{"id":12660,"date":"2026-04-13T18:53:53","date_gmt":"2026-04-13T18:53:53","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/22\/extension-de-l-identite-dans-les-pme-ce-que-revelent-trois\/"},"modified":"2026-06-10T11:21:59","modified_gmt":"2026-06-10T11:21:59","slug":"extension-de-l-identite-dans-les-pme-ce-que-revelent-trois","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/13\/extension-de-l-identite-dans-les-pme-ce-que-revelent-trois\/","title":{"rendered":"Extension de l&rsquo;identit\u00e9 dans les PME : ce que r\u00e9v\u00e8lent trois configurations AD-plus-Cloud sur la surface d&rsquo;attaque r\u00e9elle"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min de lecture<\/p>\n<p><strong>La prolif\u00e9ration des identit\u00e9s est la r\u00e8gle, et non l&rsquo;exception, dans les PME. En comparant trois configurations typiques \u2013 Active Directory avec synchronisation Entra ID et SaaS en parall\u00e8le, r\u00f4les hybrides sur hyperscalers, paysage d&rsquo;IdP fragment\u00e9 avec h\u00e9ritages \u2013 on voit rapidement o\u00f9 la documentation et la structure r\u00e9elle des droits d&rsquo;acc\u00e8s divergent. Les attaquants voient la m\u00eame chose, mais plus t\u00f4t.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:28px 32px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 14px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#69d8ed;\">L&rsquo;essentiel en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.55;\">\n<li style=\"margin-bottom:8px;\">La prolif\u00e9ration des identit\u00e9s r\u00e9sulte des h\u00e9ritages Active Directory, de l&rsquo;utilisation parall\u00e8le de SaaS et de r\u00f4les incomplets sur les hyperscalers.<\/li>\n<li style=\"margin-bottom:8px;\">Les droits document\u00e9s et les droits r\u00e9ellement appliqu\u00e9s co\u00efncident rarement dans les PME.<\/li>\n<li style=\"margin-bottom:8px;\">Les attaques Kerberoasting, Pass-the-Hash et Golden Ticket exploitent pr\u00e9cis\u00e9ment ces failles.<\/li>\n<li style=\"margin-bottom:8px;\">Le m\u00e9trique critique n&rsquo;est pas le nombre de comptes, mais l&rsquo;\u00e9cart entre l&rsquo;\u00e9tat cible et l&rsquo;\u00e9tat r\u00e9el.<\/li>\n<li style=\"\">Un IAM centralis\u00e9 avec une gestion rigoureuse du cycle de vie r\u00e9duit de mani\u00e8re mesurable la surface d&rsquo;attaque.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">En lien<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/03\/25\/copilote-comme-risque-pour-la-securite\/\" style=\"color:#333;text-decoration:underline;\">Risque de s\u00e9curit\u00e9 Copilot 2026<\/a> &nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/06\/ransomware-2026-entreprises-paiement-rancon\/\" style=\"color:#333;text-decoration:underline;\">Ransomware 2026 : les entreprises paient<\/a><\/p>\n<p>L&rsquo;hypoth\u00e8se selon laquelle les identit\u00e9s seraient g\u00e9r\u00e9es de mani\u00e8re centralis\u00e9e r\u00e9siste rarement \u00e0 un inventaire rigoureux. D\u00e9parts de collaborateurs, changements de projet, essais de SaaS, comptes de service pour des int\u00e9grations disparues : chacune de ces routines laisse des artefacts dans l&rsquo;un des syst\u00e8mes d&rsquo;identit\u00e9. La somme de ces artefacts constitue la v\u00e9ritable surface d&rsquo;attaque \u2013 pas l&rsquo;organigramme.<\/p>\n<p>Trois configurations anonymis\u00e9es issues d&rsquo;environnements typiques de PME illustrent ce sch\u00e9ma. Toutes trois repr\u00e9sentent des mod\u00e8les g\u00e9n\u00e9riques, et non des cas isol\u00e9s. Si vous reconnaissez des d\u00e9tails dans l&rsquo;une de ces configurations, il est temps de v\u00e9rifier vos propres contr\u00f4les avant que quelqu&rsquo;un d&rsquo;autre ne le fasse. \u00c9tat des lieux : avril 2026.<\/p>\n<div style=\"background:#f8f9fa;border-left:4px solid #69d8ed;border-radius:0 8px 8px 0;padding:20px 24px;margin:24px 0;\">\n<p style=\"margin:0 0 8px;font-weight:700;color:#004a59;\">Qu&rsquo;est-ce que la prolif\u00e9ration des identit\u00e9s ?<\/p>\n<p style=\"margin:0;\">La prolif\u00e9ration des identit\u00e9s d\u00e9crit une situation o\u00f9 les identit\u00e9s des utilisateurs et des services se d\u00e9veloppent sur plusieurs syst\u00e8mes distincts, sans qu&rsquo;un processus commun de gestion du cycle de vie ne les maintienne de mani\u00e8re coh\u00e9rente. Chacun de ces syst\u00e8mes \u2013 Active Directory, Entra ID, outils SaaS individuels, IAM cloud \u2013 g\u00e8re un sous-ensemble. L&rsquo;ensemble complet est rarement connu dans son int\u00e9gralit\u00e9.<\/p>\n<\/div>\n<h2>Setup 1 : Active Directory, synchronisation Entra ID et SaaS non g\u00e9r\u00e9s<\/h2>\n<p>Le sch\u00e9ma le plus courant dans les PME : un Active Directory local comme syst\u00e8me ma\u00eetre, Entra ID (anciennement Azure AD) synchronis\u00e9 via Entra Connect, et Microsoft 365 comme base de productivit\u00e9. En parall\u00e8le, un paysage SaaS se d\u00e9veloppe sans que personne n\u2019en ait dress\u00e9 l\u2019inventaire complet.<\/p>\n<p>Dans la documentation, il est \u00e9crit : l\u2019AD est la source. Le offboarding d\u00e9sactive le compte AD, la synchronisation supprime l\u2019utilisateur Entra, et l\u2019acc\u00e8s \u00e0 Microsoft 365 est coup\u00e9. Dans la r\u00e9alit\u00e9, des outils SaaS avec des utilisateurs locaux coexistent, tout comme des outils avec une connexion Google pour le service marketing, ou un CRM avec une authentification par mot de passe depuis un test r\u00e9alis\u00e9 il y a trois ans. Le offboarding n\u2019atteint pas ces syst\u00e8mes.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#004a59;letter-spacing:-0.03em;\">3 sur 4<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">Les PME ne connaissent pas tous les services SaaS utilis\u00e9s activement par leurs collaborateurs (Shadow IT).<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : Bitkom, Digitalisierung im Mittelstand, 2024<\/div>\n<\/div>\n<p>S\u2019ajoute \u00e0 cela un d\u00e9tail technique bien connu des admins AD : les comptes avec Service Principal Name (SPN) sont des cibles potentielles pour des attaques par Kerberoasting. En pratique, les comptes de service d\u2019anciennes int\u00e9grations ERP ou de syst\u00e8mes de monitoring portent souvent des SPN et des mots de passe faibles, datant d\u2019une \u00e9poque o\u00f9 le domaine \u00e9tait plus restreint. Un utilisateur authentifi\u00e9 du domaine suffit pour demander des tickets de service et les casser hors ligne.<\/p>\n<p>Le d\u00e9s\u00e9quilibre dans le Setup 1 r\u00e9side entre la logique binaire on\/off de l\u2019AD et les outils SaaS, qui ne suivent pas cette logique. Renforcer uniquement l\u2019AD, c\u2019est ne s\u00e9curiser que la moiti\u00e9 du syst\u00e8me.<\/p>\n<p>Un inventaire pragmatique dans un environnement typique de cette taille r\u00e9v\u00e8le r\u00e9guli\u00e8rement entre huit et vingt outils SaaS non r\u00e9pertori\u00e9s dans le portefeuille officiel. Automatisation marketing, suites de design, outils de gestion de projet, solutions de suivi du temps pour certains sites. Chacun dispose de son propre administrateur, de ses propres r\u00e8gles de mot de passe et n\u2019a aucun lien avec le cycle de vie de l\u2019AD. Lors des changements de personnel, les licences restent actives. Lors des changements d\u2019outils, les anciennes donn\u00e9es restent accessibles.<\/p>\n<h2>Setup 2 : Active Directory avec r\u00f4les hybrides chez les hyperscalers<\/h2>\n<p>Les PME plus ambitieuses ex\u00e9cutent en outre des charges de travail dans AWS ou Azure. Les d\u00e9veloppeurs obtiennent des r\u00f4les, les \u00e9quipes DevOps automatisent les d\u00e9ploiements, et les comptes de service communiquent avec les ressources cloud via des cl\u00e9s d\u2019acc\u00e8s ou des identit\u00e9s manag\u00e9es.<\/p>\n<p>Dans la documentation, il est indiqu\u00e9 : l\u2019acc\u00e8s cloud passe par Entra ID ou une int\u00e9gration AWS SSO, et les r\u00f4les sont d\u00e9finis au plus juste. Dans la r\u00e9alit\u00e9, les ing\u00e9nieurs ont conserv\u00e9 des r\u00f4les temporaires, pr\u00e9vus pour un sprint de migration en 2024. Une cl\u00e9 d\u2019acc\u00e8s tra\u00eene depuis deux ans dans un script sur un serveur de build. Un r\u00f4le inter-comptes a \u00e9t\u00e9 cr\u00e9\u00e9 pour un ancien prestataire et n\u2019a jamais \u00e9t\u00e9 supprim\u00e9.<\/p>\n<p>Le point critique r\u00e9side dans la couche de transition. Lorsqu\u2019un compte AD peut endosser un r\u00f4le dans Azure via Entra ID, et que ce r\u00f4le donne acc\u00e8s \u00e0 des KeyVaults ou des comptes de stockage, un chemin se cr\u00e9e, rarement cartographi\u00e9 dans son int\u00e9gralit\u00e9. Le Pass-the-Hash ou le vol de jetons sur une machine locale ouvre, dans cette configuration, des possibilit\u00e9s bien au-del\u00e0 du p\u00e9rim\u00e8tre AD classique.<\/p>\n<p>S\u2019y ajoute une particularit\u00e9 du monde cloud, souvent n\u00e9glig\u00e9e dans les audits AD : les permissions sont fr\u00e9quemment bas\u00e9es sur des r\u00f4les, mais li\u00e9es \u00e0 des charges de travail qui poss\u00e8dent elles-m\u00eames des identit\u00e9s. Une machine virtuelle avec une identit\u00e9 manag\u00e9e, une pipeline avec un jeton OIDC, une fonction avec une identit\u00e9 attribu\u00e9e par le syst\u00e8me \u2013 ce ne sont pas des utilisateurs au sens classique, mais elles disposent de droits d\u2019acc\u00e8s. Ne pas inventorier ces identit\u00e9s de charge de travail, c\u2019est ignorer toute une classe de surfaces d\u2019attaque potentielles. Les audits de conformit\u00e9 selon la norme ISO 27001 ou les exigences NIS2 en mati\u00e8re de contr\u00f4le d\u2019acc\u00e8s abordent rarement cette couche de mani\u00e8re explicite.<\/p>\n<h2>Configuration 3 : Fragment\u00e9e, plusieurs IdP, comptes de service obsol\u00e8tes<\/h2>\n<p>Ce troisi\u00e8me sch\u00e9ma se rencontre souvent apr\u00e8s des rachats, des r\u00e9organisations ou des structures de fabricants \u00e9volutives. Un AD local pour l\u2019organisation centrale, un deuxi\u00e8me AD issu d\u2019une filiale rachet\u00e9e, un IdP s\u00e9par\u00e9 pour l\u2019environnement de production, auxquels s\u2019ajoutent Okta ou Google Workspace pour une branche d\u2019activit\u00e9.<\/p>\n<p>La documentation pr\u00e9sente souvent cette situation comme \u00ab transitoire \u00bb. La r\u00e9alit\u00e9, elle, persiste pendant des ann\u00e9es. Les relations d\u2019approbation entre les domaines AD ont \u00e9t\u00e9 configur\u00e9es une fois et jamais retouch\u00e9es. Des comptes de service existent dans les deux annuaires, avec des droits qui se chevauchent et souvent des mots de passe identiques. Des groupes privil\u00e9gi\u00e9s comme \u00ab Domain Admins \u00bb contiennent des comptes dont plus personne ne peut reconstituer l\u2019usage initial.<\/p>\n<div style=\"background:#f8f9fa;border-radius:12px;padding:28px 24px;margin:32px 0;\">\n<h3 style=\"margin-top:0;font-size:1.1em;\">IAM centralis\u00e9 vs statu quo fragment\u00e9<\/h3>\n<table style=\"width:100%;border-collapse:collapse;margin-top:12px;font-size:0.95em;\">\n<tr style=\"border-bottom:2px solid #69d8ed;\">\n<th style=\"text-align:left;padding:10px 8px;color:#004a59;\">Dimension<\/th>\n<th style=\"text-align:left;padding:10px 8px;color:#004a59;\">IAM centralis\u00e9<\/th>\n<th style=\"text-align:left;padding:10px 8px;color:#004a59;\">Statu quo fragment\u00e9<\/th>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e5e9eb;\">\n<td style=\"padding:10px 8px;\"><strong>D\u00e9sengagement<\/strong><\/td>\n<td style=\"padding:10px 8px;\">Un processus, cascad\u00e9 dans tous les syst\u00e8mes<\/td>\n<td style=\"padding:10px 8px;\">Manuel pour chaque syst\u00e8me, incomplet<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e5e9eb;\">\n<td style=\"padding:10px 8px;\"><strong>Visibilit\u00e9<\/strong><\/td>\n<td style=\"padding:10px 8px;\">Une console pour toutes les identit\u00e9s<\/td>\n<td style=\"padding:10px 8px;\">Plusieurs portails d\u2019administration, sans synchronisation<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e5e9eb;\">\n<td style=\"padding:10px 8px;\"><strong>Audit<\/strong><\/td>\n<td style=\"padding:10px 8px;\">Journal consolid\u00e9, \u00e9v\u00e9nements comparables<\/td>\n<td style=\"padding:10px 8px;\">Fragments de journal dans chaque syst\u00e8me<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #e5e9eb;\">\n<td style=\"padding:10px 8px;\"><strong>Effort de configuration<\/strong><\/td>\n<td style=\"padding:10px 8px;\">\u00c9lev\u00e9, n\u00e9cessite une discipline processuelle et technique<\/td>\n<td style=\"padding:10px 8px;\">Faible, r\u00e9sulte d\u2019une absence de d\u00e9cision<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:10px 8px;\"><strong>Surface d\u2019attaque<\/strong><\/td>\n<td style=\"padding:10px 8px;\">Clair\u00e9ment d\u00e9limit\u00e9e, durcissable de mani\u00e8re cibl\u00e9e<\/td>\n<td style=\"padding:10px 8px;\">Peu lisible, charges historiques r\u00e9currentes<\/td>\n<\/tr>\n<\/table>\n<\/div>\n<p>Le principal facteur de risque dans la configuration 3 n\u2019est pas la fragmentation en elle-m\u00eame, mais l\u2019hypoth\u00e8se qu\u2019elle serait temporaire. Tant qu\u2019aucun processus de cycle de vie ne r\u00e9duit les charges historiques, le nombre de comptes de service non attribuables augmente d\u2019ann\u00e9e en ann\u00e9e.<\/p>\n<div style=\"display:grid;grid-template-columns:1fr 1fr;gap:16px;margin:32px 0;\">\n<div style=\"background:#f0f9fa;border-radius:8px;padding:20px;border-top:3px solid #69d8ed;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#004a59;\">IAM centralis\u00e9 &#8211; Avantages<\/p>\n<ul style=\"margin:0;padding-left:20px;\">\n<li>Une vue consolid\u00e9e des identit\u00e9s<\/li>\n<li>D\u00e9sengagement cascad\u00e9 dans tous les syst\u00e8mes<\/li>\n<li>Traces d\u2019audit enti\u00e8rement tra\u00e7ables<\/li>\n<li>Acc\u00e8s privil\u00e9gi\u00e9s durcissables de mani\u00e8re cibl\u00e9e<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#f8f9fa;border-radius:8px;padding:20px;border-top:3px solid #888;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#444;\">Statu quo fragment\u00e9 &#8211; Avantages<\/p>\n<ul style=\"margin:0;padding-left:20px;\">\n<li>Faible barri\u00e8re initiale de configuration<\/li>\n<li>Les \u00e9quipes peuvent travailler de mani\u00e8re autonome<\/li>\n<li>Changements d\u2019outils possibles localement<\/li>\n<li>Pas de d\u00e9pendance centrale<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#fff5f5;border-radius:8px;padding:20px;border-top:3px solid #c0392b;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#c0392b;\">IAM centralis\u00e9 &#8211; Inconv\u00e9nients<\/p>\n<ul style=\"margin:0;padding-left:20px;\">\n<li>Effort initial de mise en \u0153uvre \u00e9lev\u00e9<\/li>\n<li>N\u00e9cessite une discipline processuelle entre les services<\/li>\n<li>Point unique de d\u00e9faillance en cas de panne<\/li>\n<li>Co\u00fbts de licence pour les plateformes IAM<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#fff5f5;border-radius:8px;padding:20px;border-top:3px solid #c0392b;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#c0392b;\">Statu quo fragment\u00e9 &#8211; Inconv\u00e9nients<\/p>\n<ul style=\"margin:0;padding-left:20px;\">\n<li>Nombre croissant de comptes orphelins<\/li>\n<li>Pas de vue consolid\u00e9e des audits<\/li>\n<li>Lacunes dans le d\u00e9sengagement \u00e0 chaque changement de personnel<\/li>\n<li>Surface d\u2019attaque qui s\u2019\u00e9tend avec le temps<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<h2>Ce que les attaquants trouvent syst\u00e9matiquement<\/h2>\n<p>Les techniques exploitant ces vuln\u00e9rabilit\u00e9s sont document\u00e9es et stables depuis des ann\u00e9es. Le Kerberoasting contre les comptes de service aux mots de passe faibles. Le Pass-the-Hash via des identifiants mis en cache localement. Les attaques Golden Ticket lorsqu&rsquo;un attaquant a eu acc\u00e8s au compte krbtgt. Aucune de ces m\u00e9thodes ne n\u00e9cessite de failles zero-day, mais simplement un domaine o\u00f9 la discipline de gestion du cycle de vie s&rsquo;est rel\u00e2ch\u00e9e au fil des ans.<\/p>\n<p>Un chemin d&rsquo;attaque typique peut \u00eatre reconstitu\u00e9. Il commence de mani\u00e8re discr\u00e8te et se termine par un acc\u00e8s \u00e0 des syst\u00e8mes qui n&rsquo;\u00e9taient jamais dans le p\u00e9rim\u00e8tre initial.<\/p>\n<div style=\"background:#f8f9fa;border-radius:12px;padding:28px 24px;margin:32px 0;border-left:4px solid #69d8ed;\">\n<h3 style=\"margin-top:0;font-size:1.05em;color:#004a59;\">Chemin d&rsquo;attaque typique dans les environnements d&rsquo;expansion des identit\u00e9s<\/h3>\n<p style=\"margin:8px 0;\"><strong>T0 &#8211; Acc\u00e8s initial :<\/strong> E-mail de phishing, session compromise sur un ordinateur portable. L&rsquo;attaquant se trouve dans l&rsquo;environnement en tant qu&rsquo;utilisateur normal du domaine.<\/p>\n<p style=\"margin:8px 0;\"><strong>T+1 jour &#8211; \u00c9num\u00e9ration :<\/strong> Inventaire du domaine, des groupes, des Service Principal Names. Des outils comme BloodHound ou des techniques similaires cartographient les chemins vers les comptes privil\u00e9gi\u00e9s.<\/p>\n<p style=\"margin:8px 0;\"><strong>T+2 jours &#8211; Kerberoasting :<\/strong> Demande de tickets de service pour les comptes avec SPN, brute-force hors ligne contre les mots de passe faibles. Plusieurs comptes de service sont compromis.<\/p>\n<p style=\"margin:8px 0;\"><strong>T+3 jours &#8211; Mouvement lat\u00e9ral :<\/strong> Un compte de service compromis a acc\u00e8s \u00e0 un serveur de rebond. Le Pass-the-Hash ou des jetons mis en cache \u00e9tendent la port\u00e9e.<\/p>\n<p style=\"margin:8px 0;\"><strong>T+5 jours &#8211; Transition vers le cloud :<\/strong> Un compte avec des r\u00f4les hybrides permet le saut vers l&rsquo;environnement cloud. Des cl\u00e9s d&rsquo;acc\u00e8s dans des scripts ou des r\u00f4les oubli\u00e9s acc\u00e9l\u00e8rent la progression.<\/p>\n<p style=\"margin:8px 0 0;\"><strong>T+7 jours &#8211; Objectif atteint :<\/strong> Acc\u00e8s aux espaces de stockage de fichiers, bases de donn\u00e9es ou syst\u00e8mes de sauvegarde. L&rsquo;environnement est enti\u00e8rement cartographi\u00e9 du point de vue de l&rsquo;attaquant.<\/p>\n<\/div>\n<p>Ce calendrier est g\u00e9n\u00e9rique, mais r\u00e9aliste dans son ordre de grandeur. Celui qui ne d\u00e9tecte pas l&rsquo;\u00e9tape T+3 ne d\u00e9tectera g\u00e9n\u00e9ralement T+7 que lorsque les donn\u00e9es auront d\u00e9j\u00e0 fuit\u00e9.<\/p>\n<p>De mani\u00e8re pragmatique, la situation peut se r\u00e9sumer ainsi : la surface d&rsquo;attaque dans les environnements PME typiques ne se limite pas \u00e0 l&rsquo;AD seul, mais \u00e0 la somme de l&rsquo;AD, des identit\u00e9s cloud synchronis\u00e9es, des SaaS non g\u00e9r\u00e9s et des comptes de service historiques. Si vous n&rsquo;inventoriez pas l&rsquo;une de ces couches, vous ne durcissez pas l&rsquo;environnement r\u00e9el, mais seulement sa documentation.<\/p>\n<p>Concr\u00e8tement, cela signifie pour le travail op\u00e9rationnel : un inventaire de toutes les sources d&rsquo;identit\u00e9 est la condition pr\u00e9alable \u00e0 toute mesure ult\u00e9rieure. Trois colonnes par source : compte, derni\u00e8re connexion, propri\u00e9taire. Si vous ne pouvez pas remplir la deuxi\u00e8me colonne, vous ne ma\u00eetrisez pas la premi\u00e8re. Si vous ne pouvez pas nommer la troisi\u00e8me, vous n&rsquo;avez pas d&rsquo;interlocuteur pour un offboarding. C&rsquo;est dans cette simplicit\u00e9 que r\u00e9side le plus grand levier \u2013 et en m\u00eame temps le point o\u00f9 la plupart des projets \u00e9chouent, faute de responsable permanent.<\/p>\n<p>La deuxi\u00e8me couche concerne le durcissement des comptes d\u00e9j\u00e0 inventori\u00e9s. Comptes de service avec SPN : mots de passe d&rsquo;une longueur et d&rsquo;une complexit\u00e9 suffisantes, rotation \u00e0 intervalles document\u00e9s. Groupes privil\u00e9gi\u00e9s : revues r\u00e9guli\u00e8res, mod\u00e8le d&rsquo;administration en niveaux lorsque c&rsquo;est possible. Compte krbtgt : double r\u00e9initialisation \u00e0 un rythme semestriel. Mots de passe des administrateurs locaux : LAPS ou solutions \u00e9quivalentes. Aucune de ces mesures n&rsquo;est nouvelle, toutes sont document\u00e9es, beaucoup \u00e9chouent dans leur mise en \u0153uvre au quotidien.<\/p>\n<p>L&rsquo;ordre est crucial : l&rsquo;inventaire pr\u00e9c\u00e8de le durcissement. Une mesure de durcissement sur un compte qui ne devrait plus \u00eatre utilis\u00e9 est une perte d&rsquo;\u00e9nergie. Une mesure de durcissement sur un compte dont personne ne conna\u00eet l&rsquo;existence n&rsquo;aura m\u00eame pas lieu. Ces deux cas sont plus fr\u00e9quents dans les PME que ne le sugg\u00e8re l&rsquo;hypoth\u00e8se d&rsquo;un paysage de comptes propre. Un \u00e9tat des lieux honn\u00eate produit g\u00e9n\u00e9ralement plus de connaissances qu&rsquo;un nouvel outil.<\/p>\n<p>La troisi\u00e8me couche concerne les transitions vers le cloud. Acc\u00e8s conditionnel dans Entra ID, gestion des identit\u00e9s privil\u00e9gi\u00e9es pour les r\u00f4les temporaires, pas d&rsquo;acc\u00e8s inter-comptes permanent dans AWS, identit\u00e9s de charge de travail au lieu de cl\u00e9s d&rsquo;acc\u00e8s \u00e0 longue dur\u00e9e de vie. L\u00e0 encore, les concepts sont document\u00e9s, mais leur mise en \u0153uvre n\u00e9cessite une attention soutenue sur plusieurs trimestres.<\/p>\n<p>La cons\u00e9quence pragmatique n&rsquo;est pas le grand projet IAM en fin d&rsquo;exercice. C&rsquo;est un inventaire simple : quelles identit\u00e9s existent, qui les a cr\u00e9\u00e9es, qui les a utilis\u00e9es en dernier, quels droits ont-elles aujourd&rsquo;hui. Cette liste, tenue honn\u00eatement, d\u00e9termine l&rsquo;\u00e9cart entre l&rsquo;\u00e9tat cible et l&rsquo;\u00e9tat r\u00e9el \u2013 et donc la surface d&rsquo;attaque effective.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<h3>Qu\u2019est-ce que l\u2019Identity-Sprawl exactement ?<\/h3>\n<p>L\u2019Identity-Sprawl d\u00e9signe la prolif\u00e9ration incontr\u00f4l\u00e9e des identit\u00e9s d\u2019utilisateurs et de services \u00e0 travers plusieurs syst\u00e8mes, sans qu\u2019un processus centralis\u00e9 de gestion du cycle de vie ne les maintienne de mani\u00e8re coh\u00e9rente. Les principaux facteurs en sont la multiplication des solutions SaaS, les structures AD historiques et les r\u00f4les parall\u00e8les des hyperscalers. Ce terme est utilis\u00e9 aussi bien dans les publications proches du BSI que dans les discussions internationales sur la gestion des identit\u00e9s et des acc\u00e8s (IAM).<\/p>\n<h3>En quoi l\u2019Identity-Sprawl se distingue-t-il du Privilege Creep ?<\/h3>\n<p>Le Privilege Creep d\u00e9crit l\u2019accumulation progressive de droits pour un compte donn\u00e9. L\u2019Identity-Sprawl, lui, se situe \u00e0 un niveau sup\u00e9rieur : il s\u2019agit de l\u2019augmentation du nombre d\u2019identit\u00e9s et des syst\u00e8mes dans lesquels elles existent. En pratique, ces deux ph\u00e9nom\u00e8nes apparaissent souvent conjointement et se renforcent mutuellement.<\/p>\n<h3>Pourquoi un AD central ne suffit-il pas ?<\/h3>\n<p>Un Active Directory g\u00e8re ce qui est document\u00e9 et connect\u00e9. Cependant, les outils SaaS avec authentification locale, les r\u00f4les cloud non int\u00e9gr\u00e9s \u00e0 Entra ID et les h\u00e9ritages issus de rachats \u00e9chappent souvent \u00e0 ce contr\u00f4le. Le paysage r\u00e9el des autorisations est donc plus vaste que ce qui est visible dans l\u2019AD.<\/p>\n<h3>Quel est le levier le plus rapide pour r\u00e9duire la surface d\u2019attaque ?<\/h3>\n<p>Un inventaire rigoureux de tous les comptes de service, suivi d\u2019une rotation des mots de passe et de la suppression des comptes inutilis\u00e9s. En parall\u00e8le : un audit du groupe \u00ab Domain Admins \u00bb et des groupes disposant de privil\u00e8ges similaires. Ces deux actions sont r\u00e9alisables sans investissement dans des outils et ciblent les vecteurs d\u2019attaque les plus courants.<\/p>\n<h3>Les attaques Kerberoasting ou Pass-the-Hash sont-elles encore pertinentes aujourd\u2019hui ?<\/h3>\n<p>Ces deux techniques sont document\u00e9es depuis des ann\u00e9es, restent stables et font partie du r\u00e9pertoire standard des tests d\u2019intrusion. Elles ne fonctionnent pas parce qu\u2019elles sont nouvelles, mais parce que les failles sous-jacentes des AD persistent dans de nombreux environnements.<\/p>\n<div style=\"margin:40px 0;padding:0;border-top:2px solid #004a59;\">\n<p style=\"margin:0;padding:16px 0 8px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#004a59;\">Suggestions de lecture<\/p>\n<ul style=\"list-style:none;margin:0;padding:0;\">\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/11\/infostealers-2026-pourquoi-les-cookies-de-session-vol%c3%a9s-contournent-la-mfa\/\" style=\"color:#1a1a1a;text-decoration:none;\">Infostealer 2026 : pourquoi les cookies de session vol\u00e9s contournent la MFA<\/a><\/li>\n<li style=\"padding:10px 0;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/10\/certificats-secure-boot-expirent-juin-2026\/\" style=\"color:#1a1a1a;text-decoration:none;\">Les certificats Secure Boot expirent en juin 2026<\/a><\/li>\n<\/ul>\n<\/div>\n<div style=\"margin:40px 0 24px 0;\">\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">Plus d\u2019articles du r\u00e9seau MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/04\/11\/platform-engineering-2026-internal-developer-platforms\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Platform Engineering 2026 : pourquoi les Internal Developer Platforms deviennent le nouveau socle<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/e-rechnung-2026-pflichtstart-mittelstand-praxis\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Facture \u00e9lectronique 2026 : ce qui fonctionne vraiment 15 mois apr\u00e8s le d\u00e9marrage obligatoire<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #666;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#666;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/cloud-repatriation-2026-statistische-illusion-hybrid-architektur-cio\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Cloud Repatriation 2026 : une illusion statistique<\/a>\n<\/div>\n<\/div>\n<p style=\"text-align:right;font-style:italic;font-size:0.85em;color:#888;margin-top:24px;\">Source de l\u2019image d\u2019en-t\u00eate : Pexels \/ Brett Sayles (px:4716292)<\/p>\n","protected":false},"excerpt":{"rendered":"AD avec synchronisation d&rsquo;identifiants Entra, r\u00f4les hybrides de hyperscaler, paysage d&rsquo;IdP fragment\u00e9 : trois configurations montrent o\u00f9 la documentation et la r\u00e9alit\u00e9 divergent.","protected":false},"author":10,"featured_media":12316,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"","_yoast_wpseo_title":"Extension de l'identit\u00e9 dans les PME : ce que r\u00e9v\u00e8lent trois configurations AD-p","_yoast_wpseo_metadesc":"Sprawl identitaire dans les PME : trois configurations AD+Cloud, leurs vuln\u00e9rabilit\u00e9s et les chemins d'attaque utilis\u00e9s par les hackers.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[219],"tags":[],"class_list":["post-12660","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies"],"evm_reading_time_minutes":14,"wpml_language":"fr","wpml_translation_of":12317,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=12660"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12660\/revisions"}],"predecessor-version":[{"id":13635,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12660\/revisions\/13635"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12316"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=12660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=12660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=12660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}