Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PKI (Public Key Infrastructure)

ad

Définition

La PKI (Public Key Infrastructure) est l'infrastructure de gestion des certificats numériques déployée au sein d'un environnement Active Directory, implémentée via le rôle serveur AD CS (Active Directory Certificate Services). Elle repose sur une ou plusieurs autorités de certification (CA), organisées le plus souvent selon une hiérarchie à deux niveaux avec une CA racine hors ligne et une ou plusieurs CA subordonnées émettrices, ainsi que sur des modèles de certificats (Certificate Templates) définissant les paramètres, extensions et permissions d'inscription applicables à chaque type de certificat émis. L'intégration profonde de la PKI à Active Directory se manifeste par la publication automatique des modèles et des listes de révocation (CRL) dans l'annuaire, ainsi que par l'usage des certificats pour l'authentification Kerberos via PKINIT, la signature de code, ou le chiffrement de communications comme LDAPS. Cette intégration en fait également une surface d'attaque particulièrement critique et étudiée depuis la publication en 2021 des recherches sur les vulnérabilités ESC1 à ESC15, couvrant des scénarios allant du SAN spoofing permettant de demander un certificat au nom de n'importe quel utilisateur, jusqu'à l'exploitation de permissions excessives sur les modèles eux-mêmes ou sur la CA. Un audit régulier des modèles de certificats et des permissions associées, à l'aide d'outils comme Certipy, est désormais considéré comme incontournable dans toute évaluation de sécurité Active Directory.

Certificats CA publiés dans NTAuthCertificates. Auto-inscription via GPO. Risques : clé CA compromise (Golden Certificate), modèles mal configurés (ESC1-ESC15), permissions excessives, inscription web non protégée. Sécurisation : CA racine offline, HSM, audit des modèles, approbation par gestionnaire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis