NIS2 · ReCyF · Annuaires
NIS2 et ReCyF : sécuriser les annuaires Active Directory et LDAP
Les annuaires portent une partie des comptes, groupes, politiques et droits utilisés par le système d’information. Leur sécurité ne découle pas automatiquement de la gouvernance IAM.
Cette fiche reprend les cas pratiques de la fiche ANSSI dans le cas d’usage NIS2 sur les identités et les accès.
Ce que le contrôle cherche à obtenir
Des comptes et groupes cohérents, des échanges protégés, des délégations limitées et des événements exploitables.
Comment l’industrialiser
Faire gouverner les décisions par l’IAM, exécuter les changements dans l’annuaire et appliquer des contrôles propres à AD ou LDAP.
Structurer comptes, groupes et échanges
Les droits gagnent à être attribués à des groupes fonctionnels plutôt que directement à chaque utilisateur. Les échanges avec l’annuaire doivent être limités et chiffrés, notamment via LDAPS lorsque pertinent, et les environnements internes séparés logiquement des environnements exposés.
Les secrets par défaut doivent être modifiés, les politiques de mots de passe appliquées dans l’annuaire, et les connexions, modifications de groupes, créations et suppressions journalisées. La cohérence doit être vérifiée entre annuaire, fédération, SSO et IAM.
Encadrer l’administration et les exceptions
Les délégations d’administration doivent être restreintes. Les comptes d’urgence ou brise-glace nécessitent une procédure, une approbation, une protection forte et des traces. Des revues régulières des comptes et groupes complètent les mécanismes de création, de désactivation et de nomenclature documentée.
L’IAM gouverne et orchestre ; l’annuaire exécute et porte une partie des comptes et groupes. La réduction des chemins d’attaque, la protection des niveaux d’administration et la restauration exigent aussi des contrôles propres à Active Directory ou LDAP.
Quelles preuves conserver
- Règles de nommage, groupes fonctionnels et propriétaires
- Paramètres d’échange sécurisé et séparation des environnements
- Journal des connexions, changements de groupes et événements de cycle de vie
- Revues des comptes, groupes, délégations et comptes d’urgence
Capacités et contenus utiles
Sécurité des identités et Active Directory
Analyser les chemins de contrôle, délégations et surfaces d’administration.
Gouvernance des identités
Orchestrer les décisions et changements vers les annuaires.
Survie NIS2 : sécuriser son Active Directory en 90 jours
Une méthode en 90 jours pour voir, réduire et prouver.
Contrôles liés
Identification et cycle de vie
Piloter créations, modifications et désactivations.
Certificats et identités machines
Traiter la confiance par certificat et les services automatiques.
Sources et référentiels
ANSSI — ReCyF en pratique — Gestion des identités, version 1.0, septembre 2026 (document fourni)
- ANSSI — Administration sécurisée des SI reposant sur Active Directory
- ANSSI — Administration sécurisée des systèmes d’information
Passer du contrôle au processus
Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.