Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Primary Refresh Token (PRT)

ad

Définition

Le Primary Refresh Token (PRT) est un jeton d'authentification clé émis par Azure AD / Microsoft Entra ID à un appareil Windows joint au domaine Azure AD, hybride Azure AD ou enregistré (Azure AD Registered), qui matérialise l'état d'authentification persistant de l'utilisateur principal sur cet appareil et permet une expérience de connexion unique (SSO) fluide à l'ensemble des applications cloud et ressources on-premises intégrées à Entra ID, sans redemander systématiquement les identifiants ni le second facteur d'authentification. Le PRT est stocké de manière protégée sur l'appareil, lié cryptographiquement à une clé de session (session key) elle-même protégée par le module TPM (Trusted Platform Module) lorsqu'il est disponible, rendant son extraction et sa réutilisation sur un autre appareil normalement impraticables sans compromission du matériel. Sur le plan offensif, des outils comme AADInternals ou ROADtools permettent, sous certaines conditions et avec des privilèges administrateur locaux suffisants, d'extraire le PRT et sa clé de session associée pour forger des jetons d'accès valides, contournant ainsi l'authentification multifacteur déjà validée pour la session en cours. Cette technique constitue l'un des vecteurs de compromission cloud les plus critiques identifiés ces dernières années, renforçant l'importance de la protection matérielle du poste et de la mise en œuvre de la fonctionnalité Token Protection de Microsoft Entra ID.

Fonctionnement technique

Le PRT est obtenu lors de la connexion Windows via Windows Hello ou mots de passe. Il est stocké dans LSASS (CloudAP plugin) et chiffré avec le Session Transport Key (STK). Pour accéder à une application, CloudAP utilise le PRT pour obtenir un SSO Access Token via l'endpoint token?client_id=ms-app en incluant le PRT et une assertion cryptographique signée avec la STK.

Attaques PRT

  • PRT Extraction : Via Mimikatz sekurlsa::cloudap ou PPLdump sur LSASS
  • SSPR Bypass : PRT permet reset MFA sur certains tenants
  • ROADtoken / AADInternals : Outils d'extraction et d'abus de PRT

Mitigation

  • TPM avec Device Bound Key : PRT lié cryptographiquement à l'appareil
  • Conditional Access : exiger appareil conforme (Compliant Device)
  • Monitorer les connexions depuis appareils non-managés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis