Claire Dupont
Claire Dupont
Consultante cybersecurite
| · 18 min de lecture

Comment auditer la securite Active Directory de votre entreprise en 7 etapes

TL;DR

  • Active Directory est la cible n°1 des attaquants en environnement d'entreprise. Plus de 80% des attaques par ransomware passent par une compromission AD a un moment donne de la chaine d'attaque.
  • Un audit AD complet couvre 7 domaines : inventaire de l'environnement, configuration des DC, privileges et comptes a risque, securite AD CS, mecanismes de detection, conformite reglementaire, et plan de remediation.
  • Les outils essentiels sont largement gratuits : PingCastle, BloodHound, Certipy, Purple Knight, et les fonctionnalites natives de Windows. L'investissement principal est le temps d'analyse.
  • Frequence recommandee : un audit complet tous les 6 mois, avec des verifications automatisees mensuelles. Tout changement majeur (migration, fusion, deploiement AD CS) doit declencher un audit cible.
Resumer cet article avec : ChatGPT Claude Perplexity

Active Directory est le coeur battant du systeme d'information de la quasi-totalite des entreprises francaises de plus de 50 salaries. C'est l'annuaire qui authentifie les utilisateurs, autorise l'acces aux ressources, distribue les politiques de securite, et gere les certificats internes. C'est aussi, par consequent, la cible prioritaire de tout attaquant qui a pris pied dans votre reseau.

Les chiffres parlent d'eux-memes : selon les rapports Microsoft et Mandiant de 2025-2026, plus de 80% des incidents ransomware impliquent une compromission Active Directory, et le temps median entre l'acces initial et le controle total du domaine est passe sous la barre des 48 heures. Les vulnerabilites recentes comme Certighost (CVE-2026-54121) montrent que la surface d'attaque AD continue de s'elargir, en particulier du cote d'Active Directory Certificate Services (AD CS).

Pourtant, la majorite des entreprises n'auditent leur Active Directory qu'a l'occasion d'un test d'intrusion ponctuel ou — pire — apres un incident de securite. Ce guide propose une methodologie structuree en 7 etapes pour realiser un audit de securite AD complet, que vous soyez RSSI, administrateur systeme, ou consultant en cybersecurite.

LES 7 ETAPES D'UN AUDIT ACTIVE DIRECTORY COMPLET 1 INVENTAIRE Domaines, forets DC, trusts 2 CONFIG DC Durcissement protocoles, GPO 3 PRIVILEGES Admins, delegations comptes a risque 4 AD CS Certificats, ESC templates, perms 5 DETECTION Logs, SIEM regles d'alerte 6 CONFORMITE NIS2, DORA ISO 27001 7 REMEDIATION Priorisation plan d'action OUTILS RECOMMANDES PAR ETAPE PingCastle Purple Knight BloodHound Certipy SIEM / Splunk ANSSI Guide Roadmap NIVEAU DE CRITICITE Fondamental Eleve Critique

Etape 1 : Inventorier votre environnement Active Directory

Tout audit commence par un inventaire. Vous ne pouvez pas securiser ce que vous ne connaissez pas. Cette premiere etape vise a cartographier l'ensemble de votre environnement AD : domaines, forets, controleurs de domaine, relations d'approbation (trusts), sites et sous-reseaux, et schemas de replication.

Points de controle essentiels :

  • Nombre et topologie des forets et domaines : documentez les relations parent-enfant, les domaines racine, et les domaines enfants. Identifiez les forets isolees qui pourraient ne pas etre couvertes par les politiques de securite centrales.
  • Controleurs de domaine : listez chaque DC avec sa version d'OS, son niveau fonctionnel, ses roles FSMO, et son emplacement physique. Les DC sous Windows Server 2016 ou anterieur representent un risque accru.
  • Relations d'approbation (trusts) : chaque trust est un chemin d'attaque potentiel. Documentez le type (foret, externe, raccourci), la direction (unidirectionnel, bidirectionnel), et les attributs (SID filtering, selective authentication).
  • Niveau fonctionnel de la foret et du domaine : un niveau fonctionnel ancien empeche l'activation de fonctionnalites de securite modernes comme le Protected Users group ou le Credential Guard.

Outil recommande : PingCastle — lancez PingCastle.exe --healthcheck pour obtenir un rapport complet de l'etat de sante de votre domaine, avec un score global et des recommandations priorisees. PingCastle est gratuit pour les audits internes et genere un rapport HTML lisible directement par la direction.

Etape 2 : Auditer la configuration des controleurs de domaine

Les controleurs de domaine sont les actifs les plus critiques de votre AD. Leur configuration determine la robustesse de l'ensemble de votre infrastructure d'authentification. Un DC mal configure peut transformer une faille mineure en compromission totale du domaine.

Points de controle essentiels :

  • Protocoles d'authentification : verifiez que NTLMv1 est desactive et que l'utilisation de NTLMv2 est limitee au strict necessaire. L'objectif est de migrer vers Kerberos avec AES-256 pour toutes les authentifications.
  • Politique de mot de passe : verifiez les exigences de complexite, la longueur minimale (15 caracteres recommandes pour les comptes administratifs), l'historique et l'age maximal. Implementez des Fine-Grained Password Policies (FGPP) pour les comptes privilegies.
  • Chiffrement Kerberos : desactivez DES et RC4 au profit d'AES-128 et AES-256. Les tickets Kerberos chiffres en RC4 sont vulnerables aux attaques Kerberoasting.
  • Configuration LDAP : activez LDAP signing et LDAP channel binding pour prevenir les attaques de relais LDAP. Verifiez que LDAPS est configure avec des certificats valides.
  • GPO de securite : auditez les Group Policy Objects appliquees aux DC : restriction des connexions locales, politique d'audit, configuration du pare-feu Windows, et durcissement des services.

Outil recommande : Purple Knight de Semperis offre un scan gratuit des controleurs de domaine avec plus de 150 indicateurs de securite, couvrant les faiblesses Kerberos, NTLM, GPO et la configuration DNS.

Exemple concret : lors d'un audit recemment realise pour une ETI industrielle francaise (800 salaries), nous avons decouvert que NTLMv1 etait toujours autorise sur 3 des 5 controleurs de domaine, que la politique de mot de passe n'exigeait que 8 caracteres, et que le chiffrement RC4 etait le seul type de chiffrement Kerberos configure. Ces trois faiblesses combinees offraient a un attaquant un chemin direct vers le hash du compte krbtgt via Kerberoasting, puis vers un Golden Ticket.

Etape 3 : Analyser les privileges et les comptes a risque

L'exces de privileges est la cause n°1 de la compromission rapide des domaines Active Directory. Un attaquant qui obtient un acces initial sur un poste de travail cherchera immediatement a elever ses privileges en exploitant les delegations excessives, les comptes de service privilegies, et les chemins d'attaque caches.

Points de controle essentiels :

  • Groupes privilegies : denombrez les membres des groupes Domain Admins, Enterprise Admins, Schema Admins, Administrators, et Account Operators. Dans une entreprise de 500 a 2000 salaries, Domain Admins ne devrait pas depasser 3 a 5 comptes nominatifs.
  • Comptes de service : identifiez les comptes de service avec des SPN (Service Principal Names) qui sont membres de groupes privilegies. Ces comptes sont des cibles privilegiees pour le Kerberoasting.
  • Delegations Kerberos : cartographiez les delegations non contraintes (unconstrained delegation), contraintes (constrained delegation) et basees sur les ressources (RBCD). Chaque delegation non contrainte est un chemin vers Domain Admin.
  • Comptes inactifs et obsoletes : identifiez les comptes qui ne se sont pas connectes depuis plus de 90 jours, les comptes dont le mot de passe n'a pas ete change depuis plus d'un an, et les comptes desactives non supprimes.
  • ACL dangereuses : recherchez les permissions excessives sur les objets critiques (AdminSDHolder, GPO, OU sensibles). Des droits comme GenericAll, WriteDACL, ou WriteOwner sur des objets privilegies constituent des chemins d'escalation directs.

Outil recommande : BloodHound — collectez les donnees avec SharpHound (SharpHound.exe --CollectionMethods All) puis analysez les chemins d'attaque dans l'interface graphique. BloodHound identifie automatiquement les chemins les plus courts entre un utilisateur standard et Domain Admin, en tenant compte des ACL, des delegations, des sessions et des appartenances aux groupes.

Exemple concret : dans une banque regionale francaise, BloodHound a revele que 47 utilisateurs avaient un chemin d'attaque vers Domain Admin en 3 etapes ou moins, principalement via des delegations non contraintes sur des serveurs d'applications anciennes et des ACL GenericAll heritees d'une migration AD datant de 2014.

Etape 4 : Auditer Active Directory Certificate Services (AD CS)

AD CS est devenu le vecteur d'attaque le plus sous-estime et le plus dangereux en environnement Active Directory. Les travaux de SpecterOps en 2021 ont documente 8 scenarios d'escalation (ESC1 a ESC8), et depuis, la liste n'a cesse de s'allonger. La vulnerabilite recente Certighost (CVE-2026-54121) confirme que la surface d'attaque AD CS continue de s'elargir.

Points de controle essentiels :

  • Templates de certificats : identifiez les templates qui autorisent l'enrollment par les utilisateurs standards, qui permettent de specifier un Subject Alternative Name (SAN), ou qui activent le flag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT. Chacun de ces cas est un vecteur d'escalation ESC1 potentiel.
  • Permissions d'enrollment : verifiez qui a le droit de demander des certificats sur chaque template. Les permissions Enroll ou AutoEnroll accordees a « Authenticated Users » ou « Domain Users » sur des templates sensibles sont a corriger immediatement.
  • Configuration de la CA : verifiez que l'endpoint HTTP d'enrollment n'est pas accessible sans authentification (ESC8), que le flag EDITF_ATTRIBUTESUBJECTALTNAME2 n'est pas active (ESC6), et que les permissions de la CA elle-meme ne sont pas trop permissives (ESC7).
  • Certificats emis : exportez la liste des certificats emis et recherchez les anomalies : certificats au nom de controleurs de domaine demandes par des utilisateurs standards, certificats avec des SAN inhabituels, ou certificats avec une duree de validite anormalement longue.

Outil recommande : Certipy — l'outil reference pour l'audit AD CS. Lancez certipy find -u utilisateur@domaine.local -p motdepasse -dc-ip 10.0.0.1 pour obtenir un inventaire complet des templates, permissions et vulnerabilites ESC. Certipy genere un rapport JSON exploitable et identifie automatiquement les chemins d'escalation.

SURFACE D'ATTAQUE AD CS : VULNERABILITES ESC A VERIFIER AUTORITE DE CERTIFICATION Enterprise CA (AD CS) ESC1 : SAN Misconfiguration Template permet de specifier le SAN ESC4 : Template ACL Utilisateur peut modifier le template ESC6 : EDITF Flag CA accepte les SAN arbitraires ESC8 : HTTP Enrollment Endpoint web sans EPA CERTIGHOST (CVE-2026-54121) Chase fallback sans validation ESC7 : CA Permissions ManageCA / ManageCertificates DOMAIN ADMIN / DC IMPERSONATION

Etape 5 : Evaluer les mecanismes de detection et de supervision

La securite preventive ne suffit pas. Meme avec une configuration durcie, de nouvelles vulnerabilites emergent regulierement et les attaquants trouvent des chemins d'attaque inedits. La capacite de detecter rapidement une activite suspecte dans votre AD est un facteur determinant dans la limitation de l'impact d'une compromission.

Points de controle essentiels :

  • Politique d'audit avancee : verifiez que la politique d'audit des DC couvre au minimum les categories suivantes : Account Logon (succes + echec), Logon/Logoff (succes + echec), Object Access (succes), Privilege Use (succes + echec), Directory Service Access (succes + echec), et Policy Change (succes).
  • Evenements critiques surveilles : confirmez que les evenements suivants sont collectes et genereraient une alerte : 4624 type 10 (connexion RDP sur DC), 4672 (attribution de privileges eleves), 4768/4769 (requetes TGT/TGS Kerberos), 4886/4887 (requetes de certificats AD CS), 5136 (modification d'objet AD).
  • Integration SIEM : verifiez que les logs des DC et des serveurs AD CS sont collectes par votre SIEM avec une retention suffisante (minimum 90 jours, idealement 1 an). Confirmez que des regles de correlation existent pour les attaques AD courantes : DCSync, Golden Ticket, Kerberoasting, AS-REP roasting.
  • Honeypots AD : evaluez la pertinence de deployer des honeycomptes (comptes leurres avec des SPN attractifs pour detecter le Kerberoasting) et des honeytokens (objets AD surveilles pour detecter l'enumeration).

Exemple concret : lors d'un audit pour un groupe hospitalier francais (3 etablissements, 2500 utilisateurs), nous avons constate que les logs des controleurs de domaine etaient collectes par le SIEM, mais qu'aucune regle de detection specifique a Active Directory n'avait ete configuree. Le SIEM detectait les connexions echouees (brute force classique) mais ignorait completement les activites Kerberos suspectes, les modifications de GPO, et les requetes de certificats. Le SOC n'aurait pas detecte un DCSync ni un Golden Ticket.

Etape 6 : Verifier la conformite reglementaire

La securite Active Directory n'est pas qu'une question technique : c'est aussi une obligation reglementaire. Les cadres NIS2, DORA et ISO 27001 imposent des exigences specifiques en matiere de gestion des identites, de controle d'acces et de gestion des vulnerabilites qui s'appliquent directement a votre infrastructure AD.

Points de controle par referentiel :

Referentiel Exigence cle Point de controle AD
NIS2 (art. 21.2.i) Gestion des identites et controle d'acces Tiering AD, moindre privilege, MFA sur comptes admin
NIS2 (art. 21.2.e) Gestion des vulnerabilites Patch management DC, audit AD CS, PingCastle regulier
DORA (art. 9.4.c) Gestion des correctifs SLA de patch < 30j (critique), < 90j (standard)
ISO 27001 (A.9) Controle d'acces Revue des privileges trimestrielle, segregation des roles
ANSSI (PA-022) Securisation de l'AD Guide de securisation AD de l'ANSSI, 3 niveaux de maturite

L'ANSSI a publie un guide specifique de securisation d'Active Directory (PA-022) qui definit trois niveaux de maturite : niveau 1 (mesures essentielles), niveau 2 (mesures avancees) et niveau 3 (mesures renforcees). Ce guide est la reference pour les entreprises francaises et constitue un excellent framework pour structurer votre audit de conformite AD. Utilisez-le comme checklist en complement des exigences NIS2 et DORA.

Etape 7 : Elaborer le plan de remediation

L'audit n'est qu'un point de depart. La valeur reelle vient de la remediation. Un plan de remediation efficace classe les vulnerabilites par criticite, definit des actions concretes avec des responsables et des echeances, et s'integre dans une strategie de securisation continue.

Structurer la remediation par priorite :

P0 — Immediat (48 heures)

  • • Patcher les vulnerabilites critiques connues (Certighost, etc.)
  • • Desactiver les comptes administrateurs compromis ou inactifs
  • • Corriger les templates AD CS avec ESC1 (SAN misconfiguration)
  • • Desactiver NTLMv1 sur tous les DC

P1 — Court terme (30 jours)

  • • Implementer le Tiering AD (separation Tier 0/1/2)
  • • Deployer des FGPP pour les comptes privilegies (20+ caracteres)
  • • Configurer LDAP signing et channel binding
  • • Activer la journalisation avancee et les regles SIEM AD
  • • Supprimer les delegations Kerberos non contraintes inutiles

P2 — Moyen terme (90 jours)

  • • Deployer PAW (Privileged Access Workstations) pour l'administration
  • • Migrer vers AES-256 exclusif pour Kerberos
  • • Mettre en place une revue trimestrielle des privileges
  • • Deployer des honeypots AD pour la detection
  • • Automatiser les scans PingCastle mensuels

Le suivi est la cle. Un plan de remediation sans suivi est un document mort. Planifiez une revue bi-mensuelle avec les equipes infrastructure et securite pour suivre l'avancement, ajuster les priorites en fonction des nouvelles menaces, et valider que les corrections sont effectives. Chaque remediation doit etre testee — idealement par un test de penetration cible qui verifie que le chemin d'attaque est bien bloque.

Frequence d'audit recommandee : un audit complet (etapes 1 a 7) tous les 6 mois. Des scans automatises mensuels avec PingCastle et Certipy pour detecter les regressions. Un audit cible apres chaque evenement majeur : migration de domaine, fusion-acquisition, deploiement d'une nouvelle CA, ou decouverte d'une vulnerabilite critique affectant AD.

Conclusion

Auditer la securite de votre Active Directory n'est pas un luxe ni un exercice academique : c'est une necessite operationnelle et reglementaire. Les 7 etapes detaillees dans ce guide couvrent l'ensemble de la surface d'attaque AD, de l'inventaire initial a la remediation priorisee. Les outils necessaires sont largement gratuits (PingCastle, BloodHound, Certipy, Purple Knight), et les referentiels de securisation sont accessibles (guide ANSSI PA-022, benchmarks CIS).

Ce qui manque le plus souvent, ce n'est pas la technologie mais le temps, la methode et l'expertise pour interpreter les resultats. Si votre equipe interne ne dispose pas de ces ressources, faire appel a un prestataire specialise pour un premier audit est un investissement qui se rentabilise au premier incident evite. La question n'est plus de savoir si votre AD sera cible — c'est une certitude — mais si vous serez en mesure de detecter et de contenir l'attaque avant qu'elle ne devienne une compromission totale.

Besoin d'un audit de securite Active Directory ?

Les consultants WebGuard Agency realisent des audits AD complets couvrant les 7 etapes de ce guide : inventaire, configuration, privileges, AD CS, detection, conformite et plan de remediation priorise. Nous utilisons PingCastle, BloodHound et Certipy pour identifier l'ensemble des chemins d'attaque de votre environnement. Premier audit gratuit et sans engagement.

Planifier un audit AD →
26 juillet 2026 · 🕑 18 min
FAQ

Questions frequentes

Un audit Active Directory complet couvrant les 7 etapes de ce guide prend generalement entre 5 et 15 jours ouvrables, selon la taille et la complexite de l'environnement. Pour une PME (1 domaine, 2-3 DC, 200-500 utilisateurs), comptez 5 a 7 jours. Pour une ETI ou grande entreprise (multiple domaines, forets, 1000+ utilisateurs), 10 a 15 jours sont necessaires. Les scans automatises (PingCastle, BloodHound, Certipy) prennent quelques heures ; c'est l'analyse et la redaction du plan de remediation qui constituent l'essentiel du travail.
Oui, il est tout a fait possible de realiser un audit AD complet avec des outils gratuits. PingCastle est gratuit pour les audits internes. BloodHound Community Edition est open source. Certipy est open source. Purple Knight de Semperis est gratuit. Les commandes PowerShell natives (Get-ADUser, Get-ADGroup, Get-ADComputer) permettent de completer l'analyse. Les outils payants (Tenable.ad, CrowdStrike Falcon Identity, Semperis DSP) apportent de la valeur en monitoring continu mais ne sont pas indispensables pour un audit ponctuel.
Nous recommandons un audit complet tous les 6 mois, complete par des scans automatises mensuels (PingCastle + Certipy). Un audit cible supplementaire doit etre declenche apres tout evenement majeur : migration de domaine, fusion-acquisition, deploiement d'une nouvelle CA, decouverte d'une vulnerabilite critique (comme Certighost), changement significatif dans l'equipe d'administration, ou incident de securite. Les organisations soumises a NIS2 ou DORA ont des obligations reglementaires qui imposent des revues regulieres de la gestion des identites et du controle d'acces.
Les deux approches sont complementaires. Les scans automatises mensuels (PingCastle, Certipy) peuvent et doivent etre realises en interne par l'equipe d'administration. En revanche, un audit complet semestriel beneficie fortement d'un regard externe : un auditeur specialise apporte une expertise pointue sur les chemins d'attaque AD, une connaissance a jour des nouvelles vulnerabilites, et surtout un regard neuf non biaise par la familiarite avec l'environnement. Les configurations que l'equipe interne considere comme normales peuvent s'averer etre des faiblesses critiques vues de l'exterieur.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →