Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Functional Level

ad

Définition

Le niveau fonctionnel de domaine (Domain Functional Level, DFL) est un paramètre de configuration Active Directory qui détermine l'ensemble des fonctionnalités disponibles au sein d'un domaine en fonction de la version minimale de système d'exploitation Windows Server exécutée par tous ses contrôleurs de domaine. Élever le niveau fonctionnel, par exemple de Windows Server 2012 R2 vers Windows Server 2016, débloque des fonctionnalités avancées comme l'authentification à clé publique via Windows Hello for Business en mode certificate trust, ou la protection Credential Guard renforcée, mais impose en contrepartie que tous les contrôleurs de domaine restants soient mis à niveau vers la version correspondante, rendant l'opération irréversible sans reconstruction du domaine. Le niveau fonctionnel de domaine est distinct du niveau fonctionnel de forêt (Forest Functional Level), ce dernier s'appliquant à l'ensemble des domaines de la forêt et conditionnant des fonctionnalités transverses comme la Corbeille Active Directory ou l'authentification Kerberos Armoring (FAST). Sur le plan sécurité, un niveau fonctionnel obsolète, souvent maintenu pour la compatibilité avec un contrôleur de domaine legacy oublié, empêche l'organisation de bénéficier des mécanismes de protection les plus récents contre les attaques Kerberos et NTLM, ce qui en fait un point de contrôle systématique lors des audits de sécurité Active Directory recommandés par l'ANSSI.

Niveaux fonctionnels et fonctionnalités

  • 2008 R2 : Kerberos AES, Authentication Mechanism Assurance
  • 2012 : Kerberos Armoring (FAST), KDC Claims
  • 2012 R2 : Authentication Policies, PAM Trust, Protected Users
  • 2016 : Privileged Access Management (PAM), improved Kerberos

Impact sécurité

  • DFL bas → fonctionnalités de sécurité manquantes
  • DFL 2008 ou inférieur → Windows XP/2003 encore présents → vulnérabilités critiques

Migration

  • Vérifier qu'aucun DC < version cible n'est présent
  • Set-ADDomainMode -Mode Windows2016Domain
  • Irréversible — sauvegarder AD avant élévation

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis