Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Schema

ad

Définition

Le Schema Active Directory est la définition formelle de l'ensemble des classes d'objets et des attributs pouvant exister dans l'annuaire, précisant pour chaque classe — utilisateur, groupe, ordinateur, unité d'organisation — quels attributs sont obligatoires, optionnels ou hérités d'une classe parente. Contrairement aux autres partitions de l'annuaire, le schéma est unique et partagé par l'ensemble de la forêt : toute modification apportée par un membre du groupe Schema Admins se réplique automatiquement à tous les domaines qui la composent. Cette caractéristique en fait une opération particulièrement sensible : le schéma est extensible, notamment lors de l'installation de produits comme Exchange ou System Center qui ajoutent de nouvelles classes et attributs, mais chaque extension est irréversible — un attribut ou une classe créés ne peuvent être supprimés, seulement désactivés (marqués comme defunct). Le schéma se réplique sur l'ensemble des contrôleurs de domaine de la forêt via le mécanisme de réplication multi-maîtres standard d'Active Directory. Sur le plan de la sécurité, l'appartenance au groupe Schema Admins doit rester exceptionnelle et temporaire, car une modification malveillante du schéma pourrait introduire des attributs cachés exploitables à des fins de persistance ou d'exfiltration de données, une technique documentée notamment via l'ajout d'attributs non standards permettant de stocker des informations sensibles hors des chemins d'audit habituels.

Extensions par Exchange, SCCM, AD CS. Attributs critiques de sécurité : unicodePwd, msDS-AllowedToDelegateTo, msDS-AllowedToActOnBehalfOfOtherIdentity, msDS-KeyCredentialLink, adminCount. Modification nécessite Schema Admins (doit rester vide en temps normal). Surveillance : événement 5136 sur la partition de schéma.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis