Comment configurer LAPS dans un domaine Active Directory

📅
🕑 6 minutes de lecture

Démarrer avec Microsoft LAPS n’est pas extrêmement compliqué, mais quelques étapes peuvent piéger les utilisateurs inattentifs. Le principal défi consiste souvent à s’assurer que le schéma est correctement mis à jour, les autorisations configurées et les stratégies déployées correctement. Ce guide vous accompagne pas à pas, de la création de la structure organisationnelle à la consultation ultérieure des mots de passe. Nombreux sont ceux qui recherchent simplement une méthode simple pour modifier régulièrement les mots de passe d’administrateur local afin de garantir la sécurité de leur réseau, sans avoir à les réinitialiser manuellement constamment ni à se fier à des mots de passe par défaut faibles. Si tout se déroule comme prévu, les mots de passe d’administrateur local seront stockés en toute sécurité dans Active Directory et vous pourrez les consulter à tout moment, sans avoir à les deviner ni à les rechercher.

Comment installer et configurer la solution de gestion des mots de passe d’administrateur local de Microsoft (LAPS)

Étape 1 : Créez une unité d’organisation (UO) pour vos postes de travail (facultatif, mais recommandé).

Si vous n’avez pas encore organisé vos ordinateurs, il est conseillé de regrouper ceux que vous souhaitez confier à LAPS dans une unité d’organisation (UO) dédiée. Sinon, vous risquez de devoir gérer les autorisations une par une, ce qui est fastidieux. Pour ce faire :

  • Ouvrir Utilisateurs et ordinateurs Active Directory.
  • Faites un clic droit sur votre domaine et choisissez Nouveau > Unité organisationnelle.
  • Appelez -le quelque chose comme « Postes de travail » ou tout autre nom qui vous semble pertinent, et alors OK.
  • Ensuite, accédez au conteneur Ordinateurs, sélectionnez tous les postes de travail concernés, cliquez avec le bouton droit et choisissez Déplacer.
  • Sélectionnez votre nouvelle unité organisationnelle et cliquez sur OK.

Désormais, toutes ces machines sont regroupées au même endroit, ce qui simplifie la gestion des permissions par la suite. Sur certaines configurations, cela ne fonctionne pas toujours du premier coup ; si vous rencontrez des difficultés, vérifiez que les ordinateurs se trouvent bien dans l’unité d’organisation (UO) avant de poursuivre.

Étape 2 : Installez LAPS sur l’ordinateur de gestion.

C’est l’ordinateur que vous utiliserez pour gérer et récupérer les mots de passe. Il peut s’agir de n’importe quelle machine appartenant au domaine, mais la plupart des utilisateurs optent pour un serveur ou un contrôleur de domaine par commodité.

  • Téléchargez le programme d’installation de LAPS depuis la page de téléchargement de Microsoft. Il ressemble à « LAPS.x64.msi ».
  • Double-cliquez sur le programme d’installation, cliquez sur Suivant, acceptez la licence, puis sélectionnez la fonctionnalité complète à installer et cliquez sur Installer.

Si l’installation s’est déroulée correctement, les outils de gestion LAPS devraient apparaître dans votre menu Démarrer. Dans le cas contraire, vérifiez vos autorisations et assurez-vous d’être connecté en tant qu’administrateur.

Étape 3 : Déployer LAPS sur les postes de travail clients

Téléchargez à nouveau le même fichier MSI, et sur chaque poste de travail :

  • Exécutez LAPS.x64.msi
  • Lors de l’installation, veillez à sélectionner uniquement le composant d’extension GPO AdmPwd si vous n’installez pas la suite complète ailleurs.
  • Terminez l’installation — sur une machine, il est souvent utile de l’exécuter en tant qu’administrateur et de faire preuve de patience.

Cela garantit la présence de l’extension nécessaire à la gestion des GPO. Pourquoi ? Parce qu’en pratique, il arrive que les options non cochées ne soient pas installées, ce qui peut entraîner des problèmes ultérieurement lors de la réinitialisation automatisée des mots de passe.

Étape 4 : Étendre le schéma AD

Cette étape peut être un peu stressante car modifier le schéma est toujours risqué, mais elle est nécessaire pour stocker les mots de passe dans Active Directory. Pour ajouter les attributs :

  • Ouvrez PowerShell en tant qu’administrateur sur votre contrôleur de domaine.
  • Courir:
Import-Module AdmPwd. PS Update-AdmPwdADSchema 

Cette opération ajoute les attributs ms-Mcs-AdmPwd et ms-Mcs-AdmPwdExpirationTime à chaque objet Ordinateur dans Active Directory. Si vous fermez l’interface et la rouvrez ultérieurement, il se peut que vous deviez exécuter la commande Import-Module AdmPwd. PSà nouveau. Dans le cas contraire, les modifications de schéma ne seront pas prises en compte et LAPS ne fonctionnera pas correctement.

Étape 5 : Accorder aux postes de travail l’autorisation de mettre à jour leurs propres informations de mot de passe

Cette étape est cruciale. Vous devez autoriser les ordinateurs gérés à enregistrer leurs mots de passe dans Active Directory. Pour ce faire, exécutez :

Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations, DC=domain, DC=com"

Remplacez OU=Workstations, DC=domain, DC=com par le nom distinctif (DN) de votre unité d’organisation (UO).Cette commande accorde les autorisations nécessaires pour que chaque ordinateur puisse mettre à jour son mot de passe automatiquement. Sur certaines configurations, si les autorisations sont trop restrictives, les ordinateurs portables et les serveurs conserveront le même mot de passe par défaut ou ne le mettront pas à jour du tout, ce qui est contre-productif.

Étape 6 : Créer et lier un objet de stratégie de groupe (GPO) pour LAPS

La stratégie de groupe (GPO) est votre alliée ici. Elle appliquera des paramètres tels que la complexité des mots de passe et activera la gestion des mots de passe.

  • Ouvrez le Gestionnaire de serveur, puis accédez à Outils > Gestion des stratégies de groupe.
  • Cliquez avec le bouton droit sur votre unité organisationnelle cible, puis créez un objet de stratégie de groupe dans ce domaine et liez-le ici.
  • Nommez-le par exemple « LAPS » et appuyez sur OK.
  • Cliquez avec le bouton droit sur cette GPO et choisissez Modifier.

Accédez maintenant à Configuration ordinateur > Stratégies > Modèles d’administration > LAPS dans l’éditeur GPO. Activez la gestion des mots de passe d’administrateur local et définissez vos stratégies de mot de passe (longueur, complexité, expiration).Choisissez également si vous souhaitez gérer un compte d’administrateur local personnalisé au lieu du compte « Administrateur » par défaut.

Enfin, testez l’ensemble de la configuration.

Une fois toutes les modifications effectuées, vous pouvez vérifier les mots de passe de plusieurs manières : soit en utilisant l’ interface utilisateur LAPS, soit en consultant directement les attributs de l’objet machine dans Active Directory. Vous pouvez également exécuter la commande suivante :

Get-AdmPwdPassword ComputerName

Cette commande (à exécuter sur votre machine d’administration) devrait afficher le mot de passe administrateur local actuel de cette machine. Sur certaines machines, l’affichage du mot de passe peut prendre quelques minutes après l’application de la stratégie de groupe. Notez que la valeur ms-Mcs-AdmPwd s’affiche toujours en clair et au format GMT ; vous devrez donc la convertir si vous la consultez dans les attributs Active Directory. L’utilisation de PowerShell simplifie grandement cette opération.

Comme Windows et Active Directory peuvent être source de frustration en raison des délais et des problèmes d’autorisations, il vous faudra peut-être plusieurs essais avant que tout ne fonctionne correctement. Sur une configuration, cela a fonctionné immédiatement ; sur une autre, j’ai dû forcer la mise à jour de la stratégie de groupe (gpupdate /force) et patienter un peu.

Résumé

  • Créez une unité d’organisation (UO) pour vos postes de travail.
  • Installer les outils de gestion LAPS sur une machine de gestion
  • Déployez le composant client partout où cela est nécessaire.
  • Étendre le schéma AD et ajouter des attributs
  • Configurez les autorisations avec PowerShell pour permettre aux ordinateurs de mettre à jour leurs mots de passe.
  • Créer et lier une GPO pour la gestion des mots de passe
  • Vérifiez que les mots de passe sont stockés et accessibles en cas de besoin.

Conclure

Globalement, la configuration de LAPS n’est pas un secret, mais il est essentiel de suivre scrupuleusement les étapes. Les permissions constituent souvent le point faible, notamment l’oubli d’accorder les permissions aux utilisateurs eux-mêmes ou les mises à jour du schéma. Une fois le système opérationnel, la gestion des mots de passe devient beaucoup plus simple : fini les mots de passe par défaut ou réutilisés ! C’est une amélioration de sécurité significative, mais comme pour toute modification d’Active Directory, il est crucial de ne pas précipiter les changements de schéma ou les paramètres de stratégie de groupe : vérifiez tout minutieusement avant la mise en production. Espérons que ce guide permettra à certains d’éviter bien des problèmes par la suite.