Windows LAPS avec Intune : sécuriser l'admin local
Déployez Windows LAPS via Intune pour gérer un mot de passe administrateur local unique, rotatif et stocké de façon sécurisée dans Microsoft Entra ID.
Combien de vos postes Windows partagent aujourd'hui le même mot de passe administrateur local ? Dans beaucoup de PME, la réponse est simple : tous. Ce mot de passe unique, souvent défini une fois lors du masterisage puis jamais changé, est l'un des angles morts les plus dangereux d'un parc informatique. Le jour où un attaquant met la main dessus sur une seule machine, il détient en réalité la clé de tout le parc.
Windows LAPS (Local Administrator Password Solution) répond exactement à ce problème. Chaque poste reçoit un mot de passe administrateur local unique, généré et changé automatiquement, puis sauvegardé de façon chiffrée dans Microsoft Entra ID. Cet article s'adresse aux responsables IT, aux administrateurs Intune et aux MSSP qui veulent fermer cette porte sans déployer d'outil tiers ni écrire une ligne de PowerShell.
Le problème : un secret partagé qui devient une autoroute
Le danger d'un mot de passe admin local commun s'appelle le mouvement latéral. Un attaquant qui compromet un poste (par phishing, par une macro piégée, par une vulnérabilité) commence par extraire les identifiants stockés localement. Si le compte administrateur local porte partout le même mot de passe, il lui suffit de rejouer ce secret de machine en machine pour progresser jusqu'aux serveurs et aux comptes à privilèges.
LAPS casse cette réutilisation. Comme chaque appareil possède un mot de passe différent, imprévisible et connu de personne à l'avance, un secret volé sur un poste n'ouvre plus que ce poste. La chaîne sur laquelle repose la latéralisation est rompue net.
Ce que LAPS apporte concrètement
- Un mot de passe unique et complexe par machine, généré automatiquement, jamais réutilisé ailleurs.
- Une rotation régulière et automatique selon une périodicité que vous fixez.
- Un stockage chiffré du mot de passe dans Entra ID, sans annuaire local ni serveur supplémentaire.
- Une récupération contrôlée par les seuls administrateurs autorisés, avec traçabilité des accès.
- Une intégration native à Windows, pilotée par Intune, sans agent tiers à installer.
Mettre en place Windows LAPS via Intune
Le déploiement se fait en deux temps qu'il ne faut pas inverser : d'abord préparer Microsoft Entra ID à recevoir et à stocker les mots de passe, ensuite déployer la politique LAPS sur les appareils depuis Intune. Respecter cet ordre évite l'erreur la plus courante, où les postes tentent de sauvegarder leur mot de passe alors que l'annuaire n'est pas encore prêt à l'accueillir.
Étape 1 : activer la sauvegarde côté Entra ID
Dans le centre d'administration Microsoft Entra, ouvrez les paramètres des appareils et activez la sauvegarde des mots de passe Windows LAPS. C'est ce réglage qui autorise les appareils joints à Entra à déposer leur secret dans l'annuaire. Sans lui, la politique s'appliquera mais aucun mot de passe ne remontera.
Étape 2 : créer et cibler la politique dans Intune
- 1Activez la sauvegarde des mots de passe LAPS dans les paramètres des appareils Entra ID.
- 2Dans Intune, créez une politique de sécurité des comptes (Account protection) de type LAPS ciblant vos postes Windows.
- 3Choisissez le répertoire de sauvegarde Microsoft Entra ID, puis définissez le compte administrateur géré, la complexité et la longueur du mot de passe.
- 4Fixez la fréquence de rotation, par exemple une rotation automatique tous les 30 jours.
- 5Assignez la politique à un groupe pilote, laissez les appareils synchroniser, puis vérifiez la récupération du mot de passe côté administrateur.
Concrètement, LAPS peut aussi gérer la création et l'activation du compte administrateur local qu'il pilote, ce qui évite d'avoir à préparer manuellement ce compte sur chaque poste. Vous vérifiez ensuite qu'un mot de passe apparaît bien dans la fiche de l'appareil, dans Intune ou dans Entra, avant d'élargir le déploiement au reste du parc.
Bonnes pratiques et pièges courants
LAPS n'apporte de la valeur que si l'accès aux mots de passe est lui-même maîtrisé. Un mot de passe rotatif mais lisible par tout le monde ne protège de rien. La discipline autour de la récupération compte autant que la configuration technique.
À faire
- Limitez strictement qui peut lire les mots de passe LAPS, via les rôles Entra appropriés attribués au minimum de personnes.
- Choisissez une rotation ni trop longue ni trop courte, cohérente avec vos usages support : trop longue, un secret exposé reste valable ; trop courte, vous multipliez les frictions.
- Après chaque intervention ayant utilisé le mot de passe, déclenchez une rotation immédiate pour rendre aussitôt le secret obsolète.
- Documentez le dispositif : LAPS est un contrôle apprécié lors d'un audit ISO 27001, notamment sur la gestion des accès à privilèges (A.5.15, A.5.18).
- Inscrivez LAPS dans une démarche plus large de moindre privilège : retirez les droits administrateur permanents aux utilisateurs standard.
À éviter
- Déployer la politique Intune avant d'avoir activé la sauvegarde dans Entra ID.
- Laisser trop d'administrateurs habilités à lire les mots de passe sans traçabilité.
- Oublier de tourner le mot de passe après qu'un prestataire l'a utilisé lors d'une intervention.
- Considérer LAPS comme suffisant à lui seul, alors qu'il doit accompagner la réduction des droits locaux.
Un mot de passe admin local par machine, tourné après chaque usage : le mouvement latéral n'a plus d'autoroute.
Cette logique de moindre privilège est l'aboutissement de LAPS. L'objectif final est que les utilisateurs travaillent sans privilège administrateur permanent, et que le compte admin local, désormais unique et rotatif, ne serve que ponctuellement au support, sous contrôle et avec traçabilité. Ainsi, LAPS transforme un point faible historique de Windows en un mécanisme réellement défensif.
Comment AuPoint vous aide
Bien orchestrer l'activation côté Entra et la politique côté Intune, avec les bons droits de lecture, laisse peu de place à l'erreur, mais suppose de connaître chaque réglage. AuPoint prépare et déploie Windows LAPS proprement, en langage clair et en quelques clics, sans PowerShell. Vous visualisez l'impact avant d'appliquer, vous gardez un accès de secours (break-glass), et chaque politique reste réversible si besoin.
Questions fréquentes
Windows LAPS a-t-il besoin d'un serveur ou d'un agent particulier ?
Non. Windows LAPS est intégré aux versions récentes de Windows et se pilote directement depuis Intune. Lorsque les mots de passe sont sauvegardés dans Microsoft Entra ID, aucun contrôleur de domaine ni annuaire local n'est requis, et il n'y a aucun agent tiers à installer.
Qui peut lire les mots de passe stockés dans Entra ID ?
Seuls les comptes disposant des rôles Entra appropriés peuvent récupérer un mot de passe LAPS. Il est fortement recommandé de réserver ce droit à un petit nombre d'administrateurs, de suivre les lectures et de déclencher une rotation dès qu'un mot de passe a été consulté et utilisé.
À quelle fréquence faut-il faire tourner les mots de passe ?
Une rotation automatique de l'ordre de 30 jours est un bon point de départ pour la plupart des parcs. Complétez-la par une rotation manuelle immédiate après chaque intervention ayant nécessité le mot de passe, afin qu'un secret exposé ne reste jamais valable longtemps.
Prêt à fermer définitivement la porte du mot de passe admin partagé ? Connectez votre tenant Microsoft en quelques clics et déployez Windows LAPS proprement, avec aperçu d'impact et réversibilité. Démarrez gratuitement sur aupoint.io.