La gestion des certificats de sécurité avec PowerShell est un outil indispensable dans toutes les infrastructures d’entreprise qui utilisent Hybrid Azure AD. Ces certificats assurent le suivi de l’enregistrement des appareils et de la synchronisation des données.
De ce fait, des certificats expirés peuvent provoquer plusieurs problèmes : rupture de la synchronisation des appareils, échecs d’authentification, charges de travail hybrides inaccessibles, ou encore refus ou retard dans l’émission des jetons.
Vous souhaitez en savoir plus sur le sujet ? Regardez notre vidéo : Comment utiliser PowerShell pour gérer les certificats expirés dans Hybrid Azure AD.
Les différentes fonctionnalités disponibles pour gérer les certificats expirés dans Azure AD
Il existe plusieurs façons de gérer les certificats expirés dans Azure AD. Vous pouvez consulter les certificats de tous vos appareils gérés, renouveler les certificats d’Azure AD Connect ou d’AD FS, et supprimer les certificats expirés.
Vous pouvez également utiliser le registre Windows pour valider les dépendances de certificats, des GPO pour gérer l’inscription automatique des certificats sur tous vos appareils gérés, ou encore CMD (invite de commande) pour diagnostiquer les problèmes de certificats et de synchronisation.
📌 Prérequis :
- Vous devez avoir accès au serveur sur lequel Azure AD ou AD FS est installé.
- Vous devez disposer des privilèges d’administrateur sur votre serveur local et sur le serveur Azure AD.
- Les modules suivants doivent être installés dans Windows PowerShell :
- AzureAD
- MSOnline
- AD FS
- Hybrid Agent
- Vous devez avoir accès au composant logiciel enfichable MMC Certificats et à PowerShell.
- Il est recommandé de disposer d’une racine de confiance et d’une authentification par certificat d’entreprise si vous émettez les certificats manuellement.
📌 Stratégies de déploiement recommandées :
Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les entreprises |
| Identifier les certificats expirés avec PowerShell | ✓ | |
| Renouveler les certificats d’Azure AD Connect | ✓ | |
| Renouveler les certificats d’AD FS (le cas échéant) | ✓ | |
| Supprimer les certificats expirés | ✓ | |
| Utiliser le registre pour valider ou tracer les dépendances de certificats | ✓ | |
| Utiliser la stratégie de groupe pour gérer l’inscription automatique des certificats | ✓ | |
| Utiliser CMD (invite de commande) pour diagnostiquer les certificats et la synchronisation | ✓ |
Identifier les certificats expirés avec PowerShell
Cette méthode s’applique aux services AD FS et Azure AD Connect. Elle liste tous les certificats de l’ordinateur local ainsi que leurs dates d’expiration.
- Ouvrez le menu Démarrer et recherchez Windows PowerShell.
- Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
- Saisissez ceci puis appuyez sur Entrée :
| Get-ChildItem -Path Cert:\LocalMachine\My | Where-Object { $_.NotAfter -lt (Get-Date) } | Select Subject, Thumbprint, NotAfter Lister les certificats des applications Azure AD : Connect-AzureAD Get-AzureADApplication | ForEach-Object { Get-AzureADApplicationKeyCredential -ObjectId $_.ObjectId | Where-Object { $_.EndDate -lt (Get-Date) } } Vérifier les identifiants du principal de service : Get-AzureADServicePrincipal | ForEach-Object { Get-AzureADServicePrincipalKeyCredential -ObjectId $_.ObjectId | Where-Object { $_.EndDate -lt (Get-Date) } } |
Renouveler les certificats d’Azure AD Connect
- Connectez-vous au serveur Azure AD de votre entreprise.
- Ouvrez le menu Démarrer et recherchez Windows PowerShell.
- Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
- Saisissez Start-ADSyncSyncCycle -PolicyType Initial puis appuyez sur Entrée. Cela déclenche une synchronisation complète (initiale) : votre système relit et réapplique l’ensemble des règles de synchronisation et des données.
Vous pouvez maintenant renouveler les certificats de vos appareils gérés.
Si vous utilisez l’interface graphique d’Azure AD :
- Ouvrez Azure AD Connect.
- Cliquez sur Configure > Manage Certificates.
- Sélectionnez Renew Certificates.
- Suivez les prompts et vérifiez la synchronisation.
Si vous utilisez Windows PowerShell :
- Ouvrez le menu Démarrer et recherchez Windows PowerShell.
- Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
- Saisissez cette commande puis appuyez sur Entrée :
| $cert = Get-ChildItem -Path Cert:\LocalMachine\My | Where-Object { $_.Subject -like « *yourdomain.com* » -and $_.NotAfter -gt (Get-Date) } Set-ADSyncCertificate -Thumbprint $cert.Thumbprint |
Remplacez « yourdomain.com » par votre domaine.
💡 Remarque : vous devrez peut-être écrire un script personnalisé, selon votre configuration. Vous pouvez également renouveler les certificats depuis l’interface graphique d’Azure AD.
Renouveler les certificats d’AD FS (le cas échéant)
- Ouvrez le menu Démarrer et recherchez Windows PowerShell.
- Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
- Pour exporter et lier un nouveau certificat, saisissez ceci puis appuyez sur Entrée :
| Set-AdfsSslCertificate -Thumbprint ‘NEW_CERT_THUMBPRINT’ Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint ‘NEW_CERT_THUMBPRINT’ Mettre à jour les certificats de signature et de déchiffrement de jetons : Update-AdfsCertificate -CertificateType Token-Signing Update-AdfsCertificate -CertificateType Token-Decrypting |
- Forcez le rechargement de votre configuration en saisissant Restart-Service adfssrv puis en appuyant sur Entrée.
- Pour vérifier que les certificats ont bien été renouvelés, saisissez les commandes suivantes :
Get-AdfsSslCertificate
Get-AdfsCertificate
Supprimer les certificats expirés
- Ouvrez le menu Démarrer et recherchez Windows PowerShell.
- Faites un clic droit sur Windows PowerShell > Exécuter en tant qu’administrateur.
- Pour supprimer les certificats expirés de l’ordinateur local, saisissez cette commande puis appuyez sur Entrée :
| Get-ChildItem -Path Cert:\LocalMachine\My | Where-Object { $_.NotAfter -lt (Get-Date) } | Remove-Item |
Pour supprimer les certificats expirés de l’application Azure AD, saisissez ceci puis appuyez sur Entrée :
| $expiredCerts = Get-AzureADApplicationKeyCredential -ObjectId $app.ObjectId | Where-Object { $_.EndDate -lt (Get-Date) } foreach ($cert in $expiredCerts) { Remove-AzureADApplicationKeyCredential -ObjectId $app.ObjectId -KeyId $cert.KeyId } |
Utiliser le registre pour valider ou tracer les dépendances de certificats
Le registre Windows permet d’associer les certificats à des services précis et de repérer ceux qui doivent être renouvelés.
- Ouvrez le menu Démarrer et recherchez Éditeur du registre pour lancer le programme.
- Accédez à l’emplacement des services que vous souhaitez vérifier. Par exemple, pour valider que le certificat de la trace AD FS/hybride est correctement lié, rendez-vous à cette adresse :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ADFS\Parameters
- La chaîne CertificateHash doit contenir la valeur « THUMBPRINT ».
- Si vous souhaitez plutôt vérifier le mappage du certificat du compte de service Azure AD Connect, rendez-vous à l’adresse HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADSync.
- La chaîne CertificateHash doit contenir la valeur « THUMBPRINT ».
Il s’agit d’exemples. Le chemin et la chaîne exacts varient selon votre situation.
Utiliser la stratégie de groupe pour gérer l’inscription automatique des certificats
Cette méthode permet de déployer automatiquement les certificats renouvelés sur les appareils et serveurs hybrides.
- Ouvrez le menu Démarrer et recherchez Modifier la stratégie de groupe pour lancer le programme.
- Accédez à Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies de clé publique.
- Double-cliquez sur Client des services de certificats – Stratégie d’inscription de certificats.
- Réglez le paramètre sur Activé.
- Repérez les certificats expirés et renouvelez-les.
- Mettez à jour les certificats qui s’appuient sur le modèle de certificat.
- Cliquez sur OK > Appliquer.
Utiliser CMD (invite de commande) pour diagnostiquer les certificats et la synchronisation
Ces commandes sont utiles lors du diagnostic des certificats ou après des modifications de configuration.
- Ouvrez le menu Démarrer et recherchez Invite de commandes.
- Faites un clic droit sur Invite de commandes > Exécuter en tant qu’administrateur.
- Pour vérifier l’état de santé de la synchronisation d’Azure AD Connect, saisissez sc query ADSync puis appuyez sur Entrée.
- Pour consulter les certificats installés, saisissez certutil -store my puis appuyez sur Entrée.
- Pour forcer une mise à jour des GPO et une actualisation de la politique de certificats, saisissez ceci puis appuyez sur Entrée :
gpupdate /force
certutil -pulse
⚠️ Résolution des problèmes et points de vigilance
| Problème/Risque | Conséquences possibles | Solution/Retour en arrière |
| La synchronisation échoue après le renouvellement. | Le certificat ne sera pas mis à jour. | Redémarrez le service de synchronisation avec Windows PowerShell et vérifiez la configuration de votre connecteur. |
| Vous rencontrez des erreurs de connexion à Azure. | Vous ne pourrez pas vous connecter. | Vérifiez que les certificats sont correctement liés à l’aide du registre Windows. |
| Un message indique que les données de fédération sont incorrectes ou incomplètes. | Vous ne pourrez pas accéder aux différents services sur différentes plateformes avec vos identifiants existants. | Vérifiez que les certificats AD FS sont correctement configurés avec Set-AdfsSslCertificate dans Windows PowerShell. |
| Vous rencontrez l’erreur « Permission Denied ». | Vous ne pourrez pas effectuer vos tâches. | Assurez-vous que le compte utilisé pour gérer les clés et les services est le bon. |
Autres points à prendre en compte pour gérer les certificats expirés dans Hybrid Azure AD
- Vérifiez toujours que les nouveaux certificats sont approuvés par Azure AD et par tous vos serveurs locaux avant de les mettre en place.
- Programmez des alertes avec Windows PowerShell ou NinjaOne pour être prévenu lorsque des certificats approchent de leur date d’expiration.
- Si vous êtes un MSP gérant plusieurs tenants, assurez-vous que tous vos serveurs hybrides sont enregistrés auprès de l’application cliente appropriée.
- Exportez et conservez toujours vos certificats dans un emplacement sécurisé avant de les remplacer ou de les supprimer.
Les services NinjaOne
NinjaOne aide les administrateurs informatiques à renforcer la gestion des certificats hybrides grâce à :
- L’automatisation par scripts : des scripts PowerShell peuvent être déployés pour détecter les certificats expirés et les renouveler automatiquement.
- Les alertes et la surveillance : les administrateurs peuvent configurer une alerte qui les prévient lorsque des certificats approchent de leur expiration.
- La validation des clés de registre : vous pouvez extraire les données du registre pour suivre l’état de liaison des certificats de vos agents hybrides.
- La vérification des services : les administrateurs peuvent générer des rapports sur l’état de santé des services AD FS ou Azure AD Connect et les axer sur les problèmes de certificats.
- Un tableau de bord centralisé : vous pouvez surveiller les certificats d’identité hybride dans tous les environnements de vos clients.
Gérer les certificats de l’ordinateur local dans Hybrid Azure AD
Dans une infrastructure Hybrid Azure AD, il est essentiel de bien gérer les certificats et de veiller à ce qu’ils soient tous à jour. C’est la garantie d’une authentification sans interruption, d’une synchronisation de l’annuaire fiable et de communications applicatives sécurisées.
Sujets connexes :
