Seamless SSO
adDéfinition
Seamless SSO (Seamless Single Sign-On) est une fonctionnalité de Microsoft Entra ID permettant aux utilisateurs connectés à un poste de travail joint à un domaine Active Directory on-premises de s'authentifier automatiquement auprès des services cloud Microsoft, sans avoir à ressaisir leurs identifiants ni à interagir explicitement avec un écran de connexion, offrant une expérience d'authentification transparente comparable à celle obtenue on-premises via Kerberos. Techniquement, cette fonctionnalité repose sur la création, lors de sa configuration initiale par Entra Connect, d'un compte ordinateur spécial nommé AZUREADSSOACC dans l'annuaire on-premises, dont le hachage de mot de passe est utilisé pour déchiffrer les tickets Kerberos présentés par le navigateur de l'utilisateur lors d'une tentative d'authentification cloud transparente, permettant à Entra ID de valider que l'utilisateur est bien authentifié auprès du domaine local sans nouvelle saisie de mot de passe. Cette architecture présente une conséquence de sécurité notable, largement documentée : un attaquant obtenant le hachage NTLM du compte AZUREADSSOACC peut potentiellement forger des tickets Kerberos silver ticket exploitables pour usurper l'identité de n'importe quel utilisateur vis-à-vis du service Seamless SSO, un vecteur d'attaque particulièrement critique justifiant une protection Tier 0 de ce compte spécifique au même titre que le compte KRBTGT, et une surveillance renforcée de toute activité associée à cet objet sensible de l'annuaire.
Fonctionnement technique
Le compte AZUREADSSOACC$ est créé dans l'AD lors de la configuration Seamless SSO. Quand un navigateur accède à login.microsoftonline.com, Azure AD redirige vers le point de terminaison Kerberos. Le navigateur demande un TGS pour http/autologon.microsoftonline.com (SPN du compte AZUREADSSOACC$) et l'envoie à Azure AD pour authentification.
Attaque Silver Ticket AZUREADSSOACC
- DCSync ou vol du hash NTLM de AZUREADSSOACC$
- Forge Silver Ticket pour n'importe quel UPN vers Azure AD
- Authentification cloud sans MFA si Conditional Access mal configuré
Mitigation
- Rotation régulière du mot de passe AZUREADSSOACC$ (2 fois à 30 jours d'intervalle)
- Conditional Access : imposer MFA même pour Seamless SSO
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h