Active Directory - Mise en place de Windows LAPS
![]() |
Difficulté : Intermédiaire Notions : Active directory, schema active directory, ADSI edit, GPO. |
Attention : Microsoft LAPS est désormais déprécié, il faut maintenant utiliser le module Windows LAPS disponible sur AD et le module client disponible nativement sur Windows 10 (depuis la mise à jour d'avril 2023) et Windows 11.
I. Introduction
Dans le cadre de la sécurisation du parc, il peut être intéressant de déployer LAPS.
LAPS ( Local Administrator Password Solution ) est, comme son nom l'indique, une solution permettant de gérer les mot de passe des administrateurs locaux.
Sur le principe, un agent est installé sur les poste et paramétré par GPO. Une fois cela fait, les mots de passe des Administrateurs locaux seront automatiquement gérés par l'active directory et enregistrés dans les attributs du compte machine.
Cela permet les choses suivantes :
- Ils seront définis suivant la politique de mot de passe choisis.
- Ils seront changés automatiquement sur une période définie.
- Ils seront générés aléatoirement et stockés de façon sécurisé dans les attributs Active Directory de la machine.
Pour les consulter, il sera possible pour les administrateurs autorisés d'utiliser le client LAPS ou d'aller voir les attributs active Directory.
II. Installation sur le DC
Prerequis : Vérifier les prérequis suivants.
- schéma du DC en 2008R2 ou plus
- .Net 4.0 ou plus
- Powershell 2.0 ou plus.
- la mise à jour kb5025230 (avril 2023) est déployée sur les DC et l'ensemble des postes concernés.
- Disponible ICI ou sur WSUS / windows update
2.1 Préparer le schéma AD
Vérifier que les commandes du module sont disponible avec la commande :
Get-Command -Module LAPS
Lancer la préparation du schéma :
Update-LapsADSchema -Verbose
Si le message suivant apparaît, faire 'Yes to All'.
Vérifier sur le verbose que tout ce soit bien déroulé.
Puis vérifier la présence des éléments suivants sur les objets machines :
2.2 Créer les délégations machines
Pour que les machines puissent avoir le droit de mettre à jour le mot de passe dans leurs attributs respectifs, il va falloir leur ajouter une délégation sur les OU machines.
Cela se fait avec la commande :
Set-LapsADComputerSelfPermission -Identity "OU=<votreOU>,DC=<domain>,DC=<ext>"
Note : Les autorisations sont récursives et s'appliquent sur les OU enfants.
III. Mise en place des GPO
3.1 Ajout des templates de GPO
Pour une mise en place efficace de l'outil, il est bon de les configurer par GPO. Cela évitera une gestion manuelle des clients.
Pour cela, il faut importer les ADMX LAPS.
Créer dans '\\<FQDN.du.pdc>\SYSVOL\labs404.fr\Policies' le dossier 'PolicyDefinition'.
Créer dans ce dossier le dossier correspondant à la localisation voulue : fr-FR ou en-US par exemple.
Aller dans 'C:\Windows\PolicyDefinitions' et copier les fichiers 'LAPS.admx' et le fichier de traduction correspondant dans les répertoires créés précédemment.
3.2 Création de la GPO
Il va falloir créer une GPO Ordinateur pour l'appliquer sur les systèmes.
Astuce : Pour le nom des GPO dans le labs404, se référer à Noms des GPO
Dans la console 'Group Policy Management'
Faire un clic droit sur l'OU contenant les machines puis 'Create a GPO in this domain, and Link it here'
Nommer la GPO et valider.
Puis clic droit sur la GPO créée er 'Edit'.
Les paramètres à modifier sont dans : 'Computer Configuration --> Policies --> Administratives Tmplates --> System --> LAPS'
Voici la liste des paramètres :
Enregistrer la GPO.
IV. Appliquer sur les clients
Pour appliquer la GPO sur les clients, 2 solutions :
Appliquer la GPO de manière classique et redémarrer.
gpupdate /force
OU
Forcer l’enrôlement de la device avec
Invoke-LapsPolicyProcessing
V. Opérations supplémentaires
5.1 Consulter les mots de passes
Sur 'Active directory user & computer' faire un clic droit sur l'ordinateur et aller dans l'onglet 'LAPS'.
Les boutons 'Copy password' et 'show password' seront utilisables pour manipuler le mot de passe stocké.
Le boutton 'Expire Now' va forcer l'expiration et donc le renouvellement d'un mot de passe. Cel est utile si un mot de passe est compromis.
Le mot de passe peut également être récupéré en powershell avec l'applet :
Get-LapsADPassword "<NomDePoste>" -AsPlainText
Pour voir le mot de passe ainsi que les précédents :
Get-LapsADPassword "PC-01" -AsPlainText -IncludeHistory
5.2 Consulter les événements LAPS
Les évènements LAPS sont enregistrés dans le journal d'événement windows suivant :
Applications and security --> Microsoft --> Windows --> LAPS --> Operational
Ces journaux d'événements sont présents à la fois côté serveur et côté client.






















