Infrastructure Master AD
adDéfinition
L'Infrastructure Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, chargé de maintenir à jour les références vers des objets situés dans d'autres domaines de la même forêt, notamment lorsqu'un utilisateur d'un domaine est membre d'un groupe défini dans un autre domaine (cross-domain group membership). Ce rôle compare périodiquement ses propres références d'objets externes avec les données à jour d'un Global Catalog, et met à jour les objets locaux dont les références sont devenues obsolètes, par exemple après le renommage d'un utilisateur dans son domaine d'origine. Une contrainte de configuration importante gouverne ce rôle : il ne doit jamais être hébergé sur un serveur qui est également Global Catalog, sauf dans le cas particulier d'une forêt à domaine unique ou d'une forêt où tous les contrôleurs de domaine sont Global Catalog, car un Infrastructure Master colocalisé avec un Global Catalog ne détecterait jamais d'objet obsolète, sa propre base étant déjà à jour, et cesserait ainsi de fonctionner correctement pour les autres domaines de la forêt. Le non-respect de cette règle est une erreur de configuration fréquemment identifiée lors des audits Active Directory, provoquant des références brisées ou obsolètes affichées dans les outils d'administration pour les objets cross-domaines, sans toutefois constituer un risque de sécurité direct.
Règle de placement
L'Infrastructure Master ne devrait pas être sur un Global Catalog Server (sauf si tous les DC de la forêt sont GC, auquel que la règle ne s'applique pas car les phantoms n'existent pas). Cette règle est souvent violée dans les petits environnements où tous les DC sont GC.
Détection de problèmes
- repadmin /showrepl peut révéler des problèmes de références phantoms
- dcdiag /test:frssysvol /test:frsevent pour vérification
Sécurité
- Rôle peu exploité dans les attaques directes
- Sa compromission permet des modifications de références phantoms = confusion cross-domain
- Transfert de rôle en cas de compromission du DC détenteur
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h