Depuis plus de vingt ans, chaque grande évolution technologique s’accompagne du même refrain : « Active Directory est mort ». Il l’était censé être avec l’essor du cloud, puis avec Azure AD, devenu depuis Microsoft Entra ID, puis avec le télétravail, Zero Trust, l’authentification sans mot de passe et maintenant l’intelligence artificielle. Pourtant, dans la grande majorité des entreprises, Active Directory reste le système d’identité principal et le cœur de millions d’infrastructures hybrides.

Ce qu’il faut retenir

Contexte et enjeux

Chaque année apporte sa nouvelle technologie censée rendre Active Directory obsolète. En 2006 c’était le cloud, en 2008 Azure AD, puis sont arrivés Zero Trust, la montée du SaaS, le travail hybride et l’authentification sans mot de passe. L’histoire se répète, mais il suffit d’ouvrir la console d’un département IT dans n’importe quelle grande entreprise pour constater qu’Active Directory reste le point central de l’authentification des utilisateurs, des équipements, des serveurs, des applications et de nombreux services internes.

Ce n’est pas propre à l’identité. Le même scénario se joue sur l’infrastructure cloud dans son ensemble : les entreprises qui pensaient migrer intégralement se retrouvent avec des architectures hybrides où le contrôle réel compte plus que le simple emplacement des serveurs, comme on le décrivait à propos de la souveraineté du cloud et de qui contrôle vraiment l’infrastructure. Active Directory suit la même logique : la question n’est plus de le remplacer, mais de savoir qui le contrôle et comment.

Le problème n’est pas Active Directory, mais sa gestion

Il est facile d’associer Active Directory aux incidents de sécurité majeurs de la dernière décennie. SolarWinds, les ransomwares comme Conti, BlackCat ou LockBit, les campagnes d’espionnage et les mouvements latéraux partagent souvent un même objectif chez l’attaquant, obtenir des privilèges élevés dans le domaine. Cela ne signifie pas qu’Active Directory soit la cause du problème, mais que ce reste l’actif le plus précieux dans de nombreuses organisations, puisque celui qui le contrôle gère souvent aussi les serveurs Windows, les postes de travail, les stratégies de groupe, les comptes à privilèges et une grande partie de l’infrastructure informatique.

C’est précisément pour cette raison qu’il reste un objectif prioritaire pour les cybercriminels, et que la réponse à incident dans le stockage progresse elle aussi. NetApp et Cisco ont récemment connecté leurs signaux de sécurité directement aux volumes via Splunk SOAR pour couper court aux mouvements latéraux dès leur détection, une approche qu’on détaillait dans notre couverture de leur playbook commun. Le réflexe est le même que pour Active Directory : repérer l’abus de privilèges avant qu’il ne se propage, plutôt que de tout miser sur la prévention en amont.

Les faits

Une erreur fréquente consiste à penser que Microsoft Entra ID, ex-Azure Active Directory, remplace directement Active Directory. En réalité, les deux produits répondent à des besoins différents. Active Directory reste un service d’annuaire pensé pour les infrastructures locales, avec authentification Kerberos, LDAP, stratégies de groupe et gestion des ressources Windows, tandis qu’Entra ID est un service cloud de gestion des identités tourné vers les applications SaaS, l’authentification moderne et l’accès conditionnel. La plupart des organisations n’ont donc pas à choisir entre les deux : elles utilisent les deux en complément, et la synchronisation via Microsoft Entra Connect reste la configuration dominante dans les grandes entreprises.

Zero Trust suit une logique comparable. On le présente parfois comme un remplacant d’Active Directory, alors qu’il s’agit d’une architecture de sécurité qui redéfinit l’accès : vérification continue, principe du moindre privilège, segmentation et évaluation constante du contexte. Cette architecture a néanmoins besoin d’une source d’identité fiable, et dans la plupart des organisations, cette source reste Active Directory, associé à Entra ID, à l’authentification multifactorielle et à des politiques d’accès conditionnel. Arista a par exemple intégré sa propre couche Zero Trust directement dans VeloCloud SD-WAN pour les succursales, comme on le rapportait dans notre article sur cette intégration, sans pour autant se passer d’un annuaire d’identité en amont.

L’arrivée de l’IA ne diminue pas non plus l’importance d’Active Directory, elle l’accentue plutôt. Les modèles d’IA accélèrent l’automatisation des attaques, la reconnaissance de réseaux, le développement de malwares et la création de campagnes d’hameçonnage plus sophistiquées, ce qui oblige à renforcer la sécurité des systèmes d’identité. Les comptes à privilèges, les relations de confiance entre domaines, les délégations mal configurées ou les permissions excessives restent des vecteurs privilégiés pour compromettre un environnement Windows, et l’IA modifie surtout la vitesse des attaques sans supprimer la nécessité de protéger l’annuaire d’entreprise.

Analyse et implications

Ce qui change réellement, ce n’est pas Active Directory lui-même mais la façon dont on l’administre. Les entreprises réduisent la taille de leurs domaines monolithiques, déploient l’authentification multifactorielle, suppriment les privilèges permanents, mettent en œuvre une gestion Just-In-Time et utilisent des outils de détection spécifiques à l’annuaire. Les solutions de détection et réponse aux menaces d’identité, connues sous le sigle ITDR, permettent de repérer les mouvements latéraux, l’abus de crédentiels ou les modifications suspectes dans l’annuaire. L’objectif n’est plus seulement d’authentifier, mais de protéger l’identité elle-même, devenue un périmètre de sécurité à part entière.

Cette bascule vers l’identité comme périmètre se retrouve ailleurs dans l’écosystème des outils d’entreprise. 1Password vient par exemple de permettre à l’assistant Claude de s’authentifier sur des pages web sans jamais révéler le mot de passe au modèle, comme on le racontait dans notre article sur cette intégration. Le principe est identique à celui qui guide la modernisation d’Active Directory : limiter au maximum ce qu’un acteur, humain ou agent IA, peut voir et faire, même lorsqu’il dispose d’un accès légitime.

Reste une limite à garder en tête. Un domaine Active Directory correctement segmenté et surveillé par un outil ITDR reste plus sûr qu’un domaine monolithique, mais aucune de ces mesures n’élimine le risque à zéro. La complexité accumulée sur vingt-cinq ans, stratégies de groupe héritées, relations de confiance oubliées, comptes de service jamais nettoyés, reste le vrai talon d’Achille de la plupart des environnements, bien plus que l’âge du produit lui-même.

Perspectives

Les entreprises continuent d’exploiter des milliers d’applications locales, des serveurs Windows, des infrastructures industrielles et des systèmes hérités qui dépendent directement de l’annuaire, tout en intégrant en parallèle des services cloud, Microsoft Entra ID, de l’authentification moderne ou des applications SaaS. Le résultat n’est pas la disparition d’Active Directory, mais l’installation durable d’un modèle hybride appelé à accompagner les entreprises pendant encore de nombreuses années.

Pour les administrateurs systèmes, ingénieurs cloud, spécialistes IAM ou experts en cybersécurité, maîtriser Active Directory reste donc une compétence essentielle, non pas parce que la technologie serait figée, mais parce qu’elle constitue la base sur laquelle s’appuient encore la plupart des architectures d’identité modernes.

Questions fréquentes

Active Directory a-t-il été remplacé par Microsoft Entra ID ?

Non. Ces deux produits répondent à des besoins distincts et la majorité des organisations utilisent aujourd’hui des environnements hybrides où Active Directory et Entra ID fonctionnent de concert.

Pourquoi les attaquants cherchent-ils encore à compromettre Active Directory ?

Parce qu’il concentre souvent la gestion des identités, des privilèges et de l’authentification de la majorité de l’infrastructure d’entreprise.

Zero Trust remplace-t-il la nécessité d’Active Directory ?

Non. Zero Trust est un modèle de sécurité qui dépend d’une plateforme d’identité pour appliquer l’authentification, l’autorisation et le contrôle d’accès.

Qu’est-ce que l’ITDR ?

Un ensemble d’outils de détection et réponse aux menaces d’identité, conçus pour repérer les mouvements latéraux, l’abus de crédentiels ou les modifications suspectes dans l’annuaire d’entreprise.

Est-il toujours conseillé d’apprendre Active Directory ?

Oui. C’est une technologie encore très déployée en entreprise et une compétence clé pour les profils d’administration système, IAM et cybersécurité.

Sources :