CyberHUBBlue Team Level 1
Active Directory

Objects and Organizational Units

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 74-78.

Un objet dans Active Directory est une représentation numérique d'une ressource, telle qu'un utilisateur, un ordinateur, un groupe, une imprimante ou toute autre ressource pouvant être gérée au sein du réseau.

Vous trouverez ci-dessous une capture d'écran montrant les objets AD de notre laboratoire. Sur la gauche, nous pouvons voir la structure sous le domaine « sbt.local », où nous consultons actuellement le répertoire des utilisateurs qui affiche les comptes utilisateurs et les groupes de sécurité :

Objects and Organizational Units - source page 74
Source illustration - PDF page 74

Dans la capture d'écran ci-dessous, cliquez avec le bouton droit sur un utilisateur qui nous donne plusieurs options parmi lesquelles nous pouvons choisir :

Objects and Organizational Units - source page 75
Source illustration - PDF page 75

Les objets possèdent des attributs qui décrivent leurs propriétés. En ce qui concerne les propriétés d'un utilisateur, nous disposons d'un large éventail de paramètres qui peuvent être configurés, notamment des propriétés descriptives liées au rôle du poste, au responsable et aux employés subordonnés :

Objects and Organizational Units - source page 76
Source illustration - PDF page 76

Chaque objet d'Active Directory se voit attribuer un identifiant global unique (GUID), qui reste constant même si l'objet est renommé ou déplacé dans la hiérarchie AD. En outre, un nom distinctif (DN) est attribué à chaque objet, qui reflète son emplacement spécifique dans la structure AD et qui peut changer si l'objet est déplacé.

Chaque objet appartient à une classe spécifique, qui définit l'ensemble des attributs qu'il peut avoir. Par exemple, la classe pour les comptes utilisateur s'appelle User, tandis que la classe pour les ordinateurs s'appelle Computer. D'autres exemples sont présentés ci-dessous :

Objects and Organizational Units - source page 77
Source illustration - PDF page 77

Types d'objets dans Active Directory

Parmi les principaux objets d'AD, citons :

  • Objets utilisateur : représentent des utilisateurs individuels au sein de l'organisation. Les objets utilisateur stockent des informations telles que les noms d'utilisateur, les mots de passe, les informations personnelles et les appartenances à des groupes. Ces objets contiennent également un identifiant de sécurité (SID), une valeur unique attribuée à chaque compte utilisateur pour des raisons de sécurité. Le SID reste le même pour le compte utilisateur même si celui-ci est renommé, mais si le compte est supprimé et recréé, un nouveau SID sera attribué.
  • Objets informatiques : représentent les ordinateurs qui font partie du domaine. Ces objets sont utilisés pour gérer les politiques, les autorisations et les paramètres de sécurité des ordinateurs du réseau. Tout comme les objets utilisateur, les objets informatiques ont également un SID unique attribué lorsque l'ordinateur rejoint le domaine. Ce SID est utilisé pour identifier l'ordinateur au sein du domaine pour des raisons de sécurité et reste constant, même si l'ordinateur est renommé.
  • Objets de groupe : représente des collections d'objets utilisateur ou informatique. Les groupes simplifient la gestion en permettant aux administrateurs d'attribuer des autorisations et des droits à un ensemble d'utilisateurs au lieu de gérer chaque utilisateur individuellement. Il existe deux types de groupes :

o Groupes de sécurité : utilisés pour attribuer des autorisations et des droits aux ressources.

o Groupes de distribution : utilisés pour les listes de distribution d'e-mails et ne disposent pas d'autorisations de sécurité.

  • Unités organisationnelles (UO) : conteneurs utilisés pour organiser et gérer des objets au sein d'un domaine. Les unités d'organisation peuvent contenir des comptes d'utilisateurs, des groupes, des ordinateurs et d'autres unités d'organisation. Ils permettent une administration déléguée et l'application de politiques de groupe.

o Par exemple, dans le domaine NotaRealCompany, nous pourrions avoir une unité d'organisation pour l'équipe des finances, qui inclut ses comptes utilisateurs et ses ordinateurs.

  • Objets d'imprimante : représentent les imprimantes réseau. Ils stockent des informations sur les configurations des imprimantes et les autorisations d'accès des utilisateurs aux imprimantes.
  • Objets de dossiers partagés : représentent des ressources partagées telles que des partages de fichiers. Ces objets gèrent l'accès et les autorisations pour les dossiers partagés.

Remarque sur les identifiants de sécurité

Bien que les objets utilisateur et les objets informatiques aient des SID, chaque objet reçoit un SID unique au sein du domaine. Le SID se compose de deux parties :

  • Le SID du domaine : cette partie est la même pour tous les objets d'un domaine particulier.
  • L'identifiant relatif (RID) : il s'agit de la partie unique qui distingue chaque objet (utilisateur ou ordinateur) au sein du domaine.

Exemple : supposons que le SID de domaine d'un domaine soit S-1-5-21-123456789-987654321- 123456789. Lorsqu'un nouveau compte utilisateur est créé, un RID de 1 000 peut lui être attribué, ce qui fait du SID complet de l'utilisateur S-1-5-21-123456789-987654321-123456789-1000. Si un objet informatique est créé par la suite, un RID de 1001 peut lui être attribué, en lui attribuant le SID S-1-5- 21-123456789-987654321-123456789-1001.

Dans ce cas, les objets utilisateur et ordinateur partagent le même SID de domaine, mais le RID (dernière partie du SID) est unique à chaque objet, ce qui garantit que chaque objet du domaine possède un identifiant distinct pour des raisons de sécurité.