Active Directory : sécurité et santé
Le score de posture de votre domaine, la santé des contrôleurs de domaine, les alertes de sécurité de l'annuaire, les départs, la revue des accès aux groupes sensibles et l'historique d'un compte.
L'écran Active Directory répond à trois questions sur votre domaine : est-il bien réglé, ses contrôleurs de domaine vont-ils bien, et quelqu'un est-il en train d'y faire un geste dangereux ? Il ne modifie rien dans l'annuaire.
Prérequis
L'agent doit tourner sur chaque contrôleur de domaine, avec le module SI-Tracer, en version 2026.10.11.3 ou plus récente (voir Gérer les agents). Il envoie un relevé de santé toutes les 15 minutes. Le contrôleur qui détient le rôle PDC envoie en plus, une fois par jour, le relevé de posture.
L'agent active lui-même les sous-catégories d'audit dont il a besoin, dont la gestion des comptes d'utilisateur et d'ordinateur. Une reste à votre charge : Accès au service d'annuaire, trop volumineuse pour être activée d'office. Sans elle, la détection DCSync reste muette. Les détections de stratégies de groupe, de SPN et de délégations dépendent aussi des listes d'audit (SACL) posées sur les objets de l'annuaire : si elles ont été retouchées, vérifiez qu'elles couvrent ces objets.
Les alertes et les incidents de santé passent par le SIEM : le module doit être actif pour votre organisation.
Ouvrir l'écran
Ouvrez SI-Tracer → Active Directory (#/sitracer/ad). Six onglets : Posture, Santé, Alertes, Départs, Revue des accès, Réglages.
Posture
Le Score de posture est une note sur 100. Chaque point non conforme retire des points, avec un plafond par point ; un point qui n'a pas pu être mesuré ne retire rien. La note est verte à partir de 80, orange à partir de 60, rouge en dessous.
Évolution du score montre la courbe sur 180 jours. Points à traiter liste les écarts avec leur gravité, la valeur relevée, l'objectif et la pénalité ; Voir les éléments affiche les comptes ou machines en cause (50 au plus).
| Point | Objectif |
|---|---|
| Mot de passe du compte krbtgt | changé il y a moins de 180 jours |
| Délégation non contrainte hors contrôleurs de domaine | 0 |
| Administrateurs hors « Protected Users » et non marqués sensibles | 0 |
| Nombre d'administrateurs actifs | 10 au plus |
| Comptes sans préauthentification Kerberos | 0 |
| Couverture LAPS des ordinateurs | 90 % au moins |
| Authentifications NTLMv1 (7 jours) | 0 |
| Signature LDAP exigée et LmCompatibilityLevel des contrôleurs | exigée ; niveau 5 |
| Ordinateurs sous un système en fin de vie | 0 |
| Comptes de service au mot de passe ancien, comptes avec SIDHistory, adminCount orphelins | 0 |
| Comptes actifs sans connexion depuis 90 jours | 2 % des comptes actifs au plus |
| Mots de passe sans expiration, ordinateurs sans connexion depuis 90 jours | le moins possible |
| Niveau fonctionnel du domaine | 2016 ou plus |
Un seul relevé de posture est gardé par jour et par domaine, pendant 400 jours. Avec plusieurs domaines, choisissez dans la liste celui à afficher.
Santé
Une carte par contrôleur de domaine, avec une pastille verte, rouge ou grise (inconnu) par ligne : Réplication, SYSVOL, Heure, rôles FSMO, enregistrements DNS LDAP et Kerberos, Certificats, Sauvegarde. La Signature LDAP et le LmCompatibilityLevel sont rappelés sans pastille. Après 45 minutes sans relevé, la carte passe en rouge avec « relevé en retard ».
Chaque anomalie ouvre un incident, fermé tout seul quand la situation redevient normale :
| Contrôle | Incident quand | Gravité |
|---|---|---|
| Réplication | échecs et aucun succès depuis plus d'1 h | élevée |
| SYSVOL | état autre que « normal » | moyenne ; élevée en erreur |
| Heure | écart au-delà de 120 s | élevée ; critique au-delà de 300 s |
| FSMO | un rôle injoignable | élevée |
| DNS | enregistrement SRV LDAP ou Kerberos absent | élevée |
| Certificat | expire dans moins de 30 jours | moyenne ; élevée sous 7 jours |
| Sauvegarde | plus de 7 jours, ou inconnue | moyenne ; élevée au-delà de 30 jours ou inconnue |
Alertes de sécurité
Le moteur lit toutes les 2 minutes les événements des contrôleurs de domaine. À sa mise en service, il part des derniers événements : l'historique n'est pas rejoué. Les 14 règles sont actives par défaut et ouvrent leurs incidents dans le SIEM elles-mêmes, sans règle de corrélation à activer.
| Règle | Ce qui la déclenche | Gravité |
|---|---|---|
| AD-GROUPE-PRIVILEGIE | ajout ou retrait dans un groupe à privilèges (Admins du domaine, Administrateurs, Opérateurs de sauvegarde…) | critique (ajout), élevée (retrait) |
| AD-MASSE | un même auteur désactive, réinitialise, supprime ou retire d'un groupe plus de 10 comptes en 10 minutes | élevée ; critique à 5 fois le seuil |
| AD-COMPTE-REACTIVE | réactivation d'un compte sans authentification depuis 90 jours | moyenne |
| AD-UAC-RISQUE | indicateur de compte à risque ajouté (mot de passe sans expiration ou non requis, sans préauthentification…) | élevée (sans préauthentification), moyenne |
| AD-DELEGATION | délégation Kerberos ajoutée à un compte ou à une machine | critique (non contrainte), élevée |
| AD-SPN-AJOUTE | SPN ajouté à un compte utilisateur | moyenne |
| AD-SIDHISTORY | SIDHistory renseigné | élevée |
| AD-KERBEROAST | un même compte demande en RC4 des tickets pour 5 services distincts ou plus en 10 minutes | élevée |
| AD-ASREP | ticket délivré sans préauthentification | élevée |
| AD-DCSYNC | réplication demandée par un compte qui n'est pas un contrôleur de domaine | critique |
| AD-GPO | stratégie de groupe modifiée, créée ou supprimée | moyenne ; élevée (suppression, lien à la racine du domaine) |
| AD-JOURNAL-EFFACE | journal de sécurité effacé sur un contrôleur | critique |
| AD-STRATEGIE-AUDIT | stratégie d'audit modifiée | élevée |
| AD-RDP-DC | ouverture de session RDP sur un contrôleur de domaine | moyenne |
L'onglet Alertes liste les incidents Active Directory (règles AD-*, santé comprise) sur 7, 30 ou 90 jours. Un clic ouvre l'incident ; Tous les incidents mène au SIEM.
Départs
Comptes actifs inactifs depuis 90 jours reprend la liste du dernier relevé de posture (200 comptes au plus). Un clic ouvre la fiche du compte.
Si un connecteur Microsoft 365 est actif, Désactivés dans Microsoft 365, encore présents dans l'AD croise les deux côtés. Un compte y figure s'il est désactivé dans Microsoft 365 et soit cité dans le relevé de posture (inactif, administrateur, groupe sensible, compte de service…), soit encore authentifié dans l'annuaire depuis 14 jours. Les administrateurs et les membres de groupes sensibles viennent en tête.
Revue des accès
La revue sert de preuve pour un audit (NIS2, ISO 27001) : qui est membre des groupes sensibles, et qui a décidé de l'y laisser.
- Dans SI-Tracer → Active Directory, onglet Revue des accès, cliquez sur Nouvelle revue. Les membres des groupes sensibles du dernier relevé de posture sont figés. Une seule revue peut être ouverte à la fois.
- Pour chaque membre, choisissez Garder ou Retirer, avec un commentaire si besoin, puis Enregistrer.
- Cliquez sur Clôturer. La console prévient s'il reste des membres sans décision. Une revue clôturée est figée.
- Exporter en CSV produit le fichier de preuve : groupe, membre, décision, commentaire, auteur et date de chaque décision.
FirstSI ne retire personne d'un groupe. Retirer est une décision à appliquer vous-même dans l'annuaire.
Créer, décider et clôturer sont réservés aux administrateurs. La consultation et l'export sont ouverts à tous.
Historique d'un compte
La fiche compte contient une section Historique dans l'annuaire : création, activation, changement ou réinitialisation du mot de passe, désactivation, ajouts et retraits de groupes, verrouillages, renommage, avec leur auteur et le contrôleur. Elle couvre les 180 derniers jours, quelle que soit la période choisie dans la fiche (500 événements au plus).
Réglages
L'onglet Réglages est réservé aux administrateurs. Vous y choisissez les règles actives et ajustez les seuils :
| Réglage | Par défaut |
|---|---|
| Changements en masse : seuil et fenêtre | 10 actions en 10 min |
| Kerberoasting : services distincts et fenêtre | 5 services en 10 min |
| Compte dormant après (jours) | 90 |
| Groupes à privilèges supplémentaires | vide (les groupes déjà surveillés sont rappelés à l'écran) |
| Comptes exclus de la détection DCSync | comptes de synchronisation Entra (débutant par MSOL_, AAD_ ou Sync_) |
| Comptes exclus de la détection RDP sur DC | vide |
Les seuils acceptent 2 au minimum, et 7 jours au minimum pour un compte dormant. Chaque enregistrement est inscrit au journal d'audit, et l'onglet affiche qui a modifié les réglages et quand.
Questions fréquentes
« Aucun relevé de posture reçu ». Le relevé part une fois par jour du contrôleur qui détient le rôle PDC. Vérifiez que l'agent y est installé, en version 2026.10.11.3 ou plus, avec SI-Tracer actif.
Aucune alerte DCSync malgré un test. Activez l'audit Accès au service d'annuaire sur les contrôleurs de domaine.
La revue liste un compte qui a déjà quitté le groupe. La revue fige les membres du relevé de posture au moment de sa création. Clôturez-la et créez-en une nouvelle après le relevé suivant.
Source : · Docs FirstSI · mis à jour le 11/10/2026