Terme informatique

KDS Root Key

KDS Root Key est un concept ou mécanisme utilisé en active directory pour permettre la génération de mots de passe gMSA.

⌚ Environ 3 min de lecture
Voir mes favoris

La KDS Root Key est une clé racine utilisée dans Active Directory pour permettre la génération des mots de passe des comptes gMSA. Sa disponibilité sur les contrôleurs de domaine et le délai de réplication sont essentiels : une clé créée trop récemment peut empêcher l’utilisation immédiate d’un gMSA.

Définition simple

KDS Root Key est un concept ou mécanisme utilisé en active directory pour permettre la génération de mots de passe gMSA.

Définition technique

Dans un environnement d’entreprise, KDS Root Key intervient principalement pour permettre la génération de mots de passe gMSA. Sa mise en œuvre dépend de l’architecture, des équipements et des politiques de sécurité en place.

Valider un gMSA après création de la clé

Une fois la réplication suffisante, confirmez que le gMSA existe, que le serveur fait partie des hôtes autorisés à récupérer son mot de passe et que le compte est installé localement si nécessaire. Test-ADServiceAccount doit réussir avant de configurer ou redémarrer le service. En cas d’échec, contrôlez DNS, accès aux contrôleurs de domaine et réplication AD avant de recréer la KDS Root Key.

À quoi cela sert ?

permettre la génération de mots de passe gMSA.

Exemple concret

le domaine crée une clé racine avant l’utilisation des gMSA.

Comment vérifier une KDS Root Key ?

Dans PowerShell avec les outils Active Directory, Get-KdsRootKey permet de vérifier la présence des clés racines. Contrôlez leur date de création et la réplication Active Directory entre contrôleurs de domaine. Pour un gMSA existant, vérifiez ensuite que la machine autorisée peut utiliser le compte et testez-le avec les cmdlets Active Directory adaptées, notamment Test-ADServiceAccount lorsque le compte est installé sur le serveur.

Problèmes fréquents

Dans un environnement de production, Microsoft prévoit un délai de sécurité afin que la clé soit répliquée sur les contrôleurs de domaine avant son utilisation généralisée. Une création immédiate suivie d’un test gMSA peut donc échouer même si la commande a réussi. Évitez de contourner ce délai en antidatant une clé en production sans comprendre les conséquences ; vérifiez d’abord réplication, forêt et contrôleurs concernés.

FAQ — KDS Root Key et gMSA

Faut-il une KDS Root Key pour les gMSA ?

Oui, elle permet au service KDS d’établir les éléments nécessaires à la génération des mots de passe gérés.

Pourquoi un gMSA ne fonctionne-t-il pas juste après la création de la clé ?

La clé doit être disponible de façon cohérente dans Active Directory ; la réplication et le délai de sécurité peuvent expliquer un échec immédiat.

Doit-on recréer la clé à chaque gMSA ?

Non. Une KDS Root Key correctement déployée sert au mécanisme KDS de la forêt ; un problème de gMSA ne justifie pas automatiquement une nouvelle clé.

♡ 0