Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Global Catalog

ad

Définition

Le Global Catalog (GC) est un rôle de contrôleur de domaine Active Directory qui héberge, en plus de la copie complète des objets de son propre domaine, une copie partielle en lecture des objets de tous les autres domaines de la forêt, limitée aux attributs les plus fréquemment recherchés lors des opérations d'authentification et de résolution de groupes universels. Il est accessible via le port LDAP 3268 en clair et le port LDAPS 3269 en chiffré, distincts des ports LDAP standards 389 et 636 utilisés pour les requêtes limitées au domaine local. Le Global Catalog joue un rôle structurant dans plusieurs mécanismes critiques : la résolution de l'appartenance aux groupes universels lors de la construction du jeton d'accès Kerberos, les recherches d'objets inter-domaines dans une forêt multi-domaines, et l'authentification via UPN (User Principal Name) lorsque le domaine de l'utilisateur n'est pas connu à l'avance par le client. Toute forêt Active Directory doit disposer d'au moins un Global Catalog, et Microsoft recommande d'en déployer un par site AD pour éviter les délais d'authentification liés à des requêtes GC distantes. Sur le plan sécurité, un Global Catalog compromis expose potentiellement des informations sur l'ensemble des domaines de la forêt, ce qui en fait une cible privilégiée en environnement multi-domaines.

Fonctionnement technique

Le premier DC d'une forêt est automatiquement GC. Des GC supplémentaires sont ajoutés via Sites and Services. La réplication partielle (partial replica) copie un sous-ensemble d'attributs de chaque objet. L'attribut isMemberOfPartialAttributeSet dans le schéma détermine quels attributs sont inclus dans la réplique partielle.

Rôle dans l'authentification

  • Universal Group Cache : Résolution des groupes universels inter-domaines
  • UPN Suffix : Résolution des UPN (user@domain.com) inter-domaines
  • Cross-domain search : Recherche dans toute la forêt via port 3268

Sécurité

  • Port 3268/3269 exposé = informations sur toute la forêt
  • Filtrer l'accès LDAP au GC depuis les zones non-admin

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis