LDAPS
adDéfinition
LDAPS (LDAP over SSL) est la variante chiffrée du protocole LDAP, fonctionnant par défaut sur le port TCP 636, encapsulant l'intégralité des échanges d'annuaire dans une session TLS établie dès l'ouverture de la connexion, contrairement au LDAP classique en clair qui peut être élevé ultérieurement via l'opération StartTLS sur le même port 389. LDAPS protège la confidentialité et l'intégrité des requêtes et réponses LDAP échangées avec un contrôleur de domaine, empêchant notamment l'interception passive de données sensibles transmises en clair, comme certains attributs consultés lors de requêtes d'administration ou de reconnaissance. Ce chiffrement ne suffit toutefois pas, à lui seul, à protéger contre toutes les formes d'attaque de relais NTLM : un attaquant peut établir sa propre session TLS distincte tout en y relayant une authentification NTLM interceptée par ailleurs, un scénario spécifiquement neutralisé par l'activation complémentaire du LDAP Channel Binding, qui lie cryptographiquement le canal TLS au message d'authentification transporté. L'exploitation d'AD CS pour obtenir un certificat d'authentification serveur valide au nom du contrôleur de domaine constitue un prérequis technique fréquent pour l'activation effective de LDAPS dans les environnements ayant déployé une PKI interne. L'usage de LDAPS, combiné au LDAP Signing et au Channel Binding, constitue la configuration de sécurité recommandée par Microsoft pour l'ensemble des communications LDAP du domaine.
Fonctionnement technique
LDAPS établit une session TLS avant toute communication LDAP, protégeant confidentialité et intégrité. Alternativement, LDAP StartTLS (port 389) peut upgrader une connexion non chiffrée vers TLS via une commande étendue. LDAPS est généralement préféré car il évite les risques d'attaque STARTTLS stripping.
Exploitation et vecteurs d'attaque
- LDAP Cleartext Interception : Capture credentials si LDAP port 389 sans signing
- LDAP Relay : Relais des authentifications LDAP en absence de channel binding
- Certificate Spoofing : Certificat auto-signé non validé par les clients
Détection et mitigation
- Event ID 2886/2887 : LDAP sans signing détecté
- Event ID 2889 : client se connecte sans signing
- Activer LDAP Signing + Channel Binding obligatoire via GPO
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h