Domain Functional Level
adDéfinition
Le niveau fonctionnel de domaine (Domain Functional Level, DFL) est un paramètre de configuration Active Directory qui détermine l'ensemble des fonctionnalités disponibles au sein d'un domaine en fonction de la version minimale de système d'exploitation Windows Server exécutée par tous ses contrôleurs de domaine. Élever le niveau fonctionnel, par exemple de Windows Server 2012 R2 vers Windows Server 2016, débloque des fonctionnalités avancées comme l'authentification à clé publique via Windows Hello for Business en mode certificate trust, ou la protection Credential Guard renforcée, mais impose en contrepartie que tous les contrôleurs de domaine restants soient mis à niveau vers la version correspondante, rendant l'opération irréversible sans reconstruction du domaine. Le niveau fonctionnel de domaine est distinct du niveau fonctionnel de forêt (Forest Functional Level), ce dernier s'appliquant à l'ensemble des domaines de la forêt et conditionnant des fonctionnalités transverses comme la Corbeille Active Directory ou l'authentification Kerberos Armoring (FAST). Sur le plan sécurité, un niveau fonctionnel obsolète, souvent maintenu pour la compatibilité avec un contrôleur de domaine legacy oublié, empêche l'organisation de bénéficier des mécanismes de protection les plus récents contre les attaques Kerberos et NTLM, ce qui en fait un point de contrôle systématique lors des audits de sécurité Active Directory recommandés par l'ANSSI.
Niveaux fonctionnels et fonctionnalités
- 2008 R2 : Kerberos AES, Authentication Mechanism Assurance
- 2012 : Kerberos Armoring (FAST), KDC Claims
- 2012 R2 : Authentication Policies, PAM Trust, Protected Users
- 2016 : Privileged Access Management (PAM), improved Kerberos
Impact sécurité
- DFL bas → fonctionnalités de sécurité manquantes
- DFL 2008 ou inférieur → Windows XP/2003 encore présents → vulnérabilités critiques
Migration
- Vérifier qu'aucun DC < version cible n'est présent
- Set-ADDomainMode -Mode Windows2016Domain
- Irréversible — sauvegarder AD avant élévation
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h