Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Delegation

ad

Définition

La Delegation est un mécanisme fondamental d'Active Directory permettant à un service d'agir au nom d'un utilisateur authentifié pour accéder, en son propre nom, à d'autres ressources réseau situées en aval, un scénario fréquent dans les architectures multi-niveaux où un serveur applicatif frontal doit interroger une base de données ou un autre service au nom de l'utilisateur connecté sans lui redemander ses identifiants. Kerberos définit trois formes principales de délégation, présentant des niveaux de risque très différenciés : l'Unconstrained Delegation, la plus ancienne et la plus dangereuse, qui permet au serveur délégant d'utiliser le TGT complet de l'utilisateur pour accéder à n'importe quel service du domaine en son nom ; la Constrained Delegation, introduite avec Windows Server 2003, qui restreint explicitement via l'attribut msDS-AllowedToDelegateTo les services vers lesquels la délégation peut s'exercer, en s'appuyant sur les extensions Kerberos S4U2Self et S4U2Proxy ; et le RBCD (Resource-Based Constrained Delegation), qui inverse la configuration en la déplaçant côté service cible via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity. Chacune de ces formes constitue un vecteur d'escalade de privilèges bien documenté lorsqu'elle est mal configurée ou attribuée à des comptes insuffisamment protégés, ce qui justifie leur audit systématique via des outils comme BloodHound ou PowerView lors de toute évaluation de sécurité d'un domaine Active Directory.

La délégation non contrainte stocke le TGT complet en mémoire. La contrainte limite via msDS-AllowedToDelegateTo. La RBCD configure via msDS-AllowedToActOnBehalfOfOtherIdentity. Chaque type présente des vecteurs d'attaque spécifiques. L'ajout au groupe Protected Users empêche la délégation.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis