Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Controller

ad

Définition

Un Domain Controller (contrôleur de domaine, DC) est un serveur Windows exécutant le rôle AD DS (Active Directory Domain Services) et hébergeant une copie de la base de données de l'annuaire, stockée dans le fichier NTDS.dit. Il assume simultanément plusieurs responsabilités critiques pour le fonctionnement du domaine : l'authentification des utilisateurs et machines via Kerberos et NTLM par l'intermédiaire du service KDC, la réplication des modifications de l'annuaire vers les autres contrôleurs via le protocole DRS, l'application des stratégies de groupe (GPO) stockées dans le partage SYSVOL, et fréquemment l'hébergement du service DNS intégré à l'annuaire. Certains contrôleurs de domaine assument en outre l'un des cinq rôles FSMO (Flexible Single Master Operations), des fonctions à maître unique non répliquées de façon multi-maîtres, comme l'émetteur de RID ou le maître de schéma. Un contrôleur de domaine constitue par définition un actif Tier 0 dans toute architecture de sécurité en niveaux, sa compromission équivalant directement à celle de l'ensemble du domaine qu'il sert, notamment via l'extraction de NTDS.dit contenant tous les hachages de mots de passe. Sa protection impose un durcissement maximal : accès administratif restreint aux PAW, désactivation des services non essentiels comme le Spouleur d'impression, et surveillance renforcée de tous les événements d'authentification et de réplication.

Héberge une copie complète inscriptible de la partition de domaine. Certains détiennent des rôles FSMO. Sécurisation : isolation réseau, interdiction d'applications tierces, connexions limitées au Tier 0, Credential Guard, RunAsPPL, sauvegardes protégées. Événements critiques : 4624, 4929, accès NTDS.dit.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis