Table des matières

La gestion des utilisateurs et des ordinateurs

Active Directory permet de gérer plusieurs types d'objets :

La console Utilisateurs et ordinateurs Active Directory contient les dossiers suivants :

Les profils d'utilisateurs

Un profil utilisateur contient tous les informations qui définissent l'environnement de travail d'un l'utilisateur.

Le profil errant : il s'agit de retrouver son profil sur n'importe quelle station. Pour cela il faut modifier les propriétés du compte en indiquant dans l'onglet Profil le chemin réseau UNC existant (utilisation de la variable %username% pour la création automatique du dossier %%\\serveur\profiles\%username%%%).

Il est possible d'imposer un profil errant (obligatoire) en renommant ntuser.dat en ntuser.man.

Le répertoire de base (dossier personnel) peut être créé automatiquement en utilisant la variable %username% sur les partitions NTFS (Autorisation Contrôle Total pour l'administrateur et l'utilisateur).

Les groupes d'utilisateurs

Les groupes d'utilisateurs permettent de rassembler des utilisateurs devant bénéficier des mêmes droits ou autorisations. Il existe 2 types de groupe :

Il y a 3 étendues de groupe :

Attention : les stations Windows ainsi que les serveurs Windows membre d'un domaine conservent une gestion locale des comptes, c'est à dire la gestion d'utilisateurs locaux et de groupes locaux.

La gestion d'un domaine peut se faire par niveau de fonctionnalité afin de pouvoir intégrer des serveurs « anciens » avec des serveurs plus « récents ». En mode natif

Sous certaines conditions, il est possible de modifier l'étendue d'un groupe.

Les membres d’un groupe possèdent les droits et autorisations accordés au groupe.

Un utilisateur peut être membre de plusieurs groupes.

Démarche d'utilisation des groupes

Les groupes globaux reflètent l'organisation de l'entreprise.

Les groupes locaux de domaine sont à utiliser pour gérer les autorisations sur des ressources bien déterminées. Démarche préconisée par Microsoft (dans un contexte de domaine unique, sans forêt) :

AGDLP, qui signifie : Account, Global group, Domain Local group, Permission.

On ne met pas d'autorisations d'accès directement sur les utilisateurs sauf si l'utilisateur est vraiment unique (dossier personnel / répertoire de base).

Exemple : dans une organisation, les utilisateurs du service comptabilité et les commerciaux doivent pouvoir utiliser la même imprimante EPSON05.