BrkrOps Inc.

Blogue BrkrOps

Notes de terrain sur Windows Server,
l'identité et la PKI
.

Des articles techniques de fond signés par l'équipe BrkrOps — services de certificats Active Directory, défense de la PKI, identité et Windows Server, écrits par les gens qui font ce travail au quotidien.

BrkrOps · Opérations PKI

Le garage n'a pas brûlé.

43 Domain Admins, chacun gérant « sa paire » de contrôleurs de domaine, chacun certain que son coin est indépendant. Sept d'entre eux enchaînés une délégation à la fois suffisent à posséder la forêt — et après, ils vont blâmer l'hyperviseur. Les silos ne sont pas de la segmentation.

· BrkrOps Inc.

BrkrOps · Opérations PKI

L'autorité d'enregistrement fait le certificat.

NDES signe tout ce qu'on lui demande de signer — il ne valide jamais le nom de sujet dans une demande. Avec local admin sur la boîte NDES, un attaquant repointe le registre MSCEP vers un modèle faible et inscrit des certificats d'authentification domain admin émis par votre propre AC. Sept lacunes, toutes connues.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Les certificats qui cassent le WiFi.

Deux certificats de service NDES ont expiré il y a trois jours et personne ne l'a remarqué avant que les appareils gérés par Intune cessent de se connecter au WiFi corporatif. Les défauts ne se renouvellent pas automatiquement — voici la correction d'une heure sur les modèles qui les fait se renouveler tout seuls.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Code signing.

Un attaquant trouve un certificat de signature de code enterprise sur le laptop d'un développeur — pas de HSM, pas d'audit, pas de monitoring. Six minutes plus tard il possède l'enterprise. Un certificat de signature de code est une credential qui accorde l'exécution approuvée : c'est Tier 0, pas un outil de développeur.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Le modèle n'a pas de réponse.

Un attaquant passe d'une workstation Tier 2 à la possession de toute la forêt par SCCM. Le modèle classe SCCM, Intune, Entra Connect, la sauvegarde et les hyperviseurs Tier 1 — pourtant chacun détient un accès administratif sans restriction à Tier 0. Pourquoi la documentation a une réponse que personne n'implémente.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Le notaire ne peut pas porter le sceau

Une AC adossée à un HSM peut réussir toutes les vérifications de santé et être incapable d'émettre un certificat ou de publier une LCR — parce que sa clé de signature réside à l'autre bout d'un aller-retour réseau. Pourquoi la publication de la LCR est la panne que vous ne pouvez pas absorber, et quoi surveiller à la place.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Deux écritures.

Deux choses s'appellent Écriture sur un modèle de certificat — la liste ACL et le paramètre Fourni dans la demande. Une seule est sécuritaire à déléguer. Les confondre remet à un attaquant un modèle qu'il peut discrètement réécrire en chemin vers Administrateur de domaine.

· BrkrOps Inc.

BrkrOps · Stratégie PKI

Cloud PKI est gratuit. Enfin, presque.

Intune Cloud PKI est inclus avec Microsoft 365 E5 depuis le 1er juillet 2026 — mais presque aucune entreprise n'est à 100 % E5. Le vrai TCO sur cinq ans de Cloud PKI contre ADCS, et où ADCS gagne encore sa place en 2026.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Les entreprises à qui je ne confierais pas mes données

Ce que douze ans dans la PKI des autres m'ont appris sur qui protège vraiment vos données — et qui se contente de le dire.

· BrkrOps Inc.

BrkrOps · Opérations PKI

La porte verrouillée.

Pourquoi votre modèle User, un agent de récupération de clé oublié et un seul utilisateur hameçonné suffisent à verrouiller vos fichiers sans déchiffrement possible — et comment savoir quelles portes vous avez laissées ouvertes.

· BrkrOps Inc.

BrkrOps · Opérations PKI

Votre sauvegarde, c'est la brèche.

Pourquoi sauvegarder vos systèmes Tier 0 comme vos serveurs de fichiers, c'est comme ça qu'un attaquant repart avec la clé privée de votre AC — et comment sauvegarder DC et AC sans leur offrir le Tier 0.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Bâtir la racine comme il faut, signer sa sous-CA, récupérer un an.

Pourquoi une racine bâtie avec CAPolicy.inf émet des certificats subordonnés d'un an quoi que vous tapiez — et le plafond d'émission ValidityPeriodUnits qui le contrôle vraiment.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Il est temps de revenir au CDP.

Pourquoi votre point de distribution de la CRL n'a pas sa place sur l'AC, et probablement pas non plus dans LDAP.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Lire un modèle de certificat AD : chaque attribut, expliqué

Guide de terrain des attributs derrière un export certutil -dsTemplate : ce que fait chacun, et lesquels vous pouvez réellement modifier.

· BrkrOps Inc.

Truvald · Sécurité ADCS

NAC avec X.509 : le bon, la brute et le truand.

Ce que le 802.1X avec EAP-TLS vous apporte vraiment, où les exceptions s'infiltrent, et pourquoi le NAC est un projet de PKI — pas un projet réseau.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Ce n'est pas ADCS.

Où vivent vraiment les modèles de certificats, et ce que ça veut dire pour durcir votre PKI.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Un AC est un AC.

Pourquoi votre Autorité de Certification ne devrait faire qu'une seule chose, et ce qu'il faut en garder à l'écart.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Vous avez vérifié vos AC.

Comment remplacer un modèle de certificat par défaut, en trois étapes.

· BrkrOps Inc.

Truvald · Sécurité ADCS

Vingt-cinq ans.

Pourquoi les modèles de certificats par défaut de chaque installation ADCS sont à l'origine de la plupart des constats ESC.

· BrkrOps Inc.