur local identique sur l'ensemble du parc informatique. LAPS génère pour chaque machine un mot de passe unique, complexe et renouvelé périodiquement selon un intervalle configurable, stocké de manière sécurisée directement dans un attribut de l'objet ordinateur correspondant dans Active Directory, avec un contrôle d'accès délégué finement aux seuls administrateurs autorisés à le consulter. La version originale de LAPS, distribuée en module additionnel depuis 2015, a été progressivement remplacée par Windows LAPS, intégrée nativement à partir de Windows Server 2019/2022 et Windows 10/11, offrant des fonctionnalités supplémentaires comme la gestion du mot de passe du compte DSRM et une meilleure intégration à Entra ID pour les scénarios hybrides. Sans LAPS, un attaquant obtenant le hachage du compte administrateur local sur une seule machine peut souvent se déplacer latéralement vers l'ensemble du parc via Pass-the-Hash, cet identifiant étant fréquemment identique partout. La lecture du mot de passe LAPS constitue un droit ACL sensible (ReadLAPSPassword), systématiquement analysé lors des audits Active Directory.

Legacy LAPS : mot de passe en clair dans ms-Mcs-AdmPwd. Windows LAPS : chiffrement dans msLAPS-EncryptedPassword, comptes nommés, historique, backup Entra ID. Mesure fondamentale contre le mouvement latéral. Risques : comptes avec droit de lecture LAPS (LAPSDumper, CrackMapExec --laps). Permission de lecture limitée au Tier 1.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis