Active Directory - Mise en place de Windows LAPS Difficulté : Intermédiaire Notions : Active directory, schema active directory, ADSI edit, GPO. Attention : Microsoft LAPS est désormais déprécié, il faut maintenant utiliser le module Windows LAPS disponible sur AD et le module client disponible nativement sur Windows 10 (depuis la mise à jour d'avril 2023) et Windows 11. I. Introduction Dans le cadre de la sécurisation du parc, il peut être intéressant de déployer LAPS. LAPS ( Local Administrator Password Solution ) est, comme son nom l'indique, une solution permettant de gérer les mot de passe des administrateurs locaux. Sur le principe, un agent est installé sur les poste et paramétré par GPO. Une fois cela fait, les mots de passe des Administrateurs locaux seront automatiquement gérés par l'active directory et enregistrés dans les attributs du compte machine. Cela permet les choses suivantes : Ils seront définis suivant la politique de mot de passe choisis. Ils seront changés automatiquement sur une période définie. Ils seront générés aléatoirement et stockés de façon sécurisé dans les attributs Active Directory de la machine. Pour les consulter, il sera possible pour les administrateurs autorisés d'utiliser le client LAPS ou d'aller voir les attributs active Directory. II. Installation sur le DC Prerequis : Vérifier les prérequis suivants. schéma du DC en 2008R2 ou plus .Net 4.0 ou plus Powershell 2.0 ou plus. la mise à jour kb5025230 (avril 2023) est déployée sur les DC et l'ensemble des postes concernés. Disponible ICI ou sur WSUS / windows update 2.1 Préparer le schéma AD Vérifier que les commandes du module sont disponible avec la commande : Get-Command -Module LAPS Lancer la préparation du schéma : Update-LapsADSchema -Verbose Si le message suivant apparaît, faire 'Yes to All'. Vérifier sur le verbose que tout ce soit bien déroulé. Puis vérifier la présence des éléments suivants sur les objets machines : Présence des attributs dans les objets AD sur une machine. Ajout de l'onglet 'LAPS' 2.2 Créer les délégations machines Pour que les machines puissent avoir le droit de mettre à jour le mot de passe dans leurs attributs respectifs, il va falloir leur ajouter une délégation sur les OU machines. Cela se fait avec la commande : Set-LapsADComputerSelfPermission -Identity "OU=,DC=,DC=" Note : Les autorisations sont récursives et s'appliquent sur les OU enfants. III. Mise en place des GPO 3.1 Ajout des templates de GPO Pour une mise en place efficace de l'outil, il est bon de les configurer par GPO. Cela évitera une gestion manuelle des clients. Pour cela, il faut importer les ADMX LAPS. Créer dans '\\\SYSVOL\labs404.fr\Policies' le dossier 'PolicyDefinition'. Créer dans ce dossier le dossier correspondant à la localisation voulue : fr-FR ou en-US par exemple. Aller dans 'C:\Windows\PolicyDefinitions' et copier les fichiers 'LAPS.admx' et le fichier de traduction correspondant dans les répertoires créés précédemment. 3.2 Création de la GPO Il va falloir créer une GPO Ordinateur pour l'appliquer sur les systèmes. Astuce : Pour le nom des GPO dans le labs404, se référer à Noms des GPO Dans la console 'Group Policy Management' Faire un clic droit sur l'OU contenant les machines puis 'Create a GPO in this domain, and Link it here' Nommer la GPO et valider. Puis clic droit sur la GPO créée er 'Edit'. Les paramètres à modifier sont dans : 'Computer Configuration --> Policies --> Administratives Tmplates --> System --> LAPS' Voici la liste des paramètres : Configure 'password backup directory' : Enabled Active directory Configurer 'Password Setting' Enabled Complexity Password Length Password Age (Days) Configurer 'Size of encrypted password history' Enabled 1 Cela permettra si jamais un mot de passe est mal renouvelé par une machine, d'accéder à l'ancien mot de passe. Configurer 'Enable Password Encryption' Enabled Configurer 'Authorized password decryptors' Enabled Nom du groupe AD au format (optionnel) Si un compte autre que Administrator est utilisé Configurer 'Name of the administrator account' Enabled Nom du compte local Enregistrer la GPO. IV. Appliquer sur les clients Pour appliquer la GPO sur les clients, 2 solutions : Appliquer la GPO de manière classique et redémarrer. gpupdate /force OU Forcer l’enrôlement de la device avec Invoke-LapsPolicyProcessing V. Opérations supplémentaires 5.1 Consulter les mots de passes Sur 'Active directory user & computer' faire un clic droit sur l'ordinateur et aller dans l'onglet 'LAPS'. Les boutons 'Copy password' et 'show password' seront utilisables pour manipuler le mot de passe stocké. Le boutton 'Expire Now' va forcer l'expiration et donc le renouvellement d'un mot de passe. Cel est utile si un mot de passe est compromis. Le mot de passe peut également être récupéré en powershell avec l'applet : Get-LapsADPassword "" -AsPlainText Pour voir le mot de passe ainsi que les précédents : Get-LapsADPassword "PC-01" -AsPlainText -IncludeHistory 5.2 Consulter les événements LAPS Les évènements LAPS sont enregistrés dans le journal d'événement windows suivant : Applications and security --> Microsoft --> Windows --> LAPS --> Operational Ces journaux d'événements sont présents à la fois côté serveur et côté client.