Configurer le connecteur Active Directory pour les audits on-premises
L'identité cloud ne représente que la moitié du tableau. La plupart des organisations exploitent encore un Active Directory on-premises, qui concentre certains des accès les plus sensibles. Le connecteur AD permet à EntraGUARD d'auditer la configuration de votre domaine en lecture seule, aux côtés de vos référentiels cloud.
Ce que le connecteur AD audite
Le connecteur Active Directory lit la configuration de votre domaine pour évaluer des contrôles autour des groupes à privilèges (Admins du domaine, Admins de l'entreprise), de la politique de mots de passe et de verrouillage, des paramètres Kerberos, de la délégation, des comptes obsolètes et de la structure globale de l'annuaire. Comme tous les connecteurs EntraGUARD, il fonctionne strictement en lecture seule.
Moindre privilège pour l'auditeur. Le compte utilisé pour lire l'AD n'a besoin que d'un accès en lecture standard à l'annuaire — la même visibilité que n'importe quel utilisateur du domaine authentifié sur les objets d'annuaire. Aucun droit d'Admin du domaine n'est requis pour exécuter un audit.
Prérequis
- La machine qui exécute EntraGUARD doit atteindre un contrôleur de domaine via LDAP (389) ou LDAPS (636).
- Un compte de domaine pour l'accès en lecture (un compte de service dédié est recommandé).
- Une visibilité réseau vers le DC — si vous auditez depuis l'extérieur du réseau du domaine, assurez-vous que les ports concernés sont ouverts.
Configurer la connexion
Sur l'écran Connecteurs, ouvrez la carte Active Directory et renseignez le Domaine (nom qualifié complet, ex. corp.contoso.com), un hôte LDAP (un contrôleur de domaine joignable, ou découverte automatique via le domaine), le port et la sécurité (636 avec LDAPS fortement recommandé), et les identifiants du compte de lecture au format DOMAINE\utilisateur ou UPN.
Pourquoi LDAPS est important
Le LDAP simple sur le port 389 transmet les identifiants de connexion et les résultats des requêtes sans chiffrement. Pour un outil d'audit qui lit des données d'annuaire sensibles, préférez toujours LDAPS sur 636. Si vos contrôleurs de domaine n'ont pas encore de certificat pour LDAPS, c'est en soi un point à relever.
Utiliser un compte de service dédié
Plutôt qu'un compte d'administration personnel, créez un compte de service dédié en lecture seule pour les audits. Il offre une traçabilité claire (les lectures sont attribuables à une seule identité), aucune élévation (le compte n'appartient à aucun groupe à privilèges) et une rotation facile (vous pouvez le réinitialiser ou le désactiver sans affecter une personne).
Valider la connexion
Après enregistrement, utilisez l'action Tester sur la carte AD. Un test réussi se connecte à l'annuaire et lit quelques objets. Une fois réussi, la carte affiche un badge Configuré et les contrôles AD seront inclus dans votre prochain audit.
Problèmes courants
- Connexion impossible — mauvais identifiants ou compte verrouillé/désactivé. Vérifiez que le compte peut se connecter normalement.
- Serveur injoignable — pare-feu ou DNS. Vérifiez que vous pouvez résoudre le domaine et atteindre 389/636 depuis la machine d'audit.
- Échec du handshake LDAPS — le DC n'a pas de certificat valide, ou il n'est pas approuvé par la machine d'audit. Installez un certificat LDAPS correct sur le DC.
Auditer AD et Entra ID ensemble
La vraie valeur vient de l'audit simultané de l'AD on-premises et d'Entra ID dans le cloud. Les environnements hybrides ont souvent des failles à la jonction — comptes à privilèges synchronisés, délégation héritée, couverture MFA incohérente. Configurer les deux connecteurs vous donne un score de conformité unifié sur tout votre périmètre d'identité.
Auditez votre environnement Microsoft
Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.
Télécharger la démo gratuite