Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AD DS (Domain Services)

ad

Définition

AD DS (Active Directory Domain Services) est le service d'annuaire principal développé par Microsoft, responsable du stockage centralisé et de la gestion de l'ensemble des objets réseau d'une organisation — utilisateurs, ordinateurs, groupes, unités d'organisation, imprimantes partagées — ainsi que de l'authentification et de l'autorisation associées à ces identités. AD DS fonctionne selon un modèle hiérarchique reposant sur les concepts de domaine et de forêt, avec une réplication multi-maîtres native entre l'ensemble des contrôleurs de domaine hébergeant ce rôle, permettant à toute modification effectuée sur un contrôleur inscriptible de se propager automatiquement vers les autres via le protocole DRS (Directory Replication Service). AD DS constitue la brique fondatrice sur laquelle s'appuient de nombreux autres services Microsoft déployés en environnement d'entreprise, notamment AD CS pour la PKI, ADFS pour la fédération d'identité, et l'authentification Kerberos elle-même dont le KDC réside directement sur chaque contrôleur de domaine hébergeant AD DS. Introduit avec Windows 2000 sous le nom Active Directory et rebaptisé AD DS avec Windows Server 2008 pour le distinguer des autres services de la famille Active Directory apparus depuis, ce rôle demeure la colonne vertébrale de la quasi-totalité des infrastructures Windows d'entreprise, ce qui en fait une cible prioritaire dans toute chaîne d'attaque visant la compromission complète d'un système d'information.

AD DS utilise LDAP pour les requêtes et Kerberos pour l'authentification. Chaque DC héberge une copie de NTDS.dit contenant tous les objets et hachages. Les attaques ciblant AD DS incluent DCSync, DCShadow et l'extraction de NTDS.dit. La protection nécessite le modèle de tiering, la surveillance des protocoles de réplication et le durcissement des contrôleurs de domaine.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis