Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tiering Model

ad

Définition

Le Tiering Model est le modèle d'architecture de sécurité de référence défini par Microsoft pour les environnements Active Directory, segmentant l'ensemble des systèmes et des comptes d'administration en trois niveaux hermétiques — Tier 0, Tier 1, Tier 2 — dans le but explicite de contenir la propagation d'une compromission initiale et de protéger en priorité les comptes à privilèges les plus critiques de l'organisation. Le principe structurant du modèle repose sur une règle simple mais rigoureuse : un compte d'administration d'un tier donné ne doit jamais se connecter à une machine appartenant à un tier inférieur, afin d'empêcher qu'un poste utilisateur compromis par un phishing ou un malware ne devienne, via une connexion administrative malencontreuse, un point de rebond vers les contrôleurs de domaine et les comptes Domain Admin du Tier 0. La mise en œuvre effective du Tiering Model implique généralement le déploiement de PAW (Privileged Access Workstation) distincts pour chaque niveau, une séparation stricte des comptes administratifs par tier avec interdiction technique de leur usage croisé, et une segmentation correspondante des GPO appliquées à chaque périmètre. Bien que sa mise en œuvre complète reste complexe dans les grandes organisations historiques, le Tiering Model demeure la référence structurante recommandée par la quasi-totalité des guides de durcissement Active Directory publiés depuis une dizaine d'années.

Les 3 Tiers

  • Tier 0 : Contrôleurs de domaine, PKI, comptes Domain Admin — le Saint Graal
  • Tier 1 : Serveurs applicatifs, serveurs de fichiers, bases de données
  • Tier 2 : Postes de travail, appareils utilisateurs

Principe fondamental

Un compte d'un Tier supérieur ne doit jamais se connecter sur un Tier inférieur. Un credential Tier 0 sur un poste Tier 2 expose le domaine entier.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis