Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Admin vs Enterprise Admin

ad

Définition

Domain Admins et Enterprise Admins sont deux groupes de sécurité intégrés à Active Directory conférant des privilèges administratifs maximaux, mais à des portées structurellement différentes. Domain Admins existe dans chaque domaine d'une forêt et confère un contrôle total sur ce domaine spécifique uniquement : ses membres sont automatiquement inscrits dans le groupe local Administrateurs de tous les postes et serveurs joints au domaine, ainsi que sur les contrôleurs de domaine du domaine concerné, mais n'ont par défaut aucun droit particulier sur les autres domaines de la même forêt. Enterprise Admins, en revanche, n'existe que dans le domaine racine de la forêt (Forest Root Domain) et confère un contrôle transverse à l'ensemble de la forêt, notamment sur la configuration des trusts, les rôles FSMO au niveau forêt, et les objets de configuration partagés par tous les domaines. Dans une forêt à domaine unique, configuration la plus répandue en pratique, ces deux groupes sont fonctionnellement quasi équivalents, ce qui explique une confusion fréquente. Dans une forêt multi-domaines, Enterprise Admins représente un niveau de privilège supérieur et doit être traité avec une rigueur de gouvernance encore plus stricte, ce groupe ne devant être peuplé que temporairement lors d'opérations exceptionnelles au niveau forêt, conformément aux recommandations ANSSI de gestion des comptes à privilèges.

Différences clés DA vs EA

  • Périmètre DA : 1 domaine uniquement
  • Périmètre EA : Toute la forêt (tous domaines)
  • Emplacement EA : Groupe dans le domaine racine de la forêt uniquement
  • EA local admin : Ajouté au groupe Administrators de tous les DC de la forêt

Implications attaque

  • Compromettre un DA d'un domaine enfant ≠ compromettre la forêt
  • Via Forest Trust abuse ou SIDHistory, DA peut escalader vers EA
  • EA = compromission totale de la forêt AD

Bonnes pratiques

  • EA group vide en permanence (utiliser JIT via PAM Trust)
  • Comptes DA dédiés, jamais utilisés pour des activités quotidiennes
  • Monitoring strict des membres DA/EA (Event ID 4728)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis