Active Directory

AD, annuaire Microsoft : comptes, machines et droits d’un réseau Windows réunis en un seul lieu

Active Directory est le service de Microsoft qui recense les utilisateurs, les ordinateurs et les groupes d’un réseau d’entreprise, vérifie qui se connecte et décide de ce que chacun a le droit d’ouvrir. Il équipe les parcs Windows depuis l’an 2000.

Le serveur qui dit oui

Les contrôleurs de domaine, les serveurs qui l’hébergent, répondent à chaque ouverture de session et à chaque accès à un partage. Ils distribuent aussi les réglages des postes par les stratégies de groupe : qui administre une machine, quel logiciel s’installe, quel script s’exécute au démarrage. Son pendant dans le cloud, pour Microsoft 365, s’appelle Entra ID (Azure Active Directory jusqu’en 2023), et les deux sont souvent synchronisés : un compte volé dans l’un ouvre souvent l’autre.

Vingt-cinq ans de sédiments

Un annuaire vit aussi longtemps que l’entreprise, et il accumule : comptes d’anciens collaborateurs restés actifs, comptes de service dont le mot de passe n’a jamais changé, droits d’administration accordés pour un dépannage et jamais retirés, protocoles d’authentification anciens conservés pour une vieille imprimante. Autant de raccourcis pour qui cherche à monter en droits.

La cible première

Selon Microsoft, un contrôleur de domaine est compromis dans plus de 78 % des attaques menées par des opérateurs humains, et il sert de point de diffusion du ransomware dans plus de 35 % des cas : une seule stratégie de groupe suffit à le déposer sur tous les postes à la fois. Qui tient l’annuaire tient le parc entier, sauvegardes comprises lorsqu’elles s’y authentifient.

Ce qui le protège

Des comptes d’administration distincts des comptes de tous les jours, utilisés depuis des postes dédiés ; un ménage régulier des comptes et des droits ; l’abandon des protocoles anciens ; une surveillance attentive des contrôleurs de domaine. Un audit de l’annuaire fait apparaître en quelques heures les chemins les plus courts vers les droits d’administrateur, et permet de les fermer avant qu’un attaquant les emprunte.

Mise à jour : 28 septembre 2026