Aller au contenu

Glossaire

Délégation contrainte basée sur les ressources

La délégation contrainte basée sur les ressources (RBCD) laisse une ressource choisir qui peut s'y faire passer pour un utilisateur, un droit détournable.

La délégation contrainte basée sur les ressources (RBCD, Resource-Based Constrained Delegation) est un modèle de délégation Kerberos, introduit avec Windows Server 2012, dans lequel la décision de confiance est configurée sur la ressource cible elle-même, via son attribut msDS-AllowedToActOnBehalfOfOtherIdentity, plutôt que sur le compte frontal qui demande la délégation. Cette conception visait à donner davantage de contrôle aux propriétaires des ressources, mais elle signifie aussi que quiconque dispose d'un accès en écriture à cet attribut sur un objet ordinateur peut accorder à un compte arbitraire le droit d'emprunter l'identité d'autres utilisateurs auprès de cette machine.

C'est important, car un attaquant qui obtient la capacité de créer ou de contrôler des objets ordinateur (par défaut, tout utilisateur authentifié peut en créer jusqu'à dix, via ms-DS-MachineAccountQuota) peut configurer la RBCD sur une machine cible, puis emprunter l'identité d'utilisateurs privilégiés pour la compromettre, sans jamais toucher à un mot de passe. Les mesures d'atténuation consistent à restreindre qui peut créer des objets ordinateur ou modifier cet attribut, à auditer ses modifications et à considérer toute configuration RBCD inattendue comme un indicateur de compromission.

Voir Délégation dans Active Directory.