À retenir
- LAPS réduit le risque de mouvement latéral lié à un mot de passe local identique.
- Windows LAPS stocke le secret dans AD avec ACL contrôlées.
- Prévoir rotation, sauvegarde du mot de passe et droits de lecture limités.
Commandes
Update-LapsADSchemaÉtendre le schéma pour Windows LAPSSet-LapsADComputerSelfPermission -Identity "OU=Postes,DC=warx,DC=home"Autoriser les postes à écrire leur secretGet-LapsADPassword -Identity PC01 -AsPlainTextLire le mot de passe autoriséReset-LapsPasswordForcer une rotation locale🚨 Réflexe TSSR
- Identifier précisément l’objet, le serveur et le domaine concernés.
- Vérifier IP, DNS, heure et connectivité avant toute modification.
- Reproduire le problème avec une commande de diagnostic.
- Consulter les journaux d’événements correspondants.
- Appliquer une correction limitée puis vérifier le résultat.
💡 À retenir
LAPS réduit le risque de mouvement latéral lié à un mot de passe local identique.
⚠ Pièges fréquents
Ne jamais donner à tous les techniciens la lecture de tous les mots de passe LAPS sans justification.
✔ Vérification
Get-LapsADPassword -Identity PC01 -AsPlainTextLire le mot de passe autoriséReset-LapsPasswordForcer une rotation locale🎯 Ce que le jury attend
- Expliquer le rôle du composant.
- Donner une méthode de diagnostic logique.
- Utiliser les commandes adaptées.
- Vérifier avant et après modification.
- Éviter les droits excessifs et documenter.