L'ID d'événement 4867 est généré par le sous-système d'audit de sécurité Windows lorsque des modifications se produisent dans le descripteur de sécurité des modèles de certificats stockés dans Active Directory. Les modèles de certificats définissent les propriétés et les autorisations pour l'inscription des certificats, y compris quels utilisateurs ou groupes peuvent demander des certificats, la période de validité du certificat, l'utilisation des clés et les paramètres cryptographiques.
Le descripteur de sécurité contient des listes de contrôle d'accès (ACL) qui spécifient des autorisations telles que Lire, Inscrire, Écrire et Contrôle total pour différents principaux de sécurité. Lorsque ces autorisations changent par des actions administratives, Windows enregistre l'ID d'événement 4867 pour fournir une piste d'audit de qui a effectué le changement, quand il s'est produit et quel modèle a été affecté.
Cet événement est particulièrement significatif dans les environnements d'entreprise où l'authentification basée sur les certificats est utilisée pour la connexion des utilisateurs, l'authentification des appareils, le courrier électronique sécurisé ou la signature de code. Des modifications non autorisées des autorisations de modèle pourraient permettre à des attaquants de demander des certificats auxquels ils ne devraient pas avoir accès, ce qui pourrait potentiellement conduire à des attaques d'usurpation d'identité ou à un accès non autorisé à des ressources sécurisées.
Les données de l'événement incluent le nom du modèle, le principal de sécurité effectuant le changement, le processus utilisé pour effectuer la modification et des détails sur les anciens et nouveaux descripteurs de sécurité. Ces informations permettent aux équipes de sécurité de corréler les changements de modèle avec les activités administratives et de détecter des modifications suspectes qui pourraient indiquer une compromission ou des violations de politique.