Terminus Expanse
ProgrammeBlogTarifsConnexion
Retour aux notes
guideswindows17 août 2026

Active Directory expliqué : ce que c'est vraiment et pourquoi presque tous les bureaux en ont un

Terminus Expanse

Le problème que résout Active Directory

Imaginez une entreprise de 400 employés, chacun avec un ordinateur portable, et chaque portable devant connaître la même chose : qui a le droit de se connecter, quels dossiers partagés il peut atteindre, quelle imprimante est à proximité, et si son mot de passe vient d'expirer. Faire cela machine par machine — créer 400 comptes locaux, un par portable — ne tient plus la route au-delà d'une dizaine d'ordinateurs. Active Directory est la réponse de Microsoft à ce problème : une base de données centrale de chaque utilisateur, ordinateur et groupe d'une organisation, plus un protocole qui permet à chaque machine Windows du réseau de demander à cette base « qui est cette personne, et qu'a-t-elle le droit de faire ? » au lieu de garder sa propre réponse séparée.

Les pièces qui font fonctionner le système

Au centre se trouve un contrôleur de domaine — un serveur Windows Server exécutant Active Directory Domain Services, qui héberge la base de données réelle (appelée techniquement l'annuaire) de chaque compte et de ses propriétés. Quand le portable d'un employé démarre et qu'il tape son mot de passe, le portable ne vérifie pas ce mot de passe contre quelque chose stocké localement ; il envoie une demande d'authentification à un contrôleur de domaine, qui vérifie le mot de passe dans l'annuaire central et répond avec un ticket prouvant son identité. Ce portable est dit « joint au domaine », et à partir de là, la connexion, l'accès aux lecteurs partagés et l'impression reposent tous sur cette même preuve d'identité centrale plutôt que sur une configuration locale.

Les comptes et ordinateurs ne forment pas une simple liste — ils sont organisés en unités d'organisation (OU), qui fonctionnent comme des dossiers regroupant des objets liés : une OU pour le service commercial, une pour la finance, une pour les portables gérés par l'IT. Les OU comptent parce que c'est l'unité à laquelle les politiques s'appliquent, ce qui amène la deuxième pièce essentielle : les stratégies de groupe (Group Policy). Un objet de stratégie de groupe (GPO) est un ensemble de réglages — « verrouiller l'écran après 10 minutes d'inactivité », « bloquer les clés USB », « installer ce pilote d'imprimante automatiquement » — lié à une OU et appliqué automatiquement à chaque compte ou ordinateur qu'elle contient, dès qu'il se connecte au domaine. C'est le mécanisme réel derrière une expérience que presque tout employé de bureau a vécue : commencer un nouveau poste, se connecter pour la première fois à un portable d'entreprise, et trouver le fond d'écran, les paramètres de sécurité et les lecteurs réseau déjà configurés, sans que personne n'ait touché cette machine spécifique à la main.

Pourquoi le mot « domaine » compte

Un domaine est la limite d'une base de données Active Directory — un ensemble d'utilisateurs, un ensemble de politiques, un espace de noms comme corp.exemple.com. Les grandes organisations ont souvent plusieurs domaines reliés en une forêt, généralement parce que différentes divisions ont besoin d'un contrôle administratif séparé (une filiale, une équipe IT d'un autre pays) tout en ayant besoin d'une certaine confiance entre elles — un employé d'un domaine pouvant accéder à une ressource partagée d'un autre, par exemple. Comprendre les domaines et les forêts, c'est comprendre les frontières administratives : qui est responsable de gérer quel ensemble de comptes, et jusqu'où ces frontières séparées se font mutuellement confiance.

L'authentification, la partie qui assure vraiment la sécurité

Les environnements Active Directory modernes s'authentifient via un protocole appelé Kerberos, et il vaut la peine de savoir comment il fonctionne car une bonne partie du vocabulaire de sécurité AD le suppose. Quand vous vous connectez, le contrôleur de domaine ne se contente pas de dire « oui, mot de passe correct » — il vous délivre un Ticket Granting Ticket (TGT), une preuve signée cryptographiquement et limitée dans le temps que vous vous êtes authentifié avec succès, sans que votre mot de passe ne soit renvoyé après ce premier échange. Ensuite, chaque fois que vous avez besoin d'accéder à autre chose sur le réseau — un serveur de fichiers, une base de données, un site interne — votre ordinateur présente ce TGT pour obtenir un ticket spécifique à cette ressource précise, au lieu de retaper votre mot de passe à chaque fois. C'est pourquoi, une fois connecté le matin à une machine Windows jointe au domaine, vous pouvez naviguer entre une dizaine de systèmes internes toute la journée sans une seule autre demande de mot de passe : Kerberos gère discrètement l'authentification en coulisses grâce au ticket obtenu à la connexion.

Ce qui tourne mal en pratique, et pourquoi ça compte

L'immense majorité des compromissions réelles de réseaux Windows ne commencent pas par un piratage de la cryptographie d'Active Directory — elles commencent par un seul compte à faibles privilèges compromis, suivi d'un mouvement latéral : utiliser ce premier point d'appui pour découvrir quels autres comptes et machines il peut atteindre, puis répéter ce processus compte après compte jusqu'à ce qu'un compte suffisamment privilégié — souvent Administrateur du domaine, le compte qui peut essentiellement tout faire — soit compromis. C'est exactement pourquoi le travail réel de sécurité AD se concentre autant sur la structure des permissions : minimiser le nombre de comptes ayant de larges privilèges, séparer les comptes administratifs des comptes d'usage quotidien, et auditer quels groupes peuvent réellement atteindre quelles ressources — car un domaine de 5000 utilisateurs avec seulement 3 personnes pouvant devenir Administrateur du domaine est fondamentalement plus difficile à compromettre qu'un domaine où tout le groupe « support IT » possède ce pouvoir, même si chaque mot de passe individuel est tout aussi solide dans les deux cas.

Pourquoi ça vaut la peine même si vous ne visez pas une spécialisation Windows

Active Directory (ou son équivalent cloud, Microsoft Entra ID, anciennement Azure AD) gère la connexion de l'immense majorité des portables d'entreprise dans le monde — ce n'est pas une compétence de niche, c'est plutôt un fait quasi universel sur le fonctionnement des bureaux. Comprendre les domaines, les OU, les stratégies de groupe et Kerberos, c'est comprendre pourquoi un portable d'entreprise se comporte comme il le fait : pourquoi l'IT peut pousser une mise à jour de sécurité sur toutes les machines pendant la nuit, pourquoi perdre l'accès réseau au contrôleur de domaine peut bloquer tout le monde d'un coup, et pourquoi « Administrateur du domaine » est l'ensemble d'identifiants le plus jalousement gardé dans la plupart des services IT d'entreprise.