Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AD CS (Certificate Services)

ad

Définition

AD CS (Active Directory Certificate Services) est un rôle serveur Microsoft fournissant une infrastructure à clé publique (PKI) intégrée nativement à Active Directory, permettant d'émettre, gérer, publier et révoquer des certificats numériques utilisés pour l'authentification, la signature de code et le chiffrement des communications au sein du domaine. Ce rôle repose sur une ou plusieurs autorités de certification (CA), organisées généralement en hiérarchie avec une CA racine maintenue hors ligne pour limiter son exposition et une ou plusieurs CA subordonnées émettrices connectées au réseau, ainsi que sur des Certificate Templates définissant précisément les paramètres et permissions d'inscription applicables à chaque type de certificat délivré. L'intégration profonde d'AD CS à l'annuaire — publication automatique des modèles dans le schéma, usage des certificats pour l'authentification Kerberos via PKINIT — en fait une composante essentielle mais également l'une des surfaces d'attaque les plus critiques identifiées ces dernières années, documentée par la recherche sur les vulnérabilités de configuration ESC1 à ESC15 publiée en 2021 et régulièrement enrichie depuis. Des scénarios comme le SAN spoofing non restreint ou des permissions d'inscription trop larges permettent à un utilisateur peu privilégié d'obtenir un certificat au nom d'un administrateur du domaine. L'audit régulier d'AD CS avec des outils dédiés comme Certipy est désormais considéré comme incontournable en sécurité Active Directory.

AD CS est devenu un sujet brûlant depuis la publication des vulnérabilités ESC1 à ESC15 par SpecterOps. ESC1 permet de demander un certificat avec un SAN arbitraire pour s'authentifier comme n'importe quel utilisateur. Les outils Certify et Certipy permettent d'auditer et d'exploiter ces vulnérabilités. La défense passe par un audit minutieux de chaque modèle de certificat et la restriction des droits d'inscription.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis