Forest Root Domain
adDéfinition
Le Forest Root Domain est le premier domaine créé lors de l'établissement d'une nouvelle forêt Active Directory, qui occupe une position structurellement particulière et irremplaçable au sein de l'architecture : il héberge obligatoirement les groupes Enterprise Admins et Schema Admins, dont l'existence est limitée à ce seul domaine et qui exercent une autorité transverse sur l'ensemble de la forêt, y compris sur les autres domaines créés ultérieurement dans l'arborescence. Contrairement aux domaines enfants ou aux domaines d'arbres additionnels, qui peuvent techniquement être supprimés sans reconstruire l'intégralité de la forêt, la suppression du Forest Root Domain impose systématiquement la destruction complète et la reconstruction de la forêt entière depuis zéro, ce qui en fait un choix architectural fondateur devant être planifié avec le plus grand soin lors de la conception initiale. De nombreuses organisations optent pour un modèle dit de forêt dédiée (Empty Root ou Placeholder Forest), consistant à créer un Forest Root Domain minimaliste, sans compte utilisateur ni ressource applicative, servant uniquement de socle administratif à la forêt, les comptes et ressources métier étant hébergés dans des domaines enfants distincts. Ce modèle facilite les évolutions organisationnelles futures, comme des fusions-acquisitions ou des réorganisations de domaines, sans jamais avoir à toucher à la racine structurante de la forêt.
Groupes critiques dans le Forest Root
- Enterprise Admins (EA) : Droits sur toute la forêt, admin de tous les DC
- Schema Admins : Modification du schéma AD (très sensible)
- Forest Root DA : Admin du domaine racine = accès aux EA et Schema Admins
Risques d'escalade cross-domain
- Un DA d'un domaine enfant peut escalader vers EA via SIDHistory ou des chemins BloodHound
- Les trusts automatiques entre domaines de la même forêt permettent des chemins d'attaque cross-domain
Architecture ESAE
- Séparer le Forest Root en un domaine d'administration dédié
- PAM Trust pour l'accès JIT vers le domaine de production
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h