Aller au contenu

Glossaire

Historique des SID

SIDHistory est un attribut AD qui conserve les anciens identificateurs de sécurité d'un compte après une migration afin qu'il garde l'accès aux ressources existantes.

Lorsqu'un utilisateur ou un groupe est migré d'un domaine à un autre, il reçoit un nouvel identificateur de sécurité (SID). Pour ne pas rompre l'accès aux ressources encore sécurisées avec l'ancien SID, les outils de migration copient le SID précédent dans l'attribut sIDHistory de l'objet. À l'ouverture de session, le contrôleur de domaine ajoute chaque SID présent dans sIDHistory au jeton d'accès de l'utilisateur, de sorte que le compte est traité comme s'il détenait toujours ces identités. L'attribut est censé n'être qu'un échafaudage temporaire, le temps de redéfinir les ACL des ressources.

C'est important, car tout SID placé dans sIDHistory accorde l'intégralité de ses privilèges. Un attaquant capable d'écrire cet attribut, ou qui forge un ticket portant des SID supplémentaires, peut ajouter en silence le SID d'un groupe privilégié tel que Domain Admins ou Enterprise Admins d'un autre domaine. Les historiques de SID laissés par d'anciennes migrations rendent en outre les permissions difficiles à appréhender. Inventoriez les comptes dont sIDHistory n'est pas vide, signalez les entrées qui correspondent à des SID privilégiés ou du même domaine, redéfinissez les permissions des ressources, puis videz l'attribut et gardez le filtrage des SID activé sur les approbations.

Voir Nettoyer SIDHistory et Filtrage des SID et authentification sélective.