Tiering Model
adDéfinition
Le Tiering Model est le modèle d'architecture de sécurité de référence défini par Microsoft pour les environnements Active Directory, segmentant l'ensemble des systèmes et des comptes d'administration en trois niveaux hermétiques — Tier 0, Tier 1, Tier 2 — dans le but explicite de contenir la propagation d'une compromission initiale et de protéger en priorité les comptes à privilèges les plus critiques de l'organisation. Le principe structurant du modèle repose sur une règle simple mais rigoureuse : un compte d'administration d'un tier donné ne doit jamais se connecter à une machine appartenant à un tier inférieur, afin d'empêcher qu'un poste utilisateur compromis par un phishing ou un malware ne devienne, via une connexion administrative malencontreuse, un point de rebond vers les contrôleurs de domaine et les comptes Domain Admin du Tier 0. La mise en œuvre effective du Tiering Model implique généralement le déploiement de PAW (Privileged Access Workstation) distincts pour chaque niveau, une séparation stricte des comptes administratifs par tier avec interdiction technique de leur usage croisé, et une segmentation correspondante des GPO appliquées à chaque périmètre. Bien que sa mise en œuvre complète reste complexe dans les grandes organisations historiques, le Tiering Model demeure la référence structurante recommandée par la quasi-totalité des guides de durcissement Active Directory publiés depuis une dizaine d'années.
Les 3 Tiers
- Tier 0 : Contrôleurs de domaine, PKI, comptes Domain Admin — le Saint Graal
- Tier 1 : Serveurs applicatifs, serveurs de fichiers, bases de données
- Tier 2 : Postes de travail, appareils utilisateurs
Principe fondamental
Un compte d'un Tier supérieur ne doit jamais se connecter sur un Tier inférieur. Un credential Tier 0 sur un poste Tier 2 expose le domaine entier.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h