Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra ID SSPR méthodes enregistrées uniquement novembre 2026 : ce qui casse et comment corriger
AzureIdentityPassword

Entra ID SSPR méthodes enregistrées uniquement novembre 2026 : ce qui casse et comment corriger

À partir du 9 novembre 2026, Entra ID SSPR arrête d'accepter les numéros de téléphone/emails d'annuaire non enregistrés comme vérification de secours. Voici ce qui change, comment repérer les utilisateurs exposés, et comment corriger.

Audit TLS Faible LDAPS, Spouleur Impression, Synchronisation Horaire du Contrôleur de Domaine : Checklist d'Hygiène Réseau
ADNetworkMonitoring

Audit TLS Faible LDAPS, Spouleur Impression, Synchronisation Horaire du Contrôleur de Domaine : Checklist d'Hygiène Réseau

TLS faible sur LDAPS, un Spouleur d'Impression que personne n'a désactivé, et une dérive d'horloge au-delà de la tolérance Kerberos : trois réglages réseau du DC qui échappent à la plupart des revues AD. Voici comment auditer et corriger les trois.

Permissions Graph API dangereuses App Registration Entra : détection et remédiation
AzureApplicationsPermissions

Permissions Graph API dangereuses App Registration Entra : détection et remédiation

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All et RoleManagement.ReadWrite.Directory peuvent transformer un identifiant d'application divulgué en contrôle total Global Administrator. Voici comment fonctionne cette escalade, comment détecter ces attributions et comment y remédier.

Escalade de privilèges Exchange WriteDacl domaine Active Directory : comment une installation vieille de dix ans distribue encore des droits Domain Admin
ADAttack PathsPermissions

Escalade de privilèges Exchange WriteDacl domaine Active Directory : comment une installation vieille de dix ans distribue encore des droits Domain Admin

Exchange on-premise accorde encore par défaut le droit WriteDacl sur l'objet domaine AD dans de nombreux environnements — un chemin discret vers DCSync et Domain Admin qui survit à la divulgation de 2019 qui l'a rendu célèbre.

Retrait des contrôles personnalisés Entra ID : guide de migration vers External MFA avant septembre 2026
AzureConditional AccessIdentity

Retrait des contrôles personnalisés Entra ID : guide de migration vers External MFA avant septembre 2026

Microsoft retire les Custom Controls de Conditional Access Entra ID : modifications bloquées dès septembre 2026, retrait total en mai 2027. Comment détecter les stratégies concernées et migrer vers External MFA.

RODC mise en cache des identifiants privilégiés : le contrôleur de domaine en lecture seule qui détient les hachages Domain Admin
ADComputersPrivileged Access

RODC mise en cache des identifiants privilégiés : le contrôleur de domaine en lecture seule qui détient les hachages Domain Admin

Une Password Replication Policy mal configurée peut permettre à un RODC de mettre en cache des identifiants Domain Admin — transformant une compromission physique en compromission totale du domaine.

Patch Tuesday août 2026 Active Directory contrôleur de domaine RCE : 3 failles à ne pas reporter
ADADCSNetwork

Patch Tuesday août 2026 Active Directory contrôleur de domaine RCE : 3 failles à ne pas reporter

Le Patch Tuesday d'août 2026 a livré trois RCE critiques pour les contrôleurs de domaine — Windows DNS Server, AD CS et AD DS. Ce qui est confirmé, les signaux à surveiller, et l'ordre de priorité des correctifs.

Vulnérabilité Entra Provisioning Service CVE-2026-59115 : deux failles critiques d'élévation de privilèges dans SyncFabric
AzureIdentityPrivileged Access

Vulnérabilité Entra Provisioning Service CVE-2026-59115 : deux failles critiques d'élévation de privilèges dans SyncFabric

Deux CVE critiques d'élévation de privilèges, CVE-2026-59115 et CVE-2026-57100, touchent Microsoft Entra Provisioning Service (SyncFabric). Ce qui est confirmé et ce qu'il faut faire.

Journalisation des blocs de script PowerShell Active Directory GPO : ce qui vous échappe
ADGPOMonitoring

Journalisation des blocs de script PowerShell Active Directory GPO : ce qui vous échappe

La plupart des environnements Active Directory laissent encore désactivées par défaut la journalisation des blocs de script, des modules et la transcription PowerShell — les trois paramètres GPO qui rendent visible le tradecraft PowerShell fileless au lieu de le laisser invisible.

Audit ACL Active Directory DPAPI Tombstone Schema : 3 droits que personne ne vérifie
ADPermissionsMonitoring

Audit ACL Active Directory DPAPI Tombstone Schema : 3 droits que personne ne vérifie

Tout audit ACL Active Directory vérifie GenericAll et DCSync. Trois autres droits à fort impact — l'accès à la clé maître DPAPI, la réanimation de tombstones et les permissions du schéma — ne sont presque jamais revus.

Filtrage SID Active Directory : authentification sélective, détection et remédiation des approbations
ADTrustsKerberos

Filtrage SID Active Directory : authentification sélective, détection et remédiation des approbations

Une checklist pratique d'audit du filtrage SID et de l'authentification sélective des approbations Active Directory : les points à vérifier, les ID d'événements et scripts PowerShell qui révèlent les dérives, et comment corriger chaque anomalie.

Rotation des secrets App Registration Entra : détection et remédiation
AzureApplicationsMonitoring

Rotation des secrets App Registration Entra : détection et remédiation

Les secrets de rotation des identifiants Entra App Registration sont vite oubliés — jusqu'à ce qu'un secret divulgué ou un certificat périmé devienne la porte d'entrée d'un attaquant. Apprenez à détecter et corriger les secrets à longue durée de vie, les identifiants multiples actifs et la persistance par authentification certificat.