Administration Windows Server & Active Directory · Étape 03

Administre les comptes, groupes et droits locaux

Crée des identités locales, applique le moindre privilège et vérifie les appartenances sans préparer prématurément Active Directory.

Durée indicative · ~1 h 30Niveau débutantPrérequis conseillé · Leçon 2 — installation Windows Server reproductiblePratique · TP
L’idée reçue

« Donner le groupe Administrators à un utilisateur règle les problèmes de droits. »

Cela masque la cause et augmente le risque. Un compte reçoit uniquement les groupes et droits nécessaires à sa mission.

01Observe les identités locales

Get-LocalUser |
  Select-Object Name, Enabled, LastLogon, PasswordRequired,
                PrincipalSource, SID

Get-LocalGroup |
  Select-Object Name, Description, SID

Le SID est l’identifiant de sécurité réel. Renommer un compte ne change pas son SID.

02Crée un compte de laboratoire

$password = Read-Host 'Mot de passe temporaire' -AsSecureString
New-LocalUser -Name 'soria-ops' \
  -Password $password \
  -FullName 'SORIA Operations' \
  -Description 'Compte local du laboratoire'

Le mot de passe n’apparaît ni dans l’historique ni dans le fichier de cours.

03Crée un groupe fonctionnel

New-LocalGroup -Name 'SORIA-LogReaders' \
  -Description 'Lecture des journaux du laboratoire'

Add-LocalGroupMember -Group 'SORIA-LogReaders' \
  -Member 'soria-ops'
Le nom du groupe décrit une capacité métier ou technique. Il ne doit pas reproduire automatiquement un rôle très privilégié.

04Vérifie les appartenances

Get-LocalGroupMember -Group 'SORIA-LogReaders'
Get-LocalGroupMember -Group 'Administrators'
whoami /user
whoami /groups

whoami /groups montre les groupes présents dans le token de la session actuelle. Une modification d’appartenance peut nécessiter une nouvelle ouverture de session.

05Distingue groupe et droit utilisateur

Un groupe collecte des identités. Un droit utilisateur autorise une action système, par exemple ouvrir une session localement ou en tant que service. Ces droits sont administrés dans la stratégie de sécurité locale ou par GPO dans un domaine.

secedit /export /cfg C:\SORIA-Labs\Windows-Foundations\inventory\local-security-policy.inf
Select-String -Path C:\SORIA-Labs\Windows-Foundations\inventory\local-security-policy.inf \
  -Pattern '^SeInteractiveLogonRight|^SeServiceLogonRight'

06Désactive avant de supprimer

Disable-LocalUser -Name 'soria-ops'
Get-LocalUser -Name 'soria-ops'

La désactivation conserve le SID et facilite l’analyse. La suppression est réservée à la fin du laboratoire, après validation qu’aucun fichier, tâche ou service n’utilise le compte.

07Nettoie

Remove-LocalGroupMember -Group 'SORIA-LogReaders' -Member 'soria-ops'
Remove-LocalUser -Name 'soria-ops'
Remove-LocalGroup -Name 'SORIA-LogReaders'
Challenge autonome

Conçois une matrice de privilèges

Définis trois profils locaux : opérateur, lecteur de journaux et administrateur. Pour chacun, indique groupes, droits nécessaires, actions interdites et preuve de vérification.

Ce que tu retiens

Les comptes représentent des identités, les groupes regroupent des capacités et les droits autorisent des actions système. Le moindre privilège se vérifie par le token et les appartenances réelles.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.