La protection Local Security Authority (LSA) de Windows 11 joue un rôle central dans la gestion de l’authentification, l’application des politiques de sécurité et le stockage des identifiants protégés, autant de tâches essentielles dans le paysage actuel des menaces. Pour renforcer la sécurité de ce sous-système, Microsoft propose la protection LSA, qui empêche les utilisateurs d’altérer le LSA et bloque les attaques les plus graves contre le système.
Si vous êtes administrateur informatique, ce guide vous aidera à activer ou désactiver la protection Local Security Authority (LSA) via la sécurité Windows, l’Éditeur du registre, PowerShell et la stratégie de groupe, afin de garantir la sécurité lors de la gestion des appareils et du déploiement de configurations à grande échelle.
Pour un guide en images, regardez notre vidéo sur comment activer ou désactiver la protection Local Security Authority dans Windows 11.
Assurez une conformité aux normes de sécurité homogène avec NinjaOne et déployez vos politiques à grande échelle.
Découvrez toute la puissance de la solution RMM de NinjaOne
La protection Local Security Authority, qu’est-ce que c’est ?
Local Security Authority (LSA) est un composant Windows essentiel qui gère l’authentification, la politique de sécurité et le stockage des identifiants. Il fait office de gardien de l’ordinateur : il vérifie les identifiants, gère les changements de mot de passe et crée les jetons d’accès lorsque les utilisateurs tentent de se connecter au système. Le sous-système LSA (LSASS) est le processus exécutable qui fait tourner le LSA et met en œuvre ses fonctionnalités.
La protection LSA renforce la sécurité de LSASS. Cette fonction de sécurité exécute LSASS en tant que processus protégé (PPL), ce qui empêche tout code non approuvé, même avec des droits d’administration, de s’y injecter. Seuls les services et processus de confiance sont ainsi chargés, et ils ne peuvent pas être facilement perturbés par des processus malveillants ou moins privilégiés qui exposeraient le système au vol d’identifiants et à l’exécution de malware.
Méthodes pour activer ou désactiver la protection Local Security Authority
La gestion de la protection LSA ne se fait pas de façon uniforme. Le choix de la bonne méthode dépend de votre environnement (personnel ou en entreprise), de l’ampleur du déploiement, de vos besoins en automatisation ainsi que de vos exigences de sécurité et de conformité. (Vérifiez que vous remplissez les prérequis avant de commencer.)
Méthode 1 : activer ou désactiver la protection Local Security Authority via l’interface graphique de la sécurité Windows
C’est la méthode la plus simple et la plus accessible, car elle affiche visuellement l’état du LSA sans exiger de connaissances en script ni de compétences avancées. Elle convient particulièrement aux particuliers et au personnel de support informatique qui effectuent une configuration manuelle ponctuelle sur des appareils individuels. En revanche, cette méthode n’est utilisable que sur les appareils compatibles avec les configurations de sécurité basée sur la virtualisation (VBS).
- Ouvrez Paramètres > Confidentialité et sécurité > Sécurité Windows > Sécurité de l’appareil.
- Dans la section Isolation du noyau, cliquez sur Informations sur l’isolation du noyau.
- Repérez la section Protection de l’autorité de sécurité locale et activez ou désactivez le paramètre.
- Redémarrez votre appareil pour appliquer les modifications.
Méthode 2 : activer ou désactiver la protection LSA via l’Éditeur du registre
Cette méthode s’adresse avant tout aux utilisateurs avancés, aux administrateurs informatiques et aux techniciens qui souhaitent ajuster manuellement le comportement du LSA sur des groupes de machines. Elle est recommandée pour les scénarios d’automatisation, de provisionnement et de déploiement.
⚠️Remarque : des modifications incorrectes du registre peuvent provoquer de sérieux problèmes système. Pensez donc à sauvegarder le registre avant de continuer. Des droits d’administrateur sont nécessaires pour modifier le registre.
- Ouvrez l’Éditeur du registre en tant qu’administrateur. Appuyez sur Touche Windows + R, saisissez « regedit », puis appuyez sur Ctrl + Maj + Entrée.
- Dans le volet de gauche de l’Éditeur du registre, suivez ce chemin : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
- Dans le volet de droite de la clé Lsa :
- Double-cliquez sur RunAsPPL et remplacez sa valeur par 1 (protection LSA activée) ou 0 (désactivée).
- Vous pouvez aussi, de façon optionnelle, définir la valeur de RunAsPPLBoot sur 1 pour garantir que le LSA est protégé dès le démarrage.
Remarque : si ces valeurs DWORD n’existent pas, créez-les. Faites un clic droit dans une zone vide du volet de droite de la clé LSA, survolez Nouveau, sélectionnez Valeur DWORD (32 bits) et nommez-la « RunAsPPL » ou « RunAsPPLBoot ».
- Redémarrez l’ordinateur pour appliquer les modifications.
Méthode 3 : activer ou désactiver la protection LSA avec PowerShell
PowerShell est probablement la meilleure option pour les administrateurs système qui configurent des appareils en masse via des scripts distants ou des outils de déploiement. Cette approche permet des déploiements reproductibles, évolutifs et vérifiables, et s’intègre facilement aux scripts de provisionnement, aux scripts Intune ou à SCCM.
Remarque : des privilèges d’administrateur sont requis
Pour activer la protection LSA :
- Ouvrez une session PowerShell avec privilèges élevés. Appuyez sur Touche Windows + R, saisissez « powershell », puis appuyez sur Ctrl + Maj + Entrée.
- Copiez-collez cette commande, puis appuyez sur Entrée :
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -Type DWord
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPLBoot" -Value 1 -Type DWord - Redémarrez votre appareil pour appliquer les modifications.
Pour désactiver la protection LSA :
- Ouvrez une session PowerShell avec privilèges élevés. Appuyez sur Touche Windows + R, saisissez « powershell », puis appuyez sur Ctrl + Maj + Entrée.
- Copiez-collez cette commande, puis appuyez sur Entrée :
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 0 -Type DWord - Redémarrez votre appareil pour appliquer les modifications.
Méthode 4 : configurer via la stratégie de groupe ou des outils de gestion d’entreprise
Cette méthode est conçue pour les environnements d’entreprise où la gestion de centaines ou de milliers d’appareils exige un contrôle centralisé, de la cohérence et une traçabilité. Notez qu’il n’existe pas de modèles GPO natifs largement disponibles pour la protection LSA dans Windows 11 (à partir de la version 22H2), mais vous pouvez tout de même la configurer avec :
- les préférences de stratégie de groupe (pour le déploiement de clés de registre)
- Intune (via OMA-URI ou des scripts PowerShell)
Quel que soit le mécanisme de diffusion, vous déploierez les clés RunAsPPL et RunAsPPLBoot sous HKLM\SYSTEM\CurrentControlSet\Control\Lsa pour tous les utilisateurs.
Prérequis avant de commencer
Certains prérequis système et de sécurité doivent être réunis avant de configurer la protection LSA, afin que les fonctions s’exécutent correctement et de manière fiable.
- Système Windows 11 : le LSA est entièrement pris en charge depuis Windows 8.1, mais il est plus étroitement intégré à Windows 11, où son usage est recommandé.
- Privilèges administratifs : vous devez exécuter PowerShell ou l’Éditeur du registre en tant qu’administrateur. Les modifications via l’interface graphique déclenchent également le contrôle de compte d’utilisateur (UAC).
- Sécurité basée sur la virtualisation (VBS) : la VBS permet d’isoler les processus sécurisés, dont LSASS, grâce à la virtualisation matérielle. La protection LSA est conçue pour fonctionner dans ce modèle : si la VBS n’est pas prise en charge, la protection peut échouer à s’activer sans message d’erreur.
- Démarrage sécurisé UEFI : activer le démarrage sécurisé n’est pas obligatoire, mais fortement conseillé pour rendre la protection LSA plus efficace.
L’intérêt de gérer la protection Local Security Authority
La gestion de la protection LSA est déterminante pour maintenir la sécurité : la décision de l’activer ou de la désactiver dépendra donc de votre environnement Windows et de vos besoins du moment.
Pourquoi activer la protection LSA
La protection LSA est vivement recommandée dans la plupart des environnements Windows modernes, en raison de ses nombreux bénéfices en matière de sécurité :
- elle empêche le vol d’identifiants (credential dumping) et l’injection de processus
- elle prend en charge le démarrage sécurisé, la VBS et Credential Guard
- elle assure la conformité avec les références de configuration de sécurité de Windows 11
- elle renforce l’architecture Zero Trust
Pourquoi désactiver la protection LSA
Si la protection Local Security Authority est désactivée, votre système devient plus vulnérable aux failles de sécurité. Certains cas de figure peuvent toutefois justifier de la désactiver, au moins temporairement :
- en cas de problèmes de compatibilité avec des logiciels ou des pilotes anciens
- pendant le diagnostic d’une instabilité système ou d’échecs de connexion
- lorsque des plug-ins LSA ou des fournisseurs d’identifiants sont mal signés, présentent des métadonnées manquantes ou sont mal configurés pour la compatibilité avec les processus protégés
- lors de tests en laboratoire ou dans un environnement hors production
Autres points à examiner pour gérer la protection Local Security Authority
Mettre en place la protection LSA ne se résume pas à basculer un interrupteur. Vous devez tenir compte de plusieurs aspects techniques et opérationnels pour garantir un déploiement sans heurts.
- Avertissements de la sécurité Windows : vous pourriez voir le message « La protection LSA est activée mais n’est pas configurée correctement », ce qui signifie que votre système reste exposé aux menaces. Vous devez vérifier que tous les composants, y compris les plug-ins LSA tiers, sont signés. Vous pouvez utiliser l’observateur d’événements pour enquêter, auditer les extensions LSA ou les fournisseurs d’identifiants, ou encore mettre à jour ou remplacer les logiciels tiers qui ne respectent pas l’exigence de signature.
- Journaux d’événements : les événements liés à la protection LSA sont consignés dans l’observateur d’événements, ce qui aide à valider la configuration et à diagnostiquer les problèmes. Pour confirmer que la protection LSA est opérationnelle et qu’il n’y a ni erreur de configuration ni module non signé, consultez Observateur d’événements > Journaux Windows > Système et recherchez les ID d’événements suivants, liés à l’activité du LSA :
- 3065 : indique que le LSA a démarré en tant que processus protégé
- 3089 : avertit qu’un plug-in a été bloqué faute de signature valide
- Compatibilité : certaines applications plus anciennes, comme des fournisseurs d’identifiants, des pilotes de carte à puce ou des plug-ins antivirus, peuvent être incompatibles avec la protection LSA et donc échouer ou planter sans avertissement. Il est important de réaliser des tests de compatibilité dans un environnement de préproduction avant le déploiement.
- Références de configuration de sécurité : les références de configuration de sécurité de Microsoft pour Windows 11 recommandent d’activer la protection LSA sur tous les terminaux gérés par l’entreprise, les appareils accessibles à des utilisateurs privilégiés et les systèmes utilisant une authentification sans mot de passe, biométrique ou par authentification unique (SSO).
Automatisez le signalement des terminaux qui ne respectent pas vos normes de sécurité.
Découvrez d’autres capacités d’automatisation de NinjaOne
Un environnement Windows plus sûr grâce à la protection Local Security Authority
Activer la protection LSA dans Windows 11 est essentiel pour durcir l’authentification système, prévenir le vol d’identifiants et s’aligner sur les bonnes pratiques de sécurité actuelles. Il faut néanmoins garder en tête que la protection LSA peut devoir être désactivée temporairement dans certains cas : tests de compatibilité, pilotes anciens ou diagnostic de problèmes d’authentification.
Avec plusieurs méthodes de déploiement, de la configuration par interface graphique aux outils d’entreprise évolutifs comme la stratégie de groupe et Intune, les administrateurs informatiques peuvent concilier sécurité et stabilité opérationnelle, et faire de la protection LSA un élément fiable de leur stratégie de durcissement.
Guide de démarrage rapide
La procédure habituelle pour activer ou désactiver la protection Local Security Authority consiste à :
- utiliser l’Éditeur du registre (regedit)
- modifier les paramètres de stratégie de groupe
- passer par les paramètres de sécurité Windows
Si vous devez appliquer cette configuration à grande échelle, les capacités de scripting de NinjaOne vous permettent de créer un script personnalisé pour modifier ces paramètres sur de nombreux appareils.
