Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Forest (Forêt)

ad

Définition

Une Forest (forêt) est le conteneur de sécurité de plus haut niveau dans l'architecture Active Directory, regroupant un ou plusieurs domaines partageant un schéma commun, une partition de configuration commune, et un catalogue global (Global Catalog) référençant un sous-ensemble d'attributs de tous les objets de la forêt. Une forêt peut être constituée d'un domaine unique, configuration la plus répandue dans les organisations de taille moyenne, ou de plusieurs domaines organisés en arborescences hiérarchiques liées par des trusts parent-enfant automatiquement transitifs. La forêt constitue la véritable frontière de sécurité d'Active Directory, contrairement à une croyance répandue considérant le domaine comme tel : les membres du groupe Enterprise Admins, résidant dans le domaine racine de la forêt, disposent de privilèges s'exerçant potentiellement sur l'ensemble des domaines de la forêt, tandis qu'un Domain Admin d'un domaine enfant peut, dans certaines conditions documentées, escalader ses privilèges vers le domaine racine via des techniques exploitant le schéma partagé ou les trusts implicites. Cette réalité architecturale justifie la recommandation de sécurité consistant à traiter toute compromission d'un domaine, même périphérique, comme un risque potentiel pour la forêt entière, et à éviter les architectures multi-domaines complexes lorsqu'une segmentation par OU et modèle de tiering suffit fonctionnellement.

La forêt est la frontière de sécurité ultime. La compromission d'un domaine enfant peut mener à la compromission de la forêt via le trust parent-child et l'injection SID dans le PAC. Microsoft recommande de traiter chaque forêt comme la frontière de sécurité. Le Forest Root Domain héberge Enterprise Admins et Schema Admins.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis