Questions fréquentes
Qu'est-ce qu'Active Directory ?
C'est l'annuaire d'entreprise de Microsoft, installé sur un ou plusieurs serveurs des locaux, qui centralise les comptes utilisateurs, les ordinateurs, les groupes et les règles qui s'appliquent à eux. Il permet à un collaborateur d'ouvrir sa session sur n'importe quel poste avec le même identifiant et d'accéder aux partages auxquels il a droit. Les serveurs qui l'hébergent s'appellent des contrôleurs de domaine.
Qu'est-ce qu'un contrôleur de domaine ?
C'est le serveur qui détient l'annuaire et valide les ouvertures de session. Il doit y en avoir au moins deux, sur deux hôtes de virtualisation différents : s'il n'y en a qu'un et qu'il tombe, personne ne peut plus ouvrir de session, accéder aux partages ni imprimer. Deux machines virtuelles sur le même hyperviseur ne constituent pas une redondance.
Qu'est-ce qu'une stratégie de groupe ?
C'est une règle appliquée automatiquement aux postes et aux comptes d'un domaine : lecteurs réseau, verrouillage de session, droits d'installation, paramètres de sécurité, fond d'écran. C'est ce qui fait qu'un poste neuf intégré au domaine ressemble immédiatement aux autres, sans configuration manuelle.
À partir de combien de postes faut-il un Active Directory ?
En pratique autour de dix à quinze postes, et plus tôt dès qu'il existe un serveur de fichiers avec des droits différenciés ou plusieurs sites. En dessous, et si tous les outils sont en ligne, une gestion par Entra ID seul est souvent plus pertinente car elle évite d'avoir un serveur critique à protéger et à maintenir.
Pourquoi Active Directory est-il la cible des rançongiciels ?
Parce qu'il détient les identités, impose les règles, et est joignable depuis chaque poste du réseau. Une fois un compte à privilèges obtenu, l'attaquant n'a plus besoin de pirater quoi que ce soit : il utilise les mécanismes légitimes d'administration pour déployer son chiffrement sur tout le parc en même temps, y compris sur le serveur de sauvegarde s'il est membre du domaine.
Faut-il séparer les comptes d'administration ?
Oui, et c'est la mesure la plus rentable du domaine. Un administrateur qui lit ses courriels et navigue avec un compte à privilèges offre à un attaquant le trajet le plus court qui existe entre un hameçonnage et la prise de contrôle de l'annuaire. Deux comptes distincts ne coûtent rien et suppriment ce trajet.
Pourquoi Active Directory dépend-il du DNS ?
Parce que c'est par la résolution de noms que les postes trouvent leur contrôleur de domaine et les services de l'annuaire. D'où une règle sans exception : les postes d'un domaine pointent vers les serveurs DNS internes et uniquement vers eux. Ajouter un résolveur public en secours produit des pannes intermittentes très difficiles à diagnostiquer, le poste se comportant par moments comme s'il avait quitté l'entreprise.
Comment sauvegarder un contrôleur de domaine ?
Pas comme un serveur de fichiers. Un annuaire est une base répliquée entre plusieurs serveurs avec des numéros de version : restaurer naïvement une image peut introduire des incohérences de réplication aux symptômes durables. Il faut une sauvegarde adaptée à l'annuaire, une procédure de restauration écrite, et un test en environnement isolé. C'est ce test qui révèle que le mot de passe de restauration n'est documenté nulle part.
Quelle différence entre Active Directory et Entra ID ?
Active Directory vit sur un serveur de vos locaux et gère postes, serveurs, partages de fichiers et imprimantes via des stratégies de groupe. Entra ID vit chez Microsoft et gère les identités pour les services en ligne, sans stratégies de groupe, le pilotage des postes passant par Intune. Un partage réseau classique ne sait pas s'authentifier auprès d'Entra ID : l'un ne remplace donc pas l'autre.
Peut-on supprimer son Active Directory ?
Seulement quand plus rien n'en dépend. Faites la liste de ce qui s'y authentifie réellement, elle est souvent plus courte que prévu : serveur de fichiers, application métier, serveur d'impression, équipements industriels. Traitez ces dépendances une par une, et le jour où la liste est vide, le serveur peut partir. Ne le supprimez pas par principe, et ne le conservez pas par habitude.