Cette réponse a été automatiquement traduite. Par conséquent, il peut y avoir des erreurs grammaticales ou des formulations étranges.
Bonjour Philippe,
La désactivation des tests SAN spécifiques sur le terrain dans le contexte de l’authentification 802.1x sur Windows Server 2016, en particulier lorsqu’il est configuré pour le mode d’application complète, est une question complexe. Les paramètres de registre que vous avez mentionnés sont cruciaux pour mettre en œuvre des politiques de sécurité solides, en particulier les recommandations post-2025 de Microsoft.
Présentation de la configuration
Votre configuration actuelle applique un mappage de certificat fort, qui inclut intrinsèquement des vérifications des champs SAN pour s’assurer que le certificat présenté par le client correspond exactement à ce qui est attendu par le serveur. Cela fait partie de la fonction de sécurité pour empêcher tout accès non autorisé.
Étapes de dépannage
- Vérifier le certificat et la configuration :
- Assurez-vous que les champs SAN du certificat sont correctement formatés et contiennent toutes les informations nécessaires attendues par la configuration du serveur.
- Vérifiez si les champs SAN du certificat sont alignés sur les paramètres Active Directory sous « altSecurityIdentities ».
- Ajustements Active Directory :
- Ajustez les « altSecurityIdentities » pour vous assurer qu’elles s’alignent parfaitement sur les entrées SAN de vos certificats. Cela peut nécessiter la prise en compte de critères plus larges si la spécificité des tests SAN pose problème.
Désactivation directe des tests SAN
La désactivation des tests SAN, en particulier dans les environnements configurés pour une sécurité élevée (comme l’utilisation de « StrongCertificateBindingEnforcement »), n’est généralement pas recommandée et, selon la documentation standard de Microsoft, n’est pas directement prise en charge par des configurations simples ou des ajustements du registre. Cependant, vous pouvez envisager :
- Modification des exigences en matière de certificat :
- Ajustez les exigences de votre infrastructure pour ne pas dépendre strictement des champs SAN pour l’authentification. Cela peut impliquer une reconfiguration de la façon dont votre serveur valide les certificats ou les critères définis dans Active Directory.
- Audit et conformité :
- Assurez-vous que toute modification de la gestion des certificats et des exigences de terrain SAN ne compromet pas votre conformité aux normes du secteur et aux politiques de sécurité internes.
Conclusion
Bien que la désactivation directe des tests SAN ne soit pas une option simple en raison des implications en matière de sécurité, la réévaluation de vos exigences en matière de configuration et de certificat ou la recherche de conseils supplémentaires auprès de Microsoft peuvent fournir une solution viable aux problèmes d’authentification que vous rencontrez.
Si vous avez besoin d’une assistance supplémentaire, n’hésitez pas à fournir plus de détails sur les configurations de vos certificats et les erreurs spécifiques rencontrées lors de l’authentification pour des conseils plus ciblés.
Sinceres salutations
Rosé