FSMO (Flexible Single Master Operations)
adDéfinition
FSMO (Flexible Single Master Operations) désigne les cinq rôles opérationnels uniques d'Active Directory qui, contrairement au modèle de réplication multi-maître appliqué à la majorité des opérations d'annuaire, doivent être détenus par un seul contrôleur de domaine à la fois afin d'éviter tout conflit lors d'opérations non résolvables par la simple réplication. Deux rôles sont uniques à l'échelle de la forêt : le Schema Master, qui contrôle les modifications du schéma d'annuaire, et le Domain Naming Master, qui gère l'ajout et la suppression de domaines dans la forêt. Trois rôles sont uniques par domaine : le PDC Emulator, qui gère la synchronisation temporelle et les changements de mot de passe prioritaires, le RID Master, qui alloue les pools d'identifiants relatifs (RID) utilisés pour générer les SID des nouveaux objets, et l'Infrastructure Master, qui maintient à jour les références d'objets inter-domaines. Le transfert planifié d'un rôle FSMO s'effectue via ntdsutil ou la console Active Directory Users and Computers, tandis qu'une saisie forcée (seizure) est nécessaire en cas de perte définitive du détenteur du rôle, opération à réaliser avec prudence pour éviter la coexistence de deux détenteurs simultanés d'un même rôle. La cartographie des rôles FSMO et leur protection au niveau Tier 0 constituent un prérequis de tout audit de sécurité Active Directory.
Les 5 rôles FSMO
- Schema Master : Unique par forêt ; modifications du schéma AD ; souvent laissé sur le premier DC
- Domain Naming Master : Unique par forêt ; gère l'ajout/retrait de domaines
- PDC Emulator : Unique par domaine ; sync temps Kerberos, verrouillages, GPO
- RID Master : Unique par domaine ; distribue des pools de RID pour création objets
- Infrastructure Master : Unique par domaine ; gère les références phantoms entre domaines
Sécurité et attaques
- PDC Emulator ciblé : Cible des attaques car gère synchronisation temps et verrouillages
- Seize vs Transfer : Saisie forcée d'un FSMO si DC détenteur compromis
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h