L'ID d'événement 4896 est généré par le sous-système d'audit de sécurité Windows chaque fois que la liste de contrôle d'accès (ACL) d'un objet modèle de certificat dans Active Directory est modifiée. Les modèles de certificats sont stockés dans la partition de configuration d'Active Directory sous CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration,DC=domain,DC=com.
L'événement fournit des informations détaillées, y compris l'identifiant de sécurité (SID) de l'utilisateur qui a effectué la modification, le nom distingué du modèle affecté, les anciens et nouveaux descripteurs de sécurité au format Security Descriptor Definition Language (SDDL), et le processus qui a initié la modification. Ce niveau de détail le rend inestimable pour l'analyse judiciaire et l'audit de conformité.
Les descripteurs de sécurité des modèles de certificats contrôlent plusieurs autorisations critiques : Lecture (permet de visualiser les propriétés du modèle), Inscription (permet de demander des certificats basés sur le modèle), Inscription automatique (permet l'inscription automatique des certificats), Écriture (autorise la modification des propriétés du modèle), et Contrôle total (accorde un accès administratif complet). Des modifications non autorisées de ces autorisations peuvent entraîner un abus de certificat, une élévation de privilèges ou des attaques par déni de service contre votre infrastructure PKI.
L'événement est particulièrement important dans les environnements où l'authentification basée sur les certificats est utilisée pour l'accès VPN, les réseaux sans fil, le chiffrement des e-mails ou la signature de code. La surveillance de ces événements aide à détecter les menaces internes, les autorisations mal configurées ou les attaques externes ciblant votre infrastructure de certificats.