Domaine 05 / 12
Services de certificats AD
Les services de certificats AD relèvent du Tier 0, et un seul modèle mal configuré peut fournir à un attaquant un certificat d'administrateur de domaine. Cette section parcourt les mauvaises configurations ESC1–ESC8, désactive l'indicateur d'AC dangereux, exige l'approbation d'un gestionnaire et impose l'authentification sur les points d'accès web de l'AC.
Commencer le parcoursParcours
0/4 terminés- 01Durcir AD CS : corriger les failles ESC1 à ESC8Durcir les services de certificats Active Directory contre les erreurs de configuration ESC1 à ESC8 : contrôles des modèles, EPA et surveillance des inscriptions.
- 02Auditer les modèles de certificats AD CS (ESC1-ESC4)Auditer chaque modèle de certificat AD CS pour ESC1-ESC4 : drapeaux de sujet, EKU, droits d'inscription et ACL des modèles, avec PowerShell et un ordre de correction sûr.
- 03Sécuriser l'inscription web AD CS contre ESC8 et ESC11Fermer le relais NTLM vers AD CS : repérer les points d'inscription HTTP, imposer HTTPS et EPA, retirer NTLM, supprimer Web Enrollment et imposer le chiffrement RPC.
- 04Mappage fort des certificats (KB5014754) en pratiquePréparer l'authentification par certificat au mode Full Enforcement de KB5014754 : extension SID, altSecurityIdentities, événements KDC 39/40/41 et correctifs efficaces.