Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Machine Account Quota

ad

Définition

Machine Account Quota est un attribut Active Directory, techniquement nommé ms-DS-MachineAccountQuota, défini au niveau du domaine et déterminant le nombre de comptes ordinateur qu'un utilisateur authentifié standard peut créer sans disposer de privilèges administratifs particuliers. Sa valeur par défaut, fixée à dix lors de l'installation d'un nouveau domaine Active Directory, signifie que n'importe quel compte utilisateur, même dépourvu de toute autre permission, peut par défaut inscrire jusqu'à dix objets ordinateur dans l'annuaire. Cette possibilité, initialement pensée comme une facilité d'auto-inscription pour les postes de travail, constitue en pratique un vecteur d'attaque critique documenté dans le cadre des attaques RBCD (Resource-Based Constrained Delegation) : un attaquant peut créer un compte machine sous son contrôle, puis exploiter des permissions d'écriture sur l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity d'une cible pour s'en servir comme identité de délégation, obtenant in fine un accès usurpé à des ressources sensibles. La recommandation de durcissement de référence, largement relayée par les guides Microsoft et les recommandations d'audit Active Directory, consiste à ramener cette valeur à zéro dans la plupart des environnements de production, en réservant la création de comptes machine à des processus administratifs contrôlés ou à des comptes de service dédiés disposant de la délégation SeMachineAccountPrivilege explicitement attribuée.

Les comptes machines créés peuvent servir pour RBCD, relais NTLM ou mouvement latéral. Le créateur peut modifier les attributs du compte (SPN, mot de passe). Recommandation : positionner à 0 via Set-ADDomain -Replace @{"ms-DS-MachineAccountQuota"=0}. Déléguer la jonction via permissions sur les OUs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis