Tier Model
adDéfinition
Le Tier Model est une architecture de sécurité conçue par Microsoft segmentant l'ensemble des actifs et des credentials d'un environnement Active Directory en trois niveaux de confiance distincts et hermétiques, dans le but de limiter la propagation d'une compromission d'un système vers les comptes les plus sensibles de l'organisation. Le Tier 0 regroupe l'infrastructure d'identité elle-même : contrôleurs de domaine, serveurs AD CS et ADFS, systèmes de sauvegarde Active Directory, ainsi que les comptes disposant d'un contrôle administratif direct ou indirect sur ces systèmes. Le Tier 1 couvre les serveurs applicatifs et d'infrastructure — bases de données, serveurs de fichiers, applications métier — administrés par des comptes distincts de ceux du Tier 0. Le Tier 2 englobe les postes de travail utilisateurs standards et les comptes d'administration correspondants, cantonnés à ce seul périmètre. La règle fondatrice du modèle interdit qu'un compte d'administration d'un tier supérieur se connecte à une machine d'un tier inférieur, empêchant ainsi qu'un poste de travail compromis via un phishing ne serve de tremplin vers un compte Domain Admin qui s'y serait connecté par erreur. La mise en œuvre pratique du Tier Model repose sur des PAW dédiés à chaque niveau, une segmentation des GPO et une politique stricte de gestion des groupes privilégiés.
Rôle et fonctionnement
Le Tier Model impose une règle unique : aucun secret d'authentification privilégié ne doit descendre vers un niveau moins fiable. Un compte Tier 0 ouvrant une session sur un serveur membre y laisse son ticket en mémoire, offrant un rebond immédiat.
- Tier 0 : contrôleurs de domaine, Domain et Enterprise Admins, ADCS, Entra Connect et sauvegardes.
- Tier 1 : serveurs applicatifs, hyperviseurs et bases de données.
- Tier 2 : postes de travail, support de proximité et utilisateurs.
Utilisation offensive
L'attaquant ne casse pas le modèle : il cherche où il n'a jamais été appliqué. BloodHound cartographie en minutes les chemins traversant les frontières de tiers.
- Un actif Tier 0 mal classé — ADCS, console de sauvegarde — traité comme Tier 1 : la rupture la plus fréquente.
- Compromission d'un poste Tier 2, extraction LSASS puis Pass-the-Hash vers un compte d'administration serveur qui s'y était connecté.
- Comptes de service Tier 0 exposés au Kerberoasting ; objectif final, DCSync.
Détection
Toute authentification franchissant une frontière de tiers est un signal fort : elle ne devrait jamais se produire.
- Ouvertures de session (4624) et identifiants explicites (4648) d'un compte Tier 0 sur un hôte non-Tier 0.
- Privilèges spéciaux (4672) attribués hors contrôleurs de domaine.
- Modifications des groupes privilégiés (4728, 4732, 4756) et dérive de l'attribut adminCount.
Durcissement
Le cloisonnement doit être imposé techniquement, jamais laissé à la discipline des opérateurs.
- Comptes d'administration distincts par tier et postes dédiés (PAW) en Tier 0.
- Authentication Policy Silos et groupe Protected Users pour les identités sensibles.
- GPO refusant l'ouverture de session locale, par lot, en tant que service et via RDS aux comptes des tiers supérieurs.
- OU par tier avec délégation stricte et LAPS sur les comptes locaux.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h