Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Domain Trust

ad

Définition

Le Domain Trust est une relation de confiance établie entre deux domaines Active Directory, permettant aux utilisateurs authentifiés dans l'un d'accéder aux ressources autorisées dans l'autre sans nécessiter de compte dupliqué. Cette relation est matérialisée techniquement par des objets TDO (Trusted Domain Object) présents de part et d'autre, associés à une clé de confiance partagée (trust key) utilisée pour sécuriser les échanges d'authentification inter-domaines via le protocole Netlogon Secure Channel. Un Domain Trust se distingue par plusieurs attributs configurables : sa direction, unidirectionnelle ou bidirectionnelle, déterminant le sens dans lequel s'exerce la confiance ; sa transitivité, qui détermine si l'approbation s'étend automatiquement à des domaines tiers ; et son type, le plus courant étant le trust parent-enfant automatiquement créé lors de l'ajout d'un nouveau domaine dans une forêt existante. Contrairement au Forest Trust qui s'établit au niveau racine entre deux forêts entières, le Domain Trust s'applique spécifiquement entre domaines, y compris au sein d'une même forêt multi-domaines. La cartographie exhaustive des Domain Trusts, réalisée en pentest via des outils comme BloodHound ou la commande nltest, permet d'identifier des chemins d'escalade de privilèges inter-domaines exploitant des filtrages SID insuffisants ou des relations de confiance historiques oubliées, souvent héritées de fusions d'entreprises ou de restructurations organisationnelles anciennes.

Types : parent-child, tree-root, forest, external, realm. Les attaques exploitent l'extraction de trust keys via DCSync, l'injection SID History, et les comptes partagés. Sécurisation : SID Filtering, Selective Authentication, audit des Foreign Security Principals, rotation des trust passwords.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis