Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Password Hash Sync

ad

Définition

Password Hash Synchronization (PHS) est l'une des méthodes d'authentification prises en charge par Azure AD Connect pour les environnements d'identité hybride, dans laquelle une empreinte cryptographique du hash du mot de passe de chaque utilisateur Active Directory on-premises est synchronisée vers Azure AD / Microsoft Entra ID, permettant une authentification cloud native sans dépendance en temps réel vis-à-vis de l'infrastructure on-premises. Contrairement à une idée reçue fréquente, le hash NTLM lui-même n'est jamais transmis directement au cloud : Azure AD Connect calcule localement un nouveau hash dérivé, obtenu en appliquant l'algorithme PBKDF2 avec HMAC-SHA256 sur le hash MD4 du mot de passe (le hash NTLM original), combiné à un sel unique par utilisateur, avant transmission chiffrée vers le tenant Azure AD toutes les deux minutes environ pour les comptes modifiés. Cette approche offre une résilience supérieure à la fédération ADFS, car elle permet aux utilisateurs de continuer à s'authentifier auprès des services cloud même en cas d'indisponibilité totale de l'infrastructure Active Directory on-premises, un avantage significatif en cas d'incident de sécurité majeur ou d'attaque par rançongiciel paralysant le domaine local. PHS permet aussi la détection Leaked Credentials d'Identity Protection, comparant les hashes synchronisés à des bases de mots de passe compromis connus.

Fonctionnement technique

Azure AD Connect extrait le hash NTLM de l'AD, calcule MD4(MD4(NTLM_hash) + salt + iterations) et synchronise vers Azure AD. Le processus utilise le compte MSOL_xxx (droits de réplication AD) et le compte Sync_xxx (écriture Azure AD). La synchronisation se fait toutes les 2 minutes pour les modifications.

Avantages de PHS

  • Authentification cloud autonome (pas de dépendance AD on-prem)
  • Password protection Entra ID : détection mots de passe compromis
  • Plus simple qu'ADFS ou PTA

Risques

  • Hashes synchronisés dans Azure AD → surface d'attaque étendue
  • MSOL compte avec droits DCSync → Tier 0

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis