sMSA
adDéfinition
sMSA (Standalone Managed Service Account) est un type de compte de service Active Directory introduit avec Windows Server 2008 R2, conçu pour automatiser la gestion du mot de passe et du nom principal de service (SPN) d'une application ou d'un service Windows s'exécutant sur une seule machine. Le mot de passe d'un sMSA, complexe et généré aléatoirement, est géré et renouvelé automatiquement par Active Directory selon un cycle par défaut de trente jours, sans intervention manuelle ni connaissance du mot de passe par l'administrateur, ce qui élimine le risque associé aux mots de passe statiques de comptes de service, souvent réutilisés et rarement renouvelés dans les environnements legacy. Contrairement au gMSA (Group Managed Service Account), qui peut être partagé entre plusieurs machines d'une même ferme applicative, un sMSA est strictement lié à un seul ordinateur hôte et ne peut être utilisé ailleurs. Sa gestion s'effectue via les cmdlets PowerShell New-ADServiceAccount et Install-ADServiceAccount, et nécessite que le schéma Active Directory soit préparé pour Windows Server 2008 R2 au minimum. Bien que largement supplanté par les gMSA dans les architectures modernes, notamment pour les déploiements multi-serveurs et les clusters, le sMSA reste pertinent pour des services isolés à faible surface d'attaque nécessitant une gestion de mot de passe simplifiée.
Fonctionnement technique
Le compte sMSA (identifiable par le suffixe $ dans son nom) est créé avec New-ADServiceAccount -Name 'svc-app' -RestrictToSingleComputer. Installé sur la machine avec Install-ADServiceAccount. Le service est configuré avec ce compte ; le mot de passe est géré automatiquement par AD et synchronisé sur la machine via Netlogon.
sMSA vs gMSA
- sMSA : 1 service = 1 machine, Windows Server 2008 R2+
- gMSA : 1 service = N machines, Windows Server 2012+, utilise KDS
- Recommandation : Préférer gMSA pour les nouveaux déploiements
Sécurité
- Mot de passe automatique : élimine les mots de passe de service figés
- Pas de connexion interactive : réduit surface d'exploitation
- SPN auto-géré : évite les conflits SPN manuels
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h