Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Retrait Politiques de Risque Entra ID Octobre 2026 Migration Accès Conditionnel : Pas de Chemin Automatique
AzureConditional AccessRisk Protection

Retrait Politiques de Risque Entra ID Octobre 2026 Migration Accès Conditionnel : Pas de Chemin Automatique

Les anciennes politiques de risque de connexion et de risque utilisateur dans Entra ID Protection sont retirées le 1er octobre 2026, et les directives de migration de Microsoft sont entièrement manuelles — rien ne bascule automatiquement vers l'Accès conditionnel.

Compte Entra ID Désactivé, Toujours Connecté, Révoquer Sessions : la faille du processus de départ
AzureIdentityMonitoring

Compte Entra ID Désactivé, Toujours Connecté, Révoquer Sessions : la faille du processus de départ

Désactiver un compte Entra ID ne met pas fin à une session active. Voici l'écart entre synchronisation hybride, jetons et CAE derrière ce problème, et comment le combler.

Stratégies d'authentification et silos Active Directory, Tier 0 : le contrôle Kerberos que (presque) personne ne déploie
ADKerberosPrivileged Access

Stratégies d'authentification et silos Active Directory, Tier 0 : le contrôle Kerberos que (presque) personne ne déploie

Les stratégies d'authentification et les silos plafonnent la durée de vie du TGT Kerberos et limitent les comptes Tier 0 à des appareils approuvés — une fonctionnalité de 2012 R2 que la plupart des domaines n'ont jamais activée.

Usurpation de primaryGroupID : les Domain Admins Cachés que les Audits Active Directory Ratent
ADAccountsPermissions

Usurpation de primaryGroupID : les Domain Admins Cachés que les Audits Active Directory Ratent

Positionner primaryGroupID à 512 fait d'un compte un Domain Admin à part entière sans toucher à l'attribut member du groupe — invisible pour la plupart des exports d'audit.

Détection de Rafale d'Échecs de Connexion Entra ID : Pourquoi Identity Protection Ne la Détecte Pas
AzureRisk ProtectionIdentity

Détection de Rafale d'Échecs de Connexion Entra ID : Pourquoi Identity Protection Ne la Détecte Pas

Une rafale d'échecs de connexion sur un même compte ne déclenche souvent rien dans Identity Protection sur Entra ID. Voici pourquoi, ainsi que la requête KQL et le réglage de Smart Lockout qui comblent cet écart.

CVE-2026-69836 Entra ID Vulnérabilité : le RCE CVSS 10.0 sans rien à corriger, mais tout à traquer
AzureIdentityRisk Protection

CVE-2026-69836 Entra ID Vulnérabilité : le RCE CVSS 10.0 sans rien à corriger, mais tout à traquer

CVE-2026-69836 est un RCE non authentifié CVSS 10.0 dans Entra ID, déjà corrigé par Microsoft. Voici ce qui s'est passé, et ce que les défenseurs doivent encore vérifier.

GPO ACL faible, OU Tier 0, Active Directory : le pivot qui annule le modèle de tiers que vous venez de construire
ADGPOCompliance

GPO ACL faible, OU Tier 0, Active Directory : le pivot qui annule le modèle de tiers que vous venez de construire

Votre OU Tier 0 bloque l'héritage, mais les GPO qui lui sont liés forment une seconde frontière d'ACL, indépendante, rarement auditée une fois le modèle de tiers déployé.

NetSessionEnum, durcissement SAM distant, reconnaissance BloodHound, Active Directory : aveugler le graphe d’attaque
ADNetworkGPO

NetSessionEnum, durcissement SAM distant, reconnaissance BloodHound, Active Directory : aveugler le graphe d’attaque

Le SAM distant reste ouvert à tous sur chaque contrôleur de domaine, et des ACL SrvsvcSessionInfo obsolètes survivent aux mises à niveau sur place — les réglages par défaut derrière les arêtes HasSession et AdminTo de BloodHound.

Authentification RDP au niveau réseau, mode Admin restreint, Active Directory : les trois paramètres qui décident qui possède votre session
ADNetworkGPO

Authentification RDP au niveau réseau, mode Admin restreint, Active Directory : les trois paramètres qui décident qui possède votre session

NLA, la couche de sécurité RDP et le mode Admin restreint sont trois contrôles distincts généralement audités comme un seul. L’un d’eux protège vos identifiants sur l’hôte distant tout en offrant aux attaquants un vecteur pass-the-hash pour y entrer.

Entra ID : Politique Acces Conditionnel Invites Parametres Collaboration Externe — les Six Réglages par Défaut qui Jouent Contre Vous
AzureGuest ExternalConditional Access

Entra ID : Politique Acces Conditionnel Invites Parametres Collaboration Externe — les Six Réglages par Défaut qui Jouent Contre Vous

La politique d'accès conditionnel invités et les paramètres de collaboration externe Entra ID sont permissifs par défaut : les invités peuvent inviter des invités, parcourir l'annuaire, et n'expirent jamais. Six failles sourcées, avec détection et corrections.

PrintNightmare, Point-and-Print, Durcissement GPO, Active Directory : le correctif à deux valeurs que personne n'a fini
ADGPOCompliance

PrintNightmare, Point-and-Print, Durcissement GPO, Active Directory : le correctif à deux valeurs que personne n'a fini

Arrêter le spouleur sur vos DC a supprimé une cible privilégiée et laissé ouvert le chemin d'installation des pilotes sur chaque poste. PrintNightmare est un correctif à deux valeurs — voici la moitié que la plupart des parcs n'ont jamais terminée.

Permissions Graph API Déléguées Versus Application Entra Moindre Privilège : le Modèle de Consentement que la Plupart des Tenants Comprennent à l'Envers
AzureApplicationsPermissions

Permissions Graph API Déléguées Versus Application Entra Moindre Privilège : le Modèle de Consentement que la Plupart des Tenants Comprennent à l'Envers

Les permissions Graph déléguées ne sont pas les permissions sûres. Un octroi AllPrincipals à l'échelle du tenant pré-autorise une application contre chaque utilisateur de l'annuaire — et vit dans une collection que les revues de rôles d'application ne lisent jamais.