Services d’annuaire : LDAP et Active Directory
Comprenez comment les annuaires LDAP et Active Directory organisent les utilisateurs, les groupes et les ordinateurs, et comment la stratégie de groupe applique les paramètres de sécurité à grande échelle.
Services d’annuaire : LDAP et Active Directory est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Que sont les services d’annuaire ?
Un service d’annuaire est un référentiel centralisé qui stocke et organise les informations sur les ressources réseau : utilisateurs, groupes, ordinateurs, imprimantes et stratégies. Plutôt que de gérer des bases de données d’utilisateurs distinctes sur chaque système, les organisations utilisent un service d’annuaire comme source de référence unique pour les informations d’identité. Toutes les demandes d’authentification sont validées par rapport à l’annuaire, et les stratégies d’accès sont appliquées de manière cohérente dans toute l’entreprise.
LDAP : Lightweight Directory Access Protocol
LDAP (protocole léger d’accès aux annuaires) est le protocole standard du secteur pour interroger et modifier les services d’annuaire. LDAP organise les entrées dans une arborescence hiérarchique appelée Directory Information Tree (DIT), dont les entrées sont identifiées par un Distinguished Name (DN). LDAP utilise le port 389 (texte clair) et le port 636 (LDAPS — LDAP sur TLS). LDAP est le protocole ; l’annuaire lui-même est un produit distinct.
# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com
# cn = Common Name (user's name)
# ou = Organizational Unit
# dc = Domain Component
# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
-b 'dc=corp,dc=example,dc=com' \
'(sAMAccountName=jsmith)' mail memberOfArchitecture d’Active Directory
Active Directory (AD) est le service d’annuaire d’entreprise de Microsoft, fondé sur LDAP et Kerberos. Il organise les ressources en Domains, qui se regroupent en Trees, eux-mêmes regroupés en Forests. Un contrôleur de domaine (DC) héberge la base de données AD (NTDS.dit) et gère l’authentification. AD constitue l’épine dorsale de la gestion des identités dans la plupart des environnements d’entreprise Windows.
# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
# Tree: corp.example.com
# Domain: corp.example.com
# OU: Engineering
# User: jsmith
# Group: Dev-Team
# OU: Finance
# Computer: FIN-PC-01Authentification Kerberos dans Active Directory
Active Directory utilise Kerberos comme protocole d’authentification par défaut. Le processus repose sur l’attribution de tickets : le Client s’authentifie auprès du Key Distribution Center (KDC) et reçoit un Ticket-Granting Ticket (TGT). Lorsque l’utilisateur doit accéder à une ressource, il présente le TGT pour obtenir un Ticket de service destiné à cette ressource précise. Les Password ne sont jamais envoyés sur le réseau : seuls des tickets chiffrés circulent. Cette conception est essentielle pour comprendre des attaques comme Kerberoasting.
# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access grantedObjets de stratégie de Group (GPO)
Les objets de stratégie de Group (GPO) constituent le mécanisme d’AD permettant d’appliquer simultanément des paramètres de sécurité à des milliers de machines. Les GPO peuvent configurer les exigences de complexité des Password, les délais de verrouillage de l’écran, l’installation de logiciels, les règles de pare-feu et les paramètres du registre. Les GPO sont liés à des conteneurs AD (sites, domaines, OU) et s’appliquent à tous les utilisateurs et ordinateurs de ce conteneur. Les paramètres des GPO sont actualisés par défaut toutes les 90 minutes, ce qui garantit le maintien de la conformité, même sur les machines qui s’écartent de la stratégie.
# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
# Password Policy:
# - Minimum password length: 14
# - Password complexity: Enabled
# - Maximum password age: 90 days
# Account Lockout Policy:
# - Lockout threshold: 5 attempts
# - Lockout duration: 30 minutesGroupes de Security AD et moindre privilège
Active Directory utilise les Groupes de Security pour gérer collectivement les autorisations d’accès. Au lieu d’attribuer des autorisations à chaque utilisateur, les administrateurs accordent des autorisations aux groupes et ajoutent les utilisateurs aux groupes appropriés. Principaux groupes intégrés à connaître pour Security+ : Domain Admins (contrôle total du domaine), Enterprise Admins (contrôle de l’ensemble de la forêt), Schema Admins (modification du schéma AD) et Administrators (administrateur de la machine locale). L’appartenance à ces groupes disposant de privilèges élevés doit être strictement contrôlée.
Attaques par injection LDAP
L’injection LDAP est l’équivalent, pour les services d’annuaire, de l’injection SQL. Un attaquant manipule une requête LDAP en insérant des caractères spéciaux (*, (, ), \, NUL) dans une entrée utilisateur concaténée directement dans un filtre LDAP. Une attaque réussie peut contourner l’authentification, extraire toutes les entrées de l’annuaire ou modifier des objets de l’annuaire. La prévention exige de valider les entrées et d’utiliser des API LDAP paramétrées plutôt que la concaténation de chaînes.
# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users
# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functionsRéplication AD et contrôleurs de domaine
Les entreprises déploient plusieurs contrôleurs de domaine pour assurer la redondance et la répartition géographique. La réplication AD maintient tous les DC synchronisés grâce au Directory Replication Service (DRS). Les attaquants exploitent la réplication avec l’attaque DCSync : ils utilisent les autorisations de réplication pour demander tous les hachages de Password à un DC sans s’y connecter réellement. La protection des autorisations de réplication constitue une étape critique du renforcement de la sécurité AD.
# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
Select-Object IdentityReference, ActiveDirectoryRightsSécuriser LDAP : LDAPS et signature
LDAP en clair sur le port 389 transmet les données — y compris les identifiants de liaison — en texte clair, ce qui les rend vulnérables à l'interception. Les organisations doivent imposer LDAPS (LDAP sur TLS) sur le port 636 afin de chiffrer tout le trafic de l'annuaire. En outre, la signature LDAP et la liaison de canal doivent être obligatoires pour empêcher les attaques par relais, au cours desquelles un attaquant intercepte et rejoue des messages d'authentification LDAP afin d'obtenir un accès non autorisé.
# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)
# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signingSurface d'attaque d'AD : erreurs de configuration courantes
Les environnements Active Directory accumulent des erreurs de configuration au fil des années d'exploitation. Parmi les faiblesses courantes de sécurité d'AD figurent : la délégation sans contrainte (qui permet d'usurper l'identité de n'importe quel utilisateur), les comptes de service Kerberoastables dotés de mots de passe faibles, les cibles de l'AS-REP roasting (comptes dont la pré-authentification est désactivée), une appartenance excessive au groupe Domain Admin, ainsi que des erreurs de configuration d'AdminSDHolder accordant des autorisations élevées dissimulées. Des évaluations régulières de la sécurité d'AD à l'aide d'outils comme BloodHound aident à identifier ces chemins d'accès.
Résumé de LDAP et d'Active Directory
Pour clarifier leur relation : LDAP est le protocole utilisé pour communiquer avec les annuaires (comme HTTP est utilisé pour communiquer avec les serveurs web). Active Directory est le produit de service d'annuaire de Microsoft qui utilise LDAP comme protocole d'accès. Parmi les autres annuaires compatibles avec LDAP figurent OpenLDAP (à code source ouvert), Oracle Directory Server et Red Hat Directory Server. Tous utilisent des requêtes LDAP, mais possèdent des interfaces d'administration différentes ainsi que des fonctionnalités propriétaires supplémentaires.
Vérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : LDAP est le protocole permettant d'interroger les services d'annuaire à l'aide de noms distinctifs dans une arborescence hiérarchique, Active Directory utilise Kerberos pour l'authentification et les GPO pour appliquer les paramètres de sécurité dans les domaines, et LDAPS sur le port 636 ainsi que la signature LDAP doivent être obligatoires pour empêcher les attaques par interception et par relais. Nous allons maintenant étudier la gestion des accès privilégiés (PAM).
Questions Fréquemment Posées
La leçon « Services d’annuaire : LDAP et Active Directory » est-elle gratuite ?
Oui — le texte complet de « Services d’annuaire : LDAP et Active Directory » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Services d’annuaire : LDAP et Active Directory » ?
Comprenez comment les annuaires LDAP et Active Directory organisent les utilisateurs, les groupes et les ordinateurs, et comment la stratégie de groupe applique les paramètres de sécurité à grande éc… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Services d’annuaire : LDAP et Active Directory » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Services d’annuaire : LDAP et Active Directory
- Gestion des accès privilégiés (PAM)
- Gouvernance des identités et approvisionnement
- Accès juste à temps et politiques d’accès conditionnel