Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pass-Through Authentication

ad

Définition

Le Pass-Through Authentication (PTA) est une méthode d'authentification hybride de Microsoft Entra ID permettant de valider les tentatives de connexion des utilisateurs directement contre l'Active Directory on-premises, sans jamais synchroniser ni stocker de hachage de mot de passe dans le cloud, contrairement à la Password Hash Synchronization qui réplique une version hachée du mot de passe vers le tenant. Techniquement, le PTA s'appuie sur un ou plusieurs agents légers installés sur des serveurs joints au domaine on-premises, établissant une connexion sortante persistante vers Entra ID sans nécessiter l'ouverture de ports entrants sur le pare-feu de l'organisation ; chaque tentative de connexion cloud est transmise en temps réel via ce canal à l'agent, qui la soumet directement au contrôleur de domaine local pour validation avant de retourner le résultat au service cloud. Cette architecture présente l'avantage de préserver une cohérence stricte et immédiate avec les politiques de sécurité on-premises, notamment les heures de connexion autorisées et le statut de verrouillage d'un compte, sans délai de synchronisation lié à la réplication périodique des hachages. La disponibilité de l'authentification cloud dépend cependant directement de celle des agents PTA et de l'infrastructure Active Directory on-premises, un point de défaillance à considérer dans l'architecture de résilience globale de l'organisation, contrairement au PHS qui permet une authentification cloud indépendante en cas d'indisponibilité de l'environnement local.

Fonctionnement technique

L'agent PTA s'installe sur un serveur on-premises et maintient une connexion sortante permanente vers Azure AD (pas de port entrant requis). L'agent écoute les requêtes d'authentification chiffrées (RSA-2048) depuis Azure AD, les déchiffre localement et valide via LDAP/Kerberos contre l'AD on-premises, puis retourne le résultat chiffré à Azure AD.

Attaques PTA

  • Agent PTA Backdoor : Un attaquant avec droits d'admin sur le serveur PTA peut modifier l'agent pour accepter n'importe quel mot de passe (AADInternals Install-AADIntPTASpy)
  • PTA Bypass : Toute authentification cloud réussit si l'agent est compromis

Mitigation

  • Isoler les serveurs PTA (équivalent Tier 0)
  • Monitorer les binaires de l'agent PTA
  • Conditional Access renforcé (device compliance)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis