Exécutez des rotations en masse de mots de passe admins locaux avec Intune, Windows LAPS, PowerShell et Graph API.

J’ai rencontré ce scénario chez plusieurs clients utilisant la fonctionnalité Windows LAPS : comment initier manuellement une rotation de mot de passe local sur plusieurs appareils simultanément.

J’écris également cet article car j’ai eu récemment des discussions avec des administrateurs IT qui cherchaient un moyen de scripter cette opération.

Objectif : Initier la rotation ci-dessous, mais sur plusieurs appareils, en utilisant PowerShell et l’API Graph.

Facultatif : Créer votre application registered

Ignorez cette étape si vous utilisez une authentification interactive sur Graph sans application.

Vous avez probablement déjà une application registered sur Entra pour initier des actions non interactives dans Intune via Graph.

Créez une application enregistrée Azure et sécurisez-la avec un mot de passe ou un certificat.

Selon Microsoft, vous aurez besoin des autorisations suivantes sur Graph pour effectuer la rotation des mots de passe locaux avec Windows LAPS :

DeviceManagementConfiguration.Read.All ou
DeviceManagementManagedDevices.Read.All

Certes, pourquoi pas. Cependant, c’est surtout cette autorisation dont vous aurez besoin : DeviceManagementManagedDevices.PrivilegedOperations.All

La documentation de l’API MS est en cours de réécriture, elle évolue chaque jour 🙂

Et voici celles nécessaires pour récupérer vos appareils à partir des groupes Entra :

Device.Read.All
GroupMember.Read.All

Récupérer les membres de votre groupe Entra

Vous avez rassemblé vos appareils dans un groupe Entra ID. Maintenant, avec PowerShell, récupérons tous les ID d’appareils Intune (Intune device IDs).

Rendez-vous sur Entra pour trouver l’ID de votre groupe, stockez-le dans une variable et authentifiez-vous sur Graph en utilisant soit une application enregistrée, soit une connexion interactive.

Désormais, vous devez isoler l’azureADDeviceId, qui est indispensable pour trouver un autre ID plus tard dans Intune. Récupérez l’azureADDeviceId en sélectionnant :

Pour chaque ID dans la liste

Voici la logique : pour chaque azureADDeviceId, récupérez l’intuneDeviceId que vous utiliserez pour déclencher la rotation du mot de passe local et lancer une action de synchronisation.

D’abord, recherchez l’intuneDeviceId en appliquant un filtre sur l’azureADDeviceId obtenu précédemment. Enfin, isolez l’intuneDeviceId, qui correspond cette fois à la propriété « id » provenant d’Intune :

Action de rotation du mot de passe local (POST)

Une fois que vous avez obtenu l’intunedeviceid, vous pouvez exploiter cette API pour lancer une action de rotation (POST) :

Vous avez la confirmation sur l’interface du portail Intune que l’action à distance a été planifiée pour la prochaine synchronisation.

Profitez bien de votre rotation ! N’hésitez pas à utiliser des outils comme Power Automate ou les pipelines Azure DevOps pour automatiser vos actions.

Laisser un commentaire

En savoir plus sur Poem to MDM

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture