Active Directory 

Présentation des différents rôles Active Active Directory 

Active Directory est un ensemble de 5 rôles dédiés à la gestion des identités et à l’authentification des personnes dans un réseau d’entreprise. Le rôle le plus connu est celui concernant les services de domaine (Domain Services) principalement lié à la gestion des comptes des utilisateurs et des ordinateurs.  

Il s’agit d’un annuaire respectant la norme LDAP et permettant de centraliser les informations liées aux utilisateurs comme le compte et le mot de passe ainsi que les ressources d’une entreprise comme les ordinateurs et les serveurs. D’autres rôles dont nous préciserons les fonctions un peu plus loin, permettent d’étendre la partie authentification, la sécurité des droits numériques entre autres et faciliteront les interconnexions entre entreprises partenaires ou filiales. Certains de ces rôles peuvent être déployés indépendamment des services de domaine. 

Les 5 rôles AD que nous allons présenter dans ce chapitre sont hébergés dans votre ou vos Datacenters locaux (OnPremise). Il est possible d’étendre le service d’annuaire local vers Azure AD. Azure AD est un annuaire hébergé par Microsoft dans le Cloud. D’autres services comme Office 365 font référence à des utilisateurs enregistrés dans Azure AD. Il est possible de synchroniser les comptes de l’annuaire local AD Domain Services vers Azure AD à l’aide d’un outil « Azure AD Connect ». 

Active Directory Domaine Services (ADDS) 

Les services de domaines Active Directory sont la mise en œuvre d’un annuaire LDAP (Lightweight Directory Access Protocol) dans le monde Microsoft. La notion d’annuaire LDAP peut vous sembler étrangère et vous trouverez plus de détails sur le site de l’IETF : https://tools.ietf.org/html/rfc4510.  

Les services de domaine rassemblent des objets comme des utilisateurs, des ordinateurs, des groupes et chaque objet possède des propriétés définies comme par exemple pour un utilisateur, le nom d’ouverture de session, le mot de passe, les numéros de téléphone, l’adresse, la fonction…

La première version est apparue vers 1996 sous le nom de « NTDS » (New Technology Domain Services). Aujourd’hui encore le fichier de la base de données des services de domaines porte le nom de « NTDS.DIT » et un des principaux outils s’appelle « NTDSUtil ». Le rôle premier d’un annuaire est de centraliser les objets afin de leur attribuer des autorisations d’accès et des droits sur l’ensemble des ressources de l’entreprise. Un utilisateur disposera d’un compte et d’un mot de passe lui permettant d’ouvrir la session par défaut sur n’importe quel poste client intégré aux domaines. Les ressources telles que les ordinateurs sont également référencées dans l’annuaire. Un ordinateur ayant un compte et un mot de passe peut donc gérer des communications sécurisées avec un serveur. ADDS intègre également la gestion centralisée des paramètres des ordinateurs clients par les stratégies de groupes. Enfin il est possible de stocker des informations comme les numéros de téléphone, de bureau permettant de donner un réel rôle d’annuaire d’entreprise. Ces informations sont également visibles dans d’autres solutions comme Outlook avec Exchange pour la messagerie ou Skype for Business qui s’appuie sur ADDS. En général lorsqu’on utilise le terme Active Directory sans précision il s’agit du rôle « Domain Services ». 

Active Directory Certificate Services (ADCS) 

Active Directory Certificate Services est un rôle permettant la gestion de certificats numériques au sein de l’entreprise. Il est l’implémentation d’une autorité de certification (Public Key Infrastructure) par Microsoft. AD CS est généralement mis en œuvre pour une utilisation dans une structure privée. L’utilisation d’Active Directory Certificate Services pour la création de certificats pour des services Web exposés à l’extérieur n’est généralement pas recommandée car votre autorité de certification ne sera pas considérée comme une autorité fiable par les personnes extérieures à l’entreprise. Pour vos sites publics il est préférable d’acheter un certificat public émanant d’une organisation reconnue. 

ADCS peut être installé en tant qu’autorité autonome et dans ce cas ne nécessite pas d’être intégré à un domaine AD DS. Néanmoins s’il est utilisé dans un domaine Active Directory il offre des facilités et des possibilités supplémentaires. 

ADCS peut être utilisé pour sécuriser des sites Web internes à l’entreprise, pour la signature de mail, la signature de documents, l’authentification ActiveSync avec Exchange et plein d’autres choses.  

Active Directory Federation Services (ADFS) 

De plus en plus d’entreprises sont interconnectées ou partagent des ressources avec des filiales, des partenaires et des clients. Un des problèmes qui se pose à l’usager est la multiplication des comptes d’accès et des mots de passe. Active Directory Domain Services offre la possibilité de créer des approbations de domaine (ce dont nous parlerons plus tard dans ce livre) afin de faciliter la collaboration entre partenaires de confiance. Néanmoins cette solution qui est viable entre une maison mère et une filiale est plus compliqué à gérer dans une relation avec un fournisseur, un client ou un tiers. La fédération d’identité consiste à utiliser l’authentification d’un utilisateur dans son environnement pour accéder à une ressource ailleurs en limitant l’interaction entre les 2. La fédération d’identité permet la mise en œuvre de l’authentification unique ou SSO (Single Sign On) entre des entités différentes. 

Un exemple de fédération d’identité qui n’est pas basé sur Active Directory est l’utilisation de son compte Facebook pour s’authentifier sur d’autres sites ayant mis en œuvre « Facebook Connect ». 

Active Directory Lightweight Directory Services (AD LDS) 

ADLDS est une mise en œuvre d’annuaire LDAP indépendant des services de domaines Active Directory. ADLDS est l’évolution d’ADAM (Active Directory Application Mode). Chaque serveur peut héberger plusieurs instances d’ADLDS.

VMware par exemple utilise ce type de service entre autres sur la partie VCenter. 

Active Directory Right Management Services (AD RMS) 

ADRMS est une solution de gestion de droit numérique permettant de protéger un document. Il permet de gérer le droit à la lecture, à l’impression et bien d’autres options. Contrairement à la gestion des droits sur les partages et les dossiers, le principe n’est pas de définir un accès sur le conteneur de l’élément mais une action sur l’élément.  

Retour en haut