Configurer la gestion automatique des comptes
Vérifié avec Windows 11 25H2 — mis à jour le 12 juillet 2026
Pris en charge sur : Au moins Microsoft Windows 10 ou version ultérieure
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\LAPS Description
Cette stratégie configure les options de stratégie de gestion automatique des comptes. Spécifiez le compte cible à gérer : spécifie si le compte d’administrateur intégré ou un compte personnalisé doit être géré. Nom du compte automatique (ou préfixe de nom) : spécifie le nom, ou le préfixe de nom, à utiliser pour le compte géré. Si ce paramètre de stratégie est configuré, Windows LAPS l'utilisera comme nom de compte ou préfixe de nom pour le compte cible. Si ce paramètre de stratégie n’est pas configuré, Windows LAPS utilise « WLapsAdmin » comme préfixe de nom ou de nom de compte. Remarque : ce nom est traité comme un préfixe lorsque le choix au hasard des noms de comptes est configurée, voir les commentaires ci-dessous. Activer le compte géré : spécifie si le compte géré doit être activé ou non. Si ce paramètre de stratégie est configuré, Windows LAPS active le compte géré spécifié. Si ce paramètre de stratégie n’est pas configuré, Windows LAPS désactive le compte géré spécifié. Remarque : Windows LAPS maintient et renouvelle régulièrement le code d'accès du compte géré, que le compte soit maintenu dans un état activé ou désactivé. Choisir au hasard le nom du compte géré : spécifie si le nom du compte géré doit être choisi au hasard avec un suffixe numérique aléatoire. Si ce paramètre de stratégie est configuré, Windows LAPS ajoute un suffixe numérique aléatoire à huit chiffres au nom du compte automatique managé et rend aléatoire à nouveau le nom du compte géré chaque fois que le code d'accès est renouvelé. Si ce paramètre de stratégie n’est pas configuré, Windows LAPS utilise le nom du compte automatique géré tel qu'il a été configuré. Si le préfixe du nom du compte automatique géré est configuré, Windows LAPS utilise jusqu'aux douze (12) premiers caractères de ce nom comme préfixe pour le nom aléatoire. Si ce paramètre de stratégie n’est pas configuré, Windows LAPS utilise « WLapsAdmin » comme préfixe de nom. Remarque : le compte DSRM sur les contrôleurs de domaine ne peut pas être configuré pour la gestion automatique des comptes. Cette stratégie n’a aucun effet sur les contrôleurs de domaine et sera ignorée même si elle est configurée pour un contrôleur de domaine. Voir « https://go.microsoft.com/fwlink/?linkid=2188435 » pour plus d'informations.
Registre
SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS Nom de valeur : AutomaticAccountManagementEnabled
Activé : AutomaticAccountManagementEnabled = 1
Désactivé : AutomaticAccountManagementEnabled = 0
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Configurer la gestion automatique des comptes
; State: Enabled
; Supported on: Au moins Microsoft Windows 10 ou version ultérieure
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS]
"AutomaticAccountManagementEnabled"=dword:00000001
"AutomaticAccountManagementTarget"=dword:00000000
"AutomaticAccountManagementNameOrPrefix"=""
"AutomaticAccountManagementEnableAccount"=dword:00000000
"AutomaticAccountManagementRandomizeName"=dword:00000000 Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
$path = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementTarget' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementNameOrPrefix' -Value '' -Type String
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnableAccount' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementRandomizeName' -Value 0 -Type DWord Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementEnabled' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementTarget' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementNameOrPrefix' -Expected '' -Kind String)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementEnableAccount' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementRandomizeName' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
$path = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementTarget' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementNameOrPrefix' -Value '' -Type String
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnableAccount' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementRandomizeName' -Value 0 -Type DWord Scripts SCCM
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementEnabled' -Expected 1 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementTarget' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementNameOrPrefix' -Expected '' -Kind String)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementEnableAccount' -Expected 0 -Kind DWord)
(Test-RegistryValue -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS' -Name 'AutomaticAccountManagementRandomizeName' -Expected 0 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Configurer la gestion automatique des comptes
# State: Enabled
# Supported on: Au moins Microsoft Windows 10 ou version ultérieure
$path = 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\LAPS'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnabled' -Value 1 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementTarget' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementNameOrPrefix' -Value '' -Type String
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementEnableAccount' -Value 0 -Type DWord
Set-ItemProperty -Path $path -Name 'AutomaticAccountManagementRandomizeName' -Value 0 -Type DWord Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).