AD Replication Monitoring
adDéfinition
La supervision de la réplication Active Directory (AD Replication Monitoring) désigne l'ensemble des pratiques et outils permettant de vérifier en continu que les modifications apportées à l'annuaire se propagent correctement et dans des délais acceptables entre l'ensemble des contrôleurs de domaine d'une forêt, condition indispensable tant à la disponibilité opérationnelle qu'à la sécurité de l'infrastructure. Les outils natifs Microsoft repadmin et dcdiag permettent de diagnostiquer l'état de la réplication, notamment via les commandes repadmin /replsummary pour une vue synthétique des échecs, et repadmin /showrepl pour le détail par partenaire de réplication, tandis que le compteur de performance Active Directory Replication Latency permet un suivi continu automatisé intégrable à un outil de supervision comme SCOM ou une solution SIEM tierce. Sur le plan sécurité, la supervision de la réplication revêt une importance particulière car des échecs prolongés retardent la propagation de mesures critiques, comme la désactivation d'un compte compromis, la révocation d'un certificat, ou le changement du mot de passe KRBTGT après incident, laissant potentiellement un attaquant exploiter une fenêtre de désynchronisation entre contrôleurs de domaine. Une réplication anormale, notamment un flux inattendu depuis un contrôleur de domaine non reconnu, peut également constituer un indicateur de compromission révélant une attaque de type DCShadow, technique consistant à simuler frauduleusement le comportement d'un DC légitime pour injecter des modifications malveillantes.
Commandes repadmin essentielles
- repadmin /showrepl * — état de réplication tous les DC
- repadmin /replsummary — résumé de la santé de réplication
- repadmin /showvector /latency * — délais de réplication
- repadmin /queue — files d'attente de réplication (identifier des retards)
Alertes sécurité
- Event 4662 Action DS-Replication-Get-Changes depuis non-DC → DCSync suspect
- Nouveau partenaire de réplication apparu → Rogue DC potentiel
- Réplication échouée persistante → potentielle partition ou attaque DoS
Bonnes pratiques
- Sites and Services correctement configurés pour les topologies multi-sites
- Inter-site replication : ISTG (Inter-Site Topology Generator) vérifié régulièrement
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h