Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Enhanced Security Admin Environment

ad

Définition

Enhanced Security Admin Environment (ESAE), aussi désigné familièrement Red Forest, est un modèle d'architecture Active Directory promu historiquement par Microsoft pour isoler radicalement l'administration des comptes à privilèges élevés du reste de l'infrastructure de production. Le principe repose sur la création d'une forêt Active Directory dédiée et minimaliste, hébergeant exclusivement les comptes d'administration de niveau Tier 0, sans aucune application métier ni compte utilisateur standard, reliée à la forêt de production via une relation d'approbation unidirectionnelle configurée en authentification sélective : les administrateurs de la forêt Red Forest peuvent administrer la forêt de production, mais aucun compte de la forêt de production ne peut atteindre la forêt Red Forest. Cette asymétrie garantit qu'une compromission complète de la forêt de production, y compris de ses contrôleurs de domaine, ne permet pas à un attaquant de pivoter vers les comptes d'administration privilégiés isolés dans la forêt dédiée. Bien que puissant, ce modèle est complexe et coûteux à déployer et à maintenir, ce qui a conduit Microsoft à le remplacer progressivement par une approche plus légère fondée sur Privileged Access Workstations (PAW) et Azure AD Privileged Identity Management. L'ANSSI reprend néanmoins les principes structurants de l'ESAE, notamment la séparation par tiers, dans son guide de sécurisation Active Directory.

Principes ESAE

  • Isolation complète : Les DA existent uniquement en Red Forest
  • Trust unidirectionnel : Production → Red Forest (jamais l'inverse)
  • PAW dédiées : Postes d'admin physiquement dans la Red Forest
  • Compromission production ≠ Red Forest : Isolation garantit la résilience

Remplacement recommandé (Privileged Access Strategy 2021)

  • Entra PIM pour accès JIT cloud
  • PAM Trust pour accès JIT on-premises
  • Credential Guard sur toutes les machines admin
  • Tiering strict avec comptes dédiés
  • PAW pour les accès Tier 0

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis