Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RODC (Read-Only Domain Controller)

ad

Définition

Un RODC (Read-Only Domain Controller) est un type de contrôleur de domaine Active Directory, introduit avec Windows Server 2008, qui héberge une copie en lecture seule de la base d'annuaire NTDS.dit, ne pouvant recevoir aucune écriture directe : toute modification doit être effectuée sur un contrôleur de domaine inscriptible puis répliquée vers le RODC de manière unidirectionnelle. Le RODC est conçu pour les environnements où la sécurité physique du serveur ne peut être garantie, typiquement les sites distants, agences ou environnements industriels, où le vol ou la compromission physique de la machine constitue un risque significatif. Par défaut, un RODC ne met en cache les identifiants d'aucun utilisateur du domaine ; seuls les comptes explicitement autorisés via la Password Replication Policy (PRP), configurée sur l'objet du RODC lui-même, voient leurs hashes répliqués localement pour permettre une authentification rapide même en cas de coupure réseau vers un DC central. En cas de compromission physique d'un RODC, l'impact reste ainsi strictement limité aux comptes de la PRP autorisée, contrairement à un DC classique dont la compromission expose immédiatement l'intégralité du domaine, y compris le compte KRBTGT. Un RODC dispose également d'un compte KRBTGT dédié distinct de celui des DC inscriptibles, limitant la portée d'une éventuelle forge de tickets à ce seul contrôleur.

Fonctionnement technique

Le RODC maintient une copie AD en lecture seule via réplication unidirectionnelle depuis un DC writable. La Password Replication Policy (PRP) définit les comptes dont le mot de passe peut être mis en cache sur le RODC (Allow List) et ceux qui ne le peuvent jamais (Deny List). Les compte DA/EA sont dans la Deny List par défaut.

Sécurité RODC

  • Credential exposure limitée : Seuls les comptes de la Allow List sont mis en cache
  • Compromission RODC : Seuls les credentials cachés sont exposés
  • RODC Filtered Attribute Set : Certains attributs ne se répliquent pas vers RODC
  • Staged RODC Installation : Déploiement sans droits DA

Attaques RODC

  • Extraction de tous les credentials en cache
  • Utilisation du compte RODC pour attaques RPC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis