BrkrOps Inc.

Blogue BrkrOps

Notes de terrain sur Windows Server,
l'identité et la PKI
.

Des articles techniques de fond signés par l'équipe BrkrOps — services de certificats Active Directory, défense de la PKI, identité et Windows Server, écrits par les gens qui font ce travail au quotidien.

Afficher

BrkrOps · Opérations PKI

L'AC que vous avez éteinte.

Vous avez roulé l'assistant de suppression, le rôle est parti proprement, pis quelqu'un a effacé la VM. Sept ans plus tard, cette AC est encore dans NTAuthCertificates, sa clé privée est encore dans le dossier de migration à côté du guide qui contient le mot de passe, pis un certificat signé avec elle n'a besoin d'aucune requête, d'aucun modèle et d'aucune AC — et ne laisse aucun numéro de série à révoquer. DPERSIST1, l'arête GoldenCert.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Vous avez réinitialisé son mot de passe.

La réinitialisation a été rapide et le billet était correct. Elle n'a pas touché au certificat que l'inscription automatique lui a émis il y a des années — celui qui s'authentifie encore comme elle, qui redonne son nouveau hash NT sur demande, pis qui se renouvelle sans jamais demander de mot de passe. Aucun numéro ESC, aucune mauvaise configuration, juste une ligne manquante dans le plan.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Correspondance forte.

L'application intégrale a tué le truc du nom tapé à la main et fermé un vrai trou. Elle a aussi déplacé l'énoncé faisant autorité sur l'identité, du certificat signé vers un attribut d'annuaire non signé — que le help desk peut encore écrire grâce à une délégation de 2016. ESC14, la variante que l'application ne ferme pas.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Demande de certificat à accès à la boîte aux lettres en moins de trois heures.

Un certificat pour un serveur qui n'existe pas, approuvé d'un coup d'œil par quelqu'un qui a quarante-sept autres choses dans sa queue. Un enregistrement DNS, un reverse proxy, des credentials récoltés, une règle de transmission — et l'OTP par courriel livre chaque code. Huit défenses, toutes absentes.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Le garage n'a pas brûlé.

43 Domain Admins, chacun gérant « sa paire » de contrôleurs de domaine, chacun certain que son coin est indépendant. Sept d'entre eux enchaînés une délégation à la fois suffisent à posséder la forêt — et après, ils vont blâmer l'hyperviseur. Les silos ne sont pas de la segmentation.

· BrkrOps Inc.

BrkrOps · Opérations PKI

L'autorité d'enregistrement fait le certificat.

NDES signe tout ce qu'on lui demande de signer — il ne valide jamais le nom de sujet dans une demande. Avec local admin sur la boîte NDES, un attaquant repointe le registre MSCEP vers un modèle faible et inscrit des certificats d'authentification domain admin émis par votre propre AC. Sept lacunes, toutes connues.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Les certificats qui cassent le WiFi.

Deux certificats de service NDES ont expiré il y a trois jours et personne ne l'a remarqué avant que les appareils gérés par Intune cessent de se connecter au WiFi corporatif. Les défauts ne se renouvellent pas automatiquement — voici la correction d'une heure sur les modèles qui les fait se renouveler tout seuls.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Code signing.

Un attaquant trouve un certificat de signature de code enterprise sur le laptop d'un développeur — pas de HSM, pas d'audit, pas de monitoring. Six minutes plus tard il possède l'enterprise. Un certificat de signature de code est une credential qui accorde l'exécution approuvée : c'est Tier 0, pas un outil de développeur.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Le modèle n'a pas de réponse.

Un attaquant passe d'une workstation Tier 2 à la possession de toute la forêt par SCCM. Le modèle classe SCCM, Intune, Entra Connect, la sauvegarde et les hyperviseurs Tier 1 — pourtant chacun détient un accès administratif sans restriction à Tier 0. Pourquoi la documentation a une réponse que personne n'implémente.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Le notaire ne peut pas porter le sceau

Une AC adossée à un HSM peut réussir toutes les vérifications de santé et être incapable d'émettre un certificat ou de publier une LCR — parce que sa clé de signature réside à l'autre bout d'un aller-retour réseau. Pourquoi la publication de la LCR est la panne que vous ne pouvez pas absorber, et quoi surveiller à la place.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Deux écritures.

Deux choses s'appellent Écriture sur un modèle de certificat — la liste ACL et le paramètre Fourni dans la demande. Une seule est sécuritaire à déléguer. Les confondre remet à un attaquant un modèle qu'il peut discrètement réécrire en chemin vers Administrateur de domaine.

· BrkrOps Inc.

BrkrOps · Stratégie PKI

Cloud PKI est gratuit. Enfin, presque.

Intune Cloud PKI est inclus avec Microsoft 365 E5 depuis le 1er juillet 2026 — mais presque aucune entreprise n'est à 100 % E5. Le vrai TCO sur cinq ans de Cloud PKI contre ADCS, et où ADCS gagne encore sa place en 2026.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Les entreprises à qui je ne confierais pas mes données

Ce que douze ans dans la PKI des autres m'ont appris sur qui protège vraiment vos données — et qui se contente de le dire.

· BrkrOps Inc.

BrkrOps · Opérations PKI

La porte verrouillée.

Pourquoi votre modèle User, un agent de récupération de clé oublié et un seul utilisateur hameçonné suffisent à verrouiller vos fichiers sans déchiffrement possible — et comment savoir quelles portes vous avez laissées ouvertes.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Votre sauvegarde, c'est la brèche.

Pourquoi sauvegarder vos systèmes Tier 0 comme vos serveurs de fichiers, c'est comme ça qu'un attaquant repart avec la clé privée de votre AC — et comment sauvegarder DC et AC sans leur offrir le Tier 0.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Bâtir la racine comme il faut, signer sa sous-CA, récupérer un an.

Pourquoi une racine bâtie avec CAPolicy.inf émet des certificats subordonnés d'un an quoi que vous tapiez — et le plafond d'émission ValidityPeriodUnits qui le contrôle vraiment.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Il est temps de revenir au CDP.

Pourquoi votre point de distribution de la CRL n'a pas sa place sur l'AC, et probablement pas non plus dans LDAP.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Lire un modèle de certificat AD : chaque attribut, expliqué

Guide de terrain des attributs derrière un export certutil -dsTemplate : ce que fait chacun, et lesquels vous pouvez réellement modifier.

· BrkrOps Inc.

Truvald · Sécurité ADCS

NAC avec X.509 : le bon, la brute et le truand.

Ce que le 802.1X avec EAP-TLS vous apporte vraiment, où les exceptions s'infiltrent, et pourquoi le NAC est un projet de PKI — pas un projet réseau.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Ce n'est pas ADCS.

Où vivent vraiment les modèles de certificats, et ce que ça veut dire pour durcir votre PKI.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Un AC est un AC.

Pourquoi votre Autorité de Certification ne devrait faire qu'une seule chose, et ce qu'il faut en garder à l'écart.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Vous avez vérifié vos AC.

Comment remplacer un modèle de certificat par défaut, en trois étapes.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Vingt-cinq ans.

Pourquoi les modèles de certificats par défaut de chaque installation ADCS sont à l'origine de la plupart des constats ESC.

· BrkrOps Inc.