Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Chaque ordinateur Windows dispose d’un compte d’administrateur local intégré qui ne peut pas être supprimé et qui dispose d’autorisations complètes sur l’appareil. La sécurisation de ce compte est une étape importante dans la sécurisation de votre organisation. Les appareils Windows incluent la solution de mot de passe d’administrateur local Windows (LAPS), une solution intégrée qui facilite la gestion des comptes d’administrateur locaux.
Vous pouvez utiliser les stratégies de sécurité de point de terminaison Microsoft Intune pour la protection du compte afin de gérer LAPS sur les appareils qui se sont inscrits auprès d’Intune. Les stratégies Intune peuvent :
- Appliquer les exigences de mot de passe pour les comptes d’administrateur locaux
- Sauvegarder un compte d’administrateur local à partir des appareils vers votre Active Directory (AD) ou Microsoft Entra
- Planifiez la rotation de ces mots de passe de compte pour les protéger.
Vous pouvez également afficher des détails sur les comptes d’administrateur locaux gérés dans le centre Intune Administration, et faire changer manuellement leurs mots de passe de compte en dehors d’une rotation planifiée.
L’utilisation des stratégies Intune LAPS vous aide à protéger les appareils Windows contre les attaques visant à exploiter des comptes d’utilisateurs locaux, telles que les attaques de type « pass-the-hash » ou « latérale-traversal ». La gestion de LAPS avec Intune peut également contribuer à améliorer la sécurité des scénarios de support technique à distance et à récupérer des appareils autrement inaccessibles.
La stratégie Intune LAPS gère les paramètres disponibles à partir du CSP Windows LAPS. L’utilisation du fournisseur de solutions Cloud par Intune remplace l’utilisation de Microsoft LAPS hérité ou d’autres solutions de gestion LAPS, le CSP ayant la priorité sur les autres sources de gestion LAPS.
Intune prise en charge de Windows LAPS inclut les fonctionnalités suivantes :
- Définir les exigences en matière de mot de passe : définissez les exigences en matière de mot de passe, notamment la complexité et la longueur du compte d’administrateur local sur un appareil.
- Modifier les mots de passe : avec la stratégie, vous pouvez faire en sorte que les appareils changent automatiquement les mots de passe des comptes d’administrateurs locaux selon un calendrier. Vous pouvez également utiliser le Centre d’administration Intune pour faire pivoter manuellement le mot de passe d’un appareil en tant qu’action d’un appareil.
- Comptes et mots de passe de sauvegarde : vous pouvez choisir que les appareils sauvegardent leur compte et leur mot de passe dans Microsoft Entra ID dans le cloud ou dans votre Active Directory local. Les mots de passe sont stockés à l’aide d’un chiffrement fort.
- Gestion automatique des comptes (pris en charge sur Windows 11 24H2 et versions ultérieures) : simplifiez la gestion du compte d’administrateur intégré ou d’un compte personnalisé que vous spécifiez. Les options de gestion automatique de compte prennent en charge la désactivation ou l’activation du compte spécifié et la randomisation du nom ou du préfixe du compte. L’utilisation de la gestion automatique des comptes étend également la protection contre l’altération des comptes LAPS.
- Configurer les actions de post-authentification : définissez les actions qu’un appareil effectue lorsque le mot de passe de son compte d’administrateur local expire. Les actions vont de la réinitialisation du compte géré à l’utilisation d’un nouveau mot de passe sécurisé, à la déconnexion du compte ou aux deux, puis à la mise hors tension de l’appareil. Vous pouvez également gérer le temps d’attente de l’appareil après l’expiration du mot de passe avant d’effectuer ces actions.
- Afficher les détails du compte : les administrateurs Intune disposant d’autorisations de contrôle administratif basé sur les rôles (RBAC) suffisantes peuvent afficher des informations sur le compte d’administrateur local d’un appareil et son mot de passe actuel. Vous pouvez également voir quand ce mot de passe a été modifié pour la dernière fois (réinitialisé) et quand il est prévu de le faire basculer ensuite.
- Afficher les rapports : Intune fournit des rapports sur la rotation des mots de passe, notamment des détails sur la rotation manuelle et planifiée des mots de passe.
Pour en savoir plus sur Windows LAPS, commencez par les articles suivants de la documentation Windows :
- Qu’est-ce que Windows LAPS ? - Introduction à Windows LAPS et à l’ensemble de documentation Windows LAPS.
- Windows LAPS CSP : affichez tous les détails des paramètres et options LAPS. La stratégie Intune pour LAPS utilise ces paramètres pour configurer le CSP LAPS sur les appareils.
S’applique à :
- Windows
Configuration requise
Voici les conditions requises pour qu’Intune prenne en charge Windows LAPS dans votre client :
Conditions d'octroi de licence
Intune abonnement - Microsoft Intune Plan 1, qui est l’abonnement de Intune de base. Vous pouvez également utiliser Windows LAPS avec un abonnement d’essai gratuit pour Intune.
Microsoft Entra ID - Microsoft Entra ID Gratuit, qui est la version gratuite de Microsoft Entra ID incluse lorsque vous vous abonnez à Intune. Avec Microsoft Entra ID Free, vous pouvez utiliser toutes les fonctionnalités de LAPS.
Prise en charge d’Active Directory
Stratégie Intune pour Windows LAPS peut configurer un appareil pour sauvegarder un compte d’administrateur local et un mot de passe dans l’un des types de répertoires suivants :
Remarque
Les appareils joints à l’espace de travail (WPJ) ne sont pas pris en charge par Intune pour LAPS.
Cloud : le cloud prend en charge la sauvegarde de votre Microsoft Entra ID dans les cas suivants :
Jonction Microsoft Entra hybride
Jonction Microsoft Entra
La prise en charge de la jonction de Microsoft Entra nécessite que vous activiez LAPS dans votre Microsoft Entra ID. Les étapes suivantes peuvent vous aider à compléter cette configuration. Pour un contexte plus large, consultez ces étapes dans la documentation de Microsoft Entra à Activation de Windows LAPS avec Microsoft Entra ID. La jonction hybride Microsoft Entra ne nécessite pas l’activation de LAPS dans Microsoft Entra.
Activer LAPS dans Microsoft Entra :
- Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur d’appareil cloud.
- Accédez à Vue>d’ensemble>des appareils> Paramètresde l’appareil.
- Sélectionnez Oui pour le paramètre Activer la solution de mot de passe administrateur local (LAPS), puis sélectionnez Enregistrer. Vous pouvez également utiliser la mise à jour de l’API Graph de Microsoft deviceRegistrationPolicy.
Pour plus d’informations, voir Solution de mot de passe d’administrateur local Windows dans Microsoft Entra ID dans la documentation de Microsoft Entra.
Local : local prend en charge la sauvegarde sur Windows Server Active Directory (Active Directory local).
Importante
LAPS sur les appareils Windows peut être configuré pour utiliser l’un ou l’autre type de répertoire, mais pas les deux. Tenez également compte du fait que le répertoire de sauvegarde doit être pris en charge par le type de jonction des appareils : si vous définissez le répertoire sur un annuaire Active Directory local et que l’appareil n’est pas joint au domaine, il accepte les paramètres de stratégie d’Intune, mais LAPS ne peut pas utiliser cette configuration.
Édition et plateforme de l’appareil
Les appareils peuvent avoir n’importe quelle édition Windows prise en charge par Intune, mais doivent exécuter l’une des versions suivantes pour prendre en charge le CSP Windows LAPS :
- Windows 11, version 22H2 (22621.1555 ou version ultérieure) avec KB5025239
- Windows 11, version 21H2 (22000.1817 ou ultérieure) avec KB5025224
- Windows 10, version 22H2 (19045.2846 ou ultérieure) avec KB5025221
- Windows 10, version 21H2 (19044.2846 ou ultérieure) avec KB5025221
- Windows 10, version 20H2 (19042.2846 ou ultérieure) avec KB5025221
- Windows 10 Entreprise LTSC 2019 et versions LTSC ultérieures
Importante
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Prise en charge élevée GCC
La stratégie Intune pour Windows LAPS est prise en charge pour les environnements GCC High.
Contrôles d’accès basés sur des rôles pour LAPS
Pour gérer le protocole LAPS, un compte doit disposer d’autorisations de contrôle d’accès en fonction du rôle (RBAC) suffisantes pour effectuer une tâche souhaitée. Voici les tâches disponibles avec les autorisations requises :
Créer et accéder à la stratégie LAPS : pour utiliser et afficher les stratégies LAPS, votre compte doit disposer d’autorisations suffisantes de la catégorie RBAC Intune pour les lignes de base de sécurité. Par défaut, ils sont inclus dans le rôle intégré d’IntuneEndpoint Security Manager. Pour utiliser des rôles RBAC Intune personnalisés, assurez-vous que le rôle personnalisé inclut les droits de la catégorie Lignes de base de sécurité.
Faire pivoter le mot de passe administrateur local : pour utiliser le centre d’administration Intune pour afficher ou faire pivoter le mot de passe d’un compte d’administrateur local d’appareils, votre compte doit disposer des autorisations Intune suivantes :
Appareils gérés : lecture
Organisation : Lecture
Tâches à distance : faire pivoter le mot de passe Administration local
Importante
L’action Tâches à distance de la rotation du mot de passe local Administration n’est incluse par aucun rôle intégré Intune ni par le rôle intégré Microsoft Entra d’administrateur Intune. Utilisez plutôt un rôle Intune personnalisé pour attribuer cette autorisation aux utilisateurs qui doivent disposer de cette fonctionnalité.
Récupérer le mot de passe administrateur local - Pour afficher les détails du mot de passe, votre compte doit disposer de l’une des autorisations Microsoft Entra suivantes :
-
microsoft.directory/deviceLocalCredentials/password/readpour lire les métadonnées et les mots de passe LAPS. -
microsoft.directory/deviceLocalCredentials/standard/readpour lire les métadonnées LAPS à l’exception des mots de passe.
Pour créer des rôles personnalisés qui peuvent accorder ces autorisations, consultez Créer et attribuer un rôle personnalisé dans Microsoft Entra ID dans la documentation de Microsoft Entra.
-
Afficher les journaux et événements d’audit Microsoft Entra : pour afficher des détails sur les stratégies LAPS et les actions récentes des appareils telles que les événements de rotation de mot de passe, votre compte doit autorisations équivalentes au rôle de Intune intégré Opérateur en lecture seule.
Pour plus d’informations sur les rôles intégrés et les rôles personnalisés de Intune, consultez Contrôle d’accès basé sur un rôle pour Microsoft Intune.
LAPS Architecture
Pour plus d’informations sur l’architecture Windows LAPS, consultez Architecture Windows LAPS dans la documentation Windows.
Forum Aux Questions
Puis-je utiliser la stratégie LAPS d’Intune pour gérer un compte d’administrateur local sur un appareil ?
Oui. La stratégie Intune LAPS peut être utilisée pour gérer n’importe quel compte d’administrateur local sur un appareil. Toutefois, LAPS ne prend en charge qu’un seul compte par appareil :
- Lorsqu’une stratégie ne spécifie pas de nom de compte, Intune gère le compte d’administrateur intégré par défaut, quel que soit son nom actuel sur l’appareil.
- Vous pouvez modifier le compte qu’Intune gère pour un appareil en modifiant la stratégie affectée à l’appareil ou en modifiant sa stratégie actuelle pour spécifier un autre compte.
- Si deux stratégies distinctes sont attribuées à un appareil qui spécifient toutes deux un compte différent, il se produit un conflit qui doit être résolu avant que le compte de l’appareil puisse être géré.
Que se passe-t-il si je déploie la stratégie LAPS avec Intune sur un appareil qui a déjà des configurations LAPS provenant d’une autre source ?
La stratégie basée sur CSP à partir d’Intune remplace toutes les autres sources de stratégie LAPS, telles que celles des GPO ou une configuration de Microsoft LAPS hérité. Pour plus d’informations, consultez Racines de stratégie prises en charge dans la documentation Windows LAPS.
Windows LAPS peut-il créer des comptes d’administrateur locaux sur la base du nom de compte d’administrateur configuré à l’aide de la stratégie LAPS ?
À partir de Windows 11 24H2, vous pouvez configurer Windows LAPS à l’aide du nouveau mode de gestion automatique de compte pour gérer le compte administrateur local intégré ou créer un nouveau compte personnalisé qu’il gère ensuite. Sur les versions Windows de niveau inférieur, Windows LAPS peut uniquement gérer les comptes qui existent déjà sur l’appareil.
Remarque
Lorsque vous utilisez le mode de gestion de compte manuel ou Windows LAPS sur des appareils exécutant Windows 11 version 23H2 ou antérieure, la spécification d’un nom de compte qui n’existe pas sur l’appareil n’a aucun effet et ne génère pas d’erreur.
Windows LAPS fait-il pivoter et sauvegarder le mot de passe d’un appareil désactivé dans Microsoft Entra ?
Non. Windows LAPS nécessite que l’appareil soit activé pour que la rotation du mot de passe et les opérations de sauvegarde puissent s’appliquer.
Que se passe-t-il lorsqu’un appareil est supprimé dans Microsoft Entra ?
Lorsqu’un appareil est supprimé dans Microsoft Entra, les informations d’identification LAPS qui étaient liées à cet appareil sont perdues et le mot de passe stocké dans Microsoft Entra ID est perdu. À moins que vous n’ayez un flux de travail personnalisé pour récupérer les mots de passe LAPS et les stocker en externe, il n’existe aucune méthode dans Microsoft Entra ID pour récupérer le mot de passe géré LAPS pour un appareil supprimé.
Quels rôles sont nécessaires pour récupérer les mots de passe LAPS ?
Les rôles intégrés de Microsoft Entra suivants sont autorisés à récupérer des mots de passe LAPS : Administrateur de périphérique cloud et Administrateur Intune.
Quels sont les rôles nécessaires pour lire les métadonnées LAPS ?
Les rôles intégrés de Microsoft Entra suivants sont pris en charge pour afficher les métadonnées relatives à LAPS, notamment le nom de l’appareil, la dernière rotation du mot de passe et la prochaine rotation du mot de passe :
- Lecteur de sécurité
Vous pouvez également utiliser les rôles suivants :
- Administrateur d’appareil cloud
- Administrateur Intune
- Administrateur du support technique
- Administrateur de la sécurité
Pourquoi le bouton Mot de passe de l’administrateur local est-il grisé et inaccessible ?
Actuellement, l’accès à cette zone nécessite l’autorisation de Intune de mot de passe de l’administrateur local de rotation. Voir Contrôle d’accès basé sur un rôle pour Microsoft Intune.
Que se passe-t-il lorsque le compte spécifié par la stratégie est modifié ?
Étant donné que Windows LAPS ne peut gérer qu’un seul compte d’administrateur local sur un appareil à la fois, le compte d’origine n’est plus géré par la stratégie LAPS. Si la stratégie demande que l’appareil sauvegarde ce compte, le nouveau compte est sauvegardé et les détails du compte précédent ne sont plus disponibles à partir du Centre d’administration Intune ou du répertoire spécifié pour stocker les informations de compte.