Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
PrintNightmare, Point-and-Print, Durcissement GPO, Active Directory : le correctif à deux valeurs que personne n'a fini
ADGPOCompliance

PrintNightmare, Point-and-Print, Durcissement GPO, Active Directory : le correctif à deux valeurs que personne n'a fini

Arrêter le spouleur sur vos DC a supprimé une cible privilégiée et laissé ouvert le chemin d'installation des pilotes sur chaque poste. PrintNightmare est un correctif à deux valeurs — voici la moitié que la plupart des parcs n'ont jamais terminée.

Permissions Graph API Déléguées Versus Application Entra Moindre Privilège : le Modèle de Consentement que la Plupart des Tenants Comprennent à l'Envers
AzureApplicationsPermissions

Permissions Graph API Déléguées Versus Application Entra Moindre Privilège : le Modèle de Consentement que la Plupart des Tenants Comprennent à l'Envers

Les permissions Graph déléguées ne sont pas les permissions sûres. Un octroi AllPrincipals à l'échelle du tenant pré-autorise une application contre chaque utilisateur de l'annuaire — et vit dans une collection que les revues de rôles d'application ne lisent jamais.

ADCS ESC2, ESC3, ESC5, ESC7 : escalade de certificats entre les techniques les plus connues
ADADCSAttack Paths

ADCS ESC2, ESC3, ESC5, ESC7 : escalade de certificats entre les techniques les plus connues

ADCS ESC2, ESC3, ESC5 et ESC7 comblent l'écart entre les chemins ESC1-ESC8 et ESC9-ESC11 bien connus : EKU larges, agents d'enrôlement et ACL des objets PKI/CA.

Contrôles de session accès conditionnel, fréquence de connexion, emplacements nommés : ce qui révoque vraiment un jeton actif
AzureConditional AccessIdentity

Contrôles de session accès conditionnel, fréquence de connexion, emplacements nommés : ce qui révoque vraiment un jeton actif

La fréquence de connexion ne révoque pas un jeton déjà émis — elle ne s'applique qu'à la prochaine évaluation de la session. Voici quand Entra ID revérifie réellement une stratégie, pourquoi l'évaluation continue de l'accès ignore les emplacements nommés basés sur le pays, et comment auditer les deux.

Liaison de canal LDAP, contrôleur de domaine, relais NTLM, LDAPS : la moitié de l'avis de 2020 que personne n'a terminée
ADNetworkAdvanced

Liaison de canal LDAP, contrôleur de domaine, relais NTLM, LDAPS : la moitié de l'avis de 2020 que personne n'a terminée

La signature LDAP et la liaison de canal LDAP sont deux contrôles distincts, pas un seul. La signature laisse le port 636 ouvert au relais, et la valeur de liaison de canal n'existe pas tant que vous ne l'avez pas créée.

Depassement licence acces conditionnel Entra : ce que révèle vraiment la nouvelle bannière
AzureConditional AccessIdentity

Depassement licence acces conditionnel Entra : ce que révèle vraiment la nouvelle bannière

Entra avertit désormais que vos stratégies d'Accès conditionnel protègent plus d'utilisateurs que vos licences ne le permettent. La bannière est informative — mais le chiffre qu'elle utilise sous-estime votre exposition P1 réelle.

SPN Dupliqué Active Directory, Abus WriteSPN, Downgrade Kerberos : au cœur de CVE-2026-25177 (KerberLoss)
ADKerberosPermissions

SPN Dupliqué Active Directory, Abus WriteSPN, Downgrade Kerberos : au cœur de CVE-2026-25177 (KerberLoss)

CVE-2026-25177 (KerberLoss) permettait à tout détenteur du droit WriteSPN de planter un SPN dupliqué en Unicode invisible, de casser Kerberos à l'échelle de la forêt et de forcer les clients à basculer vers NTLM.

CVE-2026-50481 Azure Active Directory Élévation de Privilèges : le CVSS 9.9 que vous ne pouvez pas corriger
AzurePrivileged AccessIdentity

CVE-2026-50481 Azure Active Directory Élévation de Privilèges : le CVSS 9.9 que vous ne pouvez pas corriger

Microsoft a noté CVE-2026-50481, une élévation de privilèges Azure Active Directory en CVSS 9.9, puis n'a publié aucun correctif : la résolution s'est faite côté serveur. Voici ce que vous pouvez encore vérifier dans votre propre tenant.

ResetNightmare CVE-2026-27912, Kerberos Changement de Mot de Passe, Active Directory : écrire soi-même son userPrincipalName suffit à réinitialiser un Domain Admin
ADKerberosPassword

ResetNightmare CVE-2026-27912, Kerberos Changement de Mot de Passe, Active Directory : écrire soi-même son userPrincipalName suffit à réinitialiser un Domain Admin

Le CVE-2026-27912 permet à un attaquant capable d'écrire le userPrincipalName de n'importe quel compte de réinitialiser un mot de passe Domain Admin via le protocole Kerberos de changement de mot de passe, car ce flux n'effectue jamais de TGS-REQ.

Windows Hello for Business Facteur MFA Autonome Entra Octobre 2026 : la deuxième exigence de clé d'accès disparaît
AzureConditional AccessIdentity

Windows Hello for Business Facteur MFA Autonome Entra Octobre 2026 : la deuxième exigence de clé d'accès disparaît

Dès début octobre 2026, Entra traite Windows Hello for Business et macOS Platform SSO comme des facteurs MFA autonomes. Aucun changement de configuration n'est requis — c'est exactement le problème.

Kerberos Armoring (FAST) Active Directory Flexible Authentication Secure Tunneling : désactivé par défaut
ADKerberosGPO

Kerberos Armoring (FAST) Active Directory Flexible Authentication Secure Tunneling : désactivé par défaut

Le Kerberos armoring (FAST) protège les données de pré-authentification AD, mais les deux paramètres de stratégie de groupe qui l'activent restent Non configuré. Détection et déploiement par étapes.

Entra Connect Sync mise à jour obligatoire septembre 2026 : pourquoi la version 2.5.79.0 est la mauvaise cible
ADAzureIdentityConfig

Entra Connect Sync mise à jour obligatoire septembre 2026 : pourquoi la version 2.5.79.0 est la mauvaise cible

L'échéance de la mise à jour obligatoire Entra Connect Sync septembre 2026 arrête toute synchronisation sur les serveurs en dessous de la version 2.5.79.0 - et la version 2.5.79.0 elle-même sort du support 23 jours plus tard. Ce que dit vraiment cette échéance, comment vérifier vos serveurs, et quelle version viser réellement.