Solution de mot de passe administrateur local (LAPS)
RealmJoin LAPS génère des mots de passe forts pour les comptes locaux, stockés dans votre propre Azure Key Vault, et audités via Application Insights ou Log Analytics.
Notre solution de mot de passe d’administrateur local (LAPS) a été conçue pour résoudre le problème de l’utilisation de comptes identiques dans votre environnement pour le support utilisateur ou l’élévation de privilèges. LAPS crée des mots de passe forts pour les comptes locaux, qui sont stockés en toute sécurité dans votre propre Azure Key Vault. Pour l’audit, vous avez la possibilité de fournir une Application Insights instance ou un Log Analytics Workspace.
Prérequis
Avant de commencer avec LAPS, vous devez satisfaire aux prérequis suivants :
Configuration Application Insights OU Log Analytics Workspace
Activez explicitement les types de compte LAPS à l’aide des paramètres de groupe (ou d’utilisateur)
Nous examinerons les deux ci-dessous.
Journalisation
Application Insights et Log Analytics jouent un rôle important lors de l’utilisation de LAPS. Les demandes de mot de passe déclenchées par LAPS sont journalisées par RealmJoin et envoyées vers l’instance Application Insights configurée ou vers Log Analytics Workspace. Ainsi, vous avez une visibilité complète sur qui récupère les mots de passe.
Il suffit de choisir un seul type de journalisation : Application Insights ou Log Analytics. La journalisation est facultative lors de la configuration de LAPS et peut être omise si votre organisation n’a pas besoin de ces informations.
Vous trouverez plus de détails dans nos Application Insights et Log Analytics articles.
Paramètres de groupe
LAPS prend en charge les paramètres globaux suivants.
LocalAdminManagement.Inactive
false
Définissez sur true pour forcer la désactivation de cette fonctionnalité. Cela nettoiera et supprimera tous les comptes locaux.
LocalAdminManagement.CheckInterval
"01:00"
Intervalle des vérifications de configuration internes (HH:mm)
Les types de compte suivants sont pris en charge.
LocalAdminManagement.EmergencyAccount
indéfini (inactif)
LocalAdminManagement.SupportAccount
indéfini (inactif)
LocalAdminManagement.PrivilegedAccount
indéfini (inactif)
Chaque type de compte peut être configuré indépendamment à l’aide des paramètres communs suivants. Certains types disposent de paramètres spéciaux décrits dans leur section respective.
Dans le tableau suivant $ représente l’un des trois Compte objets JSON ci-dessus.
$.DisplayName
"RealmJoin Administrateur local"
Nom d’affichage
$.PasswordCharSet
"!#%+23456789:=?@ABCDEFGHJKLMNPRSTUVWXYZabcdefghijkmnopqrstuvwxyz"
Jeu de caractères pour le générateur de mots de passe (exclut les caractères ressemblants)
$.PasswordLength
20
Longueur du mot de passe
$.MaxStaleness
Spécial. Voir Recréation du compte.
Modèles de mot de passe prédéfinis, voir Génération de mot de passe.
$.PasswordRenewals
Spécial. Voir Compte privilégié.
Date d’expiration fixe du compte (format ISO-8601)
Mot de passe génération
Par défaut, des mots de passe véritablement aléatoires seront générés à partir des paramètres PasswordCharSet et PasswordLength. Le jeu de caractères par défaut a été choisi pour exclure les caractères visuellement similaires tels que I1l et O0. Le générateur cryptographique de nombres aléatoires de Windows est utilisé pour fournir un aléa de haute qualité pour la génération.
RealmJoin gérera automatiquement les problèmes liés aux exigences de complexité de Windows lors de la création du compte. Comme pour tous les mots de passe véritablement aléatoires, il peut arriver que les mots de passe générés ne satisfassent pas aux exigences de complexité. Si cela se produit, RealmJoin effectuera jusqu’à trois cycles de génération de mots de passe jusqu’à ce qu’un mot de passe valide soit généré. Il subsiste une faible probabilité statistique que toutes les tentatives soient dépassées. Dans ce cas, vous verrez un message dans le fichier journal du service similaire à Toutes les tentatives ont été dépassées. L’ensemble du processus redémarrera lors de la prochaine exécution des vérifications de configuration internes (voir le paramètre CheckInterval).
Les mots de passe véritablement aléatoires peuvent être difficiles à manipuler, c’est pourquoi des modèles prédéfinis spéciaux sont également pris en charge.
Préréglage 1 ⇒
[1 majuscule][3 minuscules][4 chiffres]Tuci9325Lnso5050Khwn2174
Préréglage 2 ⇒
Clé-[6 chiffres]-[6 chiffres]-[6 chiffres]-[6 chiffres]-[6 chiffres]-[6 chiffres]-[6 chiffres]-[6 chiffres]Le paramètre PasswordLength est pris en charge ! Ce paramètre détermine le nombre de blocs de chiffres.
Clé-012993-230956-976475(PasswordLength = 3)Clé-497254-679158-631224-278319(PasswordLength = 4)Clé-506179-861369-706482-613244-730371-097689-404350-340073(par défaut)
Préréglage 3 ⇒
[mot]-[mot]-[mot]-[mot]-[mot]-[mot]généré à partir de Eff Long ListLe paramètre PasswordLength est pris en charge ! Ce paramètre détermine le nombre de mots.
Exciting-Unearth-Cried-87(PasswordLength = 3)Neurology-Astute-Debate-Marshy-15(PasswordLength = 4)Marshy-Darkened-Undertake-Reset-Shrouded-Wise-26(par défaut)
Recréation du compte
Après qu’un compte a été utilisé, RealmJoin peut être configuré pour supprimer puis recréer le compte à l’aide du MaxStaleness paramètre. De cette manière, les comptes seront toujours propres. Si ce n’est pas configuré, les comptes ne seront jamais recréés et resteront en place indéfiniment.
RealmJoin supprimera le compte et son profil. Tous les fichiers seront supprimés définitivement.
Si un compte est toujours en cours d’utilisation — encore connecté, session ouverte, application lancée avec lui en tant qu’ADM et toujours en cours d’exécution — le compte expirera quand même, mais ne pourra pas être supprimé. Un nouveau compte ne peut pas être créé tant que l’ancien compte n’a pas été supprimé.
Évitement des conflits
Même si RealmJoin fait de son mieux pour éviter les conflits de nommage lors de la gestion des comptes sur un appareil, il existe toujours la possibilité que des comptes existent déjà sur un appareil et provoquent des conflits. C’est pourquoi le NamePattern paramètre prend en charge ces jetons ayant une signification particulière pour RealmJoin. Les jetons seront transformés par la fonction spécifiée et par son paramètre de longueur après les deux-points.
{HEX:8}⇒F4D027EF,B3C4F74E, ... (caractères hexadécimaux aléatoires){DEC:6}⇒506453,066946, ... (chiffres décimaux aléatoires){COUNT:2}⇒01,02, ... (compteur, restera01si aucun conflit n’existe)
Compte d’urgence
Ce type de compte constitue votre accès de secours à l’appareil en cas de défaillance catastrophique. Il sera créé de manière proactive. De cette façon, vous aurez toujours un accès pour la récupération. Nous vous recommandons de le configurer pour recréation du compte.
Exemple
Clé LocalAdminManagement.EmergencyAccount (pour les paramètres communs, voir paramètres de groupe)
Compte support
Ce type de compte peut être configuré pour une création à la demande. Il est conçu pour être utilisé dans une fenêtre temporelle limitée de 12 heures en mode à la demande.
Les comptes support et leurs profils seront supprimés 12 heures après la demande du compte, quelle que soit l’utilisation (après la déconnexion de l’utilisateur support). Tous les fichiers seront supprimés définitivement.
Lors de l’utilisation du mode à la demande, la recréation du compte (MaxStaleness) ne doit pas être utilisée. Elle peut interférer avec votre flux de travail de support.
Conditions requises pour le flux de travail à la demande :
Le mode est activé en définissant
"OnDemand": true.Un utilisateur est connecté
L’agent RealmJoin est en cours d’exécution
L’appareil est connecté à Internet
L’appareil peut atteindre le backend RealmJoin
Il peut falloir jusqu’à 30 minutes à l’agent RealmJoin pour détecter la demande. L’utilisateur connecté peut accélérer ce processus en choisissant « Sync this device » dans le menu de la zone de notification RealmJoin.
Lorsqu’il n’est pas en mode à la demande, il sera créé de manière proactive.
Exemple
Clé LocalAdminManagement.SupportAccount (pour les paramètres communs, voir paramètres de groupe)
Compte privilégié
Ce type de compte est conçu pour être utilisé par des utilisateurs avancés qui ont besoin de privilèges d’administration réguliers mais contrôlés sur leurs propres appareils. Une date d’expiration fixe du compte peut être spécifiée (Expiration).
Pour ce type, la recréation du compte (MaxStaleness) ne doit pas être utilisée. L’objectif est précisément d’avoir un compte persistant pour vos utilisateurs.
Les rotations forcées de mot de passe sont prises en charge :
2021-11-20T12:34:56+01:00: Tout horodatage explicite au format ISO-8601. Plusieurs horodatages peuvent être spécifiés.DayAfterCreate: Après la création du compte, le mot de passe du compte sera modifié. Cela est utile lorsque les utilisateurs sont censés configurer Windows Hello pour des options de connexion supplémentaires.Annuel,MensuelouHebdomadaire: L’intervalle le plus court est prioritaire (Hebdomadaire>Mensuel>Annuel). Si aucune autre condition n’est spécifiée, les valeurs par défaut sont « 1er jour du mois » pourMensuelou « lundi » pourHebdomadaire. De plus,Annuelpar défaut, la date de dernier changement du mot de passe + 365 jours. Les sept jours de la semaine peuvent être spécifiés. Donc simercredietHebdomadairesont spécifiés, le mot de passe sera changé chaque mercredi. SimercredietMensuelsont spécifiés, le mot de passe sera changé le premier mercredi de chaque mois. La combinaisonAnnuelavec les jours de la semaine fixera l’échéance au dernier jour de semaine spécifié possible juste avant l’expiration des 365 jours.
Exemple
Clé LocalAdminManagement.PrivilegedAccount (pour les paramètres communs, voir paramètres de groupe)
Accéder aux mots de passe
Utilisez le portail RealmJoin pour accéder aux mots de passe.

Activer le libre-service
Les utilisateurs peuvent accéder aux comptes créés sur leurs propres appareils (ils sont « PrimaryUser ») lorsqu’il est activé à l’aide de RealmJoin Portal à partir de la version 2022.5.1. Pour l’activer, définissez un paramètre à l’aide de la clé Allow.SelfLAPS. Ce paramètre peut être défini sur les groupes et les utilisateurs. Comme pour tous les paramètres préfixés par Allow.* ils sont reliés par un ET entre l’utilisateur et tous ses groupes.
La valeur peut aussi être un simple booléen true/false. Cela peut être utilisé comme joker et englobe tous les types de compte actuels et futurs. Veuillez noter que cela n’est recommandé que pour désactiver l’accès (false).
Par le passé, il était recommandé de définir ce paramètre sur true. Cependant, à mesure que nous continuons d’étendre RealmJoin, de nouveaux types de compte seront ajoutés. Il est donc fortement recommandé de migrer tous les true valeurs vers la notation objet plus explicite
À partir de Portal v2026.29, SelfLAPS peut être délimité par plateforme, afin de pouvoir accorder indépendamment l’accès en libre-service aux appareils Windows et macOS.
Un exemple de configuration peut ressembler à ceci :
Tous les travailleurs à distance
{ "EmergencyAccount": true }
Les travailleurs à distance peuvent accéder au compte d’urgence de leurs propres appareils.
Tous les développeurs
{ "EmergencyAccount": true, "PrivilegedAccount": true }
Les développeurs peuvent accéder à leur compte d’urgence et à leur compte privilégié, qu’ils soient travailleurs à distance ou non.
Tous les stagiaires
false
Les stagiaires ne doivent jamais avoir accès à aucun des trois types de compte et ni aux futurs types, même s’ils sont travailleurs à distance ou développeurs
SelfLAPS est plus puissant que le rôle LAPS standard. Cela dit, si un utilisateur administrateur administre LAPS avec son compte utilisateur habituel, il ne pourra pas administrer son propre LAPS.
Atténuation : activez SelfLAPS pour ces comptes administrateur ou utilisez des comptes administrateur séparés.
Mis à jour
Ce contenu vous a-t-il été utile ?