{"id":3326,"date":"2026-01-09T10:11:07","date_gmt":"2026-01-09T10:11:07","guid":{"rendered":"https:\/\/help.peacedoorball.blog\/ca\/?p=3326"},"modified":"2026-01-09T10:11:07","modified_gmt":"2026-01-09T10:11:07","slug":"comment-configurer-laps-dans-un-domaine-active-directory","status":"publish","type":"post","link":"https:\/\/help.peacedoorball.blog\/ca\/comment-configurer-laps-dans-un-domaine-active-directory\/","title":{"rendered":"Comment configurer LAPS dans un domaine Active Directory"},"content":{"rendered":"<p>D\u00e9marrer avec Microsoft LAPS n&rsquo;est pas extr\u00eamement compliqu\u00e9, mais quelques \u00e9tapes peuvent pi\u00e9ger les utilisateurs inattentifs. Le principal d\u00e9fi consiste souvent \u00e0 s&rsquo;assurer que le sch\u00e9ma est correctement mis \u00e0 jour, les autorisations configur\u00e9es et les strat\u00e9gies d\u00e9ploy\u00e9es correctement. Ce guide vous accompagne pas \u00e0 pas, de la cr\u00e9ation de la structure organisationnelle \u00e0 la consultation ult\u00e9rieure des mots de passe. Nombreux sont ceux qui recherchent simplement une m\u00e9thode simple pour modifier r\u00e9guli\u00e8rement les mots de passe d&rsquo;administrateur local afin de garantir la s\u00e9curit\u00e9 de leur r\u00e9seau, sans avoir \u00e0 les r\u00e9initialiser manuellement constamment ni \u00e0 se fier \u00e0 des mots de passe par d\u00e9faut faibles. Si tout se d\u00e9roule comme pr\u00e9vu, les mots de passe d&rsquo;administrateur local seront stock\u00e9s en toute s\u00e9curit\u00e9 dans Active Directory et vous pourrez les consulter \u00e0 tout moment, sans avoir \u00e0 les deviner ni \u00e0 les rechercher.<\/p>\n<h2>Comment installer et configurer la solution de gestion des mots de passe d&rsquo;administrateur local de Microsoft (LAPS)<\/h2>\n<h3>\u00c9tape 1 : Cr\u00e9ez une unit\u00e9 d\u2019organisation (UO) pour vos postes de travail (facultatif, mais recommand\u00e9).<\/h3>\n<p>Si vous n&rsquo;avez pas encore organis\u00e9 vos ordinateurs, il est conseill\u00e9 de regrouper ceux que vous souhaitez confier \u00e0 LAPS dans une unit\u00e9 d&rsquo;organisation (UO) d\u00e9di\u00e9e. Sinon, vous risquez de devoir g\u00e9rer les autorisations une par une, ce qui est fastidieux. Pour ce faire :<\/p>\n<ul>\n<li><strong>Ouvrir <\/strong> <strong>Utilisateurs et ordinateurs Active Directory<\/strong>.<\/li>\n<li><strong>Faites un clic droit<\/strong> sur votre <strong>domaine<\/strong> et choisissez <strong>Nouveau &gt; Unit\u00e9 organisationnelle<\/strong>.<\/li>\n<li><strong>Appelez<\/strong> -le quelque chose comme \u00ab Postes de travail \u00bb ou tout autre nom qui vous semble pertinent, et alors <strong>OK<\/strong>.<\/li>\n<li>Ensuite, acc\u00e9dez au conteneur <strong>Ordinateurs<\/strong>, s\u00e9lectionnez tous les postes de travail concern\u00e9s, cliquez avec le bouton droit et choisissez <strong>D\u00e9placer<\/strong>.<\/li>\n<li>S\u00e9lectionnez votre nouvelle unit\u00e9 organisationnelle et cliquez sur <strong>OK<\/strong>.<\/li>\n<\/ul>\n<p>D\u00e9sormais, toutes ces machines sont regroup\u00e9es au m\u00eame endroit, ce qui simplifie la gestion des permissions par la suite. Sur certaines configurations, cela ne fonctionne pas toujours du premier coup ; si vous rencontrez des difficult\u00e9s, v\u00e9rifiez que les ordinateurs se trouvent bien dans l\u2019unit\u00e9 d\u2019organisation (UO) avant de poursuivre.<\/p>\n<h3>\u00c9tape 2 : Installez LAPS sur l\u2019ordinateur de gestion.<\/h3>\n<p>C&rsquo;est l&rsquo;ordinateur que vous utiliserez pour g\u00e9rer et r\u00e9cup\u00e9rer les mots de passe. Il peut s&rsquo;agir de n&rsquo;importe quelle machine appartenant au domaine, mais la plupart des utilisateurs optent pour un serveur ou un contr\u00f4leur de domaine par commodit\u00e9.<\/p>\n<ul>\n<li><strong>T\u00e9l\u00e9chargez<\/strong> le programme d&rsquo;installation de LAPS depuis la <a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=46899\" rel=\"noopener noreferrer\" target=\"_blank\">page de t\u00e9l\u00e9chargement de Microsoft<\/a>. Il ressemble \u00e0 \u00ab LAPS.x64.msi \u00bb.<\/li>\n<li>Double-cliquez sur le programme d&rsquo;installation, cliquez sur <strong>Suivant<\/strong>, acceptez la licence, puis s\u00e9lectionnez la <strong>fonctionnalit\u00e9 compl\u00e8te<\/strong> \u00e0 installer et cliquez sur <strong>Installer<\/strong>.<\/li>\n<\/ul>\n<p>Si l&rsquo;installation s&rsquo;est d\u00e9roul\u00e9e correctement, les outils de gestion LAPS devraient appara\u00eetre dans votre menu D\u00e9marrer. Dans le cas contraire, v\u00e9rifiez vos autorisations et assurez-vous d&rsquo;\u00eatre connect\u00e9 en tant qu&rsquo;administrateur.<\/p>\n<h3>\u00c9tape 3 : D\u00e9ployer LAPS sur les postes de travail clients<\/h3>\n<p>T\u00e9l\u00e9chargez \u00e0 nouveau le m\u00eame fichier MSI, et sur chaque poste de travail :<\/p>\n<ul>\n<li>Ex\u00e9cutez <a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=46899\" rel=\"noopener noreferrer\" target=\"_blank\">LAPS.x64.msi<\/a><\/li>\n<li>Lors de l&rsquo;installation, veillez \u00e0 s\u00e9lectionner uniquement le composant <strong>d&rsquo;extension GPO AdmPwd<\/strong> si vous n&rsquo;installez pas la suite compl\u00e8te ailleurs.<\/li>\n<li>Terminez l&rsquo;installation \u2014 sur une machine, il est souvent utile de l&rsquo;ex\u00e9cuter en tant qu&rsquo;administrateur et de faire preuve de patience.<\/li>\n<\/ul>\n<p>Cela garantit la pr\u00e9sence de l&rsquo;extension n\u00e9cessaire \u00e0 la gestion des GPO. Pourquoi ? Parce qu&rsquo;en pratique, il arrive que les options non coch\u00e9es ne soient pas install\u00e9es, ce qui peut entra\u00eener des probl\u00e8mes ult\u00e9rieurement lors de la r\u00e9initialisation automatis\u00e9e des mots de passe.<\/p>\n<h3>\u00c9tape 4 : \u00c9tendre le sch\u00e9ma AD<\/h3>\n<p>Cette \u00e9tape peut \u00eatre un peu stressante car modifier le sch\u00e9ma est toujours risqu\u00e9, mais elle est n\u00e9cessaire pour stocker les mots de passe dans Active Directory. Pour ajouter les attributs :<\/p>\n<ul>\n<li>Ouvrez PowerShell en tant qu&rsquo;administrateur sur votre <strong>contr\u00f4leur de domaine<\/strong>.<\/li>\n<li>Courir:<\/li>\n<\/ul>\n<pre><code>Import-Module AdmPwd. PS Update-AdmPwdADSchema <\/code><\/pre>\n<p>Cette op\u00e9ration ajoute les attributs <strong>ms-Mcs-AdmPwd<\/strong> et <strong>ms-Mcs-AdmPwdExpirationTime<\/strong> \u00e0 chaque <strong>objet Ordinateur<\/strong> dans Active Directory. Si vous fermez l&rsquo;interface et la rouvrez ult\u00e9rieurement, il se peut que vous deviez ex\u00e9cuter la commande <code>Import-Module AdmPwd. PS<\/code>\u00e0 nouveau. Dans le cas contraire, les modifications de sch\u00e9ma ne seront pas prises en compte et LAPS ne fonctionnera pas correctement.<\/p>\n<h3>\u00c9tape 5 : Accorder aux postes de travail l\u2019autorisation de mettre \u00e0 jour leurs propres informations de mot de passe<\/h3>\n<p>Cette \u00e9tape est cruciale. Vous devez autoriser les ordinateurs g\u00e9r\u00e9s \u00e0 enregistrer leurs mots de passe dans Active Directory. Pour ce faire, ex\u00e9cutez :<\/p>\n<pre><code>Set-AdmPwdComputerSelfPermission -OrgUnit \"OU=Workstations, DC=domain, DC=com\"<\/code><\/pre>\n<p>Remplacez <strong>OU=Workstations, DC=domain, DC=com<\/strong> par le nom distinctif (DN) de votre unit\u00e9 d&rsquo;organisation (UO).Cette commande accorde les autorisations n\u00e9cessaires pour que chaque ordinateur puisse mettre \u00e0 jour son mot de passe automatiquement. Sur certaines configurations, si les autorisations sont trop restrictives, les ordinateurs portables et les serveurs conserveront le m\u00eame mot de passe par d\u00e9faut ou ne le mettront pas \u00e0 jour du tout, ce qui est contre-productif.<\/p>\n<h3>\u00c9tape 6 : Cr\u00e9er et lier un objet de strat\u00e9gie de groupe (GPO) pour LAPS<\/h3>\n<p>La strat\u00e9gie de groupe (GPO) est votre alli\u00e9e ici. Elle appliquera des param\u00e8tres tels que la complexit\u00e9 des mots de passe et activera la gestion des mots de passe.<\/p>\n<ul>\n<li>Ouvrez <strong>le Gestionnaire de serveur<\/strong>, puis acc\u00e9dez \u00e0 <strong>Outils &gt; Gestion des strat\u00e9gies de groupe<\/strong>.<\/li>\n<li>Cliquez avec le bouton droit sur votre unit\u00e9 organisationnelle cible, puis <strong>cr\u00e9ez un objet de strat\u00e9gie de groupe dans ce domaine et liez-le ici<\/strong>.<\/li>\n<li>Nommez-le par exemple \u00ab LAPS \u00bb et appuyez sur <strong>OK<\/strong>.<\/li>\n<li>Cliquez avec le bouton droit sur cette GPO et choisissez <strong>Modifier<\/strong>.<\/li>\n<\/ul>\n<p>Acc\u00e9dez maintenant \u00e0 <strong>Configuration ordinateur &gt; Strat\u00e9gies &gt; Mod\u00e8les d&rsquo;administration &gt; LAPS<\/strong> dans l&rsquo;\u00e9diteur GPO. Activez <strong>la gestion des mots de passe d&rsquo;administrateur local<\/strong> et d\u00e9finissez vos strat\u00e9gies de mot de passe (longueur, complexit\u00e9, expiration).Choisissez \u00e9galement si vous souhaitez g\u00e9rer un compte d&rsquo;administrateur local personnalis\u00e9 au lieu du compte \u00ab Administrateur \u00bb par d\u00e9faut.<\/p>\n<h3>Enfin, testez l&rsquo;ensemble de la configuration.<\/h3>\n<p>Une fois toutes les modifications effectu\u00e9es, vous pouvez v\u00e9rifier les mots de passe de plusieurs mani\u00e8res : soit en utilisant l\u2019 <a href=\"https:\/\/github.com\/memstechtips\/Winhance\" rel=\"noopener noreferrer\" target=\"_blank\">interface utilisateur LAPS<\/a>, soit en consultant directement les attributs de l\u2019objet machine dans Active Directory. Vous pouvez \u00e9galement ex\u00e9cuter la commande suivante :<\/p>\n<pre><code>Get-AdmPwdPassword ComputerName<\/code><\/pre>\n<p>Cette commande (\u00e0 ex\u00e9cuter sur votre machine d&rsquo;administration) devrait afficher le mot de passe administrateur local actuel de cette machine. Sur certaines machines, l&rsquo;affichage du mot de passe peut prendre quelques minutes apr\u00e8s l&rsquo;application de la strat\u00e9gie de groupe. Notez que la valeur <strong>ms-Mcs-AdmPwd<\/strong> s&rsquo;affiche toujours en clair et au format GMT ; vous devrez donc la convertir si vous la consultez dans les attributs Active Directory. L&rsquo;utilisation de PowerShell simplifie grandement cette op\u00e9ration.<\/p>\n<p>Comme Windows et Active Directory peuvent \u00eatre source de frustration en raison des d\u00e9lais et des probl\u00e8mes d&rsquo;autorisations, il vous faudra peut-\u00eatre plusieurs essais avant que tout ne fonctionne correctement. Sur une configuration, cela a fonctionn\u00e9 imm\u00e9diatement ; sur une autre, j&rsquo;ai d\u00fb forcer la mise \u00e0 jour de la strat\u00e9gie de groupe (gpupdate \/force) et patienter un peu.<\/p>\n<h2>R\u00e9sum\u00e9<\/h2>\n<ul>\n<li>Cr\u00e9ez une unit\u00e9 d&rsquo;organisation (UO) pour vos postes de travail.<\/li>\n<li>Installer les outils de gestion LAPS sur une machine de gestion<\/li>\n<li>D\u00e9ployez le composant client partout o\u00f9 cela est n\u00e9cessaire.<\/li>\n<li>\u00c9tendre le sch\u00e9ma AD et ajouter des attributs<\/li>\n<li>Configurez les autorisations avec PowerShell pour permettre aux ordinateurs de mettre \u00e0 jour leurs mots de passe.<\/li>\n<li>Cr\u00e9er et lier une GPO pour la gestion des mots de passe<\/li>\n<li>V\u00e9rifiez que les mots de passe sont stock\u00e9s et accessibles en cas de besoin.<\/li>\n<\/ul>\n<h2>Conclure<\/h2>\n<p>Globalement, la configuration de LAPS n&rsquo;est pas un secret, mais il est essentiel de suivre scrupuleusement les \u00e9tapes. Les permissions constituent souvent le point faible, notamment l&rsquo;oubli d&rsquo;accorder les permissions aux utilisateurs eux-m\u00eames ou les mises \u00e0 jour du sch\u00e9ma. Une fois le syst\u00e8me op\u00e9rationnel, la gestion des mots de passe devient beaucoup plus simple : fini les mots de passe par d\u00e9faut ou r\u00e9utilis\u00e9s ! C&rsquo;est une am\u00e9lioration de s\u00e9curit\u00e9 significative, mais comme pour toute modification d&rsquo;Active Directory, il est crucial de ne pas pr\u00e9cipiter les changements de sch\u00e9ma ou les param\u00e8tres de strat\u00e9gie de groupe : v\u00e9rifiez tout minutieusement avant la mise en production. Esp\u00e9rons que ce guide permettra \u00e0 certains d&rsquo;\u00e9viter bien des probl\u00e8mes par la suite.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>D\u00e9marrer avec Microsoft LAPS n&rsquo;est pas extr\u00eamement compliqu\u00e9, mais quelques \u00e9tapes peuvent pi\u00e9ger les utilisateurs inattentifs. Le principal d\u00e9fi consiste souvent \u00e0 s&rsquo;assurer que le<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-3326","post","type-post","status-publish","format-standard","hentry","category-aide"],"_links":{"self":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts\/3326","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/comments?post=3326"}],"version-history":[{"count":0,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/posts\/3326\/revisions"}],"wp:attachment":[{"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/media?parent=3326"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/categories?post=3326"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/help.peacedoorball.blog\/ca\/wp-json\/wp\/v2\/tags?post=3326"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}