LAPS v2
adDéfinition
LAPS v2, commercialisé sous le nom Windows LAPS, est la refonte moderne de la solution Local Administrator Password Solution de Microsoft, intégrée nativement au système d'exploitation depuis Windows 11 et Windows Server 2022 (avril 2023), remplaçant l'ancien agent LAPS distinct qui nécessitait une installation manuelle et une extension de schéma Active Directory séparée. Le principe reste identique à la version originale : chaque machine du domaine dispose d'un mot de passe administrateur local unique, complexe et automatiquement renouvelé selon une périodicité configurable, stocké de manière sécurisée dans un attribut confidentiel de l'objet ordinateur correspondant dans Active Directory, accessible uniquement aux comptes explicitement autorisés via ACL. Windows LAPS apporte plusieurs améliorations substantielles : le chiffrement natif du mot de passe stocké dans l'attribut msLAPS-EncryptedPassword avant même sa transmission au contrôleur de domaine, la prise en charge de la sauvegarde simultanée dans Azure AD / Entra ID pour les postes hybrides ou Azure AD joined, la gestion du mot de passe du compte administrateur intégré même lorsqu'il a été renommé, ainsi que la possibilité de faire tourner également un mot de passe de compte géré personnalisé distinct du compte administrateur par défaut. Le déploiement de Windows LAPS constitue une recommandation prioritaire de l'ANSSI pour neutraliser les attaques de mouvement latéral basées sur la réutilisation de mots de passe administrateur locaux identiques.
Améliorations vs LAPS legacy
- Chiffrement : Mots de passe chiffrés DPAPI (plus de stockage en clair)
- Azure AD support : Gestion LAPS pour postes non-domainés via Entra ID
- Historique : Conservation des N derniers mots de passe
- DSRM password : Gestion du mot de passe DSRM des DC
- Intégration native : Pas d'extension de schéma manuelle requise sur Server 2022
Configuration
- Activation : Enable-LapsADSchema (si migration depuis LAPS legacy)
- GPO : Computer Configuration → LAPS → Configure LAPS
- Permissions : Set-LapsADComputerSelfPermission
Sécurité
- ReadLAPSPassword : droit requis pour déchiffrer les mots de passe
- Audit des accès avec Event ID 4662 sur msLAPS-Password
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h