Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FSMO (Flexible Single Master Operations)

ad

Définition

FSMO (Flexible Single Master Operations) désigne les cinq rôles opérationnels uniques d'Active Directory qui, contrairement au modèle de réplication multi-maître appliqué à la majorité des opérations d'annuaire, doivent être détenus par un seul contrôleur de domaine à la fois afin d'éviter tout conflit lors d'opérations non résolvables par la simple réplication. Deux rôles sont uniques à l'échelle de la forêt : le Schema Master, qui contrôle les modifications du schéma d'annuaire, et le Domain Naming Master, qui gère l'ajout et la suppression de domaines dans la forêt. Trois rôles sont uniques par domaine : le PDC Emulator, qui gère la synchronisation temporelle et les changements de mot de passe prioritaires, le RID Master, qui alloue les pools d'identifiants relatifs (RID) utilisés pour générer les SID des nouveaux objets, et l'Infrastructure Master, qui maintient à jour les références d'objets inter-domaines. Le transfert planifié d'un rôle FSMO s'effectue via ntdsutil ou la console Active Directory Users and Computers, tandis qu'une saisie forcée (seizure) est nécessaire en cas de perte définitive du détenteur du rôle, opération à réaliser avec prudence pour éviter la coexistence de deux détenteurs simultanés d'un même rôle. La cartographie des rôles FSMO et leur protection au niveau Tier 0 constituent un prérequis de tout audit de sécurité Active Directory.

Les 5 rôles FSMO

  • Schema Master : Unique par forêt ; modifications du schéma AD ; souvent laissé sur le premier DC
  • Domain Naming Master : Unique par forêt ; gère l'ajout/retrait de domaines
  • PDC Emulator : Unique par domaine ; sync temps Kerberos, verrouillages, GPO
  • RID Master : Unique par domaine ; distribue des pools de RID pour création objets
  • Infrastructure Master : Unique par domaine ; gère les références phantoms entre domaines

Sécurité et attaques

  • PDC Emulator ciblé : Cible des attaques car gère synchronisation temps et verrouillages
  • Seize vs Transfer : Saisie forcée d'un FSMO si DC détenteur compromis

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis