Infrastructure multi-réseaux

Intervenir sur les droits et la sécurité de l'AD

Partagez des documents entre groupes d'utilisateurs en respectant les bonnes pratiques et la politique de sécurité de l'entreprise. Mettez en œuvre les permissions NTFS avancées et la méthodologie Microsoft AGP/AGDLP.

Je gère les groupes utilisateurs et j'utilise les permissions NTFS avancées

Remettre à plat le partage de fichiers de l'atelier

Chez Steel+, l'ancienne installation ne distingue à peu près personne : un seul dossier partagé, accessible en « Contrôle total » par à peu près tout le monde, hérité d'une époque où l'atelier ne comptait qu'une poignée de postes. Depuis, l'atelier de production a grandi : le bureau d'études dépose des plans qui ne regardent pas la production, la direction produit des documents budgétaires que la production ne doit pas voir, la qualité doit pouvoir lire les procédures de tous les services mais n'écrire que dans les siennes. Ce chapitre pose la première brique de la remise à plat : structurer les dossiers partagés, comprendre la différence entre permissions de partage et permissions NTFS, puis appliquer les autorisations NTFS avancées sur l'arborescence du serveur de fichiers.

Le partage réseau SMB : le point d'entrée distant

Un partage est un répertoire local du serveur, rendu accessible sur le réseau via le protocole SMB (Server Message Block). Sur Windows Server, le rôle « Serveur de fichiers » (sous « Services de fichiers et de stockage ») doit être installé avant de pouvoir créer un partage depuis le Gestionnaire de serveur.

Sur Steel+, chaque service dispose de son propre répertoire sous un partage racine :

C:\Partages\Production
C:\Partages\Qualite
C:\Partages\BureauEtudes
C:\Partages\Direction

Une fois le partage créé (nom « Partages » par exemple), il devient accessible depuis n'importe quel poste du domaine par un chemin UNC (Universal Naming Convention) :

\\SRV-FICHIERS-01.steelplus.local\Partages\Production

À la création d'un partage, trois options méritent une lecture attentive :

  • Activer l'énumération basée sur l'accès : un utilisateur ne voit que les sous-dossiers où il a des droits — utile pour ne pas afficher « Direction » à un opérateur de production ;
  • Autoriser la mise en cache : à réserver aux partages personnels, pas aux dossiers partagés entre plusieurs personnes ;
  • Chiffrer l'accès aux données : sécurise le flux SMB, à activer sauf présence de très vieux clients (SMB antérieur à la version 3).

Permissions de partage et permissions NTFS : deux mécanismes, pas un seul

Un partage superpose deux couches d'autorisations, souvent confondues par les débutants.

Permissions de partagePermissions NTFS
Champ d'applicationUniquement l'accès distant (réseau)Accès local et distant
Se configure surLe dossier partagé, dans son ensembleChaque fichier et dossier, individuellement
Niveaux disponiblesContrôle total, Modifier, LectureLecture, Écriture, Modification, Contrôle total, autorisations avancées
Onglet des propriétés« Partage » → « Partage avancé » → « Autorisations »« Sécurité »

Quand un utilisateur accède à un fichier via le réseau, les deux permissions s'appliquent et se cumulent en retenant la plus restrictive. Un utilisateur avec « Modifier » en partage mais « Lecture » en NTFS ne pourra que lire. C'est pour cette raison que la pratique la plus simple consiste à laisser les permissions de partage larges (Contrôle total pour les groupes concernés) et à faire tout le travail de restriction au niveau NTFS, qui s'applique aussi bien en local qu'à distance.

Créer les groupes avant de toucher aux permissions

Avant même d'ouvrir l'onglet « Sécurité » d'un dossier, il faut créer les groupes de sécurité qui recevront les permissions — jamais un utilisateur nommément. Ce chapitre pose les bases ; la méthode complète (AGDLP) fait l'objet du chapitre suivant. Pour l'instant, retenez la règle : sur le dossier « Qualite », vous créerez par exemple les groupes GDL_Qualite_RW et GDL_Qualite_RO, dont les membres seront eux-mêmes des groupes globaux (GG_Qualite, GG_Externes…).

New-ADGroup -Name "GDL_Qualite_RW" -GroupScope DomainLocal -GroupCategory Security -Path "OU=Groupes,DC=steelplus,DC=local"
New-ADGroup -Name "GDL_Qualite_RO" -GroupScope DomainLocal -GroupCategory Security -Path "OU=Groupes,DC=steelplus,DC=local"

Appliquer les permissions NTFS avancées

Sur les propriétés d'un dossier, l'onglet « Sécurité » donne accès aux permissions NTFS. Pour la gestion courante, le bouton « Modifier » suffit ; pour une configuration initiale rigoureuse, il faut passer par « Avancé ».

Désactiver l'héritage

Par défaut, un dossier hérite des permissions de son parent. Sur la racine d'un partage, c'est rarement souhaitable : on veut poser des permissions explicites, indépendantes de ce qui se passe plus haut dans l'arborescence.

  1. Propriétés du dossier → onglet « Sécurité » → bouton « Avancé » ;
  2. « Désactiver l'héritage » ;
  3. « Convertir les autorisations héritées en autorisations explicites sur cet objet » (pour repartir des permissions existantes plutôt que d'un dossier vide de droits).

Nettoyer, puis ajouter les groupes

Il faut ensuite supprimer les autorisations héritées trop larges (le groupe « Utilisateurs » notamment) puis ajouter les groupes de domaine local créés précédemment :

GroupeRépertoirePermission
GDL_Qualite_RWPartages\QualiteModifier
GDL_Qualite_ROPartages\QualiteLecture et exécution
Admins du domainePartages\QualiteContrôle total

Les autorisations avancées

Le bouton « Afficher les autorisations avancées » révèle un niveau plus fin que les six permissions standard (Contrôle total, Modifier, Lecture et exécution, Afficher le contenu du dossier, Lecture, Écriture), utile pour des besoins précis :

Autorisation avancéeUtilité typique
Parcourir le dossier / exécuter le fichierTraverser un chemin sans lister son contenu
Lister le contenu du dossierVoir les noms des fichiers et sous-dossiers
Lire les attributs / attributs étendusConsulter les métadonnées d'un fichier
Créer des fichiers / écrire des donnéesAjouter du contenu sans modifier l'existant
Créer des dossiers / ajouter des donnéesCréer une sous-arborescence
Supprimer les sous-dossiers et fichiersPurger un dossier sans droit de suppression individuel
Modifier les autorisationsRéservé aux comptes d'administration
Prendre possessionRéservé aux comptes d'administration

Une subtilité à connaître : lorsque les droits sont posés par groupe, Windows ajoute automatiquement l'entité « CRÉATEUR PROPRIÉTAIRE », qui attribue à chaque membre du groupe les droits sur les fichiers qu'il a lui-même créés. Ce mécanisme n'existe pas quand les droits sont posés directement sur un compte utilisateur — une bonne raison de plus de toujours passer par des groupes.

Vérifier les droits effectifs

Une fois la configuration posée, l'outil « Accès effectif » (dans les paramètres de sécurité avancés) permet de saisir un nom d'utilisateur et de voir instantanément les droits dont il dispose réellement sur le dossier — pratique pour dépanner sans avoir à se reconnecter avec le compte de test.

Dossier de base et chemin de profil

Sur Steel+, chaque utilisateur dispose également d'un espace personnel, rattaché à son compte AD plutôt qu'à un service. Deux réglages, dans l'onglet « Profil » des propriétés du compte utilisateur, s'appuient sur la même variable d'environnement %username% :

  • Dossier de base, pour stocker les documents personnels de l'utilisateur, monté comme un lecteur réseau à l'ouverture de session :

\\SRV-FICHIERS-01\Profils\%username%

  • Chemin du profil, pour un profil itinérant, retrouvé à l'identique quel que soit le poste sur lequel l'utilisateur ouvre sa session :

\\SRV-FICHIERS-01\Profils\%username%

La variable %username% est résolue automatiquement par Windows au nom du compte connecté : un seul réglage, appliqué à un ensemble d'utilisateurs sélectionnés dans l'annuaire, suffit à générer un chemin propre à chacun.

Automatiser la création des partages par script

Sur un atelier où les services se multiplient, recréer chaque partage à la main devient vite fastidieux. Un script de connexion, écrit en .bat, peut automatiser la suppression des anciens montages puis la reconnexion aux dossiers partagés à chaque ouverture de session. Ce script se dépose dans le dossier des scripts de connexion du domaine :

C:\Windows\SYSVOL\sysvol\steelplus.local\scripts\

C'est ce même emplacement, répliqué entre tous les contrôleurs de domaine, que le chapitre suivant retrouvera en abordant la méthode AGDLP et la structure de l'annuaire.

Dépanner un problème classique : le lecteur réseau qui ne se monte pas

Un incident fréquent sur un poste qui rejoint plusieurs partages à la suite : certains lecteurs restent invisibles, sans lettre attribuée, parce qu'un montage précédent occupe encore la même ressource. La commande net use liste et nettoie les connexions réseau actives :

# Lister tous les lecteurs réseau montés
net use

# Supprimer tous les lecteurs montés
net use * /delete

# Supprimer un lecteur réseau précis
net use Z: /delete

Avant de remonter le lecteur, il est donc recommandé de vérifier qu'aucune connexion résiduelle ne pointe déjà vers le même partage — un des pièges les plus fréquents rencontrés en TP sur les postes Steel+.

Ce qu'il faut retenir

Un partage réseau superpose toujours deux couches de permissions — partage et NTFS — qui se cumulent en retenant la plus restrictive ; en pratique, on laisse le partage large et on affine au niveau NTFS. Les permissions NTFS avancées se posent sur des groupes, jamais sur des utilisateurs, après avoir désactivé l'héritage sur la racine du partage. Le chapitre suivant explique comment structurer ces groupes selon la méthode que Microsoft recommande pour un environnement Active Directory : AGP et AGDLP.