Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Smart Card Authentication AD

ad

Définition

L'authentification par carte à puce (Smart Card Authentication) dans Active Directory est une méthode d'authentification forte basée sur la cryptographie à clé publique, dans laquelle l'utilisateur s'identifie à l'aide d'une carte à puce physique contenant un certificat numérique émis par une autorité de certification interne, typiquement Active Directory Certificate Services (AD CS), associée à un code PIN connu de lui seul. Le protocole Kerberos prend en charge nativement ce mode d'authentification via l'extension PKINIT, définie dans la RFC 4556, qui remplace l'échange de clé symétrique dérivée du mot de passe par un échange basé sur la paire de clés publique/privée stockée sur la carte, le contrôleur de domaine validant le certificat présenté via la chaîne de confiance PKI avant d'émettre le TGT initial. Ce mécanisme élimine structurellement les risques liés au vol de mot de passe, au password spraying et à la réutilisation d'identifiants faibles, tout en imposant une authentification à deux facteurs matérielle. La configuration de comptes en « Smart card is required for interactive logon » force cette exigence et invalide automatiquement tout hash NTLM statique historique du compte lors de l'activation. Cette approche est largement recommandée dans les environnements à forte exigence de sécurité, notamment les administrations et le secteur de la défense, en cohérence avec les référentiels ANSSI de niveau renforcé.

Fonctionnement technique

L'utilisateur insère la carte à puce et entre son PIN. Le système utilise la clé privée sur la carte pour signer une demande PKINIT AS-REQ. Le KDC vérifie le certificat (validité, CRL, chaîne de confiance), extrait l'UPN du SAN, et émet un TGT. La clé privée ne quitte jamais la carte à puce.

Implémentation

  • ADCS : Template Smartcard Logon avec Client Authentication EKU
  • Compte AD : activer 'Smart Card is Required for Interactive Logon' (smartcardRequired)
  • Middleware : Drivers fabricant (Gemalto, SafeNet, etc.) ou Windows built-in

Attaques

  • Vol physique de carte + PIN → compromission (d'où importance du PIN fort)
  • Certificate theft via ADCS vulnérabilités (ESC) → pas besoin de carte physique

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis