Windows Server 2008 - people.coins-lab.orgpeople.coins-lab.org/ocheikhrouhou/images/chapter...

37
Windows Server 2008 Chapitre 4 : Active Directory Gestion des utilisateurs, des ordinateurs et des groupes [email protected] [email protected] 1

Transcript of Windows Server 2008 - people.coins-lab.orgpeople.coins-lab.org/ocheikhrouhou/images/chapter...

Windows Server 2008

Chapitre 4 : Active Directory Gestion des utilisateurs, des ordinateurs et des groupes

[email protected] [email protected]

1

Vue d'ensemble du module

• Gestion de comptes d'utilisateurs • Création de comptes d'ordinateurs • Utilisation de requêtes pour localiser des objets

dans AD DS • Présentation des groupes AD DS • Gestion des comptes de groupes • Création d'unités d'organisation

2

Leçon 1 : Gestion de comptes d'utilisateurs

• Qu'est-ce qu'un compte d'utilisateur ? • Noms associés aux comptes d'utilisateurs de

domaine • Options de mot de passe d'un compte d'utilisateur • Outils pour configurer des comptes d'utilisateurs • Démonstration : Configuration de comptes

d'utilisateurs • Démonstration : Attribution d'un nouveau nom

à un compte d'utilisateur • Qu'est-ce qu'un modèle de compte d'utilisateur ? • Démonstration : Création et utilisation d'un modèle

de compte d'utilisateur 3

Un compte d'utilisateur peut être stocké : Dans AD DS (compte AD DS)

Sur l'ordinateur local (compte local)

Qu'est-ce qu'un compte d'utilisateur ?

Lors de la création d'un compte d'utilisateur, un identificateur de sécurité (SID) est également créé

Un compte d'utilisateur est un objet AD DS (services de domaine Active Directory) qui permet l'authentification et l'accès à des ressources locales et réseau

Les comptes AD DS permettent d'ouvrir des sessions sur des domaines et d'accéder à des ressources réseau partagées

Les comptes locaux permettent d'ouvrir une session sur un ordinateur et des ressources locales uniques

4

Presenter
Presentation Notes
Revenez sur le concept de services d'annuaire, si nécessaire. Définissez un ID de sécurité (SID), nombre unique qui identifie les comptes d'utilisateurs, les comptes de groupes et les comptes d'ordinateurs. Notez que les processus internes de Windows se réfèrent au SID d'un compte plutôt qu'au nom de l'utilisateur ou du groupe. Utilisez les éléments suivants pour décrire des comparaisons entre un compte local et un compte AD DS. Comptes d'utilisateurs locaux Accès à un dossier « Mes Documents » unique Imprimantes reliées Partage de fichiers avec d'autres membres de groupe de travail Accès Internet partagé Comptes d'utilisateurs AD DS Ouverture de session à partir de toute station de travail de la forêt, avec accès aux ressources réseau partagées Impression sur une imprimante réseau Accès à toutes les ressources réseau, administré de manière centralisée Indiquez des outils pour la création de comptes d'utilisateurs : Panneau de configuration Utilisateurs et groupes (local) et Utilisateurs et ordinateurs Active Directory pour la gestion de comptes d'utilisateurs du domaine. Références User accounts (Comptes d'utilisateurs) :�http://go.microsoft.com/fwlink/?LinkId=133069 (éventuellement en anglais) SID (SID) :�http://go.microsoft.com/fwlink/?LinkId=133069 (éventuellement en anglais)

Options de nommage pour les comptes d'utilisateurs de domaine:

Noms associés aux comptes d'utilisateurs de domaine

Noms d'objet Exemple Unicité requise

Nom d'ouverture de session de l'utilisateur Gregory Doit être unique au sein

du domaine

Nom d'ouverture de session de l'utilisateur (antérieur à Microsoft® Windows® 2000)

Woodgrove\Gregory Doit être unique au sein du domaine

Nom d'utilisateur principal (UPN)

[email protected]

Doit être unique au sein de la forêt

Nom unique LDAP CN=Gregory,OU=IT, DC=WoodgroveBank, DC=com

Sera globalement unique, en combinant le nom RDN, le nom de conteneur et les noms de domaine

Nom unique relatif (RDN) CN=Gregory Doit être unique dans l'unité d'organisation

5

Presenter
Presentation Notes
Revoyez le concept d'authentification utilisateur, en faisant référence peut-être à l'analogie avec un passeport. Pour expliquer les niveaux d'unicité nécessaires aux les différents noms d'objet, développez l'analogie avec un passeport en comparant l'identification requise pour un voyage intérieur (permis de conduire) et pour un voyage international (passeport). Indiquez comment un nom UPN est dérivé, et en quoi il diffère du nom d'ouverture de session de l'utilisateur. Expliquez comment un nom unique LDAP devient globalement unique à l'aide du nom unique relatif de l'objet, des noms des objets conteneur et des domaines qui contiennent l'objet. Le nom unique identifie l'objet et son emplacement dans une arborescence. Références Object Names (Noms d'objets) :�http://technet2.microsoft.com/windowsserver/en/library/232d2aab-b33b-4bf7-9c8c-bb659bf6a35b1033.mspx?mfr=true (éventuellement en anglais)

Options de mot de passe d'un compte d'utilisateur

Les mots de passe d'un objet utilisateur constituent un aspect important de la sécurité réseau et il est possible de configurer des options pour les éléments suivants :

Historique des mots de passe

Longueur

Complexité

Par défaut, les mots de passe de domaine Windows Server® 2008 doivent respecter trois exigences de complexité sur quatre :

Majuscule

Minuscule

Caractères spéciaux

Chiffres

6

Presenter
Presentation Notes
Indiquez comment la sécurité par mot de passe est protégée par chacune de ces options : historique des mots de passe, réutilisation des mots de passe, durée de vie maximale, durée de vie minimale, et notez les raisons relatives aux considérations concernant la longueur minimale. Explorez la notion de complexité des mots de passe, car il s'agit d'un aspect qui va concerner tous les utilisateurs lors de la tentative de création de mots de passe, notamment pour Windows Server 2008 (paramètres de complexité par défaut). Donnez un exemple de mot de passe faible, puis montrez comment il pourrait être renforcé par l'ajout de caractères supplémentaires de trois des quatre catégories. Soulignez que les utilisateurs peuvent utiliser des espaces dans leurs mots de passe et donc utiliser des expressions comme mots de passe. Références Aide de Microsoft Windows Server 2008

Les comptes locaux et les comptes de domaine ont chacun leurs propres outils pour la création et la gestion des propriétés:

Outils pour configurer des comptes d'utilisateurs

Compte Outils

Compte d'ordinateur local Windows XP et Windows Vista® : Panneau de configuration > Comptes d'utilisateurs

Compte de domaine

• Outil d'interface graphique Windows Server 2003 et Windows Server 2008 : Utilisateurs et ordinateurs Active Directory

• Utilitaires de ligne de commande : dsadd, Windows Powershell™, CSVDE, LDIFDE

7

Presenter
Presentation Notes
L'administration de comptes d'utilisateurs avec des paramètres locaux ou de domaine s'effectue à l'aide d'interfaces utilisateur graphiques qui permettent d'appliquer des niveaux d'autorisation allant d'Invité à Administrateur. Décrivez quelques tâches que peuvent s'attendre à effectuer les informaticiens dans Utilisateurs et ordinateurs Active Directory et quelques tâches supplémentaires qui pourraient être déléguées à des individus. Décrivez des outils en bloc tels que Powershell Windows, CSVDE et LDIFDE pour la création, l'édition et la suppression des objets de domaine. Références Local accounts (Comptes locaux) : �http://technet2.microsoft.com/windowsserver/en/library/94f1b7eb-7336-47c5-9e4c-3496647580df1033.mspx?mfr=true (éventuellement en anglais) Dsadd :�http://technet2.microsoft.com/windowsserver/en/library/8d37ecb0-ac28-4e05-aa05-da82dc36b54b1033.mspx?mfr=true (éventuellement en anglais)

Qu'est-ce qu'un modèle de compte d'utilisateur ?

Les modèles de comptes d'utilisateurs tirent parti des similarités qui existent entre les comptes d'utilisateurs

Pour utiliser des modèles utilisateur : Créez plusieurs utilisateurs standard qui reflètent les différents groupes de votre organisation Copiez le compte d'utilisateur qui correspond le mieux au nouveau compte que vous voulez créer Modifiez les attributs : noms, adresse de messagerie, nom d'ouverture de session, etc.

Un modèle de compte d'utilisateur est un compte comportant des propriétés communes déjà configurées

8

Presenter
Presentation Notes
Attirez l'attention sur les ressemblances qui peuvent exister entre les comptes d'utilisateurs de personnes travaillant dans des domaines semblables d'une organisation : appartenances à des groupes, attributs de service ou URL de la page d'accueil. Le fait de créer des comptes d'utilisateurs représentatifs pour différents services, puis de copier et de modifier ensuite les attributs nécessaires, peut permettre d'économiser du temps ultérieurement et d'éviter des erreurs. La copie d'un compte d'utilisateur est une autorisation qui doit être couramment déléguée aux chefs de service. Cela permet de simplifier l'administration de domaine. Soulignez les paramètres du modèle de compte d'utilisateur qui ne sont pas copiés lors de la création d'un compte d'utilisateur à l'aide d'un modèle. Les attributs considérés comme uniques ou les paramètres de sécurité tels que les mots de passe ne sont pas copiés. Références Copying User Accounts (Copie de comptes d'utilisateurs) :�http://www.microsoft.com/technet/scriptcenter/guide/sas_usr_cioj.mspx?mfr=true (éventuellement en anglais)

Profil utilisateur

9

Leçon 2 : Création de comptes d'ordinateurs

• Qu'est-ce qu'un compte d'ordinateur ? • Options pour la création de comptes d'ordinateurs • Gestion des comptes d'ordinateurs • Démonstration : Configuration de comptes

d'ordinateurs

10

Les comptes d'ordinateurs :

Qu'est-ce qu'un compte d'ordinateur ?

Sont requis pour l'authentification et l'audit

Un compte d'ordinateur est un objet dans AD DS qui identifie un ordinateur dans un domaine

Permettent de gérer un ordinateur à l'aide de stratégies de groupe

Sont requis pour tous les ordinateurs qui exécutent Windows NT ou une version ultérieure

11

Presenter
Presentation Notes
Indiquez que l'administration des comptes d'ordinateurs de station de travail ne requiert généralement pas une attention constante. Les contrôleurs de domaine, en revanche, doivent être surveillés régulièrement. Indiquez les types de tâches que les stratégies de groupe peuvent être amenées à effectuer avec les groupes de stations de travail, telles que les installations et les mises à jour de logiciel et la sécurisation des bureaux. Références Manage computers (Gestion des ordinateurs) :�http://technet2.microsoft.com/windowsserver/en/library/40a90e2d-94e5-48c0-902f-f128b8a6f5151033.mspx?mfr=true (éventuellement en anglais)

Options pour la création de comptes d'ordinateurs

Scénario Processus

Ajout d'ordinateurs individuels à un domaine

• Ajouter l'ordinateur au domaine à l'aide de propriétés système de l'ordinateur

• Un compte sera créé par défaut dans le conteneur Ordinateurs

Création de plusieurs comptes d'ordinateurs en préparation de l'automatisation du déploiement de systèmes d'exploitation et de logiciels

1. Créer une unité d'organisation pour chaque service

2. Préconfigurer de nouveaux comptes d'ordinateurs dans cette unité d'organisation à l'aide d'un script ou d'un outil de ligne de commande

3. Ajouter l'ordinateur au domaine

12

Presenter
Presentation Notes
Les comptes d'ordinateurs peuvent être précréés à l'aide de Utilisateurs et ordinateurs Active Directory ou en ajoutant un ordinateur au domaine. Parmi les raisons de précréation de comptes d'ordinateur figurent le déploiement de logiciels ou de systèmes d'exploitation. Il est aussi possible d'ajouter des comptes à l'aide d'outils de ligne de commande : dsadd computer. Indiquez que, par défaut, les comptes d'ordinateurs sont créés dans le conteneur Ordinateurs pour des raisons de sécurité. Ces comptes peuvent être déplacés manuellement vers d'autres unités d'organisation auxquelles sont associées des stratégies de groupe spéciales. Des unités d'organisation spécifiques à un service autoriseraient ainsi l'application de configurations de logiciels et de systèmes d'exploitation spécifiques. Un compte d'ordinateur permet à la station de travail de s'authentifier pour différentes activités réseau. Références Join a computer to a domain (Joindre un ordinateur à un domaine) :�http://technet2.microsoft.com/windowsserver/en/library/34f9c7c0-50c4-4adf-9106-db9c7e671d091033.mspx?mfr=true (éventuellement en anglais) Manage computers (Gestion des ordinateurs) :�http://technet2.microsoft.com/windowsserver/en/library/40a90e2d-94e5-48c0-902f-f128b8a6f5151033.mspx?mfr=true (éventuellement en anglais)

Gestion des comptes d'ordinateurs Les activités de gestion d'un ordinateur incluent les suivantes :

Ajout de comptes d'ordinateurs : fournit un nom d'ordinateur et indique une option de gestion

Désactivation de comptes d'ordinateurs : conserve le compte mais empêche toute ouverture de session à partir du compte

Réinitialisation du compte d'ordinateur : supprime la connexion de l'ordinateur au domaine (jointure nécessaire)

Suppression de comptes d'ordinateurs : supprime l'ordinateur de tous les services de domaine

Configuration de stratégies de groupe : gère les environnements logiciels ou les postes de travail

13

Presenter
Presentation Notes
Indiquez des options de configuration pour les comptes d'ordinateurs. Les raisons pour lesquelles désactiver ou supprimer un compte d'ordinateur sont les suivantes : l'ordinateur n'est plus utilisé ou a été détruit. Une réinitialisation peut être nécessaire pour un compte d'ordinateur si un compte d'utilisateur valide ne peut pas ouvrir de session sur cet ordinateur. Donnez plusieurs exemples de stratégies qui peuvent être appliquées aux unités d'organisation d'un compte d'ordinateur, par exemple des paramètres de sécurité et des restrictions logicielles. Références Manage computers (Gestion des ordinateurs) :�http://technet2.microsoft.com/windowsserver/en/library/40a90e2d-94e5-48c0-902f-f128b8a6f5151033.mspx?mfr=true (éventuellement en anglais) Computer Policies (Stratégies d'ordinateur) :�http://technet2.microsoft.com/WindowsVista/en/library/5ae8da2a-878e-48db-a3c1-4be6ac7cf7631033.mspx?mfr=true (éventuellement en anglais)

Leçon 3 : Utilisation de requêtes pour localiser des objets dans AD DS

• Options pour localiser des objets dans AD DS • Démonstration : Recherche dans AD DS • Qu'est-ce qu'une requête sauvegardée ? • Démonstration : Utilisation d'une requête

sauvegardée

14

Options pour localiser des objets dans AD DS

Tri : utilisation des en-têtes de colonne dans Utilisateurs et ordinateurs Active Directory pour rechercher des objets d'après les colonnes

Recherche : indication de critères concernant les éléments à rechercher

Ligne de commande : paramètre dsquery

15

Presenter
Presentation Notes
Indiquez les différentes utilisations pour le tri des vues de colonne. Par exemple, vous pouvez effectuer une recherche par nom d'utilisateur ou par nom de famille. Précisez que vous pouvez également ajouter des attributs supplémentaires à la liste de colonnes par défaut, puis triez ces colonnes. Pour localiser des objets qui répondent aux critères spécifiés dans AD DS, la meilleure méthode consiste à utiliser une recherche. Lorsque vous utilisez une recherche, vous pouvez localiser des objets AD DS d'après un attribut dans plusieurs unités d'organisation. Notez les attributs pouvant être recherchés dans la recherche avancée. Notez les outils de ligne de commande, tels que dsquery contact /?. Références Search Active Directory (Effectuer des recherches dans Active Directory) :�http://technet2.microsoft.com/windowsserver/en/library/40a90e2d-94e5-48c0-902f-f128b8a6f5151033.mspx?mfr=true (éventuellement en anglais)

Qu'est-ce qu'une requête sauvegardée ?

Les requêtes sauvegardées : Représentent le moyen le plus rapide et le plus cohérent pour accéder à un jeu commun d'objets d'annuaire à contrôler ou pour effectuer des tâches spécifiques

Une requête sauvegardée permet d'enregistrer des critères de recherche

Fournit des options pour les attributs de recherche (dernière date d'ouverture de session)

16

Presenter
Presentation Notes
Citez plusieurs types de requêtes sauvegardées qui peuvent être utiles, par exemple les systèmes d'exploitation basés sur l'emplacement, les versions de logiciel et les marques d'imprimante. Indiquez des tâches d'administration qui peuvent impliquer des recherches fréquentes. Notez les fonctionnalités de recherche de requête sauvegardée qui ne sont pas disponibles dans d'autres recherches. Références Aide de Utilisateurs et ordinateurs Active Directory

Contrôle des acquis de l'atelier pratique

• Pour que des recherches comme celles utilisées dans cet atelier pratique retournent des résultats exacts, que devez-vous faire lors de la création des comptes d'utilisateurs ?

• Votre organisation dispose d'un groupe de techniciens DST qui doivent être en mesure d'ajouter tous les ordinateurs au domaine AD DS. Comment pouvez-vous garantir que ces techniciens peuvent ajouter plus de 10 ordinateurs au domaine sans leur accorder plus d'autorisations que nécessaire ?

17

Presenter
Presentation Notes
Questions de contrôle des acquis Pour que des recherches comme celles utilisées dans cet atelier pratique retournent des résultats exacts, que devez-vous faire lors de la création des comptes d'utilisateurs ? Réponse : Vous devez vous assurer que toutes les propriétés de compte d'utilisateur dont vous aurez besoin pour exécuter la recherche sont indiquées et que les valeurs sont présentées de façon cohérente. Par exemple, si l'attribut d'entreprise indiqué est WoodgroveBank pour certains utilisateurs et Woodgrove Bank pour d'autres, vos obtiendrez des résultats incohérents si vous recherchez le nom exact. 2. Votre organisation dispose d'un groupe de techniciens DST qui doivent être en mesure d'ajouter tous les ordinateurs au domaine AD DS. Comment pouvez-vous garantir que ces techniciens peuvent ajouter plus de 10 ordinateurs au domaine sans leur accorder plus d'autorisations que nécessaire ? Réponse : La meilleure façon de configurer ce niveau d'autorisation est d'autoriser les techniciens DST à ajouter des comptes d'ordinateurs au domaine. Si cette autorisation leur a été accordée explicitement, ils seront en mesure d'ajouter autant de comptes d'ordinateurs que nécessaire. Vous pourriez également demander à un administrateur de domaine de préconfigurer les comptes d'ordinateurs et d'autoriser le groupe de techniciens DST à ajouter les comptes au domaine.

Leçon 3 : Présentation des groupes AD DS

• Qu'est-ce qu'un groupe ? • Que sont les groupes globaux ? • Que sont les groupes universels ? • Que sont les groupes locaux de domaine ? • Que sont les groupes locaux ? • Discussion : Identification de l'utilisation de groupes • Qu'est-ce que l'imbrication de groupes ? • Discussion : Stratégies d'imbrication de groupes AD DS • Contrôle des acquis concernant les groupes AD DS

19

Qu'est-ce qu'un groupe ?

Il existe deux types de groupes :

Groupes de distribution Utilisés pour les listes de distribution de courrier électronique Sans sécurité activée

Groupes de sécurité Sécurité activée Peuvent être utilisés pour attribuer des autorisations Peuvent également être à extension messagerie avec Exchange Server

Les groupes sont un ensemble logique d'objets semblables : • Services • Emplacements • Ressources

20

Presenter
Presentation Notes
Pourquoi les groupes sont importants Expliquez pourquoi les groupes sont importants en tant que groupe logique et comment le regroupement d'objets semblables réduit l'administration. Différence entre les groupes de distribution et les groupes de sécurité Expliquez en quoi ces deux groupes sont semblables (ils peuvent tous les deux recevoir des messages électroniques) et en quoi ils sont différents. Expliquez pourquoi deux types de groupes sont requis, et qu'il n'est pas nécessaire que des autorisations soient attribuées aux listes de messages électroniques. Indiquez que les groupes peuvent être convertis du type distribution en type sécurité, ou vice versa, si le niveau fonctionnel du domaine est Windows 2000 natif ou ultérieur. Expliquez que le reste de ce module met l'accent sur les groupes de sécurité. Références Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes »

Que sont les groupes globaux ?

Membres : • Comptes d'utilisateurs et d'ordinateurs du même domaine que le groupe

global • Groupes globaux du même domaine que le groupe global

Autorisations : • Des autorisations peuvent être attribuées aux groupes globaux de

n'importe quel domaine de la forêt ou de n'importe quel domaine approuvé

Utilisation : • Gérer les objets d'annuaire qui nécessitent une maintenance quotidienne,

tels que les comptes d'utilisateurs et d'ordinateurs • Regrouper les utilisateurs qui ont des besoins d'accès réseau semblables

21

Presenter
Presentation Notes
L'étendue Groupe global peut être convertie en Universel, à condition qu'il ne soit pas membre d'autres groupes globaux. Expliquez quand utiliser des groupes à étendue globale Utilisez des groupes à étendue globale pour gérer des objets d'annuaire qui nécessitent une maintenance quotidienne, tels que les comptes d'utilisateurs et d'ordinateurs. Les groupes à étendue globale n'étant pas répliqués à l'extérieur de leur propre domaine, vous pouvez modifier fréquemment les comptes d'un groupe à étendue globale sans générer du trafic de réplication vers le catalogue global. Pourquoi cela est-il préférable à un groupe local de domaine lors de l'attribution d'autorisations Il est fortement recommandé d'utiliser des groupes globaux ou des groupes universels plutôt que des groupes locaux de domaine lorsque vous spécifiez des autorisations sur des objets d'annuaire de domaine qui sont répliqués vers le catalogue global. Références Group Scope (Étendue de groupe) :�http://technet2.microsoft.com/WindowsServer/en/library/79d93e46-ecab-4165-8001-7adc3c9f804e1033.mspx?mfr=true (éventuellement en anglais) Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes »

Que sont les groupes universels ?

Membres : • Groupes globaux de n'importe quel domaine de la forêt • Comptes d'utilisateurs et d'ordinateurs de n'importe quel domaine de la forêt • Groupes universels de n'importe quel domaine de la forêt

Autorisations : • Peuvent être attribuées dans n'importe quel domaine de la forêt ou dans

n'importe quel domaine approuvé

Utilisation : • Utiliser ces groupes pour regrouper des groupes qui couvrent plusieurs

domaines

Conversion possible en : • Groupe local de domaine • Groupe global (si aucun autre groupe universel n'existe en tant que membre)

22

Presenter
Presentation Notes
Expliquez quand utiliser des groupes à étendue universelle Utilisez des groupes à étendue universelle pour consolider des groupes couvrant plusieurs domaines. Pour ce faire, ajoutez les comptes à des groupes dont l'étendue est globale, puis imbriquez ces groupes à l'intérieur de groupes dont l'étendue est universelle. Lorsque vous utilisez cette stratégie, toute modification d'appartenance aux groupes dont l'étendue est globale n'affecte pas les groupes dont l'étendue est universelle. Ne modifiez pas fréquemment l'appartenance à un groupe dont l'étendue est universelle, car toute modification de l'appartenance à ces groupes entraîne la réplication de toute l'appartenance au groupe vers chaque catalogue global de la forêt. Dessinez une forêt avec deux domaines Dessinez une forêt avec deux domaines, et expliquez comment la création d'un groupe global dans chaque domaine puis son attribution à un groupe universel favorisent la portabilité dans toute l'entreprise. Références Group Scope (Étendue de groupe) :�http://technet2.microsoft.com/WindowsServer/en/library/79d93e46-ecab-4165-8001-7adc3c9f804e1033.mspx?mfr=true (éventuellement en anglais) Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes »

Que sont les groupes locaux de domaine ?

Membres : • Comptes de n'importe quel domaine de la forêt ou de n'importe quel domaine

approuvé • Groupes globaux de n'importe quel domaine de la forêt ou de n'importe quel

domaine approuvé • Groupes universels de n'importe quel domaine de la forêt ou de n'importe quel

domaine approuvé • Groupes locaux de domaine, mais uniquement du même domaine que le

groupe local de domaine

Autorisations : • Les autorisations des membres peuvent être attribuées uniquement dans le

même domaine que le groupe local de domaine

Conversion possible en : • Groupe universel (si aucun autre groupe local de domaine n'existe en tant que

membre) 23

Presenter
Presentation Notes
Expliquez quand utiliser des groupes locaux de domaine Les groupes à étendue de domaine local vous aident à définir et à gérer l'accès aux ressources à l'intérieur d'un domaine unique. Par exemple, pour permettre à cinq utilisateurs d'accéder à une imprimante particulière, vous pouvez ajouter les cinq comptes d'utilisateurs à la liste des autorisations d'imprimante. Toutefois, si vous voulez ensuite permettre à ces cinq utilisateurs d'accéder à une nouvelle imprimante, vous devez à nouveau spécifier les cinq comptes dans la liste des autorisations pour la nouvelle imprimante. Expliquez quand utiliser un groupe local de domaine Ajout d'autorisations à une ressource telle qu'une imprimante ou un partage de fichiers. Expliquez ce qui se passe si vous ajoutez une nouvelle imprimante et que vous voulez donner les mêmes autorisations aux mêmes utilisateurs. Vous devez les rajouter chacune individuellement. Soulignez que c'est pourquoi la gestion des ressources doit être attribuée via des groupes globaux ou universels chaque fois que cela est possible. Références Group Scope (Étendue de groupe) :�http://technet2.microsoft.com/WindowsServer/en/library/79d93e46-ecab-4165-8001-7adc3c9f804e1033.mspx?mfr=true (éventuellement en anglais) Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes »

Que sont les groupes locaux ?

Membres : • Utilisateurs locaux • Utilisateurs de domaine • Groupes de domaines

Autorisations : • Des autorisations ne peuvent être accordées aux groupes

locaux que sur l'ordinateur local

Les groupes locaux ne peuvent pas être créés sur des contrôleurs de domaine

24

Presenter
Presentation Notes
Expliquez ce que fait un groupe local Les groupes locaux permettent d'attribuer des utilisateurs aux rôles d'administrateur autorisé et d'utilisateur autorisé avec des restrictions d'accès local uniques basées sur le groupe local auquel l'utilisateur est attribué. Veillez à préciser que les contrôleurs de domaine n'ont pas d'utilisateurs et de groupes locaux. Références Understanding Local Users and Groups (Présentation des utilisateurs et groupes locaux) :�http://technet2.microsoft.com/windowsserver/en/library/1775b868-12f2-44f8-9a28-0e9b6165302d1033.mspx?mfr=true (éventuellement en anglais)

Discussion : Identification de l'utilisation de groupes

Pour chaque scénario, déterminez le type et l'étendue des groupes qui doivent être créés :

– Scénario 1 : A. Datum a des utilisateurs du service des ressources humaines disséminés dans plusieurs emplacements géographiques différents du domaine, mais qui doivent pouvoir accéder aux mêmes ressources

– Scénario 2 : Tailspin Toys possède deux domaines : un pour les États-Unis et un pour l'Europe. Vous voulez créer un groupe qui permet au service d'assistance technique centralisé de gérer les ressources des deux domaines

– Scénario 3 : A. Datum a, dans le groupe Ventes, des utilisateurs qui sont géographiquement dispersés. Ils ont demandé un groupe unifié unique qui permettra à tous les utilisateurs du groupe Ventes d'accéder aux ressources. Les membres du groupe Ventes changent fréquemment

25

Presenter
Presentation Notes
Scénario 1 : Un groupe global doit être utilisé pour regrouper les utilisateurs. Scénario 2 : Un groupe universel doit être utilisé. Un seul groupe est créé pour gérer les ressources dans les deux domaines. Scénario 3 : Créez des groupes globaux pour chaque emplacement géographique. Créez un groupe global Ventes : Ajoutez chaque groupe de ventes géographique au groupe Ventes global. Références Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes »

Qu'est-ce que l'imbrication de groupes ?

Avantages de l'utilisation d'une stratégie d'imbrication pour gérer des groupes AD DS :

Les groupes qui sont membres d'autres groupes réduisent la réplication

Les groupes imbriqués permettent une gestion simplifiée

L'imbrication permet aux groupes d'être membres d'autres groupes

26

Presenter
Presentation Notes
Utilisez le tableau blanc pour expliquer le fonctionnement de l'imbrication de groupes en ce qui concerne les autorisations Créez un scénario utilisant des serveurs d'impression. Dessinez trois groupes : Admins de l'impression, Admins des serveurs et Assistance technique. Montrez comment chaque groupe devrait être ajouté manuellement à un serveur d'impression pour gérer les autorisations. Montrez ensuite comment la création d'un groupe Services d'impression et son ajout aux trois groupes réduira le travail à effectuer chaque fois qu'un nouveau serveur d'impression est déployé. Expliquez comment cela réduit la réplication À l'aide du même scénario ci-dessus, expliquez comment l'ajout ou la suppression d'utilisateurs dans l'un des groupes affecte uniquement le groupe individuel, et non chaque groupe supplémentaire. En raison de l'imbrication, seul le groupe unique doit être répliqué et cela réduit le nombre d'objets à répliquer dans tout le domaine. Expliquez la gestion simplifiée Montrez comment ajouter un utilisateur du groupe Ventes à un groupe de test. Ajoutez ensuite un autre utilisateur du groupe Ventes au même groupe. Expliquez que cela doit être effectué pour chaque personne du groupe Ventes. Montrez comment l'ajout du groupe Ventes au groupe de test simplifie le travail. Références Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des comptes de groupes » Nesting Groups (Iubrication de groupes) :�http://technet2.microsoft.com/windowsserver/en/library/3fbe961d-1124-4a56-9d95-4be9e0dc59951033.mspx?mfr=true (éventuellement en anglais)

Discussion : Stratégies d'imbrication de groupes AD DS

Élargissez le cadre de la discussion précédente en prenant en compte l'option d'imbrication de groupes. Comment la configuration des groupes changerait-elle si l'imbrication de groupes était utilisée pour chaque scénario indiqué ici ?

– Scénario 1 : A. Datum a des utilisateurs du service des ressources humaines disséminés dans plusieurs emplacements géographiques différents du domaine, mais qui doivent pouvoir accéder aux mêmes ressources. Comment des groupes imbriqués peuvent-ils être utilisés pour simplifier la gestion ?

– Scénario 2 : Tailspin Toys a deux domaines : les États-Unis et l'Europe. Vous voulez créer un groupe pour que le service d'assistance technique centralisé gère les ressources des deux domaines et réduise le trafic de réplication entre les domaines

– Scénario 3 : Chez A. Datum, vous devez attribuer des autorisations sur un dossier situé sur un serveur membre pour un projet entre les groupes Ventes, Marketing et Finance. Tous les utilisateurs sont géographiquement dispersés

27

Presenter
Presentation Notes
Scénario 1 : Un groupe global doit être utilisé pour regrouper les utilisateurs et les groupes. Les groupes peuvent être créés dans chaque groupe géographique et imbriqués dans un groupe global pour l'attribution. Scénario 2 : Créez un groupe global dans chaque domaine. Ajoutez chaque groupe global au groupe universel. Lorsque l'appartenance de l'utilisateur change, le groupe global du domaine dans lequel l'utilisateur réside serait le seul groupe que l'administrateur aurait à mettre à jour. La réplication vers l'autre domaine n'est pas nécessaire. Scénario 3 : Créez un groupe global. Dans ce groupe, ajoutez chacun des groupes géographiques suivants pour les groupes Ventes, Marketing et Finance au groupe nouvellement créé.

Contrôle des acquis concernant les groupes AD DS

• Pourquoi devez-vous utiliser un groupe global plutôt qu'un groupe local de domaine pour les utilisateurs d'un service commercial d'une société comprenant plusieurs domaines ?

• Comment pourriez-vous permettre aux membres d'un service Ventes qui sont souvent en déplacement entre les domaines d'une société implantée dans plusieurs villes d'accéder aux imprimantes de différents domaines gérés à l'aide de groupes locaux de domaine ?

28

Leçon 4 : Gestion des comptes de groupes

• Éléments à prendre en compte pour l'affectation de noms à des groupes

• Démonstration : Création de groupes • Démonstration : Ajout de membres à des groupes • Identification de l'appartenance à un groupe • Démonstration : Modification de l'étendue et du type

d'un groupe

29

Éléments à prendre en compte pour l'affectation de noms à des groupes

Utiliser une désignation concise

• Éviter les noms longs et compliqués

• Utiliser des noms courants

Utiliser des noms de services

• Ventes

• Marketing

• Cadres

Utiliser des noms géographiques

Regrouper les utilisateurs par emplacements :

Pays

États

Villes

Utiliser des noms propres aux projets

Si des équipes virtuelles sont créées pour un projet, utiliser le nom du projet comme descripteur

Les noms doivent être suffisamment spécifiques pour décrire précisément leur fonction, mais pas au point de créer un groupe pour chaque sous-fonction

30

Presenter
Presentation Notes
Expliquez comment l'utilisation d'une convention d'affectation de noms simplifiée facilite l'administration de groupes Par exemple, discutez des codes d'aéroport et expliquez pourquoi il n'est pas judicieux d'utiliser quelque chose de si déroutant. Que se passerait-il s'il y avait plusieurs sites dans une seule ville ? Les indicatifs régionaux en sont un autre exemple. Dans les grandes villes, ces types d'indicatifs peuvent changer et sont régulés en fonction de la capacité. Indiquez ce qui caractérise une convention d'affectation de noms simple : Facile de mémoriser Représente l'objet qu'il contient ; par exemple, Cadres contient les cadres N'est pas trop spécifique Abordez les pièges d'un espace de noms non unifié Les services sont appelés x dans un emplacement et y dans un autre Forte probabilité de problèmes de communication Compliqué pour l'utilisateur final Difficile d'administrer correctement les autorisations

Identification de l'appartenance à un groupe

Vous pouvez utiliser l'un ou l'autre des onglets pour suivre l'appartenance aux groupes

Les membres d'un groupe sont répertoriés sous l'onglet Membres :

• Utilisateurs individuels • Groupes imbriqués

Onglet Membres

L'onglet Membres de répertorie les groupes auxquels le groupe actuel appartient

Onglet Membres de

32

Presenter
Presentation Notes
Expliquez que l'onglet Membres peut contenir aussi bien des utilisateurs que des groupes imbriqués. Présentez l'onglet Membres de Décrivez les groupes imbriqués. Décrivez les utilisateurs individuels. Montrez comment afficher l'appartenance aux groupes Via l'onglet Membres de de l'utilisateur individuel. Via l'onglet Membre du groupe. Montrez comment il est possible de double-cliquer sur les groupes pour afficher leurs membres. Références Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Rechercher les groupes auxquels appartient un utilisateur »

Leçon 5 : Création d'unités d'organisation

• Qu'est-ce qu'une unité d'organisation ? • Qu'est-ce qu'une hiérarchie d'unités d'organisation ? • Exemples de hiérarchies d'unités d'organisation • Démonstration : Création d'unités d'organisation • Démonstration : Déplacement d'objets entre

des unités d'organisation

34

Qu'est-ce qu'une unité d'organisation ?

Les unités d'organisation peuvent être utilisées pour :

déléguer l'autorité (créer des utilisateurs, réinitialiser des mots de passe)

créer des conteneurs dans le modèle de domaine pour représenter des structures logiques

créer des limites d'administration dans le domaine

Une unité d'organisation : • est un objet d'annuaire dans le domaine • est la plus petite étendue ou unité à laquelle vous pouvez attribuer des

paramètres de stratégie de groupe ou déléguer l'autorité administrative • peut contenir des utilisateurs, des ordinateurs, des groupes, des imprimantes et

d'autres unités d'organisation

applique la stratégie de groupe

35

Presenter
Presentation Notes
Expliquez comment une unité d'organisation s'inscrit dans le modèle d'organisation d'un domaine. Expliquez comment des utilisateurs et des groupes peuvent appartenir à une unité d'organisation. Expliquez comment vous pouvez appliquer une stratégie de groupe à une unité d'organisation pour fournir des paramètres personnalisés aux membres de l'unité d'organisation. Références Rubrique d'aide Utilisateurs et ordinateurs Active Directory « Présentation des unités d'organisation » Reviewing Organizational Unit Design Concepts (Examen des concepts de conception d'unité d'organisation) :�http://technet2.microsoft.com/windowsserver/en/library/7c66e932-5c5b-4f0e-8e4a-c705ff7d95c11033.mspx?mfr=true (éventuellement en anglais) Windows Server Glossary (Glossaire Windows Server) :�http://go.microsoft.com/fwlink/?LinkId=104488 (éventuellement en anglais) Organizational units (Unités d'organisation) :�http://technet2.microsoft.com/windowsserver/en/library/82e9c735-6955-4ac9-a812-702ca7d873711033.mspx?mfr=true (éventuellement en anglais)

Qu'est-ce qu'une hiérarchie d'unités d'organisation ?

Les unités d'organisation peuvent être placées à l'intérieur d'autres unités d'organisation pour créer une conception hiérarchique

WoodgroveBank.com

Builtin

Divisions

Gestion d'entreprise

Délégation

Développement produit

Comptes Délégation

Ressources

Groupes de sécurité

36

Presenter
Presentation Notes
Expliquez pourquoi il est nécessaire d'imbriquer des unités d'organisation ou les raisons justifiant cette opération : Représentation logique d'une structure d'organisation Peut représenter la disposition géographique de l'organisation Facilite la délégation de l'autorité pour les administrateurs : Lorsque des utilisateurs et des groupes sont placés dans les unités d'organisation imbriquées, des droits de gestion des objets des unités d'organisation ou des droits sur des unités d'organisation spécifiques peuvent être octroyés à des administrateurs locaux ou de services. Expliquez l'ajout, à l'unité d'organisation, de groupes qui représentent les utilisateurs de cette unité d'organisation et indiquez comment cela simplifie encore plus l'administration.

Exemples de hiérarchies d'unités d'organisation

Exemple Avantage

Unités d'organisation géographiques

• Peuvent être administrées au niveau de l'emplacement

Unités d'organisation de services • Délégation par fonction de travail

Unités d'organisation de ressources

• Conçues pour gérer les objets de ressources (non-utilisateurs)

Par la direction • Créer des unités d'organisation autour de l'administration de l'entreprise

37

Presenter
Presentation Notes
Il est important de souligner que la conception d'une unité d'organisation doit représenter la façon dont l'entreprise doit être administrée. Les unités d'organisation doivent être conçues de façon à empêcher d'avoir à bloquer l'héritage de stratégie, et réduisent l'application et le traitement par boucle. La délégation d'autorité, la séparation des tâches d'administration, l'administration centrale par rapport à l'administration distribuée, ainsi que la souplesse de conception sont des facteurs importants que vous devez prendre en considération lors de la conception d'une stratégie de groupe et de la sélection des scénarios à utiliser pour votre organisation. Références Design Considerations for Organizational Unit Structure and Use of Group Policy Objects (Éléments de conception à prendre en compte pour une structure d'unité d'organisation et utilisation d'objets de stratégie de groupe) :�http://technet2.microsoft.com/windowsserver/en/library/2f8f18cf-a685-48db-a7be-c6401a8fb6341033.mspx?mfr=true (éventuellement en anglais)

Contrôle des acquis de l'atelier pratique

• Plusieurs outils permettent de créer des groupes dans AD DS. Quel outil serait le plus susceptible de fonctionner sur n'importe quelle station de travail, tant que vous pouvez ouvrir une session sur le domaine ?

• Vous travaillez dans une entreprise en pleine expansion qui va développer de nouveaux marchés à travers le pays. Quelles recommandations faites-vous concernant une hiérarchie d'unités d'organisation à mesure que vous constatez la croissance ?

• Lors de la délégation de responsabilités d'administration dans un service, comment pourriez-vous donner à une personne l'autorisation de réinitialiser les mots de passe, d'ajouter un nouvel utilisateur et de mettre à jour les propriétés des comptes (tels que des numéros de téléphone) ?

40

Presenter
Presentation Notes
Plusieurs outils permettent de créer des groupes dans AD DS. Quel outil serait le plus susceptible de fonctionner sur n'importe quelle station de travail, tant que vous pouvez ouvrir une session sur le domaine ? �Réponse : Les outils en ligne de commande sont les plus susceptibles de fonctionner sur toutes les stations de travail. Ces outils seront installés sur toutes les stations de travail que vous rencontrez, contrairement à la console Utilisateurs et ordinateurs Active Directory, laquelle doit être installée sur une station de travail ou un serveur. La familiarisation avec certaines commandes d'administration de ligne de commande de base est une compétence pratique à acquérir. Vous travaillez dans une entreprise en pleine expansion qui va développer de nouveaux marchés à travers le pays. Quelles recommandations faites-vous concernant une hiérarchie d'unités d'organisation à mesure que vous constatez la croissance ?�Réponse : Avec la liste de toutes les divisions différentes devant vous, vous envisagez d'adapter les fonctions d'organisation de chaque groupe, ainsi que la meilleure façon de déléguer les tâches d'administration. Votre hiérarchie d'organisation doit refléter à la fois les limites géographiques et les limites d'organisation pour fournir la meilleure évolutivité et la plus grande souplesse en matière d'administration. Lors de la délégation de responsabilités d'administration dans un service, comment pourriez-vous donner à une personne l'autorisation de réinitialiser les mots de passe, d'ajouter un nouvel utilisateur et de mettre à jour les propriétés des comptes (tels que des numéros de téléphone) ?�Réponse : L'Assistant Délégation de contrôle sur une unité d'organisation permet d'ajouter des individus ou des groupes d'utilisateurs dans une position dans laquelle ils peuvent faire des interventions mineures. Vous pouvez également augmenter ce niveau pour le passer en contrôle total.

44

Liens utiles

45