Glossaire
Silo de stratégies d'authentification
Un silo de stratégies d'authentification regroupe comptes privilégiés et hôtes afin que ces comptes n'obtiennent des tickets Kerberos que depuis des appareils approuvés.
Les stratégies d'authentification et les silos de stratégies d'authentification sont apparus avec le niveau fonctionnel de domaine Windows Server 2012 R2. Une stratégie d'authentification définit des conditions pour Kerberos : la durée de vie du TGT et des conditions de contrôle d'accès indiquant depuis quels appareils un compte peut demander un TGT, ou quels comptes peuvent accéder à un service. Un silo associe un ensemble d'utilisateurs, d'ordinateurs et de comptes de service à ces stratégies, de sorte que l'appartenance puisse être exprimée sous forme de revendication (claim). L'application repose sur le blindage Kerberos (FAST) et sur la prise en charge des revendications composées, et les silos peuvent fonctionner en mode audit avant d'être appliqués.
C'est important, car cela transforme le modèle de tiering d'une simple règle en véritable contrôle. Si les administrateurs Tier 0 ne peuvent obtenir de tickets que depuis des PAW Tier 0 et des contrôleurs de domaine, un mot de passe ou un hash volé devient inutilisable depuis un poste de travail compromis, et des durées de vie de TGT courtes réduisent la fenêtre de réutilisation des tickets. Déployez d'abord en mode audit, examinez les événements des journaux Authentication Policies sur les DC, conservez un compte bris de glace hors du silo et ajoutez ces mêmes comptes au groupe Protected Users.
Voir Stratégies et silos d'authentification pour le Tier 0 et Tier 0 et accès privilégiés.