Microsoft AZ-801: Sécurité des services de domaine Active Directory — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Les services de domaine Active Directory (AD DS) constituent le fondement de l’identité et de l’accès sur les réseaux Windows. La sécurisation d’AD DS implique de contrôler la manière dont les informations d’identification sont créées, stockées et utilisées ; de restreindre les endroits où les identités à privilèges peuvent s’authentifier ; de renforcer les protocoles d’authentification ; d’auditer les actions à haute valeur ; et d’assurer une récupération fiable. Cette section couvre les stratégies de mot de passe et de compte affinées, les protections des identités à privilèges, le renforcement et la délégation de l’authentification, l’audit et les SACL, la corbeille, la signature LDAP et la liaison de canal (channel binding), le comportement d’AdminSDHolder, la sauvegarde et les restaurations faisant autorité, y compris la récupération de SYSVOL, ainsi que le modèle de hiérarchisation AD.

Stratégies d’identification et contrôles des identités à privilèges

Les stratégies de mot de passe affinées (PSO) permettent d’appliquer plusieurs stratégies de mot de passe et de verrouillage de compte dans un même domaine, sans avoir besoin de domaines supplémentaires. Les PSO sont des objets msDS-PasswordSettings stockés dans CN=Password Settings Container,CN=System,<domain DN> (le conteneur msDS-PasswordSettingsContainer). Une PSO s’applique aux utilisateurs et aux groupes de sécurité globaux via l’attribut msDS-PSOAppliesTo. Lorsqu’un utilisateur est concerné par plusieurs PSO applicables (directement ou via des groupes), la PSO résultante est celle qui a la plus faible valeur de msDS-PasswordSettingsPrecedence ; en cas d’égalité, la PSO avec le GUID le plus bas l’emporte. La PSO effective de l’utilisateur est inscrite dans l’attribut msDS-ResultantPSO. Concevez les PSO de manière à ce que les numéros de précédence les plus bas correspondent aux stratégies les plus restrictives que vous souhaitez voir appliquées, et validez les stratégies effectives en lisant l’attribut msDS-ResultantPSO.

Le groupe de sécurité Protected Users renforce les comptes à haute valeur en supprimant les comportements d’authentification hérités et risqués. Ses membres :

Les stratégies d’authentification et les silos de stratégie d’authentification restreignent où et comment les comptes peuvent s’authentifier. Une stratégie d’authentification peut définir des contraintes Kerberos par compte, telles que la durée de vie des TGT et les appareils autorisés (par SPN/FQDN de l’hôte). Un silo de stratégie d’authentification regroupe des utilisateurs, des ordinateurs et des comptes de service afin que seules les combinaisons autorisées puissent s’authentifier en utilisant Kerberos, contraint par cette stratégie. Cela met en œuvre des contrôles de type « station-à-admin » : par exemple, les administrateurs de Niveau 0 (Tier 0) ne peuvent se connecter que sur les contrôleurs de domaine et les stations de travail à accès privilégié (PAW) désignées, mais pas sur les serveurs membres ou les postes de travail. Combinez-les avec le groupe Protected Users pour un effet maximal. Ces fonctionnalités nécessitent des contrôleurs de domaine Windows Server 2012 R2 et le blindage du KDC (KDC armoring).

AdminSDHolder et SDProp protègent les ACL des identités à privilèges. Les membres des groupes d’administration intégrés (par exemple, Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Server Operators, Backup Operators, Print Operators, et autres) sont « protégés ». SDProp s’exécute toutes les heures sur l’émulateur PDC, copiant l’ACL de CN=AdminSDHolder,CN=System sur les objets protégés, et il désactive l’héritage des ACL sur eux (AdminCount=1). Pour accorder des droits de support technique (helpdesk) sur des objets protégés, modifiez l’ACL sur AdminSDHolder — jamais directement sur les objets protégés individuels — sinon la modification sera annulée. Lorsqu’un compte est retiré de tous les groupes protégés, réactivez l’héritage des ACL et effacez la valeur d’AdminCount afin que les ACL et les GPO au niveau de l’UO (OU) s’appliquent à nouveau.

Adoptez un modèle de hiérarchisation AD (tiering model) pour minimiser l’exposition des informations d’identification. Le Niveau 0 (Tier 0) contient les contrôleurs de domaine, les systèmes d’identité (PKI, fédération, PAM) et les comptes administrateurs qui les gèrent. Le Niveau 1 (Tier 1) contient les charges de travail des serveurs et leurs administrateurs. Le Niveau 2 (Tier 2) contient les postes de travail et leurs administrateurs. Empêchez la connexion entre les niveaux, utilisez des PAW pour l’administration des Niveaux 0 et 1, et isolez les informations d’identification à l’aide de fonctionnalités telles que Protected Users, les silos d’authentification, Remote Credential Guard, Just-Enough Administration (JEA) et Windows LAPS pour la rotation des mots de passe d’administrateur local.

Renforcement de l’authentification et délégation

La signature LDAP et la liaison de canal (channel binding) protègent contre les attaques par relais et de l’homme du milieu (man-in-the-middle). Configurez les contrôleurs de domaine pour exiger la signature via une stratégie de groupe (Group Policy) : Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options\“Domain controller: LDAP server signing requirements” = Require signing. Exigez la signature du client lorsque cela est possible : “Network security: LDAP client signing requirements” = Require signing. Pour LDAPS, activez la liaison de canal sur les DC en définissant LDAPEnforceChannelBinding sous HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters à 1 (Enabled, recommandé) ou 2 (Always). Inventoriez les appareils et applications hérités ; l’activation de la signature ou de la liaison de canal peut interrompre les liaisons anonymes/simples ou les anciennes piles LDAP. Surveillez le journal d’événements Directory Service : 2886 (signature non requise), 2887 (résumé des liaisons simples non signées), 2888 (signature toujours désactivée), 2889 (IP des clients effectuant des liaisons simples non signées lorsque la journalisation de diagnostic est activée). Déployez les changements en mode « Avertir » (Warn, channel binding=1) avant d’appliquer le mode « Toujours » (Always, 2).

La délégation Kerberos contrôle la manière dont les services agissent au nom des utilisateurs :

Audit et résilience

L’audit d’AD DS doit être délibéré et spécifique. Utilisez la configuration de stratégie d’audit avancée (Advanced Audit Policy Configuration) pour activer des sous-catégories plutôt que les catégories héritées, et définissez “Audit: Force audit policy subcategory settings to override audit policy category settings” pour garantir la cohérence. Les sous-catégories recommandées incluent la gestion des comptes (Account Management), l’ouverture/fermeture de session (Logon/Logoff : Logon, Logoff, Special Logon), l’ouverture de session de compte (Account Logon : Kerberos Authentication Service/Service Ticket Operations), et les modifications/accès au service d’annuaire (Directory Service Changes/Access). ID d’événements clés :

La corbeille AD DS protège contre les suppressions accidentelles en préservant tous les attributs et les backlinks des objets supprimés. Activez-la une fois par forêt (irréversible) via ADAC ou PowerShell (Enable-ADOptionalFeature -Identity ‘Recycle Bin Feature’ -Scope ForestOrConfigurationSet -Target <forêt>). Après activation, un objet supprimé reste dans un état « objet supprimé » pendant la durée de vie msDS-DeletedObjectLifetime (si non définie, la valeur par défaut est tombstoneLifetime), pendant lequel il peut être entièrement restauré avec ses attributs intacts. Après cela, il devient un objet recyclé et n’est plus restaurable avec ses attributs, puis il est récupéré par le ramasse-miettes (garbage collection). Les forêts modernes ont généralement une valeur par défaut de 180 jours pour tombstoneLifetime ; les forêts plus anciennes peuvent avoir 60 jours. Restaurez avec ADAC, LDP ou PowerShell (Restore-ADObject), et préférez la récupération faisant autorité de l’appartenance aux groupes via la corbeille plutôt que les réajouts manuels pour éviter la dérive des privilèges.

Les sauvegardes et la restauration faisant autorité sont les protections de dernier recours. Effectuez des sauvegardes fréquentes de l’état du système (System State) de chaque contrôleur de domaine à l’aide de Windows Server Backup ou de wbadmin (wbadmin start systemstatebackup). Pour les restaurations au niveau de l’objet au-delà de la corbeille, effectuez une restauration ne faisant pas autorité de l’état du système, puis utilisez ntdsutil pour marquer des objets ou des OU spécifiques comme faisant autorité (augmentant leur version pour que la réplication les réapplique). Comprenez la différence : une restauration ne faisant pas autorité ramène le DC à son état antérieur puis applique la réplication actuelle ; une restauration faisant autorité marque un objet pour que la version restaurée écrase les réplicas plus récents. Pour SYSVOL utilisant la réplication DFS (DFSR), effectuez une récupération faisant autorité ou non :

Mise en pratique : Opérations, priorités de renforcement et accès à plusieurs niveaux

Donnez la priorité au Tier 0 en premier lieu : appliquez la signature/liaison de canal LDAP, supprimez la délégation non contrainte, passez à KCD/RBCD, placez les identités privilégiées dans le groupe Protected Users et attachez des stratégies/silos d’authentification pour restreindre les points de terminaison de connexion, et exigez des PAW pour les administrateurs de Tier 0/1. Établissez des PSO pour les comptes à privilèges avec un verrouillage et une rotation stricts. Activez l’audit avancé avec des SACL sur les conteneurs de Tier 0. Assurez des sauvegardes quotidiennes de l’état du système (System State) des contrôleurs de domaine et des guides opératoires (runbooks) documentés pour la restauration faisant autorité et la récupération de SYSVOL. Dans les Tiers 1/2, bloquez la connexion des administrateurs aux niveaux inférieurs, supprimez la réutilisation des comptes administrateurs locaux avec Windows LAPS et surveillez les pics d’événements 4625/4740 et l’utilisation abusive de l’événement 4648 pour détecter les tentatives de mouvement latéral.

Scénario de problème pratique

Adobe doit sécuriser rapidement une forêt AD DS sur site après l’acquisition d’une filiale dont les applications métier dépendent de protocoles hérités. Les objectifs sont de réduire le succès des attaques par pulvérisation de mots de passe (password spraying), d’arrêter le relais d’informations d’identification vers les contrôleurs de domaine, de restreindre les connexions à privilèges aux PAW, de moderniser la délégation pour un niveau web et d’assurer une récupération rapide après des suppressions accidentelles.

  1. Définir des PSO et les attribuer aux groupes à privilèges
  1. Appliquer le groupe Protected Users et les silos d’authentification
  1. Renforcer LDAP et surveiller les interruptions
  1. Migrer la délégation vers RBCD pour le niveau web
  1. Activer l’audit avancé et les SACL
  1. Activer la corbeille AD DS et finaliser les guides opératoires de récupération
  1. Mettre en œuvre le modèle de Tiers AD de manière opérationnelle

Microsoft Sentinel et surveillance de la sécurité · Tous les domaines · Azure Arc et gestion des serveurs hybrides

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet