Selective Authentication
adDéfinition
L'authentification sélective (Selective Authentication) est un mode de configuration des relations d'approbation inter-forêts Active Directory qui restreint finement quels comptes utilisateurs d'une forêt approuvée peuvent s'authentifier sur des ressources précises de la forêt locale. Par défaut, un trust inter-forêts autorise l'authentification globale : tout utilisateur de la forêt de confiance peut tenter de s'authentifier sur n'importe quelle ressource, seule l'autorisation NTFS ou applicative filtrant ensuite l'accès. L'authentification sélective inverse cette logique en imposant une autorisation explicite préalable : l'administrateur doit accorder le droit « Allowed to Authenticate » sur chaque objet ordinateur ou service cible, via les propriétés de sécurité de l'objet dans Active Directory Users and Computers. Cette granularité réduit fortement la surface d'attaque en cas de compromission d'une forêt partenaire, notamment dans les architectures multi-forêts issues de fusions-acquisitions ou de séparations d'environnements de production et de test. L'ANSSI recommande explicitement l'activation de l'authentification sélective pour tout trust inter-forêts dans son guide de sécurisation Active Directory, en particulier lorsque le niveau de confiance envers la forêt distante est incertain. La configuration s'effectue lors de la création du trust ou a posteriori via l'onglet Authentication du trust dans les outils d'administration de domaine et forêt.
Configuration
Set-ADTrust -Identity 'forest_trust' -SelectiveAuthentication $true. Puis sur chaque ressource accessible : accorder le droit 'Allowed to Authenticate' aux comptes ou groupes autorisés depuis la forêt externe.
Avantages sécurité
- Limitation de l'exposition des ressources internes aux forêts de confiance
- Réduction de la surface d'attaque en cas de compromission de la forêt partenaire
- Traçabilité fine des accès cross-forest
Précautions
- SIDFilter toujours actif même avec Selective Authentication
- Tester soigneusement avant activation pour éviter les interruptions de service
- Documenter tous les accès cross-forest autorisés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h