Metsys
Sécurisation de l'Active Directory Guide pratique — Modèle de tiering ANSSI · ReCyF NIS2 · Windows Server 2025
PA-099 v1.0 · Màj Mai 2026
3 Ressources Tier 0 DC, PKI, ADFS — cœur de confiance, isolation totale
4 Ressources Tier 1 SQL, Exchange, ERP, Web — administrés en vase clos
3 Ressources Tier 2 Postes utilisateurs & périphériques
Tier 0
Administration de l'identité
Ressources
🖥 Contrôleurs de domaine (DC) 🔐 PKI / AD CS 🔗 ADFS / Entra Connect ⚙️ Hyperviseurs AD 🛡 NPS / RADIUS 💻 PAW T0 (station sécurisée) 💾 Infra sauvegarde globale
Niveau de privilèges
CritiqueContrôle total du domaine AD
Compte T0 : Admins du domaine, Domain Admins, Schema Admins
Outils de monitoring
Windows Event Forwarding – collecte centralisée DC
Sysmon – surveillance avancée DC
Microsoft Defender for Identity – détection mouvements latéraux
SIEM (Splunk/ELK) – corrélation événements critiques
Audit AD (Event 4625/4672/4719) – connexions comptes Tier 0
BloodHound – chemins d'attaque AD
Délégations Kerberos
TypeStatutJustification
Non contrainte✗ InterditExpose TGT en mémoire
Contrainte (KCD)✗ InterditRisque compromission T0
RBCD✗ InterditHaut risque T0
Protected Users✓ ObligatoireANSSI PA-099 §3.2
Kerberos Armor✓ Requis T0Blindage FAST/PKINIT
Silos d'auth.✓ RecommandéIsolation identités T0
Tier 1
Serveurs applicatifs
Ressources
📦 Serveurs SQL 🌐 Serveurs Exchange / messagerie 🗂 Serveurs de fichiers ⚙️ ERP / Applications métiers 🐳 Serveurs web (IIS, Apache) 💻 PAW T1 (admin serveurs) 🔄 Serveurs de mise à jour (WSUS)
Niveau de privilèges
ÉlevéGestion serveurs métiers uniquement
Compte T1 : Server Operators, groupes dédiés — aucun droit T0
Outils de monitoring
EDR (Defender/CrowdStrike) – détection comportementale
WSUS / SCCM – patch management
Centreon / Zabbix – supervision opérationnelle
Windows Event Log – Event 4624/4648/7045
Audit services comptes – comptes de service T1
Sysmon (service installs) – détection persistance
Délégations Kerberos
TypeStatutJustification
Non contrainte✗ InterditRisque TGT intercept
Contrainte (KCD)~ ConditionnelServices n-tiers, périmètre strict
RBCD~ EncadrémsDS-AllowedToActOnBehalfOf limité
Protected Users✓ RecommandéComptes admins T1
Service Kerberos✓ AutoriséSPNs dédiés par serveur
S4U2proxy~ AuditéJournalisation obligatoire
Tier 2
Postes utilisateurs
Ressources
🖥 Postes de travail (desktop) 💼 Ordinateurs portables 🖨 Imprimantes réseau 📱 Périphériques utilisateurs 💻 PAW T2 (helpdesk)
Niveau de privilèges
StandardSupport postes utilisateurs uniquement
Compte T2 : admin local restreint — aucun droit T0 ni T1
Outils de monitoring
EDR endpoint – surveillance comportement poste
LAPS – gestion mdp admin local aléatoire
GPO Audit – Event 4688 (création process)
AppLocker / WDAC – contrôle exécution
Pare-feu local GPO – blocage flux entrants
Inventaire (GLPI/SCCM) – liste postes T2
Délégations Kerberos
TypeStatutJustification
Non contrainte✗ InterditJamais sur postes T2
Contrainte (KCD)✗ InterditHors périmètre T2
RBCD✗ InterditRisque mouvements latéraux
Protected Users✓ ObligatoireTous les comptes admin T2
NOT_DELEGATED flag✓ À activerUAC sur tous comptes sensibles
NTLM✗ À désactiverPrivilégier Kerberos exclusif
Critère 🔴 Tier 0 – Identité 🟡 Tier 1 – Serveurs 🟢 Tier 2 – Postes
Ressources types DC, PKI, ADFS, Hyperviseurs AD, RADIUS, Backup global SQL, Exchange, ERP, Fichiers, Web, WSUS Postes de travail, Laptops, Imprimantes, Périphériques
Station admin (PAW) PAW T0 isolé réseau, pas d'accès Internet, boot sécurisé PAW T1 dédié, accès limité aux VLANs T1 PAW T2 (helpdesk), sessions utilisateurs isolées
Niveau de privilèges ● Critique — Admins du domaine, Schema Admins, Enterprise Admins ● Élevé — Server Operators, groupes dédiés par applicatif ● Standard — Admin local restreint LAPS, aucun droit T0/T1
Comptes dédiés ADM-T0-[user], comptes isolés dans OU protégée ADM-T1-[service]-[user], silos par applicatif ADM-T2-[user], compte helpdesk segmenté
Authentification Kerberos + MFA obligatoire, Protected Users, Kerberos Armor FAST Kerberos, Protected Users recommandé, MFA admin Kerberos, NTLM désactivé idéalement, Protected Users admins
Délégation Kerberos ✗ Toutes interdites — NOT_DELEGATED, Protected Users obligatoire ~ KCD/S4U encadré — uniquement si requis applicatif, journalisé ✗ Toutes interdites — NOT_DELEGATED, jamais RBCD sur T2
Monitoring principal WEF + Sysmon + MDI + SIEM — Events 4625, 4672, 4719, 4768 EDR + WSUS + Centreon/Zabbix — Events 4624, 4648, 7045 EDR + LAPS + AppLocker + GPO Audit — Event 4688
Segmentation réseau VLAN T0 isolé, pare-feu strict, aucun flux T1/T2 entrant VLAN T1 par applicatif, flux sortants contrôlés, pas d'accès T0 VLAN T2 utilisateurs, accès T0/T1 bloqué, filtrage web
Règle clé ANSSI Un compte T0 ne se connecte JAMAIS sur T1 ou T2 Un compte T1 n'a aucun droit sur T0, ne touche pas T2 Un compte T2 cloisonné — aucune escalade vers T1 ou T0
Durcissement OS CIS Benchmark WS2025, ANSSI PA-099 §3.1, FL2016+ (FL2025 recommandé), pas de logon interactif, signature LDAP obligatoire Durcissement serveur CIS WS2025, dMSA (WS2025), AppLocker/WDAC, pare-feu local GPO GPO sécurité, AppLocker/WDAC, BitLocker, Secure Boot, TPM 2.0
Outils d'audit BloodHound CE, PingCastle, HardenAD, Purple Knight, ADS (ANSSI) PingCastle (scope T1), Snaffler (secrets), EDR, dMSA audit WS2025 GLPI/SCCM inventaire, EDR endpoint, GPOZaurr
Délégations à proscrire absolument — Risques critiques pour votre AD
✗ Interdit Délégation non contrainte (Unconstrained)

Le service reçoit le TGT complet de l'utilisateur et peut s'authentifier en son nom auprès de n'importe quel service. Si le serveur est compromis, tous les TGTs en mémoire sont exposés. Flag TRUSTED_FOR_DELEGATION.

T0 interdit T1 interdit T2 interdit
✗ À proscrire NTLM (authentification legacy) — déprécié Microsoft juin 2024

NTLM est un protocole d'authentification ancien, vulnérable aux attaques Pass-the-Hash et NTLM Relay. L'ANSSI recommande de désactiver NTLM au profit de Kerberos exclusif. Microsoft a officiellement déprécié NTLM en juin 2024 (LANMAN, NTLMv1 et NTLMv2 inclus). Plan de remplacement en 3 phases : (1) audit WS2025/Win11 24H2 ; (2) IAKerb + Local KDC en H2 2026 ; (3) désactivation par défaut. Utiliser le protocole Negotiate comme fallback vers Kerberos pendant la transition.

T0 désactivé T1 à désactiver T2 à désactiver
✗ Interdit RBCD sur ressources T0

La délégation contrainte basée sur les ressources (Resource-Based Constrained Delegation) via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity est formellement interdite sur les objets T0 (DC, PKI…).

T0 interdit T2 interdit
⚠ Patch obligatoire CVE-2025-60704 — Faille délégation Kerberos (nov. 2025)

CVSS 7.5 — Faille critique dans le mécanisme de délégation Kerberos Active Directory, découverte par Silverfort (nov. 2025). Via une attaque Man-in-the-Middle, un attaquant peut usurper l'identité de n'importe quel utilisateur et, dans certains cas, prendre le contrôle total d'un domaine AD. Affecte Windows Server 2008 → 2025 et Windows 10/11. Correction : Patch Tuesday novembre 2025 — déploiement prioritaire sur tous les DC (Tier 0).

T0 prioritaire T1 à corriger T2 à corriger
Mesures à appliquer — Recommandations Metsys & ANSSI
✓ Obligatoire Groupe Protected Users

Tous les comptes admin T0 et T1 doivent rejoindre le groupe Protected Users. Cela force Kerberos (fin du NTLM), réduit la durée des tickets TGT à 4h, et interdit la mise en cache locale des credentials.

T0 obligatoire T1 recommandé T2 admins
✓ Recommandé Kerberos Armor (FAST / PKINIT)

Le blindage Kerberos (FAST — Flexible Authentication Secure Tunneling) protège les échanges AS-REQ/AS-REP contre les attaques de type AS-REP Roasting. Requiert FL Windows Server 2012 R2 minimum. L'ANSSI insiste sur ce point dans PA-099 §3.

T0 requis T1 recommandé
✓ Requis Flag NOT_DELEGATED (UAC)

L'attribut UAC NOT_DELEGATED sur tous les comptes sensibles empêche toute délégation de leur identité, même sur les services configurés en délégation contrainte. Complémentaire au groupe Protected Users.

T0 obligatoire T1 comptes sensibles T2 admins
✓ Recommandé Silos d'authentification AD

Les silos d'authentification permettent de restreindre quels comptes peuvent s'authentifier sur quelles machines. Couplés aux politiques d'authentification (Authentication Policies), ils renforcent le cloisonnement entre les Tiers au niveau du KDC.

T0 prioritaire T1 étendu
🆕 Recommandé Windows Server 2025 — Nouveautés sécurité AD

WS2025 introduit plusieurs renforcements natifs : dMSA (Delegated Managed Service Accounts) pour éliminer les comptes de service Kerberoastables ; signature LDAP obligatoire par défaut et liaison de canal LDAP activée (protection anti-relais LDAP) ; support AES-256 SHA-256/384 pour Kerberos ; désactivation des Mail Slots (vecteur d'attaque legacy) ; agilité cryptographique PKINIT. Niveau fonctionnel WS2025 recommandé pour les nouveaux déploiements T0.

T0 FL2025 T1 dMSA
🆕 Nouveau (ReCyF 2026) ReCyF NIS 2 — Objectifs administration SI

Le Référentiel Cyber France v2.5 (ANSSI, 17 mars 2026) traduit NIS 2 en 152 mesures concrètes. Obj. 11 « Maîtrise de l'administration des SI » (obligatoire EI + EE) impose le tiering et les PAW. Obj. 20 « Supervision SSI » (EE uniquement) impose le SIEM et la détection des mouvements latéraux. Les entités essentielles non conformes risquent jusqu'à 10 M€ ou 2 % du CA mondial. Le tiering AD est désormais un prérequis légal pour les OIV/OSE/entités NIS2.

💡 Ressource Metsys : Depuis sa création, Metsys partage son expertise Active Directory avec la communauté — notamment à travers son livre de référence « Sécuriser son Active Directory » et ses guides techniques. Ce dashboard s'inscrit dans cette même démarche : « Partageons notre savoir-faire ». Pour aller plus loin, contactez nos experts Metsys.

Obj.11 EI+EE Obj.20 EE
Délégations conditionnelles T1 — À encadrer strictement
~ Encadré Délégation contrainte (KCD)

La délégation contrainte classique (Kerberos Constrained Delegation) est autorisée uniquement en T1 pour des besoins applicatifs n-tiers documentés (ex. IIS → SQL). Elle doit lister explicitement les services cibles dans msDS-AllowedToDelegateTo.

T1 conditionnel
~ Audité S4U2proxy (Service for User)

L'extension S4U2proxy permet à un service intermédiaire T1 de demander un TGS au nom d'un utilisateur. Toléré pour architectures n-tiers si la journalisation est activée et la liste de services strictement définie. Audit Event 4769 recommandé.

T1 audité
~ Limité RBCD T1 (Resource-Based)

La RBCD peut être tolérée en T1 pour des cas d'usage spécifiques (migration, Load Balancer NLB). Elle doit être encadrée par une politique de sécurité stricte, avec revue régulière de l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity.

T1 limité
Règles de flux inter-tiers — Modèle ANSSI PA-099

Ce schéma illustre l'architecture de cloisonnement que Metsys déploie dans ses projets d'administration sécurisée. Il traduit directement les exigences du guide ANSSI PA-099 en architecture réseau et politique de comptes.

Chez Metsys, nous fondons nos projets de sécurisation AD sur le principe ANSSI fondamental : un compte de niveau N ne se connecte que sur des machines de niveau N. Aucune escalade vers un Tier supérieur, aucune action vers un Tier inférieur. Chaque administrateur doit disposer de 4 comptes distincts : un compte utilisateur standard + un compte dédié par Tier administré. Ce cloisonnement strict est la première barrière contre les mouvements latéraux et la compromission de domaine.
TIER 0 — Cœur de confiance
DC, PKI, ADFS, Hyperviseurs AD — Isolation totale réseau (VLAN T0)
JAMAIS vers T1/T2
escalade
BLOQUÉ
TIER 1 — Serveurs applicatifs
SQL, Exchange, ERP, Fichiers, Web — Aucun droit sur T0, pas d'accès T2
Isolé de T0 et T2
escalade
BLOQUÉ
TIER 2 — Postes utilisateurs
Postes de travail, laptops — Cloisonnés, aucune escalade possible
Cloisonné T2 uniquement
📋 Règles PAW — Privileged Access Workstation
PAW Tier 0
  • • Pas d'accès Internet direct
  • • Boot sécurisé + TPM + BitLocker
  • • Réseau VLAN T0 dédié
  • • Pas de navigation web
  • • Journalisation locale + SIEM
PAW Tier 1
  • • Accès VLAN T1 uniquement
  • • Pas d'accès postes T2
  • • MFA administrateur
  • • AppLocker actif
  • • Rotation des credentials
PAW Tier 2
  • • Accès helpdesk uniquement
  • • LAPS actif sur postes T2
  • • Pas d'accès T0/T1
  • • Session utilisateur isolée
  • • Audit connexions admin T2
📚 Références & ressources Metsys

Guide ANSSI-PA-099 v1.0 · Màj Mai 2026 (octobre 2023) — « Recommandations relatives à l'administration sécurisée des systèmes d'information reposant sur Microsoft Active Directory ». Complète le guide PA-022 v3.0 sur l'administration sécurisée des SI. Niveaux fonctionnels AD recommandés : Windows Server 2016 minimum pour le Kerberos Armor (FAST) — Windows Server 2025 recommandé (signature LDAP obligatoire par défaut, AES-256 SHA-256/384, comptes dMSA). Outils d'audit conseillés : BloodHound CE, PingCastle, HardenAD, Purple Knight, GPOZaurr, Snaffler.

🆕 Nouveautés Microsoft 2024-2026 : NTLM officiellement déprécié (juin 2024) — plan de désactivation en 3 phases : (1) outils d'audit améliorés dans WS2025/Win11 24H2 ; (2) IAKerb + Local KDC (H2 2026) pour remplacer NTLM sur comptes locaux et accès sans accès direct au DC ; (3) désactivation complète par défaut. CVE-2025-60704 (CVSS 7.5, nov. 2025) : faille critique dans la délégation Kerberos permettant usurpation d'identité via attaque MiTM — installation du Patch Tuesday nov. 2025 obligatoire sur tous les DC Windows Server 2008 → 2025.

📋 ReCyF v2.5 (17 mars 2026, ANSSI) — Référentiel Cyber France, transposition NIS 2 : 20 objectifs de sécurité, 152 mesures. Les objectifs Obj. 11 « Maîtrise de l'administration des SI » (EI+EE) et Obj. 20 « Supervision SSI » (EE uniquement) couvrent directement le tiering AD. Ce référentiel est applicable lors des contrôles ANSSI et remplace progressivement les auto-évaluations sectorielles.