Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FIDO2 Security Keys AD

ad

Définition

Les clés de sécurité FIDO2 sont des dispositifs matériels d'authentification forte conformes à la norme ouverte FIDO2, portée conjointement par la FIDO Alliance et le W3C via la spécification WebAuthn, permettant une authentification sans mot de passe reposant sur une paire de clés cryptographiques asymétriques générée localement sur le dispositif physique, la clé privée ne quittant jamais celui-ci et n'étant jamais transmise ni stockée côté serveur. Dans un environnement Active Directory, les clés FIDO2 s'intègrent comme méthode d'authentification Windows Hello for Business, prises en charge nativement à partir de Windows Server 2016 en tant que contrôleur de domaine et Windows 10 côté poste client, l'utilisateur s'authentifiant en insérant la clé physique (USB, NFC ou Bluetooth) et en validant sa présence via un code PIN local ou une biométrie embarquée sur le dispositif lui-même. Cette approche élimine structurellement les risques de phishing d'identifiants, de password spray et de Pass-the-Hash, la clé FIDO2 intégrant également une protection native contre le phishing via la vérification de l'origine du domaine demandeur (origin binding), empêchant toute réutilisation de l'authentification sur un site usurpateur même parfaitement imité. Les clés FIDO2 constituent aujourd'hui la référence recommandée par l'ANSSI et le NIST pour l'authentification forte des comptes à privilèges élevés, notamment les administrateurs de domaine, en remplacement des cartes à puce traditionnelles nécessitant une infrastructure PKI complète.

FIDO2 en environnement AD hybride

Pour les connexions Windows avec clé FIDO2 sur des machines jointes à AD on-premises, une PKI et un Windows Hello for Business Trust sont nécessaires, ou l'utilisation via Azure AD Web Sign-in. Les clés FIDO2 sont enregistrées dans Entra ID (pas dans AD on-premises) et le processus d'authentification passe par Entra ID.

Avantages sécurité

  • Résistance absolue au phishing (lié au domaine par design)
  • Pas de secrets partagés (clé privée jamais exportable)
  • Résistance au MITM (binding URL dans le protocole)

Déploiement

  • Entra ID : Authentication Methods → FIDO2 Security Keys
  • Conditional Access : forcer FIDO2 pour les admins Tier 0
  • Marques supportées : YubiKey, Feitian, Google Titan, etc.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis