Hybrid Identity
adDéfinition
L'Hybrid Identity désigne les architectures d'identité connectant un environnement Active Directory on-premises traditionnel à Microsoft Entra ID, permettant aux utilisateurs de disposer d'une identité unique et cohérente utilisable aussi bien pour l'accès aux ressources internes de l'entreprise que pour les services cloud comme Microsoft 365 et les applications SaaS intégrées. La synchronisation entre les deux environnements repose typiquement sur Entra Connect, qui réplique périodiquement les comptes, groupes et attributs sélectionnés de l'annuaire on-premises vers le tenant cloud, selon l'une de plusieurs méthodes d'authentification configurables : la Password Hash Synchronization, qui synchronise une version hachée du mot de passe permettant une authentification cloud indépendante, le Pass-Through Authentication, qui valide chaque tentative de connexion directement contre le domaine on-premises via un agent installé localement, ou la fédération via ADFS, qui délègue entièrement l'authentification au fournisseur d'identité local. Cette architecture hybride élargit mécaniquement la surface d'attaque globale : la compromission du compte de synchronisation Entra Connect, disposant fréquemment de privilèges élevés des deux côtés de l'infrastructure, ou celle d'un serveur ADFS fédéré, peut permettre à un attaquant de pivoter d'un environnement compromis vers l'autre, transformant une intrusion initialement limitée au périmètre on-premises en compromission complète du tenant cloud, ou inversement, ce qui justifie une protection Tier 0 équivalente pour ces composants d'infrastructure hybride.
Méthodes de synchronisation
- Password Hash Sync (PHS) : Hashes synchronisés dans Azure AD, authentification cloud autonome
- Pass-Through Authentication (PTA) : Authentication déléguée via agents PTA on-premises
- ADFS : Fédération complète, contrôle maximal mais complexité maximale
Surface d'attaque hybride
- Azure AD Connect (SyncJacking) : Compromission du compte de sync → accès hybride complet
- PHS Attack : Hash sync vers Azure AD → Pass-the-Hash cloud
- PTA Agent : Compromission agent PTA → interception credentials cloud
Sécurisation
- Isoler le serveur Azure AD Connect (Tier 0)
- Conditional Access pour les authentifications hybrides
- Monitoring Azure AD Connect Health
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h