Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MAPI

ad

Définition

MAPI (Messaging Application Programming Interface) est une interface de programmation développée par Microsoft, historiquement utilisée par les clients de messagerie comme Outlook pour communiquer avec les serveurs Microsoft Exchange, en s'appuyant sur des transports comme RPC over HTTP ou MAPI/HTTP dans ses versions plus récentes. Exchange étant profondément intégré à Active Directory pour la gestion des identités, des boîtes aux lettres et des permissions, l'installation d'un serveur Exchange dans un domaine a longtemps eu pour effet secondaire de créer des groupes et des délégations disposant de privilèges très étendus sur l'annuaire lui-même — le cas le plus documenté étant le groupe Exchange Windows Permissions, historiquement doté du droit WriteDACL sur l'objet domaine. Cette intégration profonde explique pourquoi les architectures Exchange on-premises figurent parmi les vecteurs de compromission Active Directory les plus étudiés en pentest, un attaquant compromettant un compte de service Exchange ou un serveur Exchange pouvant potentiellement remonter jusqu'aux privilèges Domain Admin. Si MAPI en tant que protocole de messagerie a progressivement cédé la place à Exchange Web Services et aux API modernes basées sur Microsoft Graph dans les déploiements Exchange Online, les environnements hybrides et on-premises conservent souvent ces héritages de configuration, qui restent un point de contrôle prioritaire lors des audits de sécurité d'annuaire.

Exchange Windows Permissions disposait de WriteDACL sur l'objet domaine (PrivExchange). L'attaque PrivExchange exploitait l'API pour déclencher une authentification relayable vers un DC. Les serveurs Exchange doivent être traités comme des actifs de haute valeur. Migration vers Exchange Online recommandée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis