Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra Service Principal : Détection des Anomalies de Connexion, Angles Morts de l'Identité de Charge de Travail
AzureApplicationsMonitoring

Entra Service Principal : Détection des Anomalies de Connexion, Angles Morts de l'Identité de Charge de Travail

Les service principals ne peuvent pas effectuer de MFA, échappent à l'Accès Conditionnel classique, et leurs connexions vivent dans un flux de logs séparé. Apprenez à établir une ligne de base et détecter les anomalies sur les identités détenant vos permissions Graph les plus larges.

Entra ID paramètres utilisateur par défaut du tenant restreignent l'enregistrement d'applications, la création de groupes et l'accès au centre d'administration
AzureApplicationsConfig

Entra ID paramètres utilisateur par défaut du tenant restreignent l'enregistrement d'applications, la création de groupes et l'accès au centre d'administration

Les paramètres utilisateur par défaut du tenant Entra ID ne restreignent l'enregistrement d'applications et la création de groupes qu'une fois qu'un administrateur les modifie. En attendant, chaque utilisateur le peut. Voici les quatre interrupteurs qui ferment la brèche.

Windows Server 2016 fin de support : mise à niveau contrôleurs de domaine Active Directory avant le 12 janvier 2027
ADComputersCompliance

Windows Server 2016 fin de support : mise à niveau contrôleurs de domaine Active Directory avant le 12 janvier 2027

Le support étendu de Windows Server 2016 se termine le 12 janvier 2027. La partie difficile n'est pas les contrôleurs de domaine, mais la poignée d'hôtes legacy qui maintient tout votre domaine à leur niveau de sécurité.

Rotation mot de passe krbtgt, compte de confiance, controleur de domaine : les trois secrets Active Directory qui ne se renouvellent jamais tout seuls
ADKerberosPassword

Rotation mot de passe krbtgt, compte de confiance, controleur de domaine : les trois secrets Active Directory qui ne se renouvellent jamais tout seuls

Deux des trois secrets de longue durée d'Active Directory ne se renouvellent que tant que rien n'est cassé, et le troisième ne se renouvelle jamais. Comment vérifier et corriger les trois.

Entra ID Risk Protection : Identifiants Divulgués, Utilisateurs à Risque Non Corrigés
AzureRisk ProtectionIdentity

Entra ID Risk Protection : Identifiants Divulgués, Utilisateurs à Risque Non Corrigés

Entra ID Risk Protection détecte nativement les identifiants divulgués — le vrai problème, c'est la réponse. Découvrez pourquoi les utilisateurs à risque le restent des mois, et comment mesurer et résorber la file avec KQL et Graph.

ACE Dangereuses SID Orphelins Inter-Domaines Active Directory : l'abus ACL que la plupart des outils ne savent même pas résoudre
ADPermissionsAttack Paths

ACE Dangereuses SID Orphelins Inter-Domaines Active Directory : l'abus ACL que la plupart des outils ne savent même pas résoudre

Certaines ACE Active Directory accordent le contrôle total à un SID qui ne résout vers aucun principal. La plupart des revues ACL les ignorent silencieusement. Voici comment les trouver et les corriger.

Active Directory AS-REP Roasting Comptes de Service Privilégiés : Les Comptes Que la Pré-Authentification Était Censée Protéger
ADKerberosAccounts

Active Directory AS-REP Roasting Comptes de Service Privilégiés : Les Comptes Que la Pré-Authentification Était Censée Protéger

Les comptes privilégiés et les comptes de service avec la pré-authentification Kerberos désactivée transforment l'AS-REP roasting en un chemin rapide et discret vers Domain Admin — comment le détecter et le corriger.

Hygiène des Objets Ordinateur Contrôleur de Domaine Active Directory Schéma LAPS : Six Lacunes Qu'un Audit Réel Retrouve Toujours
ADComputersMonitoring

Hygiène des Objets Ordinateur Contrôleur de Domaine Active Directory Schéma LAPS : Six Lacunes Qu'un Audit Réel Retrouve Toujours

Les lacunes d'hygiène des objets ordinateur et contrôleurs de domaine Active Directory qu'un audit réel repère en premier : schéma LAPS jamais étendu, DC mal placés, ordinateurs obsolètes, et mots de passe machine qui ont cessé de tourner.

CVE-2026-62869 Entra ID Usurpation Identité Vulnérabilité : ce que cela signifie pour la confiance d'identité
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Usurpation Identité Vulnérabilité : ce que cela signifie pour la confiance d'identité

CVE-2026-62869 permettait à un attaquant authentifié d'usurper des données liées à l'identité dans Entra ID, sur le réseau. Déjà corrigée — ce que CWE-345 signifie pour la détection et le durcissement.

Injection SIDHistory : élévation de privilèges vers Domain Admin
ADAccountsAdvanced

Injection SIDHistory : élévation de privilèges vers Domain Admin

L'injection SIDHistory permet à un attaquant d'écrire le SID bien connu des Domain Admins dans l'attribut sIDHistory d'un compte à faibles privilèges, offrant un accès de domination du domaine invisible aux audits d'appartenance aux groupes.

Accès conditionnel mode rapport seul, exclusions obsolètes : ce que « appliqué » veut vraiment dire
AzureConditional AccessIdentity

Accès conditionnel mode rapport seul, exclusions obsolètes : ce que « appliqué » veut vraiment dire

Une stratégie d'Accès conditionnel peut exister, sembler correctement configurée, et pourtant ne rien bloquer — parce qu'elle n'a jamais quitté le mode rapport seul, ou parce que sa liste d'exclusions a discrètement dépassé son intention d'origine.

Synchronisation Identité Hybride Entra Cloud-Only Privilégié Orphelin : l'Angle Mort de l'Audit Hybride
AzureIdentityPrivileged Access

Synchronisation Identité Hybride Entra Cloud-Only Privilégié Orphelin : l'Angle Mort de l'Audit Hybride

Deux angles morts de la synchronisation d'identité hybride : les rôles Entra privilégiés cloud-only qui échappent à la gouvernance Tier 0, et les utilisateurs synchronisés orphelins qui survivent à la suppression de leur compte AD.