Table des matières

Voir cette page sous forme de diaporama.

SI5 - Windows 2003 : Gestion des Utilisateurs et des Groupes

TP 09 Vendredi 5 Avril 2013

Objectifs

Prérequis

GESTION DES UTILISATEURS ET DES GROUPES

Un compte est dit local pour une station de travail ou un serveur membre Windows Server 2003 lorsqu'il permet d'ouvrir une session sur la machine en local. Vous ne pourrez pas utiliser les comptes locaux pour ouvrir une session dans un domaine, nous ne les étudierons pas dans cette séquence de TP. Le compte d'ouverture de session d'un utilisateur sur un domaine Active Directory est dit global ou de domaine.

Les unités d'organisation

Les unités d'organisation sont des conteneurs Active Directory dans lesquels vous pouvez placer des utilisateurs, des groupes, des ordinateurs et d'autres unités d'organisation. Vous pouvez créer des unités d'organisation de façon à refléter la structure fonctionnelle ou commerciale de votre société.

Création d'utilisateurs

Nous allons d'abord créer l'utilisateur Jean Valentin, notre responsable du Service Commercial.

Fig1: création d'un utilisateur

Tous ces champs sont obligatoires sauf Prénom et Initiales, le « Nom complet» doit être unique à l'intérieur de l'unité d'organisation et le « Nom d'ouverture de session » doit être unique dans le domaine.

Notez que le Nom complet est automatiquement rempli une fois que vous avez saisi les champs Prénom et Nom.

Le Nom d'ouverture de session de l'utilisateur (antérieur à Windows 2000) ou nom de login NetBios est limité à 20 caractères, il est renseigné d'après le Nom d'ouverture de session de l'utilisateur défini sur le serveur Windows 2003.

Le mot de passe de chaque utilisateur doit respecter la longueur minimale (7 caractères par défaut) et les règles de complexité (majuscules et minuscules) que vous avez défini.

Attention au respect de la casse pour les mots de passe. Pour les noms d'ouverture de session, la casse est indifférente.

Fig2: Saisie du mot de passe

L'option L'utilisateur doit changer de mot de passe… permet d'obliger l'utilisateur à entrer un nouveau mot de passe lorsqu'il se connectera pour la première fois.

Ceci est utilisé pour les comptes d'invité utilisés par des personnes de passage qui ne doivent donc pas modifier le mot de passe que vous avez défini.

Si vous avez activé les règles de complexité pour les mots de passe et ne les avez pas respectées (pass2003 au lieu de Pass2003), alors un message s'affiche. Renseignez à nouveau le mot de passe en utilisant la longueur minimale définie (7 caractères par défaut) et l'utilisation de caractères majuscules et minuscules si la complexité est activée.

Pour plus d'efficacité dans la création des comptes d'utilisateurs de votre domaine, nous vous conseillons de créer un utilisateur modèle avec les caractéristiques communes aux utilisateurs de votre unité d'organisation ou de votre domaine. Ce modèle vous servira à créer par recopie l'ensemble de vos comptes.

notre exemple EuromediaFrance.

Fig3: Utilisateur modèle

Propriétés de l'objet utilisateur

Nos utilisateurs ont été créés avec des propriétés minimales, qu'il va falloir étoffer. Nous ferons désormais les manipulations sur l'utilisateur « Modèle ». Cet utilisateur générique apparaît dans le volet droit de la console après avoir développé EuromediaFrance.

Les onglets correspondent aux différentes propriétés de l'objet utilisateur :

Fig4: Options de compte

Vos utilisateurs habituels ne sont pas dans vos locaux le week-end ni entre 20 h et 8 h. Nous allons donc limiter les horaires d'accès de notre modèle.

Fig5: Horaires d'accès

Fig6: Horaires d'accès (bis)

Fig7: Stations accessibles

Il est intéressant de configurer ces éléments pour notre modèle, comme sur l'écran ci-dessous

Fig8: Profil utilisateur

L'utilisation de la variable %username% permet d'avoir par défaut l'autorisation NTFS Contrôle Total pour l'utilisateur sur son répertoire privé.

Le répertoire Modèle est créé automatiquement dans le volume Users :

Les onglets suivants ne seront pas renseignés pour notre modèle, vous les remplirez le cas échéant pour chaque utilisateur :

Les autres onglets sont utilisés pour configurer les services Terminal Server, leur étude sera réalisée ultérieurement …

RENOMMER

Nous allons renommer le compte Modèle en _Modèle afin qu'il apparaisse en haut de votre liste d'utilisateurs, ce qui facilitera sa visibilité pour les opérations de copie.

Fig10: Modification du nom de l'utilisateur

DÉSACTIVER

Lorsqu'un utilisateur est absent longtemps, vous pouvez pour plus de sécurité désactiver son compte, pour le réactiver à son retour. C'est ce que nous allons faire pour notre utilisateur générique « Modèle », car il vaut mieux éviter que ce compte soit utilisé par n'importe qui.

L'utilisateur Modèle apparaît dans le volet droit sous une nouvelle forme (barré d’une croix rouge). Pour réactiver un compte, choisissez l'option Activer le compte dans le menu contextuel.

COPIER

Nous avons créé l'utilisateur Modèle, nous allons maintenant l'utiliser pour créer d'autres utilisateurs par copie.

Fig11: Copier un objet utilisateur

Nous allons renommer le compte Administrateur afin de limiter les risques d'intrusion avec un compte disposant de tous les privilèges. Afin de prévenir une erreur de manipulation ou une erreur réseau, nous allons effectuer une copie du compte et nous désactiverons l'original ensuite.

Vérifiez que l'utilisateur que vous venez de créer est bien membre des groupes administratifs du domaine et testez ses droits. Vous pouvez maintenant désactiver le compte Administrateur afin d'empêcher toute utilisation frauduleuse.

DÉPLACER

Christophe Durand fait partie du service Comptabilité, nous allons donc le déplacer dans l'unité d'organisation ad hoc, soit : Comptabilité.

Pour accélérer la création de vos utilisateurs, copiez votre modèle dans chaque unité d'organisation, vous n'aurez plus à effectuer de déplacement d'utilisateur.

CHANGEMENT DE MOT DE PASSE

Si un utilisateur oublie son mot de passe, il n'est pas possible de le lui retrouver, il faut le réinitialiser.

Appartenance à un groupe de sécurité

L'appartenance des utilisateurs à des groupes de sécurité, permet de simplifier la tâche de l'administrateur en regroupant les utilisateurs de mêmes ressources ; l'administrateur affectera les autorisations à un groupe plutôt qu'à chaque utilisateur.

Windows Server 2003 offre des groupes prédéfinis, chacun d'eux ayant des droits bien spécifiques. Il convient donc de savoir quels droits on veut accorder à notre utilisateur avant d'utiliser ces groupes. Pour connaître les droits associés à ces groupes prédéfinis, allez chercher la rubrique Groupes prédéfinis, Active Directory dans l'aide de Windows 2003.

Les groupes prédéfinis sont faits de façon à ce que l'administrateur du réseau délègue des tâches de gestion bien précises à certains utilisateurs. Pour un grand réseau il convient mieux qu'il y ait des groupes de personnes chargées uniquement de la gestion des sauvegardes, d'autres qui seront opérateurs d'impression, etc.

Le but d'un groupe est d'y placer des utilisateurs qui auront tous les mêmes droits et les mêmes autorisations sur les ressources partagées. Il est en effet plus facile de faire des restrictions sur un groupe que pour chaque utilisateur.

Dans Windows Server 2003, on trouve aussi la présence de groupes de distribution utilisés pour la messagerie électronique mais ne donnant pas d'autorisations d’accès.

Création de groupes de sécurité

Fig13: Nouveau groupe

Notions de groupe local, global et universel :

Un groupe Global peut contenir uniquement des membres (utilisateurs, groupes globaux) appartenant au domaine Dans la majorité des cas, c'est ce type de groupe qui est utilisé.

Un groupe Domaine local peut contenir des membres (utilisateurs, groupes globaux et universels) appartenant à n'importe quel domaine de la forêt et éventuellement des groupes Domaine local du même domaine.

Un groupe Universel est constitué d'un ensemble de comptes utilisateurs, de groupes globaux ou universels appartenant à n'importe quel domaine de la forêt.

La démarche d'organisation préconisée par Microsoft, et qui offre à la fois évolutivité et sécurité, est la suivante :

Remarque : Lorsque l'on crée un nouveau groupe, il s'agit par défaut d'un groupe de sécurité avec une étendue globale.

Ajout d'un utilisateur à un groupe

Ceci peut se faire de plusieurs manières : soit en ajoutant un membre au groupe, soit en faisant appartenir l'utilisateur à un groupe.

1ère méthode

2ème méthode

3ème méthode

Modifiez votre modèle « Commercial » en le rendant membre du groupe Commerciaux et vous pourrez maintenant créer les utilisateurs de ce groupe par recopie.