« Donner le groupe Administrators à un utilisateur règle les problèmes de droits. »
Cela masque la cause et augmente le risque. Un compte reçoit uniquement les groupes et droits nécessaires à sa mission.
01Observe les identités locales
Get-LocalUser |
Select-Object Name, Enabled, LastLogon, PasswordRequired,
PrincipalSource, SID
Get-LocalGroup |
Select-Object Name, Description, SID
Le SID est l’identifiant de sécurité réel. Renommer un compte ne change pas son SID.
02Crée un compte de laboratoire
$password = Read-Host 'Mot de passe temporaire' -AsSecureString
New-LocalUser -Name 'soria-ops' \
-Password $password \
-FullName 'SORIA Operations' \
-Description 'Compte local du laboratoire'
Le mot de passe n’apparaît ni dans l’historique ni dans le fichier de cours.
03Crée un groupe fonctionnel
New-LocalGroup -Name 'SORIA-LogReaders' \
-Description 'Lecture des journaux du laboratoire'
Add-LocalGroupMember -Group 'SORIA-LogReaders' \
-Member 'soria-ops'
04Vérifie les appartenances
Get-LocalGroupMember -Group 'SORIA-LogReaders'
Get-LocalGroupMember -Group 'Administrators'
whoami /user
whoami /groups
whoami /groups montre les groupes présents dans le token de la session actuelle. Une modification d’appartenance peut nécessiter une nouvelle ouverture de session.
05Distingue groupe et droit utilisateur
Un groupe collecte des identités. Un droit utilisateur autorise une action système, par exemple ouvrir une session localement ou en tant que service. Ces droits sont administrés dans la stratégie de sécurité locale ou par GPO dans un domaine.
secedit /export /cfg C:\SORIA-Labs\Windows-Foundations\inventory\local-security-policy.inf
Select-String -Path C:\SORIA-Labs\Windows-Foundations\inventory\local-security-policy.inf \
-Pattern '^SeInteractiveLogonRight|^SeServiceLogonRight'
06Désactive avant de supprimer
Disable-LocalUser -Name 'soria-ops'
Get-LocalUser -Name 'soria-ops'
La désactivation conserve le SID et facilite l’analyse. La suppression est réservée à la fin du laboratoire, après validation qu’aucun fichier, tâche ou service n’utilise le compte.
07Nettoie
Remove-LocalGroupMember -Group 'SORIA-LogReaders' -Member 'soria-ops'
Remove-LocalUser -Name 'soria-ops'
Remove-LocalGroup -Name 'SORIA-LogReaders'
Conçois une matrice de privilèges
Définis trois profils locaux : opérateur, lecteur de journaux et administrateur. Pour chacun, indique groupes, droits nécessaires, actions interdites et preuve de vérification.
✓Ce que tu retiens
Les comptes représentent des identités, les groupes regroupent des capacités et les droits autorisent des actions système. Le moindre privilège se vérifie par le token et les appartenances réelles.