Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LDAPS

ad

Définition

LDAPS (LDAP over SSL) est la variante chiffrée du protocole LDAP, fonctionnant par défaut sur le port TCP 636, encapsulant l'intégralité des échanges d'annuaire dans une session TLS établie dès l'ouverture de la connexion, contrairement au LDAP classique en clair qui peut être élevé ultérieurement via l'opération StartTLS sur le même port 389. LDAPS protège la confidentialité et l'intégrité des requêtes et réponses LDAP échangées avec un contrôleur de domaine, empêchant notamment l'interception passive de données sensibles transmises en clair, comme certains attributs consultés lors de requêtes d'administration ou de reconnaissance. Ce chiffrement ne suffit toutefois pas, à lui seul, à protéger contre toutes les formes d'attaque de relais NTLM : un attaquant peut établir sa propre session TLS distincte tout en y relayant une authentification NTLM interceptée par ailleurs, un scénario spécifiquement neutralisé par l'activation complémentaire du LDAP Channel Binding, qui lie cryptographiquement le canal TLS au message d'authentification transporté. L'exploitation d'AD CS pour obtenir un certificat d'authentification serveur valide au nom du contrôleur de domaine constitue un prérequis technique fréquent pour l'activation effective de LDAPS dans les environnements ayant déployé une PKI interne. L'usage de LDAPS, combiné au LDAP Signing et au Channel Binding, constitue la configuration de sécurité recommandée par Microsoft pour l'ensemble des communications LDAP du domaine.

Fonctionnement technique

LDAPS établit une session TLS avant toute communication LDAP, protégeant confidentialité et intégrité. Alternativement, LDAP StartTLS (port 389) peut upgrader une connexion non chiffrée vers TLS via une commande étendue. LDAPS est généralement préféré car il évite les risques d'attaque STARTTLS stripping.

Exploitation et vecteurs d'attaque

  • LDAP Cleartext Interception : Capture credentials si LDAP port 389 sans signing
  • LDAP Relay : Relais des authentifications LDAP en absence de channel binding
  • Certificate Spoofing : Certificat auto-signé non validé par les clients

Détection et mitigation

  • Event ID 2886/2887 : LDAP sans signing détecté
  • Event ID 2889 : client se connecte sans signing
  • Activer LDAP Signing + Channel Binding obligatoire via GPO

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis