Plan du site
Toutes les pages d'AD Hardening.
Accueil
Feuille de route
- 01 · Tier 0 & accès à privilèges
- 02 · Kerberos & authentification
- 03 · Délégation
- 04 · NTLM & protocoles hérités
- 05 · Services de certificats AD
- 06 · Stratégie de groupe & SYSVOL
- 07 · Durcissement des contrôleurs de domaine
- 08 · Sécurité des objets & ACL
- 09 · Mots de passe & comptes de service
- 10 · Approbations & conception de forêt
- 11 · Audit, journalisation & détection
- 12 · Évaluation, sauvegarde & restauration
Guides
- Checklist de durcissement AD : plan 30/60/90 jours
- Gérer les chemins d'attaque avec BloodHound en défense
- Désactiver LLMNR, NBT-NS, mDNS et WPAD dans AD
- Red Forest ESAE ou modèle d'accès d'entreprise en 2026
- Rédiger et répéter un plan de restauration de forêt AD
- Déployer les bases de sécurité Microsoft par GPO
- Protéger les sauvegardes Active Directory des rançongiciels
- AdminSDHolder et SDProp : nettoyage et surveillance
- Stratégies et silos d'authentification pour le Tier 0
- Auditer les autorisations des GPO et les droits gPLink
- Se défendre contre le Kerberoasting et l'AS-REP roasting
- Évaluation PingCastle : du rapport AD au plan d'action
- Trouver et supprimer les mots de passe GPP (cpassword)
- Auditer et restreindre NTLM dans Active Directory
- Filtrage des SID et authentification sélective, pas à pas
- Nettoyer le SIDHistory après une migration AD
- Exiger la signature SMB et désactiver SMBv1 partout
- Trouver et supprimer les droits DCSync dans AD
- Pare-feu des DC : ports, flux sortants, accès admin
- Honeytokens AD : comptes, SPN et objets leurres
- Renouveler le mot de passe krbtgt sans risque dans AD
- Imposer la signature et la liaison de canal LDAP
- ms-DS-MachineAccountQuota à 0 et délégation des jonctions
- Stratégie de mot de passe AD : longueur, FGPP, listes noires
- Construire des postes d'administration à privilèges (PAW)
- Mappage fort des certificats (KB5014754) en pratique
- Windows Event Forwarding pour les contrôleurs de domaine
- ID d'événements de sécurité Active Directory : référence DC
- Auditer les modèles de certificats AD CS (ESC1-ESC4)
- Sécuriser l'inscription web AD CS contre ESC8 et ESC11
- Bloquer la coercition d'authentification sur les DC
- Délégation contrainte et RBCD en toute sécurité dans AD
- Désactiver RC4 dans Kerberos : audit, correction, AES
- Migrer les comptes de service vers gMSA et dMSA
- Identifier les actifs Tier 0 : méthode d'inventaire AD
- Durcir le canal sécurisé Netlogon après ZeroLogon
- Supprimer la délégation non contrainte des serveurs AD
- Déployer Windows LAPS : schéma, autorisations, stratégie
- Auditer les ACL Active Directory avant un attaquant
- Délégation dans AD : repérer et corriger les risques
- Évaluation AD, sauvegarde et restauration de forêt
- Audit et détection AD : stratégie d'audit et ID d'événements
- Durcir les approbations AD et les frontières de forêt
- Durcir AD CS : corriger les failles ESC1 à ESC8
- Durcissement des contrôleurs de domaine : la base DC
- Durcissement de la stratégie de groupe et de SYSVOL
- Durcissement de Kerberos : RC4, roasting et golden tickets
- Bloquer le relais NTLM : signature LDAP, SMB et LLMNR
- Durcir les comptes de service : gMSA, SPN et LAPS
- Tier 0 et accès à privilèges : verrouiller les Domain Admins
Glossaire
- ADCS ESC8
- Silo de stratégies d'authentification
- BloodHound
- Stratégie de mot de passe affinée
- Honeytoken
- krbtgt
- LAPS
- Empoisonnement LLMNR
- Quota de comptes machine
- PetitPotam
- Poste de travail à accès privilégié (PAW)
- Protected Users
- Filtrage des SID
- Historique des SID
- Signature SMB
- Modèle de tiering
- ADCS ESC1
- AdminSDHolder
- AS-REP Roasting
- DCSync
- Group Managed Service Account (gMSA)
- Golden Ticket
- Kerberoasting
- Liaison de canal LDAP
- Relais NTLM
- Pass-the-Hash
- Délégation contrainte basée sur les ressources
- Silver Ticket
- Délégation non contrainte
- Zerologon