Aller au contenu

Durcissez Active Directory, depuis la racine.

Une feuille de route pratique du durcissement d'Active Directory pour l'identité, Kerberos et les contrôleurs de domaine. Chaque contrôle est accompagné du chemin de stratégie de groupe, de l'attribut ou de la valeur de registre, du PowerShell pour le vérifier et de ce qu'il risque de casser.

État cible · Contrôleur de domaine Tier 0

89%

contrôles appliqués

RC4 tickets

0

−100% / 30 d

NTLM auth

3.1k

en audit

  • Kerberos encryptionAppliqué
  • krbtgtAppliqué
  • LDAPAppliqué
  • SMB signingAppliqué
  • Print SpoolerAppliqué
  • DelegationAppliqué
  • Protected UsersAppliqué
  • AD CSAppliqué
  • Restrict NTLMen audit
Configuration cible à titre d'illustration

Aligné sur

  • Microsoft Security Baselines
  • CIS Benchmarks
  • Recommandations AD de l'ANSSI
  • MITRE ATT&CK
  • NIST SP 800-63B
domaines
12
guides
50
termes du glossaire
30
langues
4

Pourquoi ça marche

Écrit pour ceux qui modifient la production

Chaque guide suit la même structure : du constat à la mesure appliquée, sans ouvrir un second onglet.

Chemins et valeurs exacts

Le chemin de stratégie de groupe, la valeur de registre et l'attribut à définir. Pas d'approximation.

PowerShell pour vérifier

Lisez l'état actuel avant de le modifier et prouvez le changement ensuite, avec des commandes prêtes à coller.

Ce que ça casse

Chaque guide se termine par les impacts de compatibilité, pour que la mesure ne soit pas annulée au premier ticket.

Auditer avant d'imposer

Modes audit, ID d'événements et anneaux de déploiement : le déploiement qui résiste aux applications héritées.

Ordonné par impact

Une carte de douze domaines et un plan sur 90 jours qui traite d'abord les mesures derrière la plupart des intrusions.

La feuille de route

Douze domaines, du Tier 0 à la reprise

Chaque domaine regroupe les contrôles qui protègent contre une même classe d'attaque. Commencez où vous voulez, mais les trois premiers domaines stoppent la plupart des compromissions réelles de domaine.

  1. 01Tier 0 & accès à privilègesUn Tier 0 réduit et protégé, une hiérarchie d'administration et des postes d'administration dédiés.Admin tieringPAWProtected UsersIdentitéDC4 guides
  2. 02Kerberos & authentificationTickets AES uniquement, rotation du krbtgt, pré-authentification et blindage Kerberos.AES onlykrbtgt rotationArmoring (FAST)IdentitéDC4 guides
  3. 03DélégationSupprimer la délégation non contrainte, restreindre la délégation contrainte/RBCD et protéger le Tier 0.No unconstrainedRBCDSensitive accountsIdentitéDC4 guides
  4. 04NTLM & protocoles héritésSigner et lier LDAP, exiger la signature SMB, puis auditer et restreindre NTLM.LDAP signing + EPASMB signingRestrict NTLMIdentitéDC5 guides
  5. 05Services de certificats ADCorriger les modèles et réglages d'AC vulnérables (ESC1–ESC8) qui octroient l'admin du domaine.ESC1–ESC8Manager approvalEPA on CA webIdentité4 guides
  6. 06Stratégie de groupe & SYSVOLVerrouiller la délégation des GPO, purger les mots de passe des préférences de stratégie, corriger les ACL SYSVOL.GPO delegationNo GPP passwordsSYSVOL ACLsDCIdentité4 guides
  7. 07Durcissement des contrôleurs de domaineAppliquer une base aux DC, désactiver le spouleur d'impression, restreindre les connexions et corriger les failles critiques.DC baselineSpooler offRDP restrictionsDC4 guides
  8. 08Sécurité des objets & ACLRepérer les ACL dangereuses, les droits DCSync et les dérives d'AdminSDHolder dans l'annuaire.DCSync rightsAdminSDHolderACL reviewIdentitéDC4 guides
  9. 09Mots de passe & comptes de serviceComptes de service gérés de groupe, stratégies affinées, mots de passe interdits et LAPS.gMSAFine-grained policyLAPSIdentité4 guides
  10. 10Approbations & conception de forêtFiltrage des SID, authentification sélective et la forêt comme frontière de sécurité.SID filteringSelective authTier 0 isolationForêt4 guides
  11. 11Audit, journalisation & détectionStratégie d'audit avancée sur les DC, SACL d'objets, ID d'événements clés et Defender for Identity.Advanced audit policySACLsDefender for IdentityDCIdentité4 guides
  12. 12Évaluation, sauvegarde & restaurationÉvaluer le domaine, conserver des sauvegardes de DC hors ligne et répéter la restauration de la forêt.PingCastleForest recoveryCIS baselineForêtDC4 guides

Feuille de route

Un plan sur 90 jours, en trois phases

L'ordre compte. Fermez d'abord les chemins réellement utilisés, corrigez ensuite la structure, puis maintenez-la.

Méthode

Chaque changement suit la même boucle

Le durcissement d'Active Directory échoue lorsqu'il casse l'authentification et doit être annulé. Des modes d'audit existent pour la signature LDAP, NTLM et bien d'autres : utilisez-les avant d'appliquer la contrainte.

  1. 01MesurerRelevez l'état actuel avec PowerShell, un outil d'évaluation ou Policy Analyzer avant de changer quoi que ce soit.
  2. 02AuditerActivez le contrôle en mode audit et collectez les authentifications qu'il aurait bloquées.
  3. 03AppliquerCorrigez ou excluez les collisions réelles, puis appliquez par anneaux successifs avec un plan de retour arrière.
  4. 04VérifierRecontrôlez le paramètre et alertez en cas de dérive, afin que le contrôle reste actif après le prochain changement.

Guides

Derniers guides

Voir tous les guides
NTLM & protocoles hérités

Désactiver LLMNR, NBT-NS, mDNS et WPAD dans AD

Supprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.

Fondamental
Approbations & conception de forêt

Red Forest ESAE ou modèle d'accès d'entreprise en 2026

Pourquoi Microsoft a abandonné l'ESAE, ce que le modèle d'accès d'entreprise demande de construire, et quand une forêt bastion ou une approbation PAM reste pertinente.

Avancé
Stratégie de groupe & SYSVOL

Déployer les bases de sécurité Microsoft par GPO

Déployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.

Intermédiaire

Durcissez l'annuaire avant que quelqu'un d'autre ne le teste.

Commencez par le plan sur 90 jours, ou choisissez le domaine qui vous empêche de dormir.