Pass-Through Authentication
adDéfinition
Le Pass-Through Authentication (PTA) est une méthode d'authentification hybride de Microsoft Entra ID permettant de valider les tentatives de connexion des utilisateurs directement contre l'Active Directory on-premises, sans jamais synchroniser ni stocker de hachage de mot de passe dans le cloud, contrairement à la Password Hash Synchronization qui réplique une version hachée du mot de passe vers le tenant. Techniquement, le PTA s'appuie sur un ou plusieurs agents légers installés sur des serveurs joints au domaine on-premises, établissant une connexion sortante persistante vers Entra ID sans nécessiter l'ouverture de ports entrants sur le pare-feu de l'organisation ; chaque tentative de connexion cloud est transmise en temps réel via ce canal à l'agent, qui la soumet directement au contrôleur de domaine local pour validation avant de retourner le résultat au service cloud. Cette architecture présente l'avantage de préserver une cohérence stricte et immédiate avec les politiques de sécurité on-premises, notamment les heures de connexion autorisées et le statut de verrouillage d'un compte, sans délai de synchronisation lié à la réplication périodique des hachages. La disponibilité de l'authentification cloud dépend cependant directement de celle des agents PTA et de l'infrastructure Active Directory on-premises, un point de défaillance à considérer dans l'architecture de résilience globale de l'organisation, contrairement au PHS qui permet une authentification cloud indépendante en cas d'indisponibilité de l'environnement local.
Fonctionnement technique
L'agent PTA s'installe sur un serveur on-premises et maintient une connexion sortante permanente vers Azure AD (pas de port entrant requis). L'agent écoute les requêtes d'authentification chiffrées (RSA-2048) depuis Azure AD, les déchiffre localement et valide via LDAP/Kerberos contre l'AD on-premises, puis retourne le résultat chiffré à Azure AD.
Attaques PTA
- Agent PTA Backdoor : Un attaquant avec droits d'admin sur le serveur PTA peut modifier l'agent pour accepter n'importe quel mot de passe (AADInternals Install-AADIntPTASpy)
- PTA Bypass : Toute authentification cloud réussit si l'agent est compromis
Mitigation
- Isoler les serveurs PTA (équivalent Tier 0)
- Monitorer les binaires de l'agent PTA
- Conditional Access renforcé (device compliance)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h