Truvald™

Search & Rescue

ADCS Search & Rescue

A field guide to Microsoft PKI

Active Directory Certificate Services is where most Windows shops run their internal PKI, and it is where most of them have quietly accumulated risk. CAs stood up years ago and never revisited. Templates with permissions nobody has audited. Revocation that works until the day it doesn't. Attack paths in the ESC family that turn a certificate service into a domain compromise.

This is the field guide for finding those problems and fixing them. The articles are grouped into hubs. Start with the hub closest to what you are dealing with, or work through them in order.

Decommissioning
Retiring a CA without breaking revocation or leaving orphans in AD.
1 article
Cross-forest & Trust
Publishing and cleaning up CA trust across forests, PKISync.
Coming soon
Security & Assessment (ESC)
The ESC family of attacks: how to audit, harden, and monitor.
Coming soon
CP/CPS Governance
Closing the gap between what the policy says and what the CA actually does.
Coming soon
ACME & Enrollment
Autoenrollment, CEP/CES, NDES/SCEP, and ACME for the Windows estate.
Coming soon
PKI Hierarchy & Design
Offline roots, tiering, naming, validity, algorithms, HSMs.
Coming soon

Search & Rescue

ADCS Search & Rescue

Un guide de terrain pour la PKI Microsoft

Les services de certificats Active Directory (ADCS), c'est là que la plupart des environnements Windows font tourner leur PKI interne, et c'est là que la plupart ont accumulé du risque en silence. Des AC montées il y a des années et jamais revisitées. Des modèles avec des autorisations que personne n'a auditées. De la révocation qui fonctionne jusqu'au jour où elle ne fonctionne plus. Des chemins d'attaque de la famille ESC qui transforment un service de certificats en compromission de domaine.

Voici le guide de terrain pour trouver ces problèmes et les corriger. Les articles sont regroupés en pôles. Commencez par celui qui se rapproche le plus de votre situation, ou parcourez-les dans l'ordre.

Decommissioning
Retirer une AC sans casser la révocation ni laisser d'objets orphelins dans AD.
1 article
Cross-forest & Trust
Publication et nettoyage de la confiance AC entre forêts, PKISync.
À venir
Security & Assessment (ESC)
La famille d'attaques ESC : comment auditer, durcir et surveiller.
À venir
CP/CPS Governance
Combler l'écart entre ce que la politique dit et ce que l'AC fait réellement.
À venir
ACME & Enrollment
Inscription automatique, CEP/CES, NDES/SCEP et ACME pour le parc Windows.
À venir
PKI Hierarchy & Design
Racines hors ligne, cloisonnement, nommage, validité, algorithmes, HSM.
À venir