Gestion Utilisateurs
Exercice 1: Création d'un Nouvel Employé
Contexte
Le département Comptabilité de Maxtec accueille une nouvelle comptable junior, Sophie Dubois.
Tùches à réaliser
- Créer un compte utilisateur pour Sophie en suivant la convention de nommage établie (
prenom.nom) - Définir un mot de passe temporaire qui respecte la politique de sécurité
- Configurer le compte pour que Sophie doive changer son mot de passe Ă la premiĂšre connexion
- Remplir les informations de base:
- Description: "Comptable Junior - Comptabilité"
- Bureau: "Bùtiment A - 1er étage"
- Téléphone: "+32 2 123 45 68"
- Placer le compte dans
OU=Users,OU=Comptabilite,OU=EU,DC=maxtec,DC=be
Exercice 2: Restrictions d'AccĂšs
Contraintes de sécurité
Pour des raisons de sécurité, Sophie ne doit pouvoir se connecter que:
- Sur le poste
ws-Compta-01.maxtec.be - Du lundi au vendredi, de 8h Ă 18h (choisissez une heure qui vous permet de tester la connexion)
Tùches à réaliser
- Configurer les restrictions de connexion pour les postes de travail
- Définir les plages horaires autorisées
Exercice 3: Audit de Sécurité GPO
Objectif
Vous devez vérifier les paramÚtres de sécurité du compte de Sophie.
Tùches à réaliser
- Vérifier que le compte suit la politique de mot de passe
- Confirmer que le compte expire dans 6 mois (durée du contrat d'essai)
- Activer la journalisation des tentatives de connexion échouées
Solution
TĂąche 1 â VĂ©rifier la politique de mot de passe
La politique s'applique automatiquement au niveau du domaine. Pour consulter la politique active :
Outils â Gestion des stratĂ©gies de groupe â double-clic sur Default Domain Policy â onglet ParamĂštres â Configuration ordinateur > ParamĂštres Windows > ParamĂštres de sĂ©curitĂ© > StratĂ©gies de compte
Pour vérifier si le compte a une politique spécifique (Fine-Grained) :
Utilisateurs et ordinateurs AD â clic droit sur l'utilisateur â Objet de paramĂštres de mot de passe rĂ©sultant
TĂąche 2 â Expiration du compte dans 6 mois
Utilisateurs et ordinateurs AD â double-clic sur le compte â onglet Compte
Dans la section "Le compte expire" : sélectionner Fin de : et saisir la date (aujourd'hui + 6 mois).
TĂąche 3 â Journalisation des tentatives de connexion Ă©chouĂ©es
Cette configuration se fait via GPO, pas sur le compte individuel.
Dans Default Domain Policy (ou une GPO dédiée) :
Configuration ordinateur
â ParamĂštres Windows
â ParamĂštres de sĂ©curitĂ©
â StratĂ©gies locales
â StratĂ©gie d'audit
â Auditer les Ă©vĂ©nements de connexion â â
Ăchecs
AprÚs application (gpupdate /force), les tentatives échouées apparaissent dans :
Observateur d'Ă©vĂ©nements â Journaux Windows â SĂ©curitĂ© â ID d'Ă©vĂ©nement 4625
Exercice 4: Désactivation d'un Compte
Situation
Charles (charles@maxtec.be), comptable au département Comptabilité, quitte l'entreprise aujourd'hui.
Tùches à réaliser
- Désactiver son compte utilisateur
-
- Date de désactivation
- Raison: "Départ de l'entreprise"
- Date de suppression prévue (dans 90 jours)
Documenter la désactivation dans le champ "Description" des propriétés du compte avec:
Note
Le champ "Description" se trouve dans l'onglet "Général" des propriétés du compte
-
Vérifier qu'il ne peut plus se connecter
Exercice 5: Nettoyage des AccĂšs
Contexte
Suite au départ de Charles:
Tùches à réaliser
- Identifier tous les groupes dont il est membre
- Le retirer de tous les groupes sauf "Domain Users"
Exercice 6: Gestion des Homonymes
Situation
Deux nouveaux employés arrivent dans le service RH:
- Karim Benali (Recruteur Senior)
- Karim Benali (Assistant RH)
Tùches à réaliser
- Créer les comptes pour les deux Karim Benali dans
OU=Users,OU=RH,OU=EU,DC=maxtec,DC=been évitant les conflits - Documenter clairement dans chaque compte le poste occupé
- S'assurer que leurs adresses email restent professionnelles et cohérentes
Exercice 7: Compte Temporaire
Contexte
Un consultant externe, Marek Wojcik, arrive pour un audit informatique de 3 mois. Il travaillera depuis le poste de l'équipe IT.
Tùches à réaliser
-
Créer un compte temporaire avec:
- Date d'expiration automatique dans 90 jours
- AccĂšs limitĂ© Ă
ws-IT-01.maxtec.beuniquement - Heures de connexion: 9h-17h, jours ouvrés
-
Ajouter un préfixe "EXT-" dans la description
Exercice 8: Vérification des Comptes Inactifs
RĂŽle
En tant qu'administrateur, vous devez faire le ménage dans les comptes.
Tùches à réaliser
- Identifier les comptes qui n'ont pas été utilisés depuis 30 jours
- Pour chaque compte inactif:
- Vérifier s'il s'agit d'un départ non signalé
- Documenter le statut dans la description
- Préparer une liste pour la direction
Exercice 9: Mise Ă Jour des Informations
Contexte
Suite à un déménagement interne, le département Comptabilité change d'étage. Charlotte, Cindy et Sophie doivent avoir leurs informations mises à jour.
Tùches à réaliser
-
Mettre à jour les informations de bureau pour Charlotte, Cindy et Sophie (département Comptabilité):
- Nouveau bureau: "Bùtiment B - 3e étage"
- Nouveau téléphone: format "+32 2 123 XX YY"
-
Vérifier que les chemins réseau sont toujours valides
- Documenter les changements effectués
Exercice 10: Résolution des ProblÚmes de Connexion
ProblÚme signalé
L'utilisatrice Ines (ines@maxtec.be, département IT) signale qu'elle ne peut plus se connecter.
Tùches à réaliser
- Vérifier l'état du compte (verrouillé, désactivé, expiré?)
-
Examiner les restrictions de connexion:
- Postes de travail autorisés
- Plages horaires
- Stratégie de mot de passe
-
Résoudre le problÚme en documentant chaque étape
Exercice 11: Gestion des Profils Itinérants GPO
Objectif
Vous devez configurer des profils itinérants pour l'équipe Ventes qui se déplace entre plusieurs postes.
Tùches à réaliser
- Créer un partage réseau pour les profils itinérants sur le serveur (
\\dns1\Profiles$) -
Configurer le profil itinérant pour trois commerciaux:
- Vanessa
- Victor
- Valeria
-
Vérifier que leurs paramÚtres personnels sont conservés entre les postes
-
Configurer une limite de taille pour les profils (500 MB) via GPO:
Configuration utilisateur â ModĂšles d'administration â SystĂšme â Profils utilisateur â Limiter la taille du profil â ActivĂ© â 512000 Ko
Exercice 12: Délégation d'Administration
Niveau : đĄ IntermĂ©diaire · DurĂ©e : 30-45 min
Objectif
Permettre aux responsables de dĂ©partement (Richard pour RH, Valentin pour Ventes) de gĂ©rer leur propre Ă©quipe sans ĂȘtre Domain Admin, en appliquant le principe du moindre privilĂšge.
đ PrĂ©requis
- Lab Maxtec déployé (structure du
creation_structure.ps1en place) - Groupes
GG-EU-RH-Admin(contient Richard) etGG-EU-Ventes-Admin(contient Valentin) existants - Au moins une VM cliente jointe au domaine (ex:
ws-RH-01ouws-Ventes-01) - Session ouverte sur le DC ou sur un poste avec RSAT, en tant que
maxtec\Administrateur
đ ïž Installation prĂ©alable : RSAT sur le poste client
La délégation se configure depuis n'importe quel poste qui a dsa.msc (le DC l'a nativement). On l'utilise depuis le poste de la personne déléguée, qui doit donc disposer de RSAT.
Pourquoi RSAT ?
gpmc.msc et dsa.msc ne tournent pas sur le DC : ce sont des consoles d'administration distantes qui parlent au DC par LDAP. RSAT (Remote Server Administration Tools) installe ces consoles sur un poste client Windows. Une fois RSAT installĂ©, les permissions viennent du compte qui ouvre la console, pas de l'installation elle-mĂȘme.
Procédure (à exécuter sur le poste client, ex: ws-RH-01) :
- Connectez-vous en tant qu'administrateur local du poste (la cuenta créée à l'install Windows). RSAT est un composant Windows, son installation requiert des droits admin locaux (pas de domaine).
- Ouvrir le menu FonctionnalitĂ©s facultatives : touche Windows â taper
facultativeâ cliquer sur FonctionnalitĂ©s facultatives. - Ajouter une fonctionnalitĂ© :
- Cliquer sur Ajouter une fonctionnalité
- Dans la barre de recherche, taper RSAT
- Cocher RSAT : Outils Active Directory Domain Services et Services LDS (inclut
dsa.msc) - Cocher aussi RSAT : Outils de gestion des stratégies de groupe (inclut
gpmc.msc) â utile pour les exercices GPO ultĂ©rieurs - Cliquer sur Suivant puis Installer
- Redémarrer le poste si Windows le demande.
VĂ©rification â RSAT fonctionne :
Ouvrir PowerShell (sans privilĂšges admin) sur le poste client et lancer :
Get-ADUser -Filter * -SearchBase "OU=RH,OU=EU,DC=maxtec,DC=be" |
Select-Object Name, SamAccountName
Vous devriez voir Richard, Rebecca et René. Si vous obtenez :
- "Get-ADUser n'est pas reconnu" â le module RSAT AD n'est pas installĂ©, reprenez l'Ă©tape 3
- "Impossible de contacter un serveur Active Directory" â le poste n'est pas joint au domaine
maxtec.be
Bonus GUI : tapez dsa.msc dans Démarrer. La console "Utilisateurs et ordinateurs Active Directory" doit s'ouvrir et afficher le domaine maxtec.be avec ses OUs.
đ Contexte / ScĂ©nario
Le manager IT de Maxtec, sous l'eau avec les demandes de support, vous résume la nouvelle politique :
"On reçoit 40 reset password par mois et 8 crĂ©ations de comptes. Les chefs de service peuvent gĂ©rer ça eux-mĂȘmes. Ă chacun son pĂ©rimĂštre, et personne ne touche aux autres dĂ©partements. Voici ce que je veux :"
Politique de délégation :
| Délégué | Groupe AD | PérimÚtre | Permissions accordées | Permissions refusées |
|---|---|---|---|---|
| Richard | GG-EU-RH-Admin |
OU=Users,OU=RH,OU=EU,DC=maxtec,DC=be |
Reset password Déverrouillage compte |
Création/suppression AccÚs autres dépts |
| Valentin | GG-EU-Ventes-Admin |
OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be |
Création utilisateurs Modification propriétés Reset password |
Suppression utilisateurs AccÚs autres dépts |
Bonne pratique : déléguer au groupe, pas à l'utilisateur
On dĂ©lĂšgue toujours Ă GG-EU-RH-Admin, pas directement Ă Richard. Si demain Richard est remplacĂ©, il suffit d'ajouter le remplaçant au groupe sans toucher Ă la dĂ©lĂ©gation. C'est la mĂȘme logique que pour l'attribution de permissions NTFS via AGDLP.
đ Ătape 1 : DĂ©lĂ©guer Ă Richard (RH â pĂ©rimĂštre restreint)
Sur le DC, en tant que maxtec\Administrateur :
- Ouvrir
dsa.msc(Utilisateurs et ordinateurs Active Directory) - Activer l'affichage avancĂ© : menu Affichage â FonctionnalitĂ©s avancĂ©es (nĂ©cessaire pour voir l'onglet SĂ©curitĂ© plus tard)
- Naviguer jusqu'Ă
EU > RH - Clic droit sur l'OU
Users(Ă l'intĂ©rieur de RH) â DĂ©lĂ©guer le contrĂŽle⊠- L'assistant s'ouvre â Suivant
- Sélectionner Users or Groups :
- Ajouter⊠â taper
GG-EU-RH-Adminâ VĂ©rifier les noms â OK - Suivant
- SĂ©lectionner les tĂąches Ă dĂ©lĂ©guer â cocher :
- â RĂ©initialiser les mots de passe utilisateur et forcer le changement de mot de passe Ă la prochaine ouverture de session
- â Lire toutes les informations utilisateur
- â NE PAS cocher CrĂ©er, supprimer et gĂ©rer les comptes utilisateur
- Suivant
- Terminer
Et le déverrouillage de compte ?
L'assistant standard ne propose pas explicitement "déverrouillage". Il est inclus indirectement quand on coche "Réinitialiser les mots de passe" (le déverrouillage est techniquement une modification de l'attribut lockoutTime, généralement autorisée avec le reset). Pour un déverrouillage explicite et séparé, il faut utiliser la délégation personnalisée (option Créer une tùche personnalisée à déléguer).
đ Ătape 2 : DĂ©lĂ©guer Ă Valentin (Ventes â pĂ©rimĂštre Ă©tendu)
- Toujours dans
dsa.msc, naviguer jusqu'ĂEU > Ventes - Clic droit sur l'OU
Users(Ă l'intĂ©rieur de Ventes) â DĂ©lĂ©guer le contrĂŽle⊠- Assistant â Suivant
- Ajouter
GG-EU-Ventes-Adminâ VĂ©rifier les noms â OK â Suivant - TĂąches Ă dĂ©lĂ©guer â cocher :
- â CrĂ©er, supprimer et gĂ©rer les comptes utilisateur â ïž (l'assistant Microsoft regroupe crĂ©ation et suppression â voir la note ci-dessous)
- â RĂ©initialiser les mots de passe utilisateur et forcer le changement de mot de passe Ă la prochaine ouverture de session
- â Lire toutes les informations utilisateur
- â Modifier l'appartenance d'un groupe
- Suivant â Terminer
Limitation de l'assistant standard
L'assistant regroupe "Créer, supprimer et gérer" dans une seule case. Si vous voulez vraiment autoriser la création MAIS interdire la suppression, il faut passer par Créer une tùche personnalisée à déléguer (option dans l'assistant à l'étape "Tùches"), puis sélectionner les attributs précis. Pour cet exercice, on accepte la limitation et on documente le compromis. C'est aussi l'occasion d'expliquer aux étudiants que les wizards Microsoft sont des raccourcis : pour du fine-grained, c'est dsacls ou PowerShell + Set-Acl.
đ§Ș Ătape 3 : Tester les dĂ©lĂ©gations
Test A â Richard (devrait rĂ©ussir) :
Sur ws-RH-01 (avec RSAT installé) :
- Se connecter en tant que
maxtec\richard - Ouvrir
dsa.msc - Naviguer jusqu'Ă
EU > RH > Users - Clic droit sur RenĂ© â RĂ©initialiser le mot de passe â dĂ©finir un nouveau mot de passe â OK
- â Doit fonctionner
Test B â Richard (devrait Ă©chouer) :
- Toujours connectĂ© en tant que Richard, naviguer jusqu'Ă
EU > Comptabilite > Users - Clic droit sur Charlotte â RĂ©initialiser le mot de passe
- â Doit Ă©chouer avec "AccĂšs refusĂ©"
Test C â Richard (limite explicite) :
- Clic droit sur
OU=Users(dans RH) â Nouveau â Utilisateur - â L'option doit ĂȘtre grisĂ©e ou Ă©chouer â Richard n'a pas la dĂ©lĂ©gation de crĂ©ation
Test D â Valentin (crĂ©ation autorisĂ©e) :
Sur ws-Ventes-01 (ou via runas /user:maxtec\valentin "mmc dsa.msc" depuis le DC) :
- Naviguer jusqu'Ă
EU > Ventes > Users - Clic droit â Nouveau â Utilisateur â crĂ©er
vincent.testavec mot de passe temporaire - â Doit fonctionner
Test E â Valentin (frontiĂšre respectĂ©e) :
- Valentin tente de créer un utilisateur dans
EU > IT > Users - â Doit Ă©chouer
â VĂ©rification PowerShell (audit de la dĂ©lĂ©gation)
Pour confirmer que les ACLs ont bien été posées sur les OUs, exécuter sur le DC (ou un poste avec RSAT) en tant que Domain Admin :
# Importer le module RSAT AD
Import-Module ActiveDirectory
# Audit de l'OU Users de RH
$ouRH = "AD:\OU=Users,OU=RH,OU=EU,DC=maxtec,DC=be"
Get-Acl $ouRH | Select-Object -ExpandProperty Access |
Where-Object { $_.IdentityReference -like "*GG-EU-RH-Admin*" } |
Format-Table IdentityReference, ActiveDirectoryRights, AccessControlType -AutoSize
# Audit de l'OU Users de Ventes
$ouVentes = "AD:\OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be"
Get-Acl $ouVentes | Select-Object -ExpandProperty Access |
Where-Object { $_.IdentityReference -like "*GG-EU-Ventes-Admin*" } |
Format-Table IdentityReference, ActiveDirectoryRights, AccessControlType -AutoSize
Vous devez voir des entrées Allow pour MAXTEC\GG-EU-RH-Admin et MAXTEC\GG-EU-Ventes-Admin avec des droits comme ReadProperty, WriteProperty, ExtendedRight (sur User-Force-Change-Password), etc.
â Questions de rĂ©flexion
-
Pourquoi dĂ©lĂ©guer Ă
GG-EU-RH-Adminet pas directement à Richard ? Que se passe-t-il si Richard part en congé maladie et que Rebecca doit le remplacer ? -
Que voit Richard dans
dsa.msc? Voit-il les OUs des autres départements ? Pourquoi ? -
Limite de l'assistant : pourquoi le wizard de Microsoft regroupe-t-il "création" et "suppression" ? Comment contourner cette limitation si la politique exige une séparation stricte ?
-
Sécurité : un délégué pourrait-il s'élever en privileges via sa délégation ? (Indice : peut-il modifier l'appartenance de son propre compte au groupe Domain Admins ?)
đĄ Pour aller plus loin
- Délégation fine-grained :
dsaclsen ligne de commande ouSet-Aclen PowerShell pour spĂ©cifier exactement quels attributs (ex:mail,telephoneNumber) peuvent ĂȘtre modifiĂ©s. - DĂ©lĂ©gation GPO : voir
Exercices: GPO-2.mdEx. 7 â c'est l'Ă©quivalent pour les GPOs (Security Filtering + onglet Delegation + droit de lier des GPOs Ă une OU). - Audit : activer l'audit des modifications d'ACL (
auditpol /set /subcategory:"Directory Service Changes" /success:enable) pour tracer qui modifie quoi.
Exercice 13: Migration d'Utilisateurs
Contexte
Suite à une restructuration, Ivan et Ines (département IT) rejoignent l'équipe Ventes. Irene reste seule responsable IT.
Tùches à réaliser
- Identifier les utilisateurs à déplacer (Ivan et Ines)
-
Planifier la migration:
- Nouveaux groupes nécessaires
- Modifications des droits d'accĂšs
-
Déplacer les comptes vers
OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be - Mettre Ă jour toutes les appartenances aux groupes:
- Retirer de
GG-EU-IT-Users - Ajouter Ă
GG-EU-Ventes-Users
- Retirer de
- Vérifier que les accÚs fonctionnent correctement
Exercice 14: Gestion des Comptes de Service
Objectif
Créer et sécuriser des comptes de service pour les applications internes de Maxtec.
Tùches à réaliser
-
Créer trois comptes de service:
svc-backup(pour les sauvegardes)svc-monitoring(pour la surveillance)svc-print(pour le serveur d'impression)
-
Configurer les paramÚtres de sécurité:
- Mots de passe complexes
- Pas d'expiration de mot de passe
- Connexion limitée aux serveurs spécifiques (
dns1.maxtec.be)
-
Documenter les comptes dans un registre