04 28 29 40 72 Devis gratuit
Explicatif · Infrastructure

Qu'est-ce qu'Active Directory ?

Ce qu'il fait, pourquoi tout en dépend, et le point que les présentations techniques passent sous silence : compromettre l'Active Directory, c'est compromettre l'entreprise entière. C'est pour cette raison qu'il est la cible numéro un des attaques par rançongiciel.

Par , fondateur d'Infranat Publié le

Définition

Active Directory est l'annuaire d'entreprise de Microsoft, installé sur un ou plusieurs serveurs de vos locaux. Il centralise les comptes utilisateurs, les ordinateurs, les groupes et les règles qui s'appliquent à eux.

Concrètement, c'est lui qui permet à un collaborateur d'ouvrir sa session sur n'importe quel poste de l'entreprise avec le même identifiant, d'accéder aux partages auxquels il a droit, et de retrouver ses imprimantes. Les serveurs qui l'hébergent s'appellent des contrôleurs de domaine.

L'image la plus juste est celle d'un service du personnel doublé d'un règlement intérieur. L'annuaire sait qui existe et à quoi chacun a droit ; les stratégies de groupe imposent les règles. Sans lui, chaque poste serait administré séparément, avec ses propres comptes locaux : c'est tenable à cinq machines, ingérable à trente.

Les quatre notions à connaître

  • Le domaine. Le périmètre d'administration, désigné par un nom. Tous les postes et comptes qui en font partie obéissent aux mêmes règles.
  • Le contrôleur de domaine. Le serveur qui détient l'annuaire et valide les ouvertures de session. Il doit y en avoir au moins deux, et nous expliquons plus bas pourquoi.
  • Les unités d'organisation. Des dossiers qui rangent les comptes et les machines, en général par service ou par site, et sur lesquels on applique des règles différenciées.
  • Les stratégies de groupe. Les règles appliquées automatiquement : fond d'écran, lecteurs réseau, verrouillage de session, droits d'installation, paramètres de sécurité. C'est ce qui fait qu'un poste neuf ressemble immédiatement aux autres.

La dépendance au DNS, qui surprend toujours

Active Directory ne fonctionne pas sans un DNS correctement configuré. C'est par la résolution de noms que les postes trouvent leur contrôleur de domaine et les services de l'annuaire.

D'où une règle sans exception : les postes d'un domaine pointent vers les serveurs DNS internes, et uniquement vers eux. Ajouter un résolveur public en secours produit les pannes intermittentes les plus déroutantes qui existent, parce que le poste se comporte par moments comme s'il avait quitté l'entreprise. Nous détaillons ce mécanisme dans notre explicatif sur le rôle du DNS.

Ce qu'il apporte, et à partir de quelle taille

Fonction Sans Active Directory Avec
Arrivée d'un collaborateur Créer un compte sur chaque machine qu'il utilisera Un compte, et il ouvre sa session partout
Départ d'un collaborateur Faire le tour des machines, en espérant n'en oublier aucune Une désactivation, et tous les accès tombent
Droits sur les fichiers Permissions posées machine par machine Par groupe, avec une règle lisible et auditable
Réglages de sécurité À répéter sur chaque poste, donc jamais homogènes Appliqués automatiquement par stratégie de groupe
Nouveau poste Configuration manuelle complète Intégration au domaine, et il reçoit tout

Le seuil où cela devient rentable se situe en pratique autour de dix à quinze postes, et plus tôt dès qu'il existe un serveur de fichiers avec des droits différenciés, ou plusieurs sites. En dessous, et si tous les outils sont en ligne, une gestion par Entra ID seul est souvent plus pertinente.

Pourquoi Active Directory est la cible numéro un

C'est la partie que les présentations techniques omettent, et c'est celle qui intéresse un dirigeant.

Tout ce qui fait la valeur d'Active Directory en fait aussi le point de bascule d'une attaque. Il détient les identités, il impose les règles, et il est joignable depuis chaque poste du réseau.

Le déroulement d'une attaque par rançongiciel en PME est devenu très stéréotypé. Un premier poste est compromis, par un courriel ou un identifiant volé. L'attaquant cherche ensuite à obtenir un compte à privilèges dans l'annuaire. S'il y parvient, il n'a plus besoin de pirater quoi que ce soit : il utilise les mécanismes légitimes d'administration pour déployer son chiffrement sur l'ensemble du parc, exactement comme le ferait un administrateur déployant une mise à jour.

La conséquence qui change la façon de voir

Un rançongiciel qui passe par l'annuaire n'attaque pas trente machines une par une : il les atteint toutes en même temps, y compris le serveur de sauvegarde s'il est membre du domaine. C'est la raison pour laquelle nous sortons systématiquement les sauvegardes du domaine et exigeons une copie que le réseau ne peut pas modifier, comme expliqué dans notre guide de la sauvegarde des données.

Deux pratiques réduisent fortement ce risque, et aucune n'est coûteuse.

  • Séparer les comptes d'administration du compte de travail. Un administrateur qui lit ses courriels avec un compte à privilèges offre à l'attaquant le trajet le plus court qui existe. Deux comptes distincts, c'est gratuit.
  • Limiter le nombre de comptes à privilèges et les réviser. Lors d'un audit, ce nombre est presque toujours très supérieur à ce que l'entreprise imaginait, avec des comptes de prestataires partis et des comptes de service dont personne ne connaît l'usage.

S'y ajoutent la segmentation du réseau, qui limite ce qu'un poste compromis peut atteindre, et une politique de mots de passe adaptée aux comptes de service, souvent inchangés depuis l'installation.

Sauvegarder un contrôleur de domaine n'est pas sauvegarder un serveur

C'est un point technique mais ses conséquences sont concrètes, et il est très souvent manqué.

Un annuaire est une base de données répliquée entre plusieurs serveurs, avec des numéros de version. Restaurer naïvement l'image d'un contrôleur de domaine, comme on le ferait d'un serveur de fichiers, peut introduire des incohérences de réplication et produire des symptômes durables et difficiles à diagnostiquer. Les outils de sauvegarde sérieux proposent un mode de restauration adapté, et il faut encore que la procédure ait été écrite et testée.

Trois exigences que nous appliquons :

  • Au moins deux contrôleurs de domaine, sur deux hôtes de virtualisation différents. Deux machines virtuelles sur le même hyperviseur ne constituent pas une redondance, et c'est une configuration que nous trouvons régulièrement.
  • Une sauvegarde adaptée à l'annuaire, distincte de la simple image de machine, avec une procédure de restauration écrite.
  • Un test de restauration dans un environnement isolé, qui fait partie du plan de reprise d'activité. C'est ce test qui révèle que le mot de passe de restauration, défini à l'installation il y a huit ans, n'est documenté nulle part.

Faut-il encore un Active Directory aujourd'hui ?

La question est légitime et la réponse honnête est : cela dépend de ce qui reste chez vous.

Un annuaire local reste nécessaire s'il subsiste un serveur de fichiers traditionnel avec des droits différenciés, une application métier qui s'authentifie dessus, un serveur d'impression, ou des équipements industriels qui en dépendent. Un partage réseau classique ne sait pas s'authentifier auprès d'un annuaire en ligne, et aucune volonté de modernisation ne change ce fait technique.

Il devient évitable si les fichiers sont passés dans le cloud, si les applications métier sont en ligne, et si le pilotage des postes est assuré par Intune. C'est la trajectoire de beaucoup de PME, et elle a un mérite considérable : elle supprime un serveur critique à protéger, à sauvegarder et à maintenir.

La situation la plus répandue reste intermédiaire : un annuaire local synchronisé vers Entra ID, de sorte qu'un seul identifiant serve à tout. C'est confortable pour les utilisateurs, et cela demande de la rigueur sur le sens de la synchronisation et sur le ménage préalable dans l'existant, deux points que nous détaillons sur la page Entra ID.

Notre recommandation

Ne supprimez pas un annuaire local par principe, et ne le conservez pas par habitude. Faites la liste de ce qui en dépend réellement, elle est souvent plus courte que prévu, et traitez ces dépendances une par une. Le jour où la liste est vide, le serveur peut partir, et pas avant.

Les sept points à vérifier sur votre annuaire

Ce que nous contrôlons lors d'un audit informatique.

  • Deux contrôleurs de domaine sur deux hôtes distincts, et non deux machines virtuelles sur le même serveur.
  • Le nombre de comptes à privilèges, et la liste nominative de qui les détient.
  • Les comptes d'administration séparés des comptes de travail, sans courriel ni navigation.
  • Les comptes inactifs, et en particulier ceux de prestataires dont la mission est terminée.
  • Les comptes de service, leur mot de passe, et la dernière fois qu'il a changé. La réponse est fréquemment « jamais », depuis l'installation.
  • Le serveur de sauvegarde hors du domaine, avec une copie non modifiable depuis le réseau.
  • Une restauration de l'annuaire testée, avec le mot de passe de restauration documenté quelque part d'accessible.

Questions fréquentes

Qu'est-ce qu'Active Directory ?

C'est l'annuaire d'entreprise de Microsoft, installé sur un ou plusieurs serveurs des locaux, qui centralise les comptes utilisateurs, les ordinateurs, les groupes et les règles qui s'appliquent à eux. Il permet à un collaborateur d'ouvrir sa session sur n'importe quel poste avec le même identifiant et d'accéder aux partages auxquels il a droit. Les serveurs qui l'hébergent s'appellent des contrôleurs de domaine.

Qu'est-ce qu'un contrôleur de domaine ?

C'est le serveur qui détient l'annuaire et valide les ouvertures de session. Il doit y en avoir au moins deux, sur deux hôtes de virtualisation différents : s'il n'y en a qu'un et qu'il tombe, personne ne peut plus ouvrir de session, accéder aux partages ni imprimer. Deux machines virtuelles sur le même hyperviseur ne constituent pas une redondance.

Qu'est-ce qu'une stratégie de groupe ?

C'est une règle appliquée automatiquement aux postes et aux comptes d'un domaine : lecteurs réseau, verrouillage de session, droits d'installation, paramètres de sécurité, fond d'écran. C'est ce qui fait qu'un poste neuf intégré au domaine ressemble immédiatement aux autres, sans configuration manuelle.

À partir de combien de postes faut-il un Active Directory ?

En pratique autour de dix à quinze postes, et plus tôt dès qu'il existe un serveur de fichiers avec des droits différenciés ou plusieurs sites. En dessous, et si tous les outils sont en ligne, une gestion par Entra ID seul est souvent plus pertinente car elle évite d'avoir un serveur critique à protéger et à maintenir.

Pourquoi Active Directory est-il la cible des rançongiciels ?

Parce qu'il détient les identités, impose les règles, et est joignable depuis chaque poste du réseau. Une fois un compte à privilèges obtenu, l'attaquant n'a plus besoin de pirater quoi que ce soit : il utilise les mécanismes légitimes d'administration pour déployer son chiffrement sur tout le parc en même temps, y compris sur le serveur de sauvegarde s'il est membre du domaine.

Faut-il séparer les comptes d'administration ?

Oui, et c'est la mesure la plus rentable du domaine. Un administrateur qui lit ses courriels et navigue avec un compte à privilèges offre à un attaquant le trajet le plus court qui existe entre un hameçonnage et la prise de contrôle de l'annuaire. Deux comptes distincts ne coûtent rien et suppriment ce trajet.

Pourquoi Active Directory dépend-il du DNS ?

Parce que c'est par la résolution de noms que les postes trouvent leur contrôleur de domaine et les services de l'annuaire. D'où une règle sans exception : les postes d'un domaine pointent vers les serveurs DNS internes et uniquement vers eux. Ajouter un résolveur public en secours produit des pannes intermittentes très difficiles à diagnostiquer, le poste se comportant par moments comme s'il avait quitté l'entreprise.

Comment sauvegarder un contrôleur de domaine ?

Pas comme un serveur de fichiers. Un annuaire est une base répliquée entre plusieurs serveurs avec des numéros de version : restaurer naïvement une image peut introduire des incohérences de réplication aux symptômes durables. Il faut une sauvegarde adaptée à l'annuaire, une procédure de restauration écrite, et un test en environnement isolé. C'est ce test qui révèle que le mot de passe de restauration n'est documenté nulle part.

Quelle différence entre Active Directory et Entra ID ?

Active Directory vit sur un serveur de vos locaux et gère postes, serveurs, partages de fichiers et imprimantes via des stratégies de groupe. Entra ID vit chez Microsoft et gère les identités pour les services en ligne, sans stratégies de groupe, le pilotage des postes passant par Intune. Un partage réseau classique ne sait pas s'authentifier auprès d'Entra ID : l'un ne remplace donc pas l'autre.

Peut-on supprimer son Active Directory ?

Seulement quand plus rien n'en dépend. Faites la liste de ce qui s'y authentifie réellement, elle est souvent plus courte que prévu : serveur de fichiers, application métier, serveur d'impression, équipements industriels. Traitez ces dépendances une par une, et le jour où la liste est vide, le serveur peut partir. Ne le supprimez pas par principe, et ne le conservez pas par habitude.

Combien de comptes administrent votre domaine ?

C'est la question dont la réponse surprend le plus en audit, juste avant celle des comptes de service dont le mot de passe n'a jamais changé. Revue de vos comptes à privilèges et de la sauvegarde de votre annuaire, offerte.

Faire auditer mon annuaire