Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LDAP Signing

ad

Définition

Le LDAP Signing est un mécanisme de sécurité ajoutant une signature cryptographique à chaque message échangé sur une connexion LDAP, garantissant son intégrité et son authenticité sans nécessairement chiffrer son contenu. Il protège les communications entre les clients et les contrôleurs de domaine contre les attaques de type man-in-the-middle et, surtout, contre le LDAP Relay : sans signature, un attaquant interceptant une authentification NTLM peut la relayer vers le service LDAP d'un contrôleur de domaine pour y effectuer des opérations en usurpant l'identité de la victime, par exemple la modification de l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity pour établir une délégation contrainte basée sur les ressources (RBCD) malveillante. Microsoft a rendu la signature LDAP obligatoire par défaut sur les contrôleurs de domaine à partir des mises à jour de 2020, en réponse directe à la prolifération des attaques de relais NTLM documentées notamment via les outils Impacket et ntlmrelayx. Le LDAP Signing se distingue du LDAP Channel Binding, qui lie la session TLS au message LDAP pour bloquer le relais même via LDAPS, les deux mécanismes étant complémentaires et recommandés conjointement. L'absence de signature LDAP reste régulièrement identifiée lors des audits de sécurité Active Directory comme une faiblesse de configuration facilement exploitable par les équipes de Red Team lors des campagnes de relais NTLM.

Trois niveaux : None, Negotiate, Required. Configuration via GPO côté serveur et client. L'absence de LDAP Signing permet les attaques de relais LDAP. Le LDAP Channel Binding (EPA) renforce la protection en liant la session au canal TLS. Audit : événements 2887 (binds non signés) et 2889 (détails).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis