Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Windows Server 2016 fin de support : mise à niveau contrôleurs de domaine Active Directory avant le 12 janvier 2027
ADComputersCompliance

Windows Server 2016 fin de support : mise à niveau contrôleurs de domaine Active Directory avant le 12 janvier 2027

Le support étendu de Windows Server 2016 se termine le 12 janvier 2027. La partie difficile n'est pas les contrôleurs de domaine, mais la poignée d'hôtes legacy qui maintient tout votre domaine à leur niveau de sécurité.

Rotation mot de passe krbtgt, compte de confiance, controleur de domaine : les trois secrets Active Directory qui ne se renouvellent jamais tout seuls
ADKerberosPassword

Rotation mot de passe krbtgt, compte de confiance, controleur de domaine : les trois secrets Active Directory qui ne se renouvellent jamais tout seuls

Deux des trois secrets de longue durée d'Active Directory ne se renouvellent que tant que rien n'est cassé, et le troisième ne se renouvelle jamais. Comment vérifier et corriger les trois.

Entra ID Risk Protection : Identifiants Divulgués, Utilisateurs à Risque Non Corrigés
AzureRisk ProtectionIdentity

Entra ID Risk Protection : Identifiants Divulgués, Utilisateurs à Risque Non Corrigés

Entra ID Risk Protection détecte nativement les identifiants divulgués — le vrai problème, c'est la réponse. Découvrez pourquoi les utilisateurs à risque le restent des mois, et comment mesurer et résorber la file avec KQL et Graph.

ACE Dangereuses SID Orphelins Inter-Domaines Active Directory : l'abus ACL que la plupart des outils ne savent même pas résoudre
ADPermissionsAttack Paths

ACE Dangereuses SID Orphelins Inter-Domaines Active Directory : l'abus ACL que la plupart des outils ne savent même pas résoudre

Certaines ACE Active Directory accordent le contrôle total à un SID qui ne résout vers aucun principal. La plupart des revues ACL les ignorent silencieusement. Voici comment les trouver et les corriger.

Active Directory AS-REP Roasting Comptes de Service Privilégiés : Les Comptes Que la Pré-Authentification Était Censée Protéger
ADKerberosAccounts

Active Directory AS-REP Roasting Comptes de Service Privilégiés : Les Comptes Que la Pré-Authentification Était Censée Protéger

Les comptes privilégiés et les comptes de service avec la pré-authentification Kerberos désactivée transforment l'AS-REP roasting en un chemin rapide et discret vers Domain Admin — comment le détecter et le corriger.

Hygiène des Objets Ordinateur Contrôleur de Domaine Active Directory Schéma LAPS : Six Lacunes Qu'un Audit Réel Retrouve Toujours
ADComputersMonitoring

Hygiène des Objets Ordinateur Contrôleur de Domaine Active Directory Schéma LAPS : Six Lacunes Qu'un Audit Réel Retrouve Toujours

Les lacunes d'hygiène des objets ordinateur et contrôleurs de domaine Active Directory qu'un audit réel repère en premier : schéma LAPS jamais étendu, DC mal placés, ordinateurs obsolètes, et mots de passe machine qui ont cessé de tourner.

CVE-2026-62869 Entra ID Usurpation Identité Vulnérabilité : ce que cela signifie pour la confiance d'identité
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Usurpation Identité Vulnérabilité : ce que cela signifie pour la confiance d'identité

CVE-2026-62869 permettait à un attaquant authentifié d'usurper des données liées à l'identité dans Entra ID, sur le réseau. Déjà corrigée — ce que CWE-345 signifie pour la détection et le durcissement.

Injection SIDHistory : élévation de privilèges vers Domain Admin
ADAccountsAdvanced

Injection SIDHistory : élévation de privilèges vers Domain Admin

L'injection SIDHistory permet à un attaquant d'écrire le SID bien connu des Domain Admins dans l'attribut sIDHistory d'un compte à faibles privilèges, offrant un accès de domination du domaine invisible aux audits d'appartenance aux groupes.

Accès conditionnel mode rapport seul, exclusions obsolètes : ce que « appliqué » veut vraiment dire
AzureConditional AccessIdentity

Accès conditionnel mode rapport seul, exclusions obsolètes : ce que « appliqué » veut vraiment dire

Une stratégie d'Accès conditionnel peut exister, sembler correctement configurée, et pourtant ne rien bloquer — parce qu'elle n'a jamais quitté le mode rapport seul, ou parce que sa liste d'exclusions a discrètement dépassé son intention d'origine.

Synchronisation Identité Hybride Entra Cloud-Only Privilégié Orphelin : l'Angle Mort de l'Audit Hybride
AzureIdentityPrivileged Access

Synchronisation Identité Hybride Entra Cloud-Only Privilégié Orphelin : l'Angle Mort de l'Audit Hybride

Deux angles morts de la synchronisation d'identité hybride : les rôles Entra privilégiés cloud-only qui échappent à la gouvernance Tier 0, et les utilisateurs synchronisés orphelins qui survivent à la suppression de leur compte AD.

Comptes AD désactivés, expirés, verrouillés groupes privilégiés : pourquoi les droits admin persistent
ADAccountsPrivileged Access

Comptes AD désactivés, expirés, verrouillés groupes privilégiés : pourquoi les droits admin persistent

Un compte admin désactivé, c'est une étape d'offboarding oubliée. Un compte verrouillé peut signaler une attaque de password spraying en cours. Voici comment détecter les deux, ainsi que le résidu adminCount orphelin qui se glisse entre les deux.

Exposition mot de passe GMSA Active Directory : quand la rotation automatique n'est pas une frontière de sécurité
ADGroupsPassword

Exposition mot de passe GMSA Active Directory : quand la rotation automatique n'est pas une frontière de sécurité

Les mots de passe gMSA sont automatiquement rotés pour qu'aucun humain n'ait jamais à les connaître — mais l'attribut msDS-GroupMSAMembership qui contrôle qui peut lire ce mot de passe est souvent laissé bien trop permissif, offrant aux attaquants un chemin d'usurpation direct.