Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ADFS (Federation Services)

ad

Définition

ADFS (Active Directory Federation Services) est un service de fédération d'identité développé par Microsoft, permettant l'authentification unique (SSO) d'un utilisateur entre plusieurs organisations ou applications sans multiplication des comptes et des mots de passe. ADFS s'appuie sur les standards ouverts SAML 2.0, WS-Federation et, plus récemment, OAuth 2.0 associé à OpenID Connect, pour émettre des jetons de sécurité (security tokens) attestant l'identité d'un utilisateur authentifié auprès de son domaine Active Directory d'origine, jetons ensuite acceptés par les applications tierces sans nouvelle authentification. Ce mécanisme repose sur une relation de confiance établie entre un fournisseur d'identité (Identity Provider) et un ou plusieurs fournisseurs de services (Relying Party), matérialisée techniquement par des certificats de signature de jetons. ADFS a longtemps constitué la solution de référence pour les scénarios hybrides connectant Active Directory on-premises aux applications SaaS et à Microsoft 365, avant que Microsoft ne pousse une migration progressive vers Entra ID et l'authentification cloud native. La compromission d'un serveur ADFS revêt un impact particulièrement critique : le vol de la clé privée de signature de jetons permet de forger des jetons SAML valides pour n'importe quel utilisateur fédéré, une technique documentée notamment dans les attaques de la campagne SolarWinds. La sécurisation d'ADFS impose un placement en Tier 0 et une surveillance renforcée équivalente à celle des contrôleurs de domaine.

ADFS agit comme Security Token Service transformant l'authentification AD locale en jetons SAML. L'attaque Golden SAML (incident SolarWinds) exploite le certificat de signature pour forger des assertions SAML arbitraires. Les serveurs ADFS doivent être traités comme des actifs Tier 0. La migration vers Entra ID est recommandée pour réduire la surface d'attaque.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis