RID Master
adDéfinition
Le RID Master (Relative ID Master) est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique par domaine, chargé d'allouer des blocs d'identifiants relatifs (RID) aux différents contrôleurs de domaine du domaine, chaque RID étant combiné à l'identifiant de domaine (Domain SID) pour former le SID (Security Identifier) complet et unique de chaque nouvel objet créé, qu'il s'agisse d'un utilisateur, d'un groupe ou d'un ordinateur. Chaque contrôleur de domaine se voit attribuer par le RID Master un pool de cinq cents RID par défaut, qu'il consomme localement au fur et à mesure de la création de nouveaux objets, et sollicite un nouveau pool auprès du RID Master lorsque son stock local s'épuise, ce mécanisme évitant les conflits de SID lors de créations simultanées d'objets sur des contrôleurs de domaine différents dans une architecture multi-maître. L'espace total de RID disponible pour un domaine est théoriquement limité à environ un milliard trois cent millions d'identifiants (2^30), une limite rarement atteinte en pratique mais surveillée via l'événement RID Master Pool Depletion dans les très grandes organisations. Sur le plan sécurité, une attaque RID Hijacking, exploitant une modification du RID associé à un compte compromis, a été documentée pour dissimuler des privilèges d'administrateur, rendant l'audit de cohérence des SID pertinent en forensique.
Fonctionnement technique
Chaque DC maintient un pool de RID disponibles (ex. 1000-1499). Quand le pool atteint 80% d'utilisation, le DC demande un nouveau pool au RID Master. Le RID maximum est 2^30 - 1. La commande dcdiag /test:ridmanager vérifie l'état du RID Master et les pools disponibles.
Impact sécurité
- RID 500 : L'Administrateur local a toujours le RID 500 → ciblé pour contournement
- Sid Exhaustion DoS : Création massive d'objets pour épuiser les RID
Administration
- Transfert FSMO : Move-ADDirectoryServerOperationMasterRole
- Saisie forcée : si RID Master KO, saisir le rôle depuis un autre DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h