Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PDC Emulator

ad

Définition

Le PDC Emulator est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, qui conserve un ensemble de fonctions critiques héritées de l'architecture NT4 tout en assurant des services essentiels dans les domaines modernes. Il agit comme référence temporelle principale pour la synchronisation d'horloge de l'ensemble du domaine, un rôle crucial puisque Kerberos rejette toute authentification présentant un décalage horaire supérieur à la tolérance configurée, généralement cinq minutes. Il traite en priorité les modifications de mot de passe et les verrouillages de comptes, recevant une réplication immédiate hors cycle normal de ces événements depuis les autres contrôleurs de domaine afin de garantir une cohérence rapide lors d'une authentification consécutive à un changement récent de mot de passe. Il gère également la compatibilité descendante avec les anciens clients et contrôleurs de domaine NT4 via l'émulation du protocole Netlogon legacy, et centralise la distribution des GPO par défaut lorsqu'aucun contrôleur spécifique n'est désigné dans la console GPMC. La perte du PDC Emulator, notamment en cas de compromission ou d'indisponibilité prolongée, provoque des dysfonctionnements notables sur les verrouillages de comptes et la synchronisation horaire, sans pour autant bloquer les fonctions d'authentification courantes assurées par les autres contrôleurs de domaine.

Fonctions détaillées

  • Source de temps : Tous les DC synchronisent leur heure sur le PDC Emulator du domaine racine, qui synchronise sur une source NTP externe
  • Password Changes : Les modifications de mots de passe sont immédiatement répliquées vers le PDC Emulator
  • Account Lockouts : Les DC envoient les notifications de verrouillage au PDC Emulator
  • GPO : Les modifications GPO sont stockées sur le PDC Emulator (sysvol replica)

Attaques ciblant le PDC Emulator

  • DCSync : Cibler le PDC Emulator pour l'extraction complète des hashes
  • Time Attack : Désynchroniser l'heure pour invalider les tickets Kerberos

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis