Object GUID AD
adDéfinition
L'ObjectGUID est un attribut binaire de cent vingt-huit bits attribué de manière unique et permanente à chaque objet Active Directory lors de sa création, généré selon la norme GUID (Globally Unique Identifier), garantissant une unicité globale sans possibilité pratique de collision, y compris entre objets de domaines ou forêts différents. Contrairement au SID (Security Identifier), qui identifie un objet à des fins d'autorisation et de contrôle d'accès et peut techniquement être modifié dans certains scénarios avancés comme une migration inter-domaines via SIDHistory, l'ObjectGUID est immuable pendant toute la durée de vie de l'objet, y compris après un renommage, un déplacement entre unités d'organisation, ou une modification de ses attributs, ce qui en fait une référence stable et fiable pour toute intégration applicative ou script d'automatisation ayant besoin de suivre un objet de manière pérenne indépendamment de ses évolutions ultérieures. L'ObjectGUID est également utilisé dans la construction de certains formats de liaison LDAP spécifiques (LDAP://« GUID=... »), permettant de résoudre un objet indépendamment de son chemin distinctif (Distinguished Name) courant. Sur le plan de l'analyse forensique post-incident, l'ObjectGUID constitue un identifiant de corrélation précieux pour retracer l'historique complet d'un objet supprimé puis restauré, ou déplacé plusieurs fois, à travers les journaux de réplication et les événements de sécurité collectés.
Usage de l'objectGUID
- Azure AD Connect utilise l'objectGUID comme clé de synchronisation principale
- Exchange : mboxGUID basé sur objectGUID
- BloodHound : tous les nœuds référencés par GUID
GUIDs des droits étendus (Extended Rights)
- DCSync DS-Replication-Get-Changes : 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
- ForceChangePassword : 00299570-246d-11d0-a768-00aa006e0529
- ReadLAPSPassword : ms-Mcs-AdmPwd (GUID généré à l'install LAPS)
Identification
- Get-ADUser username -Properties objectGUID
- Convertir GUID en binaire pour les requêtes LDAP : [System.Guid]::Parse()
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h