Stratégies et silos d'authentification pour le Tier 0
Limitez où les administrateurs Tier 0 s'authentifient avec les stratégies et silos d'authentification AD : prérequis, revendications, durée du TGT, audit et application.
Guides étiquetés
Limitez où les administrateurs Tier 0 s'authentifient avec les stratégies et silos d'authentification AD : prérequis, revendications, durée du TGT, audit et application.
Renouvelez le krbtgt sans interruption : New-KrbtgtKeys.ps1, contrôles de réplication, comptes krbtgt des RODC, calendrier régulier et double réinitialisation d'urgence.
Préparer l'authentification par certificat au mode Full Enforcement de KB5014754 : extension SID, altSecurityIdentities, événements KDC 39/40/41 et correctifs efficaces.
Configurez KCD et RBCD sans ouvrir de chemins d'attaque : transition de protocole, périmètre des SPN et audit de qui peut écrire msDS-AllowedToActOnBehalfOfOtherIdentity.
Retirez RC4 de Kerberos sans risque : auditez 4768/4769, corrigez les comptes sans clés AES, réglez msDS-SupportedEncryptionTypes et DefaultDomainSupportedEncTypes.
Trouvez chaque compte hors DC approuvé pour la délégation non contrainte, identifiez ses dépendances et migrez vers la délégation contrainte ou RBCD sans interruption.
Auditez la délégation non contrainte, contrainte et basée sur les ressources dans Active Directory, et protégez les comptes privilégiés contre les abus.
Imposez Kerberos en AES uniquement, désactivez RC4 et DONT_REQ_PREAUTH, renouvelez correctement le krbtgt et détectez le Kerberoasting et les golden tickets.