Domain Admins, Schema Admins
Windows Event Forwarding – collecte centralisée DCSysmon – surveillance avancée DCMicrosoft Defender for Identity – détection mouvements latérauxSIEM (Splunk/ELK) – corrélation événements critiquesAudit AD (Event 4625/4672/4719) – connexions comptes Tier 0BloodHound – chemins d'attaque AD| Type | Statut | Justification |
|---|---|---|
| Non contrainte | ✗ Interdit | Expose TGT en mémoire |
| Contrainte (KCD) | ✗ Interdit | Risque compromission T0 |
| RBCD | ✗ Interdit | Haut risque T0 |
| Protected Users | ✓ Obligatoire | ANSSI PA-099 §3.2 |
| Kerberos Armor | ✓ Requis T0 | Blindage FAST/PKINIT |
| Silos d'auth. | ✓ Recommandé | Isolation identités T0 |
Server Operators, groupes dédiés — aucun droit T0
EDR (Defender/CrowdStrike) – détection comportementaleWSUS / SCCM – patch managementCentreon / Zabbix – supervision opérationnelleWindows Event Log – Event 4624/4648/7045Audit services comptes – comptes de service T1Sysmon (service installs) – détection persistance| Type | Statut | Justification |
|---|---|---|
| Non contrainte | ✗ Interdit | Risque TGT intercept |
| Contrainte (KCD) | ~ Conditionnel | Services n-tiers, périmètre strict |
| RBCD | ~ Encadré | msDS-AllowedToActOnBehalfOf limité |
| Protected Users | ✓ Recommandé | Comptes admins T1 |
| Service Kerberos | ✓ Autorisé | SPNs dédiés par serveur |
| S4U2proxy | ~ Audité | Journalisation obligatoire |
EDR endpoint – surveillance comportement posteLAPS – gestion mdp admin local aléatoireGPO Audit – Event 4688 (création process)AppLocker / WDAC – contrôle exécutionPare-feu local GPO – blocage flux entrantsInventaire (GLPI/SCCM) – liste postes T2| Type | Statut | Justification |
|---|---|---|
| Non contrainte | ✗ Interdit | Jamais sur postes T2 |
| Contrainte (KCD) | ✗ Interdit | Hors périmètre T2 |
| RBCD | ✗ Interdit | Risque mouvements latéraux |
| Protected Users | ✓ Obligatoire | Tous les comptes admin T2 |
| NOT_DELEGATED flag | ✓ À activer | UAC sur tous comptes sensibles |
| NTLM | ✗ À désactiver | Privilégier Kerberos exclusif |
| Critère | 🔴 Tier 0 – Identité | 🟡 Tier 1 – Serveurs | 🟢 Tier 2 – Postes |
|---|---|---|---|
| Ressources types | DC, PKI, ADFS, Hyperviseurs AD, RADIUS, Backup global | SQL, Exchange, ERP, Fichiers, Web, WSUS | Postes de travail, Laptops, Imprimantes, Périphériques |
| Station admin (PAW) | PAW T0 isolé réseau, pas d'accès Internet, boot sécurisé | PAW T1 dédié, accès limité aux VLANs T1 | PAW T2 (helpdesk), sessions utilisateurs isolées |
| Niveau de privilèges | ● Critique — Admins du domaine, Schema Admins, Enterprise Admins | ● Élevé — Server Operators, groupes dédiés par applicatif | ● Standard — Admin local restreint LAPS, aucun droit T0/T1 |
| Comptes dédiés | ADM-T0-[user], comptes isolés dans OU protégée | ADM-T1-[service]-[user], silos par applicatif | ADM-T2-[user], compte helpdesk segmenté |
| Authentification | Kerberos + MFA obligatoire, Protected Users, Kerberos Armor FAST | Kerberos, Protected Users recommandé, MFA admin | Kerberos, NTLM désactivé idéalement, Protected Users admins |
| Délégation Kerberos | ✗ Toutes interdites — NOT_DELEGATED, Protected Users obligatoire | ~ KCD/S4U encadré — uniquement si requis applicatif, journalisé | ✗ Toutes interdites — NOT_DELEGATED, jamais RBCD sur T2 |
| Monitoring principal | WEF + Sysmon + MDI + SIEM — Events 4625, 4672, 4719, 4768 | EDR + WSUS + Centreon/Zabbix — Events 4624, 4648, 7045 | EDR + LAPS + AppLocker + GPO Audit — Event 4688 |
| Segmentation réseau | VLAN T0 isolé, pare-feu strict, aucun flux T1/T2 entrant | VLAN T1 par applicatif, flux sortants contrôlés, pas d'accès T0 | VLAN T2 utilisateurs, accès T0/T1 bloqué, filtrage web |
| Règle clé ANSSI | Un compte T0 ne se connecte JAMAIS sur T1 ou T2 | Un compte T1 n'a aucun droit sur T0, ne touche pas T2 | Un compte T2 cloisonné — aucune escalade vers T1 ou T0 |
| Durcissement OS | CIS Benchmark WS2025, ANSSI PA-099 §3.1, FL2016+ (FL2025 recommandé), pas de logon interactif, signature LDAP obligatoire | Durcissement serveur CIS WS2025, dMSA (WS2025), AppLocker/WDAC, pare-feu local GPO | GPO sécurité, AppLocker/WDAC, BitLocker, Secure Boot, TPM 2.0 |
| Outils d'audit | BloodHound CE, PingCastle, HardenAD, Purple Knight, ADS (ANSSI) | PingCastle (scope T1), Snaffler (secrets), EDR, dMSA audit WS2025 | GLPI/SCCM inventaire, EDR endpoint, GPOZaurr |
Le service reçoit le TGT complet de l'utilisateur et peut s'authentifier en son nom auprès de n'importe quel service. Si le serveur est compromis, tous les TGTs en mémoire sont exposés. Flag TRUSTED_FOR_DELEGATION.
NTLM est un protocole d'authentification ancien, vulnérable aux attaques Pass-the-Hash et NTLM Relay. L'ANSSI recommande de désactiver NTLM au profit de Kerberos exclusif. Microsoft a officiellement déprécié NTLM en juin 2024 (LANMAN, NTLMv1 et NTLMv2 inclus). Plan de remplacement en 3 phases : (1) audit WS2025/Win11 24H2 ; (2) IAKerb + Local KDC en H2 2026 ; (3) désactivation par défaut. Utiliser le protocole Negotiate comme fallback vers Kerberos pendant la transition.
La délégation contrainte basée sur les ressources (Resource-Based Constrained Delegation) via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity est formellement interdite sur les objets T0 (DC, PKI…).
CVSS 7.5 — Faille critique dans le mécanisme de délégation Kerberos Active Directory, découverte par Silverfort (nov. 2025). Via une attaque Man-in-the-Middle, un attaquant peut usurper l'identité de n'importe quel utilisateur et, dans certains cas, prendre le contrôle total d'un domaine AD. Affecte Windows Server 2008 → 2025 et Windows 10/11. Correction : Patch Tuesday novembre 2025 — déploiement prioritaire sur tous les DC (Tier 0).
Tous les comptes admin T0 et T1 doivent rejoindre le groupe Protected Users. Cela force Kerberos (fin du NTLM), réduit la durée des tickets TGT à 4h, et interdit la mise en cache locale des credentials.
Le blindage Kerberos (FAST — Flexible Authentication Secure Tunneling) protège les échanges AS-REQ/AS-REP contre les attaques de type AS-REP Roasting. Requiert FL Windows Server 2012 R2 minimum. L'ANSSI insiste sur ce point dans PA-099 §3.
L'attribut UAC NOT_DELEGATED sur tous les comptes sensibles empêche toute délégation de leur identité, même sur les services configurés en délégation contrainte. Complémentaire au groupe Protected Users.
Les silos d'authentification permettent de restreindre quels comptes peuvent s'authentifier sur quelles machines. Couplés aux politiques d'authentification (Authentication Policies), ils renforcent le cloisonnement entre les Tiers au niveau du KDC.
WS2025 introduit plusieurs renforcements natifs : dMSA (Delegated Managed Service Accounts) pour éliminer les comptes de service Kerberoastables ; signature LDAP obligatoire par défaut et liaison de canal LDAP activée (protection anti-relais LDAP) ; support AES-256 SHA-256/384 pour Kerberos ; désactivation des Mail Slots (vecteur d'attaque legacy) ; agilité cryptographique PKINIT. Niveau fonctionnel WS2025 recommandé pour les nouveaux déploiements T0.
Le Référentiel Cyber France v2.5 (ANSSI, 17 mars 2026) traduit NIS 2 en 152 mesures concrètes. Obj. 11 « Maîtrise de l'administration des SI » (obligatoire EI + EE) impose le tiering et les PAW. Obj. 20 « Supervision SSI » (EE uniquement) impose le SIEM et la détection des mouvements latéraux. Les entités essentielles non conformes risquent jusqu'à 10 M€ ou 2 % du CA mondial. Le tiering AD est désormais un prérequis légal pour les OIV/OSE/entités NIS2.
💡 Ressource Metsys : Depuis sa création, Metsys partage son expertise Active Directory avec la communauté — notamment à travers son livre de référence « Sécuriser son Active Directory » et ses guides techniques. Ce dashboard s'inscrit dans cette même démarche : « Partageons notre savoir-faire ». Pour aller plus loin, contactez nos experts Metsys.
La délégation contrainte classique (Kerberos Constrained Delegation) est autorisée uniquement en T1 pour des besoins applicatifs n-tiers documentés (ex. IIS → SQL). Elle doit lister explicitement les services cibles dans msDS-AllowedToDelegateTo.
L'extension S4U2proxy permet à un service intermédiaire T1 de demander un TGS au nom d'un utilisateur. Toléré pour architectures n-tiers si la journalisation est activée et la liste de services strictement définie. Audit Event 4769 recommandé.
La RBCD peut être tolérée en T1 pour des cas d'usage spécifiques (migration, Load Balancer NLB). Elle doit être encadrée par une politique de sécurité stricte, avec revue régulière de l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity.
Ce schéma illustre l'architecture de cloisonnement que Metsys déploie dans ses projets d'administration sécurisée. Il traduit directement les exigences du guide ANSSI PA-099 en architecture réseau et politique de comptes.
- • Pas d'accès Internet direct
- • Boot sécurisé + TPM + BitLocker
- • Réseau VLAN T0 dédié
- • Pas de navigation web
- • Journalisation locale + SIEM
- • Accès VLAN T1 uniquement
- • Pas d'accès postes T2
- • MFA administrateur
- • AppLocker actif
- • Rotation des credentials
- • Accès helpdesk uniquement
- • LAPS actif sur postes T2
- • Pas d'accès T0/T1
- • Session utilisateur isolée
- • Audit connexions admin T2
Guide ANSSI-PA-099 v1.0 · Màj Mai 2026 (octobre 2023) — « Recommandations relatives à l'administration sécurisée des systèmes d'information reposant sur Microsoft Active Directory ». Complète le guide PA-022 v3.0 sur l'administration sécurisée des SI. Niveaux fonctionnels AD recommandés : Windows Server 2016 minimum pour le Kerberos Armor (FAST) — Windows Server 2025 recommandé (signature LDAP obligatoire par défaut, AES-256 SHA-256/384, comptes dMSA). Outils d'audit conseillés : BloodHound CE, PingCastle, HardenAD, Purple Knight, GPOZaurr, Snaffler.
🆕 Nouveautés Microsoft 2024-2026 : NTLM officiellement déprécié (juin 2024) — plan de désactivation en 3 phases : (1) outils d'audit améliorés dans WS2025/Win11 24H2 ; (2) IAKerb + Local KDC (H2 2026) pour remplacer NTLM sur comptes locaux et accès sans accès direct au DC ; (3) désactivation complète par défaut. CVE-2025-60704 (CVSS 7.5, nov. 2025) : faille critique dans la délégation Kerberos permettant usurpation d'identité via attaque MiTM — installation du Patch Tuesday nov. 2025 obligatoire sur tous les DC Windows Server 2008 → 2025.
📋 ReCyF v2.5 (17 mars 2026, ANSSI) — Référentiel Cyber France, transposition NIS 2 : 20 objectifs de sécurité, 152 mesures. Les objectifs Obj. 11 « Maîtrise de l'administration des SI » (EI+EE) et Obj. 20 « Supervision SSI » (EE uniquement) couvrent directement le tiering AD. Ce référentiel est applicable lors des contrôles ANSSI et remplace progressivement les auto-évaluations sectorielles.