Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

sMSA

ad

Définition

sMSA (Standalone Managed Service Account) est un type de compte de service Active Directory introduit avec Windows Server 2008 R2, conçu pour automatiser la gestion du mot de passe et du nom principal de service (SPN) d'une application ou d'un service Windows s'exécutant sur une seule machine. Le mot de passe d'un sMSA, complexe et généré aléatoirement, est géré et renouvelé automatiquement par Active Directory selon un cycle par défaut de trente jours, sans intervention manuelle ni connaissance du mot de passe par l'administrateur, ce qui élimine le risque associé aux mots de passe statiques de comptes de service, souvent réutilisés et rarement renouvelés dans les environnements legacy. Contrairement au gMSA (Group Managed Service Account), qui peut être partagé entre plusieurs machines d'une même ferme applicative, un sMSA est strictement lié à un seul ordinateur hôte et ne peut être utilisé ailleurs. Sa gestion s'effectue via les cmdlets PowerShell New-ADServiceAccount et Install-ADServiceAccount, et nécessite que le schéma Active Directory soit préparé pour Windows Server 2008 R2 au minimum. Bien que largement supplanté par les gMSA dans les architectures modernes, notamment pour les déploiements multi-serveurs et les clusters, le sMSA reste pertinent pour des services isolés à faible surface d'attaque nécessitant une gestion de mot de passe simplifiée.

Fonctionnement technique

Le compte sMSA (identifiable par le suffixe $ dans son nom) est créé avec New-ADServiceAccount -Name 'svc-app' -RestrictToSingleComputer. Installé sur la machine avec Install-ADServiceAccount. Le service est configuré avec ce compte ; le mot de passe est géré automatiquement par AD et synchronisé sur la machine via Netlogon.

sMSA vs gMSA

  • sMSA : 1 service = 1 machine, Windows Server 2008 R2+
  • gMSA : 1 service = N machines, Windows Server 2012+, utilise KDS
  • Recommandation : Préférer gMSA pour les nouveaux déploiements

Sécurité

  • Mot de passe automatique : élimine les mots de passe de service figés
  • Pas de connexion interactive : réduit surface d'exploitation
  • SPN auto-géré : évite les conflits SPN manuels

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis