Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Délégation contrainte Kerberos

general

Définition

La délégation contrainte Kerberos est une fonctionnalité du protocole Kerberos dans Active Directory permettant à un service d'agir au nom d'un utilisateur authentifié pour accéder à un second service, tout en limitant strictement la liste des services cibles autorisés, contrairement à la délégation non contrainte qui accorde un pouvoir d'usurpation illimité. Elle répond à un besoin fonctionnel courant, par exemple un serveur web devant interroger une base de données au nom de l'utilisateur connecté, sans exposer ses identifiants complets. Techniquement, elle repose sur l'attribut msDS-AllowedToDelegateTo configuré sur le compte de service, qui définit précisément quels services peuvent recevoir des tickets délégués, et peut s'appuyer sur les extensions S4U2Self et S4U2Proxy pour obtenir un ticket au nom de l'utilisateur sans authentification directe préalable. Bien que plus sécurisée que la délégation non contrainte, elle demeure une cible d'attaque documentée dans MITRE ATT&CK sous la technique T1558.005, où un attaquant ayant compromis un compte de service disposant de cette délégation peut usurper l'identité de tout utilisateur listé dans les services autorisés, y compris des comptes à privilèges élevés. La configuration de cette fonctionnalité doit donc être auditée régulièrement, limitée au strict besoin métier et surveillée, dans le cadre du durcissement du contrôleur de domaine et de la gestion des comptes à privilèges.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis