Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Transfert de Zone DNS Active Directory Mise à Jour Dynamique Non Sécurisée : Détection et Remédiation
ADNetworkConfig

Transfert de Zone DNS Active Directory Mise à Jour Dynamique Non Sécurisée : Détection et Remédiation

Transfert de zone DNS Active Directory, mise à jour dynamique non sécurisée et une ACL par défaut qui laisse Authenticated Users écrire des enregistrements : trois failles DNS AD-intégrées chaînables que les attaquants exploitent pour la reconnaissance et le MITM.

Accès Conditionnel Informations de Sécurité Windows Hello macOS Platform SSO : Changement de Scope (13 juillet 2026)
AzureConditional AccessIdentity

Accès Conditionnel Informations de Sécurité Windows Hello macOS Platform SSO : Changement de Scope (13 juillet 2026)

Depuis le 13 juillet 2026, les politiques d'accès conditionnel ciblant « Register security information » régissent aussi l'inscription Windows Hello for Business et macOS Platform SSO.

Entra ID SSPR méthodes enregistrées uniquement novembre 2026 : ce qui casse et comment corriger
AzureIdentityPassword

Entra ID SSPR méthodes enregistrées uniquement novembre 2026 : ce qui casse et comment corriger

À partir du 9 novembre 2026, Entra ID SSPR arrête d'accepter les numéros de téléphone/emails d'annuaire non enregistrés comme vérification de secours. Voici ce qui change, comment repérer les utilisateurs exposés, et comment corriger.

Audit TLS Faible LDAPS, Spouleur Impression, Synchronisation Horaire du Contrôleur de Domaine : Checklist d'Hygiène Réseau
ADNetworkMonitoring

Audit TLS Faible LDAPS, Spouleur Impression, Synchronisation Horaire du Contrôleur de Domaine : Checklist d'Hygiène Réseau

TLS faible sur LDAPS, un Spouleur d'Impression que personne n'a désactivé, et une dérive d'horloge au-delà de la tolérance Kerberos : trois réglages réseau du DC qui échappent à la plupart des revues AD. Voici comment auditer et corriger les trois.

Permissions Graph API dangereuses App Registration Entra : détection et remédiation
AzureApplicationsPermissions

Permissions Graph API dangereuses App Registration Entra : détection et remédiation

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All et RoleManagement.ReadWrite.Directory peuvent transformer un identifiant d'application divulgué en contrôle total Global Administrator. Voici comment fonctionne cette escalade, comment détecter ces attributions et comment y remédier.

Escalade de privilèges Exchange WriteDacl domaine Active Directory : comment une installation vieille de dix ans distribue encore des droits Domain Admin
ADAttack PathsPermissions

Escalade de privilèges Exchange WriteDacl domaine Active Directory : comment une installation vieille de dix ans distribue encore des droits Domain Admin

Exchange on-premise accorde encore par défaut le droit WriteDacl sur l'objet domaine AD dans de nombreux environnements — un chemin discret vers DCSync et Domain Admin qui survit à la divulgation de 2019 qui l'a rendu célèbre.

Retrait des contrôles personnalisés Entra ID : guide de migration vers External MFA avant septembre 2026
AzureConditional AccessIdentity

Retrait des contrôles personnalisés Entra ID : guide de migration vers External MFA avant septembre 2026

Microsoft retire les Custom Controls de Conditional Access Entra ID : modifications bloquées dès septembre 2026, retrait total en mai 2027. Comment détecter les stratégies concernées et migrer vers External MFA.

RODC mise en cache des identifiants privilégiés : le contrôleur de domaine en lecture seule qui détient les hachages Domain Admin
ADComputersPrivileged Access

RODC mise en cache des identifiants privilégiés : le contrôleur de domaine en lecture seule qui détient les hachages Domain Admin

Une Password Replication Policy mal configurée peut permettre à un RODC de mettre en cache des identifiants Domain Admin — transformant une compromission physique en compromission totale du domaine.

Patch Tuesday août 2026 Active Directory contrôleur de domaine RCE : 3 failles à ne pas reporter
ADADCSNetwork

Patch Tuesday août 2026 Active Directory contrôleur de domaine RCE : 3 failles à ne pas reporter

Le Patch Tuesday d'août 2026 a livré trois RCE critiques pour les contrôleurs de domaine — Windows DNS Server, AD CS et AD DS. Ce qui est confirmé, les signaux à surveiller, et l'ordre de priorité des correctifs.

Vulnérabilité Entra Provisioning Service CVE-2026-59115 : deux failles critiques d'élévation de privilèges dans SyncFabric
AzureIdentityPrivileged Access

Vulnérabilité Entra Provisioning Service CVE-2026-59115 : deux failles critiques d'élévation de privilèges dans SyncFabric

Deux CVE critiques d'élévation de privilèges, CVE-2026-59115 et CVE-2026-57100, touchent Microsoft Entra Provisioning Service (SyncFabric). Ce qui est confirmé et ce qu'il faut faire.

Journalisation des blocs de script PowerShell Active Directory GPO : ce qui vous échappe
ADGPOMonitoring

Journalisation des blocs de script PowerShell Active Directory GPO : ce qui vous échappe

La plupart des environnements Active Directory laissent encore désactivées par défaut la journalisation des blocs de script, des modules et la transcription PowerShell — les trois paramètres GPO qui rendent visible le tradecraft PowerShell fileless au lieu de le laisser invisible.

Audit ACL Active Directory DPAPI Tombstone Schema : 3 droits que personne ne vérifie
ADPermissionsMonitoring

Audit ACL Active Directory DPAPI Tombstone Schema : 3 droits que personne ne vérifie

Tout audit ACL Active Directory vérifie GenericAll et DCSync. Trois autres droits à fort impact — l'accès à la clé maître DPAPI, la réanimation de tombstones et les permissions du schéma — ne sont presque jamais revus.