FIDO2 Security Keys AD
adDéfinition
Les clés de sécurité FIDO2 sont des dispositifs matériels d'authentification forte conformes à la norme ouverte FIDO2, portée conjointement par la FIDO Alliance et le W3C via la spécification WebAuthn, permettant une authentification sans mot de passe reposant sur une paire de clés cryptographiques asymétriques générée localement sur le dispositif physique, la clé privée ne quittant jamais celui-ci et n'étant jamais transmise ni stockée côté serveur. Dans un environnement Active Directory, les clés FIDO2 s'intègrent comme méthode d'authentification Windows Hello for Business, prises en charge nativement à partir de Windows Server 2016 en tant que contrôleur de domaine et Windows 10 côté poste client, l'utilisateur s'authentifiant en insérant la clé physique (USB, NFC ou Bluetooth) et en validant sa présence via un code PIN local ou une biométrie embarquée sur le dispositif lui-même. Cette approche élimine structurellement les risques de phishing d'identifiants, de password spray et de Pass-the-Hash, la clé FIDO2 intégrant également une protection native contre le phishing via la vérification de l'origine du domaine demandeur (origin binding), empêchant toute réutilisation de l'authentification sur un site usurpateur même parfaitement imité. Les clés FIDO2 constituent aujourd'hui la référence recommandée par l'ANSSI et le NIST pour l'authentification forte des comptes à privilèges élevés, notamment les administrateurs de domaine, en remplacement des cartes à puce traditionnelles nécessitant une infrastructure PKI complète.
FIDO2 en environnement AD hybride
Pour les connexions Windows avec clé FIDO2 sur des machines jointes à AD on-premises, une PKI et un Windows Hello for Business Trust sont nécessaires, ou l'utilisation via Azure AD Web Sign-in. Les clés FIDO2 sont enregistrées dans Entra ID (pas dans AD on-premises) et le processus d'authentification passe par Entra ID.
Avantages sécurité
- Résistance absolue au phishing (lié au domaine par design)
- Pas de secrets partagés (clé privée jamais exportable)
- Résistance au MITM (binding URL dans le protocole)
Déploiement
- Entra ID : Authentication Methods → FIDO2 Security Keys
- Conditional Access : forcer FIDO2 pour les admins Tier 0
- Marques supportées : YubiKey, Feitian, Google Titan, etc.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h