Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LAPS v2

ad

Définition

LAPS v2, commercialisé sous le nom Windows LAPS, est la refonte moderne de la solution Local Administrator Password Solution de Microsoft, intégrée nativement au système d'exploitation depuis Windows 11 et Windows Server 2022 (avril 2023), remplaçant l'ancien agent LAPS distinct qui nécessitait une installation manuelle et une extension de schéma Active Directory séparée. Le principe reste identique à la version originale : chaque machine du domaine dispose d'un mot de passe administrateur local unique, complexe et automatiquement renouvelé selon une périodicité configurable, stocké de manière sécurisée dans un attribut confidentiel de l'objet ordinateur correspondant dans Active Directory, accessible uniquement aux comptes explicitement autorisés via ACL. Windows LAPS apporte plusieurs améliorations substantielles : le chiffrement natif du mot de passe stocké dans l'attribut msLAPS-EncryptedPassword avant même sa transmission au contrôleur de domaine, la prise en charge de la sauvegarde simultanée dans Azure AD / Entra ID pour les postes hybrides ou Azure AD joined, la gestion du mot de passe du compte administrateur intégré même lorsqu'il a été renommé, ainsi que la possibilité de faire tourner également un mot de passe de compte géré personnalisé distinct du compte administrateur par défaut. Le déploiement de Windows LAPS constitue une recommandation prioritaire de l'ANSSI pour neutraliser les attaques de mouvement latéral basées sur la réutilisation de mots de passe administrateur locaux identiques.

Améliorations vs LAPS legacy

  • Chiffrement : Mots de passe chiffrés DPAPI (plus de stockage en clair)
  • Azure AD support : Gestion LAPS pour postes non-domainés via Entra ID
  • Historique : Conservation des N derniers mots de passe
  • DSRM password : Gestion du mot de passe DSRM des DC
  • Intégration native : Pas d'extension de schéma manuelle requise sur Server 2022

Configuration

  • Activation : Enable-LapsADSchema (si migration depuis LAPS legacy)
  • GPO : Computer Configuration → LAPS → Configure LAPS
  • Permissions : Set-LapsADComputerSelfPermission

Sécurité

  • ReadLAPSPassword : droit requis pour déchiffrer les mots de passe
  • Audit des accès avec Event ID 4662 sur msLAPS-Password

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis