Domain Admin vs Enterprise Admin
adDéfinition
Domain Admins et Enterprise Admins sont deux groupes de sécurité intégrés à Active Directory conférant des privilèges administratifs maximaux, mais à des portées structurellement différentes. Domain Admins existe dans chaque domaine d'une forêt et confère un contrôle total sur ce domaine spécifique uniquement : ses membres sont automatiquement inscrits dans le groupe local Administrateurs de tous les postes et serveurs joints au domaine, ainsi que sur les contrôleurs de domaine du domaine concerné, mais n'ont par défaut aucun droit particulier sur les autres domaines de la même forêt. Enterprise Admins, en revanche, n'existe que dans le domaine racine de la forêt (Forest Root Domain) et confère un contrôle transverse à l'ensemble de la forêt, notamment sur la configuration des trusts, les rôles FSMO au niveau forêt, et les objets de configuration partagés par tous les domaines. Dans une forêt à domaine unique, configuration la plus répandue en pratique, ces deux groupes sont fonctionnellement quasi équivalents, ce qui explique une confusion fréquente. Dans une forêt multi-domaines, Enterprise Admins représente un niveau de privilège supérieur et doit être traité avec une rigueur de gouvernance encore plus stricte, ce groupe ne devant être peuplé que temporairement lors d'opérations exceptionnelles au niveau forêt, conformément aux recommandations ANSSI de gestion des comptes à privilèges.
Différences clés DA vs EA
- Périmètre DA : 1 domaine uniquement
- Périmètre EA : Toute la forêt (tous domaines)
- Emplacement EA : Groupe dans le domaine racine de la forêt uniquement
- EA local admin : Ajouté au groupe Administrators de tous les DC de la forêt
Implications attaque
- Compromettre un DA d'un domaine enfant ≠ compromettre la forêt
- Via Forest Trust abuse ou SIDHistory, DA peut escalader vers EA
- EA = compromission totale de la forêt AD
Bonnes pratiques
- EA group vide en permanence (utiliser JIT via PAM Trust)
- Comptes DA dédiés, jamais utilisés pour des activités quotidiennes
- Monitoring strict des membres DA/EA (Event ID 4728)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h