Active Directory
adDéfinition
Active Directory (AD) est l'annuaire centralisé développé par Microsoft pour la gestion des identités, des ressources et des politiques de sécurité au sein d'un environnement Windows, introduit avec Windows 2000 et devenu depuis la solution de référence dominante en entreprise. Il repose sur une architecture hiérarchique de domaines et de forêts, implémente les standards ouverts LDAP et X.500 pour l'accès aux données de l'annuaire, et s'appuie sur le protocole Kerberos, associé à un KDC présent sur chaque contrôleur de domaine, pour authentifier et autoriser l'accès des utilisateurs et machines aux ressources du réseau. Active Directory structure l'ensemble de l'organisation via des objets typés — utilisateurs, groupes, ordinateurs, unités d'organisation — régis par un modèle de permissions granulaire fondé sur des ACL, et se réplique automatiquement entre l'ensemble des contrôleurs de domaine selon un modèle multi-maîtres via le protocole DRS. En tant que colonne vertébrale de la quasi-totalité des systèmes d'information d'entreprise Windows, AD centralise l'authentification, l'application des stratégies de groupe (GPO) et souvent le service DNS interne, ce qui en fait une infrastructure critique et, corollairement, la cible privilégiée des attaquants : la compromission complète d'un domaine Active Directory constitue l'objectif final de la grande majorité des chaînes d'attaque documentées en Red Team, via des techniques comme le Kerberoasting, le DCSync ou le Golden Ticket.
Architecture et fonctionnement
AD organise les objets selon la hiérarchie forêt > domaine > OU. La forêt, et non le domaine, constitue la véritable frontière de sécurité : un domaine enfant compromis expose toute la forêt via le SID History et les approbations transitives. L'authentification repose sur Kerberos (tickets TGT/TGS délivrés par le KDC de chaque contrôleur de domaine), avec repli sur NTLM, et les requêtes d'annuaire transitent en LDAP. La réplication multimaître synchronise les DC par numéros de séquence (USN), cinq rôles FSMO demeurent mono-maîtres et le partage SYSVOL diffuse scripts et stratégies.
Cas d'usage en cybersécurité
AD est à la fois l'outil de contrôle des accès et la cible n°1 des attaquants. Côté offensif, la cartographie des chemins d'attaque avec BloodHound précède l'escalade : Kerberoasting des comptes de service, vol de secrets via Mimikatz, réplication illégitime par DCSync, puis persistance par Golden Ticket forgé avec la clé krbtgt.
- Détection : corrélation des événements 4624, 4768, 4769 et 4662 dans un SIEM
- Audit des ACL : droits GenericAll, WriteDacl, délégations non contraintes
- Réponse à incident : double rotation du krbtgt et reconstruction des DC
Déploiement et durcissement
Le déploiement passe par le rôle AD DS puis la promotion en contrôleur de domaine, le niveau fonctionnel retenu conditionnant les fonctions de sécurité disponibles. Le durcissement impose un modèle en tiers (Tier 0/1/2) isolant les comptes d'administration, LAPS pour les mots de passe locaux, le groupe Protected Users, l'abandon de NTLMv1 et la signature LDAP.
Avantages et limites
AD apporte gestion centralisée, SSO et délégation granulaire. Ses limites tiennent à sa dette historique : protocoles hérités, ACL accumulées au fil des ans, complexité des approbations. Compromettre le domaine revient à compromettre l'intégralité du SI.
Intégration et écosystème
AD s'articule avec Entra ID (Azure AD) via Entra Connect pour l'identité hybride, avec AD CS pour la PKI interne et avec les solutions PAM pour les accès à privilèges. Les audits ORADAD, PingCastle ou Purple Knight mesurent en continu le niveau d'exposition.
--- Note : je n'ai pas pu écrire le fichier ni exécuter le comptage (permissions refusées sur `/tmp/ad.html` et sur Bash), donc la longueur est estimée à ~2900 caractères plutôt que mesurée. Si vous voulez que je vérifie exactement, autorisez l'écriture ou collez le résultat de `wc -m`.Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h