Une nouvelle fonctionnalité de Windows Server 2016 est que les mots de passe pour les comptes qui utilisent uniquement Connexion avec des cartes à puce doivent être renouvelés automatiquement conformément aux directives relatives aux mots de passe.
Si l'option „ Smart card is required for interactive logon “ (Une carte à puce est requise pour la connexion interactive) est activée pour un compte utilisateur, le mot de passe du compte utilisateur est défini une seule fois sur une valeur aléatoire. Cependant, le mot de passe ne change plus par la suite, ce qui rend le compte plus vulnérable aux attaques de type « pass-the-hash ».
La nouvelle fonctionnalité résout ce problème en générant régulièrement de nouveaux mots de passe aléatoires pour les comptes concernés (en fonction de la politique de mot de passe configurée pour le compte).
Auparavant, il fallait pour cela écrire un script qui, par exemple, supprimait brièvement l'option „Smart card is required for interactive logon“ et la réactivait ensuite immédiatement pour obtenir un résultat comparable.

Connaissez-vous TameMyCerts? TameMyCerts est un add-on pour l'autorité de certification Microsoft (Active Directory Certificate Services). Il étend la fonction de l'autorité de certification et permet de Application de la réglementationIl s'agit d'un logiciel de gestion des certificats qui permet d'automatiser l'émission de certificats en toute sécurité. TameMyCerts est unique dans l'écosystème Microsoft, a déjà fait ses preuves dans d'innombrables entreprises du monde entier et est disponible sous une licence libre. Il peut téléchargé via GitHub et être utilisé gratuitement. Une maintenance professionnelle est également proposée.
Activer l'option
Pour que le paramètre soit efficace, le niveau fonctionnel de la structure globale doit être sur Windows Server 2016.
Via le centre d'administration Active Directory, il faut cliquer à droite sur le nom de domaine et sélectionner „Properties“.

Ensuite, l'option „Enable rolling of expiring NTLM secrets during sign in, for users who are required to use Microsoft Passport or smart card for interactive sign on“ peut être activée.

Au niveau du domaine, l'attribut msDS-ExpirePasswordsOnSmartcardOnlyAccounts est ainsi défini sur TRUE.

Si le domaine est installé avec le niveau fonctionnel „Windows Server 2016“, l'attribut est déjà activé.