Aller au contenu

Glossaire

Filtrage des SID

Le filtrage des SID est une protection qui retire les SID étrangers ou privilégiés des données d'authentification traversant une approbation AD.

Le filtrage des SID (SID filtering, également appelé mise en quarantaine par filtrage des SID) est appliqué par les contrôleurs de domaine du domaine approbateur lorsqu'une authentification arrive par une approbation. Il retire des données d'autorisation entrantes les identificateurs de sécurité qui n'appartiennent pas au domaine ou à la forêt approuvés, y compris les SID portés par sIDHistory. Les approbations de forêt filtrent par défaut, et les approbations externes créées sur les versions récentes de Windows ont la quarantaine activée par défaut. Au sein d'une même forêt, en revanche, les domaines ne constituent pas une frontière de sécurité et le filtrage des SID ne s'applique pas entre eux.

C'est important, car sans lui, un administrateur — ou un attaquant — du domaine approuvé peut injecter un SID privilégié du domaine approbateur, comme celui d'Enterprise Admins, et se voir accorder cet accès à travers l'approbation. Laissez le filtrage des SID activé sur toutes les approbations externes et de forêt, vérifiez son état avec netdom ou PowerShell plutôt que de le supposer, et traitez toute demande de désactivation pour une migration comme une exception temporaire et bornée dans le temps. Associez-le à l'authentification sélective afin que les utilisateurs approuvés ne puissent atteindre que les systèmes explicitement autorisés.

Voir Filtrage des SID et authentification sélective et Durcir les approbations AD.