Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GMSA (Group Managed Service Account)

ad

Définition

Le GMSA (Group Managed Service Account) est un type de compte de service Active Directory, introduit avec Windows Server 2012, dont le mot de passe, généré aléatoirement sur 240 caractères, est automatiquement géré, protégé et renouvelé par les contrôleurs de domaine selon un intervalle par défaut de trente jours, sans intervention humaine ni connaissance directe du secret par les administrateurs. Contrairement à un compte de service traditionnel dont le mot de passe reste statique jusqu'à un changement manuel, souvent négligé pendant des années, un GMSA élimine structurellement le risque de mot de passe faible, ancien ou réutilisé, et supprime la nécessité de le stocker en clair dans des fichiers de configuration ou des scripts, une pratique historiquement source de fuites de credentials. Un GMSA peut être utilisé simultanément par plusieurs serveurs, contrairement à son prédécesseur MSA (Managed Service Account) limité à une seule machine, ce qui le rend particulièrement adapté aux architectures en ferme de serveurs ou en cluster. Les machines autorisées à récupérer le mot de passe courant du GMSA doivent être explicitement déclarées dans l'attribut msDS-GroupMSAMembership. Le vol de ce mot de passe reste néanmoins possible via l'exploitation d'une permission ReadGMSAPassword mal attribuée, ce qui justifie un audit régulier des principals autorisés à récupérer ce secret automatiquement renouvelé.

Les serveurs autorisés dans msDS-GroupMSAMembership récupèrent le mot de passe via le KDC. Amélioration significative par rapport aux comptes de service classiques. Risques : compromission d'un serveur autorisé permettant le calcul du hachage NTLM (gMSADumper). Les gMSA privilégiés doivent être traités comme des comptes Tier 0.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis