Aller au contenu principal

Services d'annuaire et d'identité

Google IT SupportAdministration système et infrastructure

Services d'annuaire et d'identité

Définition

Un service d'annuaire centralise la gestion des identités (utilisateurs, groupes, appareils, services) et fournit l'authentification, l'autorisation et les informations d'identité aux applications et ressources de l'organisation.

Active Directory Domain Services (AD DS)

Composants clés

Composant Rôle
Domaine Unité de réplication, frontière de sécurité, portée des GPO
Arbre Hiérarchie de domaines contigus (ex: corp.example.com, fr.corp.example.com)
Forêt Ensemble d'arbres partageant schéma, configuration, catalogue global, confiance transitive
Contrôleur de domaine (DC) Héberge réplique AD, authentifie (Kerberos), DNS AD intégré, SYSVOL
Catalogue global (GC) Index partiel de tous les objets de la forêt (port 3268/3269), recherche inter-domaines
OU (Unité d'organisation) Conteneur pour délégation admin, liaison GPO, structure métier (pas frontière sécurité)

Objets AD principaux

Classe Attributs clés Usage
user sAMAccountName, UPN, mail, memberOf, userAccountControl, pwdLastSet Identité humaine
computer dNSHostName, operatingSystem, lastLogonTimestamp Poste/serveur joint au domaine
group groupType (sécurité/distribution), scope (domain local/global/universel), member Agrégation droits
organizationalUnit ou, description, gPLink Structure, délégation, GPO
site subnets, siteLinks, replication schedule Topologie physique, réplication

FSMO (Flexible Single Master Operations) — 5 rôles uniques

Rôle Étendue Fonction Par défaut
Schema Master Forêt Modifications schéma (classes, attributs) Premier DC forêt
Domain Naming Master Forêt Ajout/suppression domaines dans forêt Premier DC forêt
RID Master Domaine Allocation pools RID (relative IDs) pour nouveaux SIDs Premier DC domaine
PDC Emulator Domaine Synchro temps, changements mots de passe, verrous comptes, GPO défaut Premier DC domaine
Infrastructure Master Domaine Mise à jour références inter-domaines (membres groupes) Premier DC domaine (pas GC)

Bonnes pratiques : PDC Emulator sur DC fiable, bien connecté, horloge précise (NTP). Infrastructure Master ≠ GC (sinon ne fait rien).

Confiances (Trusts)

  • Transitive (forêt) : auto entre domaines d'une forêt (bidirectionnelle)
  • Externe : vers domaine hors forêt (NT4 ou AD, non transitive)
  • Realm (Kerberos) : vers MIT Kerberos / FreeIPA (bidirectionnelle possible)
  • Forêt (Forest Trust) : entre forêts, transitive intra-forêt, SID filtering (selective auth)
  • Direction : bidirectionnelle, entrante, sortante
  • Authentification : à l'échelle de la forêt (forest-wide) ou sélective (selective authentication)

Réplication AD

  • Intra-site : notification push (15s), RPC sur IP, compression
  • Inter-site : planifiée (par défaut 180 min), SMTP ou RPC, compression, ponts de sites
  • USN (Update Sequence Number) : compteur par DC, base de réplication
  • Invocation ID : GUID unique par instance base AD (change si restauration autoritaire)
  • repadmin /replsum, repadmin /showrepl, repadmin /syncall

Azure AD / Microsoft Entra ID (Cloud)

Modèle d'identité

  • Cloud-only : créés directement dans Entra ID
  • Hybride : synchronisés depuis AD on-prem via Entra Connect (AD Connect)
    • Synchronisation de hachage de mot de passe (PHS) — recommandé
    • Authentification directe (PTA) — agents on-prem
    • Fédération (ADFS) — délégation complète, complexe

Authentification moderne

Protocole Usage Flux
OAuth 2.0 Autorisation (délégation) Authorization Code, Client Credentials, Device Code
OpenID Connect (OIDC) Authentification (identity layer sur OAuth) ID Token (JWT), UserInfo endpoint
SAML 2.0 SSO entreprise, apps legacy Assertion XML, IdP-initiated / SP-initiated
FIDO2 / WebAuthn Sans mot de passe (clés de sécurité, Windows Hello) Clé publique/privée, attestation
Certificate-Based Auth Clients, appareils gérés Certificat utilisateur/appareil + PKI

Accès conditionnel (Conditional Access)

Signaux → Décision → Contrôles

  • Signaux : utilisateur/groupe, app cloud, plateforme appareil, état conformité (Intune), localisation (IP nommée), risque (Identity Protection), application client
  • Décision : Accorder / Bloquer
  • Contrôles : MFA, appareil conforme, appareil joint Entra ID (hybride), app client approuvée, termes d'utilisation, session limitée (CAE)

Rôles d'administration (RBAC Entra ID)

  • Global Administrator : tout, y compris abonnement, support, rôles
  • Privileged Role Administrator : gérer les attributions de rôles
  • User Administrator : créer/gérer utilisateurs, groupes, support limité
  • Security Administrator : sécurité, Identity Protection, MFA, CA
  • Application Administrator : inscriptions apps, consentements
  • Groups Administrator : gérer tous les groupes
  • PIM (Privileged Identity Management) : élévation just-in-time, limitée dans le temps, auditée

LDAP / OpenLDAP / FreeIPA (Linux)

LDAP (Lightweight Directory Access Protocol)

  • Port 389 (STARTTLS), 636 (LDAPS/TLS)
  • DN (Distinguished Name) : cn=Alice,ou=People,dc=example,dc=com (unique)
  • RDN (Relative DN) : cn=Alice (composant le plus à gauche)
  • Base DN : racine de recherche (ex: dc=example,dc=com)
  • Scope : base (objet unique), one (enfants immédiats), sub (sous-arbre complet)
  • Filtre : (uid=alice), (&(objectClass=user)(memberOf=cn=admins,ou=Groups,dc=example,dc=com))

Schéma courant (RFC 2307 / RFC 2307bis)

ObjectClass Attributs requis Attributs usuels
posixAccount uid, uidNumber, gidNumber, homeDirectory cn, gecos, loginShell, userPassword
posixGroup cn, gidNumber memberUid (RFC2307) / member (RFC2307bis)
shadowAccount uid userPassword, shadowLastChange, shadowMax, shadowWarning

SASL (Simple Authentication and Security Layer)

  • Mécanismes : EXTERNAL (certificat client TLS), GSSAPI (Kerberos), DIGEST-MD5, SCRAM-SHA-256
  • ldapwhoami -H ldaps://ldap.example.com -Y GSSAPI (auth Kerberos)

FreeIPA (Identity Policy Audit)

  • Suite intégrée : 389 Directory Server (LDAP), Kerberos (KDC), DNS (BIND), CA (Dogtag), Sudo, HBAC, SELinux, Trust AD
  • ipa user-add, ipa group-add, ipa host-add, ipa service-add
  • Réplication multi-master, topologie automatique
  • Interface Web, CLI (ipa), API JSON-RPC