L'ID d'événement 4872 représente un point d'audit de sécurité critique dans l'infrastructure des services de certificats Windows. Lorsque cet événement se déclenche, il indique que quelqu'un a modifié le descripteur de sécurité d'un modèle de certificat, ce qui impacte directement qui peut s'inscrire pour des certificats utilisant ce modèle et quel niveau d'accès ils ont au modèle lui-même.
L'événement contient des informations détaillées, y compris l'ID de sécurité (SID) du compte qui a effectué la modification, le nom du modèle de certificat qui a été modifié, l'ancien descripteur de sécurité et le nouveau descripteur de sécurité. Ces informations sont essentielles pour que les équipes de sécurité suivent les modifications de l'infrastructure PKI et s'assurent que seuls le personnel autorisé modifie les autorisations des modèles de certificats.
Dans Windows Server 2025 et les dernières mises à jour de 2026, cet événement a été amélioré avec des informations contextuelles supplémentaires et un formatage amélioré pour une meilleure lisibilité dans les systèmes de gestion des informations et des événements de sécurité (SIEM). L'événement aide les organisations à maintenir la conformité avec les cadres de sécurité qui nécessitent un audit détaillé des opérations de l'autorité de certification, tels que les évaluations des Critères Communs et diverses normes de conformité de l'industrie.
Comprendre cet événement est particulièrement important pour les organisations qui ont mis en œuvre l'authentification basée sur les certificats, la signature de code ou d'autres mécanismes de sécurité dépendant de la PKI. Des autorisations de modèle incorrectes pourraient permettre une inscription non autorisée aux certificats, entraînant des violations potentielles de la sécurité ou des violations de conformité.