Cross-Forest Trust
adDéfinition
Le Cross-Forest Trust est une relation d'approbation établie entre deux forêts Active Directory distinctes, chacune conservant son propre schéma, sa configuration et son autonomie administrative, tout en permettant aux utilisateurs d'une forêt d'accéder à des ressources situées dans l'autre. Contrairement à un trust intra-forêt, un Cross-Forest Trust transite l'ensemble des espaces de noms de sécurité des deux forêts si l'option de transitivité est activée, ce qui élargit considérablement la surface d'exposition mutuelle. Pour limiter ce risque, Windows applique par défaut le mécanisme de SID Filtering (filtrage SIDHistory) sur ce type de trust : il empêche qu'un attaquant ayant compromis une forêt puisse s'octroyer artificiellement les privilèges d'un groupe de l'autre forêt en falsifiant l'attribut sIDHistory d'un compte, technique qui serait sinon exploitable pour une élévation de privilèges inter-forêt. Une option complémentaire, Selective Authentication, restreint davantage l'accès en exigeant une autorisation explicite objet par objet plutôt qu'un accès ouvert à toute ressource de la forêt de confiance. Les Cross-Forest Trust sont fréquents dans les architectures issues de fusions-acquisitions ou de séparations organisationnelles volontaires entre filiales. Leur cartographie complète, notamment via BloodHound, est essentielle en audit de sécurité, car un trust mal configuré ou insuffisamment filtré peut transformer la compromission d'une forêt périphérique en porte d'entrée vers la forêt principale de l'entreprise.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h