Account Operators Group
adDéfinition
Account Operators est un groupe intégré (built-in) d'Active Directory conçu historiquement pour déléguer l'administration courante des comptes utilisateurs, groupes et ordinateurs sans accorder les privilèges complets de Domain Admins. Ses membres peuvent créer, modifier et supprimer la plupart des objets utilisateur, groupe et ordinateur du domaine, à l'exception notable des objets protégés par le mécanisme AdminSDHolder, comme les comptes déjà membres de groupes à privilèges élevés. Ce périmètre en apparence limité recèle néanmoins un vecteur d'escalade de privilèges significatif : un membre d'Account Operators peut créer un nouvel objet ordinateur ou utilisateur, lui accorder des droits spécifiques via ACL, puis exploiter cette création pour établir un chemin vers des privilèges plus élevés, par exemple en configurant une délégation Kerberos sur un objet qu'il contrôle intégralement. De plus, Account Operators dispose par défaut du privilège de connexion locale interactive sur les contrôleurs de domaine, une capacité rarement nécessaire en usage légitime et représentant un risque disproportionné en cas de compromission du compte. Les recommandations de sécurité Active Directory, notamment celles de l'ANSSI, préconisent de vider ce groupe et de lui substituer une délégation de contrôle plus fine et ciblée via l'assistant de délégation, limitée strictement aux unités d'organisation et attributs réellement nécessaires à l'administration déléguée souhaitée.
Capacités et risques
- Créer des comptes utilisateurs dans n'importe quelle OU non-protected
- Modifier des attributs (y compris réinitialisation de mot de passe) de comptes non-admins
- Ajouter des membres à des groupes non-protégés
- Risque majeur : modifier des comptes de service applicatifs qui ont des droits étendus
Exploitation
- Compromettre un member d'Account Operators → créer un compte admin ou modifier un compte existant
- Cible fréquente dans les chemins d'attaque BloodHound
Bonnes pratiques
- Ne jamais utiliser Account Operators pour la délégation — utiliser la délégation fine sur les OU spécifiques
- Maintenir ce groupe vide en permanence
- Auditer régulièrement les membres (Event ID 4728)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h