Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra PIM Activation Approbation MFA Justification Mauvaise Configuration
AzurePrivileged AccessIdentity

Entra PIM Activation Approbation MFA Justification Mauvaise Configuration

Activer Microsoft Entra PIM ne durcit rien en soi. Si l'activation d'un rôle se passe d'approbation, de MFA et de justification, et autorise des fenêtres de 8 heures ou plus, PIM devient une formalité que les attaquants traversent sans effort.

Entra ID SSPR failles de sécurité : non activé, admins exemptés, méthodes de réinitialisation faibles
AzureIdentityPassword

Entra ID SSPR failles de sécurité : non activé, admins exemptés, méthodes de réinitialisation faibles

Le SSPR est généralement déployé pour réduire les tickets du helpdesk, pas comme contrôle de sécurité — c'est ainsi qu'il finit désactivé, ignoré pour les admins, ou reposant sur des questions de sécurité devinables. Détection et remédiation pour ces trois lacunes.

Angles morts supervision Active Directory : Display Specifiers, RODC, falsification Default Domain Policy et PAM Shadow Principals
ADAdvancedComputers

Angles morts supervision Active Directory : Display Specifiers, RODC, falsification Default Domain Policy et PAM Shadow Principals

Quatre objets Active Directory que la plupart des programmes de supervision ne surveillent jamais : display specifiers, modifications de la Default Domain Policy, PAM shadow principals et mise en cache des identifiants RODC. Contexte, détection et remédiation.

AdminSDHolder SDProp Backdoor Active Directory : le processus horaire d'un accès privilégié permanent
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory : le processus horaire d'un accès privilégié permanent

Le backdoor AdminSDHolder/SDProp permet à un attaquant de planter un accès privilégié permanent qui survit aux réinitialisations de mot de passe et aux changements de groupe dans Active Directory.

Élévation de Privilèges Active Directory : Backup Operators, Print Operators, Server Operators, les Groupes que Personne n'Audite
ADAccountsGroups

Élévation de Privilèges Active Directory : Backup Operators, Print Operators, Server Operators, les Groupes que Personne n'Audite

Backup Operators, Print Operators, Server Operators et Account Operators sont en dehors des Domain Admins, mais chacun détient un chemin natif vers la compromission totale d'un contrôleur de domaine.

Quota de comptes machine Active Directory (ms-DS-MachineAccountQuota) : le paramètre par défaut qui permet à tout utilisateur d'ajouter un ordinateur
ADComputersConfig

Quota de comptes machine Active Directory (ms-DS-MachineAccountQuota) : le paramètre par défaut qui permet à tout utilisateur d'ajouter un ordinateur

Par défaut, ms-DS-MachineAccountQuota permet à tout utilisateur Active Directory de joindre 10 ordinateurs au domaine — la cause racine discrète des chaînes d'escalade RBCD et de relais NTLM.

Accès LDAP anonyme dsHeuristics énumération Active Directory : comment un attribut faible expose tout votre domaine
ADAdvancedConfig

Accès LDAP anonyme dsHeuristics énumération Active Directory : comment un attribut faible expose tout votre domaine

Un seul caractère dans dsHeuristics peut silencieusement réactiver les liaisons LDAP anonymes, permettant à des attaquants sans aucun identifiant d'énumérer tout votre domaine Active Directory.

Rôle Admin de Service Principal Entra Sur-Privilégié : Détection et Correction
AzurePrivileged AccessApplications

Rôle Admin de Service Principal Entra Sur-Privilégié : Détection et Correction

Les service principals Entra sur-privilégiés, sans owner, désactivés mais toujours permissionnés, ou rattachés à une organisation externe forment une surface d'admin permanente, à l'abri du MFA. Requêtes de détection et étapes de remédiation.

Lacunes de Couverture Politique de Base Accès Conditionnel Entra ID : Aucune Politique pour les Admins, Tous les Utilisateurs ou Toutes les Applications
AzureConditional AccessIdentity

Lacunes de Couverture Politique de Base Accès Conditionnel Entra ID : Aucune Politique pour les Admins, Tous les Utilisateurs ou Toutes les Applications

Les lacunes de couverture des politiques de base d'accès conditionnel dans Entra ID ne sont pas une politique mal configurée — c'est l'absence totale d'une politique couvrant les rôles admin, tous les utilisateurs, toutes les applications cloud ou la conformité des appareils.

Rôle Admin Invité Entra Confiance B2B Inter-Tenant : Comment un Compte Externe Atteint Administrateur Général
AzureGuest ExternalPrivileged Access

Rôle Admin Invité Entra Confiance B2B Inter-Tenant : Comment un Compte Externe Atteint Administrateur Général

Un invité externe détenant un rôle d'annuaire Entra, combiné à des paramètres de confiance B2B inter-tenant grands ouverts, forme une faille de gouvernance que la plupart des tenants n'auditent jamais.

Transfert de Zone DNS Active Directory Mise à Jour Dynamique Non Sécurisée : Détection et Remédiation
ADNetworkConfig

Transfert de Zone DNS Active Directory Mise à Jour Dynamique Non Sécurisée : Détection et Remédiation

Transfert de zone DNS Active Directory, mise à jour dynamique non sécurisée et une ACL par défaut qui laisse Authenticated Users écrire des enregistrements : trois failles DNS AD-intégrées chaînables que les attaquants exploitent pour la reconnaissance et le MITM.

Accès Conditionnel Informations de Sécurité Windows Hello macOS Platform SSO : Changement de Scope (13 juillet 2026)
AzureConditional AccessIdentity

Accès Conditionnel Informations de Sécurité Windows Hello macOS Platform SSO : Changement de Scope (13 juillet 2026)

Depuis le 13 juillet 2026, les politiques d'accès conditionnel ciblant « Register security information » régissent aussi l'inscription Windows Hello for Business et macOS Platform SSO.