Accueil / Blog / Sécurité
Sécurité

Sécuriser Active Directory : les points critiques d'un audit

EntraGUARD·2026-03-31·8 min

L'Active Directory on-premises reste la colonne vertébrale de l'identité pour la plupart des organisations, et le compromettre revient généralement à tout compromettre. Voici les domaines sur lesquels un audit AD sérieux se concentre en priorité.

Groupes à privilèges

Admins du domaine, Admins de l'entreprise et Admins du schéma sont les joyaux de la couronne. Un audit vérifie qui en fait partie, si l'appartenance est justifiée, et si elle change de façon inattendue. La règle : ces groupes doivent être aussi réduits que possible, et aucun compte de service ou compte d'administration du quotidien ne devrait y figurer.

Délégation

La délégation non contrainte et mal configurée est un chemin classique d'escalade de privilèges. Les comptes autorisés à la délégation — surtout la délégation non contrainte — peuvent usurper d'autres identités, y compris des admins du domaine. Un audit signale où la délégation existe et si elle est correctement contrainte.

Hygiène Kerberos

Une configuration Kerberos faible ouvre la porte au Kerberoasting et aux attaques associées. Les vérifications clés incluent les comptes de service avec mots de passe faibles et SPN, la santé du compte krbtgt et les paramètres de chiffrement. La rotation régulière de krbtgt est un contrôle à confirmer.

Politique de mots de passe et de verrouillage

Longueur et complexité des mots de passe, seuils de verrouillage et présence de politiques de mots de passe affinées pour les comptes à privilèges façonnent la résistance du domaine aux attaques par devinette et par pulvérisation. Un audit compare votre politique aux baselines reconnues.

Comptes obsolètes et à risque

Les comptes qui n'expirent jamais, dont le mot de passe n'expire jamais, inactifs mais activés, ou utilisant un chiffrement réversible sont autant de constats. Chacun est une petite fissure ; ensemble, ils élargissent considérablement la surface d'attaque.

Approbations et structure

Les approbations de domaine et de forêt étendent votre périmètre de sécurité à d'autres domaines. Un audit passe en revue les approbations existantes, leur direction et leur nécessité — une approbation oubliée est un risque hérité.

L'hybride compte. Parce que l'AD est souvent synchronisé vers Entra ID, une faiblesse on-premises peut se propager au cloud. Auditer AD et Entra ID ensemble ferme la faille que les attaquants adorent exploiter à la jonction hybride.

Transformer les constats en actions

Un bon audit AD ne se contente pas de lister les problèmes — il les classe par impact et donne une remédiation concrète. Commencez par l'appartenance aux groupes à privilèges et la délégation (impact le plus élevé), puis Kerberos et la politique de mots de passe, puis nettoyez les comptes obsolètes et les approbations inutiles.

Auditez votre environnement Microsoft

Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.

Télécharger la démo gratuite