Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SPN (Service Principal Name)

ad

Définition

Le SPN (Service Principal Name) est un identifiant unique associant une instance de service en cours d'exécution à un compte Active Directory, qu'il s'agisse d'un compte de service, d'un compte gMSA ou d'un compte ordinateur. Son format standard est classe-de-service/hôte:port, par exemple MSSQLSvc/sql01.domaine.local:1433 pour une instance SQL Server, ou HTTP/web01.domaine.local pour un service web. Le SPN joue un rôle essentiel dans l'authentification Kerberos : lorsqu'un client souhaite accéder à un service, il demande au KDC un ticket de service (TGS) chiffré avec la clé du compte associé au SPN correspondant, ce qui permet au service cible de vérifier l'identité du client sans échange direct de mot de passe. Cette mécanique expose toutefois une surface d'attaque bien documentée : le Kerberoasting, qui consiste à demander des TGS pour tous les comptes disposant d'un SPN — souvent des comptes de service à privilèges élevés — puis à tenter de casser hors ligne le hachage du ticket chiffré avec le mot de passe du compte, sans générer d'alerte immédiate côté contrôleur de domaine. Les comptes de service disposant d'un SPN et de mots de passe faibles ou anciens constituent historiquement l'une des cibles les plus rentables en pentest Active Directory, ce qui justifie leur migration vers des comptes gMSA à mots de passe gérés automatiquement.

Stocké dans l'attribut servicePrincipalName. SPN sur comptes utilisateurs = vulnérable au Kerberoasting (mots de passe potentiellement faibles). SPN sur comptes machines = peu risqué (240 caractères aléatoires). Targeted Kerberoasting : ajout d'un SPN si droit d'écriture. Audit : setspn -X et Get-ADUser -Filter {ServicePrincipalName -ne "$null"}.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis