Skip to content

Gestion Utilisateurs

Exercice 1: Création d'un Nouvel Employé

Contexte

Le département Comptabilité de Maxtec accueille une nouvelle comptable junior, Sophie Dubois.

Tùches à réaliser

  1. Créer un compte utilisateur pour Sophie en suivant la convention de nommage établie (prenom.nom)
  2. Définir un mot de passe temporaire qui respecte la politique de sécurité
  3. Configurer le compte pour que Sophie doive changer son mot de passe Ă  la premiĂšre connexion
  4. Remplir les informations de base:
    • Description: "Comptable Junior - ComptabilitĂ©"
    • Bureau: "BĂątiment A - 1er Ă©tage"
    • TĂ©lĂ©phone: "+32 2 123 45 68"
    • Placer le compte dans OU=Users,OU=Comptabilite,OU=EU,DC=maxtec,DC=be

Exercice 2: Restrictions d'AccĂšs

Contraintes de sécurité

Pour des raisons de sécurité, Sophie ne doit pouvoir se connecter que:

  • Sur le poste ws-Compta-01.maxtec.be
  • Du lundi au vendredi, de 8h Ă  18h (choisissez une heure qui vous permet de tester la connexion)

Tùches à réaliser

  1. Configurer les restrictions de connexion pour les postes de travail
  2. Définir les plages horaires autorisées

Exercice 3: Audit de Sécurité GPO

Objectif

Vous devez vérifier les paramÚtres de sécurité du compte de Sophie.

Tùches à réaliser

  1. Vérifier que le compte suit la politique de mot de passe
  2. Confirmer que le compte expire dans 6 mois (durée du contrat d'essai)
  3. Activer la journalisation des tentatives de connexion échouées
Solution

TĂąche 1 — VĂ©rifier la politique de mot de passe

La politique s'applique automatiquement au niveau du domaine. Pour consulter la politique active :

Outils → Gestion des stratĂ©gies de groupe → double-clic sur Default Domain Policy → onglet ParamĂštres → Configuration ordinateur > ParamĂštres Windows > ParamĂštres de sĂ©curitĂ© > StratĂ©gies de compte

Pour vérifier si le compte a une politique spécifique (Fine-Grained) :

Utilisateurs et ordinateurs AD → clic droit sur l'utilisateur → Objet de paramĂštres de mot de passe rĂ©sultant


Tñche 2 — Expiration du compte dans 6 mois

Utilisateurs et ordinateurs AD → double-clic sur le compte → onglet Compte

Dans la section "Le compte expire" : sélectionner Fin de : et saisir la date (aujourd'hui + 6 mois).


TĂąche 3 — Journalisation des tentatives de connexion Ă©chouĂ©es

Cette configuration se fait via GPO, pas sur le compte individuel.

Dans Default Domain Policy (ou une GPO dédiée) :

Configuration ordinateur
  → Paramùtres Windows
    → ParamĂštres de sĂ©curitĂ©
      → StratĂ©gies locales
        → StratĂ©gie d'audit
          → Auditer les Ă©vĂ©nements de connexion → ✅ Échecs

AprÚs application (gpupdate /force), les tentatives échouées apparaissent dans :

Observateur d'Ă©vĂ©nements → Journaux Windows → SĂ©curitĂ© → ID d'Ă©vĂ©nement 4625

Exercice 4: Désactivation d'un Compte

Situation

Charles (charles@maxtec.be), comptable au département Comptabilité, quitte l'entreprise aujourd'hui.

Tùches à réaliser

  1. Désactiver son compte utilisateur
    • Date de dĂ©sactivation
    • Raison: "DĂ©part de l'entreprise"
    • Date de suppression prĂ©vue (dans 90 jours)

    Documenter la désactivation dans le champ "Description" des propriétés du compte avec:

    Note

    Le champ "Description" se trouve dans l'onglet "Général" des propriétés du compte

  2. Vérifier qu'il ne peut plus se connecter

Exercice 5: Nettoyage des AccĂšs

Contexte

Suite au départ de Charles:

Tùches à réaliser

  1. Identifier tous les groupes dont il est membre
  2. Le retirer de tous les groupes sauf "Domain Users"

Exercice 6: Gestion des Homonymes

Situation

Deux nouveaux employés arrivent dans le service RH:

  • Karim Benali (Recruteur Senior)
  • Karim Benali (Assistant RH)

Tùches à réaliser

  1. Créer les comptes pour les deux Karim Benali dans OU=Users,OU=RH,OU=EU,DC=maxtec,DC=be en évitant les conflits
  2. Documenter clairement dans chaque compte le poste occupé
  3. S'assurer que leurs adresses email restent professionnelles et cohérentes

Exercice 7: Compte Temporaire

Contexte

Un consultant externe, Marek Wojcik, arrive pour un audit informatique de 3 mois. Il travaillera depuis le poste de l'équipe IT.

Tùches à réaliser

  1. Créer un compte temporaire avec:

    • Date d'expiration automatique dans 90 jours
    • AccĂšs limitĂ© Ă  ws-IT-01.maxtec.be uniquement
    • Heures de connexion: 9h-17h, jours ouvrĂ©s
  2. Ajouter un préfixe "EXT-" dans la description

Exercice 8: Vérification des Comptes Inactifs

RĂŽle

En tant qu'administrateur, vous devez faire le ménage dans les comptes.

Tùches à réaliser

  1. Identifier les comptes qui n'ont pas été utilisés depuis 30 jours
  2. Pour chaque compte inactif:
    • VĂ©rifier s'il s'agit d'un dĂ©part non signalĂ©
    • Documenter le statut dans la description
    • PrĂ©parer une liste pour la direction

Exercice 9: Mise Ă  Jour des Informations

Contexte

Suite à un déménagement interne, le département Comptabilité change d'étage. Charlotte, Cindy et Sophie doivent avoir leurs informations mises à jour.

Tùches à réaliser

  1. Mettre à jour les informations de bureau pour Charlotte, Cindy et Sophie (département Comptabilité):

    • Nouveau bureau: "BĂątiment B - 3e Ă©tage"
    • Nouveau tĂ©lĂ©phone: format "+32 2 123 XX YY"
  2. Vérifier que les chemins réseau sont toujours valides

  3. Documenter les changements effectués

Exercice 10: Résolution des ProblÚmes de Connexion

ProblÚme signalé

L'utilisatrice Ines (ines@maxtec.be, département IT) signale qu'elle ne peut plus se connecter.

Tùches à réaliser

  1. Vérifier l'état du compte (verrouillé, désactivé, expiré?)
  2. Examiner les restrictions de connexion:

    • Postes de travail autorisĂ©s
    • Plages horaires
    • StratĂ©gie de mot de passe
  3. Résoudre le problÚme en documentant chaque étape

Exercice 11: Gestion des Profils Itinérants GPO

Objectif

Vous devez configurer des profils itinérants pour l'équipe Ventes qui se déplace entre plusieurs postes.

Tùches à réaliser

  1. Créer un partage réseau pour les profils itinérants sur le serveur (\\dns1\Profiles$)
  2. Configurer le profil itinérant pour trois commerciaux:

    • Vanessa
    • Victor
    • Valeria
  3. Vérifier que leurs paramÚtres personnels sont conservés entre les postes

  4. Configurer une limite de taille pour les profils (500 MB) via GPO:

    Configuration utilisateur
      → Modùles d'administration
        → Systùme
          → Profils utilisateur
            → Limiter la taille du profil → ActivĂ© → 512000 Ko
    

Exercice 12: Délégation d'Administration

Niveau : 🟡 IntermĂ©diaire · DurĂ©e : 30-45 min

Objectif

Permettre aux responsables de dĂ©partement (Richard pour RH, Valentin pour Ventes) de gĂ©rer leur propre Ă©quipe sans ĂȘtre Domain Admin, en appliquant le principe du moindre privilĂšge.

📋 PrĂ©requis

  • Lab Maxtec dĂ©ployĂ© (structure du creation_structure.ps1 en place)
  • Groupes GG-EU-RH-Admin (contient Richard) et GG-EU-Ventes-Admin (contient Valentin) existants
  • Au moins une VM cliente jointe au domaine (ex: ws-RH-01 ou ws-Ventes-01)
  • Session ouverte sur le DC ou sur un poste avec RSAT, en tant que maxtec\Administrateur

đŸ› ïž Installation prĂ©alable : RSAT sur le poste client

La délégation se configure depuis n'importe quel poste qui a dsa.msc (le DC l'a nativement). On l'utilise depuis le poste de la personne déléguée, qui doit donc disposer de RSAT.

Pourquoi RSAT ?

gpmc.msc et dsa.msc ne tournent pas sur le DC : ce sont des consoles d'administration distantes qui parlent au DC par LDAP. RSAT (Remote Server Administration Tools) installe ces consoles sur un poste client Windows. Une fois RSAT installĂ©, les permissions viennent du compte qui ouvre la console, pas de l'installation elle-mĂȘme.

Procédure (à exécuter sur le poste client, ex: ws-RH-01) :

  1. Connectez-vous en tant qu'administrateur local du poste (la cuenta créée à l'install Windows). RSAT est un composant Windows, son installation requiert des droits admin locaux (pas de domaine).
  2. Ouvrir le menu FonctionnalitĂ©s facultatives : touche Windows → taper facultative → cliquer sur FonctionnalitĂ©s facultatives.
  3. Ajouter une fonctionnalité :
  4. Cliquer sur Ajouter une fonctionnalité
  5. Dans la barre de recherche, taper RSAT
  6. Cocher RSAT : Outils Active Directory Domain Services et Services LDS (inclut dsa.msc)
  7. Cocher aussi RSAT : Outils de gestion des stratĂ©gies de groupe (inclut gpmc.msc) — utile pour les exercices GPO ultĂ©rieurs
  8. Cliquer sur Suivant puis Installer
  9. Redémarrer le poste si Windows le demande.

VĂ©rification — RSAT fonctionne :

Ouvrir PowerShell (sans privilĂšges admin) sur le poste client et lancer :

Get-ADUser -Filter * -SearchBase "OU=RH,OU=EU,DC=maxtec,DC=be" |
    Select-Object Name, SamAccountName

Vous devriez voir Richard, Rebecca et René. Si vous obtenez :

  • "Get-ADUser n'est pas reconnu" → le module RSAT AD n'est pas installĂ©, reprenez l'Ă©tape 3
  • "Impossible de contacter un serveur Active Directory" → le poste n'est pas joint au domaine maxtec.be

Bonus GUI : tapez dsa.msc dans Démarrer. La console "Utilisateurs et ordinateurs Active Directory" doit s'ouvrir et afficher le domaine maxtec.be avec ses OUs.


📖 Contexte / ScĂ©nario

Le manager IT de Maxtec, sous l'eau avec les demandes de support, vous résume la nouvelle politique :

"On reçoit 40 reset password par mois et 8 crĂ©ations de comptes. Les chefs de service peuvent gĂ©rer ça eux-mĂȘmes. À chacun son pĂ©rimĂštre, et personne ne touche aux autres dĂ©partements. Voici ce que je veux :"

Politique de délégation :

Délégué Groupe AD PérimÚtre Permissions accordées Permissions refusées
Richard GG-EU-RH-Admin OU=Users,OU=RH,OU=EU,DC=maxtec,DC=be Reset password
Déverrouillage compte
Création/suppression
AccÚs autres dépts
Valentin GG-EU-Ventes-Admin OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be Création utilisateurs
Modification propriétés
Reset password
Suppression utilisateurs
AccÚs autres dépts

Bonne pratique : déléguer au groupe, pas à l'utilisateur

On dĂ©lĂšgue toujours Ă  GG-EU-RH-Admin, pas directement Ă  Richard. Si demain Richard est remplacĂ©, il suffit d'ajouter le remplaçant au groupe sans toucher Ă  la dĂ©lĂ©gation. C'est la mĂȘme logique que pour l'attribution de permissions NTFS via AGDLP.


📌 Étape 1 : DĂ©lĂ©guer Ă  Richard (RH — pĂ©rimĂštre restreint)

Sur le DC, en tant que maxtec\Administrateur :

  1. Ouvrir dsa.msc (Utilisateurs et ordinateurs Active Directory)
  2. Activer l'affichage avancĂ© : menu Affichage → FonctionnalitĂ©s avancĂ©es (nĂ©cessaire pour voir l'onglet SĂ©curitĂ© plus tard)
  3. Naviguer jusqu'Ă  EU > RH
  4. Clic droit sur l'OU Users (Ă  l'intĂ©rieur de RH) → DĂ©lĂ©guer le contrĂŽle

  5. L'assistant s'ouvre → Suivant
  6. Sélectionner Users or Groups :
  7. Ajouter
 → taper GG-EU-RH-Admin → VĂ©rifier les noms → OK
  8. Suivant
  9. SĂ©lectionner les tĂąches Ă  dĂ©lĂ©guer → cocher :
  10. ✅ RĂ©initialiser les mots de passe utilisateur et forcer le changement de mot de passe Ă  la prochaine ouverture de session
  11. ✅ Lire toutes les informations utilisateur
  12. ❌ NE PAS cocher CrĂ©er, supprimer et gĂ©rer les comptes utilisateur
  13. Suivant
  14. Terminer

Et le déverrouillage de compte ?

L'assistant standard ne propose pas explicitement "déverrouillage". Il est inclus indirectement quand on coche "Réinitialiser les mots de passe" (le déverrouillage est techniquement une modification de l'attribut lockoutTime, généralement autorisée avec le reset). Pour un déverrouillage explicite et séparé, il faut utiliser la délégation personnalisée (option Créer une tùche personnalisée à déléguer).


📌 Étape 2 : DĂ©lĂ©guer Ă  Valentin (Ventes — pĂ©rimĂštre Ă©tendu)

  1. Toujours dans dsa.msc, naviguer jusqu'Ă  EU > Ventes
  2. Clic droit sur l'OU Users (Ă  l'intĂ©rieur de Ventes) → DĂ©lĂ©guer le contrĂŽle

  3. Assistant → Suivant
  4. Ajouter GG-EU-Ventes-Admin → VĂ©rifier les noms → OK → Suivant
  5. TĂąches Ă  dĂ©lĂ©guer → cocher :
  6. ✅ CrĂ©er, supprimer et gĂ©rer les comptes utilisateur ⚠ (l'assistant Microsoft regroupe crĂ©ation et suppression — voir la note ci-dessous)
  7. ✅ RĂ©initialiser les mots de passe utilisateur et forcer le changement de mot de passe Ă  la prochaine ouverture de session
  8. ✅ Lire toutes les informations utilisateur
  9. ✅ Modifier l'appartenance d'un groupe
  10. Suivant → Terminer

Limitation de l'assistant standard

L'assistant regroupe "Créer, supprimer et gérer" dans une seule case. Si vous voulez vraiment autoriser la création MAIS interdire la suppression, il faut passer par Créer une tùche personnalisée à déléguer (option dans l'assistant à l'étape "Tùches"), puis sélectionner les attributs précis. Pour cet exercice, on accepte la limitation et on documente le compromis. C'est aussi l'occasion d'expliquer aux étudiants que les wizards Microsoft sont des raccourcis : pour du fine-grained, c'est dsacls ou PowerShell + Set-Acl.


đŸ§Ș Étape 3 : Tester les dĂ©lĂ©gations

Test A — Richard (devrait rĂ©ussir) :

Sur ws-RH-01 (avec RSAT installé) :

  1. Se connecter en tant que maxtec\richard
  2. Ouvrir dsa.msc
  3. Naviguer jusqu'Ă  EU > RH > Users
  4. Clic droit sur RenĂ© → RĂ©initialiser le mot de passe → dĂ©finir un nouveau mot de passe → OK
  5. ✅ Doit fonctionner

Test B — Richard (devrait Ă©chouer) :

  1. Toujours connecté en tant que Richard, naviguer jusqu'à EU > Comptabilite > Users
  2. Clic droit sur Charlotte → RĂ©initialiser le mot de passe
  3. ❌ Doit Ă©chouer avec "AccĂšs refusĂ©"

Test C — Richard (limite explicite) :

  1. Clic droit sur OU=Users (dans RH) → Nouveau → Utilisateur
  2. ❌ L'option doit ĂȘtre grisĂ©e ou Ă©chouer — Richard n'a pas la dĂ©lĂ©gation de crĂ©ation

Test D — Valentin (crĂ©ation autorisĂ©e) :

Sur ws-Ventes-01 (ou via runas /user:maxtec\valentin "mmc dsa.msc" depuis le DC) :

  1. Naviguer jusqu'Ă  EU > Ventes > Users
  2. Clic droit → Nouveau → Utilisateur → crĂ©er vincent.test avec mot de passe temporaire
  3. ✅ Doit fonctionner

Test E — Valentin (frontiĂšre respectĂ©e) :

  1. Valentin tente de créer un utilisateur dans EU > IT > Users
  2. ❌ Doit Ă©chouer

✅ VĂ©rification PowerShell (audit de la dĂ©lĂ©gation)

Pour confirmer que les ACLs ont bien été posées sur les OUs, exécuter sur le DC (ou un poste avec RSAT) en tant que Domain Admin :

# Importer le module RSAT AD
Import-Module ActiveDirectory

# Audit de l'OU Users de RH
$ouRH = "AD:\OU=Users,OU=RH,OU=EU,DC=maxtec,DC=be"
Get-Acl $ouRH | Select-Object -ExpandProperty Access |
    Where-Object { $_.IdentityReference -like "*GG-EU-RH-Admin*" } |
    Format-Table IdentityReference, ActiveDirectoryRights, AccessControlType -AutoSize

# Audit de l'OU Users de Ventes
$ouVentes = "AD:\OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be"
Get-Acl $ouVentes | Select-Object -ExpandProperty Access |
    Where-Object { $_.IdentityReference -like "*GG-EU-Ventes-Admin*" } |
    Format-Table IdentityReference, ActiveDirectoryRights, AccessControlType -AutoSize

Vous devez voir des entrées Allow pour MAXTEC\GG-EU-RH-Admin et MAXTEC\GG-EU-Ventes-Admin avec des droits comme ReadProperty, WriteProperty, ExtendedRight (sur User-Force-Change-Password), etc.


❓ Questions de rĂ©flexion

  1. Pourquoi déléguer à GG-EU-RH-Admin et pas directement à Richard ? Que se passe-t-il si Richard part en congé maladie et que Rebecca doit le remplacer ?

  2. Que voit Richard dans dsa.msc ? Voit-il les OUs des autres départements ? Pourquoi ?

  3. Limite de l'assistant : pourquoi le wizard de Microsoft regroupe-t-il "création" et "suppression" ? Comment contourner cette limitation si la politique exige une séparation stricte ?

  4. Sécurité : un délégué pourrait-il s'élever en privileges via sa délégation ? (Indice : peut-il modifier l'appartenance de son propre compte au groupe Domain Admins ?)


💡 Pour aller plus loin

  • DĂ©lĂ©gation fine-grained : dsacls en ligne de commande ou Set-Acl en PowerShell pour spĂ©cifier exactement quels attributs (ex: mail, telephoneNumber) peuvent ĂȘtre modifiĂ©s.
  • DĂ©lĂ©gation GPO : voir Exercices: GPO-2.md Ex. 7 — c'est l'Ă©quivalent pour les GPOs (Security Filtering + onglet Delegation + droit de lier des GPOs Ă  une OU).
  • Audit : activer l'audit des modifications d'ACL (auditpol /set /subcategory:"Directory Service Changes" /success:enable) pour tracer qui modifie quoi.

Exercice 13: Migration d'Utilisateurs

Contexte

Suite à une restructuration, Ivan et Ines (département IT) rejoignent l'équipe Ventes. Irene reste seule responsable IT.

Tùches à réaliser

  1. Identifier les utilisateurs à déplacer (Ivan et Ines)
  2. Planifier la migration:

    • Nouveaux groupes nĂ©cessaires
    • Modifications des droits d'accĂšs
  3. Déplacer les comptes vers OU=Users,OU=Ventes,OU=EU,DC=maxtec,DC=be

  4. Mettre Ă  jour toutes les appartenances aux groupes:
    • Retirer de GG-EU-IT-Users
    • Ajouter Ă  GG-EU-Ventes-Users
  5. Vérifier que les accÚs fonctionnent correctement

Exercice 14: Gestion des Comptes de Service

Objectif

Créer et sécuriser des comptes de service pour les applications internes de Maxtec.

Tùches à réaliser

  1. Créer trois comptes de service:

    • svc-backup (pour les sauvegardes)
    • svc-monitoring (pour la surveillance)
    • svc-print (pour le serveur d'impression)
  2. Configurer les paramÚtres de sécurité:

    • Mots de passe complexes
    • Pas d'expiration de mot de passe
    • Connexion limitĂ©e aux serveurs spĂ©cifiques (dns1.maxtec.be)
  3. Documenter les comptes dans un registre