Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Universal Group Membership Caching

ad

Définition

Universal Group Membership Caching (UGMC) est une fonctionnalité Active Directory permettant à un contrôleur de domaine qui n'est pas Global Catalog de mettre en cache localement les appartenances aux groupes universels d'un utilisateur lors de sa première authentification, évitant ainsi de devoir interroger un Global Catalog distant à chaque ouverture de session ultérieure, un mécanisme particulièrement utile pour les sites distants disposant d'une liaison réseau lente ou peu fiable vers le site hébergeant le Global Catalog le plus proche. Sans UGMC ni Global Catalog local, l'authentification d'un utilisateur peut échouer intégralement en cas d'indisponibilité du lien réseau vers le Global Catalog, car la résolution complète des groupes universels est requise pour construire correctement le jeton d'accès Kerberos incluant l'ensemble des autorisations de l'utilisateur. UGMC représente une alternative plus légère au déploiement d'un Global Catalog complet sur chaque site, ce dernier nécessitant une réplication et un espace de stockage plus importants puisqu'il héberge une copie partielle de tous les objets de la forêt, alors qu'UGMC ne conserve en cache que les appartenances aux groupes universels réellement utilisées localement, rafraîchies périodiquement selon un cycle configurable de huit heures par défaut. Cette fonctionnalité se configure au niveau du site Active Directory via la console Sites and Services, et constitue un arbitrage classique entre résilience d'authentification et charge de réplication dans les architectures multi-sites.

Fonctionnement technique

UGMC est configuré par site dans Sites and Services. Quand activé, le DC du site télécharge les appartenances aux groupes universels depuis le GC lors de la première ouverture de session d'un utilisateur, puis les met en cache. Les ouvertures de session suivantes utilisent le cache (rafraîchi toutes les 8h par défaut via le paramètre Refresh Interval).

Configuration

  • Sites and Services → Site → NTDS Settings → Universal Group Membership Caching
  • Refresh Interval : 0 = pas de refresh automatique, valeur en heures

Impact sécurité

  • Cache obsolète → utilisateur ajouté dans groupe DA pas encore dans cache = pas d'accès attendu
  • Cache obsolète → utilisateur révoqué encore dans cache = accès maintenu temporairement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis