Glossaire
Protected Users
Protected Users est un groupe de sécurité AD intégré qui impose à ses membres une authentification plus robuste et non mise en cache pour limiter le vol d'identifiants.
Protected Users est un groupe de sécurité global introduit avec Windows Server 2012 R2 ; ses protections côté contrôleur de domaine exigent le niveau fonctionnel de domaine Windows Server 2012 R2. L'appartenance à ce groupe déclenche des protections non configurables, à la fois sur le client et sur le contrôleur de domaine : les membres ne peuvent pas s'authentifier avec NTLM, Digest ou la délégation CredSSP, leurs identifiants ne sont pas mis en cache pour l'ouverture de session hors ligne, la pré-authentification Kerberos ne peut pas utiliser DES ni RC4, leurs tickets ne peuvent pas être délégués (délégation contrainte ou non contrainte) et la durée de vie de leur TGT est plafonnée à quatre heures au lieu des dix heures par défaut.
C'est important, car cela supprime plusieurs des chemins de vol d'identifiants les plus faciles — hashs NTLM présents en mémoire, ouvertures de session mises en cache et abus de délégation — précisément pour les comptes que les attaquants convoitent le plus. Ajoutez-y les administrateurs humains Tier 0 et Tier 1, mais testez d'abord : les comptes de service, les comptes d'ordinateur et tout ce qui dépend encore de NTLM ou de la délégation cesseront de fonctionner. N'ajoutez jamais tous les comptes privilégiés d'un coup ; conservez un compte bris de glace en dehors du groupe et déployez par vagues en surveillant les événements d'échec d'ouverture de session sur les contrôleurs de domaine.
Voir Tier 0 et accès privilégiés et Durcissement de Kerberos.