Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Selective Authentication

ad

Définition

L'authentification sélective (Selective Authentication) est un mode de configuration des relations d'approbation inter-forêts Active Directory qui restreint finement quels comptes utilisateurs d'une forêt approuvée peuvent s'authentifier sur des ressources précises de la forêt locale. Par défaut, un trust inter-forêts autorise l'authentification globale : tout utilisateur de la forêt de confiance peut tenter de s'authentifier sur n'importe quelle ressource, seule l'autorisation NTFS ou applicative filtrant ensuite l'accès. L'authentification sélective inverse cette logique en imposant une autorisation explicite préalable : l'administrateur doit accorder le droit « Allowed to Authenticate » sur chaque objet ordinateur ou service cible, via les propriétés de sécurité de l'objet dans Active Directory Users and Computers. Cette granularité réduit fortement la surface d'attaque en cas de compromission d'une forêt partenaire, notamment dans les architectures multi-forêts issues de fusions-acquisitions ou de séparations d'environnements de production et de test. L'ANSSI recommande explicitement l'activation de l'authentification sélective pour tout trust inter-forêts dans son guide de sécurisation Active Directory, en particulier lorsque le niveau de confiance envers la forêt distante est incertain. La configuration s'effectue lors de la création du trust ou a posteriori via l'onglet Authentication du trust dans les outils d'administration de domaine et forêt.

Configuration

Set-ADTrust -Identity 'forest_trust' -SelectiveAuthentication $true. Puis sur chaque ressource accessible : accorder le droit 'Allowed to Authenticate' aux comptes ou groupes autorisés depuis la forêt externe.

Avantages sécurité

  • Limitation de l'exposition des ressources internes aux forêts de confiance
  • Réduction de la surface d'attaque en cas de compromission de la forêt partenaire
  • Traçabilité fine des accès cross-forest

Précautions

  • SIDFilter toujours actif même avec Selective Authentication
  • Tester soigneusement avant activation pour éviter les interruptions de service
  • Documenter tous les accès cross-forest autorisés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis