Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Seamless SSO

ad

Définition

Seamless SSO (Seamless Single Sign-On) est une fonctionnalité de Microsoft Entra ID permettant aux utilisateurs connectés à un poste de travail joint à un domaine Active Directory on-premises de s'authentifier automatiquement auprès des services cloud Microsoft, sans avoir à ressaisir leurs identifiants ni à interagir explicitement avec un écran de connexion, offrant une expérience d'authentification transparente comparable à celle obtenue on-premises via Kerberos. Techniquement, cette fonctionnalité repose sur la création, lors de sa configuration initiale par Entra Connect, d'un compte ordinateur spécial nommé AZUREADSSOACC dans l'annuaire on-premises, dont le hachage de mot de passe est utilisé pour déchiffrer les tickets Kerberos présentés par le navigateur de l'utilisateur lors d'une tentative d'authentification cloud transparente, permettant à Entra ID de valider que l'utilisateur est bien authentifié auprès du domaine local sans nouvelle saisie de mot de passe. Cette architecture présente une conséquence de sécurité notable, largement documentée : un attaquant obtenant le hachage NTLM du compte AZUREADSSOACC peut potentiellement forger des tickets Kerberos silver ticket exploitables pour usurper l'identité de n'importe quel utilisateur vis-à-vis du service Seamless SSO, un vecteur d'attaque particulièrement critique justifiant une protection Tier 0 de ce compte spécifique au même titre que le compte KRBTGT, et une surveillance renforcée de toute activité associée à cet objet sensible de l'annuaire.

Fonctionnement technique

Le compte AZUREADSSOACC$ est créé dans l'AD lors de la configuration Seamless SSO. Quand un navigateur accède à login.microsoftonline.com, Azure AD redirige vers le point de terminaison Kerberos. Le navigateur demande un TGS pour http/autologon.microsoftonline.com (SPN du compte AZUREADSSOACC$) et l'envoie à Azure AD pour authentification.

Attaque Silver Ticket AZUREADSSOACC

  • DCSync ou vol du hash NTLM de AZUREADSSOACC$
  • Forge Silver Ticket pour n'importe quel UPN vers Azure AD
  • Authentification cloud sans MFA si Conditional Access mal configuré

Mitigation

  • Rotation régulière du mot de passe AZUREADSSOACC$ (2 fois à 30 jours d'intervalle)
  • Conditional Access : imposer MFA même pour Seamless SSO

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis