Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Red Forest (ESAE)

ad

Définition

Le Red Forest, nom usuel du modèle Enhanced Security Admin Environment (ESAE) de Microsoft, est une architecture de sécurité Active Directory reposant sur la création d'une forêt d'administration dédiée et strictement isolée, distincte de la ou des forêts de production, destinée à héberger exclusivement les comptes et outils d'administration des ressources critiques de niveau Tier 0. La forêt Red Forest est reliée à chaque forêt de production via une relation d'approbation configurée en sens unique et en authentification sélective : les administrateurs opérant depuis le Red Forest peuvent administrer les forêts de production, mais aucun compte, y compris un administrateur de domaine compromis, ne peut remonter depuis la production vers le Red Forest. Cette asymétrie structurelle garantit qu'une compromission complète d'une forêt de production, y compris de ses contrôleurs de domaine et du compte KRBTGT, n'offre à l'attaquant aucun chemin technique vers les comptes d'administration réellement privilégiés. Le modèle impose également l'usage exclusif de postes d'administration dédiés (Privileged Access Workstations) pour toute connexion vers le Red Forest. Bien qu'efficace, sa complexité de déploiement et de maintenance a conduit Microsoft à privilégier des architectures hybrides plus légères combinant PAW, Azure AD Privileged Identity Management et Just-In-Time Access, le Red Forest restant pertinent pour les environnements à très haute exigence de sécurité, notamment étatiques ou industriels critiques.

Architecture ESAE

Production Forest → (trust unidirectionnel) → Admin Forest (Red Forest). Les DC de la Red Forest sont les systèmes les plus durcis de l'organisation (PAW dédiés, accès physique restreint, monitoring maximal). Les comptes DA existent uniquement en Red Forest et s'authentifient dans la production via le trust. Compromission Production ≠ compromission Red Forest.

Pourquoi Microsoft a remplacé ESAE

  • Complexité : Coût de déploiement et maintenance élevé
  • Adoption : Peu d'organisations ont implémenté correctement
  • Alternative : PIM + PAW + Credential Guard + Tiering offrent 80% de la protection à 20% du coût

Remplaçant recommandé

  • Privileged Access Strategy (Microsoft 2021)
  • Entra PIM pour les accès cloud
  • PAM Trust pour les accès on-premises

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis