Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Droits Utilisateur Dangereux GPO Active Directory SeDebug SeTcb : Escalade de Privilège SeLoadDriver vers SYSTEM
ADGPOPrivileged Access

Droits Utilisateur Dangereux GPO Active Directory SeDebug SeTcb : Escalade de Privilège SeLoadDriver vers SYSTEM

Les GPO qui accordent SeDebug, SeLoadDriver ou SeTcb à des comptes non-administrateurs offrent à n'importe quel compte du domaine un accès direct à SYSTEM. Voici comment détecter et corriger ce problème.

Comptes d'Accès d'Urgence Break Glass Entra ID : Absents, Non Surveillés, Non Exclus
AzurePrivileged AccessConditional Access

Comptes d'Accès d'Urgence Break Glass Entra ID : Absents, Non Surveillés, Non Exclus

La plupart des tenants Entra ID n'ont aucun compte break-glass, ou en ont un que le Conditional Access peut verrouiller et que personne ne surveille. Voici la faille de gouvernance, comment la détecter et comment la corriger.

Entra ID Inscription MFA Sans Mot de Passe : ce que Microsoft a simplifié et pourquoi c'est important pour le déploiement
AzureIdentityConditional Access

Entra ID Inscription MFA Sans Mot de Passe : ce que Microsoft a simplifié et pourquoi c'est important pour le déploiement

Microsoft permet désormais aux utilisateurs d'enregistrer une passkey comme première méthode MFA dans Entra ID, abandonnant l'exigence SMS/vocal en premier. Voici le calendrier de déploiement et comment vérifier l'exposition de votre tenant.

Comptes privilégiés Active Directory : Protected Users, délégation et lacunes des comptes de service
ADAccountsPrivileged Access

Comptes privilégiés Active Directory : Protected Users, délégation et lacunes des comptes de service

Des comptes Domain Admins absents de Protected Users, des indicateurs de délégation jamais positionnés, des comptes de service dans des groupes privilégiés : trois lacunes distinctes et cumulatives qui élargissent le rayon d'action du vol d'identifiants. Comment les détecter et les corriger.

CVE-2025-55241 : Entra ID usurpation de jeton acteur pouvait compromettre tout administrateur global
AzureIdentityPrivileged Access

CVE-2025-55241 : Entra ID usurpation de jeton acteur pouvait compromettre tout administrateur global

CVE-2025-55241 permettait à un jeton Actor non documenté de contourner le MFA et l'accès conditionnel pour usurper l'identité de n'importe quel administrateur global sur tous les tenants Entra ID. Fonctionnement de la faille et correctifs.

Lacunes de configuration de la politique d'audit Active Directory : les catégories que personne n'active avant d'avoir besoin des journaux
ADMonitoringAdvanced

Lacunes de configuration de la politique d'audit Active Directory : les catégories que personne n'active avant d'avoir besoin des journaux

La plupart des environnements Active Directory laissent l'audit Account Logon, Account Management et Policy Change désactivé ou mal configuré. Voici pourquoi cette lacune existe, comment la détecter, et comment la combler.

Retrait de l'opérateur de règle memberOf pour les groupes dynamiques Entra ID : ce qui casse le 3 novembre
AzureGroupsIdentity

Retrait de l'opérateur de règle memberOf pour les groupes dynamiques Entra ID : ce qui casse le 3 novembre

Microsoft retire l'opérateur de règle de groupe dynamique memberOf en préversion dans Entra ID le 3 novembre 2026 — voici ce qui casse, comment trouver chaque règle concernée, et comment migrer avant l'échéance.

CVE-2026-56155 ADFS Élévation de Privilèges : la faille activement exploitée que les administrateurs n'ont toujours pas corrigée
ADPermissionsPrivileged Access

CVE-2026-56155 ADFS Élévation de Privilèges : la faille activement exploitée que les administrateurs n'ont toujours pas corrigée

CVE-2026-56155 permet à un utilisateur local peu privilégié d'escalader vers administrateur via les ACL du conteneur DKM d'AD FS. Activement exploitée avant le correctif — ce qu'il faut détecter et corriger.

Entra ID AiTM Token Replay : Détection des Déplacements Impossibles et Fatigue MFA
AzureRisk ProtectionIdentity

Entra ID AiTM Token Replay : Détection des Déplacements Impossibles et Fatigue MFA

Les détections de risque de connexion d'Entra ID repèrent le rejeu de token AiTM, les déplacements impossibles et les abus de notifications MFA — encore faut-il savoir quel signal lire. Voici quoi surveiller et comment réagir.

Retrait MFA SMS Entra ID Passkeys : le calendrier de migration
AzureIdentityConditional Access

Retrait MFA SMS Entra ID Passkeys : le calendrier de migration

Microsoft retire le MFA SMS et vocal fourni par Microsoft dans Entra ID d'ici le 1er février 2027, en inscrivant automatiquement les utilisateurs restants aux passkeys à partir du 1er septembre 2026. Voici le calendrier exact, comment identifier qui est exposé, et comment migrer avant l'invite bloquante.

Certificat de signature SAML Entra expiré : pourquoi la connexion fédérée tombe en panne
AzureApplicationsMonitoring

Certificat de signature SAML Entra expiré : pourquoi la connexion fédérée tombe en panne

Un certificat de signature SAML expiré ne se contente pas d'affaiblir la sécurité — il casse la connexion fédérée pour tout le tenant. Comment fonctionne la rotation des certificats Entra, comment détecter les certificats expirants ou à durée de vie trop longue, et comment les renouveler sans interruption.

Surface d'attaque des objets ordinateur Active Directory : le risque d'identité machine que personne n'audite
ADComputersAttack Paths

Surface d'attaque des objets ordinateur Active Directory : le risque d'identité machine que personne n'audite

La surface d'attaque des objets ordinateur Active Directory — délégation sans contrainte, abus RBCD, droits DCSync sur les comptes machine, ordinateurs dans les groupes admin et OS obsolètes — couvre l'attaque, la détection et la remédiation pour chacun.