Seamless Single SignOn should be disabled for all domains in EntraID Connect servers.
Pourquoi C'est Important
L'authentification unique (SSO) transparente peut exposer votre organisation à des mouvements latéraux et au vol d'identifiants si un attaquant compromet une machine jointe au domaine. Lorsqu'elle est activée pour tous les domaines dans Entra ID Connect, elle offre aux adversaires un point d'appui d'authentification persistant qui contourne les contrôles de mot de passe traditionnels. Désactiver l'authentification unique transparente pour les domaines qui n'en ont pas besoin réduit la surface d'attaque et limite les accès non autorisés aux ressources cloud.
Ce que Vérifie Aether365
Cette vérification interroge les données IdentityLogonEvents à l'aide de KQL pour identifier les domaines où l'authentification unique transparente est activement utilisée. Elle enrichit les résultats avec des informations sur les appareils et signale la configuration comme une constatation de sévérité moyenne dans le tableau de bord Aether365 sous les vérifications entra-id.
Comment Corriger
Aucune étape de correction spécifique n'est fournie par la source. Cependant, pour désactiver l'authentification unique transparente pour un domaine donné :