Le domaine, les DC, le DNS et les consoles d'administration
Active Directory centralise les identités et les règles. Les contrôleurs de domaine font vivre l'annuaire, le DNS oriente les machines vers les bons services, et certaines interfaces HTTP(S) exposent des points d'administration sensibles.
Novice Ce qu'il faut retenir
Le domaine fonctionne comme un registre de confiance. Si cette confiance tombe, les connexions, les droits et l'administration cessent d'être fiables.
Intermédiaire Ce qu'il faut regarder
Il faut savoir quels DC sont critiques, quels services dépendent du DNS interne, quelles consoles utilisent des identités du domaine, et quels comptes ou groupes ont des privilèges élevés.
- Identifier les DC et leurs rôles.
- Cartographier les dépendances AD / DNS.
- Repérer les comptes à privilèges et les délégations sensibles.
En production, ce travail doit produire une cartographie exploitable des objets critiques, des comptes de service, des groupes sensibles, des délégations, des approbations de domaine et des dépendances applicatives. Microsoft recommande de réduire les privilèges permanents, de protéger les actifs d'identité les plus sensibles et de surveiller les modifications sur les objets à fort impact. Microsoft · AD best practices · Microsoft Defender for Identity
- Recenser les comptes de service existants, en distinguant comptes utilisateur, sMSA et gMSA, comme recommandé par Microsoft dans sa documentation sur les service accounts. Service Accounts in Windows Server
- Repérer les SPN associés et les serveurs ou applications qui les utilisent, afin de comprendre où ces identités servent réellement. Introduction to AD service accounts
- Privilégier les gMSA quand un service doit tourner sur plusieurs serveurs, car Microsoft indique qu'ils simplifient la gestion de mot de passe et des SPN. gMSA overview
- Documenter pour chaque compte : service porté, serveurs autorisés, dépendances applicatives, privilèges requis, méthode de rotation et propriétaire technique.
- Contrôler que ces comptes n'ont pas de privilèges inutiles, pas d'usage interactif non justifié et pas de délégation trop large. Best practices
- Inventorier les comptes de service et leurs dépendances.
- Revoir les memberships à privilèges et les délégations.
- Documenter les relations de confiance et les objets critiques.
- Ajouts aux groupes privilégiés.
- Modifications d'objets sensibles.
- Création ou extension de délégations inhabituelles.
- Prioriser la restauration des objets indispensables.
- Valider les comptes de service avant réouverture des flux.
- Comparer l'état restauré à une baseline connue.