Blogue BrkrOps
Notes de terrain sur Windows Server,
l'identité et la PKI.
Des articles techniques de fond signés par l'équipe BrkrOps — services de certificats Active Directory, défense de la PKI, identité et Windows Server, écrits par les gens qui font ce travail au quotidien.
BrkrOps · Opérations PKI
Le modèle n'a pas de réponse.
Un attaquant passe d'une workstation Tier 2 à la possession de toute la forêt par SCCM. Le modèle classe SCCM, Intune, Entra Connect, la sauvegarde et les hyperviseurs Tier 1 — pourtant chacun détient un accès administratif sans restriction à Tier 0. Pourquoi la documentation a une réponse que personne n'implémente.
BrkrOps · Opérations PKI
Le notaire ne peut pas porter le sceau
Une AC adossée à un HSM peut réussir toutes les vérifications de santé et être incapable d'émettre un certificat ou de publier une LCR — parce que sa clé de signature réside à l'autre bout d'un aller-retour réseau. Pourquoi la publication de la LCR est la panne que vous ne pouvez pas absorber, et quoi surveiller à la place.
BrkrOps · Opérations PKI
Deux écritures.
Deux choses s'appellent Écriture sur un modèle de certificat — la liste ACL et le paramètre Fourni dans la demande. Une seule est sécuritaire à déléguer. Les confondre remet à un attaquant un modèle qu'il peut discrètement réécrire en chemin vers Administrateur de domaine.
BrkrOps · Stratégie PKI
Cloud PKI est gratuit. Enfin, presque.
Intune Cloud PKI est inclus avec Microsoft 365 E5 depuis le 1er juillet 2026 — mais presque aucune entreprise n'est à 100 % E5. Le vrai TCO sur cinq ans de Cloud PKI contre ADCS, et où ADCS gagne encore sa place en 2026.
BrkrOps · Opérations PKI
Les entreprises à qui je ne confierais pas mes données
Ce que douze ans dans la PKI des autres m'ont appris sur qui protège vraiment vos données — et qui se contente de le dire.
BrkrOps · Opérations PKI
La porte verrouillée.
Pourquoi votre modèle User, un agent de récupération de clé oublié et un seul utilisateur hameçonné suffisent à verrouiller vos fichiers sans déchiffrement possible — et comment savoir quelles portes vous avez laissées ouvertes.
BrkrOps · Opérations PKI
Votre sauvegarde, c'est la brèche.
Pourquoi sauvegarder vos systèmes Tier 0 comme vos serveurs de fichiers, c'est comme ça qu'un attaquant repart avec la clé privée de votre AC — et comment sauvegarder DC et AC sans leur offrir le Tier 0.
Truvald · Sécurité ADCS
Bâtir la racine comme il faut, signer sa sous-CA, récupérer un an.
Pourquoi une racine bâtie avec CAPolicy.inf émet des certificats subordonnés d'un an quoi que vous tapiez — et le plafond d'émission ValidityPeriodUnits qui le contrôle vraiment.
Truvald · Sécurité ADCS
Il est temps de revenir au CDP.
Pourquoi votre point de distribution de la CRL n'a pas sa place sur l'AC, et probablement pas non plus dans LDAP.
Truvald · Sécurité ADCS
Lire un modèle de certificat AD : chaque attribut, expliqué
Guide de terrain des attributs derrière un export certutil -dsTemplate : ce que fait chacun, et lesquels vous pouvez réellement modifier.
Truvald · Sécurité ADCS
NAC avec X.509 : le bon, la brute et le truand.
Ce que le 802.1X avec EAP-TLS vous apporte vraiment, où les exceptions s'infiltrent, et pourquoi le NAC est un projet de PKI — pas un projet réseau.
Truvald · Sécurité ADCS
Ce n'est pas ADCS.
Où vivent vraiment les modèles de certificats, et ce que ça veut dire pour durcir votre PKI.
Truvald · Sécurité ADCS
Un AC est un AC.
Pourquoi votre Autorité de Certification ne devrait faire qu'une seule chose, et ce qu'il faut en garder à l'écart.
Truvald · Sécurité ADCS
Vous avez vérifié vos AC.
Comment remplacer un modèle de certificat par défaut, en trois étapes.
Truvald · Sécurité ADCS
Vingt-cinq ans.
Pourquoi les modèles de certificats par défaut de chaque installation ADCS sont à l'origine de la plupart des constats ESC.
