Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Hybrid Identity

ad

Définition

L'Hybrid Identity désigne les architectures d'identité connectant un environnement Active Directory on-premises traditionnel à Microsoft Entra ID, permettant aux utilisateurs de disposer d'une identité unique et cohérente utilisable aussi bien pour l'accès aux ressources internes de l'entreprise que pour les services cloud comme Microsoft 365 et les applications SaaS intégrées. La synchronisation entre les deux environnements repose typiquement sur Entra Connect, qui réplique périodiquement les comptes, groupes et attributs sélectionnés de l'annuaire on-premises vers le tenant cloud, selon l'une de plusieurs méthodes d'authentification configurables : la Password Hash Synchronization, qui synchronise une version hachée du mot de passe permettant une authentification cloud indépendante, le Pass-Through Authentication, qui valide chaque tentative de connexion directement contre le domaine on-premises via un agent installé localement, ou la fédération via ADFS, qui délègue entièrement l'authentification au fournisseur d'identité local. Cette architecture hybride élargit mécaniquement la surface d'attaque globale : la compromission du compte de synchronisation Entra Connect, disposant fréquemment de privilèges élevés des deux côtés de l'infrastructure, ou celle d'un serveur ADFS fédéré, peut permettre à un attaquant de pivoter d'un environnement compromis vers l'autre, transformant une intrusion initialement limitée au périmètre on-premises en compromission complète du tenant cloud, ou inversement, ce qui justifie une protection Tier 0 équivalente pour ces composants d'infrastructure hybride.

Méthodes de synchronisation

  • Password Hash Sync (PHS) : Hashes synchronisés dans Azure AD, authentification cloud autonome
  • Pass-Through Authentication (PTA) : Authentication déléguée via agents PTA on-premises
  • ADFS : Fédération complète, contrôle maximal mais complexité maximale

Surface d'attaque hybride

  • Azure AD Connect (SyncJacking) : Compromission du compte de sync → accès hybride complet
  • PHS Attack : Hash sync vers Azure AD → Pass-the-Hash cloud
  • PTA Agent : Compromission agent PTA → interception credentials cloud

Sécurisation

  • Isoler le serveur Azure AD Connect (Tier 0)
  • Conditional Access pour les authentifications hybrides
  • Monitoring Azure AD Connect Health

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis