Gatekeeper Account
adDéfinition
Un compte gatekeeper (Gatekeeper Account) désigne, dans le vocabulaire de sécurité Active Directory, un compte disposant de droits de délégation ou d'ACL qui en font un point de passage obligé, souvent non identifié, vers des ressources ou comptes à haute valeur, sans pour autant appartenir formellement à un groupe à privilèges élevés comme Domain Admins. Ces comptes constituent des maillons critiques dans les chemins d'attaque cartographiés par des outils comme BloodHound : un compte de service disposant de droits GenericAll sur un groupe privilégié, un compte technique membre d'un groupe intermédiaire disposant lui-même de délégation contrainte vers un contrôleur de domaine, ou un compte applicatif ayant hérité de droits d'administration délégués historiquement, en sont des exemples typiques. Leur dangerosité réside précisément dans leur invisibilité relative : contrairement à un compte Domain Admins, systématiquement surveillé, un compte gatekeeper échappe souvent à l'attention des équipes de sécurité alors qu'il offre un chemin de compromission tout aussi efficace. L'identification systématique de ces comptes via l'analyse de graphe de permissions, en recherchant tous les chemins courts vers les groupes à privilèges plutôt qu'en se limitant à l'appartenance directe, constitue une pratique d'audit désormais standard, réduisant significativement la surface d'attaque réelle d'un environnement Active Directory au-delà de la simple liste des administrateurs déclarés.
Principes de réduction des droits
- LDAP Read : Tous les utilisateurs peuvent lire l'AD par défaut → difficile à restreindre complètement
- Attributs sensibles : Restreindre la lecture de adminCount, userPassword, memberOf sur objets sensibles
- Service Accounts : Droits minimaux, pas de connexion interactive, SPN uniquement si nécessaire
Monitoring des gatekeeper accounts
- Alerter sur volume LDAP anormal depuis comptes bas-privilège
- MDI : détection reconnaissance LDAP
- Baseline des accès normaux par compte
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h