Le principe du moindre privilège dans AD
Pourquoi les admins de domaine sont une cible prioritaire
Un compte membre du groupe Domain Admins a un contrôle total sur l'ensemble du domaine Active Directory. C'est la cible n°1 de tout attaquant qui a obtenu un premier accès au réseau : compromettre ce compte, c'est compromettre l'intégralité de l'infrastructure.
Séparer les comptes selon leur usage
Une bonne pratique fondamentale : un administrateur ne doit jamais utiliser son compte à privilèges élevés pour les tâches quotidiennes (consulter ses emails, naviguer sur le web). Deux comptes distincts :
- Un compte standard pour l'usage quotidien
- Un compte administrateur dédié, utilisé uniquement pour les tâches d'administration
Groupes à privilèges à surveiller en priorité
| Groupe | Pouvoir |
|---|---|
| Domain Admins | Contrôle total du domaine |
| Enterprise Admins | Contrôle total de la forêt entière (multi-domaines) |
| Schema Admins | Modification du schéma AD lui-même |
| Backup Operators | Peut sauvegarder/restaurer, contournant certaines protections |
Delegated administration : déléguer sans tout donner
Plutôt que d'ajouter un technicien au groupe Domain Admins pour qu'il puisse réinitialiser des mots de passe utilisateurs, une délégation de contrôle (Delegate Control) sur une unité d'organisation précise lui accorde uniquement cette permission, sans lui donner le contrôle total du domaine.
Cas concret
Un technicien support a besoin de réinitialiser régulièrement des mots de passe d'utilisateurs standards. Il est ajouté au groupe Domain Admins "pour simplifier", alors qu'une simple délégation de contrôle sur l'unité d'organisation des utilisateurs suffirait. Six mois plus tard, son poste de travail est compromis par un email de phishing : l'attaquant hérite immédiatement d'un accès administrateur de domaine complet, alors qu'une délégation limitée aurait cantonné l'impact à la seule réinitialisation de mots de passe.
Erreurs fréquentes
- Ajouter des comptes au groupe Domain Admins par facilité, sans évaluer si une délégation plus restreinte suffirait réellement.
- Utiliser un compte administrateur de domaine pour naviguer sur le web ou consulter des emails, exposant ce compte à privilèges élevés à un risque de phishing quotidien.
- Ne jamais auditer la liste des membres des groupes à privilèges, laissant s'accumuler des accès obsolètes de personnes ayant changé de poste ou quitté l'entreprise.
À retenir
- Domain Admins = contrôle total du domaine, à réserver au strict minimum de comptes nécessaires.
- Un administrateur doit avoir un compte séparé pour ses tâches quotidiennes et pour l'administration.
- La délégation de contrôle permet d'accorder des permissions précises sans passer par les groupes à privilèges élevés.
Mini-exercice
Un technicien a besoin uniquement de débloquer des comptes utilisateurs verrouillés. Faut-il l'ajouter au groupe Domain Admins ?
Réponse : non, une délégation de contrôle ciblée sur l'unité d'organisation concernée, accordant uniquement le droit de déblocage de compte, suffit et limite drastiquement l'impact en cas de compromission de son compte.