Data/Locales/checks/fr/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "Énumération des domaines fédérés", "status": "machine-draft" },
    "description": { "value": "Un inventaire complet de tous les domaines fédérés du locataire offre une visibilité sur la façon dont l'authentification est configurée pour chaque domaine. Les domaines fédérés redirigent l'authentification vers des fournisseurs d'identité externes, qui doivent être correctement sécurisés et surveillés. Cet inventaire de référence permet d'évaluer la surface d'attaque de la fédération et d'identifier les domaines qui ont pu être configurés par des attaquants dans le cadre d'une attaque Golden SAML ou d'une fédération dérobée.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les domaines fédérés inventoriés, avec les points de terminaison du fournisseur d'identité, les certificats de signature et la justification métier documentés", "status": "machine-draft" },
    "remediationSteps": { "value": "Énumérez tous les domaines du locataire à l'aide de Microsoft Graph et identifiez ceux dont l'authentification par fédération est configurée. Documentez le point de terminaison du fournisseur d'identité, les détails du certificat de signature et le protocole de fédération pour chaque domaine fédéré. Vérifiez que chaque relation d'approbation de fédération est autorisée et correspond à un fournisseur d'identité connu et légitime sous le contrôle de l'organisation.", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "Période de validité du certificat de signature de fédération", "status": "machine-draft" },
    "description": { "value": "Les certificats de signature de fédération ayant des périodes de validité excessivement longues offrent une fenêtre étendue aux attaquants qui obtiennent la clé privée pour falsifier des jetons SAML et maintenir un accès non autorisé persistant. Les certificats dont la période de validité dépasse 3 ans s'écartent des bonnes pratiques de sécurité et peuvent indiquer un certificat compromis ou créé par un attaquant. Les certificats à courte durée de vie limitent la durée d'un abus potentiel en cas de compromission de la clé privée.", "status": "machine-draft" },
    "recommendedValue": { "value": "Certificats de signature de fédération avec des périodes de validité n'excédant pas 1 an, assortis de procédures de rotation automatisées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les certificats de signature de tous les domaines fédérés et vérifiez leurs dates NotBefore et NotAfter afin de déterminer la période de validité. Remplacez tout certificat dont la période de validité dépasse 3 ans par de nouveaux certificats à durée de vie plus courte, alignés sur la stratégie de certificats de l'organisation. Mettez en place des procédures de rotation automatisée des certificats et configurez des alertes de surveillance pour les certificats approchant de leur expiration.", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "Non-concordance émetteur/objet du certificat de signature de fédération", "status": "machine-draft" },
    "description": { "value": "Une non-concordance entre les champs émetteur et objet d'un certificat de signature de fédération est un indicateur fort d'une éventuelle attaque Golden SAML, où un attaquant a remplacé le certificat de signature légitime par un certificat qu'il contrôle. Dans une attaque Golden SAML, l'attaquant génère un certificat auto-signé avec des valeurs d'émetteur/objet arbitraires et le configure comme certificat de signature de la relation d'approbation de fédération, ce qui lui permet de falsifier des jetons SAML pour n'importe quel utilisateur. Toute non-concordance émetteur/objet qui ne correspond pas à la chaîne d'autorité de certification attendue nécessite une investigation immédiate.", "status": "machine-draft" },
    "recommendedValue": { "value": "Les champs émetteur et objet du certificat de signature de fédération correspondent à la chaîne PKI attendue de l'organisation, sans certificat auto-signé inattendu", "status": "machine-draft" },
    "remediationSteps": { "value": "Extrayez le certificat de signature de chaque relation d'approbation de domaine fédéré et comparez les champs émetteur et objet à la hiérarchie PKI attendue de votre organisation. Investiguez tout certificat dont l'émetteur ne correspond pas à votre autorité de certification connue ou dont l'objet contient des valeurs inattendues. Si une non-concordance est détectée, traitez-la comme un incident de sécurité potentiel, effectuez immédiatement la rotation du certificat de signature de fédération et examinez les journaux d'audit à la recherche de modifications non autorisées de la configuration de fédération.", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "Analyse des métadonnées de la relation d'approbation de fédération", "status": "machine-draft" },
    "description": { "value": "Les métadonnées d'une relation d'approbation de fédération définissent les points de terminaison du fournisseur d'identité, les protocoles pris en charge et la configuration de signature des jetons utilisés pour l'authentification fédérée. Des métadonnées manipulées peuvent rediriger les flux d'authentification vers des points de terminaison contrôlés par l'attaquant ou introduire des certificats de signature malveillants, permettant des attaques de falsification de jetons et d'usurpation d'identité. L'URL du point de terminaison des métadonnées, les points de terminaison passifs et actifs, ainsi que la configuration de l'algorithme de signature doivent être validés par rapport à des valeurs connues comme fiables.", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les métadonnées de relations d'approbation de fédération validées par rapport à une base de référence connue comme fiable, avec des URL d'actualisation des métadonnées pointant vers des points de terminaison contrôlés par l'organisation", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la configuration de fédération de chaque domaine fédéré, y compris l'URI d'échange des métadonnées, le point de terminaison de connexion passive, l'URI d'émetteur et les détails du certificat de signature. Comparez les valeurs actuelles à une configuration de référence documentée afin d'identifier toute modification non autorisée. Assurez-vous que les points de terminaison d'actualisation des métadonnées utilisent HTTPS et pointent vers une infrastructure contrôlée par l'organisation, et vérifiez que les algorithmes de signature utilisent SHA-256 ou plus robuste.", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Examen de la configuration d'Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect synchronise les objets Active Directory locaux vers Entra ID et constitue un composant essentiel de l'architecture d'identité hybride. Des paramètres Azure AD Connect mal configurés peuvent exposer des attributs sensibles au cloud, créer des chemins d'élévation de privilèges involontaires ou permettre à des attaquants disposant d'un accès local de manipuler des identités cloud. Les autorisations du compte de connecteur, les règles de synchronisation et la configuration des fonctionnalités doivent être examinées au regard des bonnes pratiques de sécurité.", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect configuré avec des comptes de connecteur à moindre privilège, des règles de synchronisation renforcées et toutes les fonctionnalités de sécurité activées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la configuration d'Azure AD Connect, y compris les autorisations du compte de connecteur, les règles de synchronisation et les fonctionnalités activées. Assurez-vous que le compte de connecteur AD DS utilise le minimum d'autorisations requis et que le compte de connecteur Entra ID est un compte de service dédié uniquement dans le cloud. Vérifiez que le serveur Azure AD Connect est traité comme un actif Tier 0 avec un accès administratif restreint et une surveillance complète.", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Audit de la portée de synchronisation d'Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "La portée de synchronisation dans Azure AD Connect détermine quelles unités d'organisation, quels groupes et quels attributs locaux sont répliqués vers Entra ID. Une portée de synchronisation trop large peut répliquer des comptes de service sensibles, des comptes d'administration ou des groupes de sécurité qui devraient rester exclusivement locaux. À l'inverse, une portée indûment restreinte peut ne pas synchroniser des comptes nécessitant un accès cloud, provoquant des échecs d'authentification.", "status": "machine-draft" },
    "recommendedValue": { "value": "Portée de synchronisation restreinte aux seules unités d'organisation et objets requis, avec exclusion des comptes de service sensibles et des objets d'administration", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la portée de synchronisation d'Azure AD Connect, y compris le filtrage par unité d'organisation, le filtrage par groupe et les règles de filtrage au niveau des attributs. Vérifiez que seules les unités d'organisation contenant des comptes utilisateur nécessitant un accès cloud sont incluses dans la portée de synchronisation. Excluez les comptes de service locaux sensibles, les comptes d'administration et les groupes de sécurité qui n'ont pas besoin d'une représentation cloud, et documentez la justification de chaque unité d'organisation incluse.", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "État d'activation de la synchronisation de hachage de mot de passe", "status": "machine-draft" },
    "description": { "value": "La synchronisation de hachage de mot de passe (PHS) réplique un hachage des hachages de mots de passe locaux vers Entra ID, permettant l'authentification cloud en tant que secours lorsque la fédération ou l'authentification directe est indisponible. Bien que la PHS offre une résilience et permette la détection des informations d'identification divulguées via Entra ID Identity Protection, les organisations doivent comprendre les implications de sécurité du stockage de dérivés de mots de passe dans le cloud. La PHS doit être évaluée au regard des exigences de sécurité et de la tolérance au risque de l'organisation.", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS activée comme méthode d'authentification de secours, avec détection des informations d'identification divulguées active via Entra ID Identity Protection", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez la configuration d'Azure AD Connect pour déterminer si la synchronisation de hachage de mot de passe est activée. Si la PHS est désactivée, évaluez son activation comme méthode d'authentification de secours et pour prendre en charge la détection des informations d'identification divulguées d'Entra ID Identity Protection. Si la PHS est déjà activée, vérifiez qu'Entra ID Identity Protection est configuré pour exploiter les hachages de mots de passe en vue d'une détection basée sur le risque des informations d'identification compromises.", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "État des agents d'authentification directe", "status": "machine-draft" },
    "description": { "value": "L'authentification directe (PTA) valide les mots de passe des utilisateurs auprès d'Active Directory local en temps réel sans stocker de hachages de mots de passe dans le cloud. Les agents PTA s'exécutant sur des serveurs locaux doivent être correctement sécurisés, surveillés et tenus à jour, car un agent PTA compromis pourrait être manipulé pour accepter n'importe quel mot de passe ou pour intercepter des informations d'identification lors de l'authentification. L'intégrité de l'authentification dépend de manière critique de l'état de santé des agents, de l'actualité de leur version et de la posture de sécurité des serveurs.", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins 2 agents PTA déployés sur des serveurs renforcés, avec des versions d'agent à jour et la surveillance de l'état de santé activée", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez l'état des agents PTA dans Entra ID > Gestion hybride > Azure AD Connect > Authentification directe. Vérifiez qu'au moins deux agents sont déployés pour la redondance et que tous les agents affichent un état sain avec des versions de logiciel à jour. Assurez-vous que les serveurs des agents PTA sont traités comme des actifs Tier 0 avec un accès administratif restreint, des correctifs de sécurité à jour et une surveillance complète des journaux d'événements.", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "Évaluation de la configuration des serveurs AD FS", "status": "machine-draft" },
    "description": { "value": "Les serveurs Active Directory Federation Services (AD FS) gèrent l'authentification des domaines fédérés et traitent des jetons SAML sensibles du point de vue de la sécurité. Des paramètres AD FS mal configurés, tels que des algorithmes de signature de jetons faibles, une journalisation d'audit désactivée, un accès extranet trop permissif ou des règles de revendication obsolètes, peuvent être exploités pour la falsification de jetons, la collecte d'informations d'identification ou l'accès non autorisé. La configuration d'AD FS doit être régulièrement évaluée au regard des bases de référence de sécurité et des guides de renforcement de Microsoft.", "status": "machine-draft" },
    "recommendedValue": { "value": "Serveurs AD FS configurés selon la base de référence de sécurité de Microsoft, avec signature SHA-256, journalisation d'audit complète et correctifs Windows Server à jour", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la configuration des serveurs AD FS, y compris l'algorithme de signature des jetons (qui doit être SHA-256), les paramètres du journal d'audit (qui doivent capturer les événements de réussite et d'échec), les stratégies d'accès extranet et la complexité des règles de revendication. Assurez-vous que les serveurs AD FS exécutent les derniers correctifs Windows Server et que la ferme AD FS est configurée avec des serveurs redondants. Vérifiez que le compte de service AD FS respecte les principes de moindre privilège et que la clé privée du certificat de signature des jetons est correctement protégée.", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "Paramètres de verrouillage extranet d'AD FS", "status": "machine-draft" },
    "description": { "value": "Le verrouillage extranet d'AD FS protège contre les attaques par force brute et par pulvérisation de mots de passe visant le point de terminaison AD FS exposé à Internet. Sans une configuration adéquate du verrouillage extranet, les attaquants peuvent effectuer un nombre illimité de tentatives de deviner les mots de passe de tout compte fédéré via le proxy AD FS, compromettant potentiellement des comptes dotés de mots de passe faibles ou couramment utilisés. La fonctionnalité de verrouillage intelligent d'AD FS offre une protection tout en minimisant l'impact du verrouillage sur les utilisateurs légitimes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Verrouillage intelligent extranet activé avec un seuil et une fenêtre d'observation appropriés configurés pour prévenir les attaques par force brute", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la configuration du verrouillage extranet d'AD FS à l'aide de Get-AdfsProperties dans PowerShell sur le serveur AD FS. Activez le verrouillage intelligent extranet s'il n'est pas déjà actif et configurez un seuil de verrouillage et une fenêtre d'observation appropriés en fonction des schémas d'authentification de votre organisation. Surveillez les journaux de sécurité d'AD FS à la recherche d'événements de verrouillage extranet et ajustez les seuils si des utilisateurs légitimes sont verrouillés ou si des tentatives par force brute aboutissent.", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "Configuration de la jonction hybride", "status": "machine-draft" },
    "description": { "value": "La jonction hybride Azure AD enregistre les appareils locaux joints au domaine auprès d'Entra ID, permettant des stratégies d'accès conditionnel qui exigent la conformité de l'appareil ou son état de jonction au domaine. Des paramètres de jonction hybride mal configurés peuvent entraîner l'échec de l'enregistrement des appareils, ce qui empêche les utilisateurs de satisfaire aux exigences d'accès conditionnel basées sur l'appareil, ou peuvent permettre l'enregistrement d'appareils non autorisés si le point de connexion de service n'est pas correctement sécurisé. La configuration doit être validée de bout en bout.", "status": "machine-draft" },
    "recommendedValue": { "value": "Jonction hybride Azure AD configurée et fonctionnelle, avec point de connexion de service correctement sécurisé et enregistrement des appareils vérifié pour toutes les unités d'organisation cibles", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez la configuration du point de connexion de service (SCP) dans Active Directory et assurez-vous qu'il pointe vers le locataire Entra ID correct. Vérifiez que la configuration de jonction hybride dans Azure AD Connect inclut les domaines corrects et que les points de terminaison d'enregistrement d'entreprise requis sont accessibles depuis les appareils clients. Confirmez que les appareils s'enregistrent avec succès en examinant la liste des appareils dans Entra ID et en dépannant tout appareil affichant un état en attente.", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "Analyse des comptes uniquement dans le cloud par rapport aux comptes synchronisés", "status": "machine-draft" },
    "description": { "value": "Comprendre la répartition entre les comptes uniquement dans le cloud et les comptes synchronisés depuis l'environnement local offre une visibilité sur le paysage d'identité hybride et aide à identifier les failles de sécurité potentielles. Les comptes uniquement dans le cloud sont entièrement gérés dans Entra ID, tandis que les comptes synchronisés proviennent d'Active Directory local et héritent de sa posture de sécurité. Cette analyse aide à repérer les comptes qui devraient être uniquement dans le cloud mais qui sont synchronisés, ou inversement, et éclaire les décisions relatives au choix de la méthode d'authentification et à l'emplacement des contrôles de sécurité.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les comptes catégorisés comme uniquement dans le cloud ou synchronisés, avec une documentation de l'état attendu pour chaque type de compte et rôle", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez tous les comptes utilisateur depuis Entra ID et catégorisez-les selon la propriété onPremisesSyncEnabled afin de déterminer quels comptes sont synchronisés depuis l'environnement local par rapport à ceux uniquement dans le cloud. Vérifiez que les comptes d'administration privilégiés sont uniquement dans le cloud afin d'éviter qu'une compromission locale n'affecte l'administration cloud. Documentez la source d'identité attendue pour chaque type de compte et investiguez tout compte dont la source réelle ne correspond pas à la configuration attendue.", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Actualité de la version du client de synchronisation Entra Connect", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (anciennement Azure AD Connect) est le client de synchronisation qui réplique les identités Active Directory locales vers Entra ID et constitue un composant hybride Tier 0 : une compromission du serveur Connect peut conduire à des identités cloud falsifiées ou manipulées et à un impact à l'échelle du locataire. Microsoft publie périodiquement des versions d'Entra Connect qui contiennent des correctifs de sécurité non divulgués accompagnés de recommandations accélérées de « mise à jour immédiate ». Un serveur Connect exécutant une version inférieure à la base de référence minimale sûre est un actif Tier 0 non corrigé, exposé à des vulnérabilités connues mais non divulguées. La version étant un attribut du serveur Connect local plutôt qu'une propriété de l'annuaire cloud, l'actualité de la version doit être confirmée de manière autoritaire sur l'hôte Connect ; lorsqu'elle ne peut pas être lue, elle doit être signalée pour vérification manuelle plutôt que présumée conforme.", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect mis à jour vers la dernière version disponible (au niveau ou au-dessus de la base de référence minimale sûre), avec la mise à niveau automatique activée lorsqu'elle est prise en charge et le serveur Connect géré comme un actif Tier 0", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez la version d'Entra Connect installée sur le serveur de synchronisation à l'aide de la clé de registre HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect ou de Get-ADSyncGlobalSettings, et comparez-la à la dernière version publiée par Microsoft. Mettez à jour Entra Connect vers la dernière version pour appliquer les correctifs de sécurité, et activez la mise à niveau automatique lorsque le déploiement la prend en charge. Traitez le serveur Entra Connect comme un actif Tier 0 : restreignez l'accès administratif, appliquez les correctifs du système d'exploitation à jour et activez une surveillance complète. Documentez un processus récurrent pour suivre les notes de publication de Microsoft Entra Connect et appliquer rapidement les versions de sécurité.", "status": "machine-draft" }
  }
}