RODC (Read-Only Domain Controller)
adDéfinition
Un RODC (Read-Only Domain Controller) est un type de contrôleur de domaine Active Directory, introduit avec Windows Server 2008, qui héberge une copie en lecture seule de la base d'annuaire NTDS.dit, ne pouvant recevoir aucune écriture directe : toute modification doit être effectuée sur un contrôleur de domaine inscriptible puis répliquée vers le RODC de manière unidirectionnelle. Le RODC est conçu pour les environnements où la sécurité physique du serveur ne peut être garantie, typiquement les sites distants, agences ou environnements industriels, où le vol ou la compromission physique de la machine constitue un risque significatif. Par défaut, un RODC ne met en cache les identifiants d'aucun utilisateur du domaine ; seuls les comptes explicitement autorisés via la Password Replication Policy (PRP), configurée sur l'objet du RODC lui-même, voient leurs hashes répliqués localement pour permettre une authentification rapide même en cas de coupure réseau vers un DC central. En cas de compromission physique d'un RODC, l'impact reste ainsi strictement limité aux comptes de la PRP autorisée, contrairement à un DC classique dont la compromission expose immédiatement l'intégralité du domaine, y compris le compte KRBTGT. Un RODC dispose également d'un compte KRBTGT dédié distinct de celui des DC inscriptibles, limitant la portée d'une éventuelle forge de tickets à ce seul contrôleur.
Fonctionnement technique
Le RODC maintient une copie AD en lecture seule via réplication unidirectionnelle depuis un DC writable. La Password Replication Policy (PRP) définit les comptes dont le mot de passe peut être mis en cache sur le RODC (Allow List) et ceux qui ne le peuvent jamais (Deny List). Les compte DA/EA sont dans la Deny List par défaut.
Sécurité RODC
- Credential exposure limitée : Seuls les comptes de la Allow List sont mis en cache
- Compromission RODC : Seuls les credentials cachés sont exposés
- RODC Filtered Attribute Set : Certains attributs ne se répliquent pas vers RODC
- Staged RODC Installation : Déploiement sans droits DA
Attaques RODC
- Extraction de tous les credentials en cache
- Utilisation du compte RODC pour attaques RPC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h