Primary Refresh Token (PRT)
adDéfinition
Le Primary Refresh Token (PRT) est un jeton d'authentification clé émis par Azure AD / Microsoft Entra ID à un appareil Windows joint au domaine Azure AD, hybride Azure AD ou enregistré (Azure AD Registered), qui matérialise l'état d'authentification persistant de l'utilisateur principal sur cet appareil et permet une expérience de connexion unique (SSO) fluide à l'ensemble des applications cloud et ressources on-premises intégrées à Entra ID, sans redemander systématiquement les identifiants ni le second facteur d'authentification. Le PRT est stocké de manière protégée sur l'appareil, lié cryptographiquement à une clé de session (session key) elle-même protégée par le module TPM (Trusted Platform Module) lorsqu'il est disponible, rendant son extraction et sa réutilisation sur un autre appareil normalement impraticables sans compromission du matériel. Sur le plan offensif, des outils comme AADInternals ou ROADtools permettent, sous certaines conditions et avec des privilèges administrateur locaux suffisants, d'extraire le PRT et sa clé de session associée pour forger des jetons d'accès valides, contournant ainsi l'authentification multifacteur déjà validée pour la session en cours. Cette technique constitue l'un des vecteurs de compromission cloud les plus critiques identifiés ces dernières années, renforçant l'importance de la protection matérielle du poste et de la mise en œuvre de la fonctionnalité Token Protection de Microsoft Entra ID.
Fonctionnement technique
Le PRT est obtenu lors de la connexion Windows via Windows Hello ou mots de passe. Il est stocké dans LSASS (CloudAP plugin) et chiffré avec le Session Transport Key (STK). Pour accéder à une application, CloudAP utilise le PRT pour obtenir un SSO Access Token via l'endpoint token?client_id=ms-app en incluant le PRT et une assertion cryptographique signée avec la STK.
Attaques PRT
- PRT Extraction : Via Mimikatz sekurlsa::cloudap ou PPLdump sur LSASS
- SSPR Bypass : PRT permet reset MFA sur certains tenants
- ROADtoken / AADInternals : Outils d'extraction et d'abus de PRT
Mitigation
- TPM avec Device Bound Key : PRT lié cryptographiquement à l'appareil
- Conditional Access : exiger appareil conforme (Compliant Device)
- Monitorer les connexions depuis appareils non-managés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h