Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AD Replication Monitoring

ad

Définition

La supervision de la réplication Active Directory (AD Replication Monitoring) désigne l'ensemble des pratiques et outils permettant de vérifier en continu que les modifications apportées à l'annuaire se propagent correctement et dans des délais acceptables entre l'ensemble des contrôleurs de domaine d'une forêt, condition indispensable tant à la disponibilité opérationnelle qu'à la sécurité de l'infrastructure. Les outils natifs Microsoft repadmin et dcdiag permettent de diagnostiquer l'état de la réplication, notamment via les commandes repadmin /replsummary pour une vue synthétique des échecs, et repadmin /showrepl pour le détail par partenaire de réplication, tandis que le compteur de performance Active Directory Replication Latency permet un suivi continu automatisé intégrable à un outil de supervision comme SCOM ou une solution SIEM tierce. Sur le plan sécurité, la supervision de la réplication revêt une importance particulière car des échecs prolongés retardent la propagation de mesures critiques, comme la désactivation d'un compte compromis, la révocation d'un certificat, ou le changement du mot de passe KRBTGT après incident, laissant potentiellement un attaquant exploiter une fenêtre de désynchronisation entre contrôleurs de domaine. Une réplication anormale, notamment un flux inattendu depuis un contrôleur de domaine non reconnu, peut également constituer un indicateur de compromission révélant une attaque de type DCShadow, technique consistant à simuler frauduleusement le comportement d'un DC légitime pour injecter des modifications malveillantes.

Commandes repadmin essentielles

  • repadmin /showrepl * — état de réplication tous les DC
  • repadmin /replsummary — résumé de la santé de réplication
  • repadmin /showvector /latency * — délais de réplication
  • repadmin /queue — files d'attente de réplication (identifier des retards)

Alertes sécurité

  • Event 4662 Action DS-Replication-Get-Changes depuis non-DC → DCSync suspect
  • Nouveau partenaire de réplication apparu → Rogue DC potentiel
  • Réplication échouée persistante → potentielle partition ou attaque DoS

Bonnes pratiques

  • Sites and Services correctement configurés pour les topologies multi-sites
  • Inter-site replication : ISTG (Inter-Site Topology Generator) vérifié régulièrement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis