Glossaire
Group Managed Service Account (gMSA)
Un gMSA est un type de compte Active Directory dont le mot de passe, généré aléatoirement, est géré et renouvelé automatiquement par le domaine lui-même.
Un Group Managed Service Account (gMSA), ou compte de service administré de groupe, est un type de compte Active Directory spécialement conçu pour exécuter des services, des tâches planifiées et des applications sans mot de passe géré par un humain. Le contrôleur de domaine génère et renouvelle automatiquement un mot de passe aléatoire de 240 octets (120 caractères) selon une périodicité configurable, et seuls les comptes d'ordinateur explicitement autorisés dans la configuration du gMSA peuvent le récupérer et l'utiliser, si bien que les administrateurs n'ont plus besoin de connaître, stocker ou changer manuellement cet identifiant.
C'est important, car les comptes de service sont une cible de choix pour le vol d'identifiants et le Kerberoasting, et les gMSA suppriment directement les deux faiblesses sur lesquelles comptent les attaquants : des mots de passe statiques, souvent faibles, et une connaissance du compte largement partagée entre administrateurs. Migrer les comptes de service éligibles vers des gMSA (ou, sous Windows Server 2025, migrer sur place les comptes difficiles à reconfigurer vers un compte de service administré délégué, dMSA) réduit nettement la surface d'attaque pour un coût opérationnel minime, et compte parmi les mesures de durcissement les plus rentables et les moins coûteuses qui soient.