Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Forest Root Domain

ad

Définition

Le Forest Root Domain est le premier domaine créé lors de l'établissement d'une nouvelle forêt Active Directory, qui occupe une position structurellement particulière et irremplaçable au sein de l'architecture : il héberge obligatoirement les groupes Enterprise Admins et Schema Admins, dont l'existence est limitée à ce seul domaine et qui exercent une autorité transverse sur l'ensemble de la forêt, y compris sur les autres domaines créés ultérieurement dans l'arborescence. Contrairement aux domaines enfants ou aux domaines d'arbres additionnels, qui peuvent techniquement être supprimés sans reconstruire l'intégralité de la forêt, la suppression du Forest Root Domain impose systématiquement la destruction complète et la reconstruction de la forêt entière depuis zéro, ce qui en fait un choix architectural fondateur devant être planifié avec le plus grand soin lors de la conception initiale. De nombreuses organisations optent pour un modèle dit de forêt dédiée (Empty Root ou Placeholder Forest), consistant à créer un Forest Root Domain minimaliste, sans compte utilisateur ni ressource applicative, servant uniquement de socle administratif à la forêt, les comptes et ressources métier étant hébergés dans des domaines enfants distincts. Ce modèle facilite les évolutions organisationnelles futures, comme des fusions-acquisitions ou des réorganisations de domaines, sans jamais avoir à toucher à la racine structurante de la forêt.

Groupes critiques dans le Forest Root

  • Enterprise Admins (EA) : Droits sur toute la forêt, admin de tous les DC
  • Schema Admins : Modification du schéma AD (très sensible)
  • Forest Root DA : Admin du domaine racine = accès aux EA et Schema Admins

Risques d'escalade cross-domain

  • Un DA d'un domaine enfant peut escalader vers EA via SIDHistory ou des chemins BloodHound
  • Les trusts automatiques entre domaines de la même forêt permettent des chemins d'attaque cross-domain

Architecture ESAE

  • Séparer le Forest Root en un domaine d'administration dédié
  • PAM Trust pour l'accès JIT vers le domaine de production

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis