Domaine 09 / 12
Mots de passe & comptes de service
Les comptes de service avec des mots de passe faibles et statiques et un SPN sont précisément ce que cherche le Kerberoasting. Cette section les remplace par des comptes de service gérés de groupe, applique des stratégies de mot de passe affinées, bloque les mots de passe faibles et déploie Windows LAPS pour les administrateurs locaux.
Commencer le parcoursParcours
0/4 terminés- 01Durcir les comptes de service : gMSA, SPN et LAPSGuide pratique pour remplacer les comptes de service à risque par des gMSA/dMSA, réduire l'exposition des SPN, appliquer des stratégies affinées et Windows LAPS.
- 02Migrer les comptes de service vers gMSA et dMSAMigration pas à pas des comptes de service statiques vers gMSA et dMSA (Windows Server 2025) : clé KDS, droits de récupération, notes par application, retour arrière.
- 03Déployer Windows LAPS : schéma, autorisations, stratégieDéployez Windows LAPS de bout en bout : schéma, autorisations d'UO, chiffrement, sauvegarde AD ou Entra, paramètres GPO, migration de l'ancien LAPS et vérification.
- 04Stratégie de mot de passe AD : longueur, FGPP, listes noiresBâtissez une stratégie de mot de passe AD selon le NIST : longues phrases secrètes, stratégies affinées, contrôle des mots de passe interdits ou divulgués, sans rotation.