J’ai rencontré ce scénario chez plusieurs clients utilisant la fonctionnalité Windows LAPS : comment initier manuellement une rotation de mot de passe local sur plusieurs appareils simultanément.
J’écris également cet article car j’ai eu récemment des discussions avec des administrateurs IT qui cherchaient un moyen de scripter cette opération.
Objectif : Initier la rotation ci-dessous, mais sur plusieurs appareils, en utilisant PowerShell et l’API Graph.

Facultatif : Créer votre application registered
Ignorez cette étape si vous utilisez une authentification interactive sur Graph sans application.
Vous avez probablement déjà une application registered sur Entra pour initier des actions non interactives dans Intune via Graph.
Créez une application enregistrée Azure et sécurisez-la avec un mot de passe ou un certificat.
Selon Microsoft, vous aurez besoin des autorisations suivantes sur Graph pour effectuer la rotation des mots de passe locaux avec Windows LAPS :
DeviceManagementConfiguration.Read.All ou
DeviceManagementManagedDevices.Read.All
Certes, pourquoi pas. Cependant, c’est surtout cette autorisation dont vous aurez besoin : DeviceManagementManagedDevices.PrivilegedOperations.All

La documentation de l’API MS est en cours de réécriture, elle évolue chaque jour 🙂
Et voici celles nécessaires pour récupérer vos appareils à partir des groupes Entra :
Device.Read.All
GroupMember.Read.All
Récupérer les membres de votre groupe Entra
Vous avez rassemblé vos appareils dans un groupe Entra ID. Maintenant, avec PowerShell, récupérons tous les ID d’appareils Intune (Intune device IDs).

Rendez-vous sur Entra pour trouver l’ID de votre groupe, stockez-le dans une variable et authentifiez-vous sur Graph en utilisant soit une application enregistrée, soit une connexion interactive.
Désormais, vous devez isoler l’azureADDeviceId, qui est indispensable pour trouver un autre ID plus tard dans Intune. Récupérez l’azureADDeviceId en sélectionnant :

Pour chaque ID dans la liste
Voici la logique : pour chaque azureADDeviceId, récupérez l’intuneDeviceId que vous utiliserez pour déclencher la rotation du mot de passe local et lancer une action de synchronisation.
D’abord, recherchez l’intuneDeviceId en appliquant un filtre sur l’azureADDeviceId obtenu précédemment. Enfin, isolez l’intuneDeviceId, qui correspond cette fois à la propriété « id » provenant d’Intune :

Action de rotation du mot de passe local (POST)
Une fois que vous avez obtenu l’intunedeviceid, vous pouvez exploiter cette API pour lancer une action de rotation (POST) :

Vous avez la confirmation sur l’interface du portail Intune que l’action à distance a été planifiée pour la prochaine synchronisation.

Profitez bien de votre rotation ! N’hésitez pas à utiliser des outils comme Power Automate ou les pipelines Azure DevOps pour automatiser vos actions.

