Replication Topology AD
adDéfinition
La topologie de réplication (Replication Topology) d'Active Directory désigne la structure logique des connexions établies entre les contrôleurs de domaine d'une forêt pour assurer la propagation cohérente des modifications de l'annuaire, calculée automatiquement par le composant KCC (Knowledge Consistency Checker) exécuté sur chaque contrôleur de domaine, ou de manière centralisée par l'ISTG (Inter-Site Topology Generator) pour la réplication inter-sites. Au sein d'un même site Active Directory, le KCC génère une topologie en anneau bidirectionnel garantissant qu'aucun contrôleur de domaine ne se trouve à plus de trois sauts de réplication d'un autre, optimisant la rapidité de convergence tout en limitant le nombre de connexions à gérer. Entre sites distincts, reliés par des objets Site Link configurés avec un coût et un intervalle de réplication, la réplication est planifiée selon un calendrier compressible pour économiser la bande passante des liaisons WAN, avec sélection automatique d'un pont de site (Bridgehead Server) par site pour centraliser les échanges inter-sites. Une topologie de réplication défaillante ou mal dimensionnée entraîne des divergences prolongées entre contrôleurs de domaine, retardant la propagation de mesures de sécurité critiques comme le changement du mot de passe KRBTGT après incident, ou la désactivation d'un compte compromis. Les outils repadmin et dcdiag permettent de diagnostiquer l'état et la santé de cette topologie.
Protocoles de réplication
- RPC over IP : Protocole principal de réplication intra et inter-sites
- SMTP : Alternative pour inter-sites (uniquement non-Schema, Config, AppDirectory partitions)
Monitoring réplication
- repadmin /showrepl : état de réplication complet
- repadmin /replsummary : résumé succès/échecs
- Event ID 1311/1265 NTDS Replication : erreurs KCC
Attaques liées
- DCShadow : Enregistrement d'un faux DC dans la topologie de réplication pour injecter des modifications malveillantes
- Réplication DoS : Fragmentation de la topologie pour isoler des DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h