Red Forest (ESAE)
adDéfinition
Le Red Forest, nom usuel du modèle Enhanced Security Admin Environment (ESAE) de Microsoft, est une architecture de sécurité Active Directory reposant sur la création d'une forêt d'administration dédiée et strictement isolée, distincte de la ou des forêts de production, destinée à héberger exclusivement les comptes et outils d'administration des ressources critiques de niveau Tier 0. La forêt Red Forest est reliée à chaque forêt de production via une relation d'approbation configurée en sens unique et en authentification sélective : les administrateurs opérant depuis le Red Forest peuvent administrer les forêts de production, mais aucun compte, y compris un administrateur de domaine compromis, ne peut remonter depuis la production vers le Red Forest. Cette asymétrie structurelle garantit qu'une compromission complète d'une forêt de production, y compris de ses contrôleurs de domaine et du compte KRBTGT, n'offre à l'attaquant aucun chemin technique vers les comptes d'administration réellement privilégiés. Le modèle impose également l'usage exclusif de postes d'administration dédiés (Privileged Access Workstations) pour toute connexion vers le Red Forest. Bien qu'efficace, sa complexité de déploiement et de maintenance a conduit Microsoft à privilégier des architectures hybrides plus légères combinant PAW, Azure AD Privileged Identity Management et Just-In-Time Access, le Red Forest restant pertinent pour les environnements à très haute exigence de sécurité, notamment étatiques ou industriels critiques.
Architecture ESAE
Production Forest → (trust unidirectionnel) → Admin Forest (Red Forest). Les DC de la Red Forest sont les systèmes les plus durcis de l'organisation (PAW dédiés, accès physique restreint, monitoring maximal). Les comptes DA existent uniquement en Red Forest et s'authentifient dans la production via le trust. Compromission Production ≠ compromission Red Forest.
Pourquoi Microsoft a remplacé ESAE
- Complexité : Coût de déploiement et maintenance élevé
- Adoption : Peu d'organisations ont implémenté correctement
- Alternative : PIM + PAW + Credential Guard + Tiering offrent 80% de la protection à 20% du coût
Remplaçant recommandé
- Privileged Access Strategy (Microsoft 2021)
- Entra PIM pour les accès cloud
- PAM Trust pour les accès on-premises
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h