Enterprise PKI ADCS Architecture
adDéfinition
L'Enterprise PKI, l'infrastructure de clés publiques d'entreprise reposant sur AD CS (Active Directory Certificate Services) désigne l'ensemble des rôles de service Microsoft permettant de déployer une hiérarchie complète d'autorités de certification intégrée à Active Directory, utilisée pour émettre et gérer des certificats numériques au sein d'une organisation : authentification par carte à puce ou Windows Hello for Business, signature de code, chiffrement de fichiers via EFS, ou sécurisation de services internes comme LDAPS. L'architecture recommandée par Microsoft repose sur une hiérarchie à deux niveaux : une autorité de certification racine (Root CA) hors ligne, isolée du réseau et activée uniquement pour signer les certificats des autorités subordonnées, garantissant qu'une compromission réseau ne puisse jamais atteindre la clé racine, et une ou plusieurs autorités de certification subordonnées (Issuing CA) en ligne, chargées de l'émission courante des certificats aux utilisateurs et systèmes du domaine. Cette infrastructure a fait l'objet ces dernières années d'une classe majeure de vulnérabilités documentée sous le nom ESC1 à ESC8 par le chercheur Will Schroeder, exploitant des modèles de certificat mal configurés (permettant par exemple à un utilisateur standard de spécifier son propre Subject Alternative Name) pour obtenir un certificat permettant l'authentification en tant qu'administrateur de domaine, transformant ainsi une PKI mal durcie en vecteur d'escalade de privilèges critique désormais systématiquement recherché lors des audits et tests d'intrusion Active Directory.
Composants ADCS
- Root CA offline : Signe les certificats des Subordinate CA — n'est jamais sur le réseau
- Enterprise CA : Intégrée AD, émet les certificats utilisateurs et machines
- Templates : Définissent ce que les certificats permettent (client auth, PKINIT, email, etc.)
- CDP/AIA : Points de distribution CRL et information d'accès à l'autorité
ESC Vulnerabilities
- ESC1 : Template client auth + CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT + utilisateur peut s'inscrire
- ESC4 : Template avec droits d'écriture permettant la modification des paramètres
- ESC8 : Endpoint d'enrollment web sans HTTPS + relay possible
Audit
- Certipy : find/audit pour identifier les ESC automatiquement
- Vérifier : Tous les templates avec Client Authentication EKU + droits d'enrollment larges
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h