Qu’est-ce que Windows LAPS ?

Windows Local Administrator Password Solution (Windows LAPS) est une fonctionnalité Windows qui gère et sauvegarde automatiquement le mot de passe d’un compte d’administrateur local sur vos appareils joints à Microsoft Entra ou Windows Server Active Directory. Vous pouvez également utiliser Windows LAPS pour gérer et sauvegarder le mot de passe de compte du mode de restauration des services d’annuaire (DSRM) sur vos contrôleurs de domaine Windows Server Active Directory.

Les comptes administrateur local partagent souvent le même mot de passe sur de nombreux appareils, ce que les acteurs malveillants peuvent exploiter pour se déplacer latéralement dans votre environnement. Windows LAPS vous aide à combler cet écart en faisant régulièrement tourner le mot de passe administrateur local de chaque appareil, en le stockant de manière sécurisée, et en permettant aux administrateurs autorisés de le récupérer pour se connecter ou récupérer un appareil.

Cet article présente les plateformes prises en charge par Windows LAPS, ses principaux scénarios et avantages, ainsi que ses différences avec le produit Microsoft LAPS hérité, afin que vous puissiez décider comment utiliser Windows LAPS dans votre environnement.

Plateformes prises en charge par Windows LAPS

Windows LAPS est disponible sur les plateformes de système d’exploitation suivantes :

Client Windows

Windows 10 a atteint la fin du support le 14 octobre 2025. Windows LAPS reste disponible uniquement sur les appareils Windows 10 qui continuent de recevoir des mises à jour, comme via le programme Extended Security Updates (ESU). Pour les dates de maintenance et de cycle de vie de Windows 10 prises en charge, consultez la FAQ sur le cycle de vie de Windows. Pour les nouveaux déploiements, utilisez Windows 11 ou une version prise en charge de Windows Server.

Les paramètres de gestion automatique des comptes dans le fournisseur de services de configuration Windows LAPS (CSP) nécessitent Windows 11, version 24H2 ou ultérieure, ou Windows Server 2025 ou ultérieur.

Windows Server

Windows LAPS est disponible dans toutes les éditions prises en charge de ces plateformes, y compris les éditions à canal de maintenance à long terme (LTSC). L'introduction de la fonctionnalité Windows LAPS ne modifie pas les politiques standard du cycle de vie des produits Microsoft.

Windows LAPS et Microsoft Entra ID

Windows LAPS avec l’ID Microsoft Entra et le support Microsoft Intune sont généralement disponibles à compter du 23 octobre 2023. Pour plus d’informations, consultez la solution de mot de passe d’administrateur local Windows avec l’ID Microsoft Entra désormais en disponibilité générale ! et la solution de mot de passe d’administrateur local Windows dans l’ID Microsoft Entra.

Avantages de l’utilisation de LAPS Windows

Utilisez LAPS Windows pour faire pivoter et gérer régulièrement les mots de passe des comptes d’administrateurs locaux et bénéficier des avantages suivants :

  • Protection contre les attaques pass-the-hash et latérales
  • Sécurité améliorée pour les scénarios de support technique à distance
  • Possibilité de se connecter à des appareils inaccessibles et de les récupérer
  • Un modèle de sécurité très précis (listes de contrôle d’accès et chiffrement optionnel des mots de passe) pour sécuriser les mots de passe stockés dans Windows Server Active Directory
  • Prise en charge du modèle de contrôle d’accès basé sur les rôles Microsoft Entra pour sécuriser les mots de passe stockés dans Microsoft Entra ID

Vidéos d’information sur Windows LAPS

Les vidéos suivantes vous donnent plus d’informations sur la fonctionnalité Windows LAPS. Étant donné que ces vidéos n’incluent pas de contenu textuel, utilisez les articles associés comme documentation de référence pour Windows LAPS.

Présentation Windows Technical Takeoff (novembre 2022) :

Discussion Windows Tackling Tech (août 2023) :

Scénarios clés de Windows LAPS

Vous pouvez utiliser LAPS Windows pour plusieurs scénarios principaux :

  • Sauvegarder les mots de passe de compte d’administrateur local sur Microsoft Entra ID (pour les appareils joints à Microsoft Entra)

  • Sauvegarder des mots de passe de compte administrateur local dans Windows Server Active Directory (pour les clients ou serveurs joints à Windows Server Active Directory)

  • Sauvegarder des mots de passe de compte DSRM dans Windows Server Active Directory (pour les contrôleurs de domaine Windows Server Active Directory)

  • Sauvegardez les mots de passe des comptes d’administrateur locaux dans Active Directory de Windows Server à l’aide du mode d’émulation de l’ancien Microsoft LAPS, dans lequel Windows LAPS natif respecte vos paramètres de stratégie de groupe existants de l’ancien Microsoft LAPS pendant la migration

Dans chaque scénario, vous pouvez appliquer des paramètres de stratégie différents.

Comprendre les restrictions liées à l’état de jointure des appareils

Si un appareil est joint à Microsoft Entra ID ou Windows Server Active Directory détermine comment vous pouvez utiliser LAPS Windows.

  • Les appareils joints uniquement à Microsoft Entra ID peuvent sauvegarder les mots de passe uniquement sur l’ID Microsoft Entra.
  • Les appareils qui sont uniquement joints à Windows Server Active Directory peuvent uniquement sauvegarder les mots de passe dans Windows Server Active Directory.
  • Les appareils joints hybrides (joints à la fois à Microsoft Entra ID et à Windows Server Active Directory) peuvent sauvegarder leurs mots de passe dans Microsoft Entra ID ou dans Windows Server Active Directory.

Vous ne pouvez pas sauvegarder les mots de passe dans Microsoft Entra ID et Windows Server Active Directory.

Windows LAPS ne prend pas en charge les clients associés à l'espace de travail Microsoft Entra.

Définir la stratégie Windows LAPS

Pour configurer et gérer la stratégie de votre déploiement LAPS Windows, vous disposez de plusieurs options :

Gérer et surveiller Windows LAPS

Vous avez plusieurs options pour gérer et surveiller Windows LAPS.

Les options pour Windows sont les suivantes :

Lorsque vous sauvegardez les mots de passe de Microsoft Entra ID, vous obtenez des solutions de surveillance et de reporting basées sur Microsoft Entra ID.

Abandon de l’ancien produit Microsoft LAPS

Important

Le produit Microsoft LAPS hérité est déconseillé à partir de Windows 11 23H2 et versions ultérieures. Les versions plus récentes du système d’exploitation bloquent l’installation du paquet hérité Microsoft LAPS Microsoft Installer (MSI). Microsoft ne prend plus en compte les modifications de code pour le produit Microsoft LAPS hérité.

Utilisez Windows LAPS pour gérer les mots de passe des comptes administrateur locaux. Windows LAPS est disponible sur Windows Server 2019 et versions ultérieures, et sur les clients Windows 10 et Windows 11 pris en charge.

Microsoft continuera de prendre en charge le produit Microsoft LAPS hérité sur les anciennes versions de Windows (antérieures à Windows 11 23H2) qui le supportaient auparavant. Ce support s’arrête à la fin normale de la prise en charge de ces versions du système d’exploitation.

Windows LAPS contre l'ancien LAPS Microsoft

Windows LAPS hérite de nombreux concepts de l’ancien LAPS de Microsoft. Si vous connaissez les anciens Microsoft LAPS, vous reconnaissez de nombreuses fonctionnalités de Windows LAPS. La principale différence est que LAPS Windows est une implémentation entièrement distincte native de Windows. LAPS Windows ajoute également de nombreuses fonctionnalités qui ne sont pas disponibles dans LAPS Microsoft héritée. Vous pouvez utiliser Windows LAPS pour sauvegarder des mots de passe dans Microsoft Entra ID, chiffrer les mots de passe dans Windows Server Active Directory et stocker votre historique de mot de passe.

Windows LAPS ne vous oblige pas à installer l'ancienne version de Microsoft LAPS. Vous pouvez déployer et utiliser entièrement toutes les fonctionnalités LAPS Windows sans installer ni faire référence à LAPS Microsoft héritée. Pour aider à migrer un déploiement Microsoft LAPS hérité existant, Windows LAPS propose le mode d’émulation Microsoft LAPS hérité. N’oubliez pas que le produit Microsoft LAPS hérité est obsolète sur les versions récentes de Microsoft OS. Pour plus d’informations, consultez Abandon de l’ancien produit Microsoft LAPS.

De l’ancienne version de Microsoft LAPS à Windows LAPS natif

Parce que le produit Microsoft LAPS hérité est obsolète et que les versions plus récentes de Windows bloquent son installateur, le système natif Windows LAPS est la méthode prise en charge pour gérer les mots de passe des administrateurs locaux. Le Windows LAPS natif ne nécessite ni téléchargement ni installation séparé. Il est intégré aux versions prises en charge de Windows et Windows Server, donc vous n'avez pas besoin d'installer un Microsoft LAPS hérité pour l'adopter.

Pour planifier et achever le transfert sur les appareils qui exécutent actuellement des Microsoft LAPS hérités, voir Migrer à Windows LAPS depuis les LAPS hérités. Cet article est la source faisant autorité pour les prérequis de migration, les options de migration disponibles, comment valider que Windows LAPS natif gère correctement vos comptes, et comment supprimer le logiciel Microsoft LAPS hérité après la transition.

Mode d’émulation de l’ancien Microsoft LAPS

Si vous ne pouvez pas passer directement à Windows LAPS natif, vous pouvez faire tourner Windows LAPS en mode émulation Microsoft LAPS hérité comme option de transition. Dans ce mode, Windows LAPS respecte vos paramètres de stratégie de groupe Microsoft LAPS existants pendant que vous terminez la migration.

Le mode émulation comporte deux prérequis critiques :

  • N’installez pas l’ancienne extension côté client (CSE) de stratégie de groupe pour Microsoft LAPS sur l’appareil géré. Si le CSE hérité est présent, Windows LAPS s’en rattache et désactive le mode émulation pour éviter les conflits.
  • Les paramètres natifs de la politique LAPS de Windows sont prioritaires. Si vous configurez un appareil avec à la fois les paramètres natifs de la politique Windows LAPS et les paramètres hérités de la politique Microsoft LAPS, Windows LAPS applique les paramètres natifs et ignore les paramètres hérités émulés.

Le mode émulation a des contraintes de sécurité. Comme les anciens Microsoft LAPS, il stocke les mots de passe dans Windows Server Active Directory uniquement en texte clair, il ne peut donc pas utiliser les fonctions de chiffrement ou d'historique des mots de passe natifs Windows LAPS. Considérez le mode émulation comme une étape temporaire et prévoyez de migrer vers Windows LAPS natif pour profiter de ses fonctionnalités de sécurité. Pour plus d’informations, voir Commencer avec Windows LAPS en mode d’émulation Microsoft LAPS hérité.

Déclaration de prise en charge de Windows LAPS et de la version héritée de Microsoft LAPS

Microsoft a lancé l’ancien produit Microsoft LAPS en 2016 sur le Centre de téléchargement Microsoft. Windows LAPS a été commercialisé dans le cadre des mises à jour Windows publiées le 11 avril 2023, pour les plateformes listées dans les plateformes supportées par Windows LAPS.

Microsoft et son organisation de livraison de support offrent un support assisté pour les anciens Microsoft LAPS et Windows LAPS, y compris l’interopérabilité entre les deux produits. Microsoft a déconseillé l’utilisation de l’ancien produit Microsoft LAPS dans les versions récentes des systèmes d’exploitation Microsoft. Pour plus d’informations, consultez Abandon de l’ancien produit Microsoft LAPS.

Nous vous recommandons vivement de commencer dès maintenant à planifier la migration de vos systèmes compatibles avec Windows LAPS de l’ancienne version de Microsoft LAPS vers la fonctionnalité Windows LAPS. Windows LAPS offre de nombreuses fonctionnalités de sécurité inédites et une maintenance des produits améliorée.

Adressez les questions sur les limitations et les préoccupations d’interopérabilité entre les outils de gestion de mots de passe locaux de comptes tiers et Windows LAPS au développeur de l’application tierce, et non à Microsoft.

Exigences de licence Windows LAPS

La fonctionnalité Windows LAPS est disponible gratuitement sur toutes les plateformes Windows prises en charge.

Vous pouvez sauvegarder des mots de passe dans Windows Server Active Directory sans aucune autre exigence de licence.

Vous pouvez sauvegarder des mots de passe dans Microsoft Entra ID avec une licence Microsoft Entra gratuite ou ultérieure.

D’autres fonctionnalités de Microsoft Entra ID ou Microsoft Intune peuvent avoir d’autres exigences de licence.

Soumettez des retours sur Windows LAPS

Vous souhaitez nous envoyer des commentaires ? Pour soumettre des questions spécifiques à chaque document, utilisez les liens de retour en bas de cette page.

Vous pouvez également envoyer des commentaires et d’autres demandes sur la page Tech Community consacrée aux commentaires sur Windows LAPS.

Si vos retours concernent la fonctionnalité LAPS liée à Microsoft Entra ID ou Intune, soumettez votre avis via le forum de rétroaction Microsoft Entra.

Si vous ne savez pas où vos commentaires doivent aller, envoyez-le à l’aide de l’une de ces options.