Enhanced Security Admin Environment
adDéfinition
Enhanced Security Admin Environment (ESAE), aussi désigné familièrement Red Forest, est un modèle d'architecture Active Directory promu historiquement par Microsoft pour isoler radicalement l'administration des comptes à privilèges élevés du reste de l'infrastructure de production. Le principe repose sur la création d'une forêt Active Directory dédiée et minimaliste, hébergeant exclusivement les comptes d'administration de niveau Tier 0, sans aucune application métier ni compte utilisateur standard, reliée à la forêt de production via une relation d'approbation unidirectionnelle configurée en authentification sélective : les administrateurs de la forêt Red Forest peuvent administrer la forêt de production, mais aucun compte de la forêt de production ne peut atteindre la forêt Red Forest. Cette asymétrie garantit qu'une compromission complète de la forêt de production, y compris de ses contrôleurs de domaine, ne permet pas à un attaquant de pivoter vers les comptes d'administration privilégiés isolés dans la forêt dédiée. Bien que puissant, ce modèle est complexe et coûteux à déployer et à maintenir, ce qui a conduit Microsoft à le remplacer progressivement par une approche plus légère fondée sur Privileged Access Workstations (PAW) et Azure AD Privileged Identity Management. L'ANSSI reprend néanmoins les principes structurants de l'ESAE, notamment la séparation par tiers, dans son guide de sécurisation Active Directory.
Principes ESAE
- Isolation complète : Les DA existent uniquement en Red Forest
- Trust unidirectionnel : Production → Red Forest (jamais l'inverse)
- PAW dédiées : Postes d'admin physiquement dans la Red Forest
- Compromission production ≠ Red Forest : Isolation garantit la résilience
Remplacement recommandé (Privileged Access Strategy 2021)
- Entra PIM pour accès JIT cloud
- PAM Trust pour accès JIT on-premises
- Credential Guard sur toutes les machines admin
- Tiering strict avec comptes dédiés
- PAW pour les accès Tier 0
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h