Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Infrastructure Master AD

ad

Définition

L'Infrastructure Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, chargé de maintenir à jour les références vers des objets situés dans d'autres domaines de la même forêt, notamment lorsqu'un utilisateur d'un domaine est membre d'un groupe défini dans un autre domaine (cross-domain group membership). Ce rôle compare périodiquement ses propres références d'objets externes avec les données à jour d'un Global Catalog, et met à jour les objets locaux dont les références sont devenues obsolètes, par exemple après le renommage d'un utilisateur dans son domaine d'origine. Une contrainte de configuration importante gouverne ce rôle : il ne doit jamais être hébergé sur un serveur qui est également Global Catalog, sauf dans le cas particulier d'une forêt à domaine unique ou d'une forêt où tous les contrôleurs de domaine sont Global Catalog, car un Infrastructure Master colocalisé avec un Global Catalog ne détecterait jamais d'objet obsolète, sa propre base étant déjà à jour, et cesserait ainsi de fonctionner correctement pour les autres domaines de la forêt. Le non-respect de cette règle est une erreur de configuration fréquemment identifiée lors des audits Active Directory, provoquant des références brisées ou obsolètes affichées dans les outils d'administration pour les objets cross-domaines, sans toutefois constituer un risque de sécurité direct.

Règle de placement

L'Infrastructure Master ne devrait pas être sur un Global Catalog Server (sauf si tous les DC de la forêt sont GC, auquel que la règle ne s'applique pas car les phantoms n'existent pas). Cette règle est souvent violée dans les petits environnements où tous les DC sont GC.

Détection de problèmes

  • repadmin /showrepl peut révéler des problèmes de références phantoms
  • dcdiag /test:frssysvol /test:frsevent pour vérification

Sécurité

  • Rôle peu exploité dans les attaques directes
  • Sa compromission permet des modifications de références phantoms = confusion cross-domain
  • Transfert de rôle en cas de compromission du DC détenteur

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis