Objectif
Déployer Windows LAPS dans un domaine Active Directory en sauvegardant les secrets dans AD DS, en limitant précisément les droits de lecture et de rotation, puis en validant le traitement sur un groupe pilote avant généralisation.
Prérequis
- Contrôleurs de domaine et postes pris en charge et correctement mis à jour avec Windows LAPS.
- Compte disposant des droits nécessaires pour étendre le schéma de forêt et déléguer les OU.
- OU pilote contenant quelques postes représentatifs, groupe dédié de lecteurs LAPS et stratégie de retour arrière définie.
- Sauvegarde de l’état des GPO et inventaire de l’ancien Microsoft LAPS éventuel avant coexistence ou migration.
Procédure pas à pas
Vérifier la disponibilité de Windows LAPS
Commencez par confirmer que le module PowerShell LAPS est disponible sur la machine d’administration et que les postes pilotes sont dans un niveau de correctif compatible. Identifiez aussi si l’ancien Microsoft LAPS est encore déployé : ses stratégies utilisent une autre racine et une migration doit être planifiée plutôt que superposée au hasard.
Get-Command -Module LAPS | Sort-Object Name
Get-ComputerInfo | Select-Object WindowsProductName,WindowsVersion,OsBuildNumber
- Le module LAPS expose notamment Update-LapsADSchema, Set-LapsADComputerSelfPermission, Get-LapsADPassword et Invoke-LapsPolicyProcessing.
Étendre le schéma Active Directory
L’extension du schéma est une opération unique à l’échelle de la forêt pour le stockage Windows LAPS dans AD DS. Exécutez d’abord WhatIf si vous souhaitez confirmer le contexte, puis lancez la mise à jour avec Verbose depuis un poste ou serveur disposant du module LAPS et des droits nécessaires.
Update-LapsADSchema -WhatIf
Update-LapsADSchema -Verbose
- Les attributs Windows LAPS sont ajoutés au schéma sans erreur.
Déléguer l’écriture aux ordinateurs de l’OU pilote
Les objets ordinateur doivent pouvoir écrire leurs propres attributs LAPS. Accordez ce droit uniquement sur l’OU cible. Utilisez le Distinguished Name réel de l’OU afin d’éviter d’appliquer la délégation au mauvais conteneur.
Set-LapsADComputerSelfPermission -Identity "OU=Pilote-LAPS,OU=Postes,DC=contoso,DC=local" -WhatIf
Set-LapsADComputerSelfPermission -Identity "OU=Pilote-LAPS,OU=Postes,DC=contoso,DC=local"
- La commande retourne l’OU ciblée et aucune erreur d’autorisation.
Déléguer lecture et rotation à des groupes dédiés
Créez ou utilisez des groupes dédiés au support. Séparez si possible le droit de lecture du mot de passe et le droit de forcer son expiration. Cela évite d’accorder des droits LAPS à un groupe administratif trop large et simplifie l’audit.
Set-LapsADReadPasswordPermission -Identity "OU=Pilote-LAPS,OU=Postes,DC=contoso,DC=local" -AllowedPrincipals "CONTOSOGG-LAPS-Readers"
Set-LapsADResetPasswordPermission -Identity "OU=Pilote-LAPS,OU=Postes,DC=contoso,DC=local" -AllowedPrincipals "CONTOSOGG-LAPS-Operators"
- Le groupe de lecture peut interroger un poste pilote ; un compte non délégué reçoit un refus.
Créer et lier la GPO LAPS pilote
Dans GPMC, créez une GPO dédiée et liez-la uniquement à l’OU pilote. Configurez Computer Configuration > Policies > Administrative Templates > System > LAPS. Pour un stockage AD DS, choisissez BackupDirectory = Active Directory. Définissez l’âge et la complexité en fonction de votre politique, et activez le chiffrement AD du mot de passe lorsque les prérequis de niveau fonctionnel sont respectés.
- La GPO apparaît dans le RSoP des postes pilotes et la racine de stratégie active correspond bien à la GPO Windows LAPS.
Note : Si vous gérez un compte local personnalisé, assurez-vous qu’il existe réellement sur les postes ; LAPS ne crée pas automatiquement un compte personnalisé sauf configuration des fonctions de gestion automatique prises en charge.
Forcer le traitement sur un poste pilote
Sur un poste pilote, actualisez la stratégie puis demandez explicitement à Windows LAPS de traiter la configuration. Contrôlez le journal opérationnel LAPS immédiatement après pour distinguer un problème de GPO, d’ACL AD, de compte local ou de complexité.
gpupdate /force
Invoke-LapsPolicyProcessing
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 30 | Select-Object TimeCreated,Id,LevelDisplayName,Message
- Un succès de sauvegarde AD génère notamment l’événement 10018 et la mise à jour du compte local l’événement 10020.
Tester la récupération et la rotation
Depuis un poste d’administration avec un compte autorisé, récupérez le mot de passe du poste pilote. N’affichez la valeur en clair que dans un contexte sécurisé. Testez ensuite une rotation immédiate depuis le poste ou l’expiration côté AD, puis vérifiez qu’un nouveau secret est sauvegardé.
Get-LapsADPassword -Identity "PC-LAPS-01"
Get-LapsADPassword -Identity "PC-LAPS-01" -AsPlainText
Reset-LapsPassword
Invoke-LapsPolicyProcessing
- Le mot de passe est lisible uniquement par le groupe autorisé et change après la rotation.
Étendre progressivement le périmètre
Après plusieurs cycles sans erreur, étendez la GPO par vagues d’OU. Surveillez les événements LAPS, les postes sans sauvegarde récente et les demandes de support. Conservez la délégation au niveau des OU plutôt qu’une permission globale sur tout le domaine.
- Chaque vague montre une couverture LAPS complète et aucune machine ne reste avec un mot de passe local statique connu.
Validation
La procédure est validée lorsque :
- Au moins un poste pilote possède un mot de passe Windows LAPS sauvegardé dans AD DS et renouvelé automatiquement.
- Get-LapsADPassword fonctionne pour le groupe autorisé et échoue pour un utilisateur non délégué.
- Les événements 10018 et 10020 sont présents lors d’un cycle réussi et aucune erreur LAPS persistante n’est observée.
- La GPO n’est liée qu’aux OU prévues et l’ancien mécanisme LAPS est documenté ou retiré selon le plan de migration.
Retour arrière
- Délier ou désactiver la GPO LAPS pilote pour stopper l’application de nouveaux paramètres.
- Retirer les délégations spécifiques ajoutées uniquement pour le pilote si le projet est abandonné.
- Ne supprimez pas les extensions de schéma Windows LAPS : le retour arrière consiste à retirer la politique et les délégations, pas à tenter de “désétendre” le schéma.
Dépannage / erreurs fréquentes
- Pas de mot de passe dans AD : vérifier BackupDirectory, la GPO effective, les ACL de l’OU et le journal Microsoft-Windows-LAPS/Operational.
- Événement 10027 ou erreur de génération : contrôler la compatibilité entre PasswordLength/PasswordComplexity et la politique locale du poste.
- Le groupe support ne peut pas lire le secret : vérifier Set-LapsADReadPasswordPermission, l’OU réelle de l’objet ordinateur et la réplication AD.
- Le poste ne prend pas la nouvelle stratégie : lancer gpresult /h, vérifier le filtrage de sécurité et l’héritage GPO avant de modifier LAPS.