Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque vous êtes prêt à gérer la solution de mot de passe d’administrateur local Windows (Windows LAPS) sur les appareils Windows que vous gérez avec Microsoft Intune, les informations de cet article peuvent vous aider à utiliser le Centre d’administration Intune pour :
- Créez et attribuez la stratégie Intune LAPS aux appareils.
- Afficher les détails du compte d’administrateur local d’un appareil.
- Faites pivoter manuellement le mot de passe du compte géré.
- Utiliser des rapports sur la stratégie LAPS.
Avant de créer des stratégies, familiarisez-vous avec les informations de la prise en charge de Microsoft Intune pour Windows LAPS, qui incluent :
- Vue d’ensemble de la stratégie et des fonctionnalités Windows LAPS de Intune.
- Conditions préalables à l’utilisation des stratégies Intune pour LAPS.
- Les autorisations de contrôle d’administrateur basé sur les rôles (RBAC) dont votre compte a besoin pour gérer la stratégie LAPS.
- Forum aux questions qui peut fournir des informations sur la configuration et l’utilisation de la stratégie LAPS Intune.
S’applique à :
- Windows
Conseil
La prise en charge Intune de Windows LAPS est similaire, mais distincte de l’implémentation de Intune de macOS LAPS. Pour plus d’informations sur macOS LAPS dans Intune, consultez Configuration du compte macOS local avec LAPS.
À propos de la stratégie LAPS d’Intune
Intune prend en charge la configuration de Windows LAPS sur les appareils via le profil de solution de mot de passe d’administrateur local (Windows LAPS) pour la stratégie de protection des comptes de sécurité des points de terminaison.
Les stratégies Intune gèrent LAPS à l’aide du fournisseur de services de configuration Windows LAPS. Les configurations du fournisseur de services de configuration Windows LAPS priment et remplacent toutes les configurations existantes provenant d’autres sources LAPS, telles que les objets de stratégie de groupe ou l’outil Microsoft LAPS hérité .
Windows LAPS permet de gérer un seul compte d’administrateur local par appareil. La stratégie Intune peut spécifier le compte d’administrateur local auquel elle s’applique à l’aide du paramètre de stratégie Nom de compte Administrateur. Si le nom de compte spécifié dans la stratégie n’est pas présent sur l’appareil, aucun compte n’est géré. Toutefois, lorsque le nom du compte d’administrateur est laissé vide, la stratégie est définie par défaut sur le compte d’administrateur local intégré aux appareils, identifié par son identificateur relatif bien connu (RID).
Remarque
Avant de créer des stratégies, assurez-vous que les conditions préalables pour qu’Intune prenne en charge Windows LAPS dans votre client.
Intune stratégies LAPS ne créent pas de comptes ou de mots de passe. Au lieu de cela, il gère un compte qui se trouve déjà sur l’appareil.
Configurez et attribuez des stratégies LAPS avec soin. Le fournisseur de services de configuration Windows LAPS prend en charge une configuration unique pour chaque paramètre LAPS sur un appareil. Les appareils qui reçoivent plusieurs stratégies Intune qui incluent des paramètres en conflit peuvent ne pas traiter la stratégie. Les conflits peuvent également empêcher la sauvegarde du compte d’administrateur local et du mot de passe gérés dans l’annuaire de vos locataires.
Pour réduire les conflits potentiels, nous vous recommandons d’affecter une stratégie LAPS unique à chaque appareil via des groupes d’appareils, et non via des groupes d’utilisateurs. Bien que la stratégie LAPS prenne en charge les affectations de groupes d’utilisateurs, elle peut entraîner un cycle de modification des configurations LAPS chaque fois qu’un utilisateur différent se connecte à un appareil. Les stratégies qui changent fréquemment peuvent entraîner des conflits, un manque de conformité de l’appareil aux exigences et créer une confusion quant au compte d’administrateur local d’un appareil actuellement géré.
Créer une stratégie LAPS
Importante
Vérifiez que LAPS est activé dans Microsoft Entra, comme indiqué dans la documentation Activation de Windows LAPS avec Microsoft Entra ID.
Pour créer ou gérer une stratégie LAPS, votre compte doit disposer des droits applicables de la catégorie de ligne de base de sécurité . Par défaut, ces autorisations sont incluses dans le rôle intégré Endpoint Security Manager. Pour utiliser des rôles personnalisés, assurez-vous que le rôle personnalisé inclut les droits de la catégorie Lignes de base de sécurité . Voir Contrôles d’accès basés sur les rôles pour LAPS.
Avant de créer une stratégie, vous pouvez consulter les détails concernant les paramètres disponibles dans la documentation du CSP Windows LAPS .
Connectez-vous au Centre d’administration Microsoft Intune, accédez à Sécurité > des points de terminaisonProtection du compte, puis sélectionnez Créer une stratégie.
Définissez plateforme surWindows, profil sur solution de mot de passe d’administrateur local (Windows LAPS), puis sélectionnez Créer.
Dans De base, entrez les propriétés suivantes :
- Nom : entrez un nom descriptif pour le profil. Nommez les profils pour pouvoir les identifier facilement plus tard.
- Description : entrez une description pour le profil. Ce paramètre est facultatif, mais recommandé.
Dans Paramètres de configuration, configurez un choix pour Répertoire de sauvegarde afin de définir le type d’annuaire à utiliser pour sauvegarder le compte d’administrateur local. Vous pouvez également choisir de ne pas sauvegarder un compte et un mot de passe. Le type d’annuaire détermine également les paramètres supplémentaires disponibles dans cette stratégie.
Importante
Lors de la configuration d’une stratégie, gardez à l’esprit que le type d’annuaire de sauvegarde dans la stratégie doit être pris en charge par le type de jointure de l’appareil auquel la stratégie est affectée. Par exemple, si vous définissez le répertoire sur Active Directory et que l’appareil n’est pas joint à un domaine (mais membre de Microsoft Entra), l’appareil peut appliquer les paramètres de stratégie à partir d’Intune sans erreur, mais LAPS sur l’appareil ne pourra pas utiliser correctement cette configuration pour sauvegarder le compte.
Après avoir configuré l’annuaire de sauvegarde, passez en revue et configurez les paramètres disponibles pour répondre aux besoins de votre organisation.
Dans la page Balises d’étendue, sélectionnez les balises d’étendue souhaitées à appliquer, puis sélectionnez Suivant.
Pour Devoirs, sélectionnez les groupes pour recevoir cette stratégie. Nous vous recommandons d’affecter la stratégie LAPS aux groupes d’appareils. Les stratégies affectées aux groupes d’utilisateurs suivent un utilisateur d’un appareil à l’autre. Lorsque l’utilisateur d’un appareil change, une nouvelle stratégie peut s’appliquer à l’appareil et introduire un comportement incohérent, y compris le compte que l’appareil sauvegarde ou la prochaine rotation du mot de passe des comptes gérés.
Remarque
Comme pour toutes les stratégies Intune, lorsqu’une nouvelle stratégie s’applique à un appareil, Intune tente d’avertir cet appareil de case activée et de traiter la stratégie.
Tant qu’un appareil ne s’est pas correctement connecté à Intune et n’a pas traité correctement sa stratégie LAPS, les données concernant son compte d’administrateur local géré ne peuvent pas être consultées ou gérées à partir du centre d’administration.
Pour plus d’informations sur l’affectation de profils, consultez Affecter des profils d’utilisateur et d’appareil.
Dans Vérifier + créer, passez en revue vos paramètres, puis sélectionnez Créer. Quand vous sélectionnez Créer, vos modifications sont enregistrées et le profil est affecté. La stratégie s’affiche également dans la liste des stratégies.
Afficher le status des actions de l’appareil
Lorsque votre compte dispose d’autorisations équivalentes aux lignes de base de sécurité qui accordent des droits à tous les modèles de stratégie dans la charge de travail de sécurité du point de terminaison, vous pouvez utiliser le Centre d’administration Intune pour afficher le status des actions d’appareil qui ont été demandées pour l’appareil.
Pour plus d’informations, voir Contrôles d’accès basés sur des rôles pour LAPS.
Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Tous les appareils, puis sélectionnez un appareil qui a une stratégie LAPS qui sauvegarde un compte administrateur local. Intune affiche que les appareils Volet de vue d’ensemble.
Dans le volet Vue d’ensemble de l’appareil, vous pouvez afficher le status des actions de l’appareil. Les actions précédemment demandées et les actions en attente s’affichent, y compris l’heure de la demande et si l’action a échoué ou a réussi. Dans l’exemple de capture d’écran suivant, le mot de passe de son compte de Administration local d’un appareil a été correctement pivoté.
Lorsque vous sélectionnez une action dans la liste, le volet status d’actions de l’appareil s’ouvre, qui peut afficher des détails supplémentaires sur cette action.
Afficher les détails du compte et du mot de passe
Pour afficher les détails d’un compte et d’un mot de passe, un compte doit disposer de l’une des autorisations Microsoft Entra suivantes :
microsoft.directory/deviceLocalCredentials/password/readmicrosoft.directory/deviceLocalCredentials/standard/read
Utilisez les méthodes suivantes pour accorder ces autorisations aux comptes :
- Attribuez le rôle intégré Microsoft Entra suivant :
- Administrateur d’appareil cloud
Créez et attribuez un rôle personnalisé dans Microsoft Entra ID qui accorde ces autorisations. Voir Créer et attribuer un rôle personnalisé dans Microsoft Entra ID dans la documentation de Microsoft Entra.
Pour plus d’informations, voir Contrôles d’accès basés sur des rôles pour LAPS.
Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Tous les appareils>, sélectionnez un appareil Windows pour ouvrir son volet de présentation.
Dans le volet de vue d’ensemble, vous pouvez afficher le status des actions de l’appareil des appareils. Le status affiche les actions en cours et passées, comme la rotation du mot de passe.
Dans le volet Vue d’ensemble des appareils, sous Moniteur , sélectionnez Mot de passe d’administrateur local. Si votre compte dispose d’autorisations suffisantes, le volet Mot de passe administrateur local de l’appareil s’ouvre. Il est le même affichage que celui disponible dans le portail Azure.
Les informations suivantes peuvent être consultées à partir du Centre d’administration. Toutefois, le mot de passe administrateur local ne peut être affiché que lorsque le compte a été sauvegardé dans Microsoft Entra. Il ne peut pas être affiché pour un compte sauvegardé dans un annuaire Active Directory local (Windows Server Active Directory) :
- Nom du compte : nom du compte administrateur local qui a été sauvegardé à partir de l’appareil.
- ID de sécurité – SID bien connu pour le compte sauvegardé à partir de l’appareil.
- Mot de passe de l’administrateur local : masqué par défaut. Si votre compte dispose d’une autorisation, vous pouvez sélectionner Afficher pour afficher le mot de passe. Vous pouvez ensuite utiliser l’option Copier pour copier le mot de passe dans le Presse-papiers. Ces informations ne sont pas disponibles pour les appareils qui sauvegardent dans un annuaire Active Directory local.
- Dernière rotation de mot de passe : au format UTC, date et heure de la dernière modification ou rotation du mot de passe par stratégie.
- Prochaine rotation du mot de passe : au format UTC, la date et l’heure suivantes à laquelle le mot de passe sera modifié conformément à la stratégie.
Voici les éléments à prendre en compte pour afficher les informations d’un compte d’appareil et d’un mot de passe :
La récupération (affichage) du mot de passe d’un compte administrateur local déclenche un événement d’audit.
Vous ne pouvez pas afficher les détails du mot de passe pour les appareils suivants :
- Appareils dont le compte d’administrateur local est sauvegardé sur un annuaire Active Directory local
- Appareils configurés pour utiliser Active Directory pour sauvegarder le mot de passe du compte.
Modifier manuellement les mots de passe
La stratégie LAPS inclut une planification pour la rotation automatique des mots de passe de compte. En plus d’une rotation planifiée, vous pouvez utiliser l’action d’appareil Intune de Faire pivoter le mot de passe de l’administrateur local pour faire pivoter manuellement le mot de passe d’un appareil indépendamment de la planification de rotation définie par la stratégie LAPS des appareils.
Pour utiliser cette action d’appareil, votre compte doit disposer des trois autorisations Intune suivantes :
- Appareils gérés : lecture
- Organisation : Lecture
- Tâches à distance : faire pivoter le mot de passe Administration local
Voir Contrôles d’accès basés sur les rôles pour LAPS.
Pour modifier un mot de passe
Dans le Centre d’administration Microsoft Intune, accédez à Appareils>Tous les appareils, puis sélectionnez l’appareil Windows avec le compte que vous voulez faire pivoter.
Lorsque vous affichez les détails de l’appareil, développez les points de suspension (...) sur le côté droit de la barre de menus pour afficher les options disponibles, puis sélectionnez Modifier le mot de passe d’administrateur local.
Lorsque vous sélectionnez Modifier le mot de passe d’administrateur local, Intune affiche un avertissement qui nécessite une confirmation avant la rotation du mot de passe.
Une fois que vous avez confirmé l’intention de changer le mot de passe, Intune lance le processus, qui peut prendre quelques minutes. Pendant ce temps, le volet des détails de l’appareil affiche une bannière et un status Actions de l’appareil qui indiquent que l’action est en attente.
Après une rotation réussie, la confirmation sera visible dans le status Actions de l’appareil comme Terminé.
Voici les éléments à prendre en compte pour la rotation manuelle du mot de passe :
L’action de rotation du mot de passe de l’administrateur local est disponible pour tous les appareils Windows, mais tout appareil qui n’a pas sauvegardé avec succès son compte et ses données de mot de passe ne parvient pas à compléter une demande de rotation.
Chaque tentative de rotation manuelle entraîne un événement d’audit. Les rotations de mots de passe planifiées enregistrent également un événement d’audit.
Lorsqu’un mot de passe est modifié manuellement, l’heure jusqu’à la prochaine rotation de mot de passe planifiée est réinitialisée. Le temps jusqu’à la prochaine rotation planifiée est géré via le paramètre PasswordAgeDays dans la stratégie LAPS.
Voici comment cela fonctionne : un appareil reçoit une stratégie le 1er mars, qui définit PasswordAgeDays sur 10 jours. Par conséquent, l’appareil changera automatiquement de mot de passe au bout de 10 jours, le 11 mars. Le 5 mars, un administrateur fait pivoter manuellement le mot de passe de cet appareil et l’action qui réinitialise la date de début de PasswordAgeDays au 5 mars. Par conséquent, l’appareil changera automatiquement de mot de passe 10 jours plus tard, le 15 mars.
Pour les appareils joints à Microsoft Entra, l’appareil doit être en ligne au moment où la rotation manuelle est demandée. Si l’appareil n’est pas en ligne au moment de la demande, cela entraîne un échec.
La rotation du mot de passe n’est pas prise en charge en tant qu’action en bloc. Vous ne pouvez faire pivoter qu’un seul appareil à la fois.
Éviter les conflits de stratégie
Les détails suivants peuvent vous aider à éviter les conflits et à comprendre le comportement attendu des appareils gérés par la stratégie LAPS.
Lorsqu’un appareil avec une stratégie réussie se voit attribuer au moins deux stratégies qui introduisent un conflit :
- Les paramètres qui étaient utilisés sur l’appareil restent sur l’appareil à la dernière valeur définie. Les deux politiques, l’originale et la nouvelle, sont en conflit.
- Pour résoudre le conflit, supprimez les affectations de stratégie jusqu’à ce que la stratégie en conflit ne s’applique pas, ou reconfigurez les stratégies applicables pour définir la même configuration, en supprimant le conflit.
Lorsqu’un appareil qui n’a pas de stratégie LAPS reçoit alors deux stratégies en conflit en même temps :
- Les paramètres ne sont pas envoyés à l’appareil et les deux stratégies sont signalées comme ayant des conflits.
- Tant qu’un conflit subsiste, les paramètres des stratégies ne s’appliquent pas à l’appareil.
Pour résoudre les conflits, vous devez supprimer les affectations de stratégie de l’appareil ou reconfigurer les paramètres dans les stratégies applicables jusqu’à ce qu’il ne reste plus de conflits.