Services d'annuaire et d'identité
Définition
Un service d'annuaire centralise la gestion des identités (utilisateurs, groupes, appareils, services) et fournit l'authentification, l'autorisation et les informations d'identité aux applications et ressources de l'organisation.
Active Directory Domain Services (AD DS)
Composants clés
| Composant | Rôle |
|---|---|
| Domaine | Unité de réplication, frontière de sécurité, portée des GPO |
| Arbre | Hiérarchie de domaines contigus (ex: corp.example.com, fr.corp.example.com) |
| Forêt | Ensemble d'arbres partageant schéma, configuration, catalogue global, confiance transitive |
| Contrôleur de domaine (DC) | Héberge réplique AD, authentifie (Kerberos), DNS AD intégré, SYSVOL |
| Catalogue global (GC) | Index partiel de tous les objets de la forêt (port 3268/3269), recherche inter-domaines |
| OU (Unité d'organisation) | Conteneur pour délégation admin, liaison GPO, structure métier (pas frontière sécurité) |
Objets AD principaux
| Classe | Attributs clés | Usage |
|---|---|---|
user |
sAMAccountName, UPN, mail, memberOf, userAccountControl, pwdLastSet | Identité humaine |
computer |
dNSHostName, operatingSystem, lastLogonTimestamp | Poste/serveur joint au domaine |
group |
groupType (sécurité/distribution), scope (domain local/global/universel), member | Agrégation droits |
organizationalUnit |
ou, description, gPLink | Structure, délégation, GPO |
site |
subnets, siteLinks, replication schedule | Topologie physique, réplication |
FSMO (Flexible Single Master Operations) — 5 rôles uniques
| Rôle | Étendue | Fonction | Par défaut |
|---|---|---|---|
| Schema Master | Forêt | Modifications schéma (classes, attributs) | Premier DC forêt |
| Domain Naming Master | Forêt | Ajout/suppression domaines dans forêt | Premier DC forêt |
| RID Master | Domaine | Allocation pools RID (relative IDs) pour nouveaux SIDs | Premier DC domaine |
| PDC Emulator | Domaine | Synchro temps, changements mots de passe, verrous comptes, GPO défaut | Premier DC domaine |
| Infrastructure Master | Domaine | Mise à jour références inter-domaines (membres groupes) | Premier DC domaine (pas GC) |
Bonnes pratiques : PDC Emulator sur DC fiable, bien connecté, horloge précise (NTP). Infrastructure Master ≠ GC (sinon ne fait rien).
Confiances (Trusts)
- Transitive (forêt) : auto entre domaines d'une forêt (bidirectionnelle)
- Externe : vers domaine hors forêt (NT4 ou AD, non transitive)
- Realm (Kerberos) : vers MIT Kerberos / FreeIPA (bidirectionnelle possible)
- Forêt (Forest Trust) : entre forêts, transitive intra-forêt, SID filtering (selective auth)
- Direction : bidirectionnelle, entrante, sortante
- Authentification : à l'échelle de la forêt (forest-wide) ou sélective (selective authentication)
Réplication AD
- Intra-site : notification push (15s), RPC sur IP, compression
- Inter-site : planifiée (par défaut 180 min), SMTP ou RPC, compression, ponts de sites
- USN (Update Sequence Number) : compteur par DC, base de réplication
- Invocation ID : GUID unique par instance base AD (change si restauration autoritaire)
repadmin /replsum,repadmin /showrepl,repadmin /syncall
Azure AD / Microsoft Entra ID (Cloud)
Modèle d'identité
- Cloud-only : créés directement dans Entra ID
- Hybride : synchronisés depuis AD on-prem via Entra Connect (AD Connect)
- Synchronisation de hachage de mot de passe (PHS) — recommandé
- Authentification directe (PTA) — agents on-prem
- Fédération (ADFS) — délégation complète, complexe
Authentification moderne
| Protocole | Usage | Flux |
|---|---|---|
| OAuth 2.0 | Autorisation (délégation) | Authorization Code, Client Credentials, Device Code |
| OpenID Connect (OIDC) | Authentification (identity layer sur OAuth) | ID Token (JWT), UserInfo endpoint |
| SAML 2.0 | SSO entreprise, apps legacy | Assertion XML, IdP-initiated / SP-initiated |
| FIDO2 / WebAuthn | Sans mot de passe (clés de sécurité, Windows Hello) | Clé publique/privée, attestation |
| Certificate-Based Auth | Clients, appareils gérés | Certificat utilisateur/appareil + PKI |
Accès conditionnel (Conditional Access)
Signaux → Décision → Contrôles
- Signaux : utilisateur/groupe, app cloud, plateforme appareil, état conformité (Intune), localisation (IP nommée), risque (Identity Protection), application client
- Décision : Accorder / Bloquer
- Contrôles : MFA, appareil conforme, appareil joint Entra ID (hybride), app client approuvée, termes d'utilisation, session limitée (CAE)
Rôles d'administration (RBAC Entra ID)
- Global Administrator : tout, y compris abonnement, support, rôles
- Privileged Role Administrator : gérer les attributions de rôles
- User Administrator : créer/gérer utilisateurs, groupes, support limité
- Security Administrator : sécurité, Identity Protection, MFA, CA
- Application Administrator : inscriptions apps, consentements
- Groups Administrator : gérer tous les groupes
- PIM (Privileged Identity Management) : élévation just-in-time, limitée dans le temps, auditée
LDAP / OpenLDAP / FreeIPA (Linux)
LDAP (Lightweight Directory Access Protocol)
- Port 389 (STARTTLS), 636 (LDAPS/TLS)
- DN (Distinguished Name) :
cn=Alice,ou=People,dc=example,dc=com(unique) - RDN (Relative DN) :
cn=Alice(composant le plus à gauche) - Base DN : racine de recherche (ex:
dc=example,dc=com) - Scope :
base(objet unique),one(enfants immédiats),sub(sous-arbre complet) - Filtre :
(uid=alice),(&(objectClass=user)(memberOf=cn=admins,ou=Groups,dc=example,dc=com))
Schéma courant (RFC 2307 / RFC 2307bis)
| ObjectClass | Attributs requis | Attributs usuels |
|---|---|---|
posixAccount |
uid, uidNumber, gidNumber, homeDirectory | cn, gecos, loginShell, userPassword |
posixGroup |
cn, gidNumber | memberUid (RFC2307) / member (RFC2307bis) |
shadowAccount |
uid | userPassword, shadowLastChange, shadowMax, shadowWarning |
SASL (Simple Authentication and Security Layer)
- Mécanismes :
EXTERNAL(certificat client TLS),GSSAPI(Kerberos),DIGEST-MD5,SCRAM-SHA-256 ldapwhoami -H ldaps://ldap.example.com -Y GSSAPI(auth Kerberos)
FreeIPA (Identity Policy Audit)
- Suite intégrée : 389 Directory Server (LDAP), Kerberos (KDC), DNS (BIND), CA (Dogtag), Sudo, HBAC, SELinux, Trust AD
ipa user-add,ipa group-add,ipa host-add,ipa service-add- Réplication multi-master, topologie automatique
- Interface Web, CLI (
ipa), API JSON-RPC