Password Hash Sync
adDéfinition
Password Hash Synchronization (PHS) est l'une des méthodes d'authentification prises en charge par Azure AD Connect pour les environnements d'identité hybride, dans laquelle une empreinte cryptographique du hash du mot de passe de chaque utilisateur Active Directory on-premises est synchronisée vers Azure AD / Microsoft Entra ID, permettant une authentification cloud native sans dépendance en temps réel vis-à-vis de l'infrastructure on-premises. Contrairement à une idée reçue fréquente, le hash NTLM lui-même n'est jamais transmis directement au cloud : Azure AD Connect calcule localement un nouveau hash dérivé, obtenu en appliquant l'algorithme PBKDF2 avec HMAC-SHA256 sur le hash MD4 du mot de passe (le hash NTLM original), combiné à un sel unique par utilisateur, avant transmission chiffrée vers le tenant Azure AD toutes les deux minutes environ pour les comptes modifiés. Cette approche offre une résilience supérieure à la fédération ADFS, car elle permet aux utilisateurs de continuer à s'authentifier auprès des services cloud même en cas d'indisponibilité totale de l'infrastructure Active Directory on-premises, un avantage significatif en cas d'incident de sécurité majeur ou d'attaque par rançongiciel paralysant le domaine local. PHS permet aussi la détection Leaked Credentials d'Identity Protection, comparant les hashes synchronisés à des bases de mots de passe compromis connus.
Fonctionnement technique
Azure AD Connect extrait le hash NTLM de l'AD, calcule MD4(MD4(NTLM_hash) + salt + iterations) et synchronise vers Azure AD. Le processus utilise le compte MSOL_xxx (droits de réplication AD) et le compte Sync_xxx (écriture Azure AD). La synchronisation se fait toutes les 2 minutes pour les modifications.
Avantages de PHS
- Authentification cloud autonome (pas de dépendance AD on-prem)
- Password protection Entra ID : détection mots de passe compromis
- Plus simple qu'ADFS ou PTA
Risques
- Hashes synchronisés dans Azure AD → surface d'attaque étendue
- MSOL compte avec droits DCSync → Tier 0
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h